# Actualización sobre la integridad de la red del tercer trimestre de 2026: SOC 2, RGPD y controles de los clientes

Esta es la primera actualización trimestral de Massive sobre la integridad de la red. En nuestro anterior [informe de transparencia sobre el funcionamiento de la red de participación voluntaria](https://www.joinmassive.com/blog/how-massives-opt-in-network-works) se explicaba el modelo. Esta serie realiza un seguimiento del mismo a lo largo del tiempo.

Cada edición responde a las mismas tres preguntas: qué certificaciones posee Massive y dónde puede consultarlas, cuál es el tamaño de la red y cómo lo calculamos, y de qué controles de tráfico disponen los clientes. Incluimos enlaces a páginas públicas de terceros siempre que existan. Cuando una afirmación es exclusivamente nuestra, lo indicamos, y cuando algo aún está en curso, también lo señalamos.

> **Puntos clave**
>
> - Massive ha completado una auditoría SOC 2 Tipo I, y en el [Massive Trust Center](https://trust.joinmassive.com) figura una auditoría de Tipo II como «en curso». Su certificación AppEsteem figura en la [lista de aplicaciones certificadas de AppEsteem](https://customer.appesteem.com/certified?vendor=MSSIV), y Massive figura como [miembro de AMTSO](https://www.amtso.org/members/).
> - La [política de privacidad del SDK de monetización](https://www.joinmassive.com/monetization-sdk-privacy-policy) incluye el RGPD y la CCPA entre las normas de cumplimiento que cumple el SDK.
> - La red contabiliza dispositivos, no direcciones IP: más de 1 000 000 de dispositivos residenciales verificados según la [documentación pública](https://docs.joinmassive.com/residential/introduction), en más de 195 países.
> - Los controles documentados incluyen límites de sesión por subcuenta e informes de uso diario durante 90 días para los revendedores, además de una lista de bloqueo de 1.000 dominios en cada cuenta residencial.

## ¿Por qué publicar una actualización trimestral sobre la integridad de la red?

Los compradores tienen más motivos para preguntar de dónde procede el tráfico residencial que hace un año. En enero de 2026, el Grupo de Inteligencia sobre Amenazas de Google afirmó que había desmantelado una de las mayores redes de proxies residenciales del mundo. Informó de que los SDK de la red se habían utilizado para añadir dispositivos a redes de bots, y que detectó más de 550 grupos de amenazas utilizando los nodos de salida de la red en un único periodo de siete días ([Blog de Google Cloud](https://cloud.google.com/blog/topics/threat-intelligence/disrupting-largest-residential-proxy-network), 2026). Esto hizo que el origen de los dispositivos pasara de ser una cuestión de nicho a una cuestión de adquisición.

«Confíe en nosotros» no responde a las preguntas sobre adquisiciones.

Un informe actualizado con enlaces sí lo hace, ya que proporciona al responsable de seguridad algo que comprobar y nos ofrece un registro que se mantendrá hasta el próximo trimestre.

## ¿Qué se puede verificar hoy sobre Massive?

A fecha de esta actualización, Massive cuenta con cuatro elementos en sus páginas públicas, además de una auditoría SOC 2 Tipo II en curso. El [Centro de Confianza de Massive](https://trust.joinmassive.com) recoge una auditoría SOC 2 Tipo I completada por Zero Day CPA, con una auditoría SOC 2 Tipo II marcada como en curso. La certificación de AppEsteem figura en el [directorio de aplicaciones certificadas de AppEsteem](https://customer.appesteem.com/certified?vendor=MSSIV). El cumplimiento del RGPD y la CCPA se recoge en nuestra propia declaración, incluida en nuestra [política de privacidad del SDK de monetización](https://www.joinmassive.com/monetization-sdk-privacy-policy), y Massive Computing figura en la [lista de miembros de AMTSO](https://www.amtso.org/members/).

| Elemento | Qué abarca | Dónde consultarlo |
|------|----------------|-----------------|
| SOC 2 Tipo I (completado) | Informe de un auditor independiente sobre si los controles de seguridad están diseñados correctamente en un momento dado | [trust.joinmassive.com](https://trust.joinmassive.com) |
| SOC 2 Tipo II (en curso) | Comprueba si dichos controles funcionaron efectivamente durante un periodo de revisión | Figura como «en curso» en [trust.joinmassive.com](https://trust.joinmassive.com) |
| Certificación AppEsteem | Verifica el cumplimiento de los requisitos publicados por AppEsteem en materia de divulgación, consentimiento y desinstalación | [Lista de certificados de AppEsteem](https://customer.appesteem.com/certified?vendor=MSSIV) |
| Cumplimiento del RGPD y la CCPA | Legislación de la UE y de California en materia de privacidad: consentimiento, minimización de datos y derechos de los usuarios sobre sus datos personales | Se indica en nuestra [política de privacidad del SDK de monetización](https://www.joinmassive.com/monetization-sdk-privacy-policy) |
| Afiliación a AMTSO | Pertenencia a la Anti-Malware Testing Standards Organization, el organismo del sector que trabaja en la realización de pruebas justas y transparentes de productos de seguridad | [Lista de miembros de AMTSO](https://www.amtso.org/members/) |

¿Cuál es la diferencia? SOC 2 es un marco de certificación definido por el [AICPA](https://www.aicpa-cima.com/resources/landing/system-and-organization-controls-soc-suite-of-services), y se presenta en dos tipos de informes. Un informe de Tipo I verifica que los controles estén diseñados correctamente en una fecha determinada. Un informe de Tipo II verifica que dichos controles hayan funcionado efectivamente durante un periodo de revisión, lo que constituye una prueba más sólida para un proveedor que gestiona su tráfico a diario. Por ello, indicamos que el nuestro está «en curso» en lugar de redondearlo. Actualizaremos esta tabla en la edición posterior a la finalización del periodo de Tipo II.

## ¿Qué significa «conforme al RGPD» para Massive?

El RGPD no cuenta con un certificado único de «aprobado» o «suspenso» que un proveedor pueda colgar en la pared. Forma parte del [marco jurídico de la UE para la protección de datos](https://commission.europa.eu/law/law-topic/data-protection/legal-framework-eu-data-protection_en), un conjunto de obligaciones: una base legal para el tratamiento, la minimización de datos y los derechos de los usuarios, como el acceso y la supresión. Cuando cualquier proveedor, incluidos nosotros, afirme que cumple con el RGPD, considérelo una afirmación que debe comprobarse, no una insignia.

Así pues, esto es en lo que se basa el nuestro. La [política de privacidad del SDK de monetización de Massive](https://www.joinmassive.com/monetization-sdk-privacy-policy) incluye el RGPD y la CCPA, junto con la LGPD de Brasil y la ITA-2000 de la India, como normas de cumplimiento que cumple el SDK. Asimismo, especifica lo que el SDK no recopila: ni nombres, ni direcciones de correo electrónico, ni datos de ubicación, ni historial de navegación, ni archivos. Las direcciones IP se utilizan únicamente para el enrutamiento de red y no se almacenan.

En lo que respecta al lado de la oferta de nuestra red, la obligación pertinente es el consentimiento. La [documentación del SDK de Massive](https://docs.joinmassive.com/monetization-sdk/introduction) establece que los socios de aplicaciones son responsables de garantizar que a los usuarios «se les presenten condiciones claras antes de dar su consentimiento», y de que, posteriormente, puedan pausar, dar de baja y ver qué parte de los recursos de su dispositivo utiliza el SDK.

Ese paso de inscripción es también en lo que se centran [los requisitos de certificación de AppEsteem](https://customer.appesteem.com/Home/AppCertReqs): lo que una aplicación revela antes de su instalación, cómo solicita el consentimiento y si los usuarios pueden desactivarla o desinstalarla fácilmente. Describimos este paso con más detalle en [lo que realmente significa «de origen ético» para una red de acceso web](https://www.joinmassive.com/blog/ethically-sourced-web-access-network).

<!-- [PERSPECTIVA ÚNICA] -->
He aquí una prueba útil para cualquier proveedor: pregunte qué tercero ha supervisado el momento en que un dispositivo se conecta a la red. En el caso de Massive, ese tercero es AppEsteem. Las auditorías de seguridad abarcan la forma en que una empresa gestiona sus sistemas. Por lo general, no abordan si la persona cuyo teléfono transmite su solicitud ha dado su consentimiento.

La pertenencia a la AMTSO constituye un indicador de otro tipo. Sitúa a Massive dentro del organismo sectorial que trabaja en la realización de pruebas justas y transparentes de productos de seguridad. Se trata de una afiliación, no de una auditoría de nuestra red.

## ¿Qué tamaño tiene la red y cómo la contabilizamos?

Los documentos públicos de Massive describen la red residencial como «más de 1 000 000 de dispositivos residenciales verificados» repartidos por más de 195 países ([Introducción a los proxies residenciales](https://docs.joinmassive.com/residential/introduction)).

Informamos de dispositivos, no de direcciones IP, de forma deliberada. Un dispositivo residencial puede mostrar entre 1 y 15 direcciones IP en un día, dependiendo del tipo de dispositivo y de cómo lo utilice su propietario. Un recuento de direcciones IP en cualquier intervalo de tiempo mide principalmente la duración del periodo en el que se ha realizado el recuento. Hemos explicado esto con más detalle en [por qué un mayor número de direcciones IP no implica una mejor red de proxies](https://www.joinmassive.com/blog/myth-more-ips-better-proxy-network).

## ¿Qué controles de tráfico protegen la integridad de la red?

Los controles que se indican a continuación permiten a los clientes limitar y auditar su propio tráfico. Cada uno de ellos está disponible en la documentación pública a fecha de esta edición, con un enlace al comportamiento exacto.

### Controles para revendedores: límites de sesión y uso diario

Los revendedores disponen de dos herramientas documentadas para cada subcuenta. La primera es un límite máximo de sesiones. Un revendedor puede establecer un límite de tráfico, un límite de duración o ambos para las sesiones de una subcuenta, y el proxy se desconecta una vez que se alcanza cualquiera de los límites. Los límites de tráfico comienzan en 1.000 bytes, y los límites de duración, en un segundo ([Actualizar límite de sesión](https://docs.joinmassive.com/reseller-api-reference/update-session-limit)).

La segunda es la generación de informes de uso diario. Una sola llamada a la API devuelve el tráfico diario, el total de solicitudes y las solicitudes completadas con éxito de una única subcuenta, con un periodo de hasta 90 días. Los datos proceden de resúmenes horarios y abarcan desde el 10 de abril de 2026 en adelante ([Obtener el uso diario de la cuenta](https://docs.joinmassive.com/reseller-api-reference/get-account-usage-daily)). En conjunto, ambas funciones permiten a un revendedor establecer un límite y, a continuación, confirmar a partir del registro de uso que cada subcuenta se ha mantenido dentro de dicho límite.

### Listas de dominios bloqueados en los proxies residenciales

Cada cuenta residencial puede bloquear hasta 1.000 dominios en el panel de control, con compatibilidad con caracteres comodín. (Las listas de dominios bloqueados de las subcuentas de los revendedores, configuradas a través de la API, constituyen un control independiente, con un límite de 100 dominios). Las solicitudes bloqueadas devuelven el error `452 (Disallowed Content)`. Los administradores pueden aplicar listas de bloqueo globales que anulan la configuración personal. Estas tienen prioridad sobre las categorías de contenido y constituyen bloqueos Massive para todas las cuentas en la capa de red ([Bloqueo de dominios](https://docs.joinmassive.com/residential/domain-blocking)). [PERSPECTIVA ÚNICA] -->
¿Por qué un informe de transparencia dedica tanto espacio a los límites? La integridad de la red depende de que los clientes puedan ver y limitar su propio uso. Los límites máximos de sesión y los informes diarios permiten a un revendedor demostrar lo que hicieron sus subcuentas, no solo lo que pagaron.

## Próximos pasos

Esta edición abarca lo que podemos enlazar en la actualidad. Las futuras ediciones actualizarán el estado de SOC 2 Tipo II y añadirán cualquier nuevo control a medida que se publiquen en la documentación pública.

Para conocer los antecedentes sobre cómo funciona el proceso de inscripción voluntaria de principio a fin, lea [cómo funciona la red de inscripción voluntaria de Massive](https://www.joinmassive.com/blog/how-massives-opt-in-network-works). Para consultar una lista de verificación de evaluación de proveedores, véase [el cumplimiento normativo de los proveedores de proxy: SOC 2 y el RGPD](https://www.joinmassive.com/blog/proxy-vendor-compliance-soc2-gdpr).

## Preguntas frecuentes

Massive ha completado una auditoría SOC 2 de Tipo I realizada por Zero Day CPA, y en trust.joinmassive.com figura una auditoría de Tipo II como en curso. Estrictamente hablando, SOC 2 no es una certificación. Se trata de un informe de un auditor independiente, y la versión de Tipo II aporta pruebas de que los controles han funcionado a lo largo del tiempo.

### ¿Cumple Massive con el RGPD?

Massive afirma que sí. Nuestra [política de privacidad del SDK de monetización](https://www.joinmassive.com/monetization-sdk-privacy-policy) incluye el RGPD y la CCPA entre las normas de cumplimiento que cumple el SDK. Dado que el RGPD no prevé ningún certificado, los aspectos verificables son qué datos recopila el SDK y cómo se obtiene el consentimiento. La política establece que el SDK no recopila nombres, direcciones de correo electrónico, datos de ubicación ni historial de navegación, que la participación es «100 % voluntaria» y que los usuarios pueden darse de baja, pausar o desinstalar la aplicación en cualquier momento.

### ¿Cómo puede verificar la certificación AppEsteem de Massive?

AppEsteem publica una lista de proveedores certificados. Massive aparece en el directorio de aplicaciones certificadas de AppEsteem con el código de proveedor MSSIV. Los requisitos publicados por AppEsteem abarcan lo que una aplicación revela antes de su instalación, cómo solicita el consentimiento y si los usuarios pueden desinstalarla, lo cual es el paso determinante para que los dispositivos domésticos se incorporen a una red.

### ¿Cuántos dispositivos hay en la red de Massive?

La documentación pública de Massive describe más de 1 000 000 de dispositivos residenciales verificados en más de 195 países. Massive informa sobre dispositivos en lugar de direcciones IP, ya que cada dispositivo puede aparecer como entre 1 y 15 direcciones IP al día.

### ¿Puedo impedir que mi tráfico llegue a sitios web específicos?

Sí. Cada cuenta residencial puede bloquear hasta 1.000 dominios, incluidos los comodines, y las solicitudes bloqueadas devuelven el error 452. Los revendedores disponen de dos herramientas adicionales a través de la API: una lista de bloqueo de subcuentas de hasta 100 dominios y límites en el tráfico y la duración de las sesiones de cada subcuenta.

## Conclusión

- La certificación SOC 2 Tipo I está completada y la de Tipo II está en curso; ambos estados, así como AppEsteem, pueden consultarse en páginas públicas.
- El cumplimiento del RGPD y la CCPA se indica en nuestra política de privacidad del SDK de monetización, y Massive figura como miembro de la AMTSO.
- El RGPD es una obligación, no una insignia. Pregunte a cualquier proveedor cómo se recaba el consentimiento.
- La red se contabiliza en dispositivos: más de un millón verificados, según la documentación.
- La integridad de la red también depende de los controles de los clientes: límites máximos de sesión, uso diario de 90 días para los revendedores y listas de bloqueo de 1.000 dominios en el plan Residencial.

## Fuentes

- [Centro de confianza de Massive](https://trust.joinmassive.com)
- [AppEsteem, aplicaciones certificadas (proveedor MSSIV)](https://customer.appesteem.com/certified?vendor=MSSIV)
- [AppEsteem, requisitos de certificación de aplicaciones](https://customer.appesteem.com/Home/AppCertReqs)
- [Massive, Política de privacidad del SDK de monetización](https://www.joinmassive.com/monetization-sdk-privacy-policy)
- [AMTSO, Miembros](https://www.amtso.org/members/)
- [AICPA y CIMA, Controles de sistemas y organizaciones: Conjunto de servicios SOC](https://www.aicpa-cima.com/resources/landing/system-and-organization-controls-soc-suite-of-services)
- [Comisión Europea, Marco jurídico de la protección de datos de la UE](https://commission.europa.eu/law/law-topic/data-protection/legal-framework-eu-data-protection_en)
- [Massive Docs, Introducción a los proxies residenciales](https://docs.joinmassive.com/residential/introduction)
- [Massive Docs, Introducción al SDK de monetización](https://docs.joinmassive.com/monetization-sdk/introduction)
- [Massive Docs, Actualización del límite de sesiones](https://docs.joinmassive.com/reseller-api-reference/update-session-limit)
- [Massive Docs, Consultar el uso diario de la cuenta](https://docs.joinmassive.com/reseller-api-reference/get-account-usage-daily)
- [Massive Docs, Bloqueo de dominios](https://docs.joinmassive.com/residential/domain-blocking)
- [Blog de Google Cloud (Google Threat Intelligence Group), «Desmantelamiento de la mayor red de proxies residenciales del mundo» (2026)](https://cloud.google.com/blog/topics/threat-intelligence/disrupting-largest-residential-proxy-network)
