Medidas de Seguridad y Privacidad Digital
Lo que aprenderás:
Si solo vas a hacer tres cosas de esta lista, haz estas: un gestor de contraseñas, verificación en dos pasos con aplicación (no por SMS) y el sistema operativo siempre actualizado. Con eso cierras la puerta a la mayoría de los ataques que le ocurren a una persona normal. El resto del artículo es todo lo demás, ordenado.
Revisado en agosto de 2026. El artículo es de 2021 y varias plataformas cambiaron desde entonces: Twitter es X, Facebook retiró el reconocimiento facial, Google movió sus ajustes de anuncios y retiró el historial de ubicaciones de la web, y el directorio que recomendábamos para consultar el 2FA dejó de existir. Todo eso se corrigió, y se añadió lo más importante que ha pasado en este terreno desde entonces: las claves de acceso.
Hoy en día, casi todo lo que hacemos en internet tiene una repercusión importante en seguridad y privacidad que no podemos ignorar.
Para la mayoría de personas esto es desconocido, la privacidad y seguridad no es algo que está en la mente de todos. Pero todos somos responsables de proteger nuestra información, nuestra identidad en internet y la de nuestra familia.
Solo en la simple acción de navegar, si no tenemos cuidado podemos estar dando (sin saberlo) información sobre nuestra identidad que puede ser usada para muchos fines, desde recibir publicidad dirigida y personalizada hasta el robo de identidad con fines económicos.
Este es un checklist de medidas de seguridad y privacidad básicas para proteger tus datos y tu identidad en internet. Trata de aplicar todas las que puedas y en lo posible enseña a las personas a tu alrededor a aplicarlas también.
Medidas de Seguridad Generales
La contraseña es una de las medidas de seguridad tradicionales, con el auge de nuevas tecnologías y nuevas formas de ataque, las contraseñas se han vuelto un poco obsoletas o inseguras, sobre todo si usas contraseñas débiles como «tu nombre» + «tu fecha de nacimiento».
Por suerte, y aunque te parezca una molestia la mayoría de sitios y aplicaciones te exige una contraseña robusta, es decir, uso de mayúsculas, números, signos especiales y como mínimo 8 caracteres.
Algunos hasta van un poco más allá y te indican si la contraseña que estás colocando es débil, media o fuerte.
1. Usa contraseñas diferentes para cada servicio
Lo más recomendable es usar una contraseña diferente para cada sitio web o servicio que utilicemos. ¿Por qué? Sencillo, si usas la misma contraseña para todo y te hackean una cuenta, podrán tener acceso a tus otras cuentas.
Pero…. estoy claro que esto es muy difícil, imagínate! tendríamos por lo mínimo 25 claves.
Para hacerlo menos complicado, yo lo hago de la siguiente manera: tengo una contraseña bastante robusta de 12 caracteres mixtos para los sitios con información sensitiva (banco, correo personal, iCloud, etc), otra clave diferente igual de robusta para cuentas no tan sensitivas como redes sociales y una tercera clave para todo lo demás, que no tiene datos sensitivos (esta igual de robusta eh!)
De esta forma solo tengo que aprenderme básicamente 3 claves, además tengo 2FA habilitado para todo lo que pueda.
2. Habilita doble factor de autenticación (2FA)
¿Recuerdas que te dije que las contraseñas ya están un poco obsoletas como medida de seguridad? Pues a raíz de eso (muchos problemas de seguridad) se creó el 2FA.
El 2FA consiste en un segundo método de autenticación, que puede ser:
- Algo que sabes: una segunda contraseña, un número PIN aleatorio que te llega a tu teléfono por mensaje de texto, email o mensaje emergente (como los de iCloud) o la respuesta a una pregunta secreta, entre otros.
- Algo que tienes: un token físico por ejemplo.
- Algo que eres: alguna medida biométrica como tu huella, rostro, voz o iris.
Hoy en día puedes habilitar el 2FA en cualquier servicio, y esto agrega una capa adicional de seguridad ya que si alguien logra obtener tu contraseña, aún debe poder tener el segundo factor de autenticación para poder acceder a tu cuenta.
Para generar los códigos sirve cualquier aplicación de autenticación: Authy, la de Google, la de Microsoft o la que traiga tu gestor de contraseñas. Lo importante no es cuál, sino que no sea un SMS.
2b. Activa las claves de acceso donde te las ofrezcan
Esto es lo más importante que ha cambiado desde que escribimos este artículo.
Las claves de acceso (passkeys) sustituyen a la contraseña por una llave criptográfica que se guarda en tu dispositivo y se desbloquea con tu huella o tu rostro. No hay nada que escribir, nada que recordar y nada que te puedan sacar con un engaño.
Y ese último punto es el que importa: una clave de acceso no se puede robar con phishing, porque solo funciona en el sitio auténtico para el que se creó. Un sitio falso no puede pedírtela.
Google, Apple, Microsoft, Amazon y cada vez más servicios ya las admiten. Cuando un sitio te ofrezca crear una, di que sí.
¿Quieres saber si un servicio que usas admite 2FA? Búscalo en 2fa.directory.
Y una advertencia importante que en 2021 no dábamos con suficiente énfasis: el 2FA por mensaje de texto es el más débil de todos. Funciona, y es infinitamente mejor que nada, pero es el único que se puede robar sin tocar tu teléfono. Por qué, está explicado en el punto 5. Si el servicio te deja elegir, usa una aplicación.
3. Usa un administrador de contraseñas
Si mantienes varias contraseñas y a menudo te resulta difícil acordarte y tienes que estar restableciéndolas entonces es recomendable usar un administrador de contraseñas.
Con un administrador de contraseñas mantienes seguras tus contraseñas (algo mejor que anotarlas en un papel).
Algunos administradores de contraseña funcionan como 2FA, te recomiendo no tener ambas cosas juntas ya que añade un único punto de falla. Usa una aplicación exclusiva para contraseñas y otra aplicación diferente para 2FA.
Uno de los mejores y más seguros administradores de contraseñas es 1Password. El llavero, disponible en todos los dispositivos de Apple, también es una opción muy segura.
4. Crea un código de acceso robusto en tu celular
La primera medida de seguridad en tu celular es un código de acceso (aunque a veces tengamos habilitada las medidas biométricas).
Un código de acceso de 4 dígitos es débil, lo recomendado es que tenga mínimo 6 o preferiblemente que sea un código alfa-numérico (letras y números).
Cómo cambiar tu código de acceso en iOS o android.
5. Configura un PIN de seguridad con tu proveedor de telefonía
Existe un ataque de hacking conocido como «SIM Hijacking» que consiste en transferir tu número de celular a otra tarjeta SIM.
Esto se logra con otra técnica de hacking que se llama ingeniería social en donde básicamente convencen a un agente de atención al cliente de tu proveedor de telefonía (por ejemplo Tigo, Verizon, MasMovil, etc.) a habilitar otra tarjeta SIM para tu número de teléfono móvil.
Si tienes configurado 2FA y te llegan los códigos a tu teléfono móvil, alguien puede tener tu contraseña (de gmail o instagram por ejemplo), recibir el código de 2FA en el SIM nuevo y entrar en tu cuenta y cambiar el password de la cuenta.
Esto, créanme, para alguien que sabe cómo hacerlo y tiene un motivo, es relativamente fácil.
6. Encripta tus dispositivos
Si pierdes o te roban alguno de tus dispositivos (computadora, tablet, celular) será difícil que traten de acceder a tu información ya que está cifrada.
Aquí te dejo algunos enlaces sobre cómo cifrar los backups de ios o dispositivos android, PC o Mac.
Los iphone y ipads están cifrados por defecto.
Medidas de seguridad al navegar
Navegar por internet es una de las actividades que más hacemos. Pero ¿lo estás haciendo de forma segura?
Quizá no tengas ni idea de la cantidad de datos que recopilan muchos sitios en internet, sobre todo aquellos cuyos servicios son gratuitos como Facebook. Seguro has escuchado el dicho «si es gratis, el producto eres tú«.
El gran negocio de la publicidad saca provecho de nuestros datos, de nuestras interacciones y gustos y de mucho de lo que hacemos en internet.
¿Sabías que hay sitios que capturan lo que escribes en un formulario aunque nunca llegues a enviarlo? Se llaman session replay scripts y graban tus movimientos, tus clics y tus pulsaciones para «entender la experiencia de usuario». Es parte del costo real de los servicios gratuitos.
«The Social Dilemma», el documental de Netflix de 2020, expone cómo algunas de las grandes compañías de internet ganan dinero con nuestros datos y moldean lo que pensamos mediante lo que deciden mostrarnos.
No estoy en contra de la publicidad en internet, mucho de lo que hago se basa en ello, en poder identificar tendencias de búsqueda, palabras claves, estadísticas de visitas a sitios web, etc., pero si estoy en total desacuerdo en que se compartan mis datos personales o mis datos de búsqueda y navegación, principalmente cuando con esos datos pueden hacer un perfilamiento que puedan asociar directamente a mi identidad, para cualquier fin, incluso algo «inofensivo» como mostrarme sigilosamente publicidad sobre cosas de mi interés intentando que compre algo.
Y mucho peor cuando toman esos datos y lucran con ello (que es lo que hace la mayoría de compañías) o intentan manipular mi percepción u opinión sobre situaciones o cosas de la vida real.
7. Usa DNS seguros
Los servidores de nombres de dominio (o DNS) son el directorio telefónico de la web. Transforman un nombre de dominio legible para humanos como firefox.com en una dirección numérica que el internet entiende.
Cada vez que entramos a una página web, los DNS están haciendo su trabajo por detrás.
Las implementaciones de DNS por lo general son lentas e inseguras. Aparte, muchos proveedores de internet registran los datos que llegan a sus servidores DNS y los venden a grandes compañías publicitarias en internet.
No es obligatorio que uses los que te proporciona tu proveedor automáticamente.
Existen servidores de DNS configurados con excelentes medidas de seguridad y privacidad, protegiendo tus datos de navegación a nivel de red y a la vez son más rápidos.
Los principales son el DNS de Cloudflare (1.1.1.1) y el DNS de Quad9 (9.9.9.9). Guías para configurarlos en Windows o en Mac. Configura ambos, como primario y secundario.
8. Usa un VPN
Un VPN, o Red Privada Virtual (por sus siglas en inglés) es una herramienta que te permite encriptar tu conexión a internet, haciendo que los datos que recibes y transmites están cifrados y no pueden ser leídos por cualquiera que esté «escuchando» las conexiones.
Entre los datos que protegen están tus datos de navegación y los datos que insertas en sitios web o formularios que no están cifrados (no usan https).
Obviamente debe ser un VPN que no venda tus datos de navegación a ninguna empresa de anuncios en internet.
El que yo uso y en mi opinión, es el mejor VPN, es Mullvad.
Si estás de viaje o en cualquier lugar con internet abierto, usa siempre una conexión VPN como medida de seguridad para navegar.
9. Usa un navegador que proteja tu privacidad
Una vez has cifrado tu conexión a nivel de red, la siguiente capa de protección al navegar es utilizar un navegador que de verdad se preocupe por tu privacidad.
A nivel de usuario final, el más recomendado es Firefox, con su protección de rastreo mejorada, ayuda a mantener tu privacidad al navegar.
Safari, el navegador de Apple también es muy bueno, tienen un enfoque claro sobre la privacidad y bloquea los rastreadores.
Para usuarios más avanzados, el peso pesado es Tor.
10. Usa un buscador que piense en tu privacidad
Sí, adivinaste: no es Google. El rey de las búsquedas es también el que más información recopila sobre nosotros, y es entendible, porque la mayor parte de sus ingresos viene del negocio de la publicidad. Puedes ver parte de lo que Google sabe de ti en Mi actividad.
La alternativa es DuckDuckGo, un buscador —no un navegador— enfocado en la privacidad: no almacena ni comparte tus datos de búsqueda.
Un aviso honesto: sus resultados no siempre son tan buenos como los de Google, sobre todo en búsquedas locales. Es el precio que pagas, y conviene saberlo antes en vez de descubrirlo y volver.
Medidas en redes sociales
Las redes sociales son otro agujero negro en cuanto a recopilación de datos. Todo lo que hacemos, con quien interactuamos, nuestros intereses, etc.
Como punto positivo, la gran mayoría permite que los usuarios seleccionemos la cantidad de información que tienen de nosotros o cómo utilizarla a través de las configuraciones de privacidad. Aunque no sé hasta que punto esto sea de verdad efectivo.
11. Revisa las opciones de privacidad de los servicios que usas
Aquí es donde más ha cambiado todo desde 2021, así que damos las rutas y no los enlaces directos: las direcciones de los paneles de configuración se mueven cada pocos meses, los menús no tanto.
- Meta (Facebook e Instagram). Sus ajustes de privacidad, seguridad y datos se unificaron en el Centro de cuentas, al que se llega desde Configuración y privacidad en cualquiera de las dos aplicaciones. Revisa ahí quién ve lo que publicas, qué actividad fuera de la plataforma tienen registrada sobre ti y las preferencias de anuncios. Un cambio digno de mención: Facebook retiró el reconocimiento facial a finales de 2021 y eliminó las plantillas de rostro que tenía guardadas, así que ese ajuste ya no existe.
- X (antes Twitter). En Configuración → Privacidad y seguridad. Revisa sobre todo la personalización de anuncios y qué datos comparte con terceros.
- Google. Los ajustes de anuncios están ahora en My Ad Center, y lo que Google ha registrado de ti, en Mi actividad. El historial de ubicaciones dejó de consultarse desde la web: Google lo movió al teléfono, dentro de la aplicación de Maps, y ahora se guarda en el dispositivo.
Revisa estos paneles una vez al año. No porque cambien tus preferencias, sino porque cambian las suyas.
12. Utiliza aplicaciones de mensajería seguras
Las aplicaciones de mensajería son quizá los más utilizados. Muchas veces compartimos información sensitiva de diferentes tipos.
Utiliza apps que usen cifrado de extremo a extremo, en donde solo tú y quien recibe pueden leer los mensajes.
Los más seguros para usuarios finales son Signal, iMessage y WhatsApp, los tres con cifrado de extremo a extremo activado de fábrica.
Con WhatsApp hay un matiz que conviene conocer: el contenido de tus mensajes está cifrado, pero los metadatos no. Con quién hablas, cuándo y con qué frecuencia sigue siendo información que la plataforma tiene. Signal es el que menos guarda de los tres.
¿Y Telegram? No está en la lista, y el motivo es concreto y comprobable: los chats normales de Telegram no tienen cifrado de extremo a extremo. Solo lo tienen los «chats secretos», que hay que iniciar a propósito, funcionan únicamente entre dos personas y no existen en grupos. Lo dice su propia documentación. No es que Telegram sea inseguro para todo; es que la gente cree que lleva una protección que, por defecto, no lleva.
13. Cuídate del Phishing
El Phishing es un ataque de ingeniería social en donde alguien trata de obtener datos sensitivos como tus contraseñas o intenta instalarte algún programa malicioso, haciéndose pasar por alguien o por alguna empresa o servicio,
Cada día, hay más intentos de phishing, por lo general a través de correo electrónico. Y a pesar de que los servicios de correo bloquean una gran cantidad de intentos, siempre se puede colar algunos, por lo que es muy importante que sepas reconocerlos. Nadie está 100% inmune al phishing.
Mi regla número 1 es, no abro nada de alguien que no conozco o que me envía información que no solicité. No importa si es un enlace o un documento adjunto. Prefiero tener falsos positivos, y esperar que quizá esa persona me contacte por otros medios, a caer en un ataque de phishing.
Mi segunda regla es, si recibo un mensaje de alguien que conozco, analizo el contexto, es decir, si la persona usa el tono o las palabras que generalmente usa, si lo que dice es coherente, etc., si tiene algún enlace, paso el cursor sobre los enlaces (sin dar clic) a ver si la dirección a la que me lleva es auténtica (por ejemplo dropbox.com en vez de droopbox.com o dropbox.ru) y a veces hasta busco contactar la persona por teléfono para validar que en efecto fue ella quien me envió la información.
Y como regla final, usa tu instinto, si tienes la sensación de que algo no está bien entonces bórralo y no abras enlaces o adjuntos.
¿Estás preparado para evitar el phishing? Haz este test corto y descúbrelo.
14. Mantén tu Sistema Operativo y aplicaciones actualizadas.
Las actualizaciones existen por algo más allá de ofrecer nuevas funcionalidades: corrigen fallas de seguridad que pueden ser explotadas de diferentes formas, a veces simplemente por navegar y visitar una página que tiene un exploit.
Mantén tu sistema operativo, los programas/apps, y tu antivirus siempre actualizado, es una de las medidas de seguridad más importantes, para evitar que atacantes exploten debilidades y fallas en el software.
Conclusión
Como en muchos aspectos, el primer anillo de seguridad eres tú, incluso en lo digital. Y muchas de estas medidas de seguridad y privacidad funcionan con un enfoque "en capas", algunas se apoyan de otras para hacer más difícil a un hacker, robar tu información o suplantar tu identidad.
No se vale decir «yo no sé de tecnología», si aprendes a usar Instagram Stories o editar videos en TikTok entonces puedes implementar todas estas medidas arriba expuestas.
No son ni complejas ni propias de un experto, son medidas básicas para usuarios en general.
Estoy seguro que en este punto, sabes mucho más sobre privacidad y seguridad en internet que lo que sabías ayer.
Preguntas frecuentes
Si solo puedo hacer una cosa, ¿cuál hago?
Un gestor de contraseñas. Resuelve de golpe el problema de fondo —reutilizar la misma clave en todas partes— y a partir de ahí lo demás es más fácil.
¿De verdad importa el 2FA por SMS si es lo único que ofrece el servicio?
Actívalo. Es mucho mejor que nada. Lo que no conviene es elegirlo cuando el servicio te ofrece también una aplicación de autenticación o una clave de acceso.
Ya me hackearon una cuenta, ¿qué hago primero?
En este orden: recupera el acceso al correo asociado, porque desde ahí se restablece todo lo demás; cambia esa contraseña; revisa qué dispositivos y sesiones hay conectados y ciérralos; activa el 2FA; y solo entonces ocúpate del resto de cuentas donde usabas esa misma clave.
¿Un antivirus de pago protege más que el del sistema?
Para un usuario normal con el sistema actualizado, la diferencia es pequeña. Lo que sí cambia mucho el riesgo es lo de este artículo: contraseñas distintas, segundo factor y no abrir lo que no pediste.
¿Y si no tengo nada que ocultar?
No se trata de ocultar, se trata de decidir. La cuestión no es si tienes secretos, es quién se queda con el registro de lo que haces y qué hace con él.
Si tienes dudas o quieres conversar sobre algún punto, puedes escribirme con confianza.