Identidad

Privacidad desde el diseño en los flujos de trabajo del navegador

Planifica la privacidad del navegador según el propósito, los datos necesarios, las opciones del usuario, los límites de contexto y su revisión.

Documentación

Quieres la documentación estructurada de Identidad?

Este artículo forma parte de la biblioteca editorial. Para pasos de configuración, material de referencia y actualizaciones continuas, entra en la sección de docs.

Diseñar la privacidad de un flujo de trabajo del navegador significa decidir qué necesita una tarea antes de elegir ajustes, perfiles o cuánto tiempo conservar los datos. Empieza por el objetivo de la persona, identifica las interacciones del navegador y del sitio que lo permiten y limita después qué se recopila, comparte, vincula y conserva. Así, una intención amplia como «tener más privacidad» se convierte en un conjunto de decisiones que se pueden revisar durante el trabajo habitual.

Un flujo de trabajo del navegador puede incluir abrir una página, iniciar sesión, usar un servicio integrado, conceder un permiso, guardar un resultado y volver más adelante. Cada paso puede involucrar distintos participantes y datos. Un ajuste que ayuda en un paso puede interrumpir otro, mientras que el límite de un perfil puede separar estados sin cambiar lo que un sitio recibe durante una solicitud. Planifica la tarea completa en vez de tratar un único interruptor del navegador como todo el diseño de privacidad.

Los Principios de Privacidad del W3C y el RFC 6973 ofrecen orientación de diseño, no una garantía de que un flujo de trabajo concreto sea privado o cumpla la ley. Ayudan a plantear preguntas prácticas sobre minimización de datos, participación del usuario, seguridad, contexto y relación entre la tarea prevista y la información intercambiada. La guía de privacidad entre superficies del navegador explica por qué conviene considerar por separado los límites del navegador, el sitio, la cuenta y la red.

Definir la tarea y sus límites

Describe la tarea como el resultado que necesita una persona, no como una lista de ajustes que hay que activar. «Consultar una página pública y conservar una copia del resultado» ofrece un propósito que se puede evaluar. «Activar todas las opciones de privacidad» no indica qué información es necesaria, qué funciones del sitio deben continuar ni qué estado debería mantenerse después. Un propósito concreto da una razón y un punto final a cada decisión posterior.

Describe el recorrido habitual de principio a fin. Incluye la página o el servicio que se abre, cualquier inicio de sesión, la función utilizada, el resultado conservado y el momento en que termina la tarea. Evita registrar contenido de cuentas no relacionado o el historial de navegación de una persona solo para que la descripción parezca completa. Mantén la explicación en el nivel necesario para razonar sobre el flujo y revísala si cambia la tarea.

Enumera a quienes participan en la tarea: la persona, el navegador, el sitio, el proveedor de la cuenta, la extensión, el servicio integrado y cualquier dispositivo administrado o red que cambie el recorrido. No supongas que todos reciben la misma información. El navegador puede guardar preferencias locales, un sitio puede recibir datos de una solicitud y una cuenta puede asociar actividad con una persona que ha iniciado sesión. La guía de gestión de perfiles del navegador explica cómo un perfil puede ofrecer un espacio distinto para el estado del navegador sin borrar esas otras relaciones.

Define un límite para cada paso. Pregunta qué aporta la persona, qué proporciona el navegador, qué debe devolver el sitio y qué estado debería sobrevivir al paso. Un aviso de permiso, una cookie, un archivo subido o una preferencia guardada pueden tener propósitos distintos. Tratarlos como una categoría genérica llamada «datos del navegador» dificulta detectar accesos o retenciones innecesarios.

Cuando el trabajo se repite, distingue el resultado previsto de la ruta concreta que se utiliza actualmente para conseguirlo. El flujo puede haber acumulado un inicio de sesión adicional, un valor copiado o un resultado conservado porque una versión anterior de la tarea lo necesitaba. Comprueba si cada paso todavía apoya el propósito actual. Eliminar un paso obsoleto puede reducir tanto la información implicada como la cantidad de opciones que la persona debe interpretar, sin cambiar el resultado.

Registra el límite con palabras cotidianas que entiendan quienes usan el flujo. Indica la tarea, el contexto en que ocurre y el momento en que su estado debería terminar o continuar. «Conservar esta preferencia en este perfil para próximas visitas» es más práctico que «preservar la privacidad». Un lenguaje claro también ayuda al equipo a conversar sobre un cambio sin depender de la memoria de una sola persona para recordar por qué eligió un ajuste.

Explicita la separación que se busca. Un flujo puede necesitar contextos distintos para cuentas o tareas separadas, mientras que otro quizá necesite continuidad en un perfil para mantener disponibles las preferencias del usuario. Ninguna opción es siempre más privada. Indica qué contextos deben compartir estado, cuáles deben permanecer separados y qué consecuencia visible tendría cambiar ese límite.

Minimizar los datos a lo largo del flujo

En cada paso, pregunta qué información es necesaria para alcanzar el objetivo indicado. Incluye los datos que introduce la persona, la información adjunta a una solicitud, el estado local, los permisos y los resultados guardados por el sitio o el navegador. «Necesario» debe referirse a la tarea, no a todo lo que un servicio podría pedir o un navegador podría exponer. Si el propósito se puede alcanzar con menos información, el intercambio menor suele ser más fácil de explicar y revisar.

Separa la recopilación del uso, la divulgación y el almacenamiento. Un flujo puede recopilar un valor para un paso, pasarlo a otro participante y conservarlo después de la tarea. Cada acción necesita su propia razón. El RFC 6973 describe la minimización de datos en la recopilación, el uso, la divulgación y el almacenamiento, y señala que reducir los datos intercambiados puede reducir la cantidad disponible para un uso indebido o una filtración. Es una orientación de diseño, no una afirmación de que eliminar un campo suprima todos los riesgos.

Busca repeticiones evitables. Un sitio puede pedir a alguien información que ya está disponible para la tarea actual, o el flujo puede conservar un resultado intermedio después de producir la salida necesaria. Confirma si la repetición ayuda al objetivo del usuario, a la fiabilidad o a una vía de recuperación necesaria. Si no es así, elimina el paso adicional o acorta el periodo de conservación. No guardes una copia únicamente porque quizá resulte útil algún día.

Considera si la identidad debe persistir entre contextos. Una cuenta con sesión iniciada puede facilitar la continuidad, pero también puede conectar acciones que la persona quería mantener separadas. La guía del W3C indica que el agente de usuario debería ayudar a las personas a presentar la identidad que desean en cada contexto y permitir o impedir que se las reconozca cuando corresponda. En la práctica, decide qué tareas necesitan continuidad de cuenta y evita trasladar esa identidad por defecto a contextos no relacionados.

El contexto pertinente puede definirse por la tarea, la cuenta, el sitio o el perfil, y esos límites no siempre coinciden. Dos sitios pueden usar la misma cuenta, mientras que un sitio puede alojar tareas separadas con expectativas distintas. Anota qué diferencia le importa a la persona y qué sistema la controla realmente. No describas dos contextos como aislados solo porque se usen ventanas distintas del navegador si la misma cuenta o servicio sigue conectando su actividad.

La minimización también se aplica a la observabilidad y a la solución de problemas. Conserva solo los detalles de diagnóstico necesarios para entender un fallo y limita quién puede verlos y durante cuánto tiempo permanecen disponibles. Un registro útil puede identificar la etapa de la tarea y el error visible sin copiar contenido de páginas, credenciales o actividad de navegación no relacionada. Si el flujo necesita conservar el registro durante más tiempo, indica su propósito y responsable para que esa retención sea deliberada.

Revisa todo el recorrido de la información, no solo la primera solicitud. Un valor puede copiarse a un formulario, volver en una descarga, guardarse en el navegador o añadirse a un registro de soporte. Cada transferencia puede ampliar su audiencia o su tiempo de conservación. Identifica dónde lo necesita la tarea, dónde se puede descartar y si serviría un resultado menos detallado. Así, la minimización abarca el flujo desde la entrada hasta la finalización, no solo la pantalla inicial.

Ofrecer opciones comprensibles

Las personas necesitan entender una decisión cuando afecta a su tarea. Una opción debería indicar qué se compartirá o conservará, qué participante interviene y qué ocurrirá si la persona la rechaza. Un aviso ambiguo para «permitir el acceso» no explica si se aplica a una acción, a un sitio o a visitas posteriores. El texto y los controles deben mostrar el alcance antes de que la persona confirme.

Usa el permiso más limitado que resulte útil y deja clara su duración. Una acción puntual, un ajuste para el sitio actual y una preferencia para todo el perfil son opciones distintas. No conviertas un permiso amplio o persistente en la única vía práctica cuando una opción más acotada pueda servir para la tarea. Si al rechazarlo una función deja de operar, indica esa consecuencia sin dar a entender que la persona debe aceptar la solicitud para usar otras partes no relacionadas del flujo.

Ofrece una forma de revisar y cambiar más adelante las opciones importantes. Puede que las personas necesiten revocar un permiso, quitar una excepción de sitio, cerrar sesión o borrar el estado conservado. Haz que el acceso a ese control sea fácil de encontrar y describe qué cambiará. Una opción aparente sirve de poco si la persona no puede saber si se aplicó o no puede deshacerla razonablemente.

Mantén los valores predeterminados alineados con la tarea habitual y las preferencias expresadas por el usuario. Un valor predeterminado puede reducir las decisiones repetidas, pero no debería ampliar la recopilación en silencio ni convertir una necesidad puntual en acceso continuo. Si el flujo tiene propósitos sustancialmente distintos, presenta la opción pertinente en ese límite en vez de arrastrar un ajuste sin explicarlo.

Haz que rechazar una solicitud sea una ruta real y comprensible. Explica si rechazarla impide una función opcional, pone en pausa la tarea o requiere otra vía. No presentes la opción como voluntaria si la tarea no puede continuar sin ella ni insinúes que aceptarla carece de consecuencias cuando cambia el acceso futuro. La persona debería poder decidir con una visión precisa de la consecuencia inmediata y de cualquier persistencia relevante.

Comprueba que las opciones respondan a las necesidades de accesibilidad y a distintos niveles de familiaridad. Las etiquetas deben ser comprensibles, los controles deben poder manejarse con tecnologías de asistencia y el resultado no debe depender solo del color. No obligues a una persona a elegir entre completar una tarea esencial y entender una solicitud de datos que no se ha explicado. La guía de permisos del navegador trata los permisos como una superficie propia del navegador que merece una revisión independiente.

Separar contextos sin perder la continuidad necesaria

Elige el límite entre contextos según qué debería conectarse y qué debería mantenerse separado. Los perfiles distintos pueden separar parte del estado que gestiona el navegador, como los datos de sitios, las extensiones y las preferencias. No impiden que un sitio reciba la información necesaria para una solicitud, no modifican los registros del proveedor de la cuenta ni sustituyen los controles de red. Explica qué hace el límite y qué no hace para evitar que se deduzca una garantía más amplia.

Comprueba el límite desde el punto de vista del usuario. Si el propósito es separar una preferencia de trabajo de la navegación personal, pregunta qué estado gestionado por el navegador debería cambiar y si la persona puede reconocer el contexto activo antes de introducir información. Las etiquetas visibles o los nombres de perfil pueden ayudar a advertir el cambio, pero no modifican por sí mismos los flujos de datos. La diferencia debe estar clara en el proceso y respaldada por los controles que realmente guardan el estado.

Usa contextos separados cuando la separación deba persistir entre tareas o sesiones. Asigna un propósito claro a cada contexto e identifica quién lo mantiene. Evita crear muchos perfiles de corta duración sin motivo: más contextos pueden implicar más ajustes, datos conservados y posibilidades de dejar excepciones obsoletas. Si una tarea solo necesita una distinción temporal, un control de sitio o de sesión más acotado puede ser más fácil de entender y mantener.

Conserva la continuidad cuando forme parte del objetivo del usuario. Las preferencias guardadas, una sesión de cuenta o un resultado en curso pueden ser necesarios para que la tarea funcione. Antes de borrar o dividir el estado, identifica qué depende de él y si se puede lograr lo mismo con menos estado. Un cambio de privacidad que elimine inesperadamente una vía de recuperación necesaria también puede tener un coste operativo.

Revisa las excepciones de sitios como parte del diseño de contextos. Una excepción puede recuperar una función, pero también cambiar el estado al que accede un sitio. Mantén un propósito específico, un alcance limitado y una fecha de revisión conocida. Elimínala cuando la tarea deje de necesitarla y confirma que se ha restablecido el límite normal. No trates una excepción como solución general para un flujo que aún no se ha entendido.

Cuando un sitio o una función dependa de que el estado cruce un límite, busca el cambio mínimo que permita completar la tarea prevista. Confirma qué sitio y función necesitan el cambio, si durará más allá de la tarea actual y qué estado quedará disponible como resultado. Después, prueba el recorrido habitual para asegurarte de que otros contextos no cambiaron accidentalmente. Si el alcance de un control no está claro, detente y consulta la ayuda actual del navegador en vez de suponer que una excepción más amplia es adecuada.

Ten en cuenta otras partes del entorno que un perfil del navegador no puede controlar. Un sitio puede asociar actividad con una cuenta, una extensión tiene sus propios permisos y un dispositivo administrado puede aplicar políticas de la organización. El límite del perfil es una capa dentro de un conjunto más amplio. Para tareas con varias cuentas o contextos, documenta qué límites se controlan localmente y cuáles dependen del sitio o servicio.

Probar, revisar y adaptar el diseño

Prueba toda la tarea del usuario, incluida la ruta normal de éxito y una ruta razonable de rechazo o fallo. Confirma que la persona puede alcanzar el resultado previsto, entender las opciones pertinentes y volver después a un estado conocido. Al evaluar un control de privacidad, cambia una sola cosa cada vez para poder relacionar una diferencia visible con el cambio. Anota la versión del navegador y las condiciones de la tarea cuando ayuden a reproducir el resultado.

Comprueba que el flujo no intercambie más información de la que exige su propósito declarado. Revisa los permisos, el uso de cuentas, las excepciones de sitios, los datos guardados y las funciones de los servicios integrados. La revisión debe ser proporcional a la tarea: un flujo personal pequeño quizá solo necesite una lista breve, mientras que un proceso compartido o repetido puede requerir una persona responsable y una revisión programada. Más documentación no mejora automáticamente el resultado de privacidad.

Usa comprobaciones observables que correspondan a las decisiones de diseño. Confirma que la tarea prevista funciona, que la persona ve la opción pertinente y que el estado necesario se conserva o se elimina en el momento adecuado. Si el diseño incluye un permiso o una excepción, revisa su alcance visible y comprueba que modificarlo produce el resultado esperado. Estas comprobaciones no revelan todas las acciones de un sitio o una cuenta, así que descríbelas como evidencia sobre el flujo probado, no como prueba de privacidad completa.

Busca tanto fallos de privacidad como problemas de usabilidad. Un estado que se conecta inesperadamente entre contextos, un permiso cuyo alcance no está claro o datos conservados sin propósito actual pueden indicar que el diseño necesita ajustes. También puede necesitarlos un flujo que interrumpe repetidamente una función de accesibilidad o pierde un resultado necesario. Describe las observaciones con precisión y distingue lo que muestra el navegador de lo que deduces sobre un sitio o una cuenta.

Vuelve a evaluar el diseño si cambian el propósito, los participantes, el comportamiento del navegador o las dependencias del sitio. Una actualización puede cambiar dónde aparece un control o cómo se comporta un sitio; una cuenta nueva o un dispositivo compartido puede alterar qué límites importan. Confirma las opciones pertinentes en la versión y el contexto utilizados realmente, en vez de depender de instrucciones antiguas. Actualiza el propósito y las decisiones de conservación si cambia el flujo.

Mantén un conjunto pequeño y comprensible de controles. Quita permisos, excepciones y datos conservados que ya no sirvan a la tarea. Conserva el estado necesario solo durante un periodo o para un propósito establecido y asigna a alguien la revisión de los flujos compartidos. La privacidad desde el diseño consiste en tomar decisiones continuas, no en una configuración única ni en una prueba de que nadie pueda observar información.

Elige momentos de revisión que correspondan a cambios reales: un propósito nuevo, otra cuenta, una actualización del navegador, una dependencia distinta del sitio o la incorporación de un dispositivo compartido al flujo. Al revisar, comprueba las opciones que encuentran las personas en la práctica en vez de suponer que las instrucciones escritas siguen coincidiendo con la interfaz. Si no hubo cambios sustanciales, conserva el diseño actual e indica cuándo se revisará de nuevo; si los hubo, actualiza el límite afectado y vuelve a probar la tarea.

Un flujo de trabajo del navegador bien diseñado deja claro su propósito, limita los datos innecesarios, ofrece un control significativo a las personas y mantiene separados los contextos cuando esa separación importa. También conserva el estado y el acceso necesarios para completar la tarea. El resultado no es una garantía universal de privacidad, sino un diseño que se puede explicar, utilizar y revisar cuando cambian las necesidades.

Un flujo de trabajo del navegador pasa por el propósito, la minimización de datos, la elección del usuario y la revisión antes de conservar solo el estado necesario.

Fuentes públicas

#Privacidad Desde El Diseño En El Navegador#Privacidad Del Navegador#Privacidad Del Flujo De Trabajo#Minimización De Datos

Lleva BotBrowser de la investigación a producción

Usa estas guías para entender el modelo y después avanzar hacia validación multiplataforma, contextos aislados y despliegue de navegador preparado para escalar.