Hogar » Cómo te rastrea la IA a través del ratón y el desplazamiento: Estudio de privacidad de 2026
How AI Tracks You via Mouse & Scroll

Cómo te rastrea la IA a través del ratón y el desplazamiento: Estudio de privacidad de 2026

September 16, 2026

Investigación realizada por Stands Research Lab | Enfoque: Biometría conductual y privacidad web | Fecha: Junio de 2026

Escrito por Roy Rosenfeld, CEO de Stands

Resumen (Abstract)

En junio de 2026, Stands Research Lab completó un análisis de 3.000 sesiones de comportamiento de navegación web con un hallazgo central: la IA ahora identifica a un usuario recurrente con un 88,2 % de precisión basándose únicamente en los movimientos del ratón en una mediana de 12 segundos, sin depender de cookies, direcciones IP o datos de inicio de sesión. El rastreo persiste a través de conexiones VPN y del modo Incógnito, y para evaluar este mecanismo, medimos los datos de telemetría en dispositivos móviles y de escritorio utilizando una arquitectura de Red Neuronal Recurrente (RNN). Nuestros resultados muestran que las herramientas de privacidad estáticas fallan porque los hábitos motores crean una firma física persistente. La única defensa técnica eficaz inyecta ruido subpíxel en la capa de la API para introducir un jitter de señal controlado. Sin una reclasificación regulatoria inmediata de la telemetría conductual bajo las leyes de protección de datos biométricos, la identificación sin estado continuará siendo un vector de vigilancia sin supervisión en la web abierta.

Sección 1: El fin de la privacidad basada en cookies

Las empresas tecnológicas presentaron la eliminación progresiva de las cookies de terceros implementada en los principales navegadores web entre 2024 y 2025 como una victoria estructural para la privacidad del consumidor. No fue así. En lugar de poner fin al rastreo de usuarios, la eliminación de las cookies empujó la vigilancia web hacia la clandestinidad, dando paso a mecanismos de identificación sin estado (stateless identification) que funcionan en silencio, no dejan huella en el almacenamiento local y desafían la eliminación por parte del usuario.

We use cookies

El rastreo sin estado depende del análisis en el lado del servidor. En el rastreo basado en cookies, el navegador escribe un archivo en el almacenamiento del cliente, lo que permite a los usuarios inspeccionarlo o eliminarlo. El rastreo sin estado no escribe nada en la máquina del cliente. El rastreador recopila pasivamente flujos de eventos en tiempo real desde las API web estándar, procesa esas señales en un servidor remoto y construye un perfil. Debido a que el navegador no mantiene ningún estado en el hardware del usuario, los banners de cookies tradicionales y la limpieza de la memoria caché ofrecen cero protección.

La singularidad conductual constituye la base de esta transición. De la misma manera que un analista de caligrafía evalúa la presión del bolígrafo y el espaciado para identificar a un escritor, los modelos de aprendizaje automático analizan la ejecución física de las interacciones digitales. La forma en que un individuo mueve el cursor entre elementos refleja hábitos neuromusculares como los arcos de trayectoria, las microaceleraciones y las curvas de desaceleración, formando una huella digital conductual única.

Esta evolución se basa en las técnicas convencionales de huella digital del navegador (browser fingerprinting). Según datos de un estudio de la Universidad de Princeton, más del 83 % de los 100.000 sitios web principales ya utilizan la huella digital del navegador [8]. Mientras que la huella digital tradicional recopila atributos estáticos del dispositivo como la resolución, las fuentes del sistema y las especificaciones de hardware, la biometría conductual captura la ejecución humana dinámica. Los usuarios pueden enmascarar firmas estáticas de hardware en dispositivos idénticos, pero la ejecución motora humana se mantiene de forma única e individual a lo largo de las sesiones.

Sección 2: Metodología

Para mapear la eficacia de la identificación conductual en condiciones del mundo real, Stands Research Lab analizó 3.000 sesiones de navegación anonimizadas recopiladas entre abril de 2026 y mayo de 2026 a través de un marco de telemetría de inclusión voluntaria (opt-in) dentro de la extensión de navegador de Stands. No recopilamos información de identificación personal en ningún momento. Registramos cada sesión exclusivamente como un flujo de eventos de interacción: coordenadas del cursor, vectores de velocidad, tiempos de clic y valores de desplazamiento de pantalla, eliminando el contenido de la página, los datos de URL y los identificadores de usuario antes del almacenamiento.

Categorizamos los flujos de entrada sin procesar en tres variables primarias de interacción:

  • Curvatura de trayectoria (Path Curvature): Medimos la desviación angular de las trayectorias reales del cursor con respecto a la línea recta geométrica que conecta los puntos de inicio y fin del movimiento, expresada en grados por píxel de desplazamiento. Una curvatura alta indica un movimiento en forma de arco; una curvatura baja indica un desplazamiento directo y lineal hacia el objetivo [5].
  • Latencia de clic (Click Latency): Definimos la latencia de clic como la duración en milisegundos entre los eventos mousedown y mouseup (la presión y liberación física del botón del ratón). Oscila entre 80 ms y 250 ms, impulsada por hábitos motores, la dominancia manual y el tipo de dispositivo [1].
  • Fricción de desplazamiento (Scroll Friction): Evaluamos la fricción de desplazamiento en dispositivos táctiles como la curva de desaceleración del impulso de desplazamiento tras un gesto de deslizamiento, midiendo la tasa de caída de velocidad en píxeles por segundo al cuadrado ($\text{px/s}^2$). La longitud del pulgar, el estilo de agarre y la orientación del teléfono influyen en esta métrica.

Para el reconocimiento de patrones, implementamos una arquitectura de Red Neuronal Recurrente de Memoria a Corto y Largo Plazo (LSTM). Los modelos de clasificación estándar evalúan puntos de datos de forma independiente; una red LSTM conserva el contexto a lo largo de una secuencia de series temporales, lo que la convierte en la arquitectura óptima para la clasificación de dinámicas del ratón. Investigaciones previas confirman que la arquitectura LSTM supera a los clasificadores tradicionales en el análisis de datos conductuales [2].

Los dispositivos de escritorio representaron el 58 % del conjunto de datos (Windows: 34 %, macOS: 24 %) y los dispositivos móviles comprendieron el 42 % (Android: 23 %, iOS: 19 %). La distribución geográfica abarcó América del Norte (41 %), Europa (38 %) y Asia-Pacífico (21 %). Cada sesión cumplió con una duración mínima de 12 segundos de interacción activa. Reportamos nuestros resultados con un valor $p < 0,01$ y un margen de error de $\pm 2,1 \%$ en las métricas primarias.

Composición del estudio biométrico

  • Dispositivo y Sistema Operativo: Escritorio (58 % total: Windows 34 %, macOS 24 %) | Móvil (42 % total: Android 23 %, iOS 19 %).
  • Distribución Geográfica: América del Norte (41 %), Europa (38 %), Asia-Pacífico (21 %).

Sección 3: Hallazgos

Hallazgo 1: 88,2 % – La memoria muscular como identificador

Stands Research Lab observó que, tras analizar las trayectorias del cursor producidas por solo tres eventos de movimiento del ratón (punto inicial $\rightarrow$ punto de inflexión $\rightarrow$ punto final), nuestro modelo LSTM identificó al usuario recurrente con un 88,2 % de precisión. El modelo requirió un tiempo mediano de 12 segundos de navegación activa para alcanzar este umbral de confianza [1, 5].

La corteza motora y el cerebelo rigen los movimientos motores por debajo de la toma de decisiones consciente. El arco preciso que traza un usuario al mover el cursor hacia un botón refleja hábitos físicos más que una intención consciente. Estos patrones se mantienen consistentes a través de sesiones, dispositivos y sitios web. Dado que existen por debajo de la conciencia, los usuarios no pueden alterarlos de forma voluntaria.

facial recognition

A modo de contexto, los sistemas de reconocimiento facial alcanzan una precisión del 97 % al 99 % en condiciones controladas, y los escáneres de huellas dactilares llegan al 99,9 %. La biometría conductual del ratón, con un 88,2 % en condiciones de navegación del mundo real, supera el umbral operativo requerido para el rastreo comercial y la identificación entre sitios (cross-site identification).

Hallazgo 2: 74 % – El desplazamiento móvil como huella digital

En los teléfonos inteligentes, la forma en que un usuario inicia y frena un gesto de desplazamiento codifica suficiente información para identificarlo en el 74,0 % de los casos, independientemente de la configuración del dispositivo, la elección del navegador o el entorno de la aplicación.

Las API de eventos táctiles exponen la velocidad de desplazamiento, las curvas de desaceleración y los parámetros del área de contacto. Estas métricas se correlacionan directamente con factores físicos: la longitud del pulgar, el ángulo de agarre y la velocidad de desplazamiento habitual. La combinación produce una firma que funciona como una huella digital móvil.

Existe una distinción según la plataforma: los motores basados en WebKit (Safari en iOS) exponen datos de presión táctil de forma nativa, mientras que Chromium en Android se basa únicamente en el modelado de velocidad de desplazamiento. Las sesiones basadas en Safari arrojaron una mayor precisión (78,2 %) en comparación con las sesiones de Chromium en Android (70,1 %). La cifra del 74,0 % refleja el promedio de toda la muestra móvil.

Plataforma / Entorno Métrica / Señal evaluada Precisión de identificación
Escritorio (Windows/macOS) Curvatura de trayectoria y latencia de clic 88,2 %
Móvil (iOS Safari) Caída de velocidad y presión táctil 78,2 %
Móvil (Android Chrome) Modelado de caída de velocidad 70,1 %
Muestra móvil combinada Fricción de desplazamiento e impulso 74,0 %
Modo Incógnito / Privado Emparejamiento conductual entre sesiones 94,0 %

Hallazgo 3: 94 % – El modo incógnito no es privado

En el 94,0 % de las sesiones en las que los usuarios navegaron en modo Incógnito o Privado, nuestro modelo vinculó la sesión con un perfil conductual previamente establecido dentro del mismo entorno de prueba.

El modo incógnito evita que el navegador guarde el historial, las cookies y los datos de formularios en el dispositivo local una vez finalizada la sesión. Sin embargo, no anonimiza las características del dispositivo, las huellas digitales del navegador ni los patrones conductuales ante los servidores web. El servidor nunca escribe cookies en el dispositivo, pero continúa analizando cada movimiento que realiza el usuario.

Incognito Mode

Como confirmaron hallazgos académicos recientes presentados en la ACM Web Conference 2025, los rastreadores aún pueden emplear técnicas de huella digital para monitorear la actividad del usuario, haciendo del modo incógnito una solución de privacidad incompleta para los usuarios preocupados por el rastreo en línea y la recopilación de datos [4].

Sección 4: La solución – Signal Jitter

Dado que los patrones conductuales se derivan de hábitos físicos involuntarios, los usuarios no pueden alterar manualmente los movimientos del cursor. La defensa contra el perfilado conductual requiere introducir una inconsistencia controlada en la capa de datos, una técnica conocida como Signal Jitter (Jitter de señal).

El Signal Jitter inyecta ruido subpíxel y varianza microtemporal en las coordenadas del cursor y en las marcas de tiempo de los eventos táctiles antes de transmitirlos a los scripts de la página. Un desplazamiento de menos de un píxel permanece imperceptible para el usuario y no afecta la interacción con la página, pero evita que el modelo de IA empareje las curvas de trayectoria con los perfiles almacenados [3].

Esta defensa se basa en los principios que utiliza el navegador Brave en su función de "farbling", la cual añade aleatorización por sesión a las API de fingerprinting en canvas. Aplicar la inyección de ruido a las API de interacción extiende la protección a las métricas conductuales dinámicas.

Volvimos a ejecutar nuestro modelo LSTM contra el mismo conjunto de datos con la función Signal Jitter activa en la capa de recopilación de datos dentro del motor de privacidad de Stands:

Métrica Sin Signal Jitter Con Signal Jitter
Precisión de identificación en escritorio 88,2 % 11,4 %
Precisión de identificación en móvil 74,0 % 9,8 % (estimado)
Tasa de vinculación en modo Incógnito 94,0 % 8,3 % (estimado)

El Signal Jitter redujo el rendimiento de identificación en escritorio del 88,2 % al 11,4 %, restableciendo la precisión del modelo al nivel de una adivinación aleatoria.

Es importante señalar que las defensas de aleatorización enfrentan límites si los rastreadores observan suficientes sesiones y realizan promedios estadísticos a lo largo del tiempo [3]. El Signal Jitter requiere una realeatorización constante y curvas de desplazamiento no lineales en cada sesión —que es como lo implementa Stands— para evitar la reconstrucción de patrones a largo plazo.

La adopción comercial de la biometría conductual expone un vacío en la legislación sobre privacidad, la cual regula los datos personales estáticos pero deja el análisis motor en tiempo real sin supervisión.

Bajo el Artículo 4(14) del RGPD, los datos biométricos incluyen el tratamiento técnico de características físicas, fisiológicas o conductuales. Sin embargo, la protección especial del Artículo 9 se aplica únicamente cuando una parte procesa datos "con el fin de identificar de manera unívoca a una persona física" [6, 7]. Del mismo modo, la Ley de IA de la UE se centra en sistemas biométricos dirigidos sin abordar la analítica web pasiva.

Esto crea una laguna legal: un rastreador que recopila datos de movimiento del ratón para la "optimización de la experiencia del usuario" o la "detección de fraudes" afirma que no está procesando datos biométricos bajo el Artículo 9, a pesar de que la misma telemetría permite la identificación única del usuario con un 88,2 % de precisión. Las investigaciones presentadas en el ACM WWW 2025 confirmaron que los rastreadores siguen silenciosamente a los usuarios a través de los sitios web mediante la huella digital del navegador, incluso después de que los usuarios soliciten no ser rastreados bajo el RGPD o la CCPA [4].

Tres cambios de políticas cerrarían este vacío:

  1. Clasificación regulatoria: El Comité Europeo de Protección de Datos (EDPB) debe aclarar que los datos de interacción conductual de alta frecuencia capaces de identificar a un individuo constituyen datos biométricos según el Artículo 9 del RGPD, independientemente de la intención declarada del tratamiento [7].
  2. Restricciones de API a nivel de navegador: La API Pointer Events del W3C transmite actualmente la posición del cursor a máxima precisión sin solicitar permiso. Un modelo de autorización estandarizado (opt-in) permitiría a los usuarios limitar la precisión de la telemetría disponible para scripts de terceros.
  3. Alineación con la CCPA: Los legisladores de California deberían actualizar las definiciones legales en la CCPA para alinearlas con la inclusión más amplia del RGPD sobre métricas de interacción conductual como información biométrica protegida [6].

Sección 6: Conclusión

Este estudio demuestra que los modelos modernos de aprendizaje automático pueden identificar a los usuarios de la web con un 88,2 % de precisión en 12 segundos, basándose enteramente en la mecánica del ratón y del desplazamiento, haciendo que los controles de cookies tradicionales y los modos de navegación privada queden obsoletos. Para millones de usuarios que confían en los modos Incógnito y las VPN, el anonimato en línea sigue siendo una ilusión sostenida por suposiciones desactualizadas sobre el rastreo web. Resolver este riesgo de seguridad requiere una respuesta doble: una defensa técnica activa mediante la aleatorización de telemetría por Signal Jitter, combinada con la reclasificación regulatoria de los datos conductuales como información biométrica protegida. Stands mantiene su compromiso de investigar los vectores de rastreo sin estado y desarrollar herramientas del lado del cliente que protejan de forma medible a los usuarios en las principales plataformas de navegación.

Autor

Roy Rosenfeld es el fundador y CEO de Stands (standsapp.org), una empresa de ciberseguridad y privacidad digital que protege a más de 3 millones de usuarios activos en Chrome, Edge, Brave, Opera y Android. Anteriormente cofundador de Inneractive (adquirida por Fyber), Roy aporta una profunda experiencia en la economía de la publicidad digital y en la arquitectura de seguridad a nivel de navegador.

Referencias

  1. Ahmed, A. et al. (2020). Continuous Authentication Using Mouse Clickstream Data Analysis. arXiv:2312.00802.
  2. Chen, J. et al. (2024). Performance Evaluation of Lightweight Network-Based Bot Detection Using Mouse Movements. Computers & Security, ScienceDirect. doi:10.1016/j.cose.2024.103850.
  3. Proceedings of ACM ICSCA. (2025). Breaking the Trackers: A Multi-Module Privacy Framework through Fingerprint Injection and Data Isolation. dl.acm.org/doi/10.1145/3731806.3731843.
  4. Texas A&M University / Johns Hopkins University. (2025). Websites Are Tracking You Via Browser Fingerprinting. Presented at ACM Web Conference (WWW) 2025. engineering.tamu.edu/news/2025/06/websites-are-tracking-you-via-browser-fingerprinting.
  5. Gupta, R. (2024). ML-Based User Identification Through Mouse Dynamics. Master's Projects, San Jose State University. scholarworks.sjsu.edu.
  6. Rakhmetov, B. (2025). Behavioral Biometrics in the European Union: Legal Challenges and Technological Prospects. Journal of Digital Technologies and Law. lawjournal.digital/jour/article/view/511.
  7. European Data Protection Board. (2025). Guidance on Biometric Data Processing (Article 9, GDPR). edpb.europa.eu.
  8. Electronic Frontier Foundation. Cover Your Tracks [Browser Fingerprint Testing Engine]. coveryourtracks.eff.org.