← Guías

Por qué quitar los metadatos: cuatro riesgos reales, con casos documentados

Una foto o un documento llevan escritos datos que no se ven al abrirlos: dónde se hicieron, con qué, cuándo y, a veces, quién. La mayoría de las veces no pasa nada. Pero cuando pasa, suele ser por algo que la persona ni sabía que estaba enviando.

Por

1. Dicen dónde estabas

El móvil guarda las coordenadas GPS de cada foto y de cada vídeo, con un margen de pocos metros. Una sola foto dice dónde se hizo; varias, hechas en casa, en el trabajo o en el colegio de tus hijos, dibujan tu rutina.

El caso McAfee, en 2012. John McAfee estaba huido de Belice, donde la policía quería interrogarle por la muerte de un vecino. La revista Vice publicó una foto suya, hecha con un iPhone 4S, y un periodista leyó en su EXIF las coordenadas de un punto de Guatemala. McAfee dijo primero que había falsificado los datos y al día siguiente admitió que estaba allí, según contaron NPR y PetaPixel el 3 y el 4 de diciembre de 2012. La foto no la publicó él, sino la revista: la ubicación viajaba dentro del archivo sin que nadie lo decidiera.

Parler y el Capitolio, en 2021. La red social Parler no quitaba los metadatos de los vídeos que se subían. Cuando se descargaron sus publicaciones públicas, Gizmodo situó en un mapa, con el GPS de 618 vídeos, a usuarios dentro del Capitolio de Estados Unidos el 6 de enero de 2021, según publicó el 12 de enero.

2. Permiten seguir a una persona

No hace falta un caso famoso para ver el riesgo. Con la fecha, la hora y el sitio de unas cuantas fotos se sabe a qué hora sale alguien de casa, dónde pasa las tardes o dónde veranea. Es información que la persona no ha querido publicar: iba dentro de los archivos.

Por eso importa en situaciones concretas: si alguien te acosa, si vendes algo por internet y mandas fotos hechas en casa, o si compartes fotos de niños. En todos esos casos, el problema no es la foto, sino lo que lleva escrito.

3. Identifican el dispositivo y a quien lo usa

Además de la ubicación, una foto puede llevar la marca y el modelo del teléfono, a veces su número de serie, y el programa con que se editó. Son datos que pueden unir una foto anónima con una persona.

El caso de «w0rmer», en 2012. Un atacante que firmaba así publicó datos robados de la web del Departamento de Seguridad Pública de Alabama junto a una foto con un cartel de burla. Según la denuncia penal del FBI, fechada el 15 de marzo de 2012, el EXIF decía que la foto se hizo con un iPhone 4, que se editó con Photoshop y que llevaba coordenadas de las afueras de Melbourne, en Australia, que según la denuncia apuntaban a una dirección. De ahí el FBI llegó a la pareja del atacante y a él. La foto no fue la única prueba —la denuncia usa también direcciones IP, tuits y vigilancia—, pero fue la que llevó hasta su pareja.

Los helicópteros de Irak, en 2007. En 2012, un oficial de inteligencia del Ejército de Estados Unidos contó en la web oficial del Ejército que unos soldados habían subido a internet fotos de unos helicópteros recién llegados a una base en Irak, y que a partir de ellas el enemigo localizó los helicópteros y destruyó cuatro con un ataque de mortero. Es el relato de un oficial, sin más detalles publicados, pero el Ejército lo usó para advertir a sus soldados de que el móvil escribe la latitud y la longitud dentro de cada foto.

4. Los documentos dicen quién los escribió

Un Word o un PDF pueden llevar el nombre del autor, la empresa, quién lo modificó por última vez, cuánto tiempo se editó y el programa que lo generó. Nada de eso se ve en la página.

El dossier de Irak, en 2003. El Gobierno británico publicó en su web, en formato Word, un informe sobre Irak que después se supo copiado en parte de un trabajo académico. El investigador Richard M. Smith descargó el archivo y sacó de él su registro de revisiones, oculto dentro del documento: los nombres de usuario de las cuatro personas que lo habían tocado, que un periodista identificó como funcionarios de Downing Street y del Foreign Office. Smith lo publicó el 30 de junio de 2003.

Y una advertencia: los metadatos también son prueba

La fecha y el lugar de una foto, o el autor de un documento, pueden servir en un juicio o en una disputa, a favor o en contra de quien los tiene. Quitar los metadatos antes de compartir un archivo protege tu privacidad; alterar un archivo que ya forma parte de un proceso es otra cosa. Si ese es tu caso, guarda el original intacto y pide consejo.

Qué hacer

No hace falta dejar de compartir, solo saber qué se comparte. Antes de mandar una foto o un documento, mira qué lleva: en la guía sobre cómo ver los metadatos de una foto está cómo hacerlo en el móvil, en el ordenador o en esta web, sin subirla a ninguna parte.

Y si lleva algo que no quieres dar, quítalo. KillEXIF lo hace en tu navegador, sin recomprimir la foto y comprobando después que no queda nada. Si solo te preocupa la ubicación, las apps de escritorio para Mac y Windows tienen además un perfil «Solo ubicación».