oversharingmuch?

Cómo puntuamos

Cada puntuación de este sitio se calcula, nunca se escribe a mano. Reunimos hechos documentados sobre una empresa, como una multa de un regulador, una función de cifrado o una orden judicial, y cada hecho mueve una categoría de la puntuación hacia arriba o hacia abajo. Las cifras de abajo salen directamente del código que calcula las puntuaciones, así que esta página no puede quedarse desfasada.

Qué cuenta como prueba

  • Una afirmación, un hecho. Cada prueba es una única frase factual con fecha.
  • Siempre con fuente. Cada afirmación enlaza con al menos una fuente. Las fuentes primarias (decisiones de reguladores y tribunales, las políticas de la propia empresa, informes de transparencia y entradas de blog) cuentan plenamente. El periodismo de calidad cuenta un poco menos.
  • Archivada. Cuando es posible, enlazamos una captura de la Wayback Machine, porque las políticas de privacidad cambian sin hacer ruido.
  • Los problemas corregidos siguen contando, pero menos. Una filtración que se corrigió ocurrió igualmente, pero pesa menos que una que sigue en curso.

Lo que no hacemos

  • No aceptamos dinero, anuncios ni enlaces de afiliación de las empresas que puntuamos.
  • Por lo general no puntuamos los productos por separado. La confianza es una propiedad de la empresa: el mismo conjunto de datos, la misma política de privacidad y la misma exposición legal. Las apps aparecen bajo su empresa, con una nota cuando alguna es claramente mejor o peor. La excepción es un producto que compite en una categoría en la que el resto de las pruebas de la empresa no se aplica, como Proton VPN entre las VPN. Ahí recibe su propia puntuación, a partir de las pruebas sobre toda la empresa y de las pruebas sobre ese producto, para que el correo cifrado no suba la nota de una VPN.
  • No hacemos suposiciones. Si no tenemos pruebas para una categoría, la dejamos fuera en lugar de dar por hecho que es buena o mala.

La fórmula

  1. Cada categoría empieza en 50, una puntuación neutra.
  2. Cada prueba suma o resta puntos según su gravedad, multiplicados por el peso de su mejor fuente.
  3. Los problemas que la empresa ha corregido siguen contando, con el 50 % de sus puntos.
  4. Si una empresa no puede leer tus datos, hay menos que filtrar o entregar. Las pruebas negativas sobre solicitudes gubernamentales, jurisdicción e historial se reducen hasta un 50 %, en proporción a su puntuación en «¿Pueden leer tus datos?».
  5. Los puntos se trasladan a una escala de 0 a 100 mediante una curva: cada hecho cuenta, pero cada hecho adicional mueve la puntuación un poco menos, de modo que una categoría nunca toca un suelo o un techo fijos.
  6. La puntuación global es la media ponderada de las categorías que tienen pruebas.
  7. Una empresa necesita pruebas en al menos 6 de las 9 categorías antes de que publiquemos una puntuación.

Categorías y pesos

CategoríaPeso
¿Pueden leer tus datos?
Si tu contenido está cifrado de extremo a extremo o con acceso cero, de modo que la propia empresa no pueda leerlo.
20%
Modelo de negocio
Cómo gana dinero la empresa. Los modelos basados en publicidad y en compartir datos premian recoger más información sobre ti.
15%
Historial
Filtraciones, escándalos y multas de los reguladores, y cómo respondió la empresa.
13%
Solicitudes gubernamentales y judiciales
Qué entrega la empresa a la policía, los tribunales y los gobiernos, y si se opone o informa de ello.
12%
Recogida de datos
Cuánto recoge la empresa, incluido el rastreo fuera de sus propios productos.
10%
La IA y tus conversaciones
Si tus chats, publicaciones y archivos se usan para entrenar IA, los revisan personas o se conservan después de que los borres.
10%
Tu control
¿Puedes ver, exportar y borrar tus datos, y negarte sin diseños engañosos?
8%
Transparencia
Código abierto, auditorías independientes e informes de transparencia.
6%
Jurisdicción
Las leyes de qué país se aplican, y cuánto te protegen esas leyes frente a la vigilancia.
6%

Gravedad

GravedadPuntos
Leve±8
Moderado±15
Importante±30
Grave±50

Tipo de fuente

Tipo de fuenteMultiplicador
Primaria×1
Secundaria×0.8
Otra×0.5

Guía de gravedad

Cómo decidimos cuánto cuenta un hecho. La misma regla se aplica tanto si el hecho es una buena noticia como si es mala, de modo que el mismo tipo de hecho pesa siempre lo mismo.

¿Pueden leer tus datos?
Leve ±8
Afecta a los metadatos o a una función limitada.
Moderado ±15
Afecta a un producto o función, o a una protección que hay que activar o que es parcial.
Importante ±30
Afecta a un producto importante o a la mayor parte de tu contenido, como mensajes, copias de seguridad o archivos.
Grave ±50
Afecta al servicio principal y a casi todo tu contenido, por defecto: o bien cifrado de extremo a extremo o con acceso cero, o bien legible por la empresa.
Modelo de negocio
Leve ±8
Productos publicitarios pequeños o secundarios, anuncios que no usan tus datos personales, o un compromiso limitado.
Moderado ±15
Algunos anuncios o contenido patrocinado; o salvaguardas estructurales, como la propiedad sin ánimo de lucro o un compromiso público de no mostrar anuncios.
Importante ±30
Un gran negocio publicitario junto a otros ingresos; o, en positivo, financiado por los usuarios o el hardware, sin publicidad.
Grave ±50
La mayor parte de los ingresos procede de la publicidad dirigida o de la monetización de datos de los usuarios.
Historial
Leve ±8
Un incidente pequeño que se corrigió rápido, o uno en un proveedor con datos limitados.
Moderado ±15
Una multa o acuerdo menor, una exposición limitada, o un cambio de producto que dejó a la vista datos de personas.
Importante ±30
Una multa o acuerdo de 100 millones de euros o dólares o más, datos de más de 1 millón de personas expuestos, empleados que abusan de su acceso a los datos de los usuarios, o un regulador que prohíbe el servicio.
Grave ±50
Una multa o acuerdo de 1.000 millones de euros o dólares o más, datos de más de 100 millones de personas expuestos, o un uso indebido deliberado de datos personales contra personas.
Solicitudes gubernamentales y judiciales
Leve ±8
Una entrega puntual de un pequeño metadato.
Moderado ±15
Una entrega documentada de datos limitados, la retirada de una protección por presión de un gobierno, o la oposición pública a un requerimiento ante los tribunales.
Importante ±30
Puede (o no puede) entregar el contenido de tus datos: mensajes, archivos, copias de seguridad, claves de cifrado o registros de chat en bloque.
Grave ±50
La empresa no puede entregar prácticamente nada, ni siquiera obligada; o da a las autoridades, por diseño, un acceso amplio o en tiempo real.
Recogida de datos
Leve ±8
Un pequeño dato adicional, como un número de teléfono.
Moderado ±15
Recoge tu contenido más los datos habituales de cuenta y dispositivo, o un diseño respetuoso con la privacidad para una función concreta.
Importante ±30
Recogida amplia o sensible (ubicación, voz, biometría, pulsaciones de teclado, navegación), o una recogida que una auditoría independiente ha demostrado que es mínima.
Grave ±50
Te rastrea a gran escala en otros sitios web, en otras apps o en el mundo físico.
La IA y tus conversaciones
Leve ±8
Una práctica menor relacionada con la IA y los datos.
Moderado ±15
Entrenamiento con publicaciones públicas, una función de IA que dejó datos a la vista, o una opción de exclusión, un chat temporal o un plan sin entrenamiento.
Importante ±30
Tus conversaciones se usan por defecto para entrenamiento, las revisan personas o se conservan durante años; o una IA diseñada para que la empresa no pueda conservar tus datos.
Grave ±50
Tus conversaciones se usan para publicidad o entrenamiento sin posibilidad de negarte.
Tu control
Leve ±8
Opciones básicas de descarga o borrado.
Moderado ±15
Buenas herramientas para exportar y borrar tus datos, o para usar el servicio sin dar datos personales.
Importante ±30
Un regulador determinó que se te obligó a dar tu consentimiento, o una protección en todo el sistema que impide el rastreo por defecto.
Grave ±50
No puedes ver, exportar ni borrar tus datos de ninguna manera.
Transparencia
Leve ±8
Publica periódicamente un informe de transparencia.
Moderado ±15
Publica cada solicitud gubernamental y su respuesta.
Importante ±30
Las apps son de código abierto o están auditadas de forma independiente.
Grave ±50
Todo es de código abierto y está auditado de forma independiente, incluidos los servidores.
Jurisdicción
Leve ±8
Una propuesta de cambio legal que podría debilitar o reforzar la protección.
Moderado ±15
La ley estadounidense (como la CLOUD Act) puede obligar a dar acceso, o una ley de privacidad sólida, como el RGPD de la UE o la ley suiza, te protege.
Importante ±30
El personal en un Estado así puede acceder a los datos de forma habitual.
Grave ±50
Los datos se guardan en un Estado, o la empresa responde ante un Estado, donde las empresas deben colaborar con los servicios de inteligencia y los tribunales no son independientes.

Niveles

  • 80–100ReservadoNo puede leer tus datos aunque quisiera.
  • 60–79DiscretoRecoge algunos datos, pero en general se los guarda.
  • 40–59HabladorCuenta más sobre ti de lo que probablemente te gustaría.
  • 25–39IndiscretoTus datos forman parte de su manera de ganar dinero.
  • 0–24Sin filtroTrata tus datos como si estuvieran al alcance de cualquiera.