Una auditoría de exposición de datos públicos es una búsqueda sobre uno mismo con un alcance definido, un plan de seguridad y un registro escrito. Su propósito no es descubrir todo lo que alguien podría saber sobre ti. Es encontrar las vías públicas que crean más riesgo, identificar la fuente detrás de cada una y convertir los resultados en una cola priorizada de eliminación o seguridad.
Audita únicamente a ti mismo, a un dependiente que estés autorizado a ayudar o a un participante que haya dado su consentimiento. No utilices flujos de restablecimiento de contraseña, credenciales filtradas, informes de pago sobre otra persona ni contacto engañoso para "probar" qué se puede encontrar.
Decide si es seguro buscar ahora
Buscar, cambiar cuentas o enviar solicitudes de eliminación puede crear historial del navegador, confirmaciones por correo electrónico, alertas de cuenta y cambios que una persona abusiva puede notar. Si sospechas que una pareja, acosador, empleador o familiar monitoriza tu dispositivo o cuentas, no empieces borrando el historial o cambiándolo todo. Utiliza un dispositivo y una cuenta más seguros, y elabora un plan con un profesional cualificado. La FTC advierte que cambios abruptos en el dispositivo pueden alertar a un agresor que utiliza stalkerware y aumentar el peligro.
Para una autoauditoría ordinaria, utiliza un perfil de navegador que no esté conectado a tus cuentas habituales de búsqueda o redes sociales. Esto no te hace anónimo; simplemente reduce la personalización para que los hallazgos se parezcan más a lo que otra persona podría ver.
Crea un inventario privado de identificadores
Escribe los identificadores que estés dispuesto a probar en un archivo de trabajo privado:
- nombre actual, nombres anteriores, errores ortográficos comunes y nombre profesional
- ciudades o regiones actuales y antiguas
- números de teléfono y direcciones de correo electrónico que controlas
- nombres de usuario estables y dominios personales
- URLs de perfiles públicos
- una o dos fotos ya publicadas por ti
- nombres de empresas, licencias o funciones públicas que realmente se relacionen contigo
No añadas identificadores altamente sensibles simplemente para hacer la auditoría "completa". Un número de la Seguridad Social, número de pasaporte, fecha de nacimiento completa, respuesta de recuperación o dirección particular no publicada no deben escribirse en motores de búsqueda ordinarios o sitios de intermediarios de datos.
Busca por capas
Empieza de forma amplia, luego utiliza identificadores exactos. Registra el resultado antes de pasar a la siguiente capa.
1. Nombre y contexto
Busca tu nombre completo entre comillas, luego combínalo con una ciudad, empleador, escuela, profesión o nombre de usuario. Repite con nombres anteriores y variantes comunes. Comprueba las primeras páginas de resultados, resultados de imágenes y resultados de documentos cuando estén disponibles.
No asumas que un nombre coincidente eres tú. Abre la fuente y confirma varios detalles independientes. La dirección o registro judicial de un homónimo no pertenece ni a tu archivo de exposición ni a tu solicitud de eliminación.
2. Identificadores de contacto exactos
Busca cada número de teléfono en varios formatos normales y cada dirección de correo electrónico entre comillas. Busca la parte local del correo como nombre de usuario solo cuando sea distintiva. Estas consultas a menudo encuentran perfiles antiguos, páginas de contacto en caché, PDFs, repositorios, archivos de listas de correo y listados de intermediarios de datos.
El hecho de que un correo electrónico aparezca en un índice de notificación de brechas es una señal de seguridad, no un permiso para obtener o buscar los datos robados subyacentes. Comprueba únicamente direcciones que controlas a través de un servicio de notificación reputado, y nunca busques contraseñas o contenidos de brechas.
3. Nombres de usuario y perfiles
Busca nombres de usuario exactos e inspecciona perfiles que reconozcas. Busca campos de biografía públicos, botones de contacto, visibilidad de amigos o seguidores, etiquetas de ubicación, publicaciones antiguas y enlaces que conecten cuentas. Revisa la configuración de privacidad de la propia plataforma mientras estés conectado; una búsqueda pública no puede revelar cada configuración de audiencia.
4. Imágenes
Utiliza una foto que ya publiques para encontrar copias y páginas de perfil antiguas. El objetivo es localizar tu propia reutilización pública, no identificar a desconocidos en fotografías. Registra la página que la contiene así como la URL de la imagen.
5. Sitios de búsqueda de personas e intermediarios de datos
Busca tu propio registro por nombre, teléfono o dirección en un pequeño conjunto de servicios principales. La FTC explica que los sitios de búsqueda de personas pueden combinar registros públicos, perfiles sociales públicos y datos comerciales de intermediarios en informes que contienen direcciones, familiares, datos de contacto, empleo y registros legales. Las vistas previas parciales por sí solas pueden ser sensibles.
No compres un informe simplemente para eliminar un listado visible. Registra la URL del perfil público y utiliza la vía oficial de exclusión voluntaria o privacidad del sitio. Un intermediario puede mezclar a dos personas en un archivo, así que verifica el registro sin adoptar detalles incorrectos como propios.
6. Registros oficiales y profesionales
Comprueba las fuentes gubernamentales o profesionales que razonablemente puedan tener un registro público sobre ti: un registro mercantil, colegio profesional, registro de propiedad, portal judicial o declaración de campaña, por ejemplo. Los motores de búsqueda e intermediarios son proyecciones de estas fuentes; eliminar una proyección puede no cambiar el registro original.
No asumas que un organismo público puede eliminar legalmente un registro. Busca su proceso actual de corrección, confidencialidad, protección de dirección o seguridad. La elegibilidad depende de la jurisdicción y el tipo de registro.
Registra hallazgos sin crear un nuevo riesgo de privacidad
Utiliza un registro de exposición compacto:
| Campo | Ejemplo de qué capturar |
|---|---|
| Hallazgo | "Número de teléfono antiguo en PDF de conferencia" |
| Ubicación exacta | URL de origen y URL del resultado de búsqueda |
| Categoría | Contacto, ubicación, familia, cuenta, imagen, financiero, legal |
| Exactitud | Correcto, obsoleto, mezclado con homónimo o desconocido |
| Tipo de fuente | Tu cuenta, editor, registro público, intermediario, índice de búsqueda |
| Acceso | Vista previa gratuita, solo con cuenta, de pago o fragmento de búsqueda |
| Riesgo | Probabilidad × impacto, con una razón breve |
| Responsable | Quién puede realmente editarlo o suprimirlo |
| Próxima acción | Asegurar, corregir, eliminar, exclusión voluntaria, desindexar o monitorizar |
| Evidencia | ID de solicitud y última fecha de comprobación, no una copia de cada campo sensible |
Cifra o protege de otro modo el archivo, restringe quién puede verlo y elimina capturas de pantalla sin procesar cuando ya no sean necesarias. Una hoja de cálculo bellamente completa de cada dirección y cuenta puede volverse más peligrosa que las páginas individuales que documenta.
Prioriza por daño, no por recuento de resultados
Utiliza cuatro niveles prácticos:
- Inmediato: ubicación actual del domicilio, amenazas, apropiación activa de cuenta, credenciales confidenciales, identificadores financieros o información sensible de un menor.
- Alto: un teléfono actual o correo electrónico personal vinculado a una dirección, familiares, horario de trabajo u otra información útil para suplantación de identidad o acoso.
- Rutinario: datos de contacto antiguos, perfiles de intermediarios, configuraciones de audiencia expuestas y biografías precisas pero innecesariamente públicas.
- Observar: menciones inofensivas, homónimos genuinos, registros públicos legales que no puedes cambiar y resultados con demasiada poca evidencia para clasificar.
Asegura cuentas antes de buscar limpieza cosmética. Si tu cuenta de correo electrónico está comprometida, eliminar la dirección de los resultados de búsqueda no impide que el atacante lea mensajes de restablecimiento de contraseña.
Convierte la auditoría en una cola de acciones
Para cada hallazgo real, elige el responsable del tratamiento y el remedio:
- Tu cuenta: cambia la audiencia, elimina el campo o publicación y revisa aplicaciones vinculadas y sesiones.
- Un editor: solicita corrección, redacción o eliminación en la fuente.
- Un intermediario de datos: utiliza su exclusión voluntaria oficial o solicitud de privacidad.
- Un motor de búsqueda: solicita eliminación por política o actualización solo después de elegir la categoría correcta.
- Un organismo público: utiliza la vía de corrección o confidencialidad específica del registro si existe una.
- Un incidente de seguridad activo: asegura las cuentas de correo electrónico, operador, financieras y de recuperación antes de continuar la auditoría.
Luego verifica el resultado desde la fuente hacia fuera. Un correo electrónico de "solicitud enviada" no es prueba de eliminación.
Monitoriza un conjunto pequeño y significativo
Resultados sobre ti de Google puede monitorizar información de contacto admitida en la Búsqueda de Google y notificarte de nuevas coincidencias. No monitoriza todos los motores de búsqueda, intermediarios, redes sociales, archivos o bases de datos de origen.
Crea recordatorios en torno a los identificadores y sitios que produjeron riesgo real, no cada página que visitaste. Una comprobación trimestral es un punto de partida razonable para exposición ordinaria; las personas que enfrentan una amenaza de seguridad activa necesitan un plan elaborado con apoyo apropiado, no un calendario genérico.
Continúa con cómo eliminar información personal de los resultados de búsqueda, o utiliza el plan de respuesta para teléfono y correo electrónico si la auditoría revela un incidente activo.