- El tribunal consideró que la demanda, que alegaba que Apple no detectó material de abuso sexual infantil (CSAM) almacenado y compartido por usuarios en iCloud, buscaba atribuirle responsabilidad como editora de contenido de terceros, por lo que le reconoció inmunidad bajo la Sección 230 de la Ley de Decencia en las Comunicaciones
- Determinó que implementar PhotoDNA o NeuralHash es una decisión de moderación de contenido directamente vinculada a vigilar y reportar contenido, por lo que no puede eludirse la Sección 230 presentándolo como un defecto de diseño
- Aunque Apple supiera que iCloud podía usarse para distribuir CSAM, eso no afecta la inmunidad; y si no identificó CSAM, tampoco surge una obligación de reportarlo al NCMEC
- Aunque desestimó la tercera demanda enmendada, el tribunal expresó preocupación porque la ley actual no exige a las empresas una detección proactiva y por eso no protege a las víctimas; señaló que decidir si debe imponerse esa obligación le corresponde al legislador
- Obligar a escanear CSAM podría dañar la privacidad de cientos de millones de personas y el cifrado de extremo a extremo, por lo que el gobierno debería priorizar encontrar y procesar a productores, distribuidores y descargadores de CSAM en vez de debilitar el cifrado
Cambio de política de Apple sobre la detección de CSAM
- Apple desarrolló NeuralHash, una tecnología propia, en lugar de inspeccionar con PhotoDNA los archivos que los usuarios subían al almacenamiento privado de iCloud, pero luego retiró su plan de escaneo de CSAM en la nube
- En su lugar, introdujo cifrado de extremo a extremo en los archivos de iCloud
- Este cambio de política generó confusión pública, y como Apple había mostrado voluntariamente un enfoque de intervención más activo, continuó la presión tanto del gobierno como de víctimas de CSAM
Reclamos y procedimiento de la demanda
- Los demandantes argumentaron que no implementar una función conocida de detección de CSAM constituía un defecto de diseño por parte de Apple
- La lógica era que Apple podía implementar de forma segura una función capaz de impedir la propagación de CSAM ya conocido, pero aun así seguía sin adoptarla
- El tribunal desestimó la tercera demanda enmendada, dejando el caso en etapa de pasar al Noveno Circuito
- El caso es Amy v. Apple Inc., 2026 WL 2031817, resuelto por el tribunal federal del Distrito Norte de California el 13 de julio de 2026
- También está disponible la demanda inicial
Inmunidad bajo la Sección 230 de la Ley de Decencia en las Comunicaciones
- Quienes causaron directamente el daño alegado por los demandantes fueron usuarios terceros que compartieron CSAM por iCloud, y Apple no aprobó ni bloqueó expresamente ese uso
- La obligación que exigían los demandantes implicaba que Apple debía impedir la circulación de contenido de terceros, algo que surge de su condición de editora
- Para evitar responsabilidad, Apple tendría que inspeccionar el contenido y decidir si permitir su circulación, por lo que la medida exigida cae precisamente dentro del rol de una editora
- En consecuencia, el tribunal concluyó que la Sección 230 se aplica a todos los reclamos de los demandantes y que Apple recibe inmunidad total
- Incluso si se asumiera, a partir de mensajes de texto internos, que Apple sabía que las herramientas de iCloud podían usarse para distribuir material de abuso sexual infantil, ese conocimiento general del demandado no cambia la inmunidad vigente bajo la Sección 230
Implementar PhotoDNA también cuenta como moderación de contenido
- Para operar herramientas de detección de CSAM, hay que revisar el contenido para determinar si un archivo es CSAM
- PhotoDNA, usado por competidores de Apple, y NeuralHash de Apple están diseñados para vigilar y reportar imágenes infractoras subidas a los servidores de la empresa
- Elegir cuál herramienta implementar también está ligado a la moderación de contenido, por lo que no puede imputarse responsabilidad a Apple con base en una decisión de diseño que podía tomar
- Si Apple nunca identificó CSAM desde el principio, entonces tampoco había nada que reportar al NCMEC, así que no se configura un incumplimiento del deber de reporte
Diferencias frente a precedentes previos para eludir la Sección 230
- Los demandantes intentaron aplicar una nueva excepción reconocida en Doe v. Twitter, pero no prosperó
- Twitter podía corregir defectos en su infraestructura de reportes sin vigilar ni eliminar contenido de terceros
- En cambio, para que Apple construyera salvaguardas contra CSAM tendría que vigilar directamente contenido de terceros mediante NeuralHash o PhotoDNA
- Tampoco aplica Lemmon v. Snap
- A diferencia de ese caso, aquí no hubo un reclamo de que Apple hubiera creado contenido como un filtro de Snapchat para causar el daño, y todos los reclamos están inseparablemente ligados a contenido de terceros
- Tampoco procede una vía de escape basada en Roommates.com
- Porque no hubo alegación de que Apple modificara o ampliara el CSAM en sus servidores
El vacío legal que preocupó al juez
- La ley actual no impide que Apple y otras empresas usen o desarrollen tecnología para identificar y reportar material de abuso sexual infantil almacenado o distribuido en servidores o en la nube
- Al mismo tiempo, tampoco existe una ley que imponga a las empresas la obligación de aplicar esas medidas de forma proactiva
- El tribunal consideró que las medidas voluntarias de las empresas no bastan para frenar la distribución de CSAM, y que si se quiere exigir una respuesta a Apple y otras compañías, el legislador debe convertirlo en obligación legal
- Aun así, una ley de ese tipo podría causar al menos cierto deterioro de la privacidad de cientos de millones de personas
El costo para el cifrado de extremo a extremo
- La sentencia solo trata el cifrado en dos ocasiones, pero el cifrado de extremo a extremo es un elemento central en el cambio de política de Apple
- Si se obligara el escaneo de CSAM en iCloud, habría que romper el cifrado de extremo a extremo aplicado a todos los usuarios y para todos los fines
- Actores maliciosos que busquen interceptar archivos privados con fines criminales podrían abusar de ello
- También actores gubernamentales podrían irrumpir en almacenes privados de archivos para difundir o convertir en arma ese material
- Imágenes sensibles, privadas o vinculadas con abuso podrían ser interceptadas y difundidas sin consentimiento, creando nuevas víctimas
- El cifrado de extremo a extremo no es una función opcional de conveniencia, sino un elemento central de la arquitectura tecnológica que sostiene la seguridad de las personas
El choque entre la realidad del daño y la ley actual
- La decisión no dependió de si las acciones de Apple contribuyeron al daño, sino de si todos los reclamos trataban a Apple como editora de contenido de terceros
- Eso no significa que las víctimas no hayan sufrido daños reales y persistentes
- Las víctimas alegan que fueron filmadas mientras sufrían abuso sexual en la infancia, y que vuelven a ser victimizadas cada vez que esas imágenes y videos se almacenan y distribuyen repetidamente en iCloud
- Esto refuerza las críticas de que el Noveno Circuito ha ampliado el alcance de la Sección 230 hasta un nivel de inmunidad funcional, incluso cuando las empresas de internet sabían o deberían haber sabido de contenido ilegal
- En una realidad donde se almacenan y transmiten en línea datos personales, incluida información financiera y de salud, la privacidad es importante, pero sigue existiendo el problema de que productores, consumidores y distribuidores de CSAM aprovechen esa protección para evadir investigaciones
- El marco legal actual no ofrece un medio para proteger a las víctimas de la demanda colectiva, que terminan cargando con el daño colateral de un entorno jurídico ineficiente
Prioridades regulatorias
- La clave de la respuesta al CSAM es que el gobierno encuentre y procese a productores, distribuidores y descargadores
- La máxima prioridad debe ser asegurar que el gobierno realice las investigaciones y procesamientos que sean posibles
- Romper el cifrado de extremo a extremo no debe formar parte de las herramientas regulatorias
1 comentarios
Comentarios de Hacker News
El poder legislativo y algunos grupos impulsan vigilancia, escaneo e incluso verificación de identidad para frenar el material de abuso sexual infantil (CSAM), pero parece que casi no hacen nada para prevenir el abuso sexual infantil (CSA)
La persecución del CSAM solo actúa después de que el abuso ya ocurrió, y muchas veces hay más arrestos por posesión o distribución que por el abuso en sí, además de que se está extendiendo a contenidos ficticios como historias e imágenes generadas por IA. Si esta tecnología se aplica a discursos políticos o a materiales que el gobierno no quiere, sería un problema grave, y estados conservadores incluso podrían prohibir por completo la pornografía alegando que fomenta el trabajo sexual, la violación y el CSA
Del lado de CSA faltan educación preventiva y protección infantil, y paradójicamente las iglesias y los Scouts, que tuvieron escándalos de abuso en el pasado, son quienes aplican con más fuerza las medidas de prevención. Las verificaciones de antecedentes no detienen a ofensores primerizos ni a quienes nunca han sido descubiertos, y en los registros de delincuentes sexuales también aparece gente que no parece tener relación con CSA, como un conocido que quedó registrado por orinar en la vía pública a menos de 500 pies de un parque infantil de madrugada
Al final, en vez de proteger a los niños con base en datos, parece que solo amplían gradualmente los castigos extremos que pide el público y empujan soluciones burdas y fáciles, como exigir escaneo e identificación para usar internet
La tecnología usada para identificar CSAM también puede encontrar archivos con copyright o materiales que no apoyen al gobierno actual. El cifrado de extremo a extremo (E2EE) eleva mucho el costo de la vigilancia masiva, por eso el gobierno de EE. UU. ha luchado contra él durante 30 años
Mientras tanto, también existe el problema de que los verdaderos pedófilos sean personas adineradas que frecuentan destinos turísticos famosos
Como otras agresiones sexuales, es un delito donde se combinan afán de control y dopamina, y líderes de iglesias y de los Boy Scouts usaron su influencia social y poder para exigir incluso sumisión y lealtad de las víctimas. La organización de Boy Scouts estaba integrada en estructuras de poder ya existentes, como iglesias y policía, así que para un niño de 11 años era difícil denunciar a una figura respetada de la comunidad, y el agresor también hacía sentir a la víctima como cómplice. Incluso si la víctima da un paso al frente, es difícil procesar el caso y queda expuesta a la vergüenza pública, así que muchas veces se negocia una condena por cargos menores para protegerla
Yo no fui víctima directa, pero el líder de Boy Scouts de mi parroquia era un abusador serial que agredió a decenas o cientos de personas, y después me enteré de que casi con certeza algunos amigos míos también habían sido víctimas. En ese momento, todas las personas con autoridad lo encubrieron
Puede que hoy esté especialmente cínico, pero viendo lo que ha pasado con personas que he conocido toda mi vida, terminé creyendo que es algo muy común
Cuesta entender la idea de que Apple no esté del lado de la privacidad. Está lejos de ser perfecta, pero comparada con otras grandes tecnológicas está en otra liga, y quizás hasta habría sido más fácil no tomar este tipo de medidas
Al final, Apple dio el ejemplo de que se pueden escanear todos los mensajes y materiales mientras sigue afirmando que mantiene la privacidad
Está bien cuando los intereses de Apple coinciden con los nuestros, pero no hay que atribuir altruismo a una empresa de unos 5 billones de dólares
En escritorio hay Linux bastante usable, pero en smartphones, por culpa de Google, si te cambias a GrapheneOS muchísimas apps dejan de funcionar o se rompen cada pocos meses. Incluso para gente técnica es muy incómodo reducir la vigilancia en Android, y Google empeora la plataforma en cada lanzamiento
Gracias a la “seguridad” de Google, una app bancaria sí puede usarse en un dispositivo de 9 años que lleva 6 años sin actualizaciones de firmware, pero no en GrapheneOS
localStorageprivado salen perjudicadas, y las web apps del mismo sitio que usan varios subdominios a veces tienen que filtrar datos por la redEn Firefox y Chrome se puede compartir estado local de forma privada y sin conexión, pero normalmente se usan cookies para poder dar soporte también a Safari. Apple solo apoya la privacidad cuando le genera beneficio económico
Si la misma empresa opera el servidor donde se almacenan los datos y la aplicación, y la app es de código cerrado y puede descifrar y procesar los datos descargados en cualquier momento, entonces no puede existir un verdadero cifrado de extremo a extremo.
Proton, MEGA y otros también solo son útiles mientras la empresa decida no abusar de la función de descifrado local. Esa es también la razón por la que se desconfía del E2EE basado en web, donde el operador del sitio puede cambiar a voluntad el código JavaScript
La NSA, el GCHQ o el Mossad probablemente tendrían formas de extraer datos no cifrados, pero incluso un E2EE propietario sigue siendo beneficioso para la mayoría. Porque el riesgo cambia de “la mayoría de las agencias de aplicación de la ley del mundo podrían en teoría ver mis mensajes” a “podría convertirme en objetivo del Mossad”. Esto es especialmente ventajoso porque la agencia equivalente al FBI donde vivo ni siquiera quiere gastar en comprar una licencia de Cellebrite.
También vale la pena revisar https://www.usenix.org/system/files/1401_08-12_mickens.pdf y https://arstechnica.com/gadgets/2025/10/leaker-reveals-which.... La razón por la que Meta apoya el escaneo y quiere eliminar el E2EE de los mensajes de Facebook es la captura regulatoria, y Zuckerberg quiere el privilegio de “proteger” a los niños y eliminar a los competidores “inseguros”
mega.nzdesde el sitio web, no hay problema, y MEGA también ofrece un SDK que le resulta difícil controlar o manipular sin que el usuario lo noteLa ley estadounidense tiene la paradoja de que ilegaliza la acción B para impedir el delito A. Por ejemplo, si A es el abuso sexual real contra menores, B es la posesión o distribución de CSAM; y si A es el narcotráfico o la evasión fiscal, B es el retiro fraccionado de efectivo.
Cuanto más se reprime B, más difícil se vuelve detectar A, y también más difícil usar B como prueba de A. Tengo entendido que uno puede ser condenado por delitos relacionados con CSAM por dibujos u obras de ficción de personajes ficticios aunque no haya habido ningún acto real contra una persona existente, y que también pueden castigarse retiros fraccionados sin relación alguna con un delito
Es ingenuo ver la ley solo como “un sistema utilitarista para compensar el daño que una persona causó a otra”. Eso correspondería más al derecho civil que al penal, y el derecho penal también cumple la función de imponer costumbres y normas sociales, además de atender daños entre individuos. La razón por la que Canadá prohíbe todo CSAM, incluyendo material ficticio, es que considera a la sociedad misma como la víctima
Ha habido algunas condenas basadas en contenido ficticio, pero por lo general el acusado también poseía CSAM real, así que no tenía mucho beneficio práctico disputar por separado el cargo relacionado con imágenes ficticias
Es lamentable la valoración del juez de que los niños víctimas quedaron como “daño colateral” de la protección de la privacidad, pero el cifrado de extremo a extremo significa que no es posible escanear CSAM
Apple intentó como alternativa el escaneo en el dispositivo y recibió fuertes críticas. Es una concesión desafortunada, pero no parece haber otra alternativa más que priorizar la privacidad
Que técnicamente se pueda crear una red de vigilancia total que destruya la privacidad no significa que deba crearse. Si los teléfonos móviles hubieran existido hace 250 años, los fundadores de Estados Unidos sin duda habrían considerado su contenido como documentos privados que no pueden ser registrados sin orden judicial
La máxima prioridad siempre debe ser prevenir la producción misma de CSAM. Hay que ofrecer educación sexual integral desde edades tempranas para que puedan reconocer el grooming y pedir ayuda a un adulto de confianza incluso si un familiar es el agresor. También hay que mejorar las escuelas para reducir el atractivo de la educación en casa, revisar si los niños educados en casa sufren aislamiento social, y destinar muchos más recursos a las investigaciones de campo
Esto no significa que la educación en casa sea igual a abuso infantil, sino que en ese entorno hay menos mecanismos para detectar el abuso
No es distinto de decir que no hay problema si se inspecciona a escondidas cuando no hay nadie, porque nadie se dará cuenta
Es una victoria para la privacidad y la libertad
Como alguien que creó mediaden.ca, lo pensé durante mucho tiempo, pero aunque el escaneo del lado del cliente pueda ser apenas un poco mejor que el del lado del servidor, ambos llevan a la corrupción de la privacidad
El gobierno debe atrapar a los criminales, pero no a costa de sacrificar a todos los demás: https://mediaden.ca
Tengo entendido que el diseño de Apple no consistía en escanear en el almacenamiento de iCloud, sino en inspeccionar en el dispositivo en el momento en que se intentaba subir un archivo a iCloud. Si es así, era compatible con Advanced Data Protection, así que Apple no necesariamente dio un giro brusco y ADP pudo haber estado planeado desde el principio
De hecho, es posible que Apple, anticipando la preocupación de las agencias gubernamentales durante la introducción de ADP, haya propuesto NeuralHash como una forma de lograr cifrado de extremo a extremo. El diseño en sí era elegante y ofrecía protecciones de privacidad y salvaguardas mucho más fuertes que las de Microsoft o Google, pero la comunicación de Apple fue pésima y provocó una reacción enorme. No significa que yo apoye su implementación, pero era mucho mejor que el enfoque de sus competidores
Apple manejó muy mal la respuesta al escándalo de CSAM. Puede que por esto “Hair Force One” haya salido de la lista de candidatos a suceder al CEO
No soy abogado, pero entiendo que fue posible escanear porque no era un requisito obligatorio, así que no surgía un problema de la Cuarta Enmienda de Estados Unidos