Cuando la gente piensa en la privacidad del correo electrónico, suele pensar en el cifrado.
El cifrado es importante, pero es solo una pieza del rompecabezas.
Una pregunta que se debate menos es: ¿quién controla realmente la infraestructura en la que vive su correo, y qué implicaciones tiene?
La respuesta importa porque, en la mayoría de los países, las empresas que operan servicios de correo tienen la obligación legal de responder a las peticiones válidas de los tribunales y de los organismos públicos.
Los gobiernos piden datos de usuarios todos los días
Google es una de las pocas empresas tecnológicas que publica estadísticas detalladas sobre las peticiones gubernamentales de información de usuarios.
Según el último Informe de Transparencia de Google, los gobiernos de todo el mundo presentan ya más de 300 000 peticiones legales cada seis meses, que afectan a cerca de 750 000 cuentas de usuario. Google publica estas estadísticas dos veces al año, país por país, junto con su tasa de divulgación.
Algunas cifras recientes del Informe de Transparencia global de Google:
| Periodo | Peticiones gubernamentales | Cuentas afectadas | Google divulgó algún dato |
|---|---|---|---|
| Jul–Dic 2024 | 245.715 | 536.413 | 83 % |
| Ene–Jun 2025 | 287.014 | 664.767 | 82 % |
| Jul–Dic 2025 | 304.915 | 748.475 | 84 % |
Son totales globales del propio conjunto de datos descargable del informe, sumados a lo largo de todos los países y procedimientos legales. Se excluyen las peticiones de conservación, ya que piden al proveedor que retenga los datos y no que los entregue; la tasa de divulgación está ponderada por el número de peticiones de cada país.
Estos porcentajes no significan que Google atienda automáticamente todas las peticiones. Más bien indican que, tras revisar cada petición, Google divulgó al menos alguna información pertinente en aproximadamente cuatro de cada cinco casos.
La tendencia a lo largo del tiempo es la señal más clara. Google publica estos datos cada seis meses desde 2009, y tanto el número de peticiones como el de cuentas afectadas han aumentado en casi todos los periodos desde entonces:
Los proveedores no dan a los gobiernos acceso directo
Una idea errónea extendida es que los gobiernos tienen acceso por «puerta trasera» a los proveedores de correo.
Google afirma explícitamente que no es así.
Según la documentación publicada por Google sobre procedimientos legales:
- todas las peticiones las revisan abogados;
- las peticiones deben cumplir la legislación aplicable;
- las peticiones excesivamente amplias pueden acotarse o impugnarse;
- los gobiernos no reciben acceso directo a las cuentas de usuario.
Este proceso de revisión legal existe para equilibrar las necesidades legítimas de investigación con los derechos de privacidad de los usuarios.
¿Qué información se puede solicitar?
La respuesta depende de la base legal invocada.
Google explica que los distintos procedimientos legales permiten acceder a distintas categorías de información, entre ellas:
- datos del titular de la cuenta;
- direcciones de correo de recuperación;
- números de teléfono;
- historial de direcciones IP;
- marcas de tiempo de inicio de sesión;
- metadatos de la cuenta;
- datos de facturación (cuando proceda);
- el contenido del correo, cuando esté legalmente autorizado.
No todas las peticiones autorizan el acceso a todas las categorías de datos.
Los informes de transparencia importan
Los informes de transparencia ofrecen una visión inusualmente detallada de la frecuencia con la que los gobiernos solicitan información de usuarios.
Sin ellos, los usuarios tendrían muy poca visibilidad sobre:
- con qué frecuencia se producen las peticiones;
- qué países las emiten;
- cuántas cuentas están implicadas;
- cómo responden los proveedores.
El Informe de Transparencia de Google es uno de los conjuntos de datos públicos más completos que existen, y muchas otras empresas — entre ellas Microsoft, Apple, Meta y GitHub — publican informes similares.
La arquitectura importa
La mayoría de la gente elige proveedor de correo por el límite de almacenamiento, el filtrado de spam o el precio.
Sin embargo, hay una pregunta más de fondo que conviene plantearse: ¿quién opera el servidor de correo?
- Usted
- Proveedor de correo
- Infraestructura del proveedor
El proveedor posee la infraestructura, opera el servidor de correo, almacena su buzón y es la entidad jurídica que recibe las peticiones gubernamentales.
- Usted
- Su cuenta cloud
- Su servidor de correo
La máquina se alquila a un proveedor cloud, pero el sistema de correo que funciona sobre ella es suyo: su cuenta, su configuración, sus datos. cripta.to automatiza el despliegue y la gestión; nunca custodia su buzón.
Con un servicio de correo alojado tradicional, el proveedor posee la infraestructura, opera el servidor de correo, almacena su buzón y es la entidad jurídica que recibe las peticiones gubernamentales.
Con cripta.to, el modelo es distinto.
cripta.to despliega un servidor de correo listo para producción en su propia cuenta cloud.
La máquina en sí no es suya: la alquila a un proveedor cloud, como hace casi cualquier empresa. Lo que sí es suyo es todo lo que hay por encima de esa línea: la cuenta, el software del servidor, la configuración y el correo.
cripta.to es la plataforma de software que automatiza el despliegue y la gestión; no es el operador permanente de su infraestructura de correo, y en ningún momento es depositaria de su correo.
Esta distinción cambia el modelo operativo:
- sus recursos cloud permanecen en su cuenta, bajo sus credenciales;
- su servidor de correo funciona en su propio entorno, con una configuración que puede inspeccionar y modificar;
- las conexiones entre sus dispositivos y el servidor están protegidas con TLS y, en los planes con volumen de datos dedicado, el disco que contiene su correo está cifrado en reposo;
- cripta.to no aloja su buzón como haría un proveedor de correo centralizado.
La diferencia honesta es más estrecha que «es suyo», y más útil: tiene que ver con la custodia. Ningún proveedor de correo ajeno se sitúa en medio custodiando su buzón, así que hay una parte menos a la que se le puede pedir.
Por qué creamos cripta.to
En cripta.to creemos que los usuarios deberían entender no solo cómo se cifra su correo, sino también dónde está alojado y quién lo controla.
Dónde reside la infraestructura, y quién controla lo que se ejecuta en ella, es algo que suele pasarse por alto en los debates sobre privacidad.
Para muchas organizaciones y particulares, controlar el entorno en el que se procesa y se almacena el correo es una decisión de diseño importante, porque les da mayor independencia operativa y transparencia.