Una fotografía no es un solo objeto
Mara toma una fotografía con su teléfono y la envía a un grupo. En la pantalla aparece una miniatura, después una barra de progreso y finalmente una marca de envío. Más tarde, la imagen sigue visible en la galería, aparece en otro dispositivo y también figura en una copia de seguridad. Cuando Mara pulsa borrar, la miniatura desaparece, pero no sabe todavía qué ocurrió con la cola, el servidor, la caché, el registro o la copia. La pregunta de este capítulo es sencilla: ¿qué representación existe, dónde está y qué cambio observamos?
No responderemos con una única palabra como «archivo» o «memoria». Seguiremos entidades y operaciones. Un sistema se entiende junto con sus elementos, contexto y ciclo de vida (NIST SP 800-160 Rev. 1, §§2.1–2.1.1, Appendix G). La fotografía será nuestro recorrido: captura, representación local, almacenamiento, copia, transferencia, vista remota y decisión de borrado. En cada paso separaremos dato, ubicación, metadato, operación y observación.
Desliza horizontalmente para leer el diagrama a tamaño completo.
Estado, memoria y almacenamiento
Estado es la información relevante para una pregunta, una frontera y un momento. El teléfono puede conservar una imagen abierta en una zona de trabajo, una entrada de galería y una cola de envío. Decir «está en memoria» no basta: hay que aclarar qué entidad, qué representación y qué duración se observan. Una aplicación puede liberar una zona temporal al cerrarse y conservar otra representación en almacenamiento; una interfaz puede reconstruir una miniatura sin abrir el contenido original.
Usaremos memoria en sentido funcional para una ubicación o condición de trabajo que permite continuar una operación. Usaremos almacenamiento para una representación conservada con una expectativa de recuperación posterior. No convertimos esta distinción didáctica en una afirmación sobre un componente físico concreto. La frontera de la pregunta manda: para saber si la galería puede mostrar la imagen interesa una representación local; para saber si el grupo puede descargarla interesa una representación remota y una relación de entrega.
Persistente y efímero tampoco son etiquetas absolutas. Una cola puede ser efímera para una aplicación, pero quedar registrada por un servicio. Una miniatura puede persistir más tiempo que el original. Un resultado de caché puede sobrevivir a una pantalla y dejar de estar disponible cuando cambia su condición de reutilización. La afirmación correcta nombra ubicación, operación de conservación y condición de consulta.
Archivo, dato y significado
Un archivo es una unidad identificada de datos; que exista un nombre o una ruta no nos dice todavía qué representa. El glosario de NIST usa «file» para una colección tratada como unidad (NIST CSRC, File). La fotografía puede ser un archivo de imagen, pero también puede aparecer como bytes dentro de una base de datos, como miniatura o como contenido de un mensaje. «La foto» es una abreviatura útil sólo si aclaramos qué representación queremos decir.
El dato tiene forma; el significado necesita reglas y contexto. Un campo de fecha puede indicar captura, exportación o recepción. Un tamaño puede ser el de la imagen original o el de una miniatura. Un identificador puede señalar un recurso, pero un identificador no es el recurso que nombra (RFC 3986, §§1.1, 1.2.2). Por eso una ruta, una URL o un nombre en la galería no prueban por sí solos dónde se conserva el contenido.
Mara ve el nombre IMG_0421. Esa observación respalda que una aplicación presenta una etiqueta. Para inferir que existe el archivo completo necesitamos preguntar qué consulta hizo la aplicación, qué copia devolvió, qué permiso de lectura operó y si la vista usa una miniatura. La diferencia entre etiqueta y contenido evita confundir representación con objeto.
La primera copia: captura y galería
Al pulsar el disparador, el teléfono recibe una entrada del sensor y produce una representación de imagen. La aplicación puede escribirla en una ubicación local, generar metadatos y crear una miniatura. Cada salida tiene un productor: cámara, biblioteca de fotos, índice o interfaz. La foto puede estar disponible en la galería porque existe una referencia de índice aunque el contenido esté en una ubicación diferente.
Metadatos describen otros datos: fecha, tamaño, formato, orientación o ubicación declarada. No son automáticamente hechos sobre el mundo. NIST define metadata como información que describe características de datos (NIST CSRC, Metadata). Si la cámara registra hora de captura, ese campo necesita una semántica; no debe reinterpretarse como hora de subida. Si una aplicación recalcula una miniatura, puede producir metadatos nuevos sin cambiar el contenido original.
Desliza horizontalmente para leer el diagrama a tamaño completo.
La galería puede mostrar una imagen aun cuando el original esté fuera de la vista inmediata. La miniatura es una representación derivada. Puede conservar colores y composición, pero perder resolución y metadatos. Una búsqueda por nombre puede consultar un índice y no el contenido. De ahí la primera regla del recorrido: identificar qué salida se observó antes de decir que se observó el archivo.
Copiar no es mover
Copiar produce otra representación a partir de una entrada. El origen puede seguir existiendo y la salida puede divergir por formato, tamaño, compresión o campos omitidos. Si Mara copia la imagen a una carpeta compartida, debe distinguir original, copia y operación de copia. La igualdad inicial no garantiza que ambas permanezcan iguales después de una edición.
Mover describe un cambio de ubicación o referencia dentro de un alcance. En una interfaz puede verse como arrastrar un archivo; internamente puede cambiar un índice, crear una copia y eliminar una referencia anterior. No asumiremos que mover borra todo rastro de la ubicación previa. La pregunta práctica es qué entidades conservan una representación después de la operación.
Sincronizar coordina representaciones en distintas ubicaciones. Puede incorporar cambios, resolver conflictos o dejar estados pendientes. Si el teléfono pierde conexión, la galería puede mostrar la copia local mientras el servicio remoto conserva una versión antigua. La ausencia de una imagen en el segundo dispositivo no demuestra que no exista: puede haber una cuenta distinta, un filtro, una cola o una condición de retención diferente.
El servicio remoto y la caché
Mara envía la fotografía. La aplicación produce una petición y recibe una respuesta; HTTP distingue roles de cliente y servidor, mensajes y representaciones (RFC 9110, §§3, 3.3, 5). La respuesta visible puede confirmar una recepción de la petición, pero no comunica necesariamente que todas las copias estén persistidas. Hay que leer la semántica específica de la aplicación y su documentación.
Una caché conserva una respuesta para reutilizarla bajo condiciones definidas (NIST CSRC, Cache). Si Mara vuelve a abrir la conversación y ve la imagen, esa observación puede provenir del servicio, del dispositivo o de una caché. La vista es útil, pero no identifica por sí sola el origen. Una caché puede quedar obsoleta, expirar o variar según cuenta y solicitud. «Lo veo» y «el servicio acaba de guardar una nueva copia» son claims distintos.
Desliza horizontalmente para leer el diagrama a tamaño completo.
Para separar hipótesis, Mara puede comparar una consulta documentada con una vista local, anotar hora y cuenta y observar si el resultado cambia al invalidarse la caché en un entorno autorizado. No debe consultar cuentas ajenas ni convertir una prueba de interfaz en una inspección de almacenamiento. El objetivo es relacionar una observación con una operación y una condición, no obtener acceso adicional.
Base de datos y archivo
Una base de datos puede organizar datos en registros y relaciones, mientras un archivo puede contener una imagen completa. En el recorrido ambos pueden coexistir: el contenido binario se conserva en una ubicación y la base de datos conserva identificador, tamaño, estado y relación con el mensaje. Una fila encontrada no prueba que el contenido binario esté disponible; un archivo encontrado no prueba que la relación de mensaje siga vigente.
La distinción es de representación y función. Una consulta puede devolver una fila sin abrir la imagen. Un servicio puede regenerar una miniatura desde una copia. Un exportador puede incluir metadatos y dejar fuera el contenido. Por eso anotamos qué salida devolvió la consulta y qué operación la generó. No usaremos «la base de datos tiene la foto» como atajo sin precisar si hablamos de bytes, referencia o atributo.
Logs y backups
Un log registra eventos o mensajes producidos por un sistema o componente (NIST CSRC, Log). El log puede decir que una subida fue aceptada, que una copia falló o que una cuenta consultó un recurso. No es automáticamente una copia del contenido ni prueba de que una persona miró la imagen. La cobertura, la retención y la semántica del evento importan.
Un backup es una copia conservada para recuperación o referencia (NIST CSRC, Backup). Puede tener una fecha, una política de retención y un alcance distintos del almacenamiento operativo. Si Mara borra la foto de la galería, el backup puede conservar una representación; si expira, el backup puede dejar de ser recuperable. No diremos que «borrar» elimina todas las copias a menos que la operación y sus garantías lo demuestren.
Desliza horizontalmente para leer el diagrama a tamaño completo.
Un log y un backup responden preguntas diferentes. El log aporta una historia de operaciones observadas; el backup aporta una posible representación conservada. Ambos pueden estar incompletos. Si una consulta no encuentra la imagen, aún hay que preguntar por cachés, copias, retención, filtros y permisos. La ausencia de una salida es una observación acotada, no una prueba universal de ausencia.
Borrar: referencia, contenido y copias
Cuando Mara pulsa borrar, una aplicación puede retirar la entrada de la galería, marcar el objeto para eliminación, borrar una copia local, enviar una solicitud o actualizar una base de datos. La palabra «borrar» comprime varias operaciones. Describe el productor, la entrada, la salida y la condición prometida. Si la interfaz sólo elimina la referencia, la imagen puede seguir en otro lugar.
El borrado también puede ser eventual. Una cola de sincronización puede tardar; una caché puede seguir sirviendo una respuesta hasta expirar; un backup puede seguir bajo su política. No inferiremos mala fe ni una persona concreta a partir de una persistencia no explicada. La conclusión puede limitarse a «la referencia dejó de aparecer en esta vista a esta hora».
Desliza horizontalmente para leer el diagrama a tamaño completo.
Para revisar el cambio, lista entidades y operaciones: galería, índice, cola, servicio, caché, log y backup. Luego marca qué se observó y qué queda hipotético. Esta lista no es forensics ni una receta de recuperación; es una forma de no mezclar ubicaciones en una sola palabra.
Un recorrido completo y sus límites
El recorrido de Mara ahora puede expresarse así: una captura produce datos; una operación crea un archivo y metadatos; una galería presenta una representación; una copia se prepara para transporte; un servicio recibe una interacción; una caché puede responder; un log registra una operación; un backup conserva una copia según política; una eliminación cambia referencias o representaciones dentro de un alcance.
Cada verbo tiene una pregunta de control. ¿Qué entrada produjo el archivo? ¿Dónde queda la copia? ¿Qué metadato describe y quién lo escribió? ¿La sincronización confirmó ambas direcciones? ¿La respuesta procede de una caché? ¿El log registra recepción o lectura? ¿El backup incluye contenido o sólo configuración? ¿El borrado se aplica a qué entidad? Si una respuesta no puede darse, se conserva como límite.
Desliza horizontalmente para leer el diagrama a tamaño completo.
La mejor explicación no es la más completa en apariencia, sino la que permite revisar cada salto. Una salida de interfaz puede sostener que una vista cambió. Una respuesta documentada puede sostener que una petición fue aceptada. Un inventario de copias puede sostener una relación de almacenamiento. Ninguna de esas observaciones, aislada, demuestra la lectura humana de una fotografía ni la desaparición universal tras borrar.
Cómo reconocer persistencia sin adivinar el medio
La persistencia se prueba mediante una recuperación bajo condiciones declaradas, no mediante el nombre comercial de una ubicación. Si la fotografía reaparece después de cerrar la aplicación, sabemos que la interfaz pudo reconstruirla; todavía puede provenir de estado conservado localmente, de otra instancia o de una consulta remota. Si reaparece después de reiniciar el teléfono sin conexión, se fortalece la hipótesis de una representación local persistente. Incluso entonces falta identificar si es el contenido completo, una miniatura o una entrada de índice.
Conviene formular pruebas que cambien una condición a la vez. Cerrar una ventana cambia la interfaz; terminar el proceso cambia la ejecución; reiniciar el dispositivo cambia más capas; retirar temporalmente la conectividad cambia la disponibilidad de fuentes remotas. El resultado sólo se interpreta dentro de la frontera autorizada y del objetivo. Este capítulo no enseña procedimientos de recuperación ni inspección interna: enseña a no llamar «memoria» a todo lo temporal ni «disco» a todo lo que reaparece.
Una aplicación también puede anticipar una vista. Puede mantener en memoria una miniatura mientras escribe el archivo, o mostrar una copia cacheada mientras consulta el servicio. La secuencia visual no determina el orden de persistencia. Para afirmarlo se necesita una señal producida por la operación de escritura o una consulta posterior cuyo origen sea conocido. De nuevo, representación y almacenamiento son capas relacionadas, no equivalentes.
Identidad de una copia y versiones
Dos archivos con el mismo nombre no son necesariamente la misma representación. Dos contenidos visualmente iguales pueden tener metadatos, compresión o bytes distintos. Dos identificadores diferentes pueden señalar versiones equivalentes para una pregunta y divergentes para otra. Antes de decir «es la misma copia», fija el criterio: igualdad visual, igualdad de contenido interpretado, igualdad de campos o igualdad exacta de bytes.
La noción de versión hace visible el cambio. Una fotografía original puede generar una miniatura, una edición recortada y una exportación comprimida. Cada una hereda parte de la información y pierde o añade otra. El original no debe suponerse superior para toda pregunta: una miniatura puede ser suficiente para navegación y una exportación puede ser el artefacto deliberadamente compartido. Lo importante es declarar la transformación y no presentar una derivación como identidad total.
Cuando varias ubicaciones conservan versiones, el tiempo por sí solo puede ser insuficiente para ordenarlas. Un reloj distinto, una copia tardía o una restauración pueden producir marcas engañosas. La versión necesita productor, operación e intervalo. Una marca de modificación describe lo que el sistema registró bajo cierta semántica; no prueba por sí sola cuándo ocurrió el evento del mundo que la fotografía representa.
Sincronización y conflicto
Imagina que Mara edita el pie de la fotografía en dos dispositivos sin conexión. Ambos parten de una versión común. El dispositivo A produce la versión A y el B produce la versión B. Al reconectarse, «sincronizar» no describe un único resultado: el sistema puede elegir una versión, combinar campos, conservar ambas o declarar un conflicto. Cualquier decisión requiere una regla; ninguna está contenida en la palabra sincronizar.
Una interfaz puede ocultar la divergencia mostrando una versión mientras otra continúa en cola. También puede resolver por una marca temporal que dependa de relojes distintos. La observación correcta registra qué versión consultó cada dispositivo, qué respuesta produjo el servicio y qué regla declara la documentación. Si no existe una observación que distinga las ramas, el conflicto permanece no determinado.
Este modelo evita una inferencia frecuente: que la última pantalla vista sea la «verdad» global. Puede ser sólo una vista local. El servicio puede conservar otra versión y el backup una tercera. El lector ya dispone del lenguaje para describirlo sin diagnosticar mecanismos internos: ancestro común, dos transformaciones, ubicaciones, operación de coordinación y resultado observado.
Metadatos con procedencia
Los metadatos ayudan a organizar y buscar, pero cada campo necesita procedencia. Una fecha puede ser producida por la cámara, por la importación, por el sistema de archivos o por un servicio. Una ubicación puede venir de un sensor, de una elección del usuario o de una inferencia. Un tamaño puede describir el original, la miniatura o la representación transferida. El mismo rótulo visible puede ocultar productores distintos.
Para interpretar un metadato registra seis piezas: productor, nombre del campo, semántica, unidad o precisión, objeto descrito y transformación posterior. Por ejemplo, «04/10 14:32» sólo se convierte en hora de captura si el campo, el productor y la documentación sostienen esa semántica. Si la aplicación exportó la foto, el valor puede conservarse, recalcularse o descartarse. Ver el mismo texto después de la exportación no demuestra que provenga de la misma operación.
Los metadatos tampoco son una persona. Que un campo mencione un autor, una cuenta o un dispositivo no prueba por sí solo quién realizó una acción. Este capítulo se limita a procedencia de datos; atribución, identidad y autorización se desarrollan después. Mantener el límite impide que una propiedad descriptiva se convierta en conclusión sobre conducta humana.
Borrar como conjunto de claims separados
Una acción de borrado puede producir varios claims, y conviene no comprimirlos. Primero: la referencia dejó de aparecer en una vista. Segundo: la aplicación registró una solicitud. Tercero: una copia local dejó de ser consultable. Cuarto: un servicio respondió. Quinto: una política de retención alcanzó otra copia. Cada claim requiere una observación diferente y puede ocurrir en otro momento.
Esta separación explica por qué confirmar un borrado no autoriza a afirmar desaparición universal. La caché tiene reglas de expiración; el log registra eventos; el backup sirve recuperación; el dispositivo receptor conserva su propia copia. Nada de esto implica que todas esas entidades existan siempre, sino que deben quedar dentro o fuera del alcance explícitamente. Una conclusión rigurosa no enumera posibilidades para sembrar duda infinita: enumera sólo las ubicaciones plausibles del modelo y dice cuáles se comprobaron.
También debe distinguirse contenido de referencia. Eliminar una entrada puede romper el acceso habitual sin transformar los bytes asociados en la misma operación. A la inversa, una representación puede dejar de estar disponible aunque aún exista un identificador. Sin estudiar implementación interna, el lector puede pedir dos evidencias separadas: qué cambió en la consulta y qué garantía declara la operación sobre la representación.
Lo que ya puedes explicar
Ya puedes seguir una fotografía o mensaje a través de memoria de trabajo, archivo, base local, cola, servicio, caché, log, backup y dispositivo receptor. Puedes distinguir persistencia de visibilidad, y representación de identificador. Puedes comparar copiar, mover, sincronizar y borrar sin tratarlos como sinónimos. También puedes explicar por qué una miniatura, una fila y un archivo pueden referirse al mismo asunto sin ser la misma entidad.
Puedes redactar una conclusión proporcional: «En este dispositivo y durante la prueba, la galería dejó de mostrar la referencia después de borrar; no comprobé la cola, la copia remota, la caché ni la política de backup». Esa frase no es evasiva: conserva lo observado y convierte lo demás en preguntas verificables.
Lo que todavía no estamos afirmando
Todavía no explicamos permisos de archivos, estructuras de sistemas de archivos, memoria virtual, transacciones de bases de datos, consistencia distribuida, borrado seguro ni recuperación forense. Tampoco afirmamos políticas concretas de proveedores. Esos asuntos necesitan modelos y fuentes posteriores. Aquí construimos el mapa mínimo para saber qué entidad y qué operación habrá que estudiar.
Cierre
Memoria, almacenamiento, archivo, base de datos, caché, log, backup y copia son perspectivas y entidades que deben nombrarse con cuidado. El caso de una fotografía obliga a seguir contenido, referencias, metadatos, operaciones y condiciones de consulta. Copiar, mover, sincronizar y borrar producen cambios distintos; persistente y efímero dependen del alcance y de la política. Cuando el recorrido queda trazado, una conclusión parcial resulta suficiente: sabemos qué representación observamos, qué operación está documentada y qué copias o cambios siguen sin determinar.