Borradores EXIF client-side vs con servidor: por qué importa
La mayoría de borradores EXIF online suben tus fotos a un servidor. Descubre por qué eso es teatro de privacidad y cómo verificar una herramienta local.
Hay una ironía incómoda: la forma habitual de proteger la privacidad de una foto es subirla al servidor de un desconocido.
Busca "borrar EXIF online" y aparecerán decenas de herramientas gratuitas, casi idénticas por fuera: zona de arrastre, barra de progreso, botón de descarga. Lo que la interfaz esconde es la arquitectura de debajo, que las divide en dos categorías radicalmente distintas. Una procesa tu foto en tu dispositivo. La otra la transmite a un servidor del que no sabes nada y te devuelve una copia limpia. El archivo resultante puede ser idéntico. Las implicaciones para tu privacidad, no.
Cómo funcionan los borradores EXIF con servidor
La herramienta web clásica sigue una tubería simple:
- Tu navegador sube el archivo completo al servidor del servicio.
- El software del servidor (a menudo ImageMagick o ExifTool tras una fachada web) elimina los metadatos.
- El servidor te devuelve el archivo limpio.
Cada byte de tu foto — los píxeles, las caras, las coordenadas GPS que querías eliminar — ha cruzado internet y aterrizado en hardware controlado por otra persona. A partir de ahí, dependes de promesas:
- "Los archivos se borran en una hora." Quizá. No puedes auditar sus tareas programadas, sus copias de seguridad ni sus registros: las promesas de borrado son inverificables por diseño.
- Los logs del servidor suelen guardar IPs y fechas aunque los archivos se purguen, vinculándote a la subida.
- La jurisdicción es opaca. Tus fotos pueden estar ahora en un servidor de un país cuyas leyes no has leído nunca.
- Lo gratis necesita un modelo de negocio. Si no son suscripciones, pueden ser anuncios, datos o algo que no ves.
- Las brechas le ocurren a cualquiera. Y un servidor lleno de "fotos sensibles que la gente quería limpiar" es un objetivo especialmente goloso.
Nada de esto significa que toda herramienta con servidor sea maliciosa. Significa que toda herramienta con servidor exige una confianza que no puedes verificar — para una tarea que, técnicamente, nunca necesitó un servidor.
El problema del "teatro de privacidad"
Esto es lo que agrava la situación más allá del simple descuido: estas herramientas se venden como herramientas de privacidad. El banner dice "protege tu privacidad", el mecanismo hace en silencio lo contrario, y el usuario se marcha sintiéndose más seguro mientras sus originales reposan en un directorio de subidas en alguna parte.
Eso es teatro de privacidad: la escenificación de la privacidad sin su sustancia. La foto que más te preocupaba — la que merecía limpieza — es justo la que has entregado. Quien entendiera la arquitectura muchas veces habría preferido publicar la foto con metadatos y todo antes que compartir el original a máxima resolución con un tercero desconocido.
La pista suele estar en la política de privacidad, si existe: frases como "los archivos se procesan en nuestros servidores seguros" confirman la subida. "Seguros" describe su conexión TLS, no tus intereses.
Cómo funciona el borrado client-side
Los navegadores modernos no necesitan un servidor para este trabajo. El JavaScript (y el WebAssembly) que se ejecuta en la página puede:
- Abrir el archivo en local mediante la File API — el control de "subir" entrega el archivo a la página que corre en tu máquina, no a la red.
- Analizar en memoria la estructura del JPEG/PNG/HEIC, localizar los segmentos EXIF, GPS, IPTC y XMP, y mostrártelos.
- Reconstruir el archivo sin esos segmentos y devolvértelo mediante una descarga normal, que es una operación local.
La foto nunca sale de tu dispositivo. No hay nada que borrar de ningún servidor porque nada llegó a uno. Así está construido MetaWipe: toda la limpieza corre en la pestaña de tu navegador, por eso funciona igual en un tren sin cobertura que con fibra, y por eso no hay que crear cuenta — no existe almacenamiento en servidor que la necesite.
El modelo client-side tiene una segunda ventaja infravalorada: escala sin exposición. Limpiar 300 fotos de vacaciones con un servicio de subida significa transmitir 300 originales. En local, un lote es solo tu propia CPU trabajando.
Cómo verificar que una herramienta es realmente client-side
No te fíes de la palabra de ninguna herramienta — tampoco de la nuestra. Las afirmaciones son marketing; el tráfico de red es evidencia. Todos los navegadores importantes traen de serie el instrumento que necesitas.
La prueba de la pestaña Red en DevTools
- Abre la página de la herramienta en Chrome, Edge o Firefox.
- Pulsa F12 (o clic derecho → Inspeccionar) y selecciona la pestaña Red (Network).
- Limpia la lista para empezar de cero y déjala abierta.
- Añade una foto a la herramienta, ejecuta el borrado y observa la lista de peticiones.
Lo que deberías ver con una herramienta client-side: prácticamente nada nuevo — como mucho, pequeñas peticiones de recursos, analítica o fuentes, de pocos kilobytes. Lo crucial: ninguna petición cuyo tamaño coincida con tu imagen.
Lo que delata a una herramienta con servidor: una petición POST (o PUT) disparada justo al añadir el archivo, con un cuerpo del tamaño aproximado de tu foto — a menudo hacia un endpoint tipo /upload o /api/process. Haz clic en ella y verás el formulario multipart cargando tu imagen. Si la lista tiene ruido, ordena por tamaño: una foto de 4 MB no puede esconderse en una petición de 2 KB.
La prueba del modo avión
Más tosca pero contundente: carga la página, desconéctate de internet por completo (modo avión, o la opción "Offline" de las DevTools) y procesa una foto.
- Herramienta client-side: sigue funcionando; la página ya contiene todo el código que necesita.
- Herramienta con servidor: falla al instante — no puede alcanzar el servidor que hace el trabajo real.
Haz cualquiera de las dos pruebas sobre MetaWipe cuando quieras. Una herramienta honestamente client-side debería invitar a este escrutinio: superarlo es el sentido mismo de su arquitectura.
Elegir un borrador de metadatos: la versión corta
- Prefiere herramientas que declaren y demuestren el procesado local — verificable en la pestaña Red, funcional sin conexión.
- Trata "borramos tus archivos" como una afirmación inverificable, no como una garantía.
- Comprueba la cobertura: una buena herramienta elimina el EXIF y los duplicados XMP/IPTC, las miniaturas incrustadas y extras como las motion photos de Samsung — no solo la etiqueta GPS evidente.
- Para cualquier cosa sensible — menores, interiores de casa, documentos, cuentas anónimas — la regla de "sin subidas" no es negociable.
Preguntas frecuentes
Si una web dice "no almacenamos tus fotos", ¿es suficiente?
No. Las políticas de almacenamiento son promesas que no puedes auditar. La única afirmación que puedes verificar en persona es "tu foto nunca se transmite" — observando la pestaña Red mientras la herramienta trabaja. Prefiere herramientas cuya arquitectura haga la promesa innecesaria.
¿Puede una herramienta client-side robarme las fotos igualmente?
Una página maliciosa podría, en teoría, procesar en local y además subir. Justo por eso importa la prueba de la pestaña Red: detecta cualquier transmisión, diga lo que diga el marketing. La prueba del modo avión confirma que el procesado es local.
¿El borrado en el navegador es tan completo como herramientas de servidor tipo ExifTool?
El entorno de ejecución no determina la exhaustividad — la determina el parser. Una herramienta de navegador bien construida elimina los mismos segmentos (EXIF, IPTC, XMP, miniaturas, apéndices del fabricante) sin recomprimir los píxeles. Juzga las herramientas por lo que eliminan, reinspeccionando el archivo limpio.