El 21 de septiembre de 2026, un tribunal federal del Distrito Norte de California aprobó un acuerdo en el caso LinkedIn Corporation v. ProAPIs Inc. (n.º 5:25-cv-08393). La empresa ProAPIs, que vendía datos de LinkedIn a través de una API, su socio Netswift y el cofundador Rehmat Alam han sido permanentemente excluidos de la plataforma y deben eliminar el archivo recopilado. Dos semanas antes, el 8 de septiembre, el mismo tribunal desestimó dos demandas colectivas contra LinkedIn debido a un script que escanea el navegador del visitante en busca de más de 6000 extensiones. Juntas, estas decisiones muestran cómo LinkedIn continuará combatiendo el scraping y a quiénes les conviene revisar su recolección de datos.
¿Qué decidió el tribunal sobre ProAPIs?
LinkedIn presentó la demanda en octubre de 2025. Según el demandante, ProAPIs operaba como una fábrica: creaba cientos, si no miles, de cuentas falsas al día, totalizando más de un millón. Cada cuenta lograba extraer cientos de perfiles antes de ser detectada por la protección. Para acceder a las funciones premium, según la denuncia, se utilizaron tarjetas de crédito inválidas.
Recopilaban todo tipo de información: perfiles de miembros, páginas de empresas y universidades, publicaciones, comentarios y reacciones. El producto se vendía por suscripción. La tarifa más alta costaba hasta $15,000 al mes y permitía 150 solicitudes por segundo. Eso equivale a alrededor de 13 millones de solicitudes de perfiles al día.
La decisión es consensuada, es decir, los demandados no disputaron hasta el final. Según sus condiciones, ellos:
- no pueden acceder a LinkedIn a través de cuentas falsas, bots o cualquier automatización;
- no pueden vender o transferir datos recopilados anteriormente;
- deben eliminar todo el archivo acumulado.
La directora del departamento legal de LinkedIn, Sara White, formuló la posición de la empresa así: el perfil pertenece al miembro, no a una empresa externa que recopila sus datos sin consentimiento.
Esto ya es una serie, no un caso aislado
ProAPIs no es el primer demandado de este tipo. En enero de 2025, LinkedIn demandó a Nubela (servicio Proxycurl, caso n.º 3:25-cv-00828). El caso terminó en un acuerdo, y Proxycurl, una de las API más conocidas sobre los datos de LinkedIn, según sus propios creadores, ya no trabaja con LinkedIn. Según The Record, aproximadamente cinco meses antes de la decisión sobre ProAPIs, LinkedIn logró un resultado similar contra una empresa que distribuía extensiones de navegador no autorizadas.
El esquema es el mismo en todas partes. LinkedIn no intenta demostrar que la recopilación de páginas públicas es un hackeo. En cambio, la empresa ataca lo que es más fácil de probar:
- violación del acuerdo de usuario, que acepta cada persona que ha creado una cuenta;
- cuentas falsas y eludir el acceso de pago;
- reventa comercial de los datos de los miembros.
¿Y qué pasa con hiQ?
Muchos todavía se refieren al caso hiQ Labs v. LinkedIn como prueba de que el scraping de LinkedIn es legal. Esto es cierto solo en parte. En 2022, la Corte de Apelaciones del Noveno Circuito decidió que la recopilación de páginas públicas probablemente no viola la ley estadounidense sobre fraude informático (CFAA). Pero la disputa no terminó ahí. Como resultado, hiQ pagó a LinkedIn $500,000 y aceptó una orden judicial, que incluía la destrucción de los algoritmos construidos sobre los datos recopilados.
El fundador de Proxycurl, a quien LinkedIn también demandó, después de su caso escribió directamente: el scraping público puede no caer bajo un artículo específico de la ley, pero eso no significa que la empresa esté protegida de LinkedIn. El principal riesgo para el negocio es una demanda civil por violación de contrato, no un caso criminal.
Segunda decisión: el escáner de extensiones se mantuvo
En abril de 2026, la organización alemana Fairlinked e.V. publicó un informe BrowserGate. Se descubrió que al cargar cualquier página de LinkedIn en Chrome o en otro navegador basado en Chromium, como Edge, el sitio ejecuta un script que verifica qué extensiones están instaladas en el visitante. La verificación se realiza a través de ID de extensiones conocidas: el script intenta cargar sus archivos estáticos, y si el archivo responde, la extensión ha sido encontrada.
La escala creció rápidamente:
- en 2025, los investigadores en GitHub contaron alrededor de 2000 extensiones en la lista;
- a principios de 2026, alrededor de 3000;
- para abril de 2026, 6236.
En la lista aparecieron herramientas de ventas competidoras (Apollo, Lusha, ZoomInfo), así como asistentes gramaticales y utilidades de consultores fiscales. Junto con la lista de extensiones, el script, según BleepingComputer, recopila datos sobre el dispositivo: número de núcleos del procesador, cantidad de memoria, resolución de pantalla, zona horaria, idioma, estado de la batería, parámetros de audio y almacenamiento. Todo esto se combina en una huella, que puede identificar la sesión.
LinkedIn explicó que busca extensiones que recopilan datos sin el consentimiento de los miembros o que violan los términos del servicio. El 7 y 8 de abril, los residentes de California Jeff Ganan y Nicholas Farrell presentaron dos demandas colectivas. El 8 de septiembre, el juez Vince Chhabria desestimó ambas: los demandantes no pudieron demostrar un daño específico, sin el cual el tribunal federal no considera el caso en sí. El tribunal no resolvió la cuestión de la legalidad del escaneo en sí. Pero en la práctica, el script sigue funcionando, y actualmente no hay razones para que LinkedIn lo elimine.
Cronología: cómo LinkedIn apretó las tuercas
- 2022 — La Corte de Apelaciones del Noveno Circuito en el caso hiQ: la recopilación de páginas públicas probablemente no viola la CFAA. Más tarde, hiQ paga $500,000 y acepta la prohibición.
- 2025 — investigadores encuentran en el código de LinkedIn una lista de alrededor de 2000 extensiones rastreadas.
- Enero 2025 — demanda contra Nubela (Proxycurl), luego acuerdo.
- Octubre 2025 — demanda contra ProAPIs y Netswift.
- Abril 2026 — informe BrowserGate: la lista ya tiene 6236 extensiones. Pocos días después se presentan dos demandas colectivas.
- 8 de septiembre de 2026 — el juez Chhabria desestima ambas demandas.
- 21 de septiembre de 2026 — decisión consensuada sobre ProAPIs: prohibición de acceso y eliminación del archivo.
¿Qué significa esto en la práctica?
Las dos decisiones se combinan en una imagen clara. LinkedIn ve cómo accedes (extensiones y huella del dispositivo) y puede demandar a quienes acceden bajo un nombre falso (cuentas falsas) con el fin de revender. A continuación, se presentan las conclusiones para diferentes tareas.
Si vendes datos de LinkedIn o construyes un producto basado en ellos
- El modelo "ejército de cuentas falsas → API a la venta" ahora ha perdido dos veces en los tribunales: Proxycurl se ha retirado de LinkedIn, ProAPIs está prohibido. La decisión del tribunal obliga a eliminar la base de datos, lo que anula todo el producto.
- Si los datos son necesarios para un producto B2B, busca fuentes licenciadas o trabaja con datos que los usuarios proporcionan por sí mismos (por ejemplo, a través de OAuth y la API oficial).
Si trabajas con tus propias cuentas: reclutamiento, ventas, SMM
- No mantengas extensiones "espía" en el perfil donde tienes LinkedIn abierto. Las extensiones de ventas que extraen contactos son vistas directamente por el sitio, y esto es motivo para restringir la cuenta. Es mejor mantener el perfil de trabajo para LinkedIn limpio.
- La huella debe ser creíble. El script recopila núcleos, memoria, pantalla, zona horaria e idioma. Si la zona horaria del navegador no coincide con la IP, y "la laptop" muestra 64 núcleos, esto es evidente. Verificar el perfil antes de trabajar puede ayudar con verificadores que comparamos en el análisis de CreepJS, Pixelscan, Iphey y BrowserScan.
- Una cuenta — una IP estable. Para una cuenta real se necesita una dirección constante del mismo país donde "vive" el perfil. Los proxies residenciales con sesión pegajosa o proxies móviles son los más adecuados: tienen la reputación de redes domésticas y móviles, no de hosting.
- Mantén un ritmo humano. Según los materiales del caso, cada nueva cuenta de ProAPIs abría cientos de perfiles en pocas horas. Este comportamiento es anómalo por sí mismo, y cambiar la IP no lo oculta.
Si recopilas datos públicos
- La diferencia entre iniciar sesión y no iniciar sesión es importante. La recopilación de páginas públicas sin iniciar sesión es exactamente el caso que se discutió en hiQ. Tan pronto como inicias sesión, trabajas bajo el acuerdo de usuario.
- Recopila solo lo que necesitas para la tarea y no almacenes datos personales más tiempo del necesario. La reventa de perfiles es el escenario más arriesgado.
- Más detalles sobre la configuración de la recopilación y los límites están en nuestra guía sobre proxies para LinkedIn.
Lo que los proxies no resuelven
Honestamente sobre los límites. Los proxies cambian la dirección de red y ayudan a no parecer como mil solicitudes desde un solo servidor. Pero no crean una persona real detrás de la cuenta, no ocultan las extensiones instaladas y no anulan el acuerdo de usuario. El caso de ProAPIs muestra que, a gran escala con un millón de cuentas falsas, la solución la proporciona un abogado, no una dirección IP.
Conclusión
Septiembre de 2026 consolidó la estrategia de LinkedIn: técnicamente monitorear lo que está instalado en el visitante, y legalmente golpear a las fábricas de cuentas falsas y revendedores de datos. Los tribunales están, por ahora, del lado de la plataforma en ambas direcciones. Para quienes trabajan con sus propias cuentas, la conclusión es simple: perfil de navegador limpio, huella creíble, IP estable del país requerido y ritmo humano. Para quienes construyeron un negocio sobre la reventa de perfiles, la ventana, parece, se ha cerrado.
