Privacidad
Por qué tus fotos hablan de ti: cómo los metadatos EXIF ponen en riesgo tu privacidad
Alguien vende una bicicleta. La fotografía en el garaje, publica el anuncio y en un día un desconocido conoce su calle, su casa y el hecho de que hay una bici de dos mil euros en un garaje sin cerrar. Nada de la imagen lo delataba: ni número de portal, ni cartel de calle, ni reflejo. La dirección estaba en el archivo, en un bloque de datos invisible en pantalla que se copia fielmente cada vez que la foto se envía. Se llama EXIF, está en casi todas las fotografías digitales desde 1995 y la mayoría de la gente no lo ha visto nunca.
Qué son exactamente los metadatos EXIF
EXIF —Exchangeable Image File Format— es un estándar para guardar información estructurada dentro de un archivo de imagen. Lo publicó en 1995 la industria japonesa de la cámara para que una fotografía pudiera llevar su propio contexto técnico: qué cámara la hizo, con qué ajustes y cuándo. Desde entonces lo escribe prácticamente cualquier cámara digital y cualquier móvil. En un JPEG ocupa un pequeño bloque al principio del archivo, antes de los píxeles comprimidos; en un PNG vive en un chunk dedicado; en un WebP es un chunk del contenedor. En los tres casos viaja con el archivo. Copia la foto, envíala por correo, ponla en un pendrive: el bloque va también.
Nada de esto es un fallo ni un secreto. Es una función documentada y bienintencionada, y además útil: es lo que permite a tu fototeca ordenar por fecha, agrupar por lugar y decirte qué objetivo usaste. El problema no es que el dato exista. El problema es que se diseñó para fotografías que se quedaban con el fotógrafo, y hoy enviamos fotografías a desconocidos una docena de veces al día.
Lo que registra realmente un móvil
El conjunto exacto varía según el dispositivo, pero una foto hecha con un móvil moderno y ajustes por defecto suele llevar:
- Coordenadas GPS —latitud y longitud con seis decimales, una precisión de unos diez centímetros—, además de la altitud y a menudo la dirección hacia la que apuntaba la cámara.
- Fecha y hora de la exposición, al segundo, junto con el desfase de zona horaria.
- Marca y modelo del dispositivo: «Apple / iPhone 15 Pro», «Samsung / SM-S928B».
- Ajustes de cámara: velocidad de obturación, diafragma, ISO, distancia focal y si disparó el flash.
- Números de serie del objetivo y del cuerpo, en muchas cámaras dedicadas y en algunos móviles.
- Software: la versión del sistema operativo y el nombre de cualquier aplicación que editara el archivo después.
- Campos de autor, copyright y comentario, que rellenan los programas de edición y que con frecuencia contienen un nombre real.
- Un identificador único de imagen, que es exactamente lo que parece.
El campo GPS es el que de verdad importa
Todo lo anterior es información sobre un aparato. Las coordenadas son información sobre una persona. Seis decimales no son «el barrio» ni «la ciudad»: son una esquina concreta de una habitación concreta. Un puñado de fotos de la misma cuenta suele bastar para dibujar la vida de alguien: un grupo de coordenadas por las tardes y los fines de semana es su casa, otro distinto las mañanas entre semana es su trabajo, y un tercero que se repite todos los martes a las seis es un gimnasio, una consulta o un lugar de culto. Ninguna foto dice nada de eso por separado. El patrón sí.
Cómo se escapa el dato
El modelo mental de casi todo el mundo es que publicar una foto en internet la deja limpia. Eso es cierto a medias, de una forma más peligrosa que ser simplemente falso, porque la mitad que es cierta te enseña a dejar de preocuparte.
Redes sociales: lo que borran y lo que se quedan
Las grandes plataformas sí eliminan el EXIF de la copia que sirven al público. Sube una foto geoetiquetada a Facebook, Instagram o X y la versión que otro usuario puede descargar normalmente no tendrá nada en la cabecera. Es una protección real y conviene conocerla. También es una protección frente a otros usuarios, no frente a la plataforma: el archivo que subiste llegó completo, coordenadas incluidas, y lo que pase después con ese original lo rige una política de privacidad, no la física. El borrado ocurre en su servidor, después de que ya tengan el dato.
Mensajería: depende por completo de cómo lo envíes
Aquí es donde ocurren la mayoría de las filtraciones accidentales. WhatsApp, Telegram y Signal recomprimen las fotos enviadas por el selector normal de imágenes, y la recompresión descarta el EXIF como efecto secundario. Envía ese mismo archivo como documento o archivo —el clip, la opción «enviar como archivo», el interruptor de «calidad original»— y cruza intacto, con metadatos y todo. Los dos caminos están uno al lado del otro en el mismo menú, producen un resultado visualmente idéntico en el chat y solo uno de ellos es seguro. La gente elige «calidad original» precisamente cuando la foto importa, que suele ser cuando la ubicación también importa.
En el resto de sitios no se borra nada
Los archivos adjuntos de un correo llegan exactamente como salieron. Igual que los que se suben a foros, portales de anuncios, inmobiliarias, almacenamiento en la nube compartido por enlace, servicios de impresión, partes de siniestro y candidaturas de empleo. Un currículum con fotografía, un anuncio de alquiler, una reclamación de garantía, una imagen publicada en un foro de soporte para enseñar un error en pantalla: todos llevan lo que llevara el archivo original. Lo predeterminado en casi todo internet es conservarlo todo.
Los cuatro riesgos, en el orden en que te los vas a encontrar
1. Publicar tu dirección sin querer
Es de lejos el más común y no cuesta nada explotarlo: cualquier visor de imágenes muestra las coordenadas. Anuncios de segunda mano, camadas de cachorros, «mirad mi cocina nueva», la foto de un gato perdido con un número de teléfono: todo fotografiado en casa, todo publicado en abierto. El anuncio le dice a un desconocido qué tienes y cuánto vale aproximadamente. Los metadatos le dicen dónde está.
2. Construir una cronología de tus movimientos
Cada foto lleva una coordenada y una marca de tiempo. Un conjunto de fotos es, por tanto, un registro parcial de dónde estuvo alguien y cuándo, con precisión de segundos. Eso es un regalo para quien intente establecer un patrón: una expareja, un acosador, la parte contraria en un litigio, un ladrón calculando cuándo está vacía una casa. No requiere ninguna habilidad técnica, solo paciencia y una cuenta pública.
3. Enlazar cuentas que creías separadas
Los campos del dispositivo son una huella. Marca, modelo, objetivo y —cuando existe— número de serie del cuerpo son constantes en todo lo que produce una cámara determinada. Si el mismo número de serie aparece en una cuenta anónima y en un portafolio con tu nombre, ambas son la misma persona, y ningún cuidado con el estilo o los apodos lo cambia. No es teoría: es un paso habitual y rutinario en la investigación de fuentes abiertas, y así se ha identificado a más de una fuente anónima.
4. Filtrar cosas que no sabías que estaban en el archivo
Los programas de edición escriben sus propios campos. Una foto que ha pasado por un editor de escritorio suele llevar el nombre completo del usuario con licencia, la organización titular de esa licencia y a veces una ruta interna de archivo, es decir, el nombre de un proyecto, el de un cliente y una estructura de carpetas. Las imágenes de prensa y las fotos de producto filtran esto continuamente. Nadie decidió nunca publicarlo: lo escribió el software y nadie lo miró.
Por qué la herramienta de limpieza debe ejecutarse en tu dispositivo
Aquí llega la parte incómoda. Busca cómo eliminar el EXIF y la mayoría de resultados son webs que te piden que subas la foto. Piensa en qué consiste esa transacción. Tienes un archivo cuya ubicación oculta consideras demasiado sensible para compartirla. Para eliminarla, envías el archivo completo —con la ubicación dentro— a un servidor gestionado por alguien de quien nunca has oído hablar, financiado por medios que no ves, en un país que no te han dicho. El problema que querías resolver era que un desconocido supiera dónde vives. La solución propuesta es contarle a un desconocido dónde vives y confiar en que lo olvide.
No es una crítica a la honradez de nadie; es una cuestión estructural. Una conversión en servidor crea copias que no puedes auditar: la subida, el archivo temporal del proceso, la salida, lo que cacheara la CDN y una línea de registro que contiene como mínimo tu IP, el nombre del archivo y la hora. Las promesas de retención son políticas, no mecanismos: las hace cumplir el código y la buena voluntad de quien opera el servicio, pueden cambiar sin aviso y no dicen nada de la copia de seguridad que se hizo veinte minutos después. De esto hablamos largo y tendido en la página sobre cómo tratamos los datos en KitYards, y aquí el argumento es el mismo, solo que más afilado: con los metadatos, la carga útil *es* el secreto.
Qué hace en su lugar una herramienta local
Un navegador lleva años pudiendo hacer todo esto por su cuenta. La API FileReader entrega a la página los bytes de un archivo elegido por el usuario, sin que intervenga la red; a partir de ahí, analizar un bloque EXIF es aritmética corriente y reconstruir el archivo consiste en copiar rangos de bytes a un búfer nuevo. No hay servidor en el circuito porque no hay nada que un servidor pueda aportar. El Visor y Limpiador EXIF de este sitio funciona exactamente así: lee el archivo en memoria, te enseña todos los campos que encuentra y te devuelve una copia reconstruida a través de una URL local temporal que muere al cerrar la pestaña.
Reescribir no es lo mismo que recodificar
Hay dos maneras de eliminar metadatos, y la diferencia se nota en el archivo que recibes. La vía perezosa es dibujar la foto en un canvas y volver a exportarla: un canvas no tiene concepto de metadatos, así que la salida está limpia con seguridad, pero también ha sido descomprimida y recomprimida, lo que cuesta una generación de calidad JPEG y puede dejar el archivo más pesado que el original. La vía correcta es recorrer el contenedor y copiarlo todo salvo los bloques de metadatos, dejando intactos los datos comprimidos de la imagen. El resultado es idéntico byte a byte en los píxeles y simplemente más corto por delante. Eso es lo que hace la herramienta de aquí con JPG, PNG y WebP; la vía del canvas solo existe como plan B.
Mira qué llevan tus propias fotos
Suelta una imagen y lee el informe antes de limpiarla. Casi todo el mundo se sorprende con al menos un campo. No se sube nada: el archivo se lee y se reconstruye en tu navegador.
Inspeccionar y limpiarCómo comprobarlo en vez de creerlo
«Todo ocurre en local» es fácil de escribir en una página e imposible de aceptar por fe. Por suerte es una de las pocas afirmaciones de la web que puedes verificar tú mismo, en menos de un minuto:
- 1 Abre las herramientas de desarrollo de tu navegador y selecciona la pestaña Red.
- 2 Carga la página de la herramienta y limpia la lista de peticiones para ver solo lo que ocurra a partir de ahí.
- 3 Suelta una foto y límpiala. Observa la lista: si el archivo se estuviera subiendo, aparecería una petición de varios megabytes. No aparece ninguna.
- 4 Para la versión más contundente de la prueba, carga la página una vez, desconecta el wifi y usa la herramienta sin conexión. Sigue funcionando, porque todo lo que necesita ya está en tu equipo.
Limpiar tus fotos en la práctica
Una rutina que funciona, más o menos por orden de esfuerzo:
- 1 Mira antes de borrar. Pasa una foto de tu carrete por un visor y lee lo que devuelve. Saber qué campos escribe tu dispositivo concreto vale más que cualquier consejo general.
- 2 Limpia todo lo que salga de un canal privado. Anuncios, mensajes en foros, cualquier cosa pública, cualquier cosa dirigida a alguien que no conoces. Se tarda segundos.
- 3 Vigila la opción «enviar como archivo». En las apps de mensajería, ese interruptor es la diferencia entre una copia recomprimida y tu original con sus coordenadas puestas.
- 4 Conserva intactos tus propios originales. Limpia la copia que envías, no el archivo de tu biblioteca: los metadatos te resultan útiles a ti y solo son dañinos en tránsito.
Un efecto secundario útil: convertir una imagen de formato también elimina los metadatos, porque una conversión recodifica los píxeles en un contenedor nuevo y la cabecera antigua no se traslada. Si de todos modos ibas a convertir una foto a WebP para una web, el Conversor Universal de Imágenes hace las dos cosas a la vez. Es una recodificación y no una reescritura sin pérdida, así que úsalo cuando ya ibas a convertir, y usa el limpiador dedicado cuando quieras conservar la calidad original exacta.
Lo que borrar el EXIF no arregla
Conviene ser exactos con el límite de la protección, porque una falsa sensación de seguridad es peor que ninguna:
- Todo lo visible en el encuadre. Números de portal, carteles de calle, matrículas, una tarjeta identificativa, un documento sobre la mesa, una vista reconocible por la ventana, un reflejo en un espejo o en unas gafas. Limpiar metadatos no toca la imagen.
- La huella del propio sensor. Las imperfecciones de fabricación dan a cada sensor un patrón de ruido constante que sobrevive al recorte y a la compresión y puede vincular fotos a una cámara física concreta. Eso vive en los píxeles.
- Las copias ya enviadas. Limpiar afecta al archivo que estás a punto de compartir, no al que compartiste el año pasado.
- Lo que la plataforma receptora ya tiene. Si subiste el original, el original es lo que guardan, tenga el aspecto que tenga la copia pública.
- Las capturas de mapas o de aplicaciones. No llevan EXIF, pero el contenido de la captura puede ser mucho más específico que cualquier coordenada.
Mejor aún: no escribirlo desde el principio
Limpiar es curar. Desactivar la geoetiqueta es prevenir, y lleva unos quince segundos.
En iPhone
Ajustes → Privacidad y seguridad → Localización → Cámara, y elige Nunca. Las fotos ya hechas conservan sus coordenadas, así que esto solo afecta a las nuevas. Al compartir una foto suelta también puedes tocar Opciones en la parte superior de la hoja de compartir y desactivar Ubicación para ese envío concreto: útil cuando quieres la geoetiqueta en tu biblioteca pero no en el mensaje.
En Android
Abre la app de Cámara, entra en sus ajustes y desactiva las etiquetas de ubicación (la redacción varía: «Guardar ubicación», «Geoetiquetado», «Etiquetas de ubicación»). En la mayoría de versiones también puedes retirar del todo el permiso de ubicación a la cámara desde Ajustes → Aplicaciones → Cámara → Permisos.
La contrapartida es real: sin geoetiquetado, tu fototeca ya no puede agrupar por lugar y «fotos de Lisboa» deja de funcionar. Mucha gente lo mantiene activado por eso y simplemente limpia los archivos que comparte. Cualquiera de los dos enfoques es defendible. El que sigue pillando a la gente por sorpresa es no hacer ninguno, dando por hecho que una foto es solo una imagen.
En resumen
Una fotografía son dos documentos en uno. El visible lo compones tú a propósito; el invisible lo escribe tu dispositivo sin preguntar, y puede ser más concreto sobre ti que cualquier cosa dentro del encuadre. Es fácil de leer y fácil de eliminar, y la herramienta que lo elimina no tiene por qué pedirte que subas justo el archivo que intentas proteger. Lee lo que dicen de ti tus propias fotos, decide qué estás dispuesto a enviar y borra el resto antes de que salga de tu dispositivo, no después.
Las herramientas usadas en esta guía
Gratis, sin registro y todo se ejecuta en tu propio dispositivo.