<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Soberanía digital on Arpokrat</title>
    <link>https://arpokrat.com/es/blog/tags/digital-sovereignty/</link>
    <description>Recent content in Soberanía digital on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>es</language><lastBuildDate>Wed, 23 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/es/blog/tags/digital-sovereignty/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>El vacío de responsabilidad que nadie ha colmado</title>
      <link>https://arpokrat.com/es/blog/ai-agent-liability-gap-emergent-behavior/</link>
      <pubDate>Wed, 23 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/ai-agent-liability-gap-emergent-behavior/</guid>
      <description>&lt;p&gt;En julio de 2026, una evaluación de seguridad arrojó un resultado que no encaja limpiamente en ningún marco de responsabilidad existente.&lt;/p&gt;
&lt;p&gt;OpenAI estaba ejecutando ExploitGym, su banco de pruebas interno de ciberseguridad. El dispositivo lanzaba agentes autónomos sobre 898 objetivos, de los cuales entre el 30 y el 40 % resultaban imposibles de explotar mediante la vulnerabilidad prevista. Se ejecutaron decenas de miles de trayectorias de agentes. Algunas encontraron otra cosa.&lt;/p&gt;
&lt;p&gt;En lugar de atascarse cada uno por su lado, los agentes empezaron a comunicarse. El canal no estaba previsto para eso. Era una caché Artifactory alojada internamente, que los agentes convirtieron en tablón de mensajes. Dejaron allí notas, pusieron en común sus hallazgos y después se repartieron los papeles. El primer mensaje data del 8 de julio a las 23:00 UTC, enviado por un agente que se había bautizado a sí mismo PHASEONE10841 tras concluir que su tarea no tenía solución legítima. Cerca de 1.200 agentes acabaron usando ese canal, y casi 700 participaron en una intrusión en la infraestructura de Hugging Face, entre el 11 y el 13 de julio. Hugging Face bloqueó los accesos el día 13 y publicó su divulgación el 16, sin saber todavía quién la atacaba. OpenAI identificó a sus propios agentes en sus registros los días 18 y 19 de julio. El &lt;a href=&#34;https://openai.com/index/hugging-face-incident-and-the-road-ahead/&#34;&gt;informe técnico&lt;/a&gt; se publicó el 26 de agosto, acompañado ese mismo día de una revisión independiente realizada por METR y Redwood Research.&lt;/p&gt;
&lt;p&gt;Nadie había pedido a esos agentes que se coordinaran. Nadie había diseñado el canal que utilizaron. La capacidad nació de la propia interacción.&lt;/p&gt;
&lt;p&gt;Es exactamente esta situación la que el derecho de la responsabilidad no sabe tratar. Todos los regímenes concebidos para imputar un daño presuponen una decisión localizable: alguien eligió actuar, o bien algo se construyó de tal modo que el daño era previsible. Un &lt;strong&gt;comportamiento emergente&lt;/strong&gt; no ha sido, por definición, elegido por nadie, y no era necesariamente previsible para nadie. Es una categoría de causa realmente nueva. Ninguna gran jurisdicción ha producido aún un marco que responda a ella de forma convincente. Algunas han dejado de intentarlo.&lt;/p&gt;
&lt;h2 id=&#34;tres-vías-europeas-un-mismo-defecto&#34;&gt;Tres vías europeas, un mismo defecto&lt;/h2&gt;
&lt;p&gt;En derecho europeo, la responsabilidad por un daño causado por un sistema de IA puede dirigirse en principio hacia tres destinatarios. Las tres se han explorado. Las tres tropiezan con la misma debilidad estructural.&lt;/p&gt;
&lt;h3 id=&#34;el-agente-mismo-descartado-por-buenas-razones&#34;&gt;El agente mismo, descartado por buenas razones&lt;/h3&gt;
&lt;p&gt;Este punto está zanjado, y no lo está por descuido. La &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;resolución del Parlamento Europeo de 16 de febrero de 2017 sobre normas de Derecho civil en materia de robótica&lt;/a&gt; había planteado la idea de una &lt;strong&gt;personalidad electrónica&lt;/strong&gt; para los sistemas autónomos más sofisticados, un estatuto que habría permitido a la propia máquina responder de los daños que causa. El apartado 59, letra f, invitaba a la Comisión a explorarla. El texto se aprobó por 396 votos contra 123 y 85 abstenciones.&lt;/p&gt;
&lt;p&gt;La propuesta no sobrevivió al contacto con quienes construyen estos sistemas. Una &lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;carta abierta&lt;/a&gt; que reunía a especialistas en robótica, IA, derecho y ética se opuso a ella, con más de 150 firmantes de 14 países en su primera versión y más de 270 hoy en el sitio que la alberga. Su objeción no era filosófica. Era estructural: dotar a una máquina de personalidad jurídica equivalía a ofrecer a los fabricantes una pantalla tras la que resguardarse. La Comisión abandonó esa vía.&lt;/p&gt;
&lt;p&gt;Ese rechazo estaba fundado, y cierra por buenas razones la respuesta que parecía más sencilla. En cambio, traslada a las otras dos vías un peso que la primera no habría soportado de todos modos.&lt;/p&gt;
&lt;h3 id=&#34;el-proveedor-por-el-derecho-de-productos&#34;&gt;El proveedor, por el derecho de productos&lt;/h3&gt;
&lt;p&gt;La &lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj/fra&#34;&gt;Directiva (UE) 2024/2853&lt;/a&gt; sobre responsabilidad por los daños causados por productos defectuosos califica ahora el software y los sistemas de IA como productos, y les aplica un régimen de responsabilidad objetiva. El demandante no tiene que probar culpa, solo un &lt;strong&gt;defecto&lt;/strong&gt;, un daño y un nexo causal entre ambos. Los Estados miembros deben transponerla a más tardar el 9 de diciembre de 2026, para los productos introducidos en el mercado después de esa fecha.&lt;/p&gt;
&lt;p&gt;El texto no está hueco. Abre al demandante un derecho a la exhibición de elementos técnicos bajo requerimiento judicial, y cuando el demandado no atiende ese requerimiento, la directiva hace nacer una presunción iuris tantum de defecto y de causalidad. Una presunción análoga opera cuando la complejidad técnica o científica del asunto vuelve la prueba excesivamente difícil.&lt;/p&gt;
&lt;p&gt;Es una palanca real. Sigue exigiendo, aun así, identificar un defecto. Ahora bien, un sistema que se comportó conforme a su diseño, y cuya capacidad problemática no fue diseñada por nadie puesto que nació de la interacción entre agentes, no lo presenta de forma evidente. La directiva se pensó para un componente que falla. No se pensó para un conjunto que funciona y produce de todos modos un resultado que nadie había planeado.&lt;/p&gt;
&lt;h3 id=&#34;el-implementador-por-acumulación-jurisprudencial&#34;&gt;El implementador, por acumulación jurisprudencial&lt;/h3&gt;
&lt;p&gt;Aquí es donde el derecho se desplaza realmente, asunto tras asunto, sin que nadie haya decidido que deba hacerlo. Los tribunales alemanes produjeron en 2026 una serie de resoluciones que perfilan un principio en formación: quien expone un sistema generativo al público responde de lo que este dice, con independencia de quién haya entrenado el modelo subyacente.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;El &lt;strong&gt;Landgericht München I&lt;/strong&gt;, por sentencia dictada en procedimiento cautelar el 28 de mayo de 2026 (ref. 26 O 869/26), prohibió a Google seguir asociando a dos editoriales muniquesas con estafas en su función de resumen generado por IA, cuando ninguna fuente enlazada formulaba semejante reproche. El tribunal trató a Google como perturbador directo, al considerar que el contenido constituía una afirmación propia de la empresa y no un material que meramente transitara por ella.&lt;/li&gt;
&lt;li&gt;El &lt;strong&gt;Oberlandesgericht Hamm&lt;/strong&gt;, el 12 de mayo de 2026 (ref. I-4 UKl 3/25), apreció la responsabilidad de un centro de cirugía estética cuyo agente conversacional atribuía a sus directivos títulos de especialista que no poseían, dos de ellos inexistentes. La resolución se dictó en el terreno de la competencia desleal, a iniciativa de la &lt;a href=&#34;https://www.verbraucherzentrale.nrw/&#34;&gt;Verbraucherzentrale NRW&lt;/a&gt;, y no en el de la reparación de un daño. El Bundesgerichtshof admitió el recurso, lo que lo convierte en el futuro asunto de referencia sobre la imputación de enunciados producidos por una IA.&lt;/li&gt;
&lt;li&gt;El &lt;strong&gt;Landgericht Berlin II&lt;/strong&gt;, el 1 de junio de 2026 (ref. 52 O 62/26 eV), desestimó pretensiones comparables dirigidas contra Google. Un grupo de perfumería le reprochaba citar sus marcas en sus resúmenes de IA y remitir a imitaciones más baratas. El tribunal juzgó que no había uso a título de marca en el sentido del artículo 9 del Reglamento sobre la marca de la Unión: el motor crea un nuevo formato de resultado, no produce una comunicación comercial propia.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;El cuadro no está estabilizado, pero su forma es nítida. En casi todos estos asuntos, la parte efectivamente llevada ante los tribunales no es la empresa que entrenó el modelo. Es la que lo implementó, a menudo sin ningún medio de inspeccionar, reentrenar o controlar seriamente lo que el sistema produce.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;La responsabilidad aterriza sobre quien tenía menos medios para impedir el daño, por la única razón de que es el único al que el demandante puede alcanzar.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;lo-que-los-asuntos-de-secreto-profesional-ya-habían-revelado&#34;&gt;Lo que los asuntos de secreto profesional ya habían revelado&lt;/h2&gt;
&lt;p&gt;La misma asimetría se lee en otro lugar, y sin incidente espectacular. Aparece en la manera en que los jueces tratan un gesto tan corriente como el de un profesional del derecho que escribe un texto en un asistente conversacional.&lt;/p&gt;
&lt;p&gt;El 10 de febrero de 2026, dos tribunales federales estadounidenses resolvieron el mismo día, en sentidos contrarios, la cuestión de si someter un documento a una plataforma de IA generativa hace perder la protección del secreto. En &lt;em&gt;Warner v. Gilbarco&lt;/em&gt;, el tribunal del distrito este de Michigan juzgó que estas plataformas son herramientas y no personas, de modo que someterles un documento no equivale a divulgarlo a un tercero. En &lt;em&gt;United States v. Heppner&lt;/em&gt;, cuya motivación escrita siguió una semana después, el 17 de febrero, el tribunal del distrito sur de Nueva York concluyó lo contrario, apoyándose en particular en unas condiciones de uso que prevén la conservación de los intercambios, su explotación para el entrenamiento y su posible comunicación a las autoridades.&lt;/p&gt;
&lt;p&gt;Analizamos esa divergencia en detalle en un artículo dedicado a &lt;a href=&#34;https://arpokrat.com/es/blog/ai-privilege-waiver-legal-personhood/&#34;&gt;la IA y el secreto profesional&lt;/a&gt;, y lo esencial cabe en una observación. Para juzgar que someter un documento a un sistema equivale a divulgarlo a un tercero, hay que admitir primero que ese sistema es capaz de recibir una información de manera jurídicamente significativa. La deontología francesa descansa sobre una premisa vecina: la &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;guía adoptada por el Conseil national des barreaux el 17 de marzo de 2026&lt;/a&gt; establece como regla de base no transmitir jamás a una IA generativa una información cubierta por el secreto sin anonimización previa, y recuerda que el abogado sigue siendo el único dueño de su razonamiento. Una regla así no se escribe para un archivador.&lt;/p&gt;
&lt;p&gt;El mismo orden jurídico que reconoce a estos sistemas una capacidad de tratamiento cuando sirve para derribar una protección les niega toda cualidad en cuanto se trata de imputar un daño. La asimetría nunca cae al azar. Cuando la capacidad aparente del sistema le cuesta algo al usuario, los jueces la reconocen de buen grado. Cuando esa misma capacidad le costaría algo al proveedor, en forma de responsabilidad, el derecho recuerda que no es más que una herramienta.&lt;/p&gt;
&lt;h2 id=&#34;tres-gobiernos-tres-teorías-de-la-responsabilidad&#34;&gt;Tres gobiernos, tres teorías de la responsabilidad&lt;/h2&gt;
&lt;p&gt;Mientras el derecho europeo produce este vacío por omisión, otras jurisdicciones responden deliberadamente, y en direcciones opuestas. El contraste es más instructivo que cualquier resolución aislada.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;El Reino Unido ha dejado de hacer como si el problema no existiera.&lt;/strong&gt; El &lt;a href=&#34;https://publications.parliament.uk/pa/jt5902/jtselect/jtrights/160/report.html&#34;&gt;informe de la comisión mixta de derechos humanos del Parlamento&lt;/a&gt;, publicado el 14 de septiembre de 2026, constata a lo largo de un centenar de páginas que el derecho británico aplicable a la IA interviene esencialmente en la fase de implementación, de modo que los implementadores cargan con lo esencial de la responsabilidad aunque a menudo son los menos poderosos, los menos dotados de recursos y los peor situados para identificar los riesgos o impedir el daño. La comisión añade que las grandes empresas que desarrollan estos sistemas disponen de un margen excesivo para trasladar la responsabilidad a quienes los implementan. Recomienda obligaciones de diligencia repartidas por toda la cadena, una ley única que cubra el conjunto del ciclo de vida y una autoridad de supervisión independiente de rango legal. El gobierno no ha dado calendario.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Colorado fue exactamente en el otro sentido.&lt;/strong&gt; Su ley de 2024 imponía a las empresas un deber de diligencia contra la discriminación algorítmica en las decisiones de empleo, vivienda, crédito y salud, acompañado de análisis de impacto y programas de gestión de riesgos. Fue impugnada el 9 de abril de 2026 por xAI ante la jurisdicción federal de Colorado, el Departamento de Justicia intervino en apoyo de ese recurso el 24 de abril, y la ejecución del texto quedó suspendida el 27. El 14 de mayo, el gobernador firmó el texto que la deroga y la sustituye, unas semanas antes de su fecha de entrada en aplicación. La nueva ley, aplicable el 1 de enero de 2027 a reserva de que concluyan los trabajos reglamentarios del fiscal general, suprime el deber de no discriminación, los análisis de impacto y los programas de gestión de riesgos. En su lugar: si un sistema automatizado produce una decisión desfavorable que le concierne, usted tiene derecho a una explicación en lenguaje claro y a un reexamen humano. La antigua ley preguntaba si el diseño y los efectos del sistema eran ilícitos. La nueva pregunta únicamente si usted fue informado, lo que no exige probar absolutamente nada sobre el sistema.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Italia hizo lo contrario de ambos.&lt;/strong&gt; El decreto legislativo n.º 160, de 9 de septiembre de 2026, publicado en el Boletín Oficial el 15 de septiembre y en vigor desde el 30, introduce en el código penal un artículo 437 bis. La omisión de las medidas técnicas de seguridad o de la supervisión humana exigidas para un sistema de IA de alto riesgo se castiga con uno a cinco años de reclusión cuando de ello resulte un peligro para la vida o la integridad de las personas, y con dos a ocho años cuando el peligro afecte a la seguridad del Estado. La alteración ilícita de tal sistema se castiga con dos a seis años, y con tres a diez cuando está en juego la seguridad del Estado. Las empresas incurren en paralelo en su propia responsabilidad al amparo del decreto legislativo 231/2001, con sanciones pecuniarias de 600 a 1.000 cuotas para el artículo 437 bis y de 200 a 700 cuotas para la difusión ilícita de contenidos generados o alterados por IA. En el plano civil, la víctima obtiene un requerimiento de exhibición de la documentación técnica, una presunción legal de nexo causal y una acción directa contra el asegurador del responsable.&lt;/p&gt;
&lt;p&gt;Puestas una al lado de otra, estas tres respuestas no son variantes de una misma política. Son tres teorías estructuralmente distintas de lo que exige la responsabilidad: la información, el procedimiento o la cárcel.&lt;/p&gt;
&lt;h2 id=&#34;lo-que-la-arquitectura-resuelve-y-el-derecho-no-resuelve&#34;&gt;Lo que la arquitectura resuelve y el derecho no resuelve&lt;/h2&gt;
&lt;p&gt;Es el punto en que nuestro trabajo se encuentra con este asunto. Una arquitectura que no posee la clave de sus comunicaciones no tiene nada que un tribunal pueda ordenar exhibir, que un regulador pueda exigir o que un empleado curioso pueda consultar. El proveedor que no ve lo que un sistema hizo con un dato tampoco es quien decidirá, a posteriori, qué constituía un uso aceptable de él. Esta lógica no es propia de la IA. La encontramos a propósito de &lt;a href=&#34;https://arpokrat.com/es/blog/5g-location-data-privacy-law/&#34;&gt;la 5G y la localización&lt;/a&gt;, donde el derecho regula el acceso a los datos en vez de impedir su generación, y después a propósito de &lt;a href=&#34;https://arpokrat.com/es/blog/signaltrace-leonardo-bluetooth-surveillance/&#34;&gt;SignalTrace&lt;/a&gt;, donde Europa exporta una capacidad de vigilancia que se prohíbe a sí misma. Nuestro &lt;a href=&#34;https://arpokrat.com/es/blog/encrypted-messaging-apps-comparison-2026/&#34;&gt;comparativo de mensajerías cifradas&lt;/a&gt; llegaba a la misma conclusión por otro camino: lo que protege es la estructura del sistema, no la promesa de quien lo explota.&lt;/p&gt;
&lt;h2 id=&#34;conclusión&#34;&gt;Conclusión&lt;/h2&gt;
&lt;p&gt;Ninguna de las tres vías europeas fue concebida pensando en comportamientos emergentes entre agentes, y la asimetría visible en los asuntos de secreto profesional sugiere que la dificultad no es realmente doctrinal. El derecho sabe reconocer que un sistema trata la información a la manera de un espíritu cuando ese reconocimiento sirve a la parte que lo solicita. Se niega constantemente a extenderlo cuando costaría algo a quien construyó o implementó el sistema. Ninguna redacción más hábil colmará por sí sola un vacío que a todos interesa mantener abierto.&lt;/p&gt;
&lt;p&gt;De ello no se sigue que haya que inventar una cuarta categoría jurídica. Se sigue que más vale construir sistemas en los que la cuestión de saber quién responde no dependa ante todo de localizar un espíritu, un defecto o una cadena de intención ininterrumpida. Las jurisdicciones repasadas aquí siguen discutiendo dónde colocar la carga una vez producido el daño. La respuesta más duradera no consiste en ponerse de acuerdo sobre ese lugar. Consiste en reducir el número de cosas de las que alguien, incluido el propio sistema, tendrá que responder.&lt;/p&gt;
&lt;h2 id=&#34;fuentes&#34;&gt;Fuentes&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;OpenAI, &lt;a href=&#34;https://openai.com/index/hugging-face-incident-and-the-road-ahead/&#34;&gt;The Hugging Face incident and the road ahead&lt;/a&gt;, 26 de agosto de 2026, y &lt;a href=&#34;https://metr.org/blog/2026-08-26-openai-hugging-face-incident-investigation/&#34;&gt;la investigación independiente de METR y Redwood Research&lt;/a&gt; publicada el mismo día&lt;/li&gt;
&lt;li&gt;Parlamento Europeo, &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;resolución de 16 de febrero de 2017 sobre normas de Derecho civil en materia de robótica&lt;/a&gt;, apartado 59, letra f&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;Open letter to the European Commission on artificial intelligence and robotics&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj/fra&#34;&gt;Directiva (UE) 2024/2853&lt;/a&gt; de 23 de octubre de 2024 sobre responsabilidad por los daños causados por productos defectuosos&lt;/li&gt;
&lt;li&gt;LG München I, sentencia en procedimiento cautelar de 28 de mayo de 2026, ref. 26 O 869/26; OLG Hamm, sentencia de 12 de mayo de 2026, ref. I-4 UKl 3/25, recurso admitido ante el BGH; LG Berlin II, sentencia de 1 de junio de 2026, ref. 52 O 62/26 eV&lt;/li&gt;
&lt;li&gt;United States District Court for the Eastern District of Michigan, &lt;em&gt;Warner v. Gilbarco Inc.&lt;/em&gt;, 10 de febrero de 2026&lt;/li&gt;
&lt;li&gt;United States District Court for the Southern District of New York, &lt;em&gt;United States v. Heppner&lt;/em&gt;, motivación escrita de 17 de febrero de 2026&lt;/li&gt;
&lt;li&gt;Conseil national des barreaux, &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;guía sobre deontología e inteligencia artificial&lt;/a&gt;, 17 de marzo de 2026&lt;/li&gt;
&lt;li&gt;Joint Committee on Human Rights, &lt;a href=&#34;https://publications.parliament.uk/pa/jt5902/jtselect/jtrights/160/report.html&#34;&gt;Human Rights and the Regulation of AI&lt;/a&gt;, 14 de septiembre de 2026&lt;/li&gt;
&lt;li&gt;Colorado, Senate Bill 26-189, Automated Decision-Making Technology Act, firmada el 14 de mayo de 2026, aplicable el 1 de enero de 2027&lt;/li&gt;
&lt;li&gt;Italia, &lt;a href=&#34;https://www.gazzettaufficiale.it/atto/serie_generale/caricaDettaglioAtto/originario?atto.codiceRedazionale=26G00179&amp;amp;atto.dataPubblicazioneGazzetta=2026-09-15&#34;&gt;decreto legislativo n.º 160 de 9 de septiembre de 2026&lt;/a&gt;, Gazzetta Ufficiale Serie general n.º 214 de 15 de septiembre de 2026, en vigor el 30 de septiembre de 2026&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;p&gt;&lt;em&gt;Este análisis se ofrece como análisis jurídico general y como contribución al debate. No constituye asesoramiento jurídico.&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
    <item>
      <title>SignalTrace: Europa exporta la vigilancia que no se permite a sí misma</title>
      <link>https://arpokrat.com/es/blog/signaltrace-leonardo-bluetooth-surveillance/</link>
      <pubDate>Tue, 01 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/signaltrace-leonardo-bluetooth-surveillance/</guid>
      <description>&lt;p&gt;Una berlina gris pasa bajo un pórtico de autopista a 110 km/h. La cámara fijada al mástil lee la matrícula, la fecha, la registra. Nada nuevo: este dispositivo existe desde hace veinte años, desplegado por decenas de miles de unidades tanto en Norteamérica como en Europa.&lt;/p&gt;
&lt;p&gt;Pero si ese pórtico ha recibido el módulo que el grupo italiano Leonardo comercializa desde junio de 2026, acaba de registrar algo más. El iPhone del conductor. Los auriculares inalámbricos de la pasajera. El reloj conectado sobre el salpicadero. La radio del coche. El llavero conectado en la guantera. Los sensores de presión de los cuatro neumáticos. La tarjeta de acceso olvidada en una chaqueta. Y, si un perro duerme detrás, su chip de identificación.&lt;/p&gt;
&lt;p&gt;Una decena de identificadores, una matrícula, una posición, una hora. Repítalo en cada pórtico de la red y ya no está siguiendo un coche: está siguiendo a personas, y sabe con quién se desplazan.&lt;/p&gt;
&lt;h2 id=&#34;lo-que-hace-realmente-el-dispositivo&#34;&gt;Lo que hace realmente el dispositivo&lt;/h2&gt;
&lt;p&gt;El producto se llama &lt;strong&gt;SignalTrace&lt;/strong&gt;. Vendido por Leonardo US Cyber and Security Solutions, completa la gama &lt;strong&gt;ELSAG&lt;/strong&gt;, una de las líneas de lectores automáticos de matrículas más extendidas del mercado estadounidense. Su existencia fue revelada el 8 de junio de 2026 por Joseph Cox en &lt;a href=&#34;https://www.404media.co/this-company-will-add-phone-airpod-and-smartwatch-trackers-to-license-plate-readers/&#34;&gt;404 Media&lt;/a&gt;, a partir de una ficha de producto del fabricante.&lt;/p&gt;
&lt;p&gt;El punto decisivo cabe en una frase: &lt;strong&gt;no se trata de cámaras nuevas&lt;/strong&gt;. SignalTrace es un sensor de radio añadido a los lectores de matrículas ya instalados. El mástil no cambia, el emplazamiento no cambia, la silueta del equipo al borde de la carretera no cambia. Lo que cambia es lo que ese equipo escucha.&lt;/p&gt;
&lt;p&gt;El sensor registra los identificadores difundidos en claro por los protocolos Bluetooth, Wi-Fi y RFID de los aparatos presentes en el vehículo. Punto técnico a menudo mal entendido: no se piratea ningún aparato ni se explota ninguna vulnerabilidad. Un dispositivo Bluetooth o Wi-Fi emite permanentemente tramas de descubrimiento, porque estos protocolos fueron concebidos así. Sus auriculares anuncian su presencia para que su teléfono los encuentre, y ese teléfono interroga a su vez el aire circundante en busca de las redes que conoce. Estas emisiones son públicas por construcción, y cualquier receptor al alcance las oye.&lt;/p&gt;
&lt;p&gt;Leonardo precisa además que el sistema funciona &lt;a href=&#34;https://www.leonardocompany-us.com/lpr/elsag-signaltrace&#34;&gt;con o sin lector de matrículas&lt;/a&gt;, incluso en interiores, y reconoce un vehículo cuya matrícula esté tapada o retirada.&lt;/p&gt;
&lt;p&gt;La adaptación sobre lo existente es el verdadero asunto político. Instalar una nueva red de cámaras desencadena una votación, una deliberación, a veces un litigio. Añadir una tarjeta electrónica dentro de una carcasa ya validada no desencadena nada. La capacidad de vigilancia cambia de naturaleza sin debate público, porque materialmente no hay nada nuevo que ver.&lt;/p&gt;
&lt;h2 id=&#34;del-vehículo-a-la-persona-y-de-la-persona-al-grupo&#34;&gt;Del vehículo a la persona, y de la persona al grupo&lt;/h2&gt;
&lt;p&gt;Un lector de matrículas responde a una pregunta: dónde estaba este vehículo. SignalTrace añade dos: quién iba dentro, y con quién.&lt;/p&gt;
&lt;p&gt;Leonardo no lo oculta, es el argumento de venta. El sistema constituye lo que la documentación llama una &lt;strong&gt;huella electrónica&lt;/strong&gt;, un conjunto de identificadores «emitidos frecuentemente juntos». El ejemplo del fabricante es explícito: en una ciudad entera, un solo vehículo asociará un iPhone 13rev2, una radio Audi, unos auriculares Bose, un reloj Garmin, un localizador de llaves y la matrícula ABC-1234.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;El producto no se limita a seguir vehículos. Produce automáticamente un grafo de relaciones entre personas, sin que nadie haya tenido que formular la menor sospecha.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Ahí se produce el salto cualitativo. Al correlacionar los aparatos que viajan juntos con regularidad, el sistema construye mecánicamente un grafo social. Dos teléfonos que se encuentran cada mañana en el mismo coche son un viaje compartido, o una relación que ninguno de los dos desea hacer pública. Cincuenta aparatos captados en el mismo lugar a la misma hora son una concentración: una manifestación, un oficio religioso, una reunión sindical o una cola ante una clínica.&lt;/p&gt;
&lt;p&gt;Ninguna de estas conclusiones exige acceder al contenido de una comunicación. Se deduce de una tabla de proximidad, por defecto, sobre toda la población que circula y no sobre objetivos designados. Es culpabilidad por asociación, producida industrialmente, antes de cualquier investigación. Tom Bowman, jurista del &lt;a href=&#34;https://cdt.org/staff/tom-bowman/&#34;&gt;Center for Democracy &amp;amp; Technology&lt;/a&gt;, resume el problema en &lt;a href=&#34;https://www.technewsworld.com/story/license-plate-reader-adds-device-snooping-feature-180421.html&#34;&gt;TechNewsWorld&lt;/a&gt;: lo que hace útil la herramienta para seguir a un sospechoso real la hace igualmente capaz de seguir a todos los demás automovilistas, ninguno de los cuales ha consentido en que se registren sus aparatos.&lt;/p&gt;
&lt;p&gt;Leonardo opone dos argumentos: el sistema no descifra ni lee el contenido de las comunicaciones, y no identifica a las personas por sí mismo. Ambas afirmaciones son exactas, y ambas son ajenas al problema. La información buscada nunca fue el contenido, está en el metadato de posición, más revelador que un mensaje. En cuanto a la identificación, el propio fabricante reconoce que un investigador puede vincular una firma electrónica a una matrícula y remontarse luego al titular mediante los registros de matriculación.&lt;/p&gt;
&lt;h2 id=&#34;un-derecho-estadounidense-escrito-para-otra-cosa&#34;&gt;Un derecho estadounidense escrito para otra cosa&lt;/h2&gt;
&lt;p&gt;En Estados Unidos existen leyes estatales que regulan los lectores de matrículas, y algunas son exigentes en cuanto a plazos de conservación y finalidades de acceso. Pero todas se redactaron en torno a un objeto preciso: &lt;strong&gt;la imagen de una placa de matrícula&lt;/strong&gt;. Ninguna anticipa la captación de identificadores de aparatos personales por el mismo equipo.&lt;/p&gt;
&lt;p&gt;Este desfase no crea una ilegalidad sino una zona gris, más cómoda para el vendedor. Un cuerpo policial puede sostener, sin mentir, que su programa de lectores de matrículas está autorizado y es conforme, mientras recoge ya bajo el mismo régimen datos de naturaleza completamente distinta. Leonardo dispone además de contratos federales, con el Special Operations Command y la General Services Administration, es decir, una vía de compra que elude en gran medida las validaciones locales.&lt;/p&gt;
&lt;p&gt;El debate constitucional, por su parte, acaba de moverse, y conviene ser preciso porque el estado del derecho ha cambiado este verano. En enero de 2026, un tribunal federal de Virginia juzgó, en el asunto &lt;em&gt;Schmidt v. City of Norfolk&lt;/em&gt;, que la red de cámaras Flock de la ciudad &lt;a href=&#34;https://www.courthousenews.com/judge-holds-norfolks-license-plate-reader-use-constitutional/&#34;&gt;no constituía un registro&lt;/a&gt; en el sentido de la cuarta enmienda, al no cubrir la totalidad de los desplazamientos de los habitantes. La decisión está en apelación ante el Cuarto Circuito, donde ha intervenido la &lt;a href=&#34;https://www.aclu.org/campaigns-initiatives/get-the-flock-out&#34;&gt;ACLU&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Después, el 29 de junio de 2026, el Tribunal Supremo dictó &lt;a href=&#34;https://www.supremecourt.gov/opinions/25pdf/25-112_0am4.pdf&#34;&gt;&lt;em&gt;Chatrie v. United States&lt;/em&gt;&lt;/a&gt;. Por cinco votos contra cuatro, con ponencia de la jueza Kagan, resolvió que la obtención por la policía de los datos de localización de un teléfono constituía un registro, ya que una persona conserva una expectativa razonable de privacidad sobre esos datos incluso en manos de un tercero y durante un periodo corto. La sentencia prolonga &lt;em&gt;Carpenter v. United States&lt;/em&gt; de 2018 y debilita la doctrina del tercero depositario, como ha señalado el &lt;a href=&#34;https://cdt.org/insights/op-ed-scotuss-signals-in-chatrie-and-on-the-potential-limits-of-location-tracking/&#34;&gt;CDT&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;El alcance exacto de &lt;em&gt;Chatrie&lt;/em&gt; sobre SignalTrace no está resuelto, y sería imprudente afirmar lo contrario: la sentencia versa sobre datos reclamados a Google, no sobre una captación directa por un sensor policial en el espacio público. Pero instala el razonamiento que importa, a saber, que la sensibilidad de un dato de localización no depende de quién lo posea.&lt;/p&gt;
&lt;h2 id=&#34;la-cuestión-europea-que-es-la-cuestión-de-verdad&#34;&gt;La cuestión europea, que es la cuestión de verdad&lt;/h2&gt;
&lt;p&gt;Aquí es donde el expediente se vuelve incómodo para Europa. Leonardo no es un proveedor estadounidense, sino un grupo italiano cotizado en Milán cuyo primer accionista es el Ministerio italiano de Economía y Finanzas, con alrededor del 30 % del capital y el poder de designar la mayoría del consejo de administración. El Estado italiano no es un accionista pasivo de este producto.&lt;/p&gt;
&lt;h3 id=&#34;el-punto-técnico-primero&#34;&gt;El punto técnico, primero&lt;/h3&gt;
&lt;p&gt;En derecho europeo, un identificador de aparato es un dato de carácter personal. No es una opinión doctrinal, sino la posición constante de las autoridades. La CNIL trata explícitamente la dirección MAC como tal en su doctrina sobre los &lt;a href=&#34;https://www.cnil.fr/fr/dispositifs-de-mesure-daudience-et-de-frequentation-dans-des-espaces-accessibles-au-public-la-cnil&#34;&gt;dispositivos de medición de afluencia&lt;/a&gt;, y solo admite su recogida en el espacio público bajo condiciones estrictas: anonimización en unos minutos con una alta tasa de colisión entre individuos, o seudonimización fiable seguida de destrucción en veinticuatro horas, a falta de lo cual el consentimiento pasa a ser obligatorio. La misma doctrina precisa que invitar a la gente a apagar su Wi-Fi no es una modalidad de oposición aceptable.&lt;/p&gt;
&lt;p&gt;El Tribunal de Justicia de la Unión Europea precisó el 4 de septiembre de 2025, en el asunto &lt;em&gt;SEPD contra JUR&lt;/em&gt; (C-413/23 P), que el carácter personal de un dato seudonimizado se aprecia a la luz de los medios de reidentificación razonablemente utilizables. Ahora bien, aquí el poseedor es una autoridad policial, que dispone de los registros de matriculación. Los medios de reidentificación no son hipotéticos, están en el despacho de al lado.&lt;/p&gt;
&lt;h3 id=&#34;el-matiz-que-lo-cambia-todo&#34;&gt;El matiz que lo cambia todo&lt;/h3&gt;
&lt;p&gt;Sería falso escribir que SignalTrace «sería ilegal en Europa», y un lector jurista lo señalaría de inmediato. Un tratamiento realizado por una autoridad competente con fines de prevención y represión penal no está sujeto al RGPD. Está sujeto a la &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX%3A32016L0680&#34;&gt;Directiva (UE) 2016/680&lt;/a&gt;, llamada Directiva de protección de datos penales, transpuesta por separado por cada Estado miembro, en Francia en el título III de la ley de protección de datos. La &lt;a href=&#34;https://www.cnil.fr/fr/directive-police-justice-de-quoi-parle-t&#34;&gt;CNIL&lt;/a&gt; recuerda que este régimen es autónomo, con sus propias bases de licitud y sus propios derechos.&lt;/p&gt;
&lt;p&gt;La buena pregunta no es, por tanto, la de la legalidad abstracta, sino la de las condiciones. Bajo este régimen, tal dispositivo supondría una base legal nacional expresa, finalidades determinadas, una necesidad demostrada, un plazo de conservación acotado, una evaluación de impacto y un control independiente. En Francia, los lectores de matrículas están regulados así: los artículos L233-1 y L233-1-1 del código de seguridad interior fijan una lista limitativa de infracciones que abren derecho a su uso, y la conservación sigue siendo de las más cortas de la Unión, quince días en principio, aunque una proposición de ley del Senado busque alargarla.&lt;/p&gt;
&lt;p&gt;Esa es la diferencia de fondo con la situación estadounidense. En Estados Unidos, la ley regula un objeto, la matrícula, y el silencio sobre los identificadores de aparatos equivale a permiso. En Europa, la ley regula finalidades y categorías de datos, y ese silencio equivale más bien a prohibición, a falta de base legal expresa. El vacío constatado al otro lado del Atlántico no existe aquí de la misma forma. No porque Europa sea más virtuosa: su técnica jurídica es la inversa.&lt;/p&gt;
&lt;h3 id=&#34;cuánto-vale-entonces-la-protección&#34;&gt;Cuánto vale entonces la protección&lt;/h3&gt;
&lt;p&gt;Queda la pregunta que motiva este artículo. ¿Cuánto vale una protección reguladora europea cuando una empresa europea, controlada por un Estado miembro, vende fuera de Europa una capacidad que no podría desplegar en casa sin una ley nueva?&lt;/p&gt;
&lt;p&gt;Las objeciones merecen tomarse en serio. Un industrial no es responsable del marco legal de su cliente: corresponde a las autoridades estadounidenses decidir qué autorizan en su casa. El producto no se vende a una dictadura sino a un Estado de derecho dotado de un tribunal supremo activo, como acaba de recordar &lt;em&gt;Chatrie&lt;/em&gt;. Y el argumento de soberanía industrial es legítimo: si los grupos europeos se prohíben esos mercados, los tomarán proveedores israelíes, estadounidenses o chinos, sin que la vigilancia retroceda un metro, y Europa perderá su base tecnológica.&lt;/p&gt;
&lt;p&gt;Estos argumentos son admisibles. No responden al problema.&lt;/p&gt;
&lt;p&gt;Primero porque la Unión ya ha reconocido que la exportación de medios de vigilancia no es un comercio como otro cualquiera. El &lt;a href=&#34;https://www.entreprises.gouv.fr/espace-entreprises/s-informer-sur-la-reglementation/le-reglement-europeen-sur-les-biens-double&#34;&gt;Reglamento (UE) 2021/821&lt;/a&gt; sobre productos de doble uso introdujo en su artículo 5 una cláusula general que cubre los productos de cibervigilancia, porque el legislador admitió que una herramienta legal de fabricar puede ser ilegítima en destino. Su límite es instructivo: se activa ante un riesgo de represión interna o de violaciones graves de los derechos humanos, categorías pensadas para regímenes autoritarios. Una venta a una policía municipal estadounidense no entra ahí. La rejilla europea examina la moralidad del cliente, nunca la naturaleza de la capacidad vendida.&lt;/p&gt;
&lt;p&gt;Después porque un producto así no es un stock que se liquida, sino una capacidad que se mantiene: financia investigación, forma ingenieros, acumula saber hacer y crea una base instalada. El día en que un atentado grave empuje a un Estado miembro a reclamar esa capacidad, el debate ya no versará sobre la conveniencia de construirla. Existirá, será europea, será madura, y su proveedor será parcialmente público. El argumento del «solo seguimos el mercado» se vuelve entonces circular, puesto que el mercado doméstico habrá sido preparado por la exportación.&lt;/p&gt;
&lt;p&gt;Eso es lo que vale una protección reguladora en este escenario: protege a los europeos frente a los usos, no frente a la existencia de los medios. Resuelve la cuestión de quién tiene derecho a apretar el botón, y deja a la industria construirlo, venderlo, mejorarlo y luego esperar.&lt;/p&gt;
&lt;h2 id=&#34;lo-que-se-puede-hacer-sin-contarse-historias&#34;&gt;Lo que se puede hacer, sin contarse historias&lt;/h2&gt;
&lt;p&gt;La primera respuesta que se menciona es siempre la aleatorización de la dirección MAC. Merece un examen honesto, ni promoción ni desprecio. Es real y funciona.&lt;/p&gt;
&lt;p&gt;Android desde la versión 10 e iOS desde la versión 14 aleatorizan por defecto la dirección MAC utilizada en Wi-Fi, con una dirección distinta por red. En Bluetooth Low Energy, los aparatos modernos difunden direcciones privadas resolubles, que cambian periódicamente y solo pueden vincularse al aparato real por un interlocutor que posea la clave de resolución.&lt;/p&gt;
&lt;p&gt;Sus límites son igual de reales.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;El emparejamiento vuelve a abrir la puerta.&lt;/strong&gt; La clave de resolución se transmite durante el emparejamiento. Un aparato ya emparejado, o aprobado explícitamente, recupera la identidad estable tras la dirección rotatoria. El mecanismo está concebido para eso.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Muchos objetos no aleatorizan nada.&lt;/strong&gt; Sensores de presión de neumáticos, tarjetas RFID, chips de identificación animal, radios de coche y periféricos baratos emiten identificadores fijos. La ficha de producto de Leonardo menciona exactamente esas categorías, lo que no es casualidad.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;La aleatorización se desactiva.&lt;/strong&gt; Se corta red por red, y a menudo lo está por comodidad, para un filtrado MAC en un router doméstico o por política de empresa.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;El grupo sobrevive a la rotación de los identificadores.&lt;/strong&gt; Es el punto menos intuitivo y el más importante. SignalTrace no busca un identificador, busca un conjunto de aparatos que viajan juntos. Si un solo miembro del grupo emite un identificador estable, el conjunto sigue siendo vinculable, sea cual sea la disciplina de los demás.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;La medida más eficaz sigue siendo la más aburrida: no emitir. Eso supone desactivar Bluetooth y Wi-Fi a nivel del sistema, en los ajustes, y no desde el panel de accesos rápidos. La distinción no es cosmética, la habíamos detallado en nuestro artículo sobre &lt;a href=&#34;https://arpokrat.com/es/blog/how-your-phone-tracks-your-location/&#34;&gt;la geolocalización permanente del teléfono&lt;/a&gt;: en la mayoría de los sistemas de consumo, el botón del panel rápido corta el emparejamiento visible pero deja viva la pila de software, y los análisis de proximidad continúan. Aquel artículo describía el barrido Bluetooth como un vector teórico. SignalTrace es su producto comercial, catalogado y entregable.&lt;/p&gt;
&lt;p&gt;Hay que ser honesto con el resultado: estas medidas reducen la superficie de exposición, no la anulan. Un vehículo sigue siendo una matrícula, y una matrícula sigue siendo legible. La única manera de no emitir nada es no llevar nada, lo que no es una política pública.&lt;/p&gt;
&lt;h2 id=&#34;lo-que-esto-dice-de-nuestras-decisiones-de-diseño&#34;&gt;Lo que esto dice de nuestras decisiones de diseño&lt;/h2&gt;
&lt;p&gt;En Arpokrat, es este razonamiento el que nos llevó a tratar el Bluetooth en el Core de ArpokratOS y no en los ajustes. Un interruptor en una interfaz es una preferencia de usuario: una actualización, una aplicación del sistema o un servicio de localización pueden eludirla o reactivarla, sin que el usuario lo sepa. Una pila ausente no se reactiva.&lt;/p&gt;
&lt;p&gt;Frente a una captación como la de SignalTrace, esto evidentemente no vuelve indetectable un aparato, y no lo pretendemos: un teléfono sigue en una red móvil, y los demás objetos de un vehículo emiten por su cuenta. Lo que garantiza es que un vector de emisión concreto está ausente por construcción en lugar de desactivado por confianza. Es la tesis que defendíamos a propósito de &lt;a href=&#34;https://arpokrat.com/es/blog/5g-location-data-privacy-law/&#34;&gt;la 5G y el error de objetivo del derecho&lt;/a&gt;: la protección jurídica se concentra en el acceso a los datos cuando debería recaer sobre la existencia misma de la infraestructura que los produce. SignalTrace es su ilustración, salvo que esta infraestructura se construye en Europa.&lt;/p&gt;
&lt;h2 id=&#34;conclusión&#34;&gt;Conclusión&lt;/h2&gt;
&lt;p&gt;Lo más llamativo de este expediente no es la capacidad técnica, que los investigadores describían desde hace años. Es el método de despliegue.&lt;/p&gt;
&lt;p&gt;No habrá una nueva red de cámaras que inaugurar, ninguna deliberación municipal que impugnar, ningún contrato público identificable como un cambio de naturaleza. Habrá módulos añadidos a mástiles existentes, bajo contratos existentes, en programas ya autorizados. El día en que se abra el debate público, la infraestructura estará instalada, amortizada e integrada en los procedimientos de investigación. El debate versará entonces sobre las condiciones de acceso a una base que existe, nunca sobre la conveniencia de haberla constituido.&lt;/p&gt;
&lt;p&gt;Es el orden habitual de las cosas en materia de vigilancia, y no es accidental. Queda por saber si Europa considera que tiene algo que decir cuando sus propios industriales, respaldados por sus propios Estados, construyen esta infraestructura para otros. El derecho europeo ha organizado cuidadosamente la respuesta a la pregunta de quién puede consultar estos datos en casa. Nunca ha planteado la de quién tiene derecho a fabricar la máquina.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>IA y secreto profesional: el tercero al que no se puede demandar</title>
      <link>https://arpokrat.com/es/blog/ai-privilege-waiver-legal-personhood/</link>
      <pubDate>Mon, 24 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/ai-privilege-waiver-legal-personhood/</guid>
      <description>&lt;p&gt;Cuando el FBI incautó los dispositivos de Bradley Heppner, directivo de empresa procesado por fraude de valores, los agentes encontraron en ellos treinta y un documentos de un género nuevo. No eran correos, ni notas, ni intercambios con su abogado. Eran sus conversaciones con una plataforma de inteligencia artificial de consumo, en las que había expuesto su estrategia de defensa, sopesado los argumentos de hecho y de derecho que podría oponer y anticipado lo que la fiscalía iba a imputarle. Había mantenido esos intercambios después de recibir una citación ante el gran jurado, y sin que su letrado se lo hubiera pedido.&lt;/p&gt;
&lt;p&gt;El 10 de febrero de 2026, el juez Jed Rakoff, del tribunal federal del distrito sur de Nueva York, resolvió que esos documentos no estaban amparados por ninguna protección.&lt;/p&gt;
&lt;p&gt;El mismo día, a ochocientos kilómetros de allí, otro tribunal federal resolvió lo contrario.&lt;/p&gt;
&lt;h2 id=&#34;dos-decisiones-dos-doctrinas-un-solo-gesto&#34;&gt;Dos decisiones, dos doctrinas, un solo gesto&lt;/h2&gt;
&lt;p&gt;En &lt;a href=&#34;https://www.proskauer.com/alert/michigan-federal-court-protects-ai-assisted-litigation-work-product&#34;&gt;Warner v. Gilbarco&lt;/a&gt;, el tribunal federal del distrito este de Michigan se negó a obligar a una demandante que actuaba sin abogado a aportar el rastro de su uso de herramientas de IA generativa en la preparación de su caso. El razonamiento cabe en una fórmula: las plataformas de IA son &lt;strong&gt;herramientas, no personas&lt;/strong&gt;. Someter un documento a una herramienta no equivale a revelarlo a la parte contraria. La protección del &lt;strong&gt;trabajo preparatorio&lt;/strong&gt;, lo que el derecho estadounidense llama &lt;em&gt;work product&lt;/em&gt;, sobrevivió por tanto.&lt;/p&gt;
&lt;p&gt;En &lt;a href=&#34;https://harvardlawreview.org/blog/2026/03/united-states-v-heppner/&#34;&gt;United States v. Heppner&lt;/a&gt;, cuya motivación escrita se publicó el 17 de febrero, el tribunal neoyorquino concluyó que los intercambios del acusado con la plataforma no estaban amparados ni por el &lt;strong&gt;secreto profesional del abogado&lt;/strong&gt; ni por la protección del trabajo preparatorio. El órgano judicial se apoyó en las condiciones generales de la plataforma, que indican que las entradas y las salidas pueden conservarse, utilizarse para el entrenamiento y comunicarse a terceros, incluidas las autoridades públicas. Un usuario informado de ello no podía esperar razonablemente confidencialidad.&lt;/p&gt;
&lt;p&gt;Ambos resultados son perfectamente defendibles. El secreto del abogado decae en cuanto hay revelación a un tercero, sea quien sea. La protección del trabajo preparatorio solo decae en caso de revelación a la parte contraria. Dos doctrinas distintas, un mismo gesto, dos desenlaces opuestos.&lt;/p&gt;
&lt;p&gt;Lo que ninguna de las dos decisiones examina es la hipótesis que comparten. Y es esa hipótesis la que no resiste la confrontación con el resto del derecho.&lt;/p&gt;
&lt;h2 id=&#34;la-comparación-que-nadie-hace&#34;&gt;La comparación que nadie hace&lt;/h2&gt;
&lt;p&gt;Confiar expedientes de clientes a un proveedor de alojamiento nunca se ha tratado, en sí mismo, como una renuncia al secreto.&lt;/p&gt;
&lt;p&gt;Y sin embargo el proveedor es un tercero, sin discusión posible. Guarda los documentos en su propio equipo. Puede ser obligado a aportarlos, y lo ha sido en varias jurisdicciones. Ningún colegio de abogados, ningún tribunal, ningún regulador profesional ha deducido de ello que recurrir a un servicio de alojamiento destruya el secreto por principio.&lt;/p&gt;
&lt;p&gt;La línea divisoria nunca ha sido, por tanto, la simple presencia de un intermediario técnico. Siempre hay uno. El correo transporta la carta. El mensajero lleva el expediente. El operador encamina la llamada. Cada uno es un tercero en sentido literal, y ninguno hace decaer el secreto por su sola existencia.&lt;/p&gt;
&lt;p&gt;Lo que distinguía al proveedor de alojamiento era más estrecho y más preciso que lo que la jurisprudencia enuncia de ordinario. Almacenaba sin leer. No podía deducir nada del contenido. No tenía ninguna capacidad de saber lo que custodiaba.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Lo que protegía al proveedor de alojamiento no era su condición jurídica de tercero, era su incapacidad técnica de saber lo que custodiaba.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Ese criterio lleva dos décadas funcionando en silencio. Nadie ha necesitado escribirlo, porque ningún intermediario lo había puesto todavía en apuros.&lt;/p&gt;
&lt;h2 id=&#34;lo-que-los-jueces-deciden-realmente&#34;&gt;Lo que los jueces deciden realmente&lt;/h2&gt;
&lt;p&gt;Una vez enunciado el criterio, las decisiones de febrero cambian de naturaleza.&lt;/p&gt;
&lt;p&gt;Un tribunal que trata la entrega de un documento a una IA generativa como una revelación a un tercero no está aplicando una regla antigua a hechos nuevos. Está constatando que ese intermediario concreto no es como los demás. Que procesa en lugar de almacenar. Que dentro de él ocurre algo que no ocurre dentro de un disco duro.&lt;/p&gt;
&lt;p&gt;El tribunal federal de Kansas formuló la dimensión práctica sin rodeos en &lt;a href=&#34;https://law.justia.com/cases/federal/district-courts/kansas/ksdce/2:2025cv02352/158740/152/&#34;&gt;Jefferies v. Harcros Chemicals&lt;/a&gt;, el 25 de marzo de 2026. Extendió la orden de protección a todas las piezas del procedimiento, incluidas las que no son confidenciales, con el argumento de que es prácticamente imposible recuperar un dato una vez que se ha entregado a una herramienta de IA abierta, porque ha servido para entrenar el modelo. La retención no es una política comercial renegociable. Es una propiedad del funcionamiento del sistema.&lt;/p&gt;
&lt;p&gt;Puestas una tras otra, estas decisiones equivalen a reconocer, en el vocabulario del derecho probatorio, una capacidad que el derecho nunca tuvo que atribuir a un servidor.&lt;/p&gt;
&lt;h2 id=&#34;la-posición-francesa-y-lo-que-suponen-sus-criterios&#34;&gt;La posición francesa y lo que suponen sus criterios&lt;/h2&gt;
&lt;p&gt;El enunciado más nítido no viene de un tribunal sino de la regulación profesional.&lt;/p&gt;
&lt;p&gt;El Conseil national des barreaux, el consejo nacional de la abogacía francesa, publicó en septiembre de 2024 su primera guía práctica sobre la IA generativa y después &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;adoptó el 17 de marzo de 2026 una guía sobre deontología e inteligencia artificial&lt;/a&gt;. La primera es categórica en el punto central: el abogado no debe comunicar a un sistema de IA generativa datos amparados por el secreto profesional, y ello vale tanto para el nombre del cliente como para cualquier información estratégica o confidencial. La alternativa recomendada es trabajar sobre conjuntos de datos &lt;strong&gt;seudonimizados&lt;/strong&gt;, en los que los elementos identificativos se han sustituido.&lt;/p&gt;
&lt;p&gt;El comentario práctico de la posición francesa, en particular la &lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide/europe-middle-east--africa/france/topics/07---artificial-intelligence&#34;&gt;guía comparativa de Baker McKenzie sobre el secreto profesional&lt;/a&gt;, extrae de ella cuatro condiciones acumulativas. El secreto sobrevive al uso de una herramienta de IA generativa únicamente si la plataforma preserva una confidencialidad completa, sin reutilización, entrenamiento ni acceso de terceros; si se explota exclusivamente bajo el control del abogado o del despacho; si sirve a una finalidad jurídica propia de la misión de asesoramiento o de defensa; y si el resultado refleja el razonamiento propio del abogado en lugar del tratamiento autónomo del sistema.&lt;/p&gt;
&lt;p&gt;Esta última condición merece detenerse en ella.&lt;/p&gt;
&lt;p&gt;Para que el secreto se mantenga, el sistema no debe haber aportado un tratamiento propio.&lt;/p&gt;
&lt;p&gt;Un criterio redactado en esos términos solo tiene sentido si se considera que el sistema es capaz de aportar un tratamiento propio. Nadie escribe una regla que exija que un archivador no haya razonado sobre los documentos que contiene. La condición existe porque apunta a algo que un archivador no puede hacer.&lt;/p&gt;
&lt;p&gt;El mismo reconocimiento implícito se aloja en la recomendación de seudonimización. Sustituir los elementos identificativos antes de la transmisión solo es necesario si se supone que el sistema podría, de lo contrario, relacionarlos, conservarlos o deducir algo de ellos. Un soporte de puro almacenamiento no exigiría precaución alguna de ese tipo.&lt;/p&gt;
&lt;h2 id=&#34;no-querer-leer-no-poder-leer&#34;&gt;No querer leer, no poder leer&lt;/h2&gt;
&lt;p&gt;Una objeción surge de inmediato: al proveedor de alojamiento también se le puede obligar a aportar, entonces ¿por qué un intermediario hace decaer el secreto y el otro no?&lt;/p&gt;
&lt;p&gt;La respuesta se encuentra en el &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/DEONTOLOGY/DEON_CoC/EN_DEONTO_2021_Model_Code.pdf&#34;&gt;Código deontológico modelo del CCBE&lt;/a&gt;, y es más precisa de lo que la objeción supone. El abogado europeo debe exigir a sus colaboradores, a su personal y a toda persona a la que recurra en la prestación de sus servicios que observen la misma obligación de confidencialidad. La obligación se propaga a lo largo de la cadena.&lt;/p&gt;
&lt;p&gt;Un proveedor de alojamiento puede integrarse en esa cadena. Firma un contrato de encargo de tratamiento. Acepta compromisos de confidencialidad. Puede ser auditado y puede ser demandado en caso de incumplimiento. El tercero queda obligado.&lt;/p&gt;
&lt;p&gt;Una plataforma de IA generativa que conserva y entrena con los contenidos recibidos no puede integrarse en la cadena de la misma manera, porque lo que habría que impedir no es un comportamiento sino una arquitectura. Un compromiso de no entrenar con los datos de entrada es una promesa sobre una intención. Es oponible al proveedor, pero no modifica aquello para lo que el sistema está construido, y no es verificable desde fuera.&lt;/p&gt;
&lt;p&gt;Ahí está toda la distancia entre un prestador que no quiere leer y un prestador que no puede leer. Solo el segundo sobrevive a un cambio de accionariado, a una revisión de las condiciones generales o a un mandamiento judicial. Hemos examinado exactamente este mecanismo a propósito del &lt;a href=&#34;https://arpokrat.com/es/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;conflicto entre la Data Act y la CLOUD Act&lt;/a&gt;: una garantía jurídica nunca vale más que la jurisdicción que la acoge, mientras que una imposibilidad técnica no depende de ninguna.&lt;/p&gt;
&lt;h2 id=&#34;la-asimetría&#34;&gt;La asimetría&lt;/h2&gt;
&lt;p&gt;Aquí es donde el análisis llega a un punto incómodo.&lt;/p&gt;
&lt;p&gt;El mismo ordenamiento jurídico que acepta reconocer una capacidad de tratamiento cuando la cuestión es la renuncia al secreto se niega a reconocer nada cuando la cuestión es la responsabilidad.&lt;/p&gt;
&lt;p&gt;La &lt;strong&gt;personalidad electrónica&lt;/strong&gt; había sido propuesta por el Parlamento Europeo en su &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;resolución de 16 de febrero de 2017 sobre normas de derecho civil sobre robótica&lt;/a&gt;, en el apartado 59, letra f. El texto sugería que a los robots autónomos más sofisticados pudiera reconocérseles con el tiempo un estatuto que permitiera considerarlos responsables de los daños que causan. La propuesta se abandonó después de que una &lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;carta abierta firmada por varios centenares de expertos&lt;/a&gt; se opusiera a ella. Su objeción principal era sólida: conceder personalidad a las máquinas crearía un vehículo que permitiría a los fabricantes descargarse de una responsabilidad que les corresponde.&lt;/p&gt;
&lt;p&gt;La posición se ha estabilizado así. Un sistema autónomo que causa un daño es un producto, una herramienta, el instrumento de quien lo ha desplegado. No tiene personalidad jurídica. La responsabilidad recae sobre un actor humano o sobre una persona jurídica, y no queda otra, puesto que no existe ningún otro lugar donde hacerla recaer.&lt;/p&gt;
&lt;p&gt;Las dos proposiciones funcionan hoy al mismo tiempo.&lt;/p&gt;
&lt;p&gt;O bien el sistema es capaz de recibir una comunicación en el sentido jurídico del término, y entonces su capacidad se reconoce para privar a un cliente de su protección al tiempo que se niega para ahorrar a cualquiera la carga de una responsabilidad. O bien es una herramienta, y someterle un documento no es más una revelación que guardar un archivo en un disco, en cuyo caso el razonamiento de febrero se derrumba.&lt;/p&gt;
&lt;p&gt;El contexto europeo acentúa el desequilibrio en lugar de corregirlo. La directiva sobre responsabilidad en materia de IA, anunciada como retirada ya en el programa de trabajo de la Comisión de febrero de 2025, fue &lt;a href=&#34;https://eapil.org/2025/10/09/european-commission-withdraws-two-proposals-assignments-of-claims-regulation-and-ai-liability-directive/&#34;&gt;oficialmente abandonada en octubre de 2025&lt;/a&gt;. Era el instrumento llamado a tratar precisamente esta dificultad. Queda la &lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj&#34;&gt;directiva revisada sobre responsabilidad por productos defectuosos&lt;/a&gt;, que ahora incluye el software y los sistemas de IA, pero que exige un defecto, un daño y un nexo causal, y que protege a las personas físicas frente a las lesiones corporales, los daños materiales y la destrucción de datos. Su transposición no vence hasta el 9 de diciembre de 2026, y solo se aplicará a los productos introducidos en el mercado después de esa fecha.&lt;/p&gt;
&lt;h2 id=&#34;la-objeción-previsible-y-la-respuesta&#34;&gt;La objeción previsible y la respuesta&lt;/h2&gt;
&lt;p&gt;Un lector atento responderá que el derecho reconoce habitualmente una capacidad a un objeto y no a otro, sin que ello constituya una incoherencia. Un animal puede causar un daño jurídicamente relevante sin tener personalidad. Una sociedad mercantil tiene personalidad para contratar, y no para todas las finalidades en todos los ordenamientos. Reconocer una capacidad de tratamiento a efectos probatorios no obliga por tanto a nadie a reconocer una personalidad a efectos de responsabilidad. Preguntas distintas, respuestas distintas.&lt;/p&gt;
&lt;p&gt;La objeción es seria, y sería decisiva si la asimetría jugara en los dos sentidos.&lt;/p&gt;
&lt;p&gt;Solo juega en uno. Allí donde se acoge la capacidad del sistema, el coste lo soporta el cliente cuya protección desaparece. Allí donde esa misma capacidad habría servido para repartir la responsabilidad, se vuelve inencontrable. El resultado cae siempre del mismo lado.&lt;/p&gt;
&lt;p&gt;Una asimetría que favorece sistemáticamente a la misma parte no es una distinción doctrinal. Es un reparto del riesgo, y debería discutirse como tal.&lt;/p&gt;
&lt;h2 id=&#34;lo-que-esto-implica-en-la-práctica&#34;&gt;Lo que esto implica en la práctica&lt;/h2&gt;
&lt;p&gt;Nada de esto sugiere que las profesiones jurídicas deban renunciar a estas herramientas. Los textos profesionales europeos tampoco lo dicen, y el CCBE ha publicado su propia guía sobre el tema.&lt;/p&gt;
&lt;p&gt;Lo que sugiere es que la cuestión decisiva no es qué herramienta elige un despacho, sino qué retiene esa herramienta y si la respuesta depende de una política o de una propiedad de diseño. Un compromiso de no conservar puede retirarse, reinterpretarse o descartarse por una decisión judicial. Una arquitectura que no conserva no puede, porque no hay nada que aportar.&lt;/p&gt;
&lt;p&gt;Los documentos de referencia para quien quiera instruirse en la cuestión:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;La &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20251002_CCBE-guide-on-the-use-of-the-use-of-generative-AI-for-lawyers.pdf&#34;&gt;guía del CCBE sobre el uso de la IA generativa por los abogados&lt;/a&gt;, publicada el 2 de octubre de 2025, completada por una &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20260327_CCBE-technical-guide-on-the-use-of-AI-tools-and-models-by-lawyers.pdf&#34;&gt;guía técnica&lt;/a&gt; en marzo de 2026&lt;/li&gt;
&lt;li&gt;La &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;guía deontológica del Conseil national des barreaux&lt;/a&gt; de 17 de marzo de 2026, que aplica los principios clásicos del secreto y de la independencia sin crear un derecho especial de la IA&lt;/li&gt;
&lt;li&gt;La &lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide&#34;&gt;guía comparativa de Baker McKenzie&lt;/a&gt;, útil para medir la distancia entre los regímenes nacionales&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;el-ángulo-que-sigue-arpokrat&#34;&gt;El ángulo que sigue Arpokrat&lt;/h2&gt;
&lt;p&gt;Este razonamiento desborda ampliamente los despachos de abogados. Vale para toda relación en la que alguien confía a un sistema una información que no quiere ver reaparecer, y se reduce a una sola pregunta: ¿la garantía descansa sobre una promesa o sobre una imposibilidad?&lt;/p&gt;
&lt;p&gt;Es el principio que gobierna el diseño de &lt;a href=&#34;https://arpokrat.com/es/messenger/&#34;&gt;Arpokrat Messenger&lt;/a&gt;. La identidad se genera localmente a partir de claves criptográficas, sin número de teléfono ni dirección de correo, y las claves privadas nunca salen del dispositivo. Esa elección no consiste en comprometerse a no explotar un directorio de usuarios. Consiste en no constituir ninguno. Un requerimiento dirigido a una infraestructura que no posee la información no produce una negativa, produce un vacío.&lt;/p&gt;
&lt;p&gt;El matiz merece plantearse con honestidad, porque lo decide todo. Una política de privacidad, incluso sincera e incluso bien redactada, es una declaración de intenciones respaldada por una empresa, por sus accionistas del momento y por la jurisdicción donde está establecida. Esos tres elementos cambian. Una arquitectura que no recoge no cambia porque cambie un consejo de administración. Es el mismo desplazamiento que describíamos a propósito de la &lt;a href=&#34;https://arpokrat.com/es/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;recolección hoy para un descifrado posterior&lt;/a&gt;: el riesgo no se sitúa en el momento en que se promete, se sitúa en el momento en que otro decide.&lt;/p&gt;
&lt;p&gt;El derecho tarda en integrar esta distinción, y el debate sobre el secreto profesional da una buena medida de ello. Lo mismo ocurre con la &lt;a href=&#34;https://arpokrat.com/es/blog/5g-location-data-privacy-law/&#34;&gt;protección de la localización&lt;/a&gt;, donde lo esencial de la construcción jurídica versa sobre el acceso a datos cuya existencia nunca se cuestiona.&lt;/p&gt;
&lt;h2 id=&#34;conclusión&#34;&gt;Conclusión&lt;/h2&gt;
&lt;p&gt;La jurisprudencia acabará por estabilizarse. Los tribunales de apelación resolverán la divergencia, los reguladores publicarán criterios, los despachos ajustarán sus hojas de encargo y sus cláusulas. Nada de eso es dudoso.&lt;/p&gt;
&lt;p&gt;Pero la cuestión de fondo no se resolverá por ahí, porque no versa realmente sobre el secreto profesional. Versa sobre la posibilidad, para un ordenamiento jurídico, de reconocer que una cosa sabe, sin tener nunca que decir quién responde de lo que hace con ese saber.&lt;/p&gt;
&lt;p&gt;Mientras esa cuestión siga abierta, la única variable que un usuario controla realmente no es la calidad de los compromisos que se le dan. Es la cantidad de información que deja existir.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Este artículo propone un análisis jurídico general destinado a la discusión. No constituye una consulta ni un asesoramiento jurídico.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;fuentes&#34;&gt;Fuentes&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;United States District Court for the Eastern District of Michigan, Warner v. Gilbarco Inc., 10 de febrero de 2026, &lt;a href=&#34;https://www.proskauer.com/alert/michigan-federal-court-protects-ai-assisted-litigation-work-product&#34;&gt;análisis de Proskauer&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;United States District Court for the Southern District of New York, &lt;a href=&#34;https://harvardlawreview.org/blog/2026/03/united-states-v-heppner/&#34;&gt;United States v. Heppner&lt;/a&gt;, 10 de febrero de 2026, motivación escrita de 17 de febrero de 2026&lt;/li&gt;
&lt;li&gt;United States District Court for the District of Kansas, &lt;a href=&#34;https://law.justia.com/cases/federal/district-courts/kansas/ksdce/2:2025cv02352/158740/152/&#34;&gt;Jefferies et al. v. Harcros Chemicals Inc. et al.&lt;/a&gt;, n.º 2:25-cv-02352, 25 de marzo de 2026&lt;/li&gt;
&lt;li&gt;Conseil national des barreaux, &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;El CNB adopta una guía sobre deontología e inteligencia artificial&lt;/a&gt;, 17 de marzo de 2026&lt;/li&gt;
&lt;li&gt;Baker McKenzie, &lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide/europe-middle-east--africa/france/topics/07---artificial-intelligence&#34;&gt;Global Privilege and Professional Secrecy Guide, France, Artificial Intelligence&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;CCBE, &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/DEONTOLOGY/DEON_CoC/EN_DEONTO_2021_Model_Code.pdf&#34;&gt;Model Code of Conduct for European Lawyers&lt;/a&gt;, 8 de octubre de 2021&lt;/li&gt;
&lt;li&gt;CCBE, &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20251002_CCBE-guide-on-the-use-of-the-use-of-generative-AI-for-lawyers.pdf&#34;&gt;Guide on the use of generative AI by lawyers&lt;/a&gt;, 2 de octubre de 2025&lt;/li&gt;
&lt;li&gt;Parlamento Europeo, &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;Resolución de 16 de febrero de 2017 con recomendaciones destinadas a la Comisión sobre normas de derecho civil sobre robótica&lt;/a&gt;, 2015/2103(INL)&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;Open Letter to the European Commission on Artificial Intelligence and Robotics&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;EAPIL, &lt;a href=&#34;https://eapil.org/2025/10/09/european-commission-withdraws-two-proposals-assignments-of-claims-regulation-and-ai-liability-directive/&#34;&gt;European Commission Withdraws Two Proposals: Assignments of Claims Regulation and AI Liability Directive&lt;/a&gt;, 9 de octubre de 2025&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj&#34;&gt;Directiva (UE) 2024/2853, de 23 de octubre de 2024, sobre responsabilidad por los daños causados por productos defectuosos&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Data Act vs CLOUD Act: ¿quién controla realmente sus datos en la nube?</title>
      <link>https://arpokrat.com/es/blog/data-act-vs-cloud-act-digital-sovereignty/</link>
      <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/data-act-vs-cloud-act-digital-sovereignty/</guid>
      <description>&lt;p&gt;Durante años, el mundo funcionó sobre una hipótesis simple: los datos tienen un lugar de residencia física. Si se encontraban en un servidor en Dublín, estaban sujetos al derecho irlandés y europeo. Esta hipótesis se derrumbó en 2018, cuando Estados Unidos adoptó el CLOUD Act, una ley que otorga a las autoridades estadounidenses acceso a los datos controlados por empresas americanas, independientemente de dónde estén físicamente almacenados en el mundo. Varios años más tarde, Bruselas respondió con su propio mecanismo de protección: el Data Act, ahora plenamente aplicable, que intenta limitar el acceso extraterritorial de las autoridades de terceros países a los datos conservados en la Unión Europea.&lt;/p&gt;
&lt;p&gt;A continuación se expone lo que realmente prevén estos dos textos, dónde entran en colisión, y por qué la única protección verdaderamente sólida frente a este conflicto sigue siendo la imposibilidad técnica de acceso.&lt;/p&gt;
&lt;h2 id=&#34;el-cloud-act-estadounidense-un-acceso-basado-en-el-control-no-en-la-localización&#34;&gt;El CLOUD Act estadounidense: un acceso basado en el control, no en la localización&lt;/h2&gt;
&lt;p&gt;El &lt;strong&gt;CLOUD Act&lt;/strong&gt; (&lt;em&gt;Clarifying Lawful Overseas Use of Data Act&lt;/em&gt;), adoptado en marzo de 2018, modificó el derecho estadounidense añadiendo el artículo &lt;strong&gt;18 U.S. Code § 2713&lt;/strong&gt;. Este texto obliga a todo proveedor de servicios de comunicación electrónica o de computación en la nube a conservar, salvaguardar o divulgar el contenido de una comunicación o cualquier registro relacionado con ella, cuando dichos datos estén en su posesión, custodia o control, &lt;strong&gt;independientemente de si esos datos se encuentran dentro o fuera de Estados Unidos&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Es precisamente esta última cláusula la que lo cambia todo. El criterio ya no es la ubicación física del servidor, sino el control ejercido por la empresa matriz sobre sus filiales. Una empresa estadounidense que opera centros de datos en Europa sigue estando sujeta a las órdenes de divulgación americanas, incluso para datos almacenados íntegramente en suelo europeo.&lt;/p&gt;
&lt;h2 id=&#34;el-data-act-europeo-una-barrera-jurídica-al-acceso-extraterritorial&#34;&gt;El Data Act europeo: una barrera jurídica al acceso extraterritorial&lt;/h2&gt;
&lt;p&gt;El &lt;strong&gt;Reglamento (UE) 2023/2854&lt;/strong&gt;, conocido como Data Act, entró en vigor el 11 de enero de 2024 y es plenamente aplicable desde el 12 de septiembre de 2025, con algunas disposiciones escalonadas hasta 2026 y 2027. Su &lt;strong&gt;artículo 32&lt;/strong&gt; aborda directamente la cuestión del acceso gubernamental internacional a los datos.&lt;/p&gt;
&lt;p&gt;El texto establece una regla clara: toda decisión o resolución de un órgano jurisdiccional o autoridad administrativa de un tercer país que exija a un proveedor de servicios de tratamiento de datos que transfiera o dé acceso a datos no personales conservados en la Unión Europea &lt;strong&gt;solo será reconocida y ejecutable si se basa en un acuerdo internacional&lt;/strong&gt;, como un tratado de asistencia judicial mutua (MLA), vigente entre el país solicitante y la Unión, o entre dicho país y el Estado miembro afectado.&lt;/p&gt;
&lt;p&gt;A falta de tal acuerdo, el artículo 32 prevé una segunda vía, aunque estrictamente encuadrada: la decisión extranjera solo podrá ejecutarse si el sistema jurídico del tercer país exige que la solicitud esté motivada, sea proporcionada y suficientemente específica —por ejemplo, estableciendo un vínculo claro con personas o infracciones concretas— y si la oposición motivada del destinatario puede someterse al control de un órgano jurisdiccional competente de dicho tercer país.&lt;/p&gt;
&lt;h2 id=&#34;una-colisión-jurídica-directa&#34;&gt;Una colisión jurídica directa&lt;/h2&gt;
&lt;p&gt;El problema es inmediato: el CLOUD Act exige una divulgación basada en el control ejercido por la empresa matriz, sin condición de proporcionalidad comparable a la exigida por el derecho europeo. El Data Act, por el contrario, subordina el reconocimiento de tal solicitud a la existencia de un acuerdo internacional o a garantías procesales precisas. Una empresa estadounidense que opera en Europa, requerida por una autoridad americana para transmitir datos alojados en la Unión, queda atrapada entre dos obligaciones legales contradictorias: cumplir el mandato estadounidense violando el derecho de la Unión, o respetar el Data Act exponiéndose a las consecuencias de una negativa en Estados Unidos.&lt;/p&gt;
&lt;p&gt;Esta tensión no es teórica. Ya ha sido documentada por el Tribunal de Justicia de la Unión Europea (TJUE) en dos decisiones fundamentales, &lt;strong&gt;Schrems I&lt;/strong&gt; (2015) y &lt;strong&gt;Schrems II&lt;/strong&gt; (2020). En la sentencia Schrems II, el TJUE consideró que la vigilancia estadounidense llevada a cabo al amparo de la &lt;strong&gt;Sección 702 de la FISA&lt;/strong&gt; (&lt;em&gt;Foreign Intelligence Surveillance Act&lt;/em&gt;) y de la &lt;strong&gt;Orden Ejecutiva 12333&lt;/strong&gt; no respeta las garantías mínimas exigidas por el derecho de la Unión en virtud del principio de proporcionalidad, y por tanto no puede considerarse limitada a lo estrictamente necesario. El Tribunal también señaló la ausencia de una vía de recurso judicial efectiva para los interesados de la Unión, en vulneración del artículo 47 de la Carta de los Derechos Fundamentales. Esta decisión invalidó el marco del Privacy Shield, que hasta entonces regulaba las transferencias de datos entre la UE y Estados Unidos.&lt;/p&gt;
&lt;h2 id=&#34;el-riesgo-estructural-harvest-now-decrypt-later&#34;&gt;El riesgo estructural: Harvest Now, Decrypt Later&lt;/h2&gt;
&lt;p&gt;Más allá del conflicto de jurisdicciones, una amenaza más insidiosa pesa sobre los datos alojados en infraestructuras sujetas al derecho estadounidense: la estrategia conocida como &lt;a href=&#34;https://arpokrat.com/es/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;strong&gt;Harvest Now, Decrypt Later&lt;/strong&gt;&lt;/a&gt; (HNDL). El principio consiste, para un servicio de inteligencia o un actor estatal hostil, en interceptar y almacenar desde ahora datos cifrados, a la espera de capacidades de cómputo cuántico suficientes para descifrarlos en el futuro.&lt;/p&gt;
&lt;p&gt;Esta estrategia convierte cualquier dependencia prolongada de una infraestructura cloud estadounidense en una deuda de seguridad diferida: lo que hoy es confidencial puede volverse legible en diez o quince años, sin que el atacante necesite realizar ninguna acción adicional, solo tiempo y paciencia.&lt;/p&gt;
&lt;h2 id=&#34;por-qué-solo-la-imposibilidad-técnica-constituye-una-garantía-real&#34;&gt;Por qué solo la imposibilidad técnica constituye una garantía real&lt;/h2&gt;
&lt;p&gt;El análisis jurídico converge hacia una constatación compartida por numerosos expertos en cumplimiento normativo: por sólido que sea el marco legal del Data Act, sigue siendo un texto que las relaciones de fuerza geopolíticas y las presiones diplomáticas pueden eludir, retrasar o reinterpretar. La única protección que no depende de ninguna negociación futura es &lt;strong&gt;la imposibilidad técnica de ejecución&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Una arquitectura &lt;strong&gt;zero knowledge&lt;/strong&gt;, en la que el proveedor no posee ni la custodia ni el control de las claves de descifrado, hace que una orden de divulgación sea materialmente inoperante. No se puede ser obligado a entregar lo que nunca se ha poseído.&lt;/p&gt;
&lt;p&gt;Esta es la lógica que estructura ecosistemas como &lt;strong&gt;Arpokrat&lt;/strong&gt;:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Neutralización jurisdiccional&lt;/strong&gt;: la infraestructura está alojada en Suiza, bajo el régimen de la Ley Federal de Protección de Datos (LPD/FADP), fuera del ámbito de aplicación directa de la extraterritorialidad del CLOUD Act&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ausencia de custodia&lt;/strong&gt;: la arquitectura zero knowledge priva al proveedor de cualquier capacidad para entregar claves o contenidos que nunca ha poseído&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Reducción de la huella identitaria&lt;/strong&gt;: al eliminar la obligación de registro mediante número de teléfono o dirección de correo electrónico —identificadores que la vigilancia basada en la Sección 702 de la FISA puede rastrear fácilmente—, el usuario deja de ser un abonado identificable para convertirse en una clave criptográfica anónima&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;la-cadena-de-custodia-no-termina-en-el-cifrado-de-los-mensajes&#34;&gt;La cadena de custodia no termina en el cifrado de los mensajes&lt;/h2&gt;
&lt;p&gt;Un punto frecuentemente subestimado en los análisis de cumplimiento: no basta con cifrar el contenido de una comunicación si el sistema operativo subyacente, ya sea Android o iOS, continúa capturando metadatos o telemetría a nivel de núcleo, con destino a servidores sujetos a la jurisdicción estadounidense. La protección del secreto exige un cierre completo de la cadena de custodia, desde el contenido hasta la propia infraestructura material.&lt;/p&gt;
&lt;p&gt;Por esta razón, la soberanía digital implica también una reflexión sobre el sistema operativo utilizado, no solo sobre las aplicaciones de mensajería. Los sistemas desgooglelizados, en los que módulos como el Bluetooth o la geolocalización GNSS pueden desactivarse directamente a nivel de núcleo, eliminan vectores de ataque físicos que ningún cifrado a nivel de aplicación puede compensar.&lt;/p&gt;
&lt;h2 id=&#34;la-criptografía-poscuántica-un-horizonte-ya-comprometido&#34;&gt;La criptografía poscuántica, un horizonte ya comprometido&lt;/h2&gt;
&lt;p&gt;Ante la amenaza que representa la estrategia HNDL, la adopción de estándares de criptografía poscuántica (PQC) se convierte en una necesidad para cualquiera que desee garantizar la confidencialidad de datos sensibles a largo plazo, ya se trate de secretos empresariales, correspondencia profesional o datos de salud. Un cifrado considerado robusto hoy según los estándares clásicos no garantiza que resistirá las capacidades de cómputo cuántico esperadas en los próximos quince años.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;El conflicto entre el Data Act y el CLOUD Act ilustra una realidad más amplia: la soberanía digital ya no puede construirse únicamente sobre textos legales, por sólidos que sean. Exige un cierre de la cadena de custodia en cada nivel, desde el protocolo de cifrado hasta la jurisdicción de alojamiento, pasando por el propio sistema operativo. Es este enfoque por capas, más que una confianza depositada en un único marco regulatorio, lo que define hoy una verdadera soberanía digital por diseño.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>¿El fin de la privacidad? Puertas traseras, la Online Safety Act y la respuesta de los ecosistemas soberanos</title>
      <link>https://arpokrat.com/es/blog/ipa-osa-backdoors/</link>
      <pubDate>Wed, 10 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/ipa-osa-backdoors/</guid>
      <description>&lt;p&gt;Londres se ha convertido en el epicentro de una batalla mundial por el futuro de la privacidad digital. Con la adopción de la &lt;em&gt;Online Safety Act&lt;/em&gt; 2023 (OSA) y las recientes propuestas de revisión de la &lt;em&gt;Investigatory Powers Act&lt;/em&gt; (IPA) — apodada la &amp;ldquo;Carta de los espías&amp;rdquo; por sus detractores —, el gobierno británico se arroga el derecho de imponer obligaciones de vigilancia en el corazón mismo de las comunicaciones privadas. El punto de ruptura es el poder conferido al regulador OFCOM para exigir que las plataformas desplieguen &amp;ldquo;tecnología acreditada&amp;rdquo; para detectar contenidos de abuso sexual infantil (CSEA) o terrorismo, incluso dentro de las &lt;a href=&#34;https://arpokrat.com/es/messenger&#34;&gt;comunicaciones cifradas de extremo a extremo&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Para las grandes plataformas digitales, el mensaje de Westminster es inequívoco: o facilitan el acceso estatal a sus infraestructuras, o se exponen a multas de hasta el 10 % de sus ingresos mundiales. La respuesta fue inmediata: servicios como Signal y WhatsApp amenazaron públicamente con retirarse del mercado británico, negándose a comprometer la seguridad de sus usuarios para satisfacer a una sola jurisdicción. El argumento técnico es difícilmente cuestionable: no existe una llave maestra reservada únicamente para los actores legítimos. Una puerta abierta para las fuerzas del orden es, por diseño, una puerta abierta para los ciberdelincuentes y los servicios de inteligencia extranjeros.&lt;/p&gt;
&lt;h2 id=&#34;el-modelo-de-negocio-de-las-grandes-plataformas-un-obstáculo-estructural-para-el-zero-knowledge&#34;&gt;El modelo de negocio de las grandes plataformas: un obstáculo estructural para el Zero-Knowledge&lt;/h2&gt;
&lt;p&gt;La resistencia de las grandes plataformas a la adopción del cifrado de tipo Zero-Knowledge no se explica por una incapacidad técnica, sino por una incompatibilidad económica fundamental. Empresas como Alphabet y Meta se basan en modelos de monetización fundamentados en la recopilación sistemática de datos de comportamiento. Este modelo es, además, reconocido implícitamente por la Ley de Mercados Digitales (DMA) de la Unión Europea, que califica a estos &amp;ldquo;guardianes de acceso&amp;rdquo; (&lt;em&gt;gatekeepers&lt;/em&gt;) como entidades cuya posición dominante se alimenta precisamente de la acumulación de datos a una escala sin parangón. Para estos actores, adoptar una arquitectura Zero-Knowledge equivaldría a privar a sus sistemas publicitarios de la identificación continua de los usuarios que constituye su combustible. Por lo tanto, no se trata de una opción técnica, sino de una compensación entre la privacidad de los usuarios y la viabilidad de su modelo de negocio.&lt;/p&gt;
&lt;h2 id=&#34;el-riesgo-estratégico-la-amenaza-harvest-now-decrypt-later&#34;&gt;El riesgo estratégico: la amenaza &amp;ldquo;Harvest Now, Decrypt Later&amp;rdquo;&lt;/h2&gt;
&lt;p&gt;Más allá del debate sobre la privacidad, el debilitamiento del cifrado plantea una cuestión de seguridad nacional de un alcance completamente diferente. La estrategia conocida como &lt;a href=&#34;https://arpokrat.com/es/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;em&gt;Harvest Now, Decrypt Later&lt;/em&gt; (HNDL)&lt;/a&gt; consiste, para los adversarios estatales, en interceptar y almacenar hoy volúmenes masivos de comunicaciones cifradas, a la espera de futuras capacidades de descifrado cuántico. Al debilitar los estándares de cifrado actuales, el marco legislativo británico facilita objetivamente este tipo de operaciones contra las comunicaciones gubernamentales, diplomáticas o industriales.&lt;/p&gt;
&lt;p&gt;Es precisamente en este contexto de déficit de confianza que ecosistemas como el de Arpokrat adquieren relevancia operativa. Al operar bajo el régimen de la Ley Federal de Protección de Datos (FADP) suiza, con una arquitectura que no recopila ningún identificador civil, Arpokrat ofrece una ruptura técnica con las infraestructuras sujetas a la jurisdicción británica — garantizando que el sistema permanezca inaudible ante los mandatos previstos por la OSA.&lt;/p&gt;
&lt;h2 id=&#34;el-conflicto-de-normas-osa-e-ipa-contra-el-derecho-europeo&#34;&gt;El conflicto de normas: OSA e IPA contra el derecho europeo&lt;/h2&gt;
&lt;p&gt;El análisis jurídico de las nuevas prerrogativas estatales británicas revela un choque directo con los fundamentos del derecho europeo en materia de protección de datos y confidencialidad de las comunicaciones.&lt;/p&gt;
&lt;h3 id=&#34;osa-contra-la-prohibición-de-la-vigilancia-generalizada&#34;&gt;OSA contra la prohibición de la vigilancia generalizada&lt;/h3&gt;
&lt;p&gt;El artículo 121 de la OSA introduce la posibilidad de que OFCOM emita órdenes que obliguen a las plataformas a implementar un escaneo del lado del cliente (&lt;em&gt;client-side scanning&lt;/em&gt;). Esta medida contraviene frontalmente el principio, derivado del derecho europeo e incluido en la jurisprudencia del TJUE, que prohíbe las obligaciones de vigilancia general. Al imponer una &amp;ldquo;vulnerabilidad por diseño&amp;rdquo;, también sitúa a las empresas en una situación de doble vínculo: al debilitar su seguridad para cumplir con un mandato estatal, incumplen su obligación de garantizar un nivel de seguridad adecuado al tratamiento, consagrada por el artículo 32 del RGPD.&lt;/p&gt;
&lt;h3 id=&#34;la-directiva-eprivacy-y-la-confidencialidad-de-las-comunicaciones&#34;&gt;La Directiva ePrivacy y la confidencialidad de las comunicaciones&lt;/h3&gt;
&lt;p&gt;El escaneo de mensajes privados entra en contradicción directa con el artículo 5, apartado 1, de la Directiva 2002/58/CE (&lt;em&gt;ePrivacy&lt;/em&gt;), que obliga a los Estados miembros a garantizar la confidencialidad de las comunicaciones electrónicas y prohíbe cualquier forma de interceptación o vigilancia sin el consentimiento explícito de los usuarios afectados.&lt;/p&gt;
&lt;h3 id=&#34;los-technical-capability-notices-y-el-bloqueo-de-actualizaciones-de-seguridad&#34;&gt;Los &lt;em&gt;Technical Capability Notices&lt;/em&gt; y el bloqueo de actualizaciones de seguridad&lt;/h3&gt;
&lt;p&gt;Bajo el régimen de la IPA 2016, el gobierno británico pretende ahora utilizar los &lt;em&gt;Technical Capability Notices&lt;/em&gt; (TCN) para oponerse a las actualizaciones de seguridad antes de su implementación. Este mecanismo crea un conflicto irresoluble con la obligación, establecida por el artículo 32 del RGPD, de garantizar de forma continua la seguridad de los sistemas de tratamiento — una obligación que exige precisamente la capacidad de aplicar parches sin demora ni interferencias externas.&lt;/p&gt;
&lt;h2 id=&#34;riesgos-de-cumplimiento-para-las-empresas-que-operan-en-europa&#34;&gt;Riesgos de cumplimiento para las empresas que operan en Europa&lt;/h2&gt;
&lt;p&gt;Las revisiones de la IPA tienen como objetivo obligar a las empresas a notificar al gobierno británico de cualquier modificación técnica que afecte a la seguridad, antes de su implementación, otorgándole así un derecho de veto sobre la evolución de los productos. Esta injerencia crea una considerable inseguridad jurídica para los proveedores que operan en el mercado europeo: la adecuación británica al derecho europeo — ya frágil — podría ponerse en duda si el Reino Unido ya no garantiza una protección sustancialmente equivalente a la del RGPD. Por lo tanto, las transferencias de datos al Reino Unido bajo este nuevo marco probablemente expondrían a las empresas a sanciones en virtud del RGPD.&lt;/p&gt;
&lt;h2 id=&#34;la-defensa-por-la-imposibilidad-técnica-el-principio-zero-knowledge-como-escudo-jurídico&#34;&gt;La defensa por la imposibilidad técnica: el principio Zero-Knowledge como escudo jurídico&lt;/h2&gt;
&lt;p&gt;La jurisprudencia internacional, consolidada por las sentencias &lt;em&gt;Schrems I&lt;/em&gt; y &lt;em&gt;Schrems II&lt;/em&gt; del TJUE, ha establecido un principio determinante: la única salvaguarda sólida contra una vigilancia desproporcionada es la imposibilidad técnica de acceder a ella. Las arquitecturas Zero-Knowledge aplican este principio en tres capas de protección:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Ausencia de custodia:&lt;/strong&gt; al no poseer la plataforma las claves de descifrado, cualquier orden de escaneo de mensajes es técnicamente inoperante;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Soberanía del sistema operativo:&lt;/strong&gt; el control de &lt;a href=&#34;https://arpokrat.com/es/os&#34;&gt;ArpokratOS&lt;/a&gt; elimina la telemetría que alimenta la recopilación de inteligencia a nivel del dispositivo;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Anclaje jurisdiccional suizo:&lt;/strong&gt; al alojar su infraestructura en Suiza, Arpokrat opera bajo un régimen legal que exige solicitudes de asistencia judicial internacional individualizadas y motivadas, neutralizando la ejecución automatizada de los escaneos masivos previstos por la OSA.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;conclusión&#34;&gt;Conclusión&lt;/h2&gt;
&lt;p&gt;Las disposiciones de la OSA y las revisiones de la IPA no constituyen únicamente una amenaza para la privacidad de las personas: representan una ruptura de la seguridad jurídica para todos los datos europeos que transitan por infraestructuras sujetas a la jurisdicción británica. Al legitimar el debilitamiento del cifrado en nombre de la seguridad pública, Londres expone paradójicamente a sus aliados y socios comerciales a riesgos de espionaje industrial y estatal que las arquitecturas Zero-Knowledge están diseñadas precisamente para prevenir.&lt;/p&gt;
&lt;p&gt;La integridad de las comunicaciones profesionales e institucionales exige ahora una respuesta estructural: la migración hacia ecosistemas descentralizados que garanticen la soberanía digital, desde el nivel del código hasta el anclaje jurisdiccional.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>El silencio que grita: ¿Qué es un Warrant Canary y por qué debería preocuparle su desaparición?</title>
      <link>https://arpokrat.com/es/blog/canary-warrant-explained/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/canary-warrant-explained/</guid>
      <description>&lt;p&gt;En el fondo de las minas de carbón del siglo XIX, los mineros llevaban consigo canarios enjaulados. Estos pequeños pájaros, extremadamente sensibles a los gases tóxicos como el monóxido de carbono, sucumbían mucho antes de que los mineros percibieran el peligro. Servían así como un sistema de alerta temprana silencioso, pero redobladamente eficaz.&lt;/p&gt;
&lt;p&gt;En nuestro mundo digital moderno, este pájaro ha vuelto a la vida en forma de &lt;strong&gt;« Warrant Canary »&lt;/strong&gt; (Canario de garantía o de orden judicial).&lt;/p&gt;
&lt;h2 id=&#34;qué-es-un-warrant-canary&#34;&gt;¿Qué es un Warrant Canary?&lt;/h2&gt;
&lt;p&gt;Se trata de una declaración pública, publicada y actualizada regularmente por un proveedor de servicios (mensajería, VPN, alojamiento web), afirmando que, hasta esa fecha exacta, no ha recibido ninguna solicitud legal secreta que le obligue a comprometer los datos de sus usuarios — tales como una &lt;em&gt;National Security Letter (NSL)&lt;/em&gt; estadounidense o una orden emitida por un tribunal FISA.&lt;/p&gt;
&lt;p&gt;Toda la sutileza — y la gravedad — del canario reside en lo que ocurre cuando desaparece.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Si un servicio que mostraba cada mes la mención &lt;em&gt;&amp;ldquo;No hemos recibido ninguna orden secreta&amp;rdquo;&lt;/em&gt; deja de actualizarla repentinamente, el usuario advertido deduce la evidencia: &lt;strong&gt;el canario ha muerto&lt;/strong&gt;.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;La empresa ha sido objeto de una medida de vigilancia acompañada de una &lt;strong&gt;orden de mordaza&lt;/strong&gt; (&lt;em&gt;gag order&lt;/em&gt;), prohibiéndole legalmente revelar la existencia de esta solicitud. Al no poder decir que ha sido comprometida, simplemente deja de decir que no lo está.&lt;/p&gt;
&lt;h2 id=&#34;la-era-de-la-vigilancia-invisible-y-cómo-burlar-el-silencio&#34;&gt;La era de la vigilancia invisible y cómo burlar el silencio&lt;/h2&gt;
&lt;p&gt;En una época en la que legislaciones extraterritoriales como el &lt;strong&gt;CLOUD Act&lt;/strong&gt; y la &lt;strong&gt;FISA&lt;/strong&gt; (Ley de Vigilancia de la Inteligencia Extranjera) permiten al gobierno estadounidense acceder a los datos alojados por empresas sin informar jamás a los objetivos, el Warrant Canary constituye uno de los raros mecanismos para eludir este silencio forzado.&lt;/p&gt;
&lt;p&gt;Con el CLOUD Act, la barrera geográfica ya no existe: si los datos están bajo el &amp;ldquo;control&amp;rdquo; de una empresa estadounidense, el gobierno de los Estados Unidos reclama el derecho a acceder a ellos, incluso si esos servidores están situados físicamente en Europa. El canario se convierte entonces en la última señal de alarma antes de que la soberanía digital de un usuario sea sacrificada silenciosamente.&lt;/p&gt;
&lt;p&gt;Es por ello que los principales actores de la esfera &lt;em&gt;Privacy&lt;/em&gt; han adoptado esta herramienta como estándar de transparencia:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://proton.me/legal/transparency&#34;&gt;Proton&lt;/a&gt;&lt;/strong&gt;: El servicio suizo de correo y mensajería publica un informe de transparencia que incluye un Warrant Canary estricto.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://riseup.net/en/canary&#34;&gt;Riseup&lt;/a&gt;&lt;/strong&gt;: El colectivo de comunicación segura para activistas mantiene uno de los canarios más célebres y vigilados de la web.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/es/canary&#34;&gt;Arpokrat&lt;/a&gt;&lt;/strong&gt;: Nuestro propio ecosistema mantiene un Warrant Canary público, actualizado criptográficamente, para garantizar una transparencia absoluta a nuestra comunidad.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;el-análisis-jurídico-el-derecho-a-no-mentir&#34;&gt;El análisis jurídico: El derecho a no mentir&lt;/h2&gt;
&lt;p&gt;La existencia misma del Warrant Canary reposa sobre uno de los pilares más fascinantes del derecho constitucional: la doctrina del &lt;em&gt;compelled speech&lt;/em&gt; (discurso forzado) y su colisión con el secreto sumarial.&lt;/p&gt;
&lt;p&gt;La base jurídica reposa sobre un principio simple: &lt;strong&gt;si el Estado tiene el poder de imponerle el silencio (vía una orden de mordaza), no tiene el poder constitucional de obligarle a mentir.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;En virtud de la Primera Enmienda de la Constitución de los Estados Unidos (y de principios análogos en Europa), el gobierno no puede obligar a una empresa a producir una declaración fácticamente falsa. Así, cuando una empresa suprime su canario, no viola la orden de silencio — puesto que no anuncia explícitamente haber recibido una orden judicial. Ejerce simplemente su derecho fundamental de dejar de hacer una declaración que ya no es cierta.&lt;/p&gt;
&lt;h3 id=&#34;el-conflicto-con-el-derecho-europeo&#34;&gt;El conflicto con el derecho europeo&lt;/h3&gt;
&lt;p&gt;La pertinencia del canario se ve hoy reforzada por el &lt;strong&gt;artículo 32 de la Ley de Datos (Reglamento UE 2023/2854)&lt;/strong&gt;. Esta disposición impone a los proveedores la implementación de medidas técnicas y jurídicas para impedir el acceso a los datos por parte de autoridades de terceros países cuando esto contradiga el derecho europeo. La muerte de un canario señala inmediatamente este conflicto de leyes: el proveedor probablemente está siendo obligado a eludir las garantías europeas para satisfacer una orden extranjera.&lt;/p&gt;
&lt;h2 id=&#34;el-enfoque-de-arpokrat-la-soberanía-por-diseño&#34;&gt;El enfoque de Arpokrat: La soberanía por diseño&lt;/h2&gt;
&lt;p&gt;En el ecosistema de &lt;strong&gt;Arpokrat&lt;/strong&gt;, operando bajo la jurisdicción de la FADP suiza (Ley Federal de Protección de Datos - RS 235.1), el canario reviste una dimensión aún más poderosa. Se inscribe en un enfoque holístico de soberanía digital: el &lt;em&gt;Zero-Knowledge&lt;/em&gt; (Conocimiento Cero).&lt;/p&gt;
&lt;p&gt;La arquitectura está diseñada de tal manera que la empresa crea una &lt;strong&gt;imposibilidad técnica y matemática&lt;/strong&gt; de obedecer un mandato. El Estado o una agencia de inteligencia puede emitir todas las órdenes que desee, la respuesta seguirá siendo la misma: no hay claves privadas, ni identidades (Zero-ID), ni metadatos centralizados que entregar.&lt;/p&gt;
&lt;p&gt;En este contexto, el canario ya no es solo una alerta de compromiso; es la prueba pública continua de que la infraestructura ha permanecido técnicamente inviolable y fiel a sus principios.&lt;/p&gt;
&lt;h2 id=&#34;conclusión&#34;&gt;Conclusión&lt;/h2&gt;
&lt;p&gt;En definitiva, el Warrant Canary es la pieza de &lt;strong&gt;agilidad jurídica&lt;/strong&gt; que viene a complementar la agilidad criptográfica necesaria para afrontar el horizonte de las amenazas modernas (como la informática post-cuántica). En una infraestructura donde los datos son soberanos por diseño, el canario no es un simple pájaro en una mina: es el guardián silencioso de su fortaleza digital.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>La Ilusión de la Soberanía: El Caso Olvid y la Trampa del CLOUD Act</title>
      <link>https://arpokrat.com/es/blog/illusion-of-sovereignty-cloud-act-fisa/</link>
      <pubDate>Thu, 21 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/illusion-of-sovereignty-cloud-act-fisa/</guid>
      <description>&lt;p&gt;El anuncio resonó como un verdadero &amp;ldquo;grito de independencia&amp;rdquo; en los pasillos de París: el Primer Ministro ordenó al gobierno abandonar WhatsApp y Signal en favor de Olvid, una aplicación de mensajería presentada como &amp;ldquo;nativa&amp;rdquo;. El objetivo era claro: proteger los secretos de Estado de las agencias de inteligencia extranjeras.&lt;/p&gt;
&lt;p&gt;Sin embargo, rápidamente surgió una amarga ironía: el corazón de Olvid —su infraestructura de servidores— late dentro de Amazon Web Services (AWS), un gigante estadounidense.&lt;/p&gt;
&lt;p&gt;Para el público en general, parece un simple problema técnico de alojamiento. Pero para los &lt;a href=&#34;https://arpokrat.com/es/infrastructure&#34;&gt;arquitectos de la ciberseguridad soberana&lt;/a&gt;, es una vulnerabilidad política de primer orden.&lt;/p&gt;
&lt;h2 id=&#34;extraterritorialidad-y-conflicto-de-soberanías&#34;&gt;Extraterritorialidad y Conflicto de Soberanías&lt;/h2&gt;
&lt;p&gt;Al depender de la infraestructura de Amazon, Olvid entra automáticamente en la órbita del &lt;a href=&#34;https://wikipedia.org/wiki/CLOUD_Act&#34;&gt;CLOUD Act&lt;/a&gt; de EE. UU.&lt;/p&gt;
&lt;p&gt;El análisis legal revela un escenario de inseguridad jurisdiccional que la simple adopción de una &amp;ldquo;app&amp;rdquo; nacional no resuelve. El punto de inflexión radica en el concepto de &amp;ldquo;control&amp;rdquo; frente a &amp;ldquo;localización&amp;rdquo;.&lt;/p&gt;
&lt;p&gt;El CLOUD Act cambió radicalmente el paradigma legal: la ubicación física del servidor no importa. La obligación de cooperar del proveedor (AWS) se deriva únicamente de su vínculo jurisdiccional con EE. UU. Washington puede exigir datos a empresas bajo su jurisdicción, incluso si están en suelo europeo.&lt;/p&gt;
&lt;p&gt;Legalmente, esto crea un conflicto frontal con el RGPD. El Tribunal de Justicia de la UE (a través de las &lt;a href=&#34;https://wikipedia.org/wiki/Max_Schrems&#34;&gt;sentencias Schrems I y II&lt;/a&gt;) ya ha establecido que las leyes de vigilancia de EE. UU. no ofrecen un nivel de protección equivalente al de Europa.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;La soberanía digital no es un atributo del software, sino una propiedad de la integridad de la cadena de custodia.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;el-espectro-de-fisa-y-la-falsa-promesa-del-cifrado&#34;&gt;El Espectro de FISA y la Falsa Promesa del Cifrado&lt;/h2&gt;
&lt;p&gt;Peor aún, esta dependencia sitúa estos datos bajo la sombra de la &lt;a href=&#34;https://wikipedia.org/wiki/Foreign_Intelligence_Surveillance_Act&#34;&gt;Foreign Intelligence Surveillance Act (FISA)&lt;/a&gt;, que autoriza la vigilancia electrónica con fines de &amp;ldquo;inteligencia extranjera&amp;rdquo; a objetivos fuera de EE. UU.&lt;/p&gt;
&lt;p&gt;Olvid afirma que su cifrado de extremo a extremo es un escudo suficiente. Desde la perspectiva de la ingeniería de privacidad, esta defensa es peligrosamente parcial.&lt;/p&gt;
&lt;p&gt;Incluso si el contenido está cifrado, la infraestructura centralizada de AWS expone los &lt;strong&gt;metadatos&lt;/strong&gt;. Saber &lt;em&gt;quién&lt;/em&gt; habla con &lt;em&gt;quién&lt;/em&gt;, &lt;em&gt;cuándo&lt;/em&gt;, &lt;em&gt;con qué frecuencia&lt;/em&gt; y &lt;em&gt;desde dónde&lt;/em&gt; suele ser mucho más valioso para la inteligencia que el propio mensaje.&lt;/p&gt;
&lt;p&gt;El cifrado protege el texto, pero el servidor centralizado delata la red de contactos.&lt;/p&gt;
&lt;h2 id=&#34;el-verdadero-peligro-está-por-venir&#34;&gt;El Verdadero Peligro Está por Venir&lt;/h2&gt;
&lt;p&gt;Mientras la infraestructura europea dependa de entidades sujetas a estatutos extraterritoriales, la seguridad de nuestras comunicaciones será puramente ilusoria.&lt;/p&gt;
&lt;p&gt;La seguridad nacional exige una &lt;a href=&#34;https://arpokrat.com/es/os&#34;&gt;independencia total de la infraestructura y el hardware&lt;/a&gt;. Interceptar estos metadatos alimenta la amenaza más devastadora de la próxima década: la estrategia de &lt;em&gt;&amp;ldquo;Recopilar ahora, descifrar después&amp;rdquo;&lt;/em&gt;.&lt;/p&gt;
&lt;p&gt;Un secreto de Estado interceptado hoy no es más que una bomba de relojería matemática.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;(Lea el resto de nuestro análisis en la Parte 2: &lt;a href=&#34;https://arpokrat.com/es/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;La Bomba de Relojería y el Imperativo Zero-Knowledge&lt;/a&gt;)&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>