La aplicación que prometía protegerte mientras estudiaba tus movimientos
En 2016, Facebook tenía más de 1.800 millones de usuarios activos mensuales. La empresa de Mark Zuckerberg conocía buena parte de lo que ocurría dentro de su red social: las publicaciones que recibían atención, las personas que interactuaban entre sí y las funciones que mantenían a millones de usuarios conectados.
Sin embargo, existía un territorio que no podía observar con la misma facilidad: lo que sucedía cuando esas personas cerraban Facebook y utilizaban otras aplicaciones.
Era una limitación importante para una compañía que competía por algo mucho más valioso que las descargas de una aplicación. Facebook competía por el tiempo, las relaciones y los hábitos digitales de sus usuarios.
Snapchat atraía a un público joven con mensajes y fotografías efímeras. YouTube concentraba una enorme cantidad de consumo audiovisual. WhatsApp había demostrado que una aplicación de mensajería podía crecer hasta convertirse en una plataforma global.
Para Facebook, conocer la popularidad de estos servicios era relativamente sencillo. Comprender cómo se utilizaban por dentro resultaba mucho más difícil.
En ese contexto apareció una herramienta aparentemente diseñada para proteger la privacidad.
Se llamaba Onavo Protect.
La aplicación se presentaba como una red privada virtual, conocida como VPN, que ayudaba a proteger las conexiones y controlar el consumo de datos móviles.
El usuario la instalaba, activaba sus funciones y continuaba utilizando el teléfono con normalidad.
Pero mientras ofrecía esas utilidades, Onavo también recopilaba información sobre las aplicaciones utilizadas, la frecuencia de acceso y el tiempo dedicado a distintos servicios.
Esa información podía transformarse en inteligencia comercial para Facebook.
Años después, documentos judiciales revelarían que la empresa había desarrollado incluso un proyecto interno denominado Ghostbusters para analizar con mayor detalle el tráfico de Snapchat mediante teléfonos de participantes reclutados para investigaciones remuneradas.
La historia terminaría involucrando a Apple, periodistas de investigación, autoridades australianas y organismos estadounidenses encargados de vigilar la competencia.
Onavo Protect superó los 33 millones de descargas según cifras recogidas en documentos judiciales. Sin embargo, esa cantidad no significa que 33 millones de personas participaran en los experimentos más invasivos de Facebook Research.
La distinción es fundamental para comprender el alcance real del caso.
La historia de Onavo Protect y Facebook no trata simplemente de una VPN cuestionable. Es el relato de cómo una empresa tecnológica convirtió una herramienta de protección en una fuente de información sobre sus competidores y de cómo las decisiones tomadas alrededor de esos datos terminaron exponiendo las contradicciones de su estrategia.
Dos emprendedores israelíes y una idea aparentemente sencilla
Onavo nació en Tel Aviv, Israel, en 2010.
Sus fundadores fueron Guy Rosen y Roi Tiger, dos emprendedores que identificaron una oportunidad en el rápido crecimiento de los teléfonos inteligentes.
En aquella época, utilizar Internet desde un dispositivo móvil todavía implicaba limitaciones que hoy pueden parecer lejanas.
Los planes de datos eran relativamente costosos, las conexiones no siempre ofrecían velocidades adecuadas y muchas aplicaciones consumían información en segundo plano sin que el usuario comprendiera exactamente cuánto estaba gastando.
Onavo intentó resolver ese problema mediante herramientas destinadas a analizar y optimizar el tráfico móvil.
Una de ellas fue Onavo Extend, diseñada para reducir el consumo de datos mediante técnicas de compresión.
Otra fue Onavo Count, que permitía conocer qué aplicaciones consumían más datos.
Onavo Protect ofrecía funciones relacionadas con la seguridad de las conexiones y la protección frente a determinados riesgos durante la navegación.
La propuesta tenía sentido para el mercado de aquellos años.
Un usuario podía instalar una herramienta gratuita y obtener información que normalmente permanecía oculta dentro del funcionamiento del teléfono.
Sin embargo, el verdadero valor empresarial de Onavo no se encontraba exclusivamente en esas aplicaciones.
La compañía también desarrolló un negocio de análisis de mercado.
Su plataforma Onavo Insights utilizaba información agregada sobre el comportamiento de los usuarios para identificar tendencias en el ecosistema móvil.
Mientras una persona veía una herramienta para administrar sus datos, una empresa interesada en el mercado podía encontrar estadísticas sobre qué aplicaciones estaban creciendo.
La información permitía observar tendencias que las cifras públicas de descargas no siempre reflejaban.
Una aplicación podía conseguir millones de instalaciones y después perder rápidamente la atención de sus usuarios.
Otra podía tener una base más pequeña, pero registrar una actividad extraordinariamente intensa.
Para un inversionista, un desarrollador o una compañía interesada en adquirir competidores, esa diferencia podía ser decisiva.
Onavo había encontrado una manera de convertir el funcionamiento cotidiano de los teléfonos en información comercial.
Y una de las empresas más interesadas en conocer esas tendencias era Facebook.
La compra de Onavo y la nueva oficina de Facebook en Israel
En octubre de 2013, Facebook anunció la adquisición de Onavo.
El precio exacto no fue comunicado oficialmente. Distintos reportes de la época situaron la operación en una cifra de aproximadamente entre 100 y 200 millones de dólares.
La compra tuvo importancia por dos motivos.
El primero era tecnológico.
Facebook obtenía un equipo especializado en aplicaciones móviles, análisis de tráfico y optimización de datos.
El segundo era estratégico.
La adquisición proporcionaba acceso a herramientas capaces de observar tendencias fuera de las propias aplicaciones de Facebook.
Además, la operación permitió establecer una presencia relevante de ingeniería en Israel, que se convirtió en una de las primeras bases de desarrollo de la compañía fuera de Estados Unidos.
Pero existía una consecuencia menos visible.
Antes de la adquisición, Onavo Insights ofrecía información comercial a distintos clientes.
Después, Facebook pasó a controlar una herramienta que podía proporcionar datos especialmente valiosos sobre el comportamiento de aplicaciones rivales.
Documentos presentados posteriormente en investigaciones de competencia describieron cómo algunos clientes perdieron acceso a los informes comerciales de Onavo poco después de la adquisición.
Para quienes dependían de esos análisis, el cambio significaba perder una fuente de información sobre el mercado.
Para Facebook, en cambio, representaba la posibilidad de conservar una ventaja informativa.
La cuestión terminaría adquiriendo relevancia en las investigaciones antimonopolio.
No se trataba únicamente de que Facebook hubiera comprado una empresa de análisis.
La preocupación era que una plataforma dominante pudiera adquirir herramientas de inteligencia competitiva y reducir su disponibilidad para otros participantes del mercado.
Aquella decisión anticipaba el papel que Onavo desempeñaría durante los años siguientes.
El radar que permitía descubrir a los próximos competidores
Después de la adquisición, Facebook comenzó a utilizar las capacidades de Onavo para comprender mejor el crecimiento de otras aplicaciones.
Una parte de esa actividad consistía en analizar tendencias de uso.
Las estadísticas podían mostrar cuántas personas utilizaban una aplicación, con qué frecuencia regresaban y cuánto tiempo permanecían dentro de ella.
Estos indicadores resultaban especialmente útiles para detectar servicios emergentes.
El número de descargas, por sí solo, no siempre refleja la importancia de una aplicación.
Una herramienta puede instalarse masivamente gracias a una campaña publicitaria y después ser abandonada.
En cambio, una aplicación que consigue que sus usuarios regresen diariamente puede representar una amenaza competitiva mucho mayor.
Facebook podía utilizar los datos para observar ese comportamiento.
Dentro de la compañía circularon informes destinados a identificar aplicaciones con crecimiento acelerado, entre ellos análisis conocidos como Early Bird.
La lógica era sencilla.
Si una aplicación empezaba a destacar entre determinados grupos de usuarios, Facebook podía estudiarla antes de que se convirtiera en un competidor importante.
El valor comercial de esa información era considerable.
Permitía decidir qué tendencias investigar, qué funciones desarrollar y qué empresas podrían convertirse en objetivos de adquisición.
También facilitaba detectar cambios de comportamiento que no resultaban evidentes en las estadísticas públicas.
Sin embargo, Onavo tenía una limitación.
Podía proporcionar información sobre el uso de determinadas aplicaciones, pero no necesariamente revelar lo que sucedía dentro de ellas.
Esa diferencia se convertiría en un problema cuando Facebook comenzó a prestar especial atención a Snapchat.
Snapchat, el competidor que Facebook no consiguió comprar
Snapchat apareció en 2011 y rápidamente encontró una audiencia interesada en una forma diferente de comunicarse.
Su propuesta giraba alrededor de fotografías y mensajes que podían desaparecer después de ser vistos.
La idea contrastaba con la lógica de Facebook, donde gran parte de la actividad estaba diseñada para permanecer disponible dentro de perfiles, álbumes y publicaciones.
Snapchat ofrecía una experiencia más espontánea y menos permanente.
Su popularidad entre los jóvenes llamó la atención de Facebook.
La compañía intentó responder mediante productos propios.
En diciembre de 2012 lanzó Poke, una aplicación que permitía enviar fotografías y mensajes temporales.
El producto no consiguió consolidarse y terminó desapareciendo.
Facebook también exploró la posibilidad de adquirir Snapchat.
En 2013 se conocieron reportes sobre una oferta cercana a los 3.000 millones de dólares que no prosperó.
Evan Spiegel, uno de los fundadores de Snapchat, continuó desarrollando la empresa de manera independiente.
Para Facebook, la situación era incómoda.
Snapchat había demostrado que existía una forma de interacción social capaz de atraer usuarios sin reproducir exactamente las características de Facebook.
Además, su crecimiento se concentraba en segmentos demográficos especialmente importantes para el futuro de las redes sociales.
Facebook necesitaba comprender mejor ese fenómeno.
Onavo podía ofrecer información sobre la frecuencia con que los usuarios abrían Snapchat.
Pero había preguntas que continuaban sin respuesta.
¿Qué funciones utilizaban con mayor intensidad?
¿Cuánto tiempo dedicaban a determinadas actividades?
¿Cómo evolucionaba el comportamiento dentro de la aplicación?
Las respuestas no podían obtenerse simplemente observando cuántas veces se iniciaba Snapchat.
Y la razón estaba relacionada con una característica fundamental de las comunicaciones modernas: el cifrado.
El correo de Zuckerberg del 9 de junio de 2016
El 9 de junio de 2016, Mark Zuckerberg envió un correo electrónico interno que años después se convertiría en una pieza importante de la controversia.
El asunto era Snapchat Analytics.
En el mensaje, Zuckerberg planteaba que Facebook carecía de información suficientemente detallada sobre Snapchat porque su tráfico estaba cifrado.
La empresa podía observar ciertas señales externas de uso, pero no disponía de datos que permitieran comprender con precisión determinadas actividades dentro de la aplicación.
Zuckerberg pidió encontrar nuevas maneras de obtener estadísticas confiables.
Entre las posibilidades mencionadas se encontraban crear grupos de participantes o desarrollar software especializado.
La solicitud fue dirigida a Javier Oliván, entonces responsable de crecimiento de Facebook.
Oliván trasladó el problema al equipo de Onavo.
La cuestión no consistía simplemente en analizar otra aplicación.
Facebook quería desarrollar una capacidad de observación que superara las limitaciones de sus herramientas habituales.
La solicitud dio origen a un proyecto cuyo nombre reflejaba directamente al competidor investigado.
Ghostbusters.
La referencia era evidente: el logotipo de Snapchat utiliza la figura de un fantasma.
El proyecto formó parte de una iniciativa más amplia denominada In-App Action Panel, conocida por sus siglas IAAP.
Su propósito era recopilar información más detallada sobre determinadas actividades dentro de aplicaciones externas.
Para lograrlo, los ingenieros necesitaban superar un obstáculo técnico importante.
El tráfico de Snapchat estaba protegido mediante cifrado.
Ghostbusters y el intento de analizar tráfico cifrado
Cuando una aplicación utiliza conexiones cifradas correctamente implementadas, los intermediarios que transportan la información no pueden leer fácilmente su contenido.
Este mecanismo es fundamental para proteger comunicaciones, credenciales y otros datos transmitidos a través de Internet.
Facebook podía observar determinadas características externas del tráfico, pero el cifrado limitaba la posibilidad de interpretar las operaciones realizadas dentro de Snapchat.
El equipo de Onavo desarrolló una solución para determinados dispositivos participantes en sus investigaciones.
En lugar de depender exclusivamente de lo que podía observarse desde la red, la empresa buscó obtener información mediante software instalado en los propios teléfonos.
Los documentos judiciales describieron técnicas de interceptación y descifrado de tráfico mediante mecanismos relacionados con certificados de confianza y el análisis de conexiones seguras.
En las comunicaciones internas se utilizó el término SSL bumping.
La idea general consistía en permitir que el software de investigación analizara determinadas comunicaciones antes de que continuaran hacia sus destinos.
Esta capacidad no podía activarse automáticamente en todos los teléfonos que utilizaban Snapchat.
Requería instalar componentes específicos y conceder permisos en los dispositivos participantes.
Esa condición resultaba decisiva.
Facebook necesitaba personas dispuestas a incorporar herramientas de investigación a sus teléfonos.
Según documentos internos divulgados posteriormente, en noviembre de 2016 el proyecto ya había conseguido medir actividad detallada dentro de Snapchat a partir de información recogida entre participantes incentivados.
El resultado proporcionaba una capacidad que las estadísticas tradicionales de Onavo no ofrecían.
Sin embargo, es importante establecer sus límites.
La existencia de Ghostbusters no demuestra que Facebook pudiera leer automáticamente todas las conversaciones privadas de cualquier usuario de Snapchat.
Tampoco significa que todos los usuarios de Onavo Protect formaran parte de ese proyecto.
La herramienta operaba mediante dispositivos integrados en programas de investigación específicos.
Aun con esa limitación, la capacidad de analizar comunicaciones cifradas de una aplicación competidora planteaba preguntas importantes sobre privacidad, consentimiento y competencia empresarial.
Los ingenieros que cuestionaron el proyecto
Los documentos internos publicados en 2024 también revelaron que no todos los empleados de Facebook estaban cómodos con Ghostbusters.
Entre las personas que expresaron preocupaciones figuraban Pedro Canahuati, responsable de ingeniería de seguridad, y Jay Parikh, quien dirigía importantes áreas de infraestructura de la compañía.
Sus objeciones se relacionaban con las implicaciones de analizar el tráfico de aplicaciones externas mediante herramientas instaladas en teléfonos de participantes.
Una cuestión central era el consentimiento.
Si una persona acepta participar en una investigación remunerada, ¿significa eso que comprende todas las capacidades técnicas del software que está instalando?
¿Puede un usuario valorar adecuadamente las consecuencias de permitir el análisis de comunicaciones de otras aplicaciones?
Estas preguntas no tienen una respuesta sencilla.
El consentimiento puede ser jurídicamente relevante, pero su calidad depende de la información proporcionada, la claridad de las condiciones y las posibilidades reales de comprender lo autorizado.
También existe una diferencia entre recopilar estadísticas generales de uso y desarrollar mecanismos para interpretar comunicaciones cifradas.
La segunda actividad introduce riesgos adicionales.
Las preocupaciones internas demostraban que los problemas no aparecieron únicamente cuando periodistas y autoridades comenzaron a investigar.
Algunos empleados ya habían identificado posibles conflictos entre los objetivos comerciales del proyecto y las expectativas de seguridad.
Pese a ello, el programa continuó.
La compañía consideraba que obtener información sobre el comportamiento de los usuarios en aplicaciones rivales podía contribuir a sus decisiones estratégicas.
Pero todavía necesitaba reclutar suficientes participantes.
Para conseguirlo recurrió a un incentivo que había funcionado durante décadas en los estudios de mercado: pagar a las personas por compartir información.
Facebook Research: veinte dólares mensuales por observar un teléfono
En 2016, Facebook comenzó a desarrollar programas de investigación remunerada destinados a recopilar información sobre el uso de dispositivos móviles.
Una de las iniciativas terminó siendo conocida públicamente como Facebook Research.
Dentro de la empresa también se utilizaron denominaciones como Project Atlas y, en etapas anteriores, Project Kodiak.
El objetivo era obtener información detallada sobre cómo determinadas personas utilizaban sus teléfonos.
Los participantes podían recibir hasta veinte dólares mensuales en tarjetas de regalo, además de incentivos por recomendar a otras personas.
La oferta parecía similar a muchos estudios comerciales.
Una empresa quería comprender los hábitos digitales de los consumidores y ofrecía una compensación económica a cambio de participar.
Pero el nivel de acceso solicitado era considerablemente más amplio que el de una encuesta convencional.
La aplicación podía recopilar información sobre los programas instalados, la actividad de navegación y determinadas comunicaciones de red.
En algunos dispositivos también se solicitaba instalar certificados que permitían ampliar la capacidad de inspeccionar conexiones.
El reclutamiento se realizaba mediante empresas externas, entre ellas Applause, uTest y Betabound.
Los anuncios podían presentar la oportunidad como una investigación remunerada sobre redes sociales.
En determinados procesos, la participación de Facebook no aparecía de forma destacada desde el primer momento.
Los interesados descubrían más adelante quién estaba detrás del programa.
Facebook sostuvo que los participantes conocían la naturaleza de la investigación, aceptaban sus condiciones y podían abandonar el estudio.
Sin embargo, la investigación periodística posterior cuestionó si la información proporcionada era suficientemente clara y si los usuarios comprendían el alcance real del acceso solicitado.
La controversia adquirió mayor gravedad cuando se descubrió que el programa también admitía adolescentes.
Los adolescentes que participaron en Project Atlas
Facebook Research aceptaba participantes de entre 13 y 35 años.
Esto significaba que personas menores de edad podían instalar herramientas capaces de recopilar información detallada sobre la actividad de sus teléfonos.
El programa contemplaba mecanismos de autorización parental.
Sin embargo, investigaciones posteriores cuestionaron la forma en que algunas empresas de reclutamiento verificaban ese consentimiento.
En enero de 2019, cuando TechCrunch publicó su investigación, Facebook señaló que menos del cinco por ciento de los participantes activos eran adolescentes.
La cifra parecía indicar una presencia relativamente pequeña de menores.
Pero posteriormente se conoció otra perspectiva.
Al considerar toda la duración del programa, incluyendo a quienes habían dejado de participar, aproximadamente el dieciocho por ciento de los participantes habían sido adolescentes.
La diferencia entre ambas cifras era importante.
El primer porcentaje describía a quienes seguían activos en un momento determinado.
El segundo reflejaba la composición histórica del programa.
En junio de 2019, Facebook informó al Senado estadounidense que había recopilado información de aproximadamente 187.000 participantes.
De ellos, unos 31.000 se encontraban en Estados Unidos, incluidos aproximadamente 4.300 adolescentes.
El resto de los participantes se encontraba principalmente en India.
Otras cifras divulgadas sobre la distribución por edades situaron el total de adolescentes en aproximadamente 34.000.
Estas cantidades no deben confundirse con las descargas generales de Onavo Protect.
Los millones de instalaciones correspondían a una aplicación distribuida ampliamente como herramienta de privacidad.
Facebook Research era un programa específico de investigación remunerada con un número mucho menor de participantes.
La distinción no reduce la importancia del caso.
Al contrario, permite comprender cómo una muestra relativamente pequeña podía proporcionar información estratégica valiosa sobre aplicaciones utilizadas por millones de personas.
El permiso de Apple que Facebook utilizó fuera de sus propias oficinas
La investigación de TechCrunch publicada el 29 de enero de 2019 reveló otro problema.
En dispositivos iPhone, Facebook Research no se distribuía mediante el procedimiento habitual de la App Store.
La empresa utilizaba certificados asociados con el programa empresarial de desarrolladores de Apple.
Ese mecanismo estaba diseñado para permitir que las organizaciones distribuyeran aplicaciones internas entre sus propios empleados.
Por ejemplo, una empresa podía necesitar una aplicación exclusiva para gestionar operaciones, consultar información corporativa o probar herramientas que no debían publicarse para el público general.
Apple permitía esa distribución bajo condiciones específicas.
Facebook, sin embargo, utilizó el mecanismo para instalar su aplicación de investigación en teléfonos de personas externas a la compañía.
Los participantes no eran empleados de Facebook.
Eran usuarios reclutados mediante estudios remunerados.
Apple consideró que esa práctica incumplía las reglas de su programa empresarial.
La respuesta fue contundente.
El 30 de enero de 2019, Apple revocó temporalmente los certificados empresariales utilizados por Facebook.
La medida afectó a Facebook Research, pero también provocó consecuencias inesperadas dentro de la propia empresa.
Diversas aplicaciones internas dejaron de funcionar en dispositivos iOS.
Entre ellas se encontraban herramientas utilizadas para comunicación, pruebas de software y servicios destinados a empleados.
Incluso aplicaciones relacionadas con transporte y servicios internos resultaron afectadas.
La interrupción se prolongó aproximadamente treinta horas.
Facebook había utilizado un mecanismo de distribución empresarial para obtener datos de participantes externos y terminó perdiendo temporalmente la capacidad de distribuir sus propias aplicaciones internas.
El episodio mostró que el conflicto ya no se limitaba a una discusión sobre privacidad.
También involucraba las reglas de una plataforma tecnológica que controlaba la distribución de software en millones de dispositivos.
La retirada de Onavo y el final de Facebook Research
El conflicto con Apple no apareció de manera repentina.
En junio de 2018, Apple había actualizado sus políticas para limitar la recopilación de información sobre el uso de otras aplicaciones cuando esos datos no fueran necesarios para el funcionamiento del producto.
Las prácticas de Onavo Protect entraban en conflicto con esas restricciones.
En agosto de 2018, Facebook retiró Onavo Protect de la App Store.
La aplicación continuó disponible durante un tiempo en Android.
Sin embargo, el escándalo de Facebook Research aumentó la presión pública.
En febrero de 2019, Facebook anunció que dejaría de reclutar nuevos participantes para sus programas de investigación existentes y retiraría Onavo Protect de Google Play.
La empresa explicó que pretendía abandonar aquel modelo de recopilación de información y concentrarse en programas remunerados con condiciones más transparentes.
Onavo Protect terminó dejando de operar en mayo de 2019.
El cierre representó el final de una aplicación que había acompañado a Facebook durante más de cinco años.
Pero no significó que la empresa abandonara por completo la investigación de hábitos digitales.
En junio de 2019 presentó Study from Facebook.
La nueva aplicación estaba destinada a adultos y ofrecía compensación por compartir información sobre el uso de sus dispositivos.
Facebook afirmó que el programa incorporaba una comunicación más clara sobre los datos recopilados.
La estrategia comercial seguía teniendo un objetivo parecido: comprender cómo utilizaban las personas las aplicaciones móviles.
Lo que cambiaba era la manera de presentar la investigación y obtener autorización.
La transición mostraba que Facebook no consideraba innecesaria la inteligencia de mercado obtenida mediante teléfonos.
Consideraba que necesitaba modificar las condiciones bajo las cuales podía recopilarla.
WhatsApp: una adquisición que mostró el valor de los datos
Para comprender por qué Facebook estaba dispuesto a invertir tantos recursos en inteligencia competitiva, es necesario regresar a febrero de 2014.
Ese mes, Facebook anunció la adquisición de WhatsApp mediante una operación inicialmente valorada en aproximadamente 19.000 millones de dólares, incluyendo acciones restringidas destinadas a empleados.
La cifra sorprendió al mercado.
WhatsApp era una aplicación de mensajería con una base de usuarios extraordinariamente activa, pero su modelo de ingresos todavía era limitado en comparación con el precio de adquisición.
Para Facebook, el valor no se encontraba únicamente en los ingresos presentes.
WhatsApp representaba una forma de comunicación que estaba creciendo rápidamente y que podía modificar la manera en que las personas interactuaban desde sus teléfonos.
Facebook ya conocía su crecimiento antes de comprar Onavo.
Documentos internos mostraron que Zuckerberg había identificado la importancia de WhatsApp desde 2012, cuando la aplicación registraba un volumen de mensajes superior al de Facebook Messenger.
Por eso sería incorrecto afirmar que Onavo descubrió WhatsApp para Facebook o que sus datos fueron la única razón de la adquisición.
La realidad era más compleja.
Facebook contaba con diversas fuentes de información sobre el mercado, y Onavo podía complementar ese conocimiento mediante estadísticas relacionadas con la utilización de aplicaciones.
En posteriores declaraciones ante el Congreso estadounidense, Zuckerberg reconoció que la compañía disponía de datos de Onavo relacionados con el crecimiento de WhatsApp, aunque también señaló que la expansión del servicio era evidente por otras vías.
La distinción importa porque permite separar una correlación de una relación causal demostrada.
Facebook adquirió WhatsApp después de obtener Onavo, pero eso no significa que la adquisición fuera consecuencia exclusiva de los datos recopilados mediante la VPN.
El caso ilustra, en cambio, por qué las grandes plataformas consideran valiosa la información sobre el comportamiento de sus competidores.
Cuando una aplicación comienza a transformar los hábitos de comunicación, identificar su crecimiento con anticipación puede influir en decisiones de miles de millones de dólares.
TBH: la pequeña aplicación que Facebook compró antes de que creciera más
Un ejemplo distinto apareció en 2017.
TBH era una aplicación social que permitía a sus usuarios participar en encuestas y enviar comentarios positivos de manera anónima o semianónima.
Su propuesta encontró una audiencia importante entre adolescentes estadounidenses.
En pocas semanas, la aplicación experimentó un crecimiento acelerado.
Durante sus primeras nueve semanas alcanzó aproximadamente 2,5 millones de usuarios activos diarios, según cifras difundidas alrededor de su expansión.
Facebook adquirió TBH en octubre de 2017.
A diferencia de WhatsApp, no se trataba de una plataforma global con cientos de millones de usuarios.
Era un producto emergente cuya popularidad todavía estaba concentrada en determinados segmentos del mercado.
Para una empresa interesada en identificar posibles competidores antes de que alcanzaran gran escala, una aplicación de ese tipo resultaba especialmente interesante.
La Comisión Federal de Comercio de Estados Unidos, conocida como FTC, incorporó posteriormente las capacidades de inteligencia competitiva de Facebook a sus argumentos sobre el comportamiento de la empresa.
Entre las cuestiones examinadas figuraba la manera en que herramientas como Onavo permitían identificar aplicaciones emergentes.
Pero también es necesario distinguir la interpretación de las autoridades de una conclusión judicial definitiva.
Que Facebook pudiera detectar tendencias mediante Onavo no demuestra por sí solo que cada adquisición fuera ilegal o que todos los productos comprados representaran amenazas competitivas inevitables.
TBH terminó cerrando en 2018.
Facebook explicó que había decidido interrumpir el servicio para concentrar recursos en otros proyectos.
La historia muestra una de las posibilidades que tienen las grandes empresas cuando detectan productos emergentes: adquirirlos e incorporar sus equipos o tecnologías.
Sin embargo, comprar una aplicación no garantiza su continuidad.
Tampoco permite determinar automáticamente cuáles habrían sido sus posibilidades de crecimiento si hubiera permanecido independiente.
Instagram Stories y la competencia directa contra Snapchat
La relación entre Facebook y Snapchat siguió un camino diferente.
Después de que sus intentos de adquisición no prosperaran, Facebook continuó desarrollando productos que competían con las características de Snapchat.
El 2 de agosto de 2016, Instagram presentó Stories.
La función permitía publicar fotografías y videos que desaparecían después de veinticuatro horas.
El formato recordaba directamente a Snapchat Stories, una característica que había contribuido a popularizar la aplicación competidora.
Kevin Systrom, cofundador de Instagram, reconoció públicamente la influencia de Snapchat en el desarrollo de la función.
La estrategia resultó exitosa.
En menos de un año, Instagram Stories alcanzó una cantidad de usuarios activos diarios superior a la registrada por Snapchat en ese periodo.
Para Facebook, el lanzamiento representó una manera de competir aprovechando la base de usuarios y la distribución de Instagram.
Pero las fechas revelan una diferencia importante respecto a Ghostbusters.
Zuckerberg solicitó información más detallada sobre Snapchat en junio de 2016.
Instagram Stories se lanzó en agosto.
Los documentos internos que describían resultados detallados de Ghostbusters corresponden a noviembre de ese mismo año.
Por lo tanto, no sería correcto afirmar que Ghostbusters originó Instagram Stories.
La función apareció antes de que el proyecto documentara esas capacidades de medición.
Lo que sí puede afirmarse es que Facebook desarrolló herramientas para estudiar Snapchat mientras competía directamente contra ella.
En otras palabras, la compañía utilizaba varias estrategias al mismo tiempo.
Podía crear productos similares, aprovechar su capacidad de distribución e invertir en mecanismos destinados a comprender el comportamiento de usuarios de aplicaciones rivales.
La investigación de Facebook sobre Snapchat revela cómo la inteligencia competitiva podía acompañar el desarrollo de productos, aunque los documentos disponibles no permiten atribuir cada decisión específica a los resultados de Ghostbusters.
De Snapchat a YouTube y Amazon
Ghostbusters comenzó alrededor de una necesidad concreta: obtener estadísticas sobre Snapchat.
Pero el interés de Facebook no se limitaba a una sola aplicación.
Según los documentos judiciales divulgados en 2024, las capacidades desarrolladas dentro del programa In-App Action Panel también se extendieron a otras plataformas.
Entre ellas figuraban YouTube y Amazon.
La ampliación tenía sentido desde la perspectiva comercial de Facebook.
YouTube competía por el tiempo dedicado al consumo de contenido audiovisual.
Amazon representaba un ecosistema distinto, pero sus aplicaciones proporcionaban información sobre hábitos digitales y actividades comerciales.
Comprender el comportamiento de los usuarios dentro de esas plataformas podía resultar útil para analizar tendencias de consumo, interacción y crecimiento.
Sin embargo, observar una aplicación no equivale necesariamente a conocer todas las acciones realizadas por cada persona.
Las capacidades concretas dependían de los permisos, del software instalado y de las técnicas utilizadas para interpretar el tráfico.
Los documentos conocidos permiten establecer que Facebook buscó ampliar la medición de actividad dentro de aplicaciones externas.
No justifican afirmar que la compañía tenía acceso ilimitado a todos los contenidos privados de YouTube, Amazon o Snapchat.
La diferencia es especialmente importante cuando se describen sistemas relacionados con comunicaciones cifradas.
La capacidad técnica de analizar determinados flujos de información no significa que todos los mensajes, archivos o credenciales de cualquier usuario hayan sido descifrados.
El problema histórico radicaba en la decisión de desarrollar y utilizar herramientas de observación sobre servicios competidores, así como en las condiciones bajo las cuales se obtenía la participación de los usuarios.
Esas decisiones terminarían siendo examinadas en procedimientos judiciales.
Australia y la sanción de veinte millones de dólares australianos
En diciembre de 2020, la Comisión Australiana de Competencia y Consumo, conocida como ACCC, inició acciones legales relacionadas con la promoción de Onavo Protect.
El organismo cuestionó la manera en que la aplicación había sido presentada a los consumidores.
Onavo se anunciaba como una herramienta destinada a proteger información personal y mejorar la seguridad de las conexiones.
Sin embargo, también recopilaba datos sobre la actividad de los usuarios para apoyar investigaciones comerciales de Facebook.
La ACCC consideró que la información proporcionada no explicaba adecuadamente esos usos adicionales.
El problema no consistía en determinar si una VPN podía procesar tráfico de red.
Por su propia naturaleza, una VPN necesita intervenir en la transmisión de información para proporcionar sus servicios.
La cuestión era si los usuarios comprendían que los datos relacionados con sus aplicaciones y hábitos de navegación también podían utilizarse para beneficiar comercialmente a Facebook.
El 26 de julio de 2023, el Tribunal Federal de Australia impuso sanciones por un total de veinte millones de dólares australianos.
Las multas correspondieron a dos subsidiarias: Facebook Israel y Onavo Inc., con diez millones de dólares australianos para cada una.
El tribunal determinó que las promociones de Onavo Protect habían sido susceptibles de inducir a error al no explicar adecuadamente los usos comerciales adicionales de la información.
La resolución señaló que los datos de actividad se compartían en forma anonimizada y agregada para apoyar actividades de investigación de mercado.
Esto es importante porque el caso no debe describirse como una sentencia que hubiera demostrado la venta pública de historiales individuales identificables de todos los usuarios.
La conducta sancionada se relacionaba con la transparencia de la promoción y el uso comercial de los datos recopilados.
Entre febrero de 2016 y octubre de 2017, Onavo Protect había registrado más de 270.000 instalaciones en Australia.
La cifra reflejaba una presencia considerable para una herramienta que muchos usuarios podían interpretar como una aplicación de seguridad.
La sentencia convirtió en una consecuencia jurídica concreta las preocupaciones que habían acompañado al producto durante años.
Los documentos judiciales que revelaron Ghostbusters en 2024
Aunque Onavo había dejado de operar en 2019, su historia no terminó con el cierre.
En marzo de 2024, documentos judiciales divulgados en Estados Unidos permitieron conocer con mayor detalle el funcionamiento de Project Ghostbusters.
Los registros incluían comunicaciones internas sobre la necesidad de analizar Snapchat y las soluciones propuestas para obtener estadísticas más completas.
La publicación permitió reconstruir decisiones que habían permanecido fuera del conocimiento público durante años.
El correo de Zuckerberg de junio de 2016 adquirió especial importancia porque mostraba el origen de la solicitud.
Las respuestas de otros directivos y los documentos técnicos permitieron seguir la evolución del proyecto.
También quedaron registradas las preocupaciones de empleados responsables de áreas de seguridad e infraestructura.
La controversia formaba parte de litigios relacionados con prácticas competitivas y con la recopilación de información mediante herramientas desarrolladas por Facebook.
Los demandantes cuestionaron determinadas técnicas utilizadas para analizar comunicaciones y plantearon argumentos jurídicos relacionados con las leyes estadounidenses contra la interceptación indebida.
Meta rechazó las acusaciones de conducta ilegal.
La existencia de documentos que describen una técnica de interceptación no equivale automáticamente a una sentencia que establezca responsabilidad penal o civil.
Para llegar a esa conclusión, los tribunales deben analizar los hechos, el consentimiento, la legislación aplicable y los elementos específicos de cada reclamación.
Por eso es necesario separar tres cuestiones.
La primera es que Facebook desarrolló un proyecto destinado a obtener información más detallada sobre aplicaciones competidoras.
La segunda es que el proyecto utilizó mecanismos técnicos relacionados con la inspección de comunicaciones en dispositivos participantes.
La tercera es si esas prácticas constituyeron infracciones legales concretas.
Las dos primeras cuestiones quedaron documentadas mediante registros internos.
La tercera dependía de procedimientos judiciales y de sus respectivas resoluciones.
La FTC y el intento de separar Instagram y WhatsApp de Meta
La controversia de Onavo también apareció dentro de un debate más amplio sobre el poder de mercado de Facebook.
En diciembre de 2020, la Comisión Federal de Comercio de Estados Unidos presentó una demanda antimonopolio contra la compañía.
La agencia sostuvo que Facebook había utilizado adquisiciones y determinadas prácticas empresariales para mantener ilegalmente su posición en el mercado de redes sociales personales.
Entre las operaciones examinadas se encontraban las adquisiciones de Instagram y WhatsApp.
La FTC buscaba medidas que podían incluir la separación de esos negocios.
Dentro de su argumentación, la información obtenida mediante herramientas de inteligencia competitiva resultaba relevante para explicar cómo Facebook identificaba posibles amenazas.
La agencia sostenía que la empresa había seguido una estrategia destinada a adquirir o neutralizar competidores emergentes.
Meta rechazó esa interpretación.
La compañía defendió sus adquisiciones y argumentó que competía en un mercado dinámico donde otras plataformas, especialmente TikTok y YouTube, ejercían una presión competitiva considerable.
El litigio atravesó distintas etapas.
En noviembre de 2025, el juez federal James E. Boasberg emitió una resolución favorable a Meta.
El tribunal concluyó que la FTC no había demostrado que Meta mantuviera un monopolio ilegal en el mercado relevante al momento del juicio.
La decisión tuvo una consecuencia importante: la empresa evitó, en esa instancia, la posibilidad de una orden judicial que la obligara a desprenderse de Instagram o WhatsApp.
Pero la controversia no terminó allí.
En enero de 2026, la FTC presentó una apelación contra la sentencia.
La agencia mantuvo su posición de que Meta había preservado su poder mediante conductas anticompetitivas.
Por lo tanto, a octubre de 2026, no corresponde presentar el caso como una victoria judicial definitivamente firme ni afirmar que una separación de las plataformas ya ha sido ordenada.
La situación debe entenderse como un litigio en el que Meta obtuvo una resolución favorable en primera instancia, posteriormente impugnada por la autoridad federal.
Onavo constituye una pieza dentro de esa historia más amplia, pero no representa por sí sola la totalidad del caso antimonopolio.
Los 33 millones de descargas y el alcance real de la controversia
Uno de los datos más llamativos asociados con Onavo Protect es que la aplicación superó los 33 millones de descargas en todo el mundo, según cifras recogidas en documentos judiciales estadounidenses.
La magnitud ayuda a comprender por qué el caso recibió tanta atención.
Millones de instalaciones significaban que la aplicación había alcanzado una distribución considerable bajo una propuesta vinculada con seguridad y privacidad.
Sin embargo, el número debe interpretarse correctamente.
Una descarga no equivale necesariamente a una persona distinta.
Tampoco demuestra que todas las instalaciones estuvieran activas simultáneamente.
Y mucho menos significa que 33 millones de usuarios hubieran participado en Ghostbusters o en Facebook Research.
Esos programas tenían características y mecanismos de reclutamiento diferentes.
Facebook Research reunió aproximadamente 187.000 participantes, según las cifras comunicadas posteriormente por la empresa.
Ghostbusters utilizaba información procedente de participantes integrados en programas de investigación específicos.
Onavo Protect, en cambio, era una aplicación distribuida públicamente como servicio VPN.
Confundir estas cifras produciría una descripción exagerada del alcance técnico de los proyectos.
Pero la diferencia no elimina el problema principal.
Una herramienta distribuida a gran escala bajo una promesa de protección también podía proporcionar información útil para la estrategia comercial de su propietario.
El caso australiano confirmó que la manera de comunicar ese uso adicional había sido insuficiente.
Y los documentos relacionados con Ghostbusters mostraron hasta dónde estaba dispuesta a llegar Facebook para obtener información más detallada sobre determinadas aplicaciones.
La combinación de ambos acontecimientos convirtió a Onavo en un ejemplo relevante de los riesgos que aparecen cuando una empresa controla simultáneamente herramientas de privacidad y sistemas de inteligencia competitiva.
El problema de confiar en una VPN sin conocer su modelo de negocio
Una VPN puede ofrecer beneficios reales de seguridad.
Por ejemplo, puede proteger el tráfico entre el dispositivo y el servidor VPN frente a determinadas formas de observación en redes locales.
También puede modificar la dirección IP pública visible para algunos servicios.
Pero una VPN no garantiza anonimato completo ni elimina automáticamente todos los mecanismos de seguimiento.
Existe una cuestión fundamental: el proveedor de la VPN ocupa una posición privilegiada dentro de la conexión.
Dependiendo de su arquitectura y de las tecnologías utilizadas, puede observar información relacionada con destinos, tiempos de conexión, volumen de tráfico y otros elementos técnicos.
La existencia de cifrado entre el dispositivo y el servidor VPN no significa que el proveedor sea incapaz de procesar información sobre el uso del servicio.
Por eso las políticas de recopilación y conservación de datos resultan especialmente importantes.
El usuario necesita comprender quién opera la infraestructura, qué información procesa y con qué propósito.
También debe considerar si la empresa obtiene ingresos mediante suscripciones, servicios empresariales, publicidad u otras actividades comerciales.
El modelo de negocio no determina automáticamente que un proveedor sea confiable o inseguro.
Una VPN gratuita puede aplicar buenas prácticas de privacidad.
Una VPN de pago también puede mantener políticas deficientes o realizar afirmaciones comerciales engañosas.
Lo importante es que las promesas puedan verificarse y que existan límites claros sobre el tratamiento de la información.
Onavo mostró cómo una aplicación podía ofrecer funcionalidades reales de VPN y, al mismo tiempo, recopilar datos para objetivos comerciales que no resultaban suficientemente claros para todos los usuarios.
La recopilación de datos mediante aplicaciones VPN se convirtió así en una cuestión de transparencia, consentimiento y responsabilidad empresarial.
La diferencia entre proteger información y utilizarla comercialmente
El caso de Onavo revela una distinción que suele perderse dentro de las discusiones sobre privacidad.
Una aplicación puede proporcionar una función de seguridad auténtica y, al mismo tiempo, utilizar información obtenida durante su funcionamiento para otros propósitos.
Las dos actividades no son necesariamente incompatibles desde el punto de vista técnico.
El conflicto aparece cuando el usuario no comprende adecuadamente esos usos adicionales.
En Onavo, las estadísticas sobre aplicaciones podían proporcionar información valiosa acerca del mercado móvil.
Los datos agregados permitían identificar tendencias sin que todos los informes comerciales necesitaran mostrar nombres individuales.
Sin embargo, la agregación no elimina automáticamente todas las preguntas sobre consentimiento y finalidad.
Una persona puede aceptar que una herramienta procese datos para proteger su conexión y no esperar que esa misma información contribuya a analizar competidores de la empresa propietaria.
La diferencia está en el propósito.
Proteger una conexión y estudiar el comportamiento de los consumidores son actividades distintas.
Ambas pueden requerir acceso a información técnica, pero no necesariamente responden a las mismas expectativas del usuario.
La sentencia australiana abordó precisamente esa separación.
El tribunal consideró que las promociones de Onavo Protect no habían explicado adecuadamente que los datos también podían utilizarse para fines comerciales de Meta.
El problema, por tanto, no era simplemente que existiera una política de privacidad extensa.
Era que el mensaje principal del producto podía generar una impresión diferente sobre la finalidad de la recopilación.
Este episodio anticipó debates que posteriormente adquirirían mayor importancia en la industria tecnológica.
Los usuarios comenzaron a exigir explicaciones más claras sobre qué información se recopila, para qué se utiliza y qué organizaciones pueden beneficiarse de ella.
Lo que Onavo revela sobre la competencia tecnológica
Las grandes empresas tecnológicas necesitan comprender los cambios del mercado.
Para ello utilizan investigaciones, estadísticas públicas, encuestas, informes comerciales y análisis de comportamiento.
La inteligencia competitiva es una actividad habitual en numerosos sectores.
Sin embargo, los métodos utilizados para obtener información pueden plantear problemas de privacidad, consentimiento y competencia.
Onavo se encontraba en una posición especialmente delicada.
Por una parte, ofrecía herramientas a consumidores interesados en proteger sus conexiones y controlar su consumo de datos.
Por otra, permitía transformar parte de esa actividad en información comercial para una empresa que competía con muchas de las aplicaciones observadas.
La adquisición de Onavo proporcionó a Facebook una fuente de información que podía ayudar a identificar tendencias emergentes.
Ghostbusters representó un paso adicional: buscar mecanismos para comprender actividades dentro de aplicaciones cuyo tráfico estaba cifrado.
Facebook Research aportó participantes remunerados que permitían obtener datos desde dispositivos concretos.
Estos proyectos muestran una evolución desde la observación general del mercado hacia métodos más detallados de recopilación.
También revelan los límites de esa estrategia.
Apple restringió la distribución de herramientas que incumplían sus políticas.
La investigación periodística expuso prácticas que habían permanecido poco visibles.
Las autoridades australianas consiguieron una resolución judicial relacionada con la promoción engañosa de Onavo Protect.
Y los litigios estadounidenses incorporaron los documentos internos a debates sobre privacidad y competencia.
La historia demuestra que una ventaja informativa puede convertirse en una fuente de riesgos legales y reputacionales cuando los métodos utilizados para obtenerla son cuestionados.
Conclusiones
Onavo comenzó como una empresa israelí dedicada a mejorar la experiencia de los usuarios de teléfonos inteligentes.
Sus herramientas permitían reducir el consumo de datos, analizar aplicaciones y ofrecer determinadas funciones de protección.
Pero detrás de esos servicios existía un negocio de inteligencia de mercado que transformaba la actividad móvil en información comercial.
Cuando Facebook adquirió Onavo en 2013, obtuvo algo más que tecnología y talento especializado.
También consiguió capacidades para observar el crecimiento de aplicaciones externas y comprender tendencias que podían afectar su posición competitiva.
La relación adquirió una nueva dimensión en 2016.
Ante la dificultad de obtener información detallada sobre Snapchat, Facebook desarrolló Ghostbusters, un proyecto destinado a analizar determinadas comunicaciones mediante dispositivos integrados en programas de investigación.
Las preocupaciones internas sobre seguridad y consentimiento no impidieron que el proyecto avanzara.
Facebook Research amplió la recopilación mediante estudios remunerados que llegaron a incluir adolescentes.
La investigación de TechCrunch en 2019 expuso el programa y provocó una respuesta de Apple que afectó incluso a las aplicaciones internas de Facebook.
Poco después, Onavo Protect desapareció.
Las consecuencias continuaron durante años.
En 2023, dos subsidiarias de Meta recibieron multas por un total de veinte millones de dólares australianos debido a promociones de Onavo Protect que no explicaban adecuadamente sus usos comerciales adicionales de los datos.
En 2024, documentos judiciales revelaron detalles de Ghostbusters y permitieron reconstruir decisiones internas tomadas durante la competencia contra Snapchat.
Mientras tanto, el debate sobre el poder de mercado de Meta continuó en Estados Unidos, donde la FTC apeló en 2026 una sentencia favorable a la empresa.
La historia no demuestra que Facebook pudiera leer indiscriminadamente todas las conversaciones privadas de millones de personas.
Tampoco permite atribuir cada adquisición o función desarrollada por la compañía a los datos obtenidos mediante Onavo.
Lo que sí demuestra es que Facebook utilizó herramientas de análisis de actividad móvil para comprender mejor a sus competidores y que determinadas prácticas de recopilación generaron controversias importantes sobre transparencia, consentimiento y legalidad.
La principal enseñanza es que una aplicación no debe evaluarse únicamente por la función que promete ofrecer.
También importa quién la controla, qué información obtiene y cómo puede utilizarla fuera del propósito que el usuario cree estar autorizando.
Onavo desapareció en 2019, pero el problema que puso de manifiesto continúa vigente: cuando una herramienta de protección también funciona como una fuente de inteligencia comercial, la confianza depende de que sus verdaderos objetivos sean claros y verificables.
