Un Pixel 8 bloqueado transmite 348 veces por hora a Alphabet, según un test de 72 horas con pfSense
El laboratorio de PraveenTechWorld publicó el 17 de septiembre de 2026 un dataset que desmonta una de las suposiciones más repetidas del marketing móvil: "si no abro la app, el teléfono está quieto". Capturaron durante 72 horas continuas (259.200 segundos) el tráfico inalámbrico de tres Google Pixel 8 nuevos, sin tocar la pantalla, con la radio Wi-Fi como única vía de salida. El promedio: 348 conexiones salientes por hora, 8.300 transmisiones en 24 horas y 18,6 MB diarios de telemetría hacia endpoints del ASN 15169, la infraestructura de ruteo global de Alphabet.
El dato importa a un founder por dos razones. La primera, operativa: si tu empresa tiene política BYOD, gestiona flotas Android o simplemente firma contratos con clientes europeos, esa radiografía es la misma que un auditor va a presentarte. La segunda, competitiva: la presión regulatoria sobre Google en Europa ya no es teórica — se traduce en multas y, sobre todo, en obligaciones de interoperabilidad que cambian qué datos puedes recolectar y cómo.
Cómo se midió (y por qué esta metodología se diferencia de otras)
La mayoría de análisis previos instalan una app de monitoreo en el teléfono. Eso es un problema si el propio sistema operativo controla la captura: puede filtrar u ocultar lo que no conviene mostrar. El equipo de PraveenTechWorld optó por una intercepción de hardware externa.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad- Tres Google Pixel 8 (128 GB, factory unlocked) sobre la misma mesa.
- Una red Wi-Fi privada (WPA3-Enterprise) sin otros dispositivos conectados.
- El router enchufado directo a un firewall empresarial pfSense corriendo Wireshark en modo mirror, con timestamps a precisión de nanosegundo.
- Teléfonos enchufados a corriente, bloqueados y sin interacción humana durante 72 horas.
El resultado es un CSV descargable con timestamp, modelo, build del sistema operativo, dominio destino, IP destino, ASN, protocolo/puerto y bytes de payload por cada paquete. Está liberado bajo CC BY 4.0 y depositado en Zenodo (DOI 10.5281/zenodo.22848749), lo que lo hace directamente citable para periodismo e investigación.
Los 5 canales principales de fuga
El reporte desglosa las transmisiones en cinco categorías. Estos son los volúmenes por hora con el teléfono bloqueado:
- Servicios de ubicación y triangulación Wi-Fi — 84,2 pings/hora. Aunque el GPS esté apagado, Google Play Services escucha las MAC (BSSID) de los routers Wi-Fi cercanos y las sube a
checkin.gstatic.com. Google cruza esas señales con su base de geolocalización para posicionarte con precisión de metros. - Servicios de Google Play — 142,6 pings/hora. Es la mayor fuente individual, dominada por sincronización de licencias, tokens de cuenta e identificadores de hardware. Destino principal:
play.googleapis.com. Payload diario: 7,8 MB. - Huellas de hardware y hashes de SIM — 48,0 pings/hora. Transmite perfiles de configuración del operador, hash del número de serie de la SIM y el fingerprint único del hardware Android hacia
device-provisioning.googleapis.com, vinculando físicamente el dispositivo a tu perfil de Google. - Heartbeats TCP de push notifications — 14,8 pings/hora. Android mantiene un socket persistente contra
mtalk.google.com:5228. Cada pocos minutos, un paquete confirma a Google a qué red Wi-Fi y desde qué IP estás conectado. La métrica clave para apps que usan FCM. - Tokens de Google Photos e índices faciales — 28,5 pings/hora. Verifica tokens de sincronización, pre-descarga clusters de reconocimiento facial y actualiza estados de álbum en segundo plano hacia
photosdata-pa.googleapis.com. - Consultas trending del widget de búsqueda — 22,1 pings/hora. La barra del home pre-descarga keywords trending y modelos de reconocimiento de voz desde
suggestqueries.google.comantes de que toques search.
A esto se suma Crashlytics y diagnósticos (8,2 pings/hora) hacia telemetry.google.com con métricas de batería, memoria y duración de sesiones. El byte total diario ronda los 18,6 MB sin que el usuario interactúe con el dispositivo.
La presión regulatoria europea ya cambió el tablero
Este tipo de telemetría no ocurre en el vacío regulatorio. El 23 de julio de 2026 la Comisión Europea impuso a Google la primera multa financiera bajo el Digital Markets Act (DMA): €890 millones en dos sanciones separadas (€460 millones por auto-preferencia en Search y €430 millones por prácticas anti-steering en Google Play), según reportó Outlook India y confirmó JURIST. Google anunció que apelará, pero debe cumplir mientras tanto.
El impacto práctico va más allá de la multa. La Comisión también publicó en julio de 2026 las llamadas specification measures que obligan a Google a abrir Android a asistentes de IA de terceros en igualdad de condiciones con Gemini, y a compartir ciertos datos de Search, reportó Ars Technica. La lectura para un founder Android: si tu app dependía del acceso privilegiado a través de los servicios de Google, ese terreno se está nivelando — y al mismo tiempo, el escrutinio sobre qué datos salen del dispositivo por la puerta trasera se intensifica.
Qué significa esto para tu startup
El dato es incómodo para cualquier empresa que trate datos personales de usuarios europeos. Tres implicancias concretas:
- Si gestionas una flota Android corporativa, esos 18,6 MB/día por dispositivo suelen quedar fuera del registro de tratamientos porque ningún componente de tu stack los genera. Un DPIA (Data Protection Impact Assessment) riguroso tiene que incluirlos, y si usas un MDM, conviene auditar si las MDM unen capacidades de Google Play Services en lugar de GMS alternativo.
- Si tu producto depende de FCM o de tokens de Google Photos, no estás exento del escrutinio: el heartbeat constante confirma IP y red Wi-Fi en intervalos cortos. Vale la pena revisar la documentación de cumplimiento del RGPD para flows que cruzan Google Cloud.
- Si compites en servicios de IA móvil, la decisión europea que obliga a abrir el ecosistema a asistentes de terceros redefine tu punto de entrada. Si tu modelo corre on-device, esta es tu ventana competitiva.
Acciones que puedes implementar hoy
- Bloquea los dominios en tu DNS local. Copia los destinos del dataset (
play.googleapis.com,checkin.gstatic.com,device-provisioning.googleapis.com,photosdata-pa.googleapis.com,suggestqueries.google.com,mtalk.google.com,telemetry.google.com) directamente en Pi-hole, AdGuard Home o NextDNS. Es 5 minutos de configuración y elimina un volumen significativo de telemetría en cada dispositivo de tu oficina. - Migra usuarios power a GrapheneOS o CalyxOS. En el mismo bench del estudio, la versión "Pure No-Google" reportó tráfico nulo hacia el ASN 15169. GrapheneOS mantiene paridad de parches de seguridad Android y corre en hardware Pixel; para empleados con datos sensibles, es la opción menos disruptiva.
- Documenta el flujo hacia clientes B2B europeos. Si vendes software a clientes en la UE, incluye la telemetría de Google Play Services en tu matriz de subencargados del tratamiento. Desde la multa DMA de julio, los responsables de protección de datos están prestando atención a este vector.
- Audita las apps propias con un pfSense temporal. El método del estudio es reproducible con un firewall de ~US$200 y un Pixel de pruebas. Publicar tu propio benchmark, aunque sea parcial, da ventaja competitiva frente a competidores que siguen citando estudios de marketing.
Conclusión
El dataset de PraveenTechWorld no dice nada que un investigador de seguridad no sospechara, pero por primera vez hay un número público, replicable y citado con DOI que lo respalda. Para founders, eso convierte una conversación abstracta de "privacidad" en una métrica concreta: 348 conexiones/hora, 18,6 MB/día, ASN 15169. La cifra es incómoda, pero es exactamente el tipo de evidencia que mueve presupuestos de seguridad y acelera decisiones de arquitectura móvil — sobre todo ahora que la Comisión Europea ya demostró que está dispuesta a cobrar multas de nueve cifras por comportamientos opacos.
Fuentes
- PraveenTechWorld — 2026 DeGoogle Mobile Telemetry Study (fuente original)
- Outlook India — Why EU Fined Google €890 Mn Under the Digital Markets Act, Explained
- Ars Technica — It's official: EU will force Google to share search data and open up AI on Android
- JURIST — European Commission fines Google $1 billion over breaches of Digital Markets Act
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













