En resumen
Preservar, extraer e informar
Un teléfono reúne conversaciones, fotografías, vídeos, llamadas, ubicaciones, cuentas, actividad de aplicaciones, navegación y múltiples referencias temporales.
Una extracción forense no consiste en copiar pantallas: identifica el terminal, preserva su estado, adquiere los datos con un método adecuado y permite relacionar cada hallazgo con su origen.

- Preservar Documentamos el dispositivo recibido, su estado, identificadores, custodio, fechas y operaciones realizadas, sin alterar innecesariamente el original.
- Extraer y analizar Elegimos el tipo de adquisición compatible con el modelo, el sistema, el bloqueo y el encargo, y analizamos copias de trabajo, no el teléfono en uso.
- Informar y ratificar Explicamos la metodología, los resultados, las limitaciones y las conclusiones. Cuando se contrata y procede, el perito defiende el dictamen ante el tribunal.
Qué es
Qué es un análisis forense de un teléfono móvil
La informática forense móvil es la especialidad que permite obtener y estudiar evidencia digital de smartphones, tabletas, tarjetas SIM, memorias asociadas, copias de seguridad y servicios vinculados con métodos técnicamente controlados. El NIST la describe como la recuperación de evidencia digital de un dispositivo móvil en condiciones forenses y organiza el trabajo en preservación, adquisición, examen, análisis y presentación de resultados.
La finalidad depende del caso: certificar una conversación existente, estudiar la cronología de uso de un terminal, localizar una fotografía original, comprobar registros de llamadas, analizar una aplicación, documentar una cuenta, estudiar indicios de software espía o contrastar una prueba aportada por la otra parte. La herramienta no define el encargo: primero se formula la pregunta pericial y después se decide qué datos y procedimientos pueden responderla.
Un perito informático de móviles debe distinguir entre lo que el dispositivo conserva, lo que la herramienta interpreta y lo que puede concluirse con apoyo suficiente. Una base de datos puede contener fechas internas; una aplicación puede mostrarlas en otra zona horaria; una copia de seguridad puede ser anterior al hecho investigado. El informe conecta esos niveles y evita presentar la pantalla de un programa como si fuera una verdad automática.
Validez judicial
Validez judicial: qué aporta realmente el informe pericial
«Validez judicial» no significa que exista un botón que convierta cualquier archivo en prueba indiscutible. Significa que la actuación se documenta para que el tribunal sepa qué se recibió, cómo se conservó, qué método se utilizó, qué resultados se obtuvieron y cuáles son sus límites. La Ley de Enjuiciamiento Civil admite el dictamen de peritos cuando se necesitan conocimientos técnicos para valorar hechos relevantes y exige al profesional actuar con la mayor objetividad posible.
La fuerza del resultado aumenta cuando se dispone del terminal original, de acceso legítimo, de una cadena de custodia clara y de datos próximos a la fuente. Disminuye cuando solo hay una captura recortada, un archivo reenviado, una exportación incompleta o una copia hecha por un tercero sin documentación. El informe explica estas diferencias para que el abogado decida cómo aportar la evidencia y qué otras diligencias solicitar.
| Elemento | Copia informal | Análisis forense documentado |
|---|---|---|
| Origen | Puede ser desconocido o depender del relato | Se identifican el dispositivo, el soporte, el custodio y el modo de adquisición |
| Integridad | No suele existir control | Se calculan huellas hash de las adquisiciones y de los ficheros relevantes |
| Contexto | Capturas o fragmentos aislados | Se relacionan bases de datos, archivos, aplicaciones y cronología |
| Repetibilidad | Difícil de comprobar | La metodología y las versiones quedan descritas |
| Limitaciones | Rara vez se explican | El informe declara cifrado, ausencia de datos, conversiones y dudas |
| Defensa | La explica quien aporta la copia | El perito puede ratificar las operaciones y las conclusiones |
Qué datos
Qué datos pueden analizarse en Android y iPhone
La disponibilidad depende del modelo, de la versión de Android o iOS, del bloqueo, del cifrado, de los permisos, de la aplicación, de la configuración, de la antigüedad y del uso posterior. No existe una lista que garantice resultados en todos los terminales: una valoración previa permite delimitar el alcance antes de empezar.
- Mensajes SMS y MMS existentes o técnicamente accesibles.
- Conversaciones, bases de datos, archivos adjuntos y exportaciones de aplicaciones de mensajería, cuando el acceso es legítimo.
- Fotografías, vídeos, audios, documentos, miniaturas y metadatos conservados.
- Registros de llamadas, contactos, calendarios, notas y cuentas configuradas.
- Historial web, búsquedas, descargas, cookies y actividad disponible de los navegadores.
- Datos de ubicación, redes wifi, conexiones Bluetooth y referencias temporales conservadas.
- Aplicaciones instaladas, permisos, configuración y rastros técnicamente accesibles.
- Notificaciones, registros de uso, actividad del sistema y bases de datos relevantes.
- Copias de seguridad locales o en la nube aportadas legítimamente.
- Datos de salud, actividad o dispositivos vinculados, cuando forman parte del encargo y son accesibles.
- Indicios de malware, aplicaciones de control, stalkerware o software espía.
- Información necesaria para contrastar capturas, conversaciones o informes de la otra parte.
Tipos de extracción
Tipos de extracción: lógica, sistema de archivos, copia y adquisición avanzada
Una extracción lógica solicita al sistema, o a una interfaz autorizada, los datos que puede entregar. Suele ser menos invasiva y puede bastar para contactos, mensajes, archivos y otras categorías, pero no accede a todo el almacenamiento. La extracción del sistema de archivos busca una estructura más amplia de carpetas, bases de datos y metadatos, siempre condicionada por el dispositivo y el método disponible.
Las adquisiciones más profundas pueden requerir técnicas específicas, modos de servicio o procedimientos compatibles con determinados modelos. No todas son posibles, proporcionadas ni aconsejables: algunas implican más riesgo operativo y deben valorarse frente al objetivo jurídico. En los terminales modernos, el cifrado, los componentes seguros y las actualizaciones limitan el acceso incluso cuando se tiene físicamente el aparato.
Una copia de seguridad puede ser una fuente válida y muy útil cuando el teléfono funciona y el titular puede autorizarla. Sin embargo, no contiene necesariamente lo mismo que una extracción del sistema de archivos y puede omitir datos de ciertas aplicaciones. Del mismo modo, una exportación de chat facilita la lectura, pero no equivale a la base de datos interna ni conserva todos los identificadores y relaciones.
La extracción más grande no siempre es la más adecuada. Lo correcto es obtener lo necesario para responder al encargo, con un procedimiento proporcionado, explicable y compatible con el terminal. Acumular miles de datos personales sin relación con el litigio aumenta el riesgo, el coste y la dificultad de revisión sin mejorar necesariamente la conclusión.
Proceso
Proceso del análisis forense de móviles
- Definir el objeto Concretamos con el cliente y el abogado qué hechos, fechas, aplicaciones, interlocutores o hipótesis deben estudiarse.
- Recepción documentada Registramos quién entrega el terminal, la fecha, el modelo, el estado, los accesorios, los identificadores visibles y otras condiciones relevantes.
- Preservación Evitamos sincronizaciones, actualizaciones, borrados remotos o un uso ordinario, según el estado y la estrategia de adquisición.
- Selección del método Valoramos el sistema, la versión, el bloqueo, el cifrado, las herramientas disponibles, los riesgos y los datos buscados.
- Adquisición Generamos la extracción, la copia o la colección controlada y registramos incidencias, tiempos y resultados.
- Verificación Calculamos hashes cuando corresponde y conservamos el original o la adquisición maestra sin tareas de análisis ordinarias.
- Examen y análisis Filtramos el material relevante, contrastamos fuentes, normalizamos zonas horarias y construimos la cronología.
- Informe y ratificación Presentamos anexos, hallazgos, limitaciones y conclusiones, y explicamos el dictamen en juicio si se solicita.
Cadena de custodia
Cadena de custodia, hashes y copias de trabajo
La cadena de custodia permite reconstruir la vida de la evidencia: quién la entregó, cuándo, en qué estado, dónde se almacenó y qué operaciones se hicieron. No es una frase genérica añadida al final: debe corresponderse con registros, identificadores y ficheros concretos. Si el teléfono llegó encendido, apagado, dañado o sin código, se deja constancia, porque estas circunstancias influyen en el procedimiento.
Las huellas digitales o hashes permiten comprobar que una adquisición o un archivo no ha cambiado desde el momento en que se calcularon. Un hash estable no demuestra por sí solo que el contenido sea verdadero ni identifica a su autor: acredita la igualdad binaria entre dos ejemplares. La autenticidad se estudia con la procedencia, la estructura, el contexto, los metadatos y el resto de datos disponibles.
El análisis se hace sobre copias de trabajo. La extracción maestra se conserva sin alteraciones y cualquier archivo derivado —una imagen exportada, una conversación preparada para anexar o una tabla cronológica— se identifica. Así puede saberse qué dato procede del teléfono, cuál ha interpretado la herramienta y cuál ha preparado el perito para facilitar la lectura.
Antes de entregarlo
Qué hacer con el móvil antes de entregarlo
No improvise si el contenido es urgente o puede borrarse a distancia. Las medidas correctas dependen de si el terminal está encendido, bloqueado, conectado, dañado o bajo el control de un tercero. Apagarlo, activar el modo avión, sacar una tarjeta o dejarlo sin batería puede ayudar en un caso y perjudicar en otro. Consúltenos antes de manipularlo.
- No borre conversaciones, aplicaciones, cuentas ni archivos.
- No actualice voluntariamente Android, iOS ni las aplicaciones relacionadas.
- No restaure el terminal ni cambie la contraseña sin coordinarlo con el perito.
- No haga limpiezas, optimizaciones ni recuperaciones con herramientas domésticas.
- No siga utilizando el teléfono si busca datos antiguos que podrían sobrescribirse.
- Conserve el cargador, la tarjeta SIM, la memoria y los dispositivos vinculados relevantes.
- Anote el PIN, el patrón o el código si puede facilitarse legítimamente al laboratorio.
- Explique si existe riesgo de borrado remoto, bloqueo empresarial o cuenta compartida.
Android e iPhone
Android e iPhone: por qué el resultado cambia entre dispositivos
Android agrupa multitud de fabricantes, capas de personalización, versiones y políticas de seguridad: dos teléfonos con el mismo nombre comercial pueden tener parches, almacenamiento y aplicaciones diferentes. iPhone presenta una integración más uniforme entre hardware y sistema, pero usa mecanismos de cifrado y protección que también dependen del modelo, la versión y el estado de desbloqueo. Por eso no se promete un resultado solo porque el dispositivo sea Android o iOS.
Las actualizaciones modifican bases de datos, permisos y posibilidades de adquisición. Una herramienta puede admitir un modelo en una versión concreta y no en la siguiente, y las aplicaciones actualizan sus esquemas internos: los campos que ayer representaban una fecha pueden cambiar o migrarse. El laboratorio registra las versiones relevantes y contrasta los datos antes de concluir.
El perito debe conocer también los límites de la herramienta. Los programas forenses ayudan a adquirir, decodificar y presentar información, pero pueden clasificar mal un registro o no interpretar una base nueva. Cuando un dato es decisivo, conviene revisarlo en su estructura original, contrastarlo con otros artefactos y explicar el nivel de confianza.
WhatsApp: mensajes existentes, copias y límites de los borrados
No prestamos un servicio de recuperación de mensajes borrados de WhatsApp. Los móviles actuales utilizan cifrado, bases de datos gestionadas por la aplicación y mecanismos de almacenamiento que no garantizan recuperar el contenido eliminado. Prometer que se recuperará una conversación concreta antes de examinar el material sería técnicamente incorrecto.
Sí podemos certificar y analizar conversaciones de WhatsApp existentes, el dispositivo original, los archivos adjuntos, las exportaciones, las copias de seguridad aportadas, las notificaciones u otras evidencias conservadas. También podemos estudiar si una captura coincide con el contenido accesible, documentar participantes y marcas de tiempo, preservar los ficheros y preparar un informe pericial. La fuente disponible determina el alcance.
Una exportación de WhatsApp es útil para leer, pero puede no contener todos los datos internos. Una captura puede omitir los mensajes anteriores y posteriores. Una base de datos puede necesitar claves y elementos del propio terminal. Por eso se describe exactamente qué se examinó y no se presenta una exportación como si fuera una extracción completa.
Cuando la conversación ya no está en el teléfono, conviene revisar si existe en el dispositivo del otro participante, en una copia conservada legítimamente, en un correo de exportación, en archivos multimedia o en otra evidencia relacionada. El abogado valorará la vía procesal adecuada; el trabajo pericial se concentra en lo existente o técnicamente accesible, no en generar expectativas de recuperación.
Fotos, vídeos y documentos
Fotografías, vídeos, audios y documentos del teléfono
El terminal puede conservar el archivo original, una copia editada, miniaturas, versiones enviadas por mensajería y referencias en bases de datos. Estos ejemplares no son equivalentes. La fotografía original suele aportar más metadatos; una versión enviada puede haber sido recomprimida; una miniatura solo acredita que el sistema generó una representación en algún momento, y necesita contexto.
El análisis puede relacionar la fecha del archivo, la fecha EXIF, la ubicación, la aplicación de origen, la carpeta, la miniatura, el envío y otras referencias. Las fechas no se aceptan sin contraste: una zona horaria incorrecta, una restauración, una descarga o una edición pueden modificarlas. Si hay que determinar una manipulación o la autenticidad visual, puede combinarse con una pericial específica de imágenes y vídeos.
Los audios y documentos también requieren identificar su fuente. Un PDF descargado, un adjunto de correo y una copia abierta por una aplicación pueden tener nombres o fechas diferentes. El informe explica qué ejemplar se localizó y cómo se relaciona con la comunicación o el hecho investigado.
Ubicación y cronología
Geolocalización y cronología: qué puede demostrar el móvil
Un teléfono puede conservar coordenadas en fotografías, el historial de algunas aplicaciones, redes wifi, lugares frecuentes, actividad de mapas, conexiones Bluetooth, datos de salud o registros vinculados. Ninguna de esas fuentes debe interpretarse automáticamente como la posición física exacta de una persona: el dispositivo puede quedarse en otro lugar, compartir una cuenta, registrar una estimación o sincronizar información desde otro equipo.
La cronología combina artefactos diferentes: la creación de una fotografía, la conexión a una red, la apertura de una aplicación, una llamada, una notificación o un movimiento registrado. La coincidencia de varias fuentes independientes puede reforzar una hipótesis, mientras que una fecha aislada puede tener explicaciones alternativas. El informe distingue la hora del sistema, UTC, la zona configurada y la hora que muestra la aplicación.
Para una geolocalización precisa pueden ser necesarios datos externos de operadores, plataformas, vehículos, cámaras o testigos. El perito explica qué conserva el terminal y qué información debería solicitarse mediante diligencia judicial. No se afirma que el propietario estuviera en un lugar solo porque una cuenta o un dispositivo muestre una coordenada.
Software espía
Software espía, control parental y aplicaciones de vigilancia
El análisis puede buscar aplicaciones instaladas, permisos excesivos, servicios de accesibilidad, administradores del dispositivo, perfiles de gestión, configuraciones de VPN, certificados, consumo anómalo y otros indicios. Que no haya una aplicación visible no demuestra que nunca existiera, y la presencia de una herramienta de control parental no acredita por sí sola un uso ilícito: hay que estudiar la instalación, la configuración, la actividad y el contexto.
Algunas aplicaciones maliciosas intentan ocultarse o aprovechar funciones legítimas del sistema; otras dejan rastros limitados tras eliminarse. También hay comportamientos normales —sincronización, servicios del fabricante, copias en la nube— que pueden parecer vigilancia sin serlo. La conclusión debe basarse en artefactos verificables y considerar las explicaciones alternativas.
Si existe un riesgo actual para la seguridad de una víctima, puede ser necesario coordinar la preservación con medidas de protección y asesoramiento jurídico. «Limpiar» el teléfono antes de adquirir la evidencia puede eliminar los rastros. Por eso se separa la fase de documentación forense de la posterior eliminación de la amenaza.
Casos judiciales
Casos judiciales en los que puede resultar útil
- Penal y fraude Amenazas, acoso, estafas, phishing, suplantación, acceso no autorizado, difusión de contenido, investigaciones internas y contraste de comunicaciones.
- Laboral y mercantil Uso de terminales corporativos, fuga de información, incumplimientos, comunicaciones de trabajo, aplicaciones empresariales y actividad relevante.
- Familia y civil Conversaciones, custodia, violencia digital, localización, fotografías, publicaciones y conflictos en los que el móvil conserva evidencia pertinente.
En asuntos penales, el móvil puede ser fuente de cargo o de descargo. La objetividad exige revisar los datos que favorecen y los que perjudican a cada hipótesis: una conversación completa puede cambiar el sentido de una captura; una cronología puede mostrar que un archivo llegó después; una aplicación puede haber sido utilizada por varias cuentas. El perito no actúa como acusación ni como defensa técnica del relato: responde a preguntas informáticas.
En el ámbito laboral, el análisis debe respetar la proporcionalidad, la finalidad y los derechos de las personas. Un teléfono corporativo no convierte automáticamente toda su información personal en objeto de investigación: conviene definir periodos, aplicaciones y categorías relacionadas con el conflicto. En dispositivos BYOD o de uso mixto, esa delimitación es todavía más importante.
En asuntos de familia y menores se manejan datos especialmente sensibles. El informe debe evitar reproducir información íntima sin necesidad y limitar los anexos a lo relevante. Cuando hay violencia digital, acoso o riesgo para una persona, la preservación se coordina con el abogado y, si procede, con los servicios públicos competentes.
Fechas y atribución
Fechas, zonas horarias y atribución de actividad
Los teléfonos almacenan los tiempos en formatos distintos: UTC, hora local, época Unix, contadores propios o textos mostrados por la aplicación. La zona horaria puede cambiar durante un viaje y restaurar una copia puede modificar las fechas del sistema de archivos. Por eso no basta con exportar una columna titulada «fecha»: hay que conocer su significado y contrastarla con otros registros.
Una marca de tiempo indica que un sistema registró un evento en un momento, no necesariamente que el propietario lo hiciera en persona. Una aplicación puede trabajar en segundo plano, sincronizar datos o programar tareas, y una cuenta puede estar abierta en varios dispositivos. Para atribuir una acción se valoran desbloqueos, actividad de la aplicación, archivos, notificaciones, conexiones y otros elementos, sin convertir una coincidencia en certeza.
Un perito informático debe expresar las conclusiones al nivel que permite la evidencia. Puede afirmar que un registro está asociado al dispositivo o a una cuenta cuando los datos lo respaldan; atribuirlo a la acción consciente de una persona requiere más contexto.
Nube y copias
Copias de seguridad, nube y dispositivos vinculados
El ecosistema móvil no termina en el teléfono. iCloud, Google, las copias locales, los ordenadores sincronizados, los relojes, las tabletas y las aplicaciones web pueden conservar información complementaria. Obtener esos datos exige autorización legítima y documentar la cuenta, el método, el periodo y los ficheros obtenidos. No se accede a cuentas ajenas ni se eluden controles.
Una copia de seguridad representa el estado incluido en una fecha, no el contenido actual ni necesariamente todo lo que existía; las políticas de cada aplicación determinan qué se copia. Comparar varias copias puede ayudar a establecer cambios, pero también introduce diferencias por versión y restauración. El informe indica qué copia se examinó y no mezcla sus datos con los del terminal sin distinguirlos.
Los dispositivos vinculados pueden aportar continuidad: un reloj inteligente conserva actividad o notificaciones; un ordenador puede guardar una copia local o una sesión web; una tableta puede mantener archivos sincronizados. Cada fuente tiene su propia hora, integridad y contexto, y la correlación mejora el análisis cuando se hace con criterios claros.
Datos borrados
Datos borrados: expectativas realistas
Eliminar un elemento no produce siempre el mismo resultado. Puede marcarse como borrado, desaparecer de un índice, permanecer en una miniatura, conservarse en una copia o quedar sobrescrito. En el almacenamiento moderno intervienen el cifrado, las bases de datos, la optimización y mecanismos de borrado que reducen las posibilidades de recuperación, y el uso posterior del terminal puede modificar su estado.
No prometemos recuperar un dato concreto antes de examinar el material. Primero se valora si hay una fuente viable: el terminal, una copia, el interlocutor, una nube autorizada, un archivo adjunto, una notificación o un dispositivo vinculado. Si no existe una vía técnicamente defendible, se explica antes de generar expectativas y costes desproporcionados.
Que un mensaje no aparezca en una extracción tampoco demuestra por sí solo que nunca existiera: puede haberse eliminado, pertenecer a otra cuenta, estar fuera del periodo, no incluirse en el método o seguir cifrado. El informe diferencia «no localizado en el material examinado» de «nunca existió», porque son conclusiones completamente distintas.
Herramientas
Herramientas forenses y validación de resultados
Las herramientas comerciales y de código abierto ayudan a adquirir y decodificar grandes volúmenes de datos, pero ningún producto interpreta correctamente todos los modelos y aplicaciones. El NIST mantiene un programa de pruebas de herramientas forenses móviles y publica especificaciones y resultados para distintas categorías, recordando la importancia de validar sus capacidades y limitaciones.
Cuando un hallazgo es decisivo, se revisa la base de datos o el archivo subyacente, se compara con la vista de la aplicación cuando es posible y se buscan artefactos relacionados. Dos herramientas pueden mostrar nombres distintos para el mismo campo, o una puede omitirlo. Validar no exige usar siempre varias aplicaciones, pero sí entender qué hace la utilizada y no basar las conclusiones solo en una interfaz.
También se registran las versiones del software, los parámetros de adquisición y las incidencias. Una actualización posterior de la herramienta puede cambiar la decodificación, y esa trazabilidad permite explicar por qué el informe mostró un resultado concreto en la fecha del análisis.
El informe
Qué debe incluir un informe pericial de un móvil
- Identificación del perito, del encargo y de las cuestiones técnicas planteadas.
- Antecedentes relevantes, sin dar por ciertos los hechos discutidos.
- Descripción del dispositivo, los accesorios, el custodio y el estado de recepción.
- Cadena de custodia y operaciones de preservación.
- Método de adquisición, herramientas, versiones e incidencias.
- Identificación y hashes de las extracciones y de los ficheros cuando corresponda.
- Resultados organizados por pregunta, fecha, aplicación o evidencia.
- Anexos comprensibles con referencias al dato de origen.
- Limitaciones por cifrado, falta de acceso, copia incompleta o calidad.
- Conclusiones proporcionadas y diferenciadas de la valoración jurídica.
El informe debe permitir que un abogado y un tribunal entiendan el camino desde el dispositivo hasta la conclusión. No basta con adjuntar cientos de páginas generadas por una herramienta: se selecciona lo relevante, se conserva la posibilidad de comprobarlo y se explica por qué un registro responde —o no— a la pregunta del procedimiento.
La ratificación permite aclarar el método, el significado de una fecha, la procedencia de una conversación o los límites de una extracción. El perito puede responder a objeciones manteniendo la objetividad que exige la Ley de Enjuiciamiento Civil. Una limitación bien explicada aumenta la credibilidad; ocultarla la debilita.
Vídeos
Vídeos: el móvil y la salvaguarda de la evidencia digital
En nuestro canal de YouTube explicamos por qué los teléfonos son relevantes en las investigaciones judiciales y por qué preservarlos pronto condiciona el resultado.
La importancia de los móviles en las investigaciones judiciales
Cómo salvaguardar las evidencias digitales
Qué servicio necesita
Certificación, extracción o informe pericial: qué servicio necesita
No todos los asuntos requieren examinar todo el teléfono. A veces basta con certificar una conversación existente y sus archivos; en otros casos hay que adquirir bases de datos, reconstruir una cronología o analizar varias aplicaciones. Elegir bien el alcance reduce costes, protege la privacidad y da una respuesta más clara al abogado.
| Necesidad | Actuación habitual | Resultado |
|---|---|---|
| Acreditar mensajes existentes | Documentación del terminal, la conversación, los participantes, las fechas y los adjuntos | Certificación técnica con anexos y trazabilidad |
| Localizar datos en varias aplicaciones | Extracción compatible y análisis por categorías o periodo | Hallazgos relacionados con su fuente |
| Reconstruir hechos | Correlación de mensajes, llamadas, archivos, actividad y ubicación | Cronología razonada con sus limitaciones |
| Revisar una prueba contraria | Estudio del informe, las capturas, la extracción y la metodología aportada | Informe contrapericial con fortalezas y debilidades |
| Sospecha de vigilancia | Revisión de aplicaciones, permisos, perfiles, conexiones y rastros | Informe de indicios y del alcance técnicamente comprobado |
La certificación no sustituye a una extracción cuando se necesitan datos internos, y una extracción no sustituye al análisis. El programa puede producir miles de registros, pero el informe debe seleccionar los pertinentes, explicar su significado y relacionarlos con la pregunta judicial. Por eso se diferencia entre adquirir, examinar, interpretar y concluir.
Presupuesto y plazos
Valoración previa, presupuesto y duración
No existe una tarifa única para todos los móviles. El coste depende del modelo, la versión, el bloqueo, el daño físico, el método de adquisición, el volumen, el número de aplicaciones, el periodo estudiado, la cantidad de preguntas y la necesidad de ratificación. Certificar una conversación concreta no requiere lo mismo que analizar dos terminales, varias copias y una cronología de meses.
Antes de presupuestar pedimos la información mínima para saber qué se busca y qué material existe. Esta valoración evita contratar una extracción que no responda al caso o prometer datos inaccesibles, y permite dividir el trabajo en fases: preservación urgente, adquisición, revisión inicial y, si los resultados lo justifican, análisis e informe completo.
El plazo tampoco se calcula solo por los gigabytes. Un teléfono cifrado o dañado puede exigir una fase técnica previa; una conversación breve puede requerir revisar archivos y zonas horarias; una cronología extensa necesita contrastes. Indicamos un plazo razonable cuando conocemos el dispositivo y la fecha procesal.
Primera consulta
Información que conviene preparar para la primera consulta
- Marca, modelo y sistema operativo, si se conocen.
- Estado: encendido, apagado, bloqueado, roto, mojado o en uso.
- PIN o credenciales disponibles y legitimación para facilitar el acceso.
- Aplicaciones, interlocutores, archivos y fechas aproximadas relevantes.
- Qué se necesita acreditar, descartar o contradecir.
- Procedimiento, abogado y fecha límite conocida.
- Capturas o exportaciones previas, sin modificar los originales.
- Copias, cuentas en la nube o dispositivos vinculados existentes.
- Riesgo de borrado remoto, cuenta empresarial o control de terceros.
- Informes periciales o documentación aportada por la otra parte.
No envíe todo el contenido personal por correo. Primero definimos qué información es necesaria y cuál es la vía de entrega adecuada. Si hay urgencia por borrado, manipulación o seguridad personal, indíquelo antes de hacer cambios en el terminal.
Privacidad
Privacidad, proporcionalidad y minimización de datos
Un smartphone contiene información de terceros, datos íntimos, de salud, comunicaciones profesionales y cuentas que pueden no guardar relación con el litigio. La peritación se limita al objeto legítimo, al periodo y a las categorías necesarias: poder extraer técnicamente un dato no significa que sea pertinente incluirlo en el informe.
En terminales corporativos o de uso mixto se valoran las políticas internas, la titularidad, la autorización y los derechos de los usuarios. Puede aplicarse una búsqueda por fechas, aplicaciones, interlocutores o términos acordados previamente. Los anexos muestran lo imprescindible para entender la conclusión y evitan reproducir conversaciones completas cuando basta un intervalo identificado.
La custodia en el laboratorio incluye control de acceso, identificación de copias y entrega solo a las personas autorizadas. Al terminar el encargo, la conservación responde a las necesidades del procedimiento y a las obligaciones aplicables, no a una acumulación indefinida de información.
Servicios relacionados
Un mismo servicio que se adapta a cada caso
La certificación de conversaciones, la extracción forense, el análisis de aplicaciones, la reconstrucción temporal y el informe judicial forman parte de un mismo proceso escalable: desde preservar el teléfono y elegir la adquisición hasta interpretar los resultados, preparar los anexos y ratificar el informe ante el juez. Cuando el asunto solo necesita una actuación concreta, el alcance se reduce; cuando exige varias fuentes, se incorporan copias, dispositivos vinculados, correos, redes sociales o imágenes.
El análisis de un móvil puede combinarse con la extracción remota de móviles, la certificación de conversaciones de WhatsApp, la peritación de SMS, la pericial de correos electrónicos, el análisis de imágenes y vídeos, la peritación de redes sociales o un informe contrapericial. Puede consultar todos los servicios de GlobátiKa Peritos Informáticos.
Atendemos a particulares, empresas y despachos en toda España. Si el asunto requiere atención territorial, puede consultar también Perito Informático Málaga y Perit Informàtic Catalunya. Los principios son siempre los mismos: legitimación, preservación, trazabilidad, proporcionalidad, validación y objetividad.
Preguntas frecuentes
Preguntas frecuentes sobre el análisis forense de móviles
¿No encuentra su caso? Llámenos al 900 649 252 y le orientamos antes de que toque el teléfono.
¿Qué es un análisis forense de un móvil?
Es la preservación, adquisición, examen y análisis documentado de los datos de un dispositivo móvil para responder a preguntas técnicas y presentar resultados verificables.
¿Un informe pericial de un móvil tiene validez judicial?
Puede aportarse a un procedimiento cuando identifica la evidencia, explica el método, mantiene la trazabilidad y expresa conclusiones dentro del alcance técnico. Quien valora la prueba es el tribunal.
¿Se pueden recuperar mensajes borrados de WhatsApp?
No ofrecemos recuperación de mensajes borrados ni prometemos resultados. Podemos certificar conversaciones existentes y valorar terminales, copias, adjuntos u otras evidencias conservadas.
¿Qué diferencia hay entre una captura y una extracción forense?
La captura muestra una pantalla. La extracción puede conservar bases de datos, archivos, identificadores y contexto, y documenta el dispositivo, el método y la integridad.
¿Es necesario entregar el teléfono original?
Es lo preferible, porque ofrece más contexto y más posibilidades de adquisición. Si no está disponible, se valoran copias, exportaciones, archivos o dispositivos vinculados.
¿Necesitan el PIN o el código del móvil?
El acceso facilitado legítimamente suele aumentar las posibilidades y reducir riesgos. La viabilidad sin código depende del modelo, la versión, el estado y las técnicas disponibles.
¿Puedo seguir usando el móvil?
El uso puede crear, modificar o sobrescribir datos. Si existe un litigio, conviene consultar antes y valorar usar un dispositivo alternativo.
¿Debo poner el móvil en modo avión?
No existe una respuesta universal. Depende del estado, del bloqueo y del riesgo de borrado remoto. Manipularlo sin estrategia puede alterar la evidencia: consulte cuanto antes.
¿Puede analizarse un móvil roto?
Se valoran el tipo de daño, el almacenamiento, el cifrado y la posibilidad de una reparación controlada. No todos los daños permiten una adquisición, y no debe repararse sin documentarlo.
¿Se puede saber la ubicación de una persona?
Puede haber datos de ubicación o de actividad del dispositivo, pero asociarlos a la presencia física de una persona exige contexto y, a veces, fuentes externas.
¿Puede saberse quién envió un mensaje?
Se estudian la cuenta, el dispositivo, la base de datos, la conversación y el contexto. Que un mensaje esté asociado a una cuenta no siempre identifica quién utilizó físicamente el terminal.
¿Se pueden analizar fotografías y vídeos del móvil?
Sí. Pueden estudiarse archivos, miniaturas, metadatos, aplicación de origen, envíos y versiones, y coordinarse con un análisis multimedia si se cuestiona una manipulación.
¿Puede detectarse una aplicación espía?
Se buscan aplicaciones, permisos, configuraciones, servicios y rastros. La conclusión depende de lo conservado: que hoy no aparezca no demuestra que nunca existiera.
¿Qué es un hash?
Es una huella digital del contenido binario. Permite comparar copias y comprobar la integridad desde que se calculó, pero no demuestra por sí sola la autenticidad ni la autoría.
¿Qué es la cadena de custodia?
Es el registro de la recepción, los custodios, el almacenamiento y las operaciones realizadas sobre el dispositivo y sus adquisiciones.
¿Cuánto tarda el análisis de un móvil?
Depende del modelo, el volumen, el bloqueo, el tipo de extracción, las aplicaciones, el periodo y la complejidad. Se hace una valoración antes de estimar el plazo.
¿Puede revisarse un informe de la otra parte?
Sí. Una contrapericial puede examinar la cadena de custodia, el alcance, la herramienta, las fechas, las interpretaciones, las omisiones y si las conclusiones van más allá de los datos.
¿Puede el perito acudir al juicio?
Sí, cuando se contrata y es requerido. Explica la metodología, los resultados y las limitaciones y responde a las preguntas técnicas.
¿Necesita analizar un móvil para un procedimiento judicial?
Indíquenos el modelo, el sistema, el estado, si dispone del código, la aplicación o los datos buscados, las fechas y el objetivo. Le explicaremos qué debe conservarse, qué método puede ser viable y qué límites conviene conocer antes de empezar.
Solicitar valoración del dispositivo
900 649 252 · gratuito
Fuentes públicas consultadas
- NIST SP 800-101 Rev. 1: Guidelines on Mobile Device Forensics
- NIST CFTT: pruebas de herramientas forenses móviles
- Ley 1/2000, de Enjuiciamiento Civil
- INCIBE-CERT: herramientas y tipos de adquisición forense móvil
- INCIBE-CERT: RFC 3227 sobre recogida y conservación de evidencias
Del blog