- El Parlamento Europeo adoptó oficialmente el 22 de noviembre de 2023 su posición sobre CSAR, el proyecto de reglamento para prevenir y combatir el abuso sexual infantil, y con el respaldo de 7 grupos políticos europeos cambió el rumbo hacia la protección de los derechos humanos
- El cambio clave es que no obliga a las empresas a realizar escaneo masivo de mensajes privados y establece como requisito la existencia de sospecha razonable para escanear
- Juristas del Consejo de la UE advirtieron que la propuesta original podría vulnerar la esencia del derecho a la privacidad, y la Carta de los Derechos Fundamentales de la UE exige que cualquier limitación de derechos cumpla con los principios de necesidad y proporcionalidad
- El siguiente paso es el trílogo confidencial entre el Parlamento Europeo y el Consejo de la UE, pero el Consejo aún no tiene una posición con mandato para negociar y los gobiernos de los Estados miembros siguen divididos
- Con las elecciones al Parlamento Europeo previstas para junio de 2024, las negociaciones interinstitucionales tendrían que cerrarse antes de inicios de febrero de 2024, por lo que resulta muy difícil aprobar dentro del actual mandato político un proyecto tan complejo y sensible como CSAR
Adopción de la posición del Parlamento Europeo sobre CSAR
- El Parlamento Europeo adoptó oficialmente el 22 de noviembre de 2023 su posición sobre CSAR, el proyecto de reglamento para prevenir y combatir el abuso sexual infantil
- Los 7 grupos políticos europeos respaldaron con fuerza esta posición, y uno de los proyectos de ley más controvertidos de la UE en los últimos tiempos dio un paso hacia la protección de los derechos humanos
- EDRi se ha opuesto a las medidas de escaneo masivo y debilitamiento del cifrado incluidas en la propuesta de CSAR presentada en 2022 por DG HOME de la Comisión Europea
- El proceso legislativo aún no ha terminado, y falta ver cómo responderán a la posición del Parlamento el Consejo de la UE y la Comisión Europea
Rechazo del escaneo masivo y criterio de derechos fundamentales
- La posición del Parlamento Europeo es una señal política de que, incluso ante un objetivo social importante, no cualquier medio queda justificado
- La Carta de los Derechos Fundamentales de la UE exige las siguientes condiciones para cualquier medida que limite los derechos de las personas
- Debe ser necesaria para alcanzar el objetivo perseguido
- Debe ser objetivamente efectiva
- Debe ser lo menos intrusiva posible
- Su impacto más amplio debe ser proporcional
- Con base en estos criterios, el Parlamento rechazó normas que obliguen a las empresas a escanear masivamente los mensajes privados de las personas
- En su lugar, optó por exigir sospecha razonable como requisito para el escaneo
- Juristas del Consejo de la UE ya habían advertido que la propuesta original podría vulnerar la esencia del derecho a la privacidad
- La jurisprudencia del Tribunal de Justicia de la UE ha sostenido que, aunque sea posible limitar derechos por motivos legítimos, no puede vulnerarse el “núcleo esencial” de ningún derecho humano
Oposición de la sociedad civil y de especialistas
- EDRi ha sostenido desde antes de que DG HOME propusiera inicialmente esta ley que incluso las medidas para responder al grave delito del abuso sexual infantil deben ajustarse a las normas de derechos humanos
- Los 10 principios de EDRi para proteger a la niñez en la era digital no se reflejaron en la propuesta legislativa original
- Tampoco se incorporaron las preocupaciones del propio comité interno de revisión de la Comisión Europea
- Tras la campaña Stop Scanning Me impulsada por EDRi, miles de personas en toda Europa advirtieron sobre los riesgos de las medidas propuestas en el borrador
- Científicos e investigadores de todo el mundo consideran que las medidas propuestas podrían debilitar el cifrado y poner en riesgo la información digital de todas las personas
- Otros actores interesados, como periodistas, activistas jóvenes, abogados y organizaciones de sobrevivientes, también advirtieron que esta propuesta podría ponerlos en riesgo
Trílogo y bloqueo en el Consejo
- Como ya adoptó oficialmente su posición, el Parlamento Europeo está listo para entrar al trílogo
- El trílogo es una negociación confidencial entre representantes del Parlamento Europeo y el Consejo, donde se sientan los gobiernos de los Estados miembros de la UE
- Actualmente, el Consejo de la UE no tiene una posición con mandato de negociación para entrar al trílogo
- Los gobiernos de los Estados miembros de la UE están divididos sobre este tema
- Algunos países mantienen posturas que no aceptan la realidad técnica y jurídica
- Muchos otros advierten que no se puede dar a la UE un cheque en blanco para destruir la seguridad digital, la privacidad y el anonimato
- En julio, EDRi pidió a los gobiernos de los Estados miembros que no acordaran una posición que abra la puerta a la vigilancia masiva de la vida privada digital de todas las personas
- En Alemania, Suecia y varias regiones, personas salieron a las calles para pedir a sus gobiernos que no acepten el “Chat Control”
- Se informó que los gobiernos de Alemania, Austria, Polonia, Estonia y Eslovenia adoptaron una oposición firme a la propuesta errónea, y que Francia después también planteó preocupaciones importantes
Presión de tiempo por el calendario electoral
- Como no existe una posición del Consejo, el proceso legislativo de CSAR se encuentra actualmente en punto muerto
- Se informó que la presidencia española del Consejo quiere aprobar una posición antes de que termine su mandato a fines de diciembre de 2023
- Al momento de redactarse esto, en el Consejo no hay ningún texto sobre la mesa de negociación ni un acuerdo político respaldado por un número suficiente de Estados miembros
- Incluso si el Consejo acuerda pronto una posición, será muy difícil aprobar la ley dentro del actual mandato político
- En junio de 2024 se celebrarán las elecciones al Parlamento Europeo, que ocurren cada 5 años, y después se nombrará a nuevos comisarios europeos
- Según un documento filtrado, las negociaciones entre instituciones deben concluir antes de inicios de febrero de 2024
- Incluso las negociaciones de trílogo sobre leyes simples pueden tardar varios meses, por lo que intentar forzar en tan poco tiempo un expediente tan complejo y sensible como CSAR no tiene precedentes
- El actual bloqueo también aumenta la probabilidad de que Ylva Johansson, comisaria europea sueca asociada políticamente a CSAR, no permanezca en el cargo durante todo el ciclo de vida de esta propuesta
Punto de inflexión para la protección de los derechos digitales
- EDRi ha insistido de forma constante en que la legislación para combatir el abuso sexual infantil en línea debe ajustarse a la normativa de derechos fundamentales y a pruebas objetivas de efectividad
- La posición adoptada ahora por el Parlamento Europeo refuta con claridad el impulso de DG HOME a un proyecto que no cumplía con ninguno de esos dos criterios
- Aunque los próximos pasos siguen siendo inciertos, esta adopción se considera un gran hito en la protección de los derechos digitales
- Que el Consejo no retroceda frente a la posición del Parlamento determinará la dirección futura de CSAR
1 comentarios
Comentarios en Hacker News
Por fin se logró. El siguiente paso es que haga falta algún mecanismo para evitar que estos intentos de debilitar la seguridad sigan reciclándose
De lo contrario, podrían terminar aprobándolo aprovechando una crisis o el desgaste acumulado
Para luchar contra este absurdo intento de invadir la privacidad, hay que exponer a los lobistas detrás de la propuesta. Casualidad o no, el proceso no fue transparente, aunque algunos periodistas sí investigaron: https://privatecitizen.press/episode/160/
En 1 o 3 años volverán con una nueva justificación y más políticos comprados. En el peor de los casos, hasta podrían crear un programa secreto sin supervisión, como en EE. UU., y hacer lo que quieran
Parte del problema es que no hay absolutamente ninguna consecuencia negativa. Snowden reveló una vigilancia masiva ilegal, pero el resultado para los políticos y funcionarios del gobierno fue cero
Se gastaron millones en campañas para dar a conocer este tema y recibir retroalimentación, pero los videos relacionados en YouTube tenían menos de 100 vistas
En vez de esperar que la gente se interese por su cuenta, hay que trabajar con lugares como las instituciones de educación superior. No puede ser que todos se enteren recién cuando la ley ya va a ser ratificada
Repetirlo infinitamente hasta que se apruebe, y si surge alguna crisis que puedan aprovechar, reintroducirlo de inmediato
Justamente por eso en la UE hay que mantener sí o sí el veto de los Estados miembros
La única razón por la que retrocedieron fue que algunos países dijeron “jamás podríamos aceptar esto”. Si las leyes se hicieran por mayoría simple, unos pocos países grandes y algunos más forzados o comprados podrían imponérselo al resto
La Mancomunidad Polaco-Lituana permitió que cualquier miembro del Sejm vetara cualquier ley, y aprendió de la peor manera que eso llevaba al estancamiento del país y a terminar repartido entre sus vecinos
La vigilancia masiva es, como la mayoría del poder absoluto, un cáncer del alma. Como alguien que ha leído correos y mensajes, sé de primera mano cómo corrompe eso a una persona
Puedo decir sin dudarlo que la situación es como en Elysium: “[por esta habilidad] te perseguirán hasta el fin de la Tierra”
Desde la perspectiva de las fuerzas del orden, el punto más importante es que, si el objetivo real no es vigilar a toda la población general, entonces no vale la pena intervenir los sistemas de comunicación que usa el público. Da igual si es una intervención del lado del proveedor o escaneo del lado del cliente como el AI de CSAM de Apple
Un actor malicioso con recursos técnicos, o con habilidad propia, no va a usar esos sistemas públicos para comunicarse con sus pares. Existen innumerables canales de comunicación encubiertos y personalizados a los que estas leyes no pueden llegar, y es mucho más probable que el centro de los delitos graves esté ahí
[0] https://youtu.be/qUQQerrs52w?t=54
Como muestran casos recientes de espionaje, los políticos son quienes más tienen que perder si entregan registros de chat a una minoría no elegida
Ese es el camino seguro para perder el poder y volverse títeres
Hay una razón por la que ninguna de las personas señaladas por Epstein por entregar niñas menores terminó en la cárcel
En Noruega, por desgracia, ya se aprobó una ley que permite a los servicios de inteligencia leer los metadatos de todo el tráfico que cruza la frontera
Hoy en día casi todos los datos cruzan fronteras, así que no tiene ningún sentido. Al usar facebook/twitter/tiktok/gmail, no tienes forma de saber qué instancia de servidor en qué ubicación geográfica está usando el propietario del servicio
Aunque un servicio use servidores “locales”, es decir, dentro de la frontera, muchos otros pueden no hacerlo
Claro, la justificación es combatir el terrorismo, pero el tráfico relacionado con terrorismo es una fracción tan pequeña del tráfico total de datos que en la práctica es casi 0
Terrorismo y material de abuso sexual infantil son las dos justificaciones que más se usan para arrastrar leyes excesivas
Ya está ganada la mitad de la batalla
La pelea de verdad empieza ahora. Todos los mensajes enviados y recibidos por los políticos que apoyaron esta absurda propuesta deberían convertirse en registros públicos. El interés público de prevenir el abuso de poder está por encima del derecho a la privacidad que ellos no consideran valioso
Por eso hay que seguir desarrollando apps abiertas y seguras desde el punto de vista criptográfico
Así, sin importar lo que quiera el gobierno, no habrá manera de que lea mis mensajes
El problema es que solo la gente que entiende de tecnología y privacidad va a seguir cifrando sus mensajes. El público en general seguirá obedeciendo de buena gana y usando facebook messenger/whatsapp o la “app genial del día” de la nueva gran tecnológica llena de puertas traseras
Es un gran día para la privacidad. Aunque dentro de tres meses volverán a intentarlo con otro nombre, y esa vez probablemente sí pase
Por ahora, no. Nos vemos en el siguiente intento
Aunque los mensajes estén cifrados en tránsito, la mayoría de los operadores de plataforma van a acatar las solicitudes de las fuerzas del orden
Pueden exponer los mensajes desde bases de datos, logs o sistemas de analítica, o instalar un keylogger
La mayoría usa smartphones, y no existe una plataforma de smartphone segura. Incluso en PC, no hay mucho que puedas hacer aparte de esperar que en algún punto de la cadena no se filtren los mensajes