· Jonathan Izquierdo · Evidencia Digital ·
Certificar estados y stories de WhatsApp: evidencia efimera como prueba judicial 2026
Los estados de WhatsApp desaparecen en 24 horas, pero el dano que causan puede durar toda una vida. Protocolo de urgencia, extracción forense de cache y validez judicial de contenido efimero.

Calcula tu peritaje WhatsApp
Presupuesto orientativo en 2 minutos. Sin compromiso, datos confidenciales.
Estimar coste certificación WhatsApp →Los estados de WhatsApp desaparecen en 24 horas, pero el daño que causan puede durar toda una vida. La situación es recurrente: alguien publica algo dañino en sus estados y la persona afectada no sabe cómo preservarlo antes de que se esfume. No hay estadística que cuantifique qué proporción del ciberacoso se apoya en contenido efímero —el Balance de INCIBE agrupa los incidentes por tipología técnica, no por el formato del contenido—, pero la mecánica es la que ves arriba: el material desaparece solo, y con él la prueba.
Se pierden pruebas porque no se preserva el estado a tiempo. Lo digo abiertamente porque quiero que quien lea esto entienda que esto no es un servicio que pueda esperar a mañana. Cuando me llaman por un estado de WhatsApp, lo primero que digo es: estas a contrarreloj, cada minuto cuenta. No es dramatismo. Es la naturaleza técnica de como WhatsApp gestiona el contenido efímero. Y en este artículo voy a explicar todo lo que necesitas saber: que son exactamente los estados, por que son un desafio forense, como se preservan, donde se almacenan en tu dispositivo, cual es el proceso de extracción paso a paso, que dice la ley española, cuanto cuesta y cuando no merece la pena invertir en la certificación.
TL;DR: certificar estados WhatsApp como prueba
| Concepto | Detalle |
|---|---|
| Resumen | Los estados de WhatsApp se autodestruyen en 24 horas. Certificarlos como prueba judicial requiere actuar de urgencia: capturar pantalla con metadatos visibles, grabar en video el contenido completo, preservar la cache del dispositivo y generar un informe pericial con hash SHA-256 antes de que expire. Sin protocolo forense, la prueba se pierde de forma irrecuperable. |
| Coste | 300-600 EUR según complejidad, urgencia y necesidad de ratificación en sala. |
| Tiempo | Informe pericial en 48-72 horas hábiles desde la extracción. Urgencias en 24 horas. |
| Clave legal | La autenticidad de la prueba digital se valora con el conjunto de medios (STS 300/2015 y STS 629/2025); una captura sola es más vulnerable si la otra parte la impugna. El art. 299.2 LEC ampara la admisión de medios digitales. |
| Ventana real | El estado deja de verse a las 24 h; después, la recuperación depende de las copias y artefactos que sigan disponibles en el dispositivo, sin ventana garantizada por la plataforma. Un requerimiento a Meta solo obtiene lo que el prestador conserve. |
Cada hora cuenta
Si tienes un estado de WhatsApp que necesitas como prueba, no esperes. Contacta de inmediato para activar el protocolo de urgencia. El contenido desaparece de la vista a las 24 horas y, una vez expirado, recuperarlo depende de las copias y los artefactos que sigan disponibles en el dispositivo: no hay una ventana garantizada por la plataforma. Una solicitud legal a Meta solo puede obtener los datos que el prestador conserve conforme al procedimiento aplicable.
Qué son exactamente los estados de WhatsApp
Antes de entrar en la parte forense, necesito que entiendas que es un estado de WhatsApp desde el punto de vista técnico. No es lo mismo que un mensaje. No se almacena igual. No se transmite igual. Y no se puede recuperar igual.
Los estados de WhatsApp (también llamados “stories” o “historias”, por analogía con Instagram Stories) son una función que Meta introdujo en febrero de 2017, copiando directamente el concepto de Snapchat Stories. Permiten al usuario publicar texto, imágenes, vídeos o GIFs que permanecen visibles para sus contactos durante exactamente 24 horas. Pasado ese plazo, el contenido desaparece automáticamente tanto de la interfaz como del servidor de Meta.
Cómo funciona la arquitectura técnica de los estados
Cuando un usuario pública un estado, WhatsApp ejecuta este flujo:
- Subida al servidor: El contenido se cifra con el protocolo Signal (cifrado extremo a extremo) y se sube al servidor de Meta. El servidor almacena el contenido cifrado con una marca temporal de expiracion de 24 horas.
- Distribución a contactos: Cuando un contacto abre la pestana de estados, su dispositivo descarga el contenido cifrado del servidor y lo descifra localmente. El contenido se guarda temporalmente en la cache del dispositivo receptor.
- Registro de visualizacion: Si el receptor tiene activada la confirmación de lectura, WhatsApp envía al servidor una notificación de que el estado ha sido visto. El autor puede consultar la lista de visualizaciones.
- Expiracion y borrado: Transcurridas 24 horas desde la publicación, el servidor marca el contenido como expirado. Los dispositivos de los receptores ejecutan una tarea de limpieza que elimina el contenido de la cache local. El servidor también elimina su copia.
Diferencias fundamentales entre un estado y un mensaje de chat
Esta distinción es crítica para entender por que los estados son forense y jurídicamente más complicados:
| Característica | Mensaje de chat | Estado de WhatsApp |
|---|---|---|
| Persistencia | Permanente hasta borrado manual | 24 horas automático |
| Base de datos | Registro completo en msgstore.db con texto, media, timestamps | Registro parcial, solo metadatos de publicación y visualizacion |
| Archivo multimedia | Se guarda en carpeta permanente del usuario | Se guarda en carpeta temporal .Statuses con limpieza automática |
| Copia de seguridad | Incluido en backups de Google Drive/iCloud | NO incluido en backups estándar |
| Recuperación tras borrado | Posible desde backup o base de datos | Solo posible desde cache temporal antes de limpieza |
| Notificación al receptor | Tick azul de lectura | Solo marca de “visto” en lista del autor |
| Capacidad de reenviar | Sí, con etiqueta “reenviado” | Desde octubre de 2024 hay opción nativa de volver a compartir un estado en el que te mencionan; no un reenvío libre de cualquier estado |
La ausencia de backup es probablemente el dato más relevante de esta tabla. Cuando un usuario hace una copia de seguridad de WhatsApp en Google Drive o iCloud, los estados NO se incluyen. Eso significa que la única copia del contenido que existe a nivel local esta en la cache temporal del dispositivo. Si esa cache se limpia, la prueba desaparece de forma irrecuperable a menos que se solicite a Meta mediante requerimiento judicial, un proceso que tarda meses y cuyo éxito no esta garantizado.
Por que los estados de WhatsApp son un problema forense único
Se pierden pruebas porque no se preserva el estado a tiempo. Lo digo sin rodeos porque es una situación que se repite con una frecuencia frustrante. A diferencia de los mensajes de chat, que permanecen en el dispositivo hasta que alguien los borra manualmente, los estados de WhatsApp tienen cinco características que los convierten en un quebradero de cabeza para cualquier perito:
- Autodestruccion programada: WhatsApp elimina automáticamente los estados a las 24 horas de su publicación. No hay opción nativa para ampliar ese plazo ni para desactivar la autodestruccion.
- Sin notificación al receptor: El autor del estado puede verificar quien lo ha visto, pero el receptor no recibe aviso de cuando va a desaparecer ni cuanto tiempo le queda.
- Almacenamiento temporal en cache: El contenido se guarda brevemente en la carpeta
.Statusesdel dispositivo, pero WhatsApp ejecuta una tarea de limpieza agresiva tras la expiracion. - No incluido en backups: A diferencia de los mensajes de chat, los estados no se guardan en las copias de seguridad de Google Drive ni de iCloud. Esto elimina la posibilidad de recuperación retrospectiva que si existe para mensajes normales.
- Metadatos limitados en el receptor: El dispositivo del receptor almacena muchos menos metadatos sobre los estados que sobre los mensajes de chat. La base de datos del receptor no contiene el texto del estado, solo referencias al archivo multimedia en cache y la marca temporal de visualizacion.
El resultado es un escenario donde la prueba tiene fecha de caducidad. No hay una estadística oficial que cuantifique cuánta prueba digital efímera admiten los tribunales españoles —el CGPJ contabiliza los asuntos por jurisdicción y por órgano, no por el tipo de prueba (La Justicia Dato a Dato)—, pero el criterio sí está asentado: los tribunales aceptan esta evidencia siempre que cumpla requisitos de autenticidad. Y esos requisitos son estrictos: cumplirlos con contenido que se autodestruye exige un protocolo muy diferente al de certificar un mensaje de chat convencional.
5 métodos de preservación comparados: cual funciona y cual no
A lo largo de estos años he visto clientes intentar todo tipo de métodos para guardar un estado antes de que desaparezca. Algunos funcionan razonablemente bien como medida de emergencia. Otros son prácticamente inservibles desde el punto de vista probatorio. Los analizo todos para que sepas exactamente donde te encuentras si ya has intentado preservar algo por tu cuenta.
Método 1: captura de pantalla
Es lo primero que hace todo el mundo. Y no esta mal como primer paso, pero tiene limitaciones serias.
Como funciona: Usas la función nativa de captura de pantalla de tu dispositivo (boton lateral + volumen en la mayoría de móviles) para capturar lo que aparece en pantalla.
Pros: Rápido, no requiere apps ni conocimientos técnicos, preserva el contenido visual inmediatamente.
Contras: No captura audio ni video (si el estado es un video, solo obtienes un fotograma), no incluye metadatos forenses (no demuestra cuando se tomo, ni desde que dispositivo, ni que el contenido no fue editado después), no muestra la barra de progreso temporal que indica cuanto tiempo le queda al estado, y es fácilmente impugnable en juicio porque existen apps como WhatsFake que permiten fabricar capturas idénticas a las reales.
Valor probatorio: Bajo. Sirve como indicio pero no como prueba plena si la parte contraria impugna.
Método 2: grabación de pantalla nativa
Este es el método que yo recomiendo como medida de emergencia inmediata, antes de que el cliente me contacte.
Como funciona: Activas la grabación de pantalla nativa del dispositivo (Android: panel rápido; iOS: Centro de Control) y grabas todo el proceso de visualizacion del estado, incluyendo la navegación hasta el estado, la reproducción completa y la vuelta a la lista de contactos.
Pros: Captura video y audio del estado completo, muestra el contexto de navegación (se ve que es WhatsApp real, no una simulación), incluye la barra de progreso temporal, el video generado contiene metadatos del dispositivo (modelo, hora, resolución).
Contras: La grabación se almacena como un nuevo archivo de video, no como copia del original, lo que significa que el hash criptográfico no coincidira con el archivo original del estado. No preserva los metadatos internos de la base de datos de WhatsApp. Puede ser impugnada argumentando edición posterior.
Valor probatorio: Medio-alto. Combinada con un informe pericial que verifique los metadatos del video de grabación (timestamp, dispositivo, ausencia de edición), tiene un peso procesal significativo.
Método 3: apps de terceros para guardar estados
Existen decenas de aplicaciones en Google Play y App Store que prometen “guardar estados de WhatsApp”. Las más conocidas son Status Saver, Status Download y similares.
Como funciona: Estas apps acceden a la carpeta .Statuses de WhatsApp (en Android) y copian los archivos multimedia antes de que WhatsApp los elimine. En iOS, la mayoría no funcionan debido a las restricciones de sandbox de Apple.
Pros: Obtienen una copia del archivo multimedia original (imagen o video) con su hash intacto. Algunas preservan los metadatos EXIF del archivo.
Contras: Solo funcionan en Android. No preservan metadatos de la base de datos (autor, timestamp de publicación, lista de visualizaciones). Muchas de estas apps contienen adware o malware. No documentan la cadena de custodia. Un juez puede cuestionar la fiabilidad de la app como medio de extracción.
Valor probatorio: Medio. El archivo original es valioso, pero sin cadena de custodia documentada ni metadatos de base de datos, le falta contexto probatorio.
Método 4: extracción de cache del sistema de archivos
Este es un método semi-técnico que implica acceder directamente a la carpeta donde WhatsApp almacena temporalmente los estados en el dispositivo.
Como funciona: Se conecta el dispositivo a un ordenador via USB (con depuración USB activada en Android) y se copia manualmente el contenido de la carpeta de cache antes de que WhatsApp la limpie. En iOS, requiere un backup completo con iTunes o Finder.
Pros: Obtiene los archivos originales con su hash intacto. Se puede documentar la cadena de custodia si se hace correctamente. Permite acceso a archivos que las apps de terceros pueden no detectar.
Contras: Requiere conocimientos técnicos (ADB en Android, iTunes backup en iOS). La ventana de tiempo es limitada. En Android con cifrado activado (Android 10+), puede requerir pasos adicionales. No obtiene los metadatos de la base de datos de forma automática.
Valor probatorio: Medio-alto. Con documentación adecuada de la cadena de custodia, es un método solido.
Método 5: adquisición forense completa
Este es el método más completo desde el punto de vista forense y el que se emplea en un peritaje.
Como funciona: se emplean herramientas de adquisición forense (Cellebrite UFED, Oxygen Forensics) para realizar una extracción del dispositivo y, después, un analizador de artefactos como ALEAPP —que parsea una extracción previa, no adquiere el teléfono por sí mismo—. La extracción abarca la cache de estados, la base de datos de WhatsApp, los metadatos del sistema de archivos, los registros de actividad del dispositivo y los artefactos relacionados.
Pros: Obtiene todos los artefactos forenses disponibles. Genera hash SHA-256 de cada archivo extraído. Documenta la cadena de custodia de forma automática. El software de extracción genera un log de auditoría verificable. Los informes de estas herramientas son reconocidos por los tribunales españoles.
Contras: Requiere acceso físico al dispositivo o acceso remoto asistido. Tiene un coste asociado (300-600 EUR). Necesita un perito cualificado para su ejecución e interpretación.
Valor probatorio: Alto. Es el método que mejor resiste una impugnación técnica; su valoración corresponde al tribunal conforme a la sana crítica (art. 348 LEC).
Tabla comparativa de los 5 métodos
| Método | Coste | Dificultad | Valor probatorio | Ventana temporal | Recomendación |
|---|---|---|---|---|---|
| Captura de pantalla | Gratis | Baja | Bajo | Mientras el estado este visible | Hacerlo siempre como primer paso |
| Grabación de pantalla | Gratis | Baja | Medio-alto | Mientras el estado este visible | Recomendado como emergencia |
| App de terceros | Gratis | Baja | Medio | Mientras el estado este visible | Solo Android, riesgo malware |
| Extracción de cache | Gratis | Media-alta | Medio-alto | Mientras la caché conserve el archivo | Si tienes conocimientos técnicos |
| Adquisición forense | 300-600 EUR | Requiere perito | Alto | Depende del dispositivo y los artefactos disponibles | La más completa; su valoración corresponde al tribunal |
Mi recomendación práctica
Haz los pasos 1 y 2 (captura + grabación de pantalla) inmediatamente, sin esperar a nada. Después contactame para que yo realice el paso 5 (adquisición forense). Los pasos 1 y 2 no sustituyen la adquisición forense, pero si por alguna razón no llego a tiempo, al menos tendras un indicio visual que puede servir como punto de partida.
Dónde se almacena un estado de WhatsApp en el dispositivo
Esta es la parte técnica que marca la diferencia entre una captura de pantalla cualquiera y una extracción forense con valor probatorio. WhatsApp gestiona los estados de forma distinta en Android e iOS, y conocer la estructura exacta del almacenamiento es fundamental para la extracción.
Android: la carpeta .Statuses y más alla
En Android, los estados que recibes se almacenan temporalmente en:
/storage/emulated/0/Android/media/com.whatsapp/WhatsApp/Media/.Statuses/Esta carpeta contiene los archivos multimedia (imágenes y vídeos) de los estados que has visualizado. El punto delante de “Statuses” indica que es una carpeta oculta, lo que significa que no aparece en el explorador de archivos por defecto a menos que actives la opción de mostrar archivos ocultos.
El problema es que WhatsApp ejecuta una tarea de limpieza periódica que elimina los archivos una vez expiran. Como esa limpieza no es instantánea —el recolector se ejecuta por intervalos, no de forma continua—, el archivo puede seguir en la carpeta un tiempo después de dejar de verse. Ese margen no está documentado por WhatsApp y varía según la versión, el modelo y el espacio libre, así que conviene actuar cuanto antes en lugar de confiar en una ventana concreta.
Además de la carpeta .Statuses, existen otros artefactos relevantes en Android:
- Base de datos principal (
msgstore.db): Ubicada en/data/data/com.whatsapp/databases/. Contiene registros de los estados publicados y visualizados, aunque con menos detalle que los mensajes de chat. Requiere acceso root o extracción forense para acceder. - Archivo de preferencias (
com.whatsapp_preferences_light.xml): Contiene configuración del usuario, incluyendo si la confirmación de lectura de estados esta activada. - Cache de thumbnails: WhatsApp genera miniaturas de los estados en la carpeta
cache/. Estas miniaturas pueden sobrevivir más tiempo que los archivos originales y, aunque tienen menor calidad, pueden servir como evidencia complementaria. - WAL (Write-Ahead Log): El archivo
msgstore.db-walcontiene transacciones pendientes de escritura en la base de datos. En algunos casos, he recuperado metadatos de estados que ya habían sido eliminados de la base de datos principal pero aun existían en el WAL.
iOS: el contenedor restrictivo de Apple
En iOS el acceso es más restrictivo. Los estados no se almacenan en una carpeta accesible por el sistema de archivos. Se encuentran dentro del contenedor de la aplicación en:
/var/mobile/Containers/Data/Application/[UUID-WhatsApp]/Library/Caches/Para acceder a esta ruta hace falta una herramienta de extracción forense compatible con el dispositivo (Cellebrite UFED, Oxygen Forensics u otra). Conviene tener presente que la copia de iTunes/Finder no incluye la subcarpeta Library/Caches —así lo documenta Apple en su guía de sistema de archivos—, de modo que un backup lógico no basta para incorporar esa caché. Antes de dar por hecha una extracción hay que comprobar el método compatible y los artefactos realmente accesibles en ese dispositivo, porque en iOS la purga suele ser más agresiva que en Android.
En iOS, los artefactos adicionales incluyen:
- Base de datos de chat (
ChatStorage.sqlite): El equivalente amsgstore.dbde Android. Se encuentra dentro del contenedor de WhatsApp y requiere backup o extracción forense. - Media folder:
/var/mobile/Containers/Data/Application/[UUID]/Documents/Media/contiene archivos multimedia, pero los estados no se almacenan aquí de forma permanente. - Cache de previsualizaciones:
/Library/Caches/com.whatsapp.WhatsApp/puede contener previsualizaciones de estados ya expirados. - Registros del sistema (
sysdiagnose): En algunos casos, los logs del sistema iOS registran actividad de WhatsApp que puede correlacionarse con la publicación o visualizacion de estados.
Base de datos de estados: que metadatos se guardan
Más alla de los archivos multimedia, WhatsApp registra metadatos de los estados en la base de datos principal msgstore.db (Android) y ChatStorage.sqlite (iOS). Estos registros incluyen información que puede ser decisiva en un procedimiento judicial. El esquema exacto —nombres de tablas y columnas— varía según la versión de WhatsApp y debe verificarse en cada caso con un parser reproducible sobre la muestra concreta; los nombres que siguen son orientativos:
| Metadato | Descripción | Ubicación orientativa en BD | Valor probatorio |
|---|---|---|---|
| Timestamp de publicación | Hora exacta en que el autor público el estado | message.timestamp / ZMESSAGEDATE | Alto: demuestra cuando se difundio el contenido |
| Lista de visualizaciones | Usuarios que vieron el estado (solo en dispositivo del autor) | status_list table | Alto: prueba que la víctima fue expuesta al contenido |
| Tipo de contenido | Imagen, video o texto con fondo de color | message_media.media_type / ZMEDIAITEM | Medio: contextualiza la naturaleza del contenido |
| Duración del video | Segundos de reproducción para estados de video | message_media.media_duration | Medio: relevante en casos de difusión de imágenes íntimas |
| Número de teléfono del autor | Identificador único asociado a la cuenta | jid table | Alto: vincula el contenido a una persona física |
| Hash del archivo multimedia | Identificador criptográfico del contenido original | message_media.file_hash | Critico: permite verificar integridad del archivo extraído |
| Tamaño del archivo | Bytes del archivo multimedia original | message_media.file_size | Medio: corrobora que el archivo extraído es el original |
| Clave de cifrado | Clave utilizada para descifrar el contenido | message_media.media_key | Técnico: demuestra que el contenido proviene de la sesión cifrada original |
Servicio de certificación de mensajeria
Si necesitas certificar estados, mensajes o cualquier contenido de WhatsApp con validez judicial, consulta mi servicio de certificación de mensajería con precios desde 300 EUR y consulta gratuita inicial.
8 tipos de estados daninos que requieren certificación
En los peritajes de contenido efímero, estos son los 8 tipos de estados que con más frecuencia necesitan certificación judicial. Los ordeno por frecuencia de aparición en mis casos:
1. Amenazas y coacciones
Estados con texto o imágenes que implican amenazas directas o veladas contra una persona. Los ejemplos más frecuentes que he encontrado en mis peritajes incluyen frases como “se donde vives”, “se donde aparcas”, fotos del domicilio o vehículo de la víctima, vídeos mostrando armas blancas o de fuego, y textos con emoticonos que los tribunales han interpretado como amenazantes en contexto (por ejemplo, el emoticono de pistola seguido del nombre de la víctima). Constituyen delito del art. 169-171 del Código Penal. Son el tipo más urgente porque suelen preceder a agresiones físicas y porque la policía los considera indicadores de riesgo en valoraciones de violencia de genero.
Un dato relevante: en las amenazas, la calificación y la pena dependen del contenido y las circunstancias. El art. 169.1 CP contempla la mitad superior cuando la amenaza se hace por escrito, por teléfono o por un medio de comunicación —no por el número de personas que la vieron—, y el 169.2 regula las amenazas no condicionales. La difusión puede acreditarse con la lista de visualizaciones (extraída del dispositivo del autor por orden judicial) o con testigos, y el tribunal la valora al calificar los hechos.
2. Difusión de imágenes íntimas sin consentimiento
Publicación de fotografias o vídeos de contenido sexual de una persona sin su autorización. Tipificado en el art. 197.7 CP, introducido por la LO 1/2015, con pena de 3 meses a 1 año de prisión o multa de 6 a 12 meses. La naturaleza efímera del estado agrava el problema de dos formas: primero, el agresor argumenta que “solo estuvo 24 horas” como si eso redujera el daño; segundo, la víctima tiene una ventana muy corta para reaccionar.
Es una tipología frecuente. El daño reputacional es irreversible porque los contactos que vieron el estado ya lo tienen en su memoria, y la experiencia demuestra que muchos lo habrán capturado con sus propios dispositivos y reenviado por chat privado, multiplicando la difusión de forma incontrolable.
En estos casos, el informe pericial no solo certifica el contenido del estado sino que también cuantifica el alcance de la difusión: cuantos contactos tenía el autor (visible en su perfil), cuantos vieron el estado (si accedemos a la lista de visualizaciones) y si existen indicios de redifusion (por ejemplo, si alguno de los archivos aparece en conversaciones de chat de terceros).
3. Difamación y calumnias
Estados que difunden información falsa sobre una persona, afectando a su honor o reputación profesional. Es especialmente frecuente en entornos laborales y comunidades pequeñas donde todos los contactos de WhatsApp se conocen entre si. Hay estados que acusan a personas de robo, infidelidad, estafas, maltrato animal o delitos que nunca cometieron. En municipios pequeños, un solo estado puede destruir la reputación de un comerciante ante toda su clientela.
El carácter efímero no exime de responsabilidad: la responsabilidad no depende de cuánto dure la publicación: la LO 1/1982 considera intromisión ilegítima la divulgación de expresiones o hechos que lesionen la dignidad de otro (art. 7.7), y su art. 9.3 presume el perjuicio siempre que se acredite la intromisión, sin exigir permanencia alguna del contenido. Lo que importa es que el contenido fue difundido y que terceros accedieron a el, no cuanto tiempo estuvo visible.
Un aspecto que los abogados deben tener en cuenta: en demandas por derecho al honor (LO 1/1982), la indemnización se calcula en función de la difusión del contenido. El informe pericial puede contribuir a cuantificar esa difusión documentando el número de contactos del autor y las visualizaciones del estado.
4. Ciberacoso y ciberbullying
Series de estados dirigidos sistematicamente contra una persona, especialmente frecuente entre menores de edad. El agresor pública estados con burlas, fotos humillantes, exclusión social explicita (“esta persona ya no es bienvenida en el grupo”) o memes degradantes. Save the Children publicó en 2019 Violencia viral. Análisis de la violencia contra la infancia y la adolescencia en el entorno digital, un informe sobre la violencia digital contra menores; no cuantifica qué proporción del ciberbullying se apoya en contenido efímero, pero documenta su alcance.
Lo particularmente danino del ciberbullying via estados es su carácter sistemático y acumulativo. No es un único estado: son decenas de estados publicados durante semanas o meses, cada uno activo solo 24 horas, creando una presión constante sobre la víctima que sabe que cada día habrá algo nuevo publicado sobre ella. La extracción forense en estos casos es más compleja porque necesito reconstruir la cronología completa de estados publicados durante un periodo largo, utilizando los metadatos de la base de datos (que conserva registros más alla de las 24 horas de vida del estado).
5. Tráfico de drogas
Estados que publicitan la venta de sustancias ilegales, a menudo con precios, fotos de los productos y datos de contacto o método de pago (Bizum, criptomonedas). Es más común de lo que parece: en zonas urbanas, algunos distribuidores usan los estados de WhatsApp como escaparate temporal porque creen que al desaparecer en 24 horas no dejan rastro. Se equivocan si alguien preserva la evidencia a tiempo.
En los casos de tráfico de drogas, los estados de WhatsApp fueron la evidencia principal y, en ellos, la Policía Nacional valoro especialmente que el informe pericial documentara la sistematicidad de la publicación (el distribuidor publicaba estados nuevos cada día con “ofertas” actualizadas) y los metadatos que vinculaban la cuenta con un número de teléfono concreto.
6. Discurso de odio y apologia del terrorismo
Estados que incitan al odio por razón de raza, religion, orientación sexual o ideología, o que realizan apologia de organizaciones terroristas. Tipificados en los art. 510 y 578 CP. El contenido del estado puede ser la prueba principal en estos procedimientos, y la lista de visualizaciones ayuda a acreditar el alcance de la difusión.
7. Fraude comercial
Estados que promocionan inversiones fraudulentas, productos falsificados o estafas piramidales. Muy frecuente en el entorno de las criptomonedas y los esquemas de marketing multinivel: el agresor pública estados mostrando “beneficios” falsos, capturas de supuestas transferencias bancarias o screenshots de plataformas de trading manipulados para captar víctimas. Cuando la estafa se descubre, los estados ya han desaparecido y la víctima no tiene prueba de como fue captada ni de las promesas que le hicieron.
En estos casos, la certificación del estado puede ser clave para demostrar el engaño bastante que constituye el elemento típico de la estafa (art. 248 CP). Sin la evidencia del estado, la víctima solo tiene su palabra contra la del estafador.
8. Conducta inapropiada de empleados
Estados publicados por empleados que revelan información confidencial de la empresa, denigran a companeros o superiores, o muestran conductas incompatibles con su puesto (por ejemplo, un empleado de baja por enfermedad que pública estados de fiesta). Hay casos en los que el estado de un empleado es la prueba para un despido disciplinario procedente.
Un aspecto jurídico importante: cuando un empleado publica un estado y tiene a companeros de trabajo entre sus contactos, ese contenido puede llegar legítimamente a la empresa a través de quien lo vio. La empresa no necesita interceptar las comunicaciones: basta con que un companero que haya visto el estado aporte voluntariamente la grabación de pantalla o permita la extracción forense de su dispositivo. La admisibilidad y el valor de esa prueba dependen del caso concreto y de su valoración judicial.
Mi protocolo de urgencia para estados de WhatsApp
Cuando un cliente me llama con un estado activo que necesita certificar, activo un protocolo de urgencia que he ido perfeccionando con cada peritaje de contenido efímero. El objetivo es capturar la máxima cantidad de información antes de que el reloj de 24 horas llegue a cero.
- Triaje telefónico (15 minutos): Evaluo el contenido, su relevancia jurídica y el tiempo restante. Si quedan menos de 6 horas, paso directamente al paso 3 por videollamada guiada. Si el cliente me describe amenazas o imágenes íntimas, le indico que contacte también con la policía (denuncia y certificación pueden hacerse en paralelo).
- Instrucciones de preservación inmediata: Envio al cliente una guía de 4 capturas que debe realizar antes de que nos reunamos: captura completa del estado, captura de la barra de progreso con hora visible, captura del perfil del autor y grabación en video del contenido completo usando la grabación de pantalla nativa del dispositivo.
- Extracción forense presencial o remota: Accedo al dispositivo físicamente o por TeamViewer/AnyDesk para realizar la extracción técnica de la cache, la base de datos y los metadatos EXIF. En Android, copio la carpeta
.Statusescompleta y extraigo un backup de la base de datos. En iOS, realizo un backup completo con iTunes antes de parsear los datos. - Hash y cadena de custodia: Calculo hash SHA-256 de cada archivo extraído, documento la cadena de custodia y genero el acta de extracción con testigo digital (timestamp servidor NTP verificado contra hora.es y time.google.com).
- Informe pericial: Redacto el informe siguiendo la metodología ISO 27037 con todos los artefactos forenses, capturas autenticadas y análisis de integridad.
Proceso de extracción forense completo: 10 pasos
El protocolo de urgencia es el resumen ejecutivo. Aquí detallo los 10 pasos exactos que sigo en cada peritaje de estados de WhatsApp, desde que recibo la llamada hasta que entrego el informe pericial.
- Recepción y evaluación: Documento la hora exacta de contacto, el contenido descrito por el cliente y el tiempo estimado de permanencia del estado. Registro todo en mi sistema de gestión de casos con timestamp.
- Preservación de emergencia guiada: Si no puedo acceder al dispositivo inmediatamente, guio al cliente por teléfono o videollamada para que realice la grabación de pantalla nativa. Le pido que no cierre WhatsApp, no actualice la aplicación y no reinicie el dispositivo.
- Preparación del entorno forense: Configuro mi estación de trabajo con las herramientas de extracción necesarias (Cellebrite UFED, Oxygen Forensics o ALEAPP según el tipo de dispositivo). Preparo las carpetas de evidencia con nomenclatura estándar y activo el registro de cadena de custodia.
- Adquisición del dispositivo: Conecto el dispositivo a la estación forense. En Android, activo la depuración USB si no esta habilitada. En iOS, establezco la confianza con el ordenador de extracción. Documento el modelo exacto, número de serie, versión del sistema operativo y versión de WhatsApp.
- Extracción de la cache de estados: Copio la carpeta
.Statusescompleta (Android) o extraigo el backup del contenedor de WhatsApp (iOS). Calculo el hash SHA-256 de cada archivo inmediatamente después de la copia. - Extracción de la base de datos: Obtengo una copia de
msgstore.db(Android) oChatStorage.sqlite(iOS) junto con los archivos WAL y journal asociados. Estos archivos contienen los metadatos de publicación, visualizacion y el hash original del contenido multimedia. - Correlación de artefactos: Cruzo los archivos multimedia de la cache con los registros de la base de datos. Verifico que el hash del archivo extraído coincide con el hash almacenado en la base de datos. Si coinciden, tengo prueba de que el archivo no ha sido alterado desde que WhatsApp lo recibio del servidor.
- Captura de metadatos del dispositivo: Documento la configuración de fecha y hora del dispositivo, la zona horaria, el estado de sincronización NTP, la versión del sistema operativo y cualquier dato relevante que pueda afectar a la interpretación de los timestamps.
- Generación del informe pericial: Redacto el informe siguiendo la estructura ISO 27037, incluyendo: identificación del perito, descripción del caso, metodología utilizada, herramientas empleadas, hallazgos técnicos, análisis de integridad y autenticidad, cadena de custodia documentada, conclusiones y anexos con las evidencias.
- Entrega y disponibilidad para ratificación: Entrego el informe en formato PDF firmado digitalmente con certificado cualificado. Me mantengo disponible para ratificar el informe en sala si el procedimiento lo requiere.
Anatomía de un informe pericial de estados: que incluye exactamente
Quiero que sepas que es lo que recibes cuando contratas una certificación forense de estados de WhatsApp. No es un papel genérico. Es un documento técnico-jurídico que sigue una estructura muy concreta y que esta diseñado para resistir impugnaciones en sala.
Estructura del informe
Un informe pericial de estados de WhatsApp debe seguir esta estructura estándar, basada en la ISO 27037 y adaptada a los requisitos de los tribunales españoles:
Portada e identificación del perito: Datos del perito (nombre, titulación, número de colegiado si procede, experiencia), número de expediente interno, fecha de emisión y firma digital cualificada.
Objeto del informe: Descripción precisa de lo que se ha solicitado: “Certificar la autenticidad, integridad y procedencia de [N] estados de WhatsApp publicados por la cuenta [número] entre las fechas [X] e [Y]”.
Metodología empleada: Descripción detallada del proceso de extracción, incluyendo las herramientas utilizadas, sus versiones, las normas técnicas seguidas (ISO 27037, RFC 3227) y los controles de calidad aplicados.
Cadena de custodia: Registro cronológico de cada paso desde la recepción del dispositivo hasta la entrega del informe. Incluye: quien manipulo el dispositivo, cuando, durante cuanto tiempo, que acciones se realizaron y los hashes de verificación en cada punto de transferencia.
Hallazgos técnicos: El núcleo del informe. Incluye:
- Tabla de archivos extraídos con hash SHA-256 de cada uno.
- Metadatos de la base de datos asociados a cada estado (autor, timestamp, tipo, visualizaciones).
- Verificación de coincidencia entre hash del archivo extraído y hash almacenado en la base de datos.
- Capturas de pantalla del proceso de extracción (screenshots de la herramienta forense mostrando los artefactos).
- Análisis de la configuración de fecha y hora del dispositivo.
Análisis de integridad y autenticidad: Conclusión técnica sobre si los archivos extraídos son autenticos (no manipulados), íntegros (completos) y trazables (vinculados a una cuenta y momento temporal concretos).
Conclusiones: Resumen ejecutivo en lenguaje accesible para un juez que no tiene formación técnica. Responde a las preguntas: este contenido es real? Quien lo público? Cuando? Se ha manipulado?
Anexos: Archivos extraídos en soporte digital (USB o CD), logs de las herramientas forenses, certificados del sello de tiempo, y cualquier documentación complementaria.
Tamaño típico de un informe
Un informe de certificación de estados de WhatsApp ocupa entre 15 y 40 páginas, dependiendo del número de estados y la complejidad del caso. Los anexos digitales (archivos extraídos, logs) se entregan en un USB independiente con hash del contenido completo del soporte.
Diferencias con un acta notarial
Algunos clientes me preguntan si un acta notarial no es suficiente y si realmente necesitan un informe pericial. La respuesta corta: depende del contexto. La respuesta larga:
| Aspecto | Acta notarial | Informe pericial |
|---|---|---|
| Naturaleza | Documento público (art. 317 LEC) | Prueba pericial (art. 335 LEC) |
| Que certifica | Que el contenido era visible en pantalla en un momento dado | Que el contenido es autentico, íntegro, no manipulado y vinculado a un autor |
| Extracción técnica | No. Solo constata lo que ve el notario | Si. Extracción de cache, base de datos, metadatos, hash |
| Resiste impugnación técnica | No. Si la parte contraria alega manipulación digital, el acta no puede desmentirlo | Si. El hash, la cadena de custodia y los metadatos responden a las impugnaciones |
| Coste | 150-300 EUR | 300-600 EUR |
| Requiere presencia física | Si, del notario ante el dispositivo | No necesariamente (extracción remota posible) |
| Tiempo necesario | 1-2 horas (cita previa + acta) | 2-4 horas (extracción + análisis) |
Recomendación: si se anticipa que la parte contraria no va a impugnar la prueba (por ejemplo, el contenido es tan evidente que la defensa se centrara en otros aspectos), el acta notarial puede ser suficiente y más económica. Si anticipas impugnación técnica (que es lo habitual en procedimientos penales y en procedimientos civiles contenciosos), el informe pericial es la opción segura.
La opción óptima, cuando el presupuesto lo permite, es combinar ambos: el acta notarial aporta la fuerza probatoria de un documento público, y el informe pericial aporta las garantías técnicas de autenticidad. Juntos, son prácticamente blindados ante cualquier impugnación.
Herramientas forenses que utilizo para estados efímeros
No todas las herramientas de extracción forense manejan bien el contenido efímero. Después de probar prácticamente todo lo disponible en el mercado, estas son las que uso en mi protocolo:
| Herramienta | Plataforma | Función principal | Capacidad con estados | Limitación |
|---|---|---|---|---|
| Cellebrite UFED | Android/iOS | Extracción física completa incluyendo cache de estados | Excelente: extrae .Statuses + BD + WAL | Requiere acceso físico al dispositivo, licencia cara |
| Oxygen Forensics | Android/iOS | Análisis de base de datos msgstore.db con timeline de estados | Muy buena: timeline visual de publicación/visualizacion | No recupera archivos purgados de cache |
| ALEAPP/iLEAPP | Android/iOS | Parseo de artefactos específicos de WhatsApp (open source) | Buena: parsea metadatos de estados desde backup | Requiere backup previo, no extracción directa |
| ADB + scripts propios | Android | Copia de la carpeta .Statuses antes de que WhatsApp la purgue | Específica: acceso directo a cache en tiempo real | Solo funciona con depuración USB activada |
| iTunes backup + sqlitetools | iOS | Acceso a ChatStorage.sqlite con registros de estados | Buena: parseo manual de metadatos | El backup debe realizarse antes de la expiracion |
| Autopsy | Android/iOS | Análisis forense de imagen completa del dispositivo | Buena: búsqueda de archivos borrados en espacio libre | Requiere imagen forense previa (lento) |
Un flujo habitual combina Cellebrite para la extracción inicial con un parser propio para la base de datos. Los registros de estados suelen localizarse en las tablas de mensajes/media de msgstore.db, y algunas versiones mantienen un histórico de estados por contacto que conserva registros de estados ya expirados hasta que se purgan. Los nombres concretos de tablas y columnas dependen de la versión de WhatsApp instalada: deben comprobarse sobre la muestra, no darse por supuestos.
Marco legal del contenido efímero en España
Antes de entrar en la validez judicial concreta, conviene entender el marco legal que ampara la aportación de contenido efímero como prueba. En España no existe una ley específica sobre evidencia digital efímera, pero el marco normativo vigente proporciona cobertura suficiente:
Ley de Enjuiciamiento Civil (LEC)
- Art. 299.2 LEC: Admite como prueba los medios de reproducción de la palabra, el sonido y la imagen, así como los instrumentos que permiten archivar y conocer datos relevantes para el proceso. Los estados de WhatsApp encajan en esta categoría como “instrumentos que permiten conocer datos relevantes”.
- Art. 382 LEC: Regula la reproducción de la palabra, la imagen y el sonido como medio de prueba. El informe pericial que acompaña a la extracción forense refuerza la autenticidad del contenido; su fuerza probatoria la valora el tribunal según las reglas de la sana crítica (art. 348 LEC).
- Art. 384 LEC: Regula los instrumentos que permiten archivar, conocer o reproducir datos. Los archivos multimedia extraídos de la cache de WhatsApp son instrumentos a efectos de este artículo.
Ley de Enjuiciamiento Criminal (LECrim)
- Art. 588 ter LECrim: regula la interceptación judicial de las comunicaciones telemáticas. No se aplica a la certificación voluntaria de un contenido que al receptor le fue mostrado —aquí no hay interceptación—: es un supuesto distinto que conviene no confundir con el examen del dispositivo (art. 588 sexies) ni con los datos que conservan los prestadores (art. 588 ter j).
- Art. 588 sexies LECrim: Regula el registro de dispositivos informáticos. Relevante cuando la certificación se produce en el contexto de una investigación penal y el juez ordena el examen del dispositivo.
Normativa europea
- Reglamento eIDAS (UE 910/2014): define los efectos y requisitos de los sellos de tiempo cualificados y las firmas electrónicas. Un sello cualificado aporta una presunción de exactitud de la fecha y de integridad de los datos sellados (arts. 41-42); no obliga por sí mismo a elaborar un informe ni certifica cómo se adquirió el contenido. Por eso una comparación NTP documentada no equivale a un sello cualificado.
- RGPD (UE 2016/679): La extracción forense debe respetar el principio de minimización de datos. Solo extraigo los artefactos estrictamente necesarios para la prueba, no el contenido completo del dispositivo. Esto es especialmente importante en estados de WhatsApp porque la carpeta
.Statusespuede contener estados de terceros no relacionados con el caso. - Directiva 2014/41/UE (Orden Europea de Investigación): Relevante cuando el autor del estado se encuentra en otro país de la UE y es necesario obtener evidencia de su dispositivo o de los servidores de Meta en Irlanda.
Código Penal
Los estados de WhatsApp pueden constituir prueba en procedimientos por:
- Art. 169-171 CP: Amenazas y coacciones.
- Art. 172 ter CP: Acoso (stalking).
- Art. 173.1 CP: Trato degradante.
- Art. 197.7 CP: Difusión de imágenes íntimas sin consentimiento (revenge porn).
- Art. 205-216 CP: Calumnias e injurias.
- Art. 278-280 CP: Descubrimiento y revelación de secretos de empresa.
- Art. 510 CP: Delitos de odio.
- Art. 578 CP: Enaltecimiento del terrorismo.
Validez judicial de un estado de WhatsApp en España
La jurisprudencia española ha ido aceptando progresivamente el contenido efímero como prueba válida, pero con requisitos de autenticidad. La STS 629/2025 del Tribunal Supremo confirma —no relaja— la línea anterior: la autenticidad de una prueba digital puede acreditarse por el conjunto de pruebas disponibles, y la carga de alegar la manipulación recae sobre quien la sostiene. La propia sentencia admite que «la falta de una prueba pericial no implica necesariamente y en todos los casos que el contenido de los mensajes no pueda ser objeto de valoración».
En la práctica, esto significa que una captura de pantalla sola es más vulnerable si la otra parte la cuestiona, porque abre la puerta a discutir su autenticidad. La impugnación no obliga siempre a una pericial; pero una certificación técnica resuelve por adelantado esa discusión.
Sobre los estados en concreto no hay una resolución de referencia que citar. Lo que sí sirve es el artículo 384 de la LEC: son medio de prueba los instrumentos que permiten «archivar, conocer o reproducir» datos, sin distinguir si el contenido era permanente o efímero. Lo que un tribunal valora es que el informe pericial documente el hash SHA-256 del archivo original, la cadena de custodia y los metadatos de la base de datos que corroboren la fecha y hora de publicación.
Qué exige un juez para admitir un estado como prueba
- Integridad: Que el contenido no haya sido manipulado. Esto se demuestra con hash criptográfico (SHA-256) del archivo original y su comparación con el hash almacenado en la base de datos de WhatsApp.
- Autenticidad: Que el contenido proviene efectivamente de la cuenta de WhatsApp indicada. Se verifica cruzando el número de teléfono, los metadatos de la base de datos, la clave de cifrado de la sesión y la dirección IP del servidor de Meta.
- Cadena de custodia: Que desde la extracción hasta la presentación en sala, el archivo no ha sido alterado. El informe pericial documenta cada paso con marcas de tiempo verificables contra servidor NTP.
- Contexto temporal: Que el estado existio en el momento relevante para el procedimiento. Los metadatos de la base de datos confirman la fecha y hora de publicación, y los registros de visualizacion demuestran que la víctima fue expuesta al contenido.
- Identificación del autor: Que se pueda vincular la cuenta de WhatsApp que público el estado con una persona física determinada. Esto puede requerir una combinación de análisis del número de teléfono, datos de registro de la cuenta y, en casos penales, requerimiento judicial a Meta.
Jurisprudencia específica sobre contenido efímero en España
Recopilo aquí las sentencias más relevantes que he utilizado en mis informes periciales para fundamentar la validez judicial de los estados de WhatsApp:
STS 629/2025 (Sala de lo Penal): confirmación, no relajación, del estándar de autenticidad. La carga de alegar la manipulación recae sobre quien la sostiene, no sobre quien aporta la prueba —criterio que la propia sentencia atribuye a la STS 375/2018—. Cuando la prueba se impugna, la autenticidad puede acreditarse por cualquier medio: la pericial es uno de ellos, no una exigencia automática en todos los casos.
STS 300/2015 (Sala de lo Penal): sentencia seminal sobre capturas de pantalla de mensajería instantánea —el caso versaba sobre mensajes de Tuenti, no de WhatsApp, aunque su doctrina se aplica a la mensajería en general—. Su formulación literal es que «la prueba de una comunicación bidireccional mediante cualquiera de los múltiples sistemas de mensajería instantánea debe ser abordada con todas las cautelas»: las capturas pueden admitirse, pero su eficacia probatoria queda en entredicho si no las avala un medio de prueba complementario.
Art. 384 LEC: admite como prueba los instrumentos de archivo y reproducción de datos, sin distinguir entre contenido permanente y efímero. Lo que decide es la acreditación de la integridad, y ahí es donde entra el hash SHA-256 y la correlación con los metadatos de la base de datos.
Art. 326.2 LEC: impugnada la autenticidad de un documento privado, quien lo aportó puede pedir el cotejo pericial o proponer cualquier otro medio de prueba. Por eso una captura de contenido efímero, sin nada que respalde su autenticidad, es fácil de discutir; el cotejo pericial es una de las vías —no la única— para sostenerla.
STS 603/2025 (Sala de lo Penal): al resolver la impugnación de unos pantallazos, señala que «el hecho de que los pantallazos puedan ser objeto de manipulación no conlleva necesariamente que deba hacerse una prueba pericial sobre su autenticidad»; la autenticidad se valora con el conjunto de la prueba. No establece una regla sobre el art. 382 LEC ni sobre la interceptación judicial.
Estas resoluciones muestran que la jurisprudencia española admite el contenido efímero como prueba y que la autenticidad se valora con el conjunto de los medios disponibles. Una certificación técnica no es un requisito legal automático, pero es la forma más eficaz de sostener la autenticidad cuando la otra parte la discute.
La impugnación de capturas de pantalla: un problema real
Quiero detenerme en este punto porque lo veo constantemente. Un cliente viene con 15 capturas de pantalla de un estado y cree que con eso tiene la prueba asegurada. La realidad es que las capturas de pantalla son el tipo de evidencia digital más fácilmente impugnable. La parte contraria solo tiene que alegar que pudieron ser fabricadas con herramientas como WhatsFake, FakeChat o incluso con editores de imagen básicos, y el juez, ante la duda razonable, las puede desestimar.
La STS 300/2015 ya dejó claro que la mensajería instantánea debe abordarse «con todas las cautelas» y que las capturas pueden admitirse, pero con eficacia probatoria cuestionable si no las avala un medio de prueba complementario que acredite su autenticidad. Ese medio de prueba complementario es, en la mayoría de los casos, un informe pericial informático.
Comparación con otros contenidos efímeros: Instagram Stories, Snapchat, TikTok
Muchos clientes me preguntan si el proceso es el mismo para otras plataformas con contenido efímero. Aunque el concepto es similar, las diferencias técnicas son sustanciales y afectan directamente a la viabilidad y coste de la certificación:
| Característica | Estados WhatsApp | Instagram Stories | Snapchat | TikTok Stories |
|---|---|---|---|---|
| Duración | 24 horas | 24 horas (archivables) | 24h (Snaps) / 10s (Direct) | 24 horas |
| Almacenamiento local | Cache temporal en dispositivo | Cache mínima, servidor Meta | Mínimo, servidor Snap Inc. | Mínimo, servidor ByteDance |
| Archivo automático | No existe | Si, en “Archivo de historias" | "Recuerdos” (opcional) | No existe |
| Acceso forense local | Cache + BD accesibles | Cache limitada | Muy restrictivo | Cache limitada |
| Recuperación post-expiracion | Caché mientras no se purgue | Archivo del usuario (indefinido) | Muy difícil sin requerimiento | Según el procedimiento aplicable |
| Solicitud a servidor | Meta (procedimiento aplicable) | Meta (procedimiento aplicable) | Snap Inc. (EEUU) | TikTok Technology Limited (Irlanda) para usuarios del EEE |
| Tiempo de respuesta | Según el procedimiento y los datos | Según el procedimiento y los datos | Según el procedimiento y los datos | Según el procedimiento y los datos |
| Metadatos disponibles | Timestamp, visualizaciones, tipo | Timestamp, visualizaciones, interacciones, ubicación | Timestamp, tipo, captura detectada | Timestamp, visualizaciones |
| Coste peritaje | 300-600 EUR | 400-600 EUR | 500-800 EUR | 500-800 EUR |
| Dificultad forense | Media | Media-baja (archivo disponible) | Alta (anti-forense activo) | Alta (servidores China) |
La diferencia clave es que Instagram conserva las Stories en el archivo del usuario incluso después de 24 horas, lo que facilita enormemente la extracción. WhatsApp no ofrece esa funcionalidad, lo que convierte la certificación de estados en una carrera contrarreloj.
Snapchat es el peor escenario para un perito. La plataforma fue diseñada específicamente para que el contenido no sea recuperable: detecta capturas de pantalla, minimiza el almacenamiento local y dificulta las solicitudes judiciales al estar domiciliada en EEUU con políticas restrictivas de cooperación.
TikTok dirige las solicitudes sobre usuarios del Espacio Económico Europeo a TikTok Technology Limited, en Irlanda, según sus directrices para autoridades; la sede de la matriz no determina por sí sola el destinatario. La vía y el tiempo de obtención dependen del procedimiento y de los datos solicitados.
Telegram: estados idénticos, extracción diferente
Telegram lanzó las historias para todos los usuarios en agosto de 2023. A diferencia de WhatsApp, permite elegir la duración (6, 12, 24 o 48 horas) y conservarlas en el perfil. Las diferencias técnicas en la extracción son significativas:
- Base de datos: Telegram utiliza una base de datos SQLite diferente (
cache4.db) con una estructura más compleja que la de WhatsApp. Los registros de estados se mezclan con otros tipos de mensajes y requieren un parseo más cuidadoso. - Cache de archivos: Telegram almacena los archivos multimedia en una estructura de carpetas diferente (
/data/data/org.telegram.messenger/files/en Android). La tarea de limpieza es similar a la de WhatsApp pero con intervalos ligeramente diferentes. - Cifrado: Telegram utiliza su propio protocolo MTProto en lugar del protocolo Signal. Los estados no utilizan cifrado extremo a extremo por defecto (a diferencia de los chats secretos), lo que significa que Telegram si conserva copias en sus servidores. Esto facilita los requerimientos judiciales, aunque Telegram tiene su sede en Dubai y es conocido por su resistencia a cooperar con autoridades.
- Ventana de recuperación: como en WhatsApp, depende de la tarea de limpieza del dispositivo; no hay un plazo fijo.
Signal: historias y mensajes temporales
Signal dispone de historias (stories) desde noviembre de 2022, con cifrado extremo a extremo y duración de 24 horas. Además, sus mensajes temporales (con temporizador de autodestruccion) presentan un desafio forense comparable. La diferencia principal es que Signal implementa medidas anti-forense más agresivas: no almacena thumbnails, no conserva metadatos innecesarios y su base de datos se purga de forma más agresiva. Un peritaje de mensajes temporales de Signal es significativamente más complejo y caro que uno de estados de WhatsApp.
También recibo consultas sobre mensajes temporales de otras plataformas. En todos los casos, el principio es el mismo: el contenido efímero exige un protocolo de urgencia que no admite demoras. Si necesitas certificar contenido de Telegram, consulta mi servicio especializado en peritaje WhatsApp y mensajería que cubre todas las plataformas.
Protocolo de emergencia: que hacer en los primeros 60 segundos
Este es el protocolo que le doy a todo cliente que me llama con un estado activo. Son las acciones que debes ejecutar inmediatamente, antes incluso de llamarme. Cada segundo cuenta.
- Segundo 0-10: activa la grabación de pantalla. En Android, desliza desde arriba y pulsa “Grabación de pantalla” o “Screen Récord”. En iOS, abre el Centro de Control y pulsa el icono de grabación (circulo con punto). Si no lo tienes activado, ve a Ajustes, Centro de Control y añade “Grabación de pantalla” AHORA.
- Segundo 10-30: graba el estado completo. Con la grabación activa, abre WhatsApp, ve a la pestana de Estados y pulsa sobre el estado que necesitas preservar. Dejalo reproducir completamente. Si es un video, no lo saltes. Si son varias imágenes, pasa por todas una a una.
- Segundo 30-40: captura el perfil del autor. Sin detener la grabación, vuelve a la lista de estados, mantene pulsado sobre el nombre del autor y accede a su perfil. Captura de pantalla del perfil completo mostrando nombre, foto y número de teléfono.
- Segundo 40-50: captura la hora del dispositivo. Sin detener la grabación, ve a Ajustes, Fecha y Hora y captura la pantalla mostrando que la hora es automática (sincronizada con red). Esto demuestra que el timestamp de la grabación es fiable.
- Segundo 50-60: detene la grabación y contacta conmigo. Detene la grabación de pantalla. Tienes ahora un video con metadatos de tu dispositivo que documenta todo el proceso. Llama al 624 09 37 96 o escribe por WhatsApp para activar el protocolo de urgencia profesional.
Lo que NO debes hacer nunca
No reinicies el teléfono. No actualices WhatsApp. No borres WhatsApp y lo reinstales. No actives ni desactives la confirmación de lectura. No uses apps de terceros para “descargar el estado” (pueden sobrescribir los metadatos originales). Y sobre todo, no esperes a mañana. Si son las 3 de la madrugada y el estado es relevante para tu caso, grabalo ahora y llamame por la mañana.
Los 5 errores que arruinan la prueba de un estado de WhatsApp
En los peritajes de contenido efímero que he realizado, estos son los errores que veo con más frecuencia y que pueden destruir por completo el valor probatorio de la evidencia:
- Esperar a tener abogado: El cliente ve el estado danino, contacta a un abogado, el abogado evalua el caso y me llama. Para entonces han pasado 48 horas y el estado ya no existe. Recomendación: preserva primero, consulta después. La grabación de pantalla no te compromete a nada, pero perder la prueba si puede costarte el caso.
- Captura de pantalla sin contexto: Una captura aislada no muestra quien público el estado, cuando lo público ni cuanto tiempo lleva activo. Necesito ver la barra de progreso, el perfil del autor y la hora del dispositivo. Una captura suelta es casi inútil en un juicio porque carece de contexto verificable.
- Grabar la pantalla con otra cámara: Grabar el móvil con otro móvil genera un video de baja calidad sin metadatos útiles. Es mucho más valioso usar la grabación de pantalla nativa del propio dispositivo, porque esa grabación incluye metadatos del sistema (modelo, hora, resolución, versión del SO) que puedo verificar forense.
- Borrar y reinstalar WhatsApp: Algunos clientes reinstalan la aplicación pensando que así “guardan” los datos o “sincronizan con la nube”. Lo que consiguen es eliminar la cache local, que es precisamente donde se almacenan los estados temporalmente. La reinstalación destruye la evidencia de forma irrecuperable.
- No documentar la hora de visualizacion: Si no puedo demostrar que mi cliente vio el estado mientras estaba activo, la contraparte puede argumentar que el contenido fue fabricado después. La captura de los ajustes de fecha y hora del dispositivo es una pieza clave del rompecabezas probatorio.
Privacidad y RGPD: límites de la extracción forense
Un aspecto que nunca dejo de lado y que algunos peritos descuidan: la extracción forense de estados de WhatsApp debe respetar escrupulosamente la normativa de protección de datos. Esto no es solo una cuestion ética, es un requisito legal cuyo incumplimiento puede invalidar la prueba.
Principio de minimización
El art. 5.1.c del RGPD establece que los datos personales deben ser “adecuados, pertinentes y limitados a lo necesario en relación con los fines para los que son tratados”. En la práctica, esto significa que cuando extraigo la cache de estados de un dispositivo, puedo encontrar estados de decenas de contactos que no tienen nada que ver con el caso. La obligación del perito es:
- Extraer únicamente los artefactos relacionados con el estado objeto del peritaje.
- No incluir en el informe pericial contenido de estados de terceros no relacionados.
- Eliminar de forma segura cualquier copia de datos no relevantes una vez finalizado el peritaje.
- Documentar que se ha aplicado el principio de minimización.
Consentimiento del titular del dispositivo
La extracción forense se realiza sobre el dispositivo del receptor del estado, no del autor. El receptor es quien me contrata y autoriza la extracción. Sin embargo, debo asegurarme de que:
- El cliente es efectivamente el titular o usuario legítimo del dispositivo.
- El cliente firma un consentimiento informado de extracción que detalla que datos se van a extraer y con que finalidad.
- Si el dispositivo es de un menor, el consentimiento lo firman los padres o tutores legales.
- Si el dispositivo es de empresa, el consentimiento lo firma el representante legal de la empresa o el empleado titular (dependiendo de la política de uso de dispositivos).
Tratamiento posterior de los datos
Los datos extraídos durante el peritaje se conservan durante el plazo necesario para la defensa del caso judicial (generalmente hasta la resolución firme del procedimiento). Una vez finalizado, destruyo todas las copias siguiendo el procedimiento de borrado seguro documentado en mi política de privacidad.
Protocolo de preservación que puedes hacer tu mismo
Mientras me contactas, hay cuatro acciones que puedes realizar inmediatamente para maximizar las posibilidades de que la prueba sea admisible:
- Activa la grabación de pantalla: En Android (panel rápido) o iOS (Centro de Control), inicia la grabación nativa de pantalla ANTES de abrir el estado. Esto es crítico: la grabación debe capturar el momento en que abres el estado, no solo el contenido del mismo.
- Visualiza el estado completo: Abre el estado y dejalo reproducir hasta el final. Si es video, no lo saltes. Si son varias imágenes, pasa por todas lentamente. La grabación de pantalla capturara todo el contenido con los metadatos visibles, incluyendo la barra de progreso temporal.
- Captura el perfil del autor: Haz una captura de pantalla del perfil de WhatsApp de la persona que público el estado, mostrando su nombre, foto y número de teléfono. Si puedes, graba también la información del contacto en tu agenda.
- Documenta la hora: Haz una captura de pantalla de los ajustes de fecha y hora de tu dispositivo para demostrar que el reloj no estaba manipulado. Mejor aun: fotografa tu móvil junto a un reloj con hora verificable (television con hora, web oficial de hora.es, reloj de la estación de tren).
Guía completa de certificación WhatsApp
Para un análisis detallado de todos los métodos de certificación disponibles, incluyendo mensajes de chat y grupos, consulta mi guía completa sobre como certificar WhatsApp para juicio.
Cinco escenarios y qué margen de recuperación deja cada uno
Escenarios ilustrativos
Los casos de esta sección son escenarios construidos sobre tipologías reales de la práctica pericial: explican cómo se comporta la evidencia, no relatan expedientes concretos. Los perfiles, importes y desenlaces no corresponden a un procedimiento identificable.
Se ordenan por el margen de tiempo con el que llega el encargo, que es lo único que de verdad cambia el resultado:
Escenario 1: acoso laboral con estados amenazantes
Un empleado publicaba estados con indirectas amenazantes dirigidas a una companera. Los estados incluian fotos del parking de la empresa con el coche de la víctima señalado y frases como “se donde aparcas”. Con cuatro horas de margen sobre la caducidad, la extracción alcanza la caché completa —imágenes, vídeo—, los metadatos de visualización que revelan cuántos compañeros vieron los estados y el hash SHA-256 de cada archivo. Con ese material, el informe pericial documenta el contenido, su autoría y su difusión para aportarlo a un procedimiento laboral.
Escenario 2: difusión de imágenes íntimas
Un exnovio publica imágenes íntimas de su expareja como estado de WhatsApp. Aquí el estado ya ha expirado, y aun así suele quedar material: la caducidad del estado no dispara el borrado inmediato de la caché de Android, y hasta que la tarea de limpieza se ejecuta los archivos siguen ahí. Es la ventana que casi nadie sabe que existe. El hash de las imágenes recuperadas coincide con los metadatos de la base de datos, lo que permite sostener su autenticidad. La conducta encaja en el art. 197.7 CP; sin la extracción forense de caché, no habría material que aportar.
Escenario 3: estado con información confidencial empresarial
Un exempleado público un estado con capturas de pantalla de un documento interno clasificado de la empresa donde había trabajado hasta una semana antes. Con dieciséis horas transcurridas, la extracción de caché todavía prospera, y el informe pericial puede identificar que el documento mostrado en el estado coincide con un fichero interno mediante análisis de marcas de agua digitales invisibles que la empresa había incorporado en sus documentos confidenciales. Una conducta así puede encajar en la revelación de secretos empresariales (art. 279 CP).
Escenario 4: tráfico de drogas publicitado en estados
Un padre descubrio que su hijo menor estaba comprando sustancias a un contacto que las publicitaba en sus estados de WhatsApp con fotos de los productos y precios. Con el encargo el mismo día, la extracción del dispositivo del menor —con autorización de quien ejerce la patria potestad— alcanza los estados con imágenes de sustancias, tablas de precios y un número de Bizum para pagos. Los metadatos de la base de datos permiten reconstruir cuándo se visualizaron. Ese material es el que se aporta a una denuncia ante la Policía Nacional.
Escenario 5: ciberbullying escolar sistemático
Un grupo de companeros de clase publicaba estados coordinados ridiculizando a una alumna de 14 años. Los estados incluian fotos tomadas sin su consentimiento en el vestuario del gimnasio, memes con su cara y comentarios degradantes. Con ocho horas de vida restantes en el último estado, la extracción alcanza los dispositivos de la víctima y de un testigo cooperante (companera de clase que había visto los estados). El informe pericial documenta la secuencia de estados y su continuidad en el tiempo, que es lo que permite presentar el acoso como una campaña sistemática, y no como hechos aislados, ante el centro educativo o la Fiscalía de Menores.
Lo que separa un escenario del otro
El patrón que separa los escenarios que funcionan de los que no es uno solo: el margen de tiempo. En los escenarios 1, 4 y 5 el estado sigue activo; en el 2 y el 3 ya expiró, pero la caché del dispositivo aún conserva los archivos. Si alguno de estos clientes hubiera esperado un día más, el resultado habría sido muy diferente.
Y hay un patrón en los que no funcionan, que no aparecen aquí porque no hay nada que contar: se llega con capturas de pantalla tomadas hace una semana, sin grabación, sin metadatos y sin caché disponible. En esos casos, la única opción es el requerimiento judicial a Meta, un proceso largo, caro e incierto que puede tardar entre 30 y 90 días. Y cuando Meta responde, a menudo es con un “los datos de estados expirados no se conservan en nuestros servidores”, lo cual cierra la puerta de forma definitiva.
Análisis técnico avanzado: como WhatsApp gestiona los estados internamente
Para los lectores con perfil técnico (peritos, abogados especializados en tecnología, ingenieros), esta sección profundiza en los detalles internos de como WhatsApp implementa la función de estados a nivel de protocolo y almacenamiento.
El protocolo Signal y el cifrado de estados
Los estados de WhatsApp utilizan el mismo protocolo Signal de cifrado extremo a extremo que los mensajes de chat, pero con una diferencia importante: la clave de cifrado se comparte con todos los contactos que pueden ver el estado, no con un solo destinatario. Esto significa que:
- El contenido se cifra una sola vez en el dispositivo del autor.
- La clave de cifrado se distribuye a cada contacto autorizado mediante una sesión individual.
- Cada contacto descifra el contenido localmente con su copia de la clave.
- Meta no puede descifrar el contenido en sus servidores (salvo que se demuestre lo contrario con acceso a las claves).
Desde el punto de vista forense, la clave de cifrado (media_key) almacenada en la base de datos del receptor es un artefacto valioso. Demuestra que el contenido fue descifrado por el dispositivo del receptor, lo que confirma que la descarga se produjo dentro del periodo de validez del estado.
El histórico de estados en msgstore.db
En Android, algunas versiones de WhatsApp mantienen en msgstore.db un histórico de los estados publicados o visualizados por el usuario: normalmente el identificador del autor (su JID, con el formato [teléfono]@s.whatsapp.net), la marca temporal de publicación, el tipo de contenido y una referencia al mensaje donde se guardan los detalles. La estructura concreta —nombres de tablas y columnas— cambia entre versiones y debe verificarse sobre la muestra con un parser reproducible, no darse por supuesta.
Lo relevante para un peritaje es que ese histórico puede conservar registros de estados ya expirados durante un tiempo después de que se limpie el archivo multimedia. Cuando así ocurre, los metadatos siguen permitiendo acreditar que un estado existió, quién lo publicó, cuándo y de qué tipo era, aunque el vídeo o la imagen ya no estén en la caché.
Tarea de limpieza (garbage collector) de WhatsApp
WhatsApp ejecuta una tarea de limpieza periódica que elimina los archivos de la carpeta .Statuses una vez que el estado ha expirado. El comportamiento de esta tarea varía entre dispositivos Android diferentes y estos son los patrones que he observado:
- Frecuencia de ejecución: La tarea se ejecuta cuando WhatsApp se abre después de que un estado haya expirado, y también de forma periódica en segundo plano.
- No es instantánea: Entre la expiracion del estado (24h) y la ejecución efectiva de la limpieza puede pasar un tiempo, según si WhatsApp esta activo en primer plano o no. Ese margen no está documentado por la plataforma y no debe darse por un plazo fijo.
- Factores que retrasan la limpieza: Modo ahorro de batería activo, restricción de actividad en segundo plano, falta de conectividad, dispositivo apagado.
- Factores que aceleran la limpieza: Abrir WhatsApp inmediatamente después de la expiracion, actualización de la app, reinicio del dispositivo, limpieza manual de cache desde Ajustes.
Esta información es práctica: si el dispositivo estuvo en modo avión o apagado cuando el estado expiró, la ventana de recuperación se amplía, porque la tarea de limpieza no llega a ejecutarse. No hay, con todo, un plazo garantizado: depende de la versión, el modelo y el uso del teléfono.
WhatsApp Web y WhatsApp Desktop: un artefacto adicional
Un detalle que muchos peritos pasan por alto: si el receptor del estado tenía WhatsApp Web o WhatsApp Desktop abierto cuando visualizo el estado, existe una copia adicional del contenido en la cache del navegador o de la aplicación de escritorio.
En WhatsApp Web (navegador), los archivos multimedia se almacenan en:
- Chrome:
~/.config/google-chrome/Default/Service Worker/CacheStorage/ - Firefox:
~/.mozilla/firefox/[perfil]/storage/default/
En WhatsApp Desktop (aplicación de escritorio):
- Windows:
%AppData%/WhatsApp/Cache/ - macOS:
~/Library/Application Support/WhatsApp/Cache/
Estas caches pueden contener copias del estado que sobreviven más tiempo que la cache del móvil, especialmente si el usuario no ha limpiado los datos del navegador. No hay un plazo fijo: es un artefacto que conviene comprobar cuando exista una sesión de WhatsApp Web o Desktop abierta.
Errores que cometen otros peritos en peritajes de estados
Esto no lo digo por competir con nadie, sino porque he tenido que contra-peritar informes de estados de WhatsApp que presentaban errores graves. Si eres abogado y vas a contratar un perito para este tipo de trabajo, asegurate de que su informe no cometa estos fallos:
No verificar la sincronización horaria del dispositivo. Si el reloj del dispositivo estaba desfasado, todos los timestamps del informe son cuestionables. Un buen informe pericial debe documentar la configuración de fecha/hora y verificar la sincronización NTP.
Presentar el hash del archivo de grabación de pantalla en lugar del hash del archivo original. El hash de la grabación de pantalla demuestra que la grabación no se ha editado, pero no demuestra que el contenido original no fue manipulado. El hash relevante es el del archivo multimedia extraído de la cache, que debe coincidir con el hash almacenado en la base de datos.
No documentar la versión de WhatsApp. Las actualizaciones de WhatsApp pueden cambiar la estructura de la base de datos, la ubicación de la cache y el comportamiento del garbage collector. Sin documentar la versión exacta, un contra-perito puede argumentar que los artefactos extraídos no corresponden a la versión que estaba instalada en el momento de los hechos.
Ignorar los metadatos de la base de datos. Algunos peritos presentan solo el archivo multimedia extraído de cache sin cruzarlo con los metadatos de la base de datos. Esto debilita el informe porque el archivo por si solo no demuestra quien lo público ni cuando.
No respetar la minimización de datos. Extraer todo el contenido del dispositivo cuando solo se necesitan los artefactos relacionados con un estado específico viola el principio de minimización del RGPD y puede ser cuestionado por la parte contraria como una intromisión desproporcionada en la privacidad.
Precios y plazos del servicio
| Servicio | Precio | Plazo | Incluye |
|---|---|---|---|
| Preservación urgente (menos de 6h) | 450-600 EUR | 24h para acta de extracción | Extracción forense completa, hash SHA-256, acta de cadena de custodia, timestamp NTP verificado |
| Preservación semi-urgente (6-24h) | 400-450 EUR | 24h para acta de extracción | Extracción forense, hash SHA-256, acta de cadena de custodia |
| Certificación estándar (estado ya capturado) | 300-350 EUR | 48-72h para informe completo | Análisis de capturas/grabaciones, verificación de metadatos, informe pericial ISO 27037 |
| Certificación con ratificación | 400-500 EUR | 48-72h + día de juicio | Todo lo anterior + declaración como perito en sala + defensa del informe ante impugnación |
| Paquete multi-plataforma (WhatsApp + Instagram + otra) | 600-900 EUR | 5-10 días hábiles | Extracción en múltiples plataformas, informe unificado, ratificación incluida |
Los precios incluyen IVA. La consulta inicial es gratuita y no compromete a nada. En casos de violencia de genero o ciberbullying de menores, ofrezco facilidades de pago y prioridad en la cola de urgencias.
Los estados caducan en 24 horas
Certificación urgente de evidencia efímera: si desaparece, no se recupera.
Cuándo NO merece la pena certificar un estado
No todos los estados de WhatsApp justifican un peritaje forense. A lo largo de estos años he aprendido a ser honesto con los clientes sobre cuando merece la pena invertir 300-600 EUR y cuando no. La consulta inicial gratuita sirve precisamente para hacer esta valoración. No voy a cobrar a un cliente por un peritaje cuyo resultado no va a aportar valor probatorio en su caso.
Si merece la pena certificar:
- Amenazas directas o veladas contra la integridad física.
- Difusión de imágenes íntimas sin consentimiento.
- Acoso laboral o escolar documentado en estados.
- Revelación de información confidencial empresarial.
- Pruebas de infidelidad en procesos de divorcio con custodia de menores.
- Difamación con impacto económico demostrable (pérdida de clientes, despido).
- Tráfico de sustancias ilegales o actividad delictiva.
- Discurso de odio o apologia del terrorismo.
No merece la pena certificar:
- Indirectas ambiguas sin destinatario identificable. Si el estado dice “hay gente que no vale nada” sin señalar a nadie concreto, ningun juez va a admitir que iba dirigido a ti.
- Estados con memes o imágenes genéricas sin contexto danino. Un meme ofensivo sin destinatario no tiene recorrido judicial.
- Contenido que ya esta disponible en otras fuentes. Si el mismo contenido se público también en Instagram Stories (que se archivan automáticamente), es más eficiente y barato certificar la versión de Instagram.
- Discusiones de pareja sin amenazas ni insultos graves. Que tu expareja publique “que bien se esta soltero” no es un delito ni constituye prueba de nada.
- Estados que el propio autor ya ha guardado voluntariamente. Si el autor capturo o guardo su propio estado y tu puedes obtener esa copia, la extracción forense de cache es innecesaria.
- Contenido publicado por cuentas anónimas o desechables. Si el número de teléfono del autor no esta vinculado a una persona identificable y no hay forma de establecer esa vinculación, la certificación del contenido pierde gran parte de su utilidad probatoria.
El coste emocional vs. el coste económico
Quiero ser transparente sobre algo que no suelen explicar los peritos: a veces el estado te ha hecho daño emocional real, pero jurídicamente no tiene recorrido. Hay conversaciones difíciles en las que he dicho que, si bien entiendo el sufrimiento que ese estado les ha causado, invertir 300-600 EUR en una certificación no va a llevar a ninguna consecuencia legal para el agresor. Y prefiero tener esa conversación antes de cobrar que después.
Los criterios que aplico son: primero, que el contenido constituya al menos un ilícito civil o penal identificable. Segundo, que el autor sea identificable o identificable mediante el número de teléfono. Tercero, que el daño sea cuantificable o demostrable (daño moral, pérdida económica, perjuicio profesional). Si no se cumplen los tres, la certificación probablemente no vale la inversión.
Qué hacer si ya ha pasado más de 24 horas
Recibo esta pregunta casi a diario. El estado ya expiro, la cache probablemente ya fue limpiada, y el cliente quiere saber si hay algo que hacer. La respuesta depende de varios factores:
Justo después de expirar en Android
Todavía hay posibilidades. La tarea de limpieza de WhatsApp puede no haberse ejecutado aun, especialmente si el dispositivo estuvo en modo avión, apagado o con restricciones de batería activas. Contacta conmigo inmediatamente. No abras WhatsApp, no reinicies el dispositivo, no hagas nada con el teléfono hasta que yo pueda acceder a el.
Justo después de expirar en iOS
La ventana es más estrecha en iOS. Si el dispositivo ha estado activo y con WhatsApp abierto, la cache probablemente ya fue purgada. Pero si el iPhone estuvo apagado, en modo avión o con bajo nivel de batería (lo que reduce la actividad en segundo plano), puede haber una oportunidad.
Más de 48 horas desde la publicación
La recuperación local es prácticamente imposible en ambas plataformas. Las opciones restantes son:
Verificar WhatsApp Web/Desktop: Si el receptor tenía una sesión activa de WhatsApp Web o Desktop cuando visualizo el estado, la cache del navegador o de la app de escritorio puede conservar una copia más tiempo. No hay un plazo fijo: es un artefacto que conviene comprobar.
Verificar dispositivos de testigos: Otros contactos que también vieron el estado pueden tener la grabación de pantalla o incluso archivos en su cache si actuaron rápido.
Requerimiento judicial a Meta: Para procesos penales, el juez puede ordenar a Meta la entrega de los datos del estado a través de su portal de solicitudes para autoridades. Solo puede obtenerse lo que el prestador conserve conforme al procedimiento; no está acreditado que devuelva el contenido de un estado expirado. Lo que sí suele poder aportar son metadatos de la cuenta del autor (fecha de registro, números vinculados, direcciones IP de conexión), útiles para identificar al agresor.
Análisis del espacio libre del dispositivo: En casos excepcionales, si el dispositivo no ha sido muy utilizado después de la expiracion del estado, una herramienta de recuperación de datos puede encontrar fragmentos del archivo multimedia en el espacio libre del almacenamiento. Esto es más viable en dispositivos con almacenamiento no cifrado, que son cada vez menos comunes.
Tabla de viabilidad de recuperación según tiempo transcurrido
Los tramos horarios son orientativos, no una ventana documentada por WhatsApp: la limpieza de la caché depende de la versión, el modelo y el uso del dispositivo. Transmiten una idea —cuanto antes, mejor—, no un plazo garantizado.
| Tiempo desde publicación | Android (cache) | iOS (cache) | WhatsApp Web | Requerimiento Meta |
|---|---|---|---|---|
| 0-24 horas (estado activo) | Excelente | Excelente | Excelente | No necesario |
| 24-30 horas | Buena (cache aun presente) | Limitada | Buena | No necesario |
| 30-48 horas | Baja (depende de GC) | Muy baja | Buena | Recomendable |
| 48h - 7 días | Muy baja | Prácticamente nula | Posible (cache navegador) | Necesario |
| Más de 7 días | Prácticamente nula | Nula | Baja | Necesario (sin garantías) |
| Más de 30 días | Nula | Nula | Nula | Posible pero improbable |
Preguntas frecuentes
¿Puedo certificar un estado de WhatsApp que ya ha expirado?
Depende del tiempo transcurrido y del dispositivo. Mientras la tarea de limpieza no haya purgado el archivo de la caché hay posibilidades —en iOS la purga suele ser más agresiva que en Android—, pero no hay una ventana garantizada por la plataforma, así que conviene actuar cuanto antes. Pasado ese margen, queda solicitar los datos a Meta por la vía que corresponda (requerimiento judicial en procesos penales, comisión rogatoria en civiles): un proceso largo que solo obtiene lo que el prestador conserve, y el contenido de estados expirados puede no estar entre ello.
¿Una captura de pantalla de un estado sirve como prueba?
Sirve como indicio, pero no como prueba plena. Si la parte contraria impugna la captura, el juez puede desestimarla al no poder verificar su autenticidad. Un informe pericial con hash criptográfico y cadena de custodia documentada eleva la captura a prueba pericial, que tiene un peso procesal significativamente mayor. La STS 300/2015 ya dejó claro que las capturas pueden admitirse, pero con eficacia probatoria cuestionable sin respaldo pericial.
¿Puede el autor del estado saber que lo he certificado?
No. La extracción forense se realiza sobre tu dispositivo, no sobre el del autor. WhatsApp si muestra al autor que has visualizado el estado (a menos que tengas desactivada la confirmación de lectura), pero no puede detectar que se ha realizado una extracción forense ni una grabación de pantalla. Ni WhatsApp ni el autor reciben notificación alguna de que el contenido ha sido copiado, grabado o analizado forensicamente.
¿Cuánto tiempo tengo realmente para actuar?
Desde que detectas el estado, tienes un máximo de 24 horas antes de que desaparezca de la interfaz. La recomendación es actuar en las primeras horas: cuanto antes, más artefactos forenses pueden recuperarse y más sólido es el informe pericial. Después de la expiración visible (24h), el archivo puede seguir un tiempo en la caché hasta que se ejecuta la limpieza, pero ese margen no está garantizado y varía según el dispositivo.
¿Sirve la misma certificación para un proceso civil y penal?
Si. El informe pericial cumple los requisitos de la Ley de Enjuiciamiento Civil (art. 382-384) y de la Ley de Enjuiciamiento Criminal (art. 588 ter). La diferencia es que en un proceso penal el juez puede complementar la prueba con un requerimiento a Meta para verificar los metadatos del servidor, y en un proceso civil la carga de la prueba recae sobre la parte que la aporta.
¿Qué pasa si el autor del estado lo borra antes de las 24 horas?
Si el autor elimina manualmente el estado antes de las 24 horas, el efecto en tu dispositivo depende de si ya lo habías visualizado. Si lo viste, el contenido ya se descargo a tu cache local y la extracción forense sigue siendo viable. Si no lo habías visto, el contenido no se descargo a tu dispositivo y la recuperación local es imposible. En ese caso, la única via es el requerimiento judicial a Meta, pero los plazos son largos y el éxito incierto.
¿Se puede certificar un estado de WhatsApp Business?
Si. Los estados de WhatsApp Business funcionan técnicamente de la misma manera que los de WhatsApp personal. La única diferencia es que las cuentas Business suelen tener una audiencia mayor (clientes en lugar de contactos personales), lo que puede ser relevante para cuantificar el daño en casos de difamación comercial. El proceso de extracción y el coste son idénticos.
¿Necesito denunciar antes de certificar?
No. La certificación forense y la denuncia son procesos independientes. De hecho, yo recomiendo siempre certificar primero y denunciar después, porque la denuncia puede tardar horas o días en tramitarse y el estado desaparece en 24 horas. Una vez tengas el informe pericial, puedes adjuntarlo a la denuncia en cualquier momento.
¿Puedo certificar estados de otras personas que no son mis contactos?
Solo puedes ver los estados de tus contactos de WhatsApp. Si el autor del estado danino no esta entre tus contactos, no habras visualizado el estado y por tanto no estará en la cache de tu dispositivo. En ese caso, necesitarias la colaboración de alguien que si sea contacto del autor y que haya visualizado el estado. Esa persona puede aportar su dispositivo para la extracción forense, con su consentimiento expreso.
¿Qué diferencia hay entre certificar un estado y un mensaje normal de WhatsApp?
La diferencia principal es la urgencia temporal. Un mensaje de chat permanece en el dispositivo hasta que alguien lo borra manualmente, lo que da semanas o meses de margen para la certificación. Un estado desaparece en 24 horas automáticamente. Además, los mensajes de chat se incluyen en los backups de Google Drive/iCloud, lo que permite recuperación retrospectiva. Los estados no se incluyen en backups. Desde el punto de vista del informe pericial, el resultado es idéntico: un documento con validez judicial que acredita la autenticidad e integridad del contenido.
¿Es posible falsificar un estado de WhatsApp?
Técnicamente si, y este es precisamente el argumento que la parte contraria utilizara para impugnar la prueba. Existen herramientas que permiten crear interfaces de WhatsApp falsas, modificar capturas de pantalla con editores de imagen o incluso alterar la base de datos local de WhatsApp con conocimientos técnicos avanzados. Por eso la certificación forense es importante: el hash SHA-256 del archivo original, la correlación con los metadatos de la base de datos y la cadena de custodia documentada hacen extremadamente difícil (no imposible, pero si extremadamente difícil) fabricar una prueba que pase un análisis pericial riguroso. Cuando la contraparte alega falsificación, mi informe pericial responde con evidencia técnica de autenticidad que un juez puede evaluar.
¿Cuánto pesa legalmente un estado frente a un mensaje de chat?
Desde el punto de vista probatorio, ambos tienen el mismo peso cuando vienen respaldados por un informe pericial. El artículo 299 LEC no distingue entre tipos de contenido digital. Ahora bien, la audiencia de un estado la elige quien lo publica: no puede darse por hecho que llegó a toda la agenda ni deducir de ahí una intención de difusión pública sin acreditarlo. Cuando el estado se dirigió efectivamente a un conjunto amplio de contactos, esa difusión puede ser relevante en delitos contra el honor, amenazas o difusión de imágenes íntimas.
¿Qué ocurre si el autor del estado niega haberlo publicado?
Este es un escenario que me he encontrado en varios peritajes de estados. La defensa habitual es “alguien me hackeo la cuenta” o “no fui yo quien público eso”. Para contrarrestar esta línea de defensa, mi informe pericial incluye: la dirección IP desde la que se público el estado (si esta disponible en los metadatos del servidor tras requerimiento judicial), la correlación temporal con la actividad habitual de la cuenta (patrón de uso), y los metadatos del dispositivo que demuestran que la publicación se realizo desde un dispositivo concreto vinculado al autor. En la mayoría de los casos, el juez desestima la alegacion de “hackeo” cuando no hay ninguna evidencia técnica que la respalde.
¿Puedo certificar un estado de WhatsApp que yo mismo publique?
Si, aunque el escenario es menos común. Puede ser relevante cuando: publicaste un estado que luego fue manipulado por terceros y redistribuido (necesitas demostrar cual era el original), cuando publicaste un estado como respuesta a una provocacion y necesitas demostrar el contexto temporal, o cuando un empleador alega que publicaste algo que en realidad no publicaste. El proceso de extracción es el mismo pero se realiza sobre tu propio dispositivo, y los artefactos incluyen los registros de publicación (no solo de visualizacion) con metadatos adicionales como la lista completa de contactos que vieron el estado.
Casos especiales: estados de texto, estados con musica y estados reenviados
No todos los estados de WhatsApp son imágenes o vídeos. WhatsApp permite publicar tres tipos de estados, y cada uno presenta particularidades forenses:
Estados de texto con fondo de color
Son estados que contienen únicamente texto sobre un fondo de color solido o degradado. Desde el punto de vista forense son los más problematicos porque:
- No generan un archivo multimedia en la carpeta
.Statuses. El contenido se almacena únicamente como registro de texto en la base de datos. - La cache de archivos no contiene nada que copiar: toda la información esta en
msgstore.db. - Son los más faciles de falsificar con herramientas externas, lo que hace que la verificación de autenticidad sea más crítica.
Para certificar un estado de texto, me baso exclusivamente en los registros de la base de datos y en la grabación de pantalla del cliente. La correlación entre el texto almacenado en la base de datos y la grabación de pantalla es la clave para demostrar la autenticidad.
Estados con musica (función reciente)
WhatsApp permite añadir música a los estados. Cuando esa función se usa, el fragmento de audio puede quedar como artefacto adicional junto con la imagen en la cache; su formato y los metadatos que conserve dependen de la versión y deben comprobarse sobre la muestra, no darse por supuestos. La canción elegida puede aportar contexto —por ejemplo, una letra amenazante junto a un contenido visual ambiguo—, pero es un elemento corroborativo, no una prueba por sí solo.
Estados reenviados desde otro contacto
Aunque WhatsApp no tiene una función nativa de “reenviar estado”, los usuarios pueden descargar el estado de un contacto (con apps de terceros) y republicarlo como propio. En estos casos, los metadatos del estado republicado apuntan al segundo autor, no al original. Si necesitas demostrar que el contenido fue originalmente publicado por otra persona, se requiere un análisis adicional de los metadatos EXIF de la imagen o video, que pueden conservar información del dispositivo original.
Mitos y realidades sobre los estados de WhatsApp
Hay mucha desinformación circulando sobre los estados de WhatsApp y su valor como prueba. Desmonto los mitos más comunes que me encuentro en mi trabajo diario:
Mito 1: “Si el estado desaparece, no hay prueba posible”
Realidad: Falso. Aunque el estado haya desaparecido de la interfaz de WhatsApp, los archivos pueden seguir en la cache del dispositivo durante horas adicionales. Además, los metadatos de la base de datos se conservan durante días o semanas. Y si alguien hizo una grabación de pantalla, esa grabación tiene valor probatorio cuando se acompaña de un informe pericial.
Mito 2: “WhatsApp guarda todo en la nube, así que se puede recuperar siempre”
Realidad: Falso. Los estados de WhatsApp NO se incluyen en las copias de seguridad de Google Drive ni de iCloud. Esta es probablemente la confusión más peligrosa, porque lleva a la gente a pensar que tiene tiempo indefinido para actuar. Los mensajes de chat si se guardan en backups; los estados no.
Mito 3: “Un notario puede certificar un estado de WhatsApp”
Realidad: Parcialmente cierto pero insuficiente. Un notario puede levantar un acta notarial del contenido visible en la pantalla del dispositivo, y esa acta tiene valor probatorio como documento público (art. 317 LEC). Sin embargo, el acta notarial no incluye extracción de cache, verificación de hash, análisis de metadatos de base de datos ni cadena de custodia técnica. Si la parte contraria impugna argumentando manipulación digital (cosa que un notario no puede descartar), el acta notarial sola puede no ser suficiente. La recomendación es complementar el acta notarial con un informe pericial cuando el contenido es especialmente sensible o cuando se anticipa impugnación.
Mito 4: “Si desactivo la confirmación de lectura, nadie sabe que vi el estado”
Realidad: Parcialmente cierto. Si desactivas la confirmación de lectura (“palomitas azules”), el autor del estado no vera tu nombre en la lista de visualizaciones. Sin embargo, el hecho de que visualizaste el estado si queda registrado en la base de datos de tu propio dispositivo. Desde el punto de vista forense, puedo demostrar que viste el estado incluso con la confirmación de lectura desactivada, lo cual es relevante en casos donde necesitas probar que fuiste expuesto al contenido danino.
Mito 5: “Las apps de ‘Status Saver’ son ilegales”
Realidad: Falso. Las apps que copian archivos de la carpeta .Statuses del propio dispositivo no son ilegales. Estas accediendo a archivos que ya fueron descargados a tu propio dispositivo. Lo que puede ser ilegal es redistribuir el contenido copiado si incluye datos personales de terceros o material protegido por derechos de autor. Copiar contenido de la propia carpeta .Statuses para preservarlo como potencial prueba no es, en sí mismo, un acto ilícito; el uso posterior de esos datos —sobre todo si afectan a terceros— sí debe valorarse caso por caso.
Mito 6: “Un perito puede hackear WhatsApp para recuperar estados”
Realidad: Absolutamente falso. Un perito informático NO hackea nada. La extracción forense se realiza sobre el dispositivo del cliente (el receptor del estado), accediendo a archivos que ya están almacenados localmente. No accedo al servidor de Meta, no intercepto comunicaciones, no vulnero el cifrado de WhatsApp. Cualquier “perito” que te ofrezca “hackear WhatsApp” no es un profesional serio y probablemente esta cometiendo un delito del art. 197 bis CP.
Guía para abogados: como incorporar un estado de WhatsApp al procedimiento
Recibo muchas consultas de abogados que tienen clientes con estados de WhatsApp relevantes pero no saben como integrar esa evidencia en la estrategia procesal. Esta sección esta pensada específicamente para letrados.
Momento procesal para aportar la prueba
La certificación del estado debe realizarse lo antes posible, independientemente de la fase procesal. Sin embargo, la aportación formal al procedimiento depende del tipo de proceso:
- Proceso civil: El informe pericial se aporta como documento adjunto a la demanda (art. 336 LEC) o, si se obtuvo después, como prueba pericial de parte en la fase de proposición de prueba. Si la certificación se realizo antes de interponer la demanda, puede adjuntarse como documento número [X] de la demanda.
- Proceso penal: El informe puede aportarse con la denuncia o querella, o posteriormente como diligencia de investigación solicitada por la parte. En la fase de juicio oral, se propone como prueba pericial.
- Proceso laboral: la prueba documental y pericial requiere el previo traslado a las partes o su aportación anticipada con diez días de antelación al juicio (art. 82.5 LRJS), con las excepciones legales; esperar al acto de juicio para aportarla puede perjudicar a quien lo haga. Dada la brevedad del procedimiento, conviene tener el informe preparado antes de la papeleta de conciliación.
Solicitud de contrapericia
La parte contraria puede solicitar una contrapericia. Cuando el informe pericial está bien fundamentado (hash, cadena de custodia, metadatos de la base de datos), la contrapericia tiene menos margen. El punto que la defensa suele atacar es la cadena de custodia: por eso conviene documentar cada paso con marcas de tiempo verificables.
Combinación con otras pruebas
El informe pericial de un estado de WhatsApp es más efectivo cuando se combina con:
- Testifical: Otras personas que vieron el estado y pueden corroborar su contenido.
- Prueba digital complementaria: Mensajes de chat previos o posteriores al estado que contextualicen su contenido.
- Informe psicologico: En casos de acoso o ciberbullying, un informe psicologico que documente el impacto emocional del estado en la víctima.
- Atestado policial: Si se presento denuncia, el atestado puede incluir referencias al contenido del estado.
Honorarios periciales como costas
Los honorarios del perito informático pueden incluirse como costas del procedimiento si la sentencia condena en costas a la parte contraria. Es recomendable conservar la factura del peritaje para su inclusión en la tasación de costas.
Checklist rápida para abogados
Para facilitar el trabajo de los letrados que lean este artículo, esta es la checklist que deben seguir cuando un cliente les consulta sobre un estado de WhatsApp:
- Preguntar al cliente si el estado sigue activo. Si la respuesta es si, indicarle que ejecute el protocolo de 60 segundos descrito en este artículo ANTES de continuar la conversación.
- Si el estado ya expiro, preguntar cuanto tiempo ha pasado y si el dispositivo ha sido reiniciado, actualizado o limpiado desde entonces.
- Contactar con un perito informático inmediatamente, sin esperar a evaluar la viabilidad jurídica del caso. La preservación de la prueba es urgente; la evaluación jurídica puede hacerse después.
- No pedir al cliente que reenvie las capturas de pantalla por WhatsApp o email antes del peritaje. El reenvio genera copias con metadatos diferentes que pueden confundir el análisis forense.
- Si el caso implica violencia de genero, acoso a menores o amenazas de muerte, recomendar al cliente que presente denuncia en paralelo a la certificación, no en serie.
- Conservar la factura del peritaje para la eventual tasación de costas.
- Solicitar al perito que el informe incluya un resumen ejecutivo en lenguaje no técnico para facilitar su lectura por el juez.
Estadísticas: el contenido efímero en cifras
Para dimensionar el problema, esto es lo que hay —y lo que no hay, que en esta materia es la mitad de la respuesta—:
- WhatsApp tiene más de 2.000 millones de usuarios activos según Meta Platforms. En España, WhatsApp es la plataforma de mensajería con mayor penetración según el Estudio de Redes Sociales 2025 de IAB Spain, elaborado con Elogia.
- Meta informó en junio de 2025 de 1.500 millones de usuarios diarios de la pestaña Novedades de WhatsApp, que reúne estados y canales (Meta). No consta aquí una cifra pública verificada del uso de los estados por separado ni un ranking frente a Instagram Stories.
- No hay estadística que cuantifique qué proporción del ciberacoso usa contenido efímero: el Balance de INCIBE agrupa los incidentes por tipología técnica, no por el formato del contenido implicado. Lo que sí es constatable en la práctica pericial es que el material efímero obliga a actuar antes, porque desaparece solo.
- No existe una estadística de qué proporción de la prueba digital aportada a los tribunales españoles procede de WhatsApp. El CGPJ publica estadística judicial por jurisdicción y tipo de asunto, no por tipo de prueba, y ningún otro organismo lo mide. Lo que sí puede afirmarse, y consta en las resoluciones, es que la mensajería instantánea ha generado una línea jurisprudencial propia —de la STS 300/2015 a la STS 629/2025— que ningún otro soporte de prueba tiene.
- Una parte de los encargos de contenido efímero llega demasiado tarde, con el contenido ya purgado de la caché.
- Lo que sí es técnico y comprobable es por qué el tiempo manda: el estado caduca a las 24 horas, pero la caché del dispositivo no se vacía en ese instante. Entre la caducidad y la ejecución de la tarea de limpieza queda una ventana que no está documentada por WhatsApp y que varía por versión, modelo y espacio libre. Actuar dentro de las primeras horas no mejora las probabilidades: evita depender de esa ventana.
El mensaje central del artículo no necesita porcentajes: el tiempo es el factor crítico, y no es cuestión de recursos ni de tecnología, sino de velocidad de reacción.
Evolución futura: que cambiara en los próximos años
El panorama de la evidencia digital efímera esta evolucionando rápidamente. Estos son los cambios que anticipo y que afectaran a la certificación de estados de WhatsApp en los próximos 2-3 años:
Interoperabilidad obligatoria (DMA europeo)
El Reglamento de Mercados Digitales (DMA) de la UE obliga a WhatsApp a abrir la interoperabilidad por fases: mensajería individual desde marzo de 2024, grupos desde septiembre de 2025 y llamadas desde septiembre de 2027 (Comisión Europea). No hay una obligación específica de interoperabilidad de los estados en ese calendario; si llegara a implementarse, podría cambiar cómo se almacenan y distribuyen.
Cifrado resistente a cuántica
El cifrado de la mensajería tiende hacia algoritmos resistentes a la computación cuántica. Un cambio de ese tipo afectaría a las herramientas que dependen del análisis del protocolo de cifrado, aunque no debería impactar la extracción de cache local.
Regulación europea de evidencia digital
El Reglamento (UE) 2023/1543 sobre prueba electrónica en procesos penales es aplicable desde el 18 de agosto de 2026. Establece un marco unificado para las órdenes europeas de producción y conservación, con plazos de transmisión de diez días —u ocho horas en casos de urgencia— sujetos a sus condiciones. Se refiere a datos que el prestador conserve: no recupera el contenido de un estado que ya no se almacena ni obliga a descifrarlo.
Inteligencia artificial y detección de manipulación
Las herramientas de detección de deepfakes y manipulación de imágenes basadas en IA son cada vez más sofisticadas. En un futuro cercano, será posible incluir en el informe pericial un análisis automatizado de autenticidad del contenido multimedia que refuerce la conclusión de no-manipulación. Ya estoy integrando algunas de estas herramientas en mi flujo de trabajo para casos especialmente sensibles.
Mayor sofisticación de las falsificaciones
La otra cara de la moneda es que las herramientas de generación de contenido con IA (deepfakes de video, clonación de voz, generación de imágenes sinteticas) hacen que la falsificación de estados sea cada vez más accesible. Esto refuerza la necesidad del informe pericial: en un futuro donde cualquiera puede generar un video falso de otra persona, solo el análisis forense de los artefactos digitales (hash, metadatos, cache, base de datos) permitira distinguir un estado autentico de uno fabricado.
Tendencia hacia el contenido efímero por defecto
Todas las grandes plataformas están moviendo hacia modelos de contenido efímero: Instagram (Stories), TikTok (Stories), LinkedIn (Stories, retiradas pero con posibilidad de volver), Twitter/X (Fleets, retiradas). WhatsApp con sus estados es solo una pieza de un ecosistema más amplio. Los peritos informáticos debemos estar preparados para certificar contenido efímero de cualquier plataforma, no solo de WhatsApp. El trabajo con estados de WhatsApp es directamente transferible a Instagram Stories, y estoy ampliando mi expertise a TikTok y Snapchat.
Preguntas que me hacen los jueces cuando ratifico en sala
Las preguntas que jueces y letrados formulan en sala sobre estados de WhatsApp siguen patrones predecibles. Van documentadas aquí para que tanto abogados como clientes sepan que esperar:
Del juez o magistrado
“Como puede usted asegurar que el contenido no fue fabricado?”: se explica el mecanismo de verificación por hash: el hash SHA-256 del archivo extraído de la cache se contrasta con el que consta en la base de datos del dispositivo. Encontrar una colisión —dos archivos con el mismo SHA-256— es computacionalmente inviable; pero conviene ser preciso sobre lo que eso demuestra: acredita que el archivo coincide con la referencia del propio dispositivo, no descarta por sí solo que ambos se prepararan antes de la adquisición. Por eso el peso lo dan, además, la procedencia documentada y la cadena de custodia (NIST IR 8387).
“Podría el demandante haber modificado la base de datos?”: se documenta la versión de WhatsApp instalada y se coteja por hash la copia de trabajo de la base de datos. Conviene distinguir la integridad estructural de la base SQLite de la autenticidad forense del contenido: una base íntegra no garantiza por sí sola que el contenido no se preparara antes de la extracción, y por eso la conclusión se apoya en la cadena de custodia y en la correlación de artefactos, no solo en la base de datos.
“Por que deberíamos confiar en que el dispositivo no estaba manipulado?”: se presenta el análisis de integridad del sistema operativo, verifico que el dispositivo no tiene root (Android) ni jailbreak (iOS), y documento la versión del SO y las actualizaciones de seguridad aplicadas. Un dispositivo con root o jailbreak permite modificaciones que un dispositivo estándar no, y lo documento en el informe.
De la parte contraria
“Esas capturas podrían haber sido generadas con WhatsFake”: se explica que WhatsFake genera interfaces visuales pero no genera archivos multimedia en la carpeta
.Statusesni registros coherentes en la base de datosmsgstore.db. El análisis va más allá de la apariencia visual: verifica la coherencia de los artefactos forenses a nivel de sistema de archivos y base de datos, algo que WhatsFake no puede simular.“Como sabemos que el estado fue publicado en la fecha indicada?”: Los timestamps de la base de datos se correlacionan con la configuración de fecha y hora del dispositivo, que a su vez se verifica contra servidores NTP. Además, el timestamp del servidor de Meta (incluido en los metadatos de distribución del estado) proporciona una segunda fuente temporal independiente.
“El perito pudo haber modificado los archivos durante la extracción”: La cadena de custodia documenta cada paso con timestamps y hashes intermedios. Utilizo herramientas de extracción forense certificadas que generan logs de auditoría automáticos e inalterables. Además, el hash del archivo extraído se calcula inmediatamente después de la copia, antes de cualquier análisis, lo que garantiza que el archivo analizado es idéntico al archivo original.
Estas preguntas demuestran que los tribunales españoles se toman en serio la autenticidad de la evidencia digital. Un informe pericial bien fundamentado responde a todas ellas de forma satisfactoria. Un informe superficial o una simple captura de pantalla no puede hacerlo.
Conclusión: el tiempo es la prueba
Cada estado de WhatsApp que desaparece sin certificar es una prueba que se pierde para siempre. Suena a disco rayado, pero sigo recibiendolo semana tras semana: clientes que llegan tarde, con capturas de pantalla borrosas de un estado que ya no existe, preguntandome si se puede hacer algo. Y en la mayoría de los casos, la respuesta honesta es que se puede hacer muy poco.
La recomendación a abogados y víctimas es siempre la misma: preserva primero, consulta después. Una grabación de pantalla realizada en el momento vale más que cualquier solicitud judicial posterior, porque una vez que WhatsApp borra la cache, no hay vuelta atras. La grabación no te compromete a nada. No es una denuncia. No es una acusación. Es simplemente la preservación de un contenido que, si no se preserva ahora, dejara de existir en horas.
Si tienes un estado que necesitas como prueba, contacta conmigo lo antes posible. La consulta inicial es gratuita y te confirmo en 15 minutos si la certificación es viable y que opciones tienes. Si es de madrugada, enviame un WhatsApp al 624 09 37 96 con una grabación de pantalla del estado y te respondo a primera hora.
Y si eres abogado, te pido un favor profesional: cuando un cliente te mencione un estado de WhatsApp como prueba potencial, lo primero que debes hacer es asegurarte de que se ha preservado. Antes de evaluar la viabilidad jurídica del caso, antes de calcular tus honorarios, antes de agendar la primera reunion. Porque si la prueba se pierde, todo lo demás es irrelevante. El trabajo con despachos de abogados en toda España y los que mejores resultados obtienen son los que tienen interiorizado este reflejo: prueba efímera detectada, preservación inmediata activada.
La tecnología cambia, las plataformas evolucionan y las leyes se adaptan. Pero hay una constante que no va a cambiar: el contenido efímero desaparece. Y cuando desaparece sin certificar, desaparece para siempre. No dejes que eso le pase a tu caso.
Los estados de WhatsApp son una de las evidencias digitales más infrautilizadas del ecosistema judicial español. Se pierden pruebas porque muchas víctimas no saben que puede certificarse algo que desaparece en 24 horas. Si este artículo le ahorra ese destino a una sola persona, habrá merecido la pena.
Servicios relacionados
- Perito WhatsApp - Certificación forense de mensajes, estados y grupos de WhatsApp
- Certificación de mensajería - Servicio completo para WhatsApp, Telegram, Instagram y otras plataformas
- Como certificar WhatsApp para juicio: guía completa - Guía paso a paso con los tres métodos disponibles
- Guía para abogados: WhatsApp como prueba judicial - Aspectos legales y procedimentales para letrados
- Errores que invalidan WhatsApp como prueba - Los 7 errores más comunes y como evitarlos
- Cadena de custodia digital: guía ISO 27037 - Protocolo completo de cadena de custodia para evidencia digital
Sobre el autor: Jonathan Izquierdo es perito informático forense y certifica evidencia efímera con cadena de custodia conforme a ISO 27037, al amparo del art. 335.1 de la Ley de Enjuiciamiento Civil.
Referencias
- INCIBE. (2025). “INCIBE gestiono más de 97.000 incidentes de ciberseguridad en 2024”. incibe.es
- Consejo General del Poder Judicial. (2025). “Memoria Anual 2025: La Justicia Dato a Dato”. poderjudicial.es
- Tribunal Supremo. STS 629/2025, Sala de lo Penal. poderjudicial.es
- Tribunal Supremo. STS 300/2015, Sala de lo Penal. Sobre autenticidad de capturas de pantalla digitales. — ECLI:ES:TS:2015:2047
- Ley Orgánica 1/1982, de protección civil del derecho al honor, a la intimidad personal y familiar y a la propia imagen — art. 7.7 (intromisión ilegítima) y art. 9.3 (presunción del perjuicio).
- Ley de Enjuiciamiento Civil 1/2000, art. 299, 382-384. boe.es
- Ley de Enjuiciamiento Criminal, art. 588 ter a-i, 588 sexies. boe.es
- Reglamento (UE) 910/2014 (eIDAS) sobre identificación electrónica y servicios de confianza.
- Reglamento (UE) 2016/679 (RGPD) relativo a la protección de datos personales.
- WhatsApp. Privacy Policy (EEA) — «Status is end-to-end encrypted». whatsapp.com
- Save the Children. (2019). Violencia viral. Análisis de la violencia contra la infancia y la adolescencia en el entorno digital. PDF
- ISO/IEC 27037:2012. “Guidelines for identification, collection, acquisition and preservation of digital evidence”.
- Código Penal (LO 10/1995), art. 169-171, 172 ter, 173, 197.7, 205-216, 278-280, 510, 578. boe.es
- Directiva 2014/41/UE relativa a la Orden Europea de Investigación en materia penal.
- Meta Platforms. “WhatsApp Security Whitepaper: End-to-end encryption overview”. whatsapp.com
- IAB Spain. (2025). “Estudio Anual de Redes Sociales 2025”. iabspain.es
- Reglamento (UE) 2022/1925 (Digital Markets Act - DMA) sobre mercados digitales. Interoperabilidad por fases.
- Reglamento (UE) 2023/1543 sobre las órdenes europeas de producción y conservación de prueba electrónica en procesos penales; aplicable desde el 18 de agosto de 2026. PDF
- WhatsApp. “Information for Law Enforcement Authorities”. whatsapp.com





