El uso de proxies es legal en Estados Unidos, el Reino Unido y la UE. No hay nada ilegal en enrutar tu tráfico a través de un servidor intermediario, y empresas de todos los tamaños lo hacen habitualmente para pruebas, monitorización, investigación de seguridad y recopilación de datos.
La pregunta más difícil no es si los proxies son legales, sino qué haces con ellos, y ahí es donde la respuesta se vuelve específica: depende de los datos, de la jurisdicción y de si hay un inicio de sesión implicado.
Este artículo es información general, no asesoramiento legal. Consulta tu situación concreta antes de emprender un proyecto de cualquier envergadura.
Qué es legal recopilar y qué no
La distinción más importante no es técnica. Es si los datos se encuentran detrás de una barrera de acceso.
Generalmente defendible:
- Datos disponibles públicamente que cualquiera puede ver sin una cuenta: listados de productos, precios, perfiles públicos, artículos publicados, resultados de búsqueda.
- Datos que recopilas a un ritmo que no degrada el servicio para nadie más.
- Hechos, precios y otra información que no está protegida por derechos de autor.
Sustancialmente más arriesgado:
- Cualquier cosa que esté detrás de un inicio de sesión, en particular cuando aceptaste unos términos para obtener la cuenta.
- Eludir un control de acceso técnico en lugar de simplemente solicitar una página pública.
- Datos personales sobre personas identificables, lo que activa la legislación de protección de datos independientemente de si la página era pública.
- Reproducción íntegra de contenido protegido por derechos de autor, o extracción de una parte sustancial de una base de datos protegida.
Los términos de servicio son contrato, no delito
Los términos de un sitio pueden prohibir el acceso automatizado. Incumplirlos es generalmente una cuestión contractual: puede sustentar una reclamación por incumplimiento de contrato, y es un riesgo legal real, pero es una categoría distinta de la legislación sobre uso indebido informático.
La distinción se estrecha cuando aceptaste los términos explícitamente, normalmente al crear una cuenta. Extraer páginas públicas para las que nunca aceptaste unos términos se sitúa en un terreno mucho más firme que extraer datos desde dentro de una cuenta cuyos términos aceptaste.
Derechos de autor y derechos sobre bases de datos
Los hechos no son objeto de derechos de autor. Un precio es un hecho. Una lista de productos es en gran medida factual. Reproducir el texto de artículos, fotografías o descripciones de forma literal es otra cuestión, y recopilarlos a gran escala para republicarlos es la forma más clara de atraer una reclamación.
La UE añade un derecho sobre bases de datos específico, separado de los derechos de autor, que protege la inversión sustancial en la elaboración de una base de datos incluso cuando los hechos individuales no están protegidos. Extraer una parte sustancial de dicha base de datos puede infringir este derecho aunque ningún elemento individual esté protegido.
Los datos personales lo cambian todo
Si lo que recopilas identifica a una persona viva, se aplica la legislación de protección de datos, independientemente de si la página era pública. Según el RGPD, necesitas una base legal para el tratamiento, y el interés legítimo requiere un ejercicio de ponderación que deberías poder demostrar. Le siguen los derechos de los interesados, los límites de retención y las obligaciones de transparencia. Un perfil público de LinkedIn es dato público y dato personal al mismo tiempo.
Cómo difieren las normas según la región
| Región | Marco principal | Postura sobre la extracción de datos públicos | La principal trampa |
|---|---|---|---|
| Estados Unidos | Computer Fraud and Abuse Act, legislación estatal | Los tribunales se han mostrado reticentes a tratar la extracción de páginas públicas como acceso no autorizado | Reclamaciones contractuales y legislación de privacidad estatal como la CCPA |
| Reino Unido | Computer Misuse Act, UK GDPR, derecho sobre bases de datos | La recopilación de datos públicos no es intrínsecamente ilegal | El UK GDPR se aplica a los datos personales; el derecho sobre bases de datos protege los conjuntos compilados |
| UE | RGPD, Directiva sobre bases de datos, Directiva DSM | Similar al Reino Unido, con una exención explícita de minería de textos y datos para investigación | El RGPD es estricto, y el derecho sobre bases de datos es más amplio de lo que la mayoría espera |
La jurisdicción rara vez es una respuesta única. Tres ubicaciones importan a la vez: donde estás tú, donde están tus servidores, y donde están el sitio objetivo y sus usuarios. Una empresa estadounidense que extrae datos de un sitio alemán sobre residentes de la UE está sujeta a la legislación de la UE independientemente de dónde funcione su extractor.
Obtención ética de IP
Las redes de proxies residenciales se construyen a partir de las conexiones domésticas de personas reales. Cómo llegaron esas personas a participar es la pregunta abierta más importante del sector, y merece la pena hacerla directamente antes de comprar.
Una red bien gestionada recluta a participantes que saben a qué están accediendo: normalmente usuarios de una aplicación a los que se les ofrece algo de valor, un nivel sin publicidad o una recompensa pagada, a cambio de una parte de su ancho de banda inactivo. Se les informa con claridad, pueden marcharse, y el proveedor auditar qué aplicaciones incorporan su código.
Una gestionada mal integra la capacidad en software gratuito como una línea de letra pequeña que nadie lee, o peor, la incluye dentro de aplicaciones que el usuario nunca instaló a sabiendas. Las redes construidas así han sido objeto de medidas de aplicación de la ley y de investigaciones que las vinculan con dispositivos comprometidos.
Esto importa comercialmente, no solo desde el punto de vista ético. Un conjunto de direcciones reunido sin consentimiento es inestable, es más probable que contenga máquinas comprometidas, y te expone a un riesgo reputacional si el proveedor se convierte en noticia.
Qué preguntar antes de comprar
- ¿Cómo se unen los participantes a la red y qué se les informa?
- ¿Qué reciben a cambio y pueden retirarse en cualquier momento?
- ¿Auditan las aplicaciones que incorporan su SDK?
- ¿Qué certificaciones de cumplimiento tienen y pueden presentar los informes?
- ¿Cuál es su política cuando se denuncia un abuso en una dirección?
Shifter mantiene el cumplimiento de SOC 2 Type II, GDPR y HIPAA, y esos son el tipo de credenciales que merece la pena pedir a cualquier proveedor que demuestre en lugar de dar por hecho.
¿Son seguros los proxies?
La seguridad se divide en dos preguntas.
¿Es seguro el tráfico? Con un proveedor de pago de buena reputación, sí. Tu conexión al proxy está cifrada, y el proveedor tiene una razón comercial para protegerla. Con un proxy público gratuito, no. El operador paga costes reales de ancho de banda y los recupera de alguna manera: registrando lo que pasa por él, inyectando o sustituyendo contenido, o revendiendo tu conexión. Las listas gratuitas también se comparten con miles de desconocidos y ya están bloqueadas en la mayoría de los sitios comerciales.
¿Eres anónimo? No, y merece la pena decirlo sin rodeos. Un proxy cambia la dirección IP que ve un sitio web. No afecta a las cookies, las huellas digitales del navegador, el estado de la sesión ni el historial de la cuenta, y tu proveedor puede ver tu tráfico. Trata un proxy como una herramienta para gestionar la ubicación y el ritmo de solicitudes, no como una garantía de privacidad.
Orientación práctica
- Prefiere los datos públicos. La posición legal es mucho más clara fuera de un inicio de sesión.
- Respeta el robots.txt y los límites de velocidad. Ninguno de los dos es legalmente vinculante en la mayoría de las jurisdicciones, pero ignorarlos hace que cualquier disputa sea más difícil de defender y degrada el servicio de otra persona.
- Recopila lo mínimo. Una recopilación más acotada implica menos exposición tanto en materia de protección de datos como de derecho de bases de datos.
- Evita los datos personales a menos que lo hayas pensado bien. Si tienes que recopilarlos, documenta tu base legal antes de empezar.
- Mantén registros. Qué recopilaste, cuándo, por qué y bajo qué base. Si alguna vez surge una pregunta, los registros contemporáneos importan.
- Busca asesoramiento legal para cualquier cosa a gran escala, en un sector regulado, o que implique datos personales.
Conclusión
Los proxies son legales. El web scraping es legal en la gran mayoría de los casos que implican datos públicos. El riesgo reside en los detalles: inicios de sesión, datos personales, contenido protegido por derechos de autor y extracción sustancial de bases de datos, y varía según la jurisdicción.
Elige un proveedor que pueda explicar de dónde proceden sus direcciones IP, mantén la recopilación en datos públicos siempre que sea posible, y busca asesoramiento antes de comprometerte con algo de gran envergadura.
Para el aspecto técnico de la recopilación, consulta proxies para web scraping, y para la taxonomía más amplia, tipos de proxies.