Análisis forense de móviles con validez judicial
Preservamos, adquirimos y analizamos evidencias digitales existentes o técnicamente accesibles en teléfonos Android y iPhone. Documentamos la cadena de custodia, la integridad, el contexto y las limitaciones para elaborar un informe comprensible y defendible en un procedimiento judicial.
Extracción, análisis, trazabilidad e informe pericial del dispositivo móvilUn teléfono reúne conversaciones, fotografías, vídeos, llamadas, ubicaciones, cuentas, actividad de aplicaciones, navegación y múltiples referencias temporales. Una extracción forense no consiste en copiar pantallas: identifica el terminal, preserva su estado, adquiere los datos mediante un método adecuado y permite relacionar cada hallazgo con su origen.
Preservar
Documentamos el dispositivo recibido, su estado, identificadores, custodio, fechas y operaciones realizadas. Se evita alterar innecesariamente el original.
Extraer y analizar
Seleccionamos el tipo de adquisición compatible con el modelo, sistema, bloqueo y objeto del encargo. Analizamos copias de trabajo, no el teléfono como si fuera de uso cotidiano.
Informar y ratificar
Explicamos metodología, resultados, limitaciones y conclusiones. Cuando se contrata y procede, el perito defiende el dictamen ante el tribunal.
Qué es un análisis forense de un teléfono móvil
La informática forense móvil es la especialidad que permite obtener y estudiar evidencia digital de smartphones, tabletas, tarjetas SIM, memorias asociadas, copias de seguridad y servicios vinculados, aplicando métodos técnicamente controlados. NIST la describe como la recuperación de evidencia digital de un dispositivo móvil bajo condiciones forenses y organiza el trabajo en preservación, adquisición, examen, análisis y presentación de resultados.
La finalidad depende del caso. Puede consistir en certificar una conversación existente, estudiar la cronología de uso de un terminal, localizar una fotografía original, comprobar registros de llamadas, analizar una aplicación, documentar una cuenta, estudiar indicios de software espía o contrastar una prueba aportada por otra parte. La herramienta no define el encargo: primero se formula la pregunta pericial y después se decide qué datos y procedimientos pueden responderla.
Un perito informático experto en análisis forense en móviles con validez judicial debe distinguir entre lo que el dispositivo conserva, lo que la herramienta interpreta y lo que puede concluirse con apoyo suficiente. Una base de datos puede contener fechas internas; una aplicación puede mostrarlas en otra zona horaria; una copia de seguridad puede ser anterior al hecho investigado. El informe conecta esos niveles y evita presentar una pantalla de software como si fuera una verdad automática.
Validez judicial: qué aporta realmente el informe pericial
La expresión «validez judicial» no significa que exista un botón que convierta cualquier archivo en prueba indiscutible. Significa que la actuación se documenta para que el tribunal pueda conocer qué se recibió, cómo se conservó, qué método se utilizó, qué resultados se obtuvieron y cuáles son sus límites. La Ley de Enjuiciamiento Civil admite el dictamen de peritos cuando se necesitan conocimientos técnicos para valorar hechos relevantes y exige al profesional actuar con la mayor objetividad posible.
La fuerza del resultado aumenta cuando se dispone del terminal original, acceso legítimo, una cadena de custodia clara y datos próximos a la fuente. Disminuye cuando solo existe una captura recortada, un archivo reenviado, una exportación incompleta o una copia realizada por un tercero sin documentación. El informe debe explicar estas diferencias para que el abogado pueda decidir cómo aportar la evidencia y qué otras diligencias solicitar.
| Elemento | Copia informal | Análisis forense documentado |
|---|---|---|
| Origen | Puede ser desconocido o depender del relato | Se identifica dispositivo, soporte, custodio y modo de adquisición |
| Integridad | No suele existir control | Se calculan huellas hash de adquisiciones y ficheros relevantes |
| Contexto | Capturas o fragmentos aislados | Se relacionan bases de datos, archivos, aplicaciones y cronología |
| Repetibilidad | Difícil de comprobar | La metodología y las versiones quedan descritas |
| Limitaciones | Rara vez se explican | El informe declara cifrado, ausencia de datos, conversiones y dudas |
| Defensa | La explica quien aporta la copia | El perito puede ratificar operaciones y conclusiones |
Qué datos pueden analizarse en Android y iPhone
La disponibilidad depende del modelo, versión de Android o iOS, estado de bloqueo, cifrado, permisos, aplicación, configuración, antigüedad y uso posterior. No existe una lista que garantice resultados en todos los terminales. Una valoración previa permite delimitar el alcance antes de iniciar las operaciones.
- Mensajes SMS y MMS existentes o técnicamente accesibles.
- Conversaciones, bases de datos, archivos adjuntos y exportaciones de aplicaciones de mensajería cuando el acceso es legítimo.
- Fotografías, vídeos, audios, documentos, miniaturas y metadatos conservados.
- Registros de llamadas, contactos, calendarios, notas y cuentas configuradas.
- Historial web, búsquedas, descargas, cookies y actividad disponible de navegadores.
- Datos de ubicación, redes wifi, conexiones Bluetooth y referencias temporales conservadas.
- Aplicaciones instaladas, permisos, configuración y rastros técnicamente accesibles.
- Notificaciones, registros de uso, actividad del sistema y bases de datos relevantes.
- Copias de seguridad locales o en la nube aportadas legítimamente.
- Datos de salud, actividad o dispositivos vinculados cuando forman parte del encargo y son accesibles.
- Indicios de malware, aplicaciones de control, stalkerware o software espía.
- Información necesaria para contrastar capturas, conversaciones o informes de otra parte.
Tipos de extracción: lógica, sistema de archivos, copia y adquisición avanzada
Una extracción lógica solicita al sistema o a una interfaz autorizada los datos que puede entregar. Suele ser menos invasiva y puede resultar suficiente para contactos, mensajes, archivos y otras categorías, pero no accede a todo el almacenamiento. La extracción de sistema de archivos busca obtener una estructura más amplia de carpetas, bases de datos y metadatos, siempre condicionada por el dispositivo y el método disponible.
Las adquisiciones de mayor profundidad pueden requerir técnicas específicas, modos de servicio o procedimientos compatibles con determinados modelos. No todas las técnicas son posibles, proporcionales ni aconsejables. Algunas implican mayor riesgo operativo y deben valorarse frente al objetivo jurídico. En terminales modernos el cifrado, los componentes seguros y las actualizaciones limitan el acceso incluso cuando se dispone físicamente del aparato.
Una copia de seguridad puede ser una fuente válida y especialmente útil cuando el teléfono funciona y el titular puede autorizarla. Sin embargo, no contiene necesariamente lo mismo que una extracción del sistema de archivos y puede omitir datos de ciertas aplicaciones. Del mismo modo, una exportación de chat facilita la lectura, pero no equivale a la base de datos interna ni conserva todos los identificadores y relaciones.
La extracción más grande no siempre es la más adecuada
El principio correcto es obtener lo necesario para responder al encargo, con un procedimiento proporcionado, explicable y compatible con el terminal. Acumular miles de datos personales sin relación con el litigio aumenta el riesgo, el coste y la dificultad de revisión sin mejorar necesariamente la conclusión.
Proceso del análisis forense de móviles
Definir el objeto
Concretamos con cliente y abogado qué hechos, fechas, aplicaciones, interlocutores o hipótesis deben estudiarse.
Recepción documentada
Registramos quién entrega el terminal, fecha, modelo, estado, accesorios, identificadores visibles y condiciones relevantes.
Preservación
Se evita sincronización, actualización, borrado remoto o uso ordinario según el estado y la estrategia de adquisición.
Selección del método
Valoramos sistema, versión, bloqueo, cifrado, herramientas disponibles, riesgos y datos buscados.
Adquisición
Generamos la extracción, copia o colección controlada y registramos incidencias, tiempos y resultados.
Verificación
Calculamos hashes cuando corresponde y conservamos el original o la adquisición maestra sin tareas de análisis ordinarias.
Examen y análisis
Filtramos el material relevante, contrastamos fuentes, normalizamos zonas horarias y construimos la cronología.
Informe y ratificación
Presentamos anexos, hallazgos, limitaciones y conclusiones; explicamos el dictamen en juicio si se solicita.
Cadena de custodia, hashes y copias de trabajo
La cadena de custodia permite reconstruir la vida de la evidencia: quién la entregó, cuándo, en qué estado, dónde se almacenó y qué operaciones se hicieron. No es una frase genérica añadida al final. Debe corresponderse con registros, identificadores y ficheros concretos. Si el teléfono llegó encendido, apagado, dañado o sin código, se deja constancia porque estas circunstancias influyen en el procedimiento.
Las huellas digitales o hashes permiten comprobar que una adquisición o archivo no ha cambiado desde el momento de control. Un hash estable no demuestra por sí solo que el contenido sea verdadero ni identifica a su autor; acredita igualdad binaria entre dos ejemplares. La autenticidad se estudia con procedencia, estructura, contexto, metadatos y demás datos disponibles.
El análisis se realiza sobre copias de trabajo. La extracción maestra se conserva sin alteraciones ordinarias y cualquier archivo derivado —una imagen exportada, una conversación preparada para anexar o una tabla cronológica— se identifica. Así puede saberse qué dato procede del teléfono, cuál ha sido interpretado por la herramienta y cuál ha sido preparado por el perito para facilitar la lectura.
Qué hacer con el móvil antes de entregarlo
- No borre conversaciones, aplicaciones, cuentas ni archivos.
- No actualice voluntariamente Android, iOS ni las aplicaciones relacionadas.
- No restaure el terminal ni cambie la contraseña sin coordinarlo con el perito.
- No realice limpiezas, optimizaciones ni herramientas de recuperación doméstica.
- No siga utilizando el teléfono si busca datos antiguos que podrían sobrescribirse.
- Conserve cargador, tarjeta SIM, memoria y dispositivos vinculados relevantes.
- Anote PIN, patrón o código si puede facilitarse legítimamente al laboratorio.
- Explique si existe riesgo de borrado remoto, bloqueo empresarial o cuenta compartida.
Android e iPhone: por qué el resultado cambia entre dispositivos
Android agrupa multitud de fabricantes, capas de personalización, versiones y políticas de seguridad. Dos teléfonos con el mismo nombre comercial pueden tener parches, almacenamiento y aplicaciones diferentes. iPhone presenta una integración más uniforme entre hardware y sistema, pero utiliza mecanismos de cifrado y protección que también dependen del modelo, versión y estado de desbloqueo. Por ello no se promete un resultado basándose solo en que el dispositivo sea Android o iOS.
Las actualizaciones modifican bases de datos, permisos y posibilidades de adquisición. Una herramienta puede admitir un modelo en una versión concreta y no en la siguiente. Además, las aplicaciones actualizan sus esquemas internos; los campos que ayer representaban una fecha pueden cambiar o migrarse. El laboratorio registra las versiones relevantes y contrasta los datos antes de concluir.
El perito informático experto en análisis forense en móviles con validez judicial debe conocer también los límites de la herramienta utilizada. Los programas forenses ayudan a adquirir, decodificar y presentar información, pero pueden clasificar mal un registro o no interpretar una base nueva. Cuando un dato es decisivo conviene revisarlo en su estructura original, contrastarlo con otros artefactos y explicar el nivel de confianza.
WhatsApp: mensajes existentes, copias y límites de los borrados
No prestamos un servicio de recuperación de mensajes borrados de WhatsApp. Los móviles actuales utilizan cifrado, bases de datos gestionadas por la aplicación y mecanismos de almacenamiento que no garantizan recuperar contenido eliminado. Prometer que se recuperará una conversación concreta antes de examinar el material sería técnicamente incorrecto.
Sí podemos certificar y analizar conversaciones existentes, el dispositivo original, archivos adjuntos, exportaciones, copias de seguridad aportadas, notificaciones u otras evidencias conservadas. También podemos estudiar si una captura coincide con el contenido accesible, documentar participantes y marcas temporales, preservar los ficheros y preparar un informe pericial. La fuente disponible determina el alcance.
Una exportación de WhatsApp es útil para leer, pero puede no contener todos los datos internos. Una captura puede omitir mensajes anteriores y posteriores. Una base de datos puede necesitar claves y elementos del propio terminal. Por ello se describe exactamente qué se examinó y no se presenta una exportación como si fuera una extracción completa.
Cuando la conversación ya no está en el teléfono, conviene revisar si existe en el dispositivo del otro participante, en una copia legítimamente conservada, en un correo de exportación, en archivos multimedia o en otra evidencia relacionada. El abogado debe valorar la vía procesal adecuada. El trabajo pericial se concentra en lo existente o técnicamente accesible, no en generar expectativas de recuperación.
Fotografías, vídeos, audios y documentos del teléfono
El terminal puede conservar el archivo original, una copia editada, miniaturas, versiones enviadas por mensajería y referencias en bases de datos. Estos ejemplares no son equivalentes. La fotografía original suele aportar más metadatos; una versión enviada puede haber sido recomprimida; una miniatura solo acredita que el sistema generó una representación en algún momento, pero necesita contexto.
El análisis puede relacionar fecha de archivo, fecha EXIF, ubicación, aplicación de origen, carpeta, miniatura, envío y otras referencias. Las fechas no se aceptan sin contraste: una zona horaria incorrecta, una restauración, una descarga o una edición pueden modificarlas. Si la cuestión es determinar manipulación o autenticidad visual, puede combinarse con una pericial específica de imágenes y vídeos.
Los audios y documentos también requieren identificar su fuente. Un PDF descargado, un adjunto de correo y una copia abierta por una aplicación pueden tener nombres o fechas diferentes. El informe explica qué ejemplar se localizó y cómo se relaciona con la comunicación o hecho investigado.
Geolocalización y cronología: qué puede demostrar el móvil
Un teléfono puede conservar coordenadas en fotografías, historial de determinadas aplicaciones, redes wifi, lugares significativos, actividad de mapas, conexiones Bluetooth, datos de salud o registros vinculados. Ninguna fuente debe interpretarse automáticamente como posición física exacta de una persona. Un dispositivo puede quedar en otro lugar, compartir una cuenta, registrar una estimación o sincronizar información desde otro equipo.
La cronología combina artefactos diferentes: creación de una fotografía, conexión a una red, apertura de una aplicación, llamada, notificación o movimiento registrado. La coincidencia de varias fuentes independientes puede reforzar una hipótesis, mientras que una fecha aislada puede tener explicaciones alternativas. El informe distingue hora del sistema, UTC, zona configurada y hora mostrada por la aplicación.
Para geolocalización de precisión pueden ser necesarios datos externos de operadores, plataformas, vehículos, cámaras o testigos. El perito móvil explica qué conserva el terminal y qué información debería solicitarse mediante diligencia judicial. No se afirma que el propietario estuviera en un lugar solo porque una cuenta o dispositivo muestre una coordenada.
Software espía, control parental y aplicaciones de vigilancia
Un análisis puede buscar aplicaciones instaladas, permisos excesivos, servicios de accesibilidad, administradores del dispositivo, perfiles de gestión, configuraciones de VPN, certificados, consumo anómalo y otros indicios. La ausencia de una aplicación visible no demuestra que nunca existiera, y la presencia de una herramienta de control parental no acredita por sí sola un uso ilícito. Deben estudiarse instalación, configuración, actividad y contexto.
Algunas aplicaciones maliciosas intentan ocultarse o utilizar funciones legítimas del sistema. Otras dejan rastros limitados tras su eliminación. También existen comportamientos ordinarios —sincronización, servicios del fabricante, copias en la nube— que pueden parecer vigilancia sin serlo. La conclusión debe basarse en artefactos verificables y considerar explicaciones alternativas.
Si existe riesgo actual para la seguridad de una víctima, puede ser necesario coordinar la preservación con medidas de protección y asesoramiento jurídico. Modificar el teléfono para «limpiarlo» antes de adquirir la evidencia puede eliminar rastros. Por eso se separa la fase de documentación forense de la posterior remediación.
Casos judiciales en los que puede resultar útil
Penal y fraude
Amenazas, acoso, estafas, phishing, suplantación, acceso no autorizado, difusión de contenido, investigaciones internas y contraste de comunicaciones.
Laboral y mercantil
Uso de terminales corporativos, fuga de información, incumplimientos, comunicaciones de trabajo, aplicaciones empresariales y actividad relevante.
Familia y civil
Conversaciones, custodia, violencia digital, localización, fotografías, publicaciones y conflictos en los que el móvil conserva evidencia pertinente.
En asuntos penales, el móvil puede ser fuente de cargo o de descargo. La objetividad exige revisar los datos que favorecen y perjudican a cada hipótesis. Una conversación completa puede modificar el sentido de una captura; una cronología puede mostrar que un archivo llegó después; una aplicación puede haber sido utilizada por varias cuentas. El perito no actúa como acusación ni defensa técnica del relato: responde a preguntas informáticas.
En el ámbito laboral, el análisis debe respetar proporcionalidad, finalidad y derechos de las personas. Un teléfono corporativo no convierte automáticamente toda su información personal en objeto de investigación. Conviene definir periodos, aplicaciones y categorías relacionadas con el conflicto. En dispositivos BYOD o de uso mixto la delimitación es todavía más importante.
En familia y menores se manejan datos especialmente sensibles. El informe debe evitar reproducir información íntima sin necesidad y limitar anexos a lo relevante. Cuando existe violencia digital, acoso o riesgo para una persona, la preservación se coordina con el abogado y, si procede, con los servicios públicos competentes.
Fechas, zonas horarias y atribución de actividad
Los teléfonos almacenan tiempos en formatos distintos: UTC, hora local, época Unix, contadores propios o textos mostrados por la aplicación. La zona horaria puede cambiar durante un viaje y la restauración desde una copia puede modificar fechas del sistema de archivos. Por eso no basta con exportar una columna titulada «fecha»; debe conocerse su significado y contrastarse con otros registros.
Una marca temporal indica que un sistema registró un evento en un momento, no necesariamente que el propietario lo ejecutara personalmente. Una aplicación puede trabajar en segundo plano, sincronizar datos o programar tareas. Una cuenta puede estar abierta en varios dispositivos. Para atribuir una acción se valoran desbloqueos, actividad de aplicación, archivos, notificaciones, conexiones y demás elementos, sin convertir una coincidencia en certeza.
El tercer uso natural de la frase solicitada es esencial: un perito informático experto en análisis forense en móviles con validez judicial debe expresar las conclusiones al nivel permitido por la evidencia. Puede afirmar que un registro está asociado al dispositivo o a una cuenta cuando los datos lo soportan; atribuirlo a la acción consciente de una persona requiere más contexto.
Copias de seguridad, nube y dispositivos vinculados
El ecosistema móvil no termina en el teléfono. Apple iCloud, Google, copias locales, ordenadores sincronizados, relojes, tabletas y aplicaciones web pueden conservar información complementaria. La adquisición de esos datos exige autorización legítima y debe documentar cuenta, método, periodo y ficheros obtenidos. No se accede a cuentas ajenas ni se eluden controles.
Una copia de seguridad representa el estado incluido en una fecha, no el contenido actual ni necesariamente todo lo que existía. Las políticas de cada aplicación determinan qué se copia. Comparar varias copias puede ayudar a establecer cambios, pero también introduce diferencias por versión y restauración. El informe indica qué copia se examinó y evita mezclar sus datos con los del terminal sin distinguirlos.
Los dispositivos vinculados pueden aportar continuidad. Un smartwatch conserva actividad o notificaciones; un ordenador puede guardar una copia local o sesión web; una tableta puede mantener archivos sincronizados. Cada fuente tiene su propia hora, integridad y contexto. La correlación mejora el análisis cuando se realiza con criterios claros.
Datos borrados: expectativas realistas
Eliminar un elemento no produce siempre el mismo resultado. Puede marcarse como borrado, desaparecer de un índice, permanecer en una miniatura, conservarse en una copia o quedar sobrescrito. En almacenamiento moderno intervienen cifrado, bases de datos, optimización y mecanismos de borrado que reducen las posibilidades de recuperación. El uso posterior del terminal puede modificar el estado.
No prometemos recuperar un dato concreto antes de examinar el material. Primero se valora si existe una fuente viable: terminal, copia, interlocutor, nube autorizada, archivo adjunto, notificación o dispositivo vinculado. Si no existe una vía técnicamente defendible, se explica antes de generar expectativas y costes desproporcionados.
La ausencia de un mensaje en una extracción tampoco demuestra por sí sola que nunca existiera. Puede haber sido eliminado, pertenecer a otra cuenta, estar fuera del periodo, no incluirse en el método o permanecer cifrado. El informe diferencia «no localizado en el material examinado» de «nunca existió», porque son conclusiones completamente distintas.
Herramientas forenses y validación de resultados
Las herramientas comerciales y de código abierto ayudan a adquirir y decodificar grandes volúmenes de datos. Sin embargo, ningún producto interpreta correctamente todos los modelos y aplicaciones. NIST mantiene un programa de pruebas de herramientas forenses móviles y publica especificaciones y resultados para distintas categorías, recordando la importancia de validar capacidades y limitaciones.
Cuando un hallazgo es decisivo, se revisa la base o archivo subyacente, se compara con la vista de la aplicación cuando es posible y se buscan artefactos relacionados. Dos herramientas pueden mostrar nombres diferentes para el mismo campo o una puede omitirlo. La validación no exige usar siempre varias aplicaciones, pero sí entender qué hace la utilizada y evitar conclusiones basadas únicamente en una interfaz.
También se registran versiones de software, parámetros de adquisición e incidencias. Una actualización posterior de la herramienta puede cambiar la decodificación, por lo que la trazabilidad permite explicar por qué el informe mostró un resultado concreto en la fecha de análisis.
Qué debe incluir un informe pericial móvil
- Identificación del perito, encargo y cuestiones técnicas planteadas.
- Antecedentes relevantes sin asumir como ciertos los hechos discutidos.
- Descripción del dispositivo, accesorios, custodio y estado de recepción.
- Cadena de custodia y operaciones de preservación.
- Método de adquisición, herramientas, versiones e incidencias.
- Identificación y hashes de extracciones y ficheros cuando corresponda.
- Resultados organizados por pregunta, fecha, aplicación o evidencia.
- Anexos comprensibles con referencias al dato de origen.
- Limitaciones derivadas de cifrado, falta de acceso, copia incompleta o calidad.
- Conclusiones proporcionadas y diferenciadas de la valoración jurídica.
El informe debe permitir que un abogado y un tribunal comprendan la ruta desde el dispositivo hasta la conclusión. No es suficiente adjuntar cientos de páginas generadas por una herramienta. Se selecciona lo relevante, se conserva la posibilidad de comprobación y se explica por qué un registro responde —o no— a la pregunta del procedimiento.
La ratificación permite aclarar el método, el significado de una fecha, la procedencia de una conversación o los límites de una extracción. El perito puede responder a objeciones y propuestas de rectificación, manteniendo la objetividad exigida por la Ley de Enjuiciamiento Civil. Una limitación bien explicada aumenta la credibilidad; ocultarla la debilita.
Ángel González opina que…
«Un móvil no es una caja que entrega una verdad automática. Cada dato tiene una procedencia, una fecha, una aplicación y unas limitaciones. Nuestro trabajo consiste en preservar el dispositivo, obtener la información por un método defendible y separar con claridad lo que demuestra el registro de lo que solo sería una interpretación. Nunca debemos prometer recuperar lo que quizá ya no existe ni atribuir una acción personal solo porque aparece asociada a una cuenta».
Ángel González · Perito informático y director de GlobátiKa Lab
Vídeos: el móvil y la salvaguarda de la evidencia digital
En nuestro canal de YouTube explicamos por qué los teléfonos son relevantes en las investigaciones judiciales y por qué la preservación temprana condiciona el resultado. Estos principios ayudan a comprender la diferencia entre usar un móvil normalmente y tratarlo como fuente de evidencia.
Preguntas frecuentes sobre análisis forense de móviles
¿Qué es un análisis forense de un móvil?
Es la preservación, adquisición, examen y análisis documentado de datos de un dispositivo móvil para responder preguntas técnicas y presentar resultados verificables.
¿Un informe pericial móvil tiene validez judicial?
Puede aportarse a un procedimiento cuando identifica la evidencia, explica el método, mantiene trazabilidad y expresa conclusiones dentro del alcance técnico. El tribunal valora la prueba.
¿Se pueden recuperar mensajes borrados de WhatsApp?
No ofrecemos recuperación de mensajes borrados ni prometemos resultados. Podemos certificar conversaciones existentes y valorar terminales, copias, adjuntos u otras evidencias conservadas.
¿Qué diferencia hay entre una captura y una extracción forense?
La captura muestra una pantalla. La extracción puede conservar bases de datos, archivos, identificadores y contexto, documentando dispositivo, método e integridad.
¿Es necesario entregar el teléfono original?
Es lo preferible porque ofrece más contexto y posibilidades de adquisición. Si no está disponible se valoran copias, exportaciones, archivos o dispositivos vinculados.
¿Necesitan el PIN o código?
El acceso legítimamente facilitado suele aumentar las posibilidades y reducir riesgos. La viabilidad sin código depende del modelo, versión, estado y técnicas disponibles.
¿Puedo seguir usando el móvil?
El uso puede crear, modificar o sobrescribir datos. Si existe un litigio, conviene consultar antes y valorar un dispositivo alternativo.
¿Debo ponerlo en modo avión?
No existe una respuesta universal. Depende del estado, bloqueo y riesgo de borrado. Manipularlo sin estrategia puede alterar evidencia; consulte cuanto antes.
¿Puede analizarse un móvil roto?
Se valora el tipo de daño, almacenamiento, cifrado y posibilidad de reparación controlada. No todos los daños permiten una adquisición y no debe repararse sin documentarlo.
¿Se puede saber la ubicación de una persona?
Puede haber datos de ubicación o actividad del dispositivo, pero asociarlos a la presencia física de una persona exige contexto y, a veces, fuentes externas.
¿Puede saberse quién envió un mensaje?
Se estudian cuenta, dispositivo, base de datos, conversación y contexto. Que un mensaje esté asociado a una cuenta no siempre identifica quién utilizó físicamente el terminal.
¿Se pueden analizar fotografías y vídeos?
Sí. Pueden estudiarse archivos, miniaturas, metadatos, aplicación de origen, envíos y versiones, coordinándolo con análisis multimedia si se cuestiona manipulación.
¿Puede detectarse una aplicación espía?
Se buscan aplicaciones, permisos, configuraciones, servicios y rastros. La conclusión depende de lo conservado; la ausencia actual no demuestra que nunca existiera.
¿Qué es un hash?
Es una huella digital del contenido binario. Permite comparar copias y comprobar integridad desde su cálculo, pero no demuestra por sí sola autenticidad o autoría.
¿Qué es la cadena de custodia?
Es el registro de recepción, custodios, almacenamiento y operaciones realizadas sobre el dispositivo y sus adquisiciones.
¿Cuánto tarda el análisis?
Depende del modelo, volumen, bloqueo, tipo de extracción, aplicaciones, periodo y complejidad. Se realiza una valoración antes de estimar plazo.
¿Puede revisarse un informe de la otra parte?
Sí. Una contrapericial puede examinar cadena de custodia, alcance, herramienta, fechas, interpretaciones, omisiones y si las conclusiones superan los datos.
¿Puede el perito acudir al juicio?
Sí, cuando se contrata y es requerido. Explica metodología, resultados y limitaciones y responde a las preguntas técnicas.
Servicios relacionados y atención en toda España
El análisis móvil puede combinarse con la peritación informática en dispositivos móviles, la certificación de conversaciones de WhatsApp, la pericial de correos, el análisis de imágenes y vídeos, la peritación de redes sociales o un informe contrapericial. Puede consultar todos los servicios de GlobátiKa Peritos Informáticos.
Prestamos servicio para particulares, empresas y despachos. Cuando el asunto requiere atención territorial puede consultar también Perito Informático Málaga y Perit Informàtic Catalunya. La metodología mantiene los mismos principios de preservación, trazabilidad, objetividad y explicación.
Certificación, extracción o informe pericial: qué servicio necesita
No todos los asuntos requieren examinar todo el teléfono. A veces basta con certificar una conversación existente y sus archivos; en otros casos es necesario adquirir bases de datos, reconstruir una cronología o analizar varias aplicaciones. Elegir bien el alcance reduce costes, protege la privacidad y produce una respuesta más clara para el abogado.
| Necesidad | Actuación habitual | Resultado |
|---|---|---|
| Acreditar mensajes existentes | Documentación del terminal, conversación, participantes, fechas y adjuntos | Certificación técnica con anexos y trazabilidad |
| Localizar datos en varias aplicaciones | Extracción compatible y análisis por categorías o periodo | Hallazgos relacionados con su fuente |
| Reconstruir hechos | Correlación de mensajes, llamadas, archivos, actividad y ubicación | Cronología razonada y limitaciones |
| Revisar una prueba contraria | Estudio del informe, capturas, extracción y metodología aportada | Informe contrapericial con fortalezas y debilidades |
| Sospecha de vigilancia | Revisión de aplicaciones, permisos, perfiles, conexiones y rastros | Informe de indicios y alcance técnicamente comprobado |
La certificación no sustituye una extracción cuando se necesitan datos internos, y una extracción no sustituye el análisis. El programa puede producir miles de registros, pero el informe debe seleccionar los pertinentes, explicar su significado y relacionarlos con la pregunta judicial. Por eso se diferencia entre adquirir, examinar, interpretar y concluir.
Valoración previa, presupuesto y duración
No existe una tarifa única para todos los móviles. El coste depende del modelo, versión, bloqueo, daño físico, método de adquisición, volumen, número de aplicaciones, periodo estudiado, cantidad de preguntas y necesidad de ratificación. Certificar una conversación concreta requiere un alcance distinto a analizar dos terminales, varias copias y una cronología de meses.
Antes de presupuestar solicitamos la información mínima para saber qué se busca y qué material existe. Esta valoración evita contratar una extracción que no responda al caso o prometer datos inaccesibles. También permite dividir el trabajo en fases: preservación urgente, adquisición, revisión inicial y, si los resultados lo justifican, análisis e informe completo.
El plazo tampoco se calcula solo por el número de gigabytes. Un teléfono cifrado o dañado puede exigir una fase técnica previa; una conversación breve puede requerir revisar archivos y zonas horarias; una cronología extensa necesita contrastes. Indicamos un plazo razonable después de conocer el dispositivo y la fecha procesal.
Información que conviene preparar para la primera consulta
- Marca, modelo y sistema operativo si se conocen.
- Estado: encendido, apagado, bloqueado, roto, mojado o en uso.
- PIN o credenciales disponibles y legitimación para facilitar el acceso.
- Aplicaciones, interlocutores, archivos y fechas aproximadas relevantes.
- Qué se necesita acreditar, descartar o contradecir.
- Procedimiento, abogado y fecha límite conocida.
- Capturas o exportaciones previas sin modificar los originales.
- Existencia de copias, cuentas en la nube o dispositivos vinculados.
- Riesgo de borrado remoto, cuenta empresarial o control de terceros.
- Informes periciales o documentación aportada por la otra parte.
No envíe indiscriminadamente todo el contenido personal por correo. Primero se define qué información es necesaria y cuál es la vía de entrega adecuada. Si existe urgencia por borrado, manipulación o seguridad personal, indíquelo antes de realizar cambios en el terminal.
Privacidad, proporcionalidad y minimización de datos
Un smartphone contiene información de terceros, datos íntimos, salud, comunicaciones profesionales y cuentas que pueden no guardar relación con el litigio. La peritación debe limitarse al objeto legítimo, al periodo y a las categorías necesarias. La posibilidad técnica de extraer un dato no significa que sea pertinente incluirlo en el informe.
En terminales corporativos o de uso mixto se valoran políticas internas, titularidad, autorización y derechos de los usuarios. Puede aplicarse una búsqueda por fechas, aplicaciones, interlocutores o términos previamente acordados. Los anexos deben mostrar lo imprescindible para comprender la conclusión, evitando reproducir conversaciones completas cuando un intervalo identificado resulta suficiente.
La custodia del laboratorio incluye control de acceso, identificación de copias y entrega a las personas autorizadas. Finalizado el encargo, la conservación debe responder a las necesidades del procedimiento y a las obligaciones aplicables, no a una acumulación indefinida de información.
Por qué esta página reúne ahora todos los servicios de peritación móvil
La certificación de conversaciones, la extracción forense, el análisis de aplicaciones, la reconstrucción temporal y el informe judicial forman parte de un mismo proceso escalable. Mantener explicaciones separadas en dos páginas generaba dudas sobre qué contratar y duplicaba contenidos. Esta guía reúne el recorrido completo: desde preservar el teléfono y elegir la adquisición hasta interpretar resultados, preparar anexos y ratificar.
Cuando el asunto solo necesita una actuación concreta, el alcance se reduce. Cuando exige varias fuentes, el proyecto puede incorporar copias, dispositivos vinculados, correos, redes sociales, imágenes o una contrapericial. El servicio se adapta a la pregunta, pero los principios se mantienen: legitimación, preservación, trazabilidad, proporcionalidad, validación y objetividad.
¿Necesita analizar un móvil para un procedimiento judicial?
Indíquenos modelo, sistema, estado, código disponible, aplicación o datos buscados, fechas y objetivo del asunto. Le explicaremos qué material debe conservarse, qué método puede ser viable y qué límites conviene conocer antes de comenzar.
Teléfono gratuito: 900 649 252
Solicitar valoración del dispositivo
Fuentes públicas consultadas
- NIST SP 800-101 Rev. 1: Guidelines on Mobile Device Forensics, sobre preservación, adquisición, examen, análisis y presentación.
- NIST Computer Forensics Tool Testing: Mobile Devices, especificaciones y pruebas de herramientas de adquisición móvil.
- Ley 1/2000, de Enjuiciamiento Civil, especialmente los artículos relativos a medios de prueba, dictámenes periciales y objetividad.
- INCIBE-CERT: herramientas y tipos de adquisición forense móvil.
- INCIBE-CERT: RFC 3227 para recogida y conservación de evidencias.


































