Tony Wang7 min de lecturaLo que las extensiones de Chrome saben de ti: una auditoría de 314,807 fichas
Auditamos las declaraciones de datos de la Chrome Web Store: 69,039 extensiones recopilan datos; 3,839, financieros; 994, de salud.
Cada ficha de la Chrome Web Store incluye una declaración de seguridad de datos: un enunciado breve, mostrado por la tienda, sobre lo que el desarrollador de la extensión dice que recopila. Es autodeclarado. Google no audita cada afirmación, y la declaración es el propio relato del desarrollador sobre el comportamiento de su extensión, no una medición nuestra. Pero es una afirmación hecha en público, de manera oficial, en la página de la ficha que un usuario lee antes de instalar.
Revisamos todas. El conjunto de datos de la Chrome Web Store de Crawlora (índice chrome_extensions_v1) contiene 314,807 fichas activas — extensiones, temas y aplicaciones heredadas — rastreadas en julio de 2026. Para cada ficha leímos la sección de seguridad de datos y registramos qué categorías declaró el desarrollador. Lo que sigue es el agregado. Describe lo que la tienda divulga, no lo que necesariamente hace cada extensión en particular.
Quién declara recopilar algo
De las 314,807 fichas, 69,039 declaran que recopilan datos del usuario. Eso es 21.9% — aproximadamente una de cada cinco. Las cuatro de cada cinco restantes no recopilan nada que divulguen, o entran en una exención. Por separado, 49,257 fichas (15.6%) solicitan acceso amplio a sitios web: el permiso <all_urls> o su equivalente, que permite a una extensión leer y modificar el contenido de cada sitio que cargas. Y 144,304 fichas incluyen un enlace a una política de privacidad.
El desglose por categoría
La sección de seguridad de datos clasifica las declaraciones en categorías fijas. Una sola ficha puede declarar más de una, así que los conteos a continuación suman más de 69,039. Así de seguido aparece cada categoría en el total de las 314,807 fichas.
| Categoría de datos declarada | Fichas |
|---|---|
| Contenido del sitio web | 43,285 |
| Información de identificación personal | 29,788 |
| Información de autenticación | 22,587 |
| Actividad del usuario | 17,144 |
| Historial web | 10,485 |
| Comunicaciones personales | 7,004 |
| Ubicación | 6,360 |
| Información financiera y de pago | 3,839 |
| Información de salud | 994 |
El contenido del sitio web lidera por un margen amplio. Eso encaja con la mecánica de una extensión: leer el contenido de la página es lo que hacen la mayoría de ellas, y declararlo es la etiqueta honesta para una herramienta que opera sobre la página. La información de autenticación, con 22,587, es una cifra mayor de lo que parece a primera vista, ya que cubre todo lo que el desarrollador clasifica como datos de inicio de sesión o credenciales.
Datos financieros: alcance esperado y los valores atípicos
3,839 fichas declaran que recopilan información financiera y de pago. Esa es la octava de nueve categorías en volumen, y el conteo bajo es justamente el punto: los datos financieros son un alcance que la mayoría de las extensiones no tiene motivo para tocar. Así que la pregunta es quiénes son los recolectores.
Ordenados por base de instalaciones, los mayores recolectores declarados de datos financieros son estos ocho.
| Extensión | Instalaciones |
|---|---|
| Honey | 12,000,000 |
| Free VPN for Chrome - VPN Proxy 1clickVPN | 9,000,000 |
| NordPass Password Manager | 7,000,000 |
| Loom Screen Recorder | 7,000,000 |
| 1Password | 6,000,000 |
| Norton Password Manager | 5,000,000 |
| Hola VPN | 4,000,000 |
| Monica AI Assistant | 3,000,000 |
Tres de estas son gestores de contraseñas — NordPass, 1Password, Norton Password Manager — y el alcance de datos financieros es exactamente lo que un gestor de contraseñas necesita para guardar detalles de tarjetas y cuentas por ti. Honey es una herramienta de cupones y pago en línea, así que el contexto de pago está cerca de su función declarada. Esas declaraciones describen herramientas que hacen lo que se venden para hacer.
Las declaraciones que merecen una segunda mirada son las dos VPN gratuitas. 1clickVPN (9,000,000 instalaciones) y Hola VPN (4,000,000) declaran ambas la recopilación de datos financieros, y la función anunciada de una VPN — enrutar tu tráfico — no requiere obviamente eso. No estamos diciendo que los datos se usen indebidamente; estamos diciendo que la divulgación está ahí, en un producto gratuito, y es justo preguntar por qué la propia ficha de una VPN gratuita dice que recopila información de pago.
Datos de salud: la categoría más pequeña y más extraña
994 fichas declaran que recopilan información de salud. Es la categoría más rara de la tienda, lo que hace que sus recolectores nombrados sean más llamativos que sus conteos absolutos. Ordenados por instalaciones, estos seis lideran.
| Extensión | Instalaciones |
|---|---|
| ChatGPT | 2,000,000 |
| Solventum Fluency Direct Web Connector | 1,000,000 |
| Bless | 100,000 |
| Houzz Save Button | 90,000 |
| Add Pro Ad Blocker | 50,000 |
| Klara Chrome Extension | 50,000 |
ChatGPT encabeza la lista con 2,000,000 de instalaciones. La lectura más plausible no es que sea una herramienta médica, sino que la gente pega preguntas de salud en él, y el desarrollador declara la categoría porque ese contenido puede llegar. Fluency Direct, de Solventum, es software de documentación clínica, así que los datos de salud son su materia de trabajo por diseño.
La declaración que no encaja con su producto es Add Pro Ad Blocker (50,000 instalaciones). El trabajo de un bloqueador de anuncios es eliminar elementos de las páginas. No hay ninguna parte de esa función que necesite recopilar información de salud, y su propia sección de seguridad de datos dice que lo hace. Esa es la única línea de esta tabla que señalaríamos como genuinamente difícil de explicar solo a partir del producto.
Qué significa, y cómo verificarlo tú mismo
Ninguna de estas cifras es una acusación. Son un censo de divulgaciones — lo que los desarrolladores escribieron en un campo exigido por la tienda, agregado en todo el catálogo. El valor está en el patrón: 21.9% de las fichas declaran recopilar datos de algún tipo, la mayor parte de la recopilación declarada es del tipo mundano — contenido del sitio web —, y las categorías que deberían ser raras (financiera con 3,839, salud con 994) en su mayoría se resuelven en herramientas con un motivo legítimo, con una lista corta de excepciones que merecen tu atención.
Puedes hacer la misma verificación en cualquier extensión que uses. Crawlora expone la Chrome Web Store como un conjunto de datos consultable: /datasets/chrome-extensions/search filtra por permiso y por el indicador collects_data, así puedes preguntar qué extensiones de una categoría declaran recopilación de datos financieros, o cuáles solicitan acceso amplio a sitios web, sin leer las fichas una por una. La sección de seguridad de datos también es visible en cualquier página de ficha en la propia tienda — el punto de esta auditoría es solo que leer 314,807 de ellas a la vez muestra la forma de toda la tienda, algo que ninguna ficha individual puede mostrar.
Consulta la Chrome Web Store como un conjunto de datos
Busca entre 314,807 extensiones, temas y aplicaciones por permiso, indicador de recopilación de datos, adopción y categoría — o rastrea cambios de permisos y privacidad a lo largo del tiempo. REST y MCP, 2,000 créditos gratis al mes, sin tarjeta.