1 puntos por GN⁺ 2023-08-23 | 1 comentarios | Compartir por WhatsApp
  • El borrador de acuerdo TikTok-CFIUS del verano de 2022 era una propuesta de negociación para evitar la prohibición de la app, pero otorgaba a varias agencias de EE. UU. amplios poderes para inspeccionar las operaciones, registros e instalaciones de TikTok en Estados Unidos
  • El DOJ, el DoD y otras entidades podían inspeccionar instalaciones, registros y servidores en EE. UU. con un aviso previo mínimo, e incluso vetar contrataciones de ejecutivos para la organización de seguridad de datos de TikTok en EE. UU.
  • El borrador también incluía la posibilidad de bloquear cambios en los términos de servicio dentro de EE. UU., exigir auditorías pagadas por la empresa e incluso pedir la suspensión temporal de funciones de TikTok en situaciones extremas
  • El borrador, de unas 100 páginas, incluía comentarios de abogados de ByteDance y de CFIUS, y TikTok objetó partes relacionadas con el alcance del acceso a datos de usuarios, contratos futuros y control del algoritmo de recomendación
  • TikTok promovió Project Texas y el aislamiento de los datos de usuarios estadounidenses mediante Oracle Cloud Infrastructure, pero tras casos de vigilancia a usuarios y periodistas por parte de empleados y una investigación del DOJ, se informa que CFIUS amenazó en marzo de 2023 con una prohibición nacional si los dueños chinos no vendían su participación

El borrador de CFIUS con el que TikTok buscaba evitar una prohibición

  • Reguladores de EE. UU. impulsaron un acuerdo para impedir la prohibición de TikTok, mientras discutían facultades que habrían permitido al gobierno federal involucrarse profundamente en la operación general de la app
  • El borrador obtenido por Forbes era un documento de acuerdo entre TikTok y el Comité de Inversión Extranjera en Estados Unidos (CFIUS) que otorgaba a varias agencias estadounidenses un acceso sin precedentes a los registros y operaciones de TikTok
  • Aunque el acuerdo buscaba aliviar los temores de que el gobierno chino pudiera usar TikTok como herramienta de vigilancia, por sus cláusulas también habría podido convertir a TikTok en algo más cercano a una herramienta de vigilancia al estilo estadounidense

Facultades que habrían tenido las agencias de EE. UU.

  • El borrador, fechado en el verano de 2022, permitía que agencias del gobierno estadounidense como el DOJ y el DoD tuvieran un acceso mucho más amplio a la operación de TikTok que el que tienen sobre otras redes sociales
  • Las principales facultades eran las siguientes
    • Inspeccionar las instalaciones, registros y servidores de TikTok en EE. UU. con un aviso previo mínimo
    • Ejercer poder de veto sobre la contratación de ejecutivos que lideraran la organización de seguridad de datos de TikTok en EE. UU.
    • Bloquear cambios en los términos de servicio de TikTok dentro de EE. UU.
    • Exigir múltiples auditorías a cargo de TikTok
    • En casos extremos, pedir la suspensión temporal de funciones de TikTok en EE. UU.
  • Gizmodo solicitó comentarios a CFIUS, pero no recibió una respuesta inmediata

La postura de TikTok y su argumento de aislamiento de datos

  • TikTok no confirmó ni negó la autenticidad del borrador de acuerdo
  • Un portavoz de TikTok dijo que la empresa ha trabajado durante más de un año con CFIUS para implementar un acuerdo de seguridad nacional y que ha invertido recursos significativos en construir un firewall para aislar los datos de usuarios estadounidenses
  • Explicó que los nuevos datos protegidos de usuarios de EE. UU. que se generan actualmente se almacenan en Oracle Cloud Infrastructure dentro de Estados Unidos, y que las puertas de acceso están estrictamente controladas y monitoreadas
  • TikTok afirmó que está tomando más medidas que otras empresas comparables para proteger los intereses de seguridad nacional de EE. UU.

La estructura del borrador y el alcance del control

  • Este documento, que Gizmodo no pudo verificar de forma independiente, tenía supuestamente unas 100 páginas e incluía comentarios de abogados que representaban a ByteDance, la matriz china de TikTok, así como de abogados de CFIUS
  • Si el texto de entonces se hubiera aceptado tal cual, las operaciones de TikTok en EE. UU. habrían quedado bajo supervisión de varios auditores externos y revisores de código fuente
  • La dirección de ByteDance, sobre la que legisladores estadounidenses y denunciantes internos han afirmado que tiene vínculos estrechos con el Partido Comunista Chino, podía quedar excluida de algunas decisiones de seguridad relacionadas con la versión estadounidense de la app
  • Algunas cláusulas seguían sin acuerdo entre las partes
    • Los abogados de TikTok se opusieron a una condición que permitía al gobierno cambiar los tipos de datos de usuarios que los empleados de ByteDance podían ver
    • También hubo desacuerdo sobre el punto en que el gobierno exigía un poder de veto ilimitado sobre los futuros contratos de TikTok
    • Se informó que TikTok modificó el texto que habría permitido a las agencias exigir cambios en el algoritmo de recomendación de la app si este promovía contenido con el que no estuvieran de acuerdo

Un clima de negociación deteriorado tras Project Texas

  • CFIUS inició la investigación sobre ByteDance hace cuatro años, durante la administración de Donald Trump, cuando legisladores estadounidenses y parte de la opinión pública temían que el gobierno chino pudiera usar TikTok para vigilar a estadounidenses
  • Tras las amenazas de prohibición del entonces presidente Trump, TikTok dijo haber aceptado Project Texas, un acuerdo de enrutamiento de datos con Oracle, y explicó que los nuevos datos de usuarios estadounidenses se almacenarían en infraestructura cloud de Oracle dentro de EE. UU.
  • Sin embargo, los reportes del último año y los informes de denunciantes internos dejaron dudas sobre cuán efectivas fueron realmente y con qué rapidez se implementaron las promesas de seguridad de datos de TikTok
  • Se reveló que varios empleados de ByteDance vigilaron a usuarios y periodistas que investigaban a la empresa, y ese caso llevó a una investigación del DOJ
  • La postura de CFIUS parece haberse endurecido entre el borrador inicial y marzo de 2023, cuando supuestamente amenazó con prohibir TikTok en todo Estados Unidos si los propietarios chinos no vendían su participación

1 comentarios

 
GN⁺ 2023-08-23
Opiniones de Hacker News
  • Muchas de las concesiones que el gobierno le exigió a TikTok se parecen demasiado a las tácticas de vigilancia por las que se ha criticado a las autoridades chinas por abusar de ellas.
    Apoyo una prohibición nacional de TikTok, pero esto es vergonzoso. No deberíamos volvernos peores que el país al que criticamos por vigilar a sus propios ciudadanos. Al hacer esto, se derrumba la autoridad moral que podríamos haber reclamado, y el argumento empieza a verse como: “lo vamos a prohibir porque no soportamos que sean mejores que nosotros vigilando a los estadounidenses”.

    • Dar acceso a los servidores de TikTok a varias agencias estadounidenses es 100% un intento de EE. UU. de vigilar a los usuarios. Bajo la ley estadounidense pueden afirmar que tienen esa autoridad, y además existe la US CLOUD Act, así como los programas ilegales de vigilancia sin orden judicial que todos conocen.
      Impedir la contratación de ejecutivos parece destinado a evitar que denunciantes internos entren a la organización, y es exactamente lo mismo que hizo EE. UU. cuando usó Crypto AG para vigilar a sus aliados: https://www.washingtonpost.com/graphics/2020/world/national-...
      En cualquier caso, me opongo a la prohibición de TikTok por la misma razón por la que una ley dirigida a una empresa o persona específica sería inconstitucional. En su lugar, deberían prohibir las prácticas de TikTok que consideren que deberían ser ilegales, y aplicar esa ley por igual a las empresas de redes sociales estadounidenses y extranjeras.
    • No hay que engañarse: los gobiernos occidentales envidian las herramientas de vigilancia de China. Nuestras libertades no existen gracias al gobierno central, sino gracias a un poder judicial independiente y a fundadores sensatos.
      Figuras como Trudeau incluso han elogiado públicamente la flexibilidad de la dictadura china. No hay forma de que el FBI, la CIA y otros rechacen la oportunidad de usar el tipo de herramientas que tiene China.
    • La prohibición de TikTok no se debe a que el gobierno de EE. UU. esté preocupado por sus ciudadanos. El punto es que un adversario político accede a datos a los que el gobierno estadounidense también quiere acceder.
      Si se tratara de proteger la privacidad o de razones morales, también tendrían que prohibir las redes sociales nacionales. Pero como ya pueden acceder a los datos nacionales, no tienen motivo para hacerlo.
      La segunda razón podría ser reducir la influencia y la propaganda extranjeras, pero eso también está muy extendido en las redes sociales nacionales y no parece haber voluntad de frenarlo. Me parece absurdo, aun cuando estas herramientas son el arma principal de la guerra informativa.
    • Me opongo a la vigilancia de ciudadanos por parte de EE. UU. Aun así, la prohibición estadounidense de TikTok no es una medida moral, sino puramente competitiva. ¿Por qué dejaríamos que un competidor obtenga más información sobre nosotros?
    • Con solo la existencia y las continuas extensiones de la PATRIOT Act, la autoridad moral ya se derrumbó. Lo mismo con Room 641a y el caso de Julian Assange. La autoridad moral se fue a principios de los 2000.
  • Los puntos del reportaje original de Forbes (https://www.forbes.com/sites/emilybaker-white/2023/08/21/dra...) parecen más una supervisión fuerte sobre una contraparte en la que no se confía, pero que no se puede cerrar, que vigilancia nacional.
    Sin embargo, el punto de “inspeccionar las instalaciones, registros, equipos y servidores de TikTok en EE. UU. con poco o ningún aviso” podría ser una excepción. Si incluye acceso arbitrario a datos de usuarios, o incluso la oportunidad de modificar sistemas y no solo inspeccionarlos, sería problemático.
    Forbes también tenía un detalle interesante que no vi en Gizmodo: TikTok U.S. estaría obligado a excluir a la gerencia de ByteDance de ciertas decisiones relacionadas con seguridad y a depender de un comité ejecutivo de seguridad que opera en secreto frente a ByteDance.
    Pero no entiendo por qué Forbes llama a esto una “plataforma de libre expresión”. Me pregunto si ya es un término aceptado o si están impulsando algún encuadre. También me pregunto si el hecho de que Forbes sea propiedad desde 2014 del grupo de inversión con sede en Hong Kong Integrated Whale Media Investments basta para explicarlo.
    Creo que la mejor defensa contra las amenazas hipotéticas que podrían surgir de una app así es una sociedad civil inteligente, crítica y con principios. Pero Rupert Murdoch y la cultura que vino después han dañado mucho esa capacidad, así que quizá haga falta más ayuda del gobierno.

  • No entiendo cuál es la amenaza real que TikTok representa para EE. UU. No es como si uno enviara cosas importantes a la app, así que no debería tener mucho que ver con vigilancia. ¿Quién usa los DM de TikTok?
    Si la app tiene una puerta trasera o una vulnerabilidad intencional y el gobierno federal está preocupado por eso, entonces es un problema que habría que plantearle a las políticas y prácticas de seguridad y revisión de Google y de las tiendas de apps. Incluso podría neutralizarse por completo obligando a que el tráfico no relacionado con video enviado a usuarios de EE. UU. se almacene sin cifrar en un tercero con sede en EE. UU.
    Pero, en la práctica, que una agencia de inteligencia china envíe exploits a través de TikTok sería una locura. Podría detectarse fácilmente y podría convertirse en un casus belli para hacer pedazos a una empresa que vale USD 8 mil millones en EE. UU.
    Lo que en realidad disgusta al establishment estadounidense es la capacidad de TikTok de influir en el público de EE. UU. mediante sus políticas de contenido, amplificando ciertos temas y bajando otros. Las empresas estadounidenses disfrutan de esa capacidad en todo el mundo, salvo en algunos países autoritarios, y ni siquiera la UE puede auditar los algoritmos de Facebook o Google.
    Hay esfuerzos bajo la Digital Services Act para obligar a explicar los algoritmos, pero, hasta donde sé, están muy lejos del nivel de auditorías y poder de veto como las inspecciones mencionadas en este artículo. Países o entidades políticas más pequeños y con menos influencia ni sueñan con obligar a FAANG a cumplir sus exigencias.
    Por eso, que EE. UU. alimente miedos sobre “datos personales” y “seguridad nacional” incluso después de las revelaciones de Snowden es una hipocresía enorme. Las reglas duras se aplican solo a otros, no a sí mismos. Los algoritmos de empresas estadounidenses probablemente estén protegidos por la Primera Enmienda, así que ni siquiera estoy seguro de que la ofensiva contra TikTok sea legal.

    • La recopilación masiva de datos de ubicación por apps móviles sí es un problema legítimo. Con esa información se pueden identificar concentraciones de actividad asociadas a ciertas operaciones militares, inferir qué está ocurriendo e incluso crear modelos que procesen datos de ubicación para predecir actividad militar.
      Incluso actuar deliberadamente de forma imposible de rastrear se vuelve un dato interesante. Strava logró gran parte de esto casi por accidente.
      El gran problema es que, si aceptamos que hay que controlar los datos de ubicación, ¿cómo se justifica el uso continuo de los sistemas existentes, sobre todo Google y Facebook? Hace tiempo audité el SDK de una startup de YC y recopilaba incluso la altitud y la orientación del usuario al ver un anuncio. Esto está extendido de una forma increíble.
      Personalmente, creo que necesitamos una ley que prohíba la recopilación centralizada de datos de ubicación. La anonimización tampoco basta. Está bien que el usuario y la app accedan a registros cifrados de la ubicación del dispositivo, pero esos registros no deberían ser accesibles remotamente para nadie.
    • China restringe lo que las empresas estadounidenses pueden hacer en su territorio de forma mucho más severa que cualquier cosa que EE. UU. haga en cualquier país. La UE también claramente tiene poder para obligar a las empresas FAANG a cumplir las leyes de privacidad.
      No sé si estás diciendo que los países no deberían tener espías ni defenderse de espías extranjeros. No termino de entender cuál es la queja aquí.
    • Dices que no se sube nada importante a la app, pero en la práctica se suben perfiles psicológicos en tiempo real de todos los usuarios. Sin ser particularmente creativo, se ve enseguida cómo eso podría usarse para identificar y reclutar activos potenciales o mejorar la guerra psicológica.
      Usar exploits y al mismo tiempo bloquearlos no es hipocresía. Dicho eso, no estoy de acuerdo con la simplificación de que las empresas estadounidenses están alineadas con la política de EE. UU. en el mismo grado en que las empresas chinas están alineadas con la política china.
    • La amenaza de TikTok es la misma que Hollywood y el jazz representaban para la Unión Soviética, o que Facebook y Reddit representan para el Partido Comunista Chino.
    • El punto central es la capacidad de controlar la narrativa nacional. Si TikTok llega a tener demasiados usuarios estadounidenses, la élite de poder de EE. UU. podría no poder controlar todos los temas y discursos como quiere.
  • Poco a poco estoy aprendiendo que, cada vez que una agencia del gobierno de EE. UU. objeta algo, el problema real no es que de verdad le preocupe el objeto en cuestión, sino que ellos no están disfrutando de ese beneficio.

  • Parece que vigilar a estadounidenses solo es malo cuando lo hace el aterrador Partido Comunista Chino.

    • Esta lógica aparece una y otra vez, pero sí: que otro país vigile no es bueno. No tienes voz al respecto y solo puede usarse con fines maliciosos.
      Aunque no puedas saber para qué usa esa información tu propio gobierno, lo que sí es seguro es que el Partido Comunista Chino no está intentando prevenir atentados terroristas en tu país.
      No puedes sacar a Xi con tu voto, pero sí puedes votar para sacar a políticos responsables de la vigilancia interna, o presionar por transparencia y legislación adecuada mediante varias vías.
      No hay que fingir que son lo mismo. Lo único igual es que ambas cosas no te gustan.
  • Considerando que TikTok sigue mintiendo sobre sus vínculos con el Partido Comunista Chino y sobre la seguridad de los datos, estas exigencias parecen una forma de obligarlo a ser honesto. No veo funciones de vigilancia doméstica en la lista.

    • Que “las agencias gubernamentales puedan investigar las instalaciones, registros y servidores de TikTok en EE. UU.” es tan amplio que justifica preocuparse por abusos en las facultades de inspección.
  • El gobierno federal probablemente se arrepiente de no haberlo prohibido mucho antes, cuando casi nadie había oído hablar de TikTok. Los nuevos competidores que aparezcan de aquí en adelante no tendrán tanta suerte.
    La parte de “ejercer poder de veto sobre la contratación de ejecutivos que dirijan la organización de seguridad de datos de TikTok en EE. UU.” es peligrosa porque casi dice en voz alta lo que se supone que debería decirse en voz baja.

    • Si nadie había oído hablar de algo, eso significa que nadie lo usa; ¿por qué prohibir algo que nadie usa?
    • Esa cláusula, en la práctica, solo le daría al gobierno de EE. UU. el mismo nivel de control sobre TikTok que tiene el Partido Comunista Chino.
  • Basta con prohibirlo por reciprocidad. O China permite que FB, Google, Instagram, X, etc. operen en su territorio, o EE. UU. prohíbe TikTok.
    Los países ya tienen mecanismos contra la competencia desleal, y este caso encaja ahí.

    • Si hablamos de reciprocidad, entonces lo correcto sería que China exigiera acceso directo a los servidores de Facebook y poder de veto sobre sus ejecutivos.
  • Aquí no veo mucha “vigilancia”. Lo que el gobierno exige son facultades de auditoría, similares a las que tiene la FDA sobre fabricantes nacionales de alimentos.
    La FDA puede inspeccionar plantas de alimentos y, si el interés público lo requiere, incluso cerrarlas temporalmente. Me gustaría saber cómo creen que el gobierno podría exigirle responsabilidad a TikTok sin esas facultades.

    • Ese acuerdo permitiría al gobierno federal “examinar las instalaciones, registros, equipos y servidores de TikTok en EE. UU.”, lo que obviamente incluiría datos de usuarios. No es lo mismo que auditar a un fabricante de alimentos.
      Se parece más a tener, además, la capacidad de saber si cada consumidor comió cada bocado, cuál fue su reacción, de qué comida formaba parte, dónde lo comió y con quién lo compartió.
  • La prohibición de TikTok me parece como quemar libros. Cada quien puede verlo de forma distinta.

    • Si TikTok fuera operada por una empresa estadounidense, EE. UU. no la habría prohibido. No es un problema de contenido.
    • También se parece al pánico moral alrededor del jazz, el rock, Dungeons & Dragons, etc. Gente que ni siquiera sabía que existía empezó a hacer escándalo al enterarse de que era popular entre la Generación Z socialmente progresista y de que algunos adolescentes arruinaron un acto de campaña de Donnie Dumbass con spam de KPop.
      Hasta que EE. UU. tenga un sistema del nivel del GDPR que obligue por ley las prácticas de privacidad de todas las empresas, y hasta que se elimine toda la vigilancia de la NSA, esto es el cuento del emperador desnudo. Estoy a favor de impedir la vigilancia masiva y, de hecho, hay que hacerlo. Pero esto es simplemente una comedia y apenas una faceta de la guerra cultural. No es más que la voz de una minoría enojada con quienes consumen otros medios que no sean la pipa de droga de los medios conservadores.