1 puntos por GN⁺ 5 시간 전 | 1 comentarios | Compartir por WhatsApp
  • El tribunal consideró que la demanda, que alegaba que Apple no detectó material de abuso sexual infantil (CSAM) almacenado y compartido por usuarios en iCloud, buscaba atribuirle responsabilidad como editora de contenido de terceros, por lo que le reconoció inmunidad bajo la Sección 230 de la Ley de Decencia en las Comunicaciones
  • Determinó que implementar PhotoDNA o NeuralHash es una decisión de moderación de contenido directamente vinculada a vigilar y reportar contenido, por lo que no puede eludirse la Sección 230 presentándolo como un defecto de diseño
  • Aunque Apple supiera que iCloud podía usarse para distribuir CSAM, eso no afecta la inmunidad; y si no identificó CSAM, tampoco surge una obligación de reportarlo al NCMEC
  • Aunque desestimó la tercera demanda enmendada, el tribunal expresó preocupación porque la ley actual no exige a las empresas una detección proactiva y por eso no protege a las víctimas; señaló que decidir si debe imponerse esa obligación le corresponde al legislador
  • Obligar a escanear CSAM podría dañar la privacidad de cientos de millones de personas y el cifrado de extremo a extremo, por lo que el gobierno debería priorizar encontrar y procesar a productores, distribuidores y descargadores de CSAM en vez de debilitar el cifrado

Cambio de política de Apple sobre la detección de CSAM

  • Apple desarrolló NeuralHash, una tecnología propia, en lugar de inspeccionar con PhotoDNA los archivos que los usuarios subían al almacenamiento privado de iCloud, pero luego retiró su plan de escaneo de CSAM en la nube
  • En su lugar, introdujo cifrado de extremo a extremo en los archivos de iCloud
  • Este cambio de política generó confusión pública, y como Apple había mostrado voluntariamente un enfoque de intervención más activo, continuó la presión tanto del gobierno como de víctimas de CSAM

Reclamos y procedimiento de la demanda

  • Los demandantes argumentaron que no implementar una función conocida de detección de CSAM constituía un defecto de diseño por parte de Apple
    • La lógica era que Apple podía implementar de forma segura una función capaz de impedir la propagación de CSAM ya conocido, pero aun así seguía sin adoptarla
  • El tribunal desestimó la tercera demanda enmendada, dejando el caso en etapa de pasar al Noveno Circuito
  • El caso es Amy v. Apple Inc., 2026 WL 2031817, resuelto por el tribunal federal del Distrito Norte de California el 13 de julio de 2026

Inmunidad bajo la Sección 230 de la Ley de Decencia en las Comunicaciones

  • Quienes causaron directamente el daño alegado por los demandantes fueron usuarios terceros que compartieron CSAM por iCloud, y Apple no aprobó ni bloqueó expresamente ese uso
  • La obligación que exigían los demandantes implicaba que Apple debía impedir la circulación de contenido de terceros, algo que surge de su condición de editora
  • Para evitar responsabilidad, Apple tendría que inspeccionar el contenido y decidir si permitir su circulación, por lo que la medida exigida cae precisamente dentro del rol de una editora
  • En consecuencia, el tribunal concluyó que la Sección 230 se aplica a todos los reclamos de los demandantes y que Apple recibe inmunidad total
  • Incluso si se asumiera, a partir de mensajes de texto internos, que Apple sabía que las herramientas de iCloud podían usarse para distribuir material de abuso sexual infantil, ese conocimiento general del demandado no cambia la inmunidad vigente bajo la Sección 230

Implementar PhotoDNA también cuenta como moderación de contenido

  • Para operar herramientas de detección de CSAM, hay que revisar el contenido para determinar si un archivo es CSAM
  • PhotoDNA, usado por competidores de Apple, y NeuralHash de Apple están diseñados para vigilar y reportar imágenes infractoras subidas a los servidores de la empresa
  • Elegir cuál herramienta implementar también está ligado a la moderación de contenido, por lo que no puede imputarse responsabilidad a Apple con base en una decisión de diseño que podía tomar
  • Si Apple nunca identificó CSAM desde el principio, entonces tampoco había nada que reportar al NCMEC, así que no se configura un incumplimiento del deber de reporte

Diferencias frente a precedentes previos para eludir la Sección 230

  • Los demandantes intentaron aplicar una nueva excepción reconocida en Doe v. Twitter, pero no prosperó
    • Twitter podía corregir defectos en su infraestructura de reportes sin vigilar ni eliminar contenido de terceros
    • En cambio, para que Apple construyera salvaguardas contra CSAM tendría que vigilar directamente contenido de terceros mediante NeuralHash o PhotoDNA
  • Tampoco aplica Lemmon v. Snap
    • A diferencia de ese caso, aquí no hubo un reclamo de que Apple hubiera creado contenido como un filtro de Snapchat para causar el daño, y todos los reclamos están inseparablemente ligados a contenido de terceros
  • Tampoco procede una vía de escape basada en Roommates.com
    • Porque no hubo alegación de que Apple modificara o ampliara el CSAM en sus servidores

El vacío legal que preocupó al juez

  • La ley actual no impide que Apple y otras empresas usen o desarrollen tecnología para identificar y reportar material de abuso sexual infantil almacenado o distribuido en servidores o en la nube
  • Al mismo tiempo, tampoco existe una ley que imponga a las empresas la obligación de aplicar esas medidas de forma proactiva
  • El tribunal consideró que las medidas voluntarias de las empresas no bastan para frenar la distribución de CSAM, y que si se quiere exigir una respuesta a Apple y otras compañías, el legislador debe convertirlo en obligación legal
  • Aun así, una ley de ese tipo podría causar al menos cierto deterioro de la privacidad de cientos de millones de personas

El costo para el cifrado de extremo a extremo

  • La sentencia solo trata el cifrado en dos ocasiones, pero el cifrado de extremo a extremo es un elemento central en el cambio de política de Apple
  • Si se obligara el escaneo de CSAM en iCloud, habría que romper el cifrado de extremo a extremo aplicado a todos los usuarios y para todos los fines
    • Actores maliciosos que busquen interceptar archivos privados con fines criminales podrían abusar de ello
    • También actores gubernamentales podrían irrumpir en almacenes privados de archivos para difundir o convertir en arma ese material
  • Imágenes sensibles, privadas o vinculadas con abuso podrían ser interceptadas y difundidas sin consentimiento, creando nuevas víctimas
  • El cifrado de extremo a extremo no es una función opcional de conveniencia, sino un elemento central de la arquitectura tecnológica que sostiene la seguridad de las personas

El choque entre la realidad del daño y la ley actual

  • La decisión no dependió de si las acciones de Apple contribuyeron al daño, sino de si todos los reclamos trataban a Apple como editora de contenido de terceros
  • Eso no significa que las víctimas no hayan sufrido daños reales y persistentes
    • Las víctimas alegan que fueron filmadas mientras sufrían abuso sexual en la infancia, y que vuelven a ser victimizadas cada vez que esas imágenes y videos se almacenan y distribuyen repetidamente en iCloud
  • Esto refuerza las críticas de que el Noveno Circuito ha ampliado el alcance de la Sección 230 hasta un nivel de inmunidad funcional, incluso cuando las empresas de internet sabían o deberían haber sabido de contenido ilegal
  • En una realidad donde se almacenan y transmiten en línea datos personales, incluida información financiera y de salud, la privacidad es importante, pero sigue existiendo el problema de que productores, consumidores y distribuidores de CSAM aprovechen esa protección para evadir investigaciones
  • El marco legal actual no ofrece un medio para proteger a las víctimas de la demanda colectiva, que terminan cargando con el daño colateral de un entorno jurídico ineficiente

Prioridades regulatorias

  • La clave de la respuesta al CSAM es que el gobierno encuentre y procese a productores, distribuidores y descargadores
  • La máxima prioridad debe ser asegurar que el gobierno realice las investigaciones y procesamientos que sean posibles
  • Romper el cifrado de extremo a extremo no debe formar parte de las herramientas regulatorias

1 comentarios

 
GN⁺ 5 시간 전
Comentarios de Hacker News
  • El poder legislativo y algunos grupos impulsan vigilancia, escaneo e incluso verificación de identidad para frenar el material de abuso sexual infantil (CSAM), pero parece que casi no hacen nada para prevenir el abuso sexual infantil (CSA)
    La persecución del CSAM solo actúa después de que el abuso ya ocurrió, y muchas veces hay más arrestos por posesión o distribución que por el abuso en sí, además de que se está extendiendo a contenidos ficticios como historias e imágenes generadas por IA. Si esta tecnología se aplica a discursos políticos o a materiales que el gobierno no quiere, sería un problema grave, y estados conservadores incluso podrían prohibir por completo la pornografía alegando que fomenta el trabajo sexual, la violación y el CSA
    Del lado de CSA faltan educación preventiva y protección infantil, y paradójicamente las iglesias y los Scouts, que tuvieron escándalos de abuso en el pasado, son quienes aplican con más fuerza las medidas de prevención. Las verificaciones de antecedentes no detienen a ofensores primerizos ni a quienes nunca han sido descubiertos, y en los registros de delincuentes sexuales también aparece gente que no parece tener relación con CSA, como un conocido que quedó registrado por orinar en la vía pública a menos de 500 pies de un parque infantil de madrugada
    Al final, en vez de proteger a los niños con base en datos, parece que solo amplían gradualmente los castigos extremos que pide el público y empujan soluciones burdas y fáciles, como exigir escaneo e identificación para usar internet

    • No creo que la esencia del tema sea el CSAM. En la posesión de armas y en muchos otros problemas sociales también se dice que hay que restringir, licenciar o prohibir algo “por los niños”, pero con un enfoque basado en datos se habrían concentrado en servicios de salud conductual infantil y prevención del suicidio
      La tecnología usada para identificar CSAM también puede encontrar archivos con copyright o materiales que no apoyen al gobierno actual. El cifrado de extremo a extremo (E2EE) eleva mucho el costo de la vigilancia masiva, por eso el gobierno de EE. UU. ha luchado contra él durante 30 años
    • El CSAM es perfecto como caballo de Troya para debilitar la privacidad en todos los ámbitos. Si un político o una empresa se opone alegando protección de la privacidad, su reputación puede quedar destruida de inmediato
      Mientras tanto, también existe el problema de que los verdaderos pedófilos sean personas adineradas que frecuentan destinos turísticos famosos
    • El problema del CSAM es real, pero también se explota políticamente. Por lo que escuché al trabajar con agencias policiales, las colecciones tienden a crecer y a escalar hacia conductas reales, y los detectives a cargo tampoco aguantan mucho tiempo por el impacto de lidiar con crímenes tan horribles
      Como otras agresiones sexuales, es un delito donde se combinan afán de control y dopamina, y líderes de iglesias y de los Boy Scouts usaron su influencia social y poder para exigir incluso sumisión y lealtad de las víctimas. La organización de Boy Scouts estaba integrada en estructuras de poder ya existentes, como iglesias y policía, así que para un niño de 11 años era difícil denunciar a una figura respetada de la comunidad, y el agresor también hacía sentir a la víctima como cómplice. Incluso si la víctima da un paso al frente, es difícil procesar el caso y queda expuesta a la vergüenza pública, así que muchas veces se negocia una condena por cargos menores para protegerla
      Yo no fui víctima directa, pero el líder de Boy Scouts de mi parroquia era un abusador serial que agredió a decenas o cientos de personas, y después me enteré de que casi con certeza algunos amigos míos también habían sido víctimas. En ese momento, todas las personas con autoridad lo encubrieron
    • En Suecia realmente planean introducir un registro preventivo al estilo Minority Report para potenciales delincuentes sexuales contra menores, y ya existe un registro de posibles agresores de violencia doméstica. Quisiera irme de este país antes de que empeore más
    • Los agresores de CSA casi siempre son personas conocidas, y aunque haya pruebas claras, se oye menos sobre sus arrestos porque la gente cree que esa persona no sería capaz de algo así. La proporción de personas que realmente abusan de niños podría ser impactantemente alta, pero nadie quiere enfrentar de frente esa realidad incómoda
      Puede que hoy esté especialmente cínico, pero viendo lo que ha pasado con personas que he conocido toda mi vida, terminé creyendo que es algo muy común
  • Cuesta entender la idea de que Apple no esté del lado de la privacidad. Está lejos de ser perfecta, pero comparada con otras grandes tecnológicas está en otra liga, y quizás hasta habría sido más fácil no tomar este tipo de medidas

    • Apple abrió la caja de Pandora con el escaneo del lado del cliente. Estableció el precedente de que es técnicamente posible y de que “preserva la privacidad”, pero si la misma tecnología se usara para encontrar y perseguir a opositores políticos o religiosos, ellos no lo verían como protección de la privacidad
      Al final, Apple dio el ejemplo de que se pueden escanear todos los mensajes y materiales mientras sigue afirmando que mantiene la privacidad
    • Apple solo está del lado de la privacidad cuando le sirve para marketing. Quiso construir y normalizar el escaneo de contenido del lado del cliente para poder seguir promocionando iCloud como “seguro y privado”
      Está bien cuando los intereses de Apple coinciden con los nuestros, pero no hay que atribuir altruismo a una empresa de unos 5 billones de dólares
    • Apple es parecida a WhatsApp. Aunque no se pueda confiar por completo en E2EE frente a actores estatales, sí es cierto que ambas han intentado aumentar un poco la privacidad en el mundo
      En escritorio hay Linux bastante usable, pero en smartphones, por culpa de Google, si te cambias a GrapheneOS muchísimas apps dejan de funcionar o se rompen cada pocos meses. Incluso para gente técnica es muy incómodo reducir la vigilancia en Android, y Google empeora la plataforma en cada lanzamiento
      Gracias a la “seguridad” de Google, una app bancaria sí puede usarse en un dispositivo de 9 años que lleva 6 años sin actualizaciones de firmware, pero no en GrapheneOS
    • Apple empeoró la privacidad en línea con la partición del almacenamiento de cookies por privilegios en Safari. Las funciones de sitios que usan localStorage privado salen perjudicadas, y las web apps del mismo sitio que usan varios subdominios a veces tienen que filtrar datos por la red
      En Firefox y Chrome se puede compartir estado local de forma privada y sin conexión, pero normalmente se usan cookies para poder dar soporte también a Safari. Apple solo apoya la privacidad cuando le genera beneficio económico
    • Estoy de acuerdo en que Apple tiene ventaja en privacidad, pero esa ventaja se está debilitando. Ya empezó a meter a los anunciantes dentro de su ecosistema cerrado, y su negocio publicitario está creciendo hasta un punto imposible de ignorar. Va a empeorar más, y algún día la situación cambiará cuando el gobierno de EE. UU. llegue con un cheque enorme
  • Si la misma empresa opera el servidor donde se almacenan los datos y la aplicación, y la app es de código cerrado y puede descifrar y procesar los datos descargados en cualquier momento, entonces no puede existir un verdadero cifrado de extremo a extremo.
    Proton, MEGA y otros también solo son útiles mientras la empresa decida no abusar de la función de descifrado local. Esa es también la razón por la que se desconfía del E2EE basado en web, donde el operador del sitio puede cambiar a voluntad el código JavaScript

    • Además del marketing de privacidad, el E2EE también ayuda a las empresas que operan globalmente a evitarse problemas cuando reciben citaciones en regiones remotas.
      La NSA, el GCHQ o el Mossad probablemente tendrían formas de extraer datos no cifrados, pero incluso un E2EE propietario sigue siendo beneficioso para la mayoría. Porque el riesgo cambia de “la mayoría de las agencias de aplicación de la ley del mundo podrían en teoría ver mis mensajes” a “podría convertirme en objetivo del Mossad”. Esto es especialmente ventajoso porque la agencia equivalente al FBI donde vivo ni siquiera quiere gastar en comprar una licencia de Cellebrite.
      También vale la pena revisar https://www.usenix.org/system/files/1401_08-12_mickens.pdf y https://arstechnica.com/gadgets/2025/10/leaker-reveals-which.... La razón por la que Meta apoya el escaneo y quiere eliminar el E2EE de los mensajes de Facebook es la captura regulatoria, y Zuckerberg quiere el privilegio de “proteger” a los niños y eliminar a los competidores “inseguros”
    • Ese argumento parte de una mala comprensión del sistema subyacente. No es una estructura en la que el proveedor del servicio promete no descifrar los datos que posee, sino una en la que promete no insertar nuevas claves dentro del perímetro de confianza para poder empezar a descifrarlos después
    • Solo se vuelve un problema cuando la empresa engaña al usuario y mete una puerta trasera en la app del frontend. Si la empresa es engañosa desde el principio, cualquier tecnología de cifrado carece de sentido
    • Técnicamente es totalmente posible. La propiedad del servidor y el envío de claves al servidor son cosas distintas, y la mayoría de las apps con E2EE operan tanto el cliente como el servidor. La clave es si la empresa alguna vez ha tenido acceso a las claves
    • MEGA no tiene este problema. Si usas una app de terceros sin iniciar sesión en mega.nz desde el sitio web, no hay problema, y MEGA también ofrece un SDK que le resulta difícil controlar o manipular sin que el usuario lo note
  • La ley estadounidense tiene la paradoja de que ilegaliza la acción B para impedir el delito A. Por ejemplo, si A es el abuso sexual real contra menores, B es la posesión o distribución de CSAM; y si A es el narcotráfico o la evasión fiscal, B es el retiro fraccionado de efectivo.
    Cuanto más se reprime B, más difícil se vuelve detectar A, y también más difícil usar B como prueba de A. Tengo entendido que uno puede ser condenado por delitos relacionados con CSAM por dibujos u obras de ficción de personajes ficticios aunque no haya habido ningún acto real contra una persona existente, y que también pueden castigarse retiros fraccionados sin relación alguna con un delito

    • Al menos en Estados Unidos, en el caso de los dibujos no necesariamente es así, y es posible que el CSAM generado por IA tampoco sea fácil de sostener en los tribunales.
      Es ingenuo ver la ley solo como “un sistema utilitarista para compensar el daño que una persona causó a otra”. Eso correspondería más al derecho civil que al penal, y el derecho penal también cumple la función de imponer costumbres y normas sociales, además de atender daños entre individuos. La razón por la que Canadá prohíbe todo CSAM, incluyendo material ficticio, es que considera a la sociedad misma como la víctima
    • No creo que ambas cosas sean iguales. Al ilegalizar el CSAM, las autoridades pueden cerrar el mercado y bloquear la distribución comercial. El abuso sexual infantil en sí ya es atroz, pero el abuso con fines de lucro es aún más grave
    • La difusión de imágenes sexuales sin consentimiento es un daño aparte, y también hay un fuerte consenso social en que es un delito. La pornografía de venganza también es un delito, y en el caso del material de explotación sexual infantil, a diferencia de los casos de adultos, es deseable que se pueda procesar aunque el menor no presente la denuncia directamente
    • Al menos en Estados Unidos, el contenido ficticio es legal aunque describa sexualmente a menores: https://en.wikipedia.org/wiki/Ashcroft_v._Free_Speech_Coalit...
      Ha habido algunas condenas basadas en contenido ficticio, pero por lo general el acusado también poseía CSAM real, así que no tenía mucho beneficio práctico disputar por separado el cargo relacionado con imágenes ficticias
    • Si el retiro se hizo con la intención de evitar el reporte de transacciones en efectivo, entonces sigue siendo delito aunque la forma concreta del retiro no constituya una transacción estructurada. El estatus legal de las representaciones ficticias de CSAM también sigue siendo objeto de debate en los tribunales
  • Es lamentable la valoración del juez de que los niños víctimas quedaron como “daño colateral” de la protección de la privacidad, pero el cifrado de extremo a extremo significa que no es posible escanear CSAM
    Apple intentó como alternativa el escaneo en el dispositivo y recibió fuertes críticas. Es una concesión desafortunada, pero no parece haber otra alternativa más que priorizar la privacidad

    • También se puede enviar material horrible por correo, pero no hemos llegado al punto de que el gobierno lea todas las cartas diciendo que busca ideas equivocadas
      Que técnicamente se pueda crear una red de vigilancia total que destruya la privacidad no significa que deba crearse. Si los teléfonos móviles hubieran existido hace 250 años, los fundadores de Estados Unidos sin duda habrían considerado su contenido como documentos privados que no pueden ser registrados sin orden judicial
    • A menudo se usa a los niños como arma para vulnerar la privacidad y la libertad de expresión, y rara vez quienes impulsan eso realmente se preocupan por los niños
    • Resulta más bien muy preocupante que el juez parezca querer leyes que obliguen a las empresas a violar la privacidad de los usuarios. El escaneo del lado del cliente es tan peligroso como una puerta trasera de cifrado, y hay razones de sobra para que Apple haya sido criticada incluso solo por considerarlo: https://arxiv.org/abs/2110.07450
    • A largo plazo, no creo que el escaneo de CSAM en comunicaciones privadas sea efectivo. Al principio atrapará a muchos agresores, pero ellos no son tontos, así que reconstruirán sus redes y terminarán compartiendo el material mediante la entrega directa en medios físicos
      La máxima prioridad siempre debe ser prevenir la producción misma de CSAM. Hay que ofrecer educación sexual integral desde edades tempranas para que puedan reconocer el grooming y pedir ayuda a un adulto de confianza incluso si un familiar es el agresor. También hay que mejorar las escuelas para reducir el atractivo de la educación en casa, revisar si los niños educados en casa sufren aislamiento social, y destinar muchos más recursos a las investigaciones de campo
      Esto no significa que la educación en casa sea igual a abuso infantil, sino que en ese entorno hay menos mecanismos para detectar el abuso
    • Me pregunto si el juez también estaría a favor de que las empresas entren al azar en las casas de la gente para revisar de forma preventiva sus pertenencias y fotos inapropiadas. Solo es más difícil de ejecutar; en concepto es lo mismo
      No es distinto de decir que no hay problema si se inspecciona a escondidas cuando no hay nadie, porque nadie se dará cuenta
  • Es una victoria para la privacidad y la libertad

  • Como alguien que creó mediaden.ca, lo pensé durante mucho tiempo, pero aunque el escaneo del lado del cliente pueda ser apenas un poco mejor que el del lado del servidor, ambos llevan a la corrupción de la privacidad
    El gobierno debe atrapar a los criminales, pero no a costa de sacrificar a todos los demás: https://mediaden.ca

  • Tengo entendido que el diseño de Apple no consistía en escanear en el almacenamiento de iCloud, sino en inspeccionar en el dispositivo en el momento en que se intentaba subir un archivo a iCloud. Si es así, era compatible con Advanced Data Protection, así que Apple no necesariamente dio un giro brusco y ADP pudo haber estado planeado desde el principio
    De hecho, es posible que Apple, anticipando la preocupación de las agencias gubernamentales durante la introducción de ADP, haya propuesto NeuralHash como una forma de lograr cifrado de extremo a extremo. El diseño en sí era elegante y ofrecía protecciones de privacidad y salvaguardas mucho más fuertes que las de Microsoft o Google, pero la comunicación de Apple fue pésima y provocó una reacción enorme. No significa que yo apoye su implementación, pero era mucho mejor que el enfoque de sus competidores

    • El E2EE de iCloud de Apple existía desde mucho antes que el trabajo de NeuralHash
    • El escaneo obligatorio del lado del cliente que usa una base de datos opaca llena de elementos que no se pueden verificar vuelve inútil gran parte de la protección que ofrece ADP. Ya era absurdo que Apple siquiera considerara esa idea desde el principio
  • Apple manejó muy mal la respuesta al escándalo de CSAM. Puede que por esto “Hair Force One” haya salido de la lista de candidatos a suceder al CEO

  • No soy abogado, pero entiendo que fue posible escanear porque no era un requisito obligatorio, así que no surgía un problema de la Cuarta Enmienda de Estados Unidos