<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Protección de datos on Arpokrat</title>
    <link>https://arpokrat.com/es/blog/tags/data-protection/</link>
    <description>Recent content in Protección de datos on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>es</language><lastBuildDate>Tue, 01 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/es/blog/tags/data-protection/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>SignalTrace: Europa exporta la vigilancia que no se permite a sí misma</title>
      <link>https://arpokrat.com/es/blog/signaltrace-leonardo-bluetooth-surveillance/</link>
      <pubDate>Tue, 01 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/signaltrace-leonardo-bluetooth-surveillance/</guid>
      <description>&lt;p&gt;Una berlina gris pasa bajo un pórtico de autopista a 110 km/h. La cámara fijada al mástil lee la matrícula, la fecha, la registra. Nada nuevo: este dispositivo existe desde hace veinte años, desplegado por decenas de miles de unidades tanto en Norteamérica como en Europa.&lt;/p&gt;
&lt;p&gt;Pero si ese pórtico ha recibido el módulo que el grupo italiano Leonardo comercializa desde junio de 2026, acaba de registrar algo más. El iPhone del conductor. Los auriculares inalámbricos de la pasajera. El reloj conectado sobre el salpicadero. La radio del coche. El llavero conectado en la guantera. Los sensores de presión de los cuatro neumáticos. La tarjeta de acceso olvidada en una chaqueta. Y, si un perro duerme detrás, su chip de identificación.&lt;/p&gt;
&lt;p&gt;Una decena de identificadores, una matrícula, una posición, una hora. Repítalo en cada pórtico de la red y ya no está siguiendo un coche: está siguiendo a personas, y sabe con quién se desplazan.&lt;/p&gt;
&lt;h2 id=&#34;lo-que-hace-realmente-el-dispositivo&#34;&gt;Lo que hace realmente el dispositivo&lt;/h2&gt;
&lt;p&gt;El producto se llama &lt;strong&gt;SignalTrace&lt;/strong&gt;. Vendido por Leonardo US Cyber and Security Solutions, completa la gama &lt;strong&gt;ELSAG&lt;/strong&gt;, una de las líneas de lectores automáticos de matrículas más extendidas del mercado estadounidense. Su existencia fue revelada el 8 de junio de 2026 por Joseph Cox en &lt;a href=&#34;https://www.404media.co/this-company-will-add-phone-airpod-and-smartwatch-trackers-to-license-plate-readers/&#34;&gt;404 Media&lt;/a&gt;, a partir de una ficha de producto del fabricante.&lt;/p&gt;
&lt;p&gt;El punto decisivo cabe en una frase: &lt;strong&gt;no se trata de cámaras nuevas&lt;/strong&gt;. SignalTrace es un sensor de radio añadido a los lectores de matrículas ya instalados. El mástil no cambia, el emplazamiento no cambia, la silueta del equipo al borde de la carretera no cambia. Lo que cambia es lo que ese equipo escucha.&lt;/p&gt;
&lt;p&gt;El sensor registra los identificadores difundidos en claro por los protocolos Bluetooth, Wi-Fi y RFID de los aparatos presentes en el vehículo. Punto técnico a menudo mal entendido: no se piratea ningún aparato ni se explota ninguna vulnerabilidad. Un dispositivo Bluetooth o Wi-Fi emite permanentemente tramas de descubrimiento, porque estos protocolos fueron concebidos así. Sus auriculares anuncian su presencia para que su teléfono los encuentre, y ese teléfono interroga a su vez el aire circundante en busca de las redes que conoce. Estas emisiones son públicas por construcción, y cualquier receptor al alcance las oye.&lt;/p&gt;
&lt;p&gt;Leonardo precisa además que el sistema funciona &lt;a href=&#34;https://www.leonardocompany-us.com/lpr/elsag-signaltrace&#34;&gt;con o sin lector de matrículas&lt;/a&gt;, incluso en interiores, y reconoce un vehículo cuya matrícula esté tapada o retirada.&lt;/p&gt;
&lt;p&gt;La adaptación sobre lo existente es el verdadero asunto político. Instalar una nueva red de cámaras desencadena una votación, una deliberación, a veces un litigio. Añadir una tarjeta electrónica dentro de una carcasa ya validada no desencadena nada. La capacidad de vigilancia cambia de naturaleza sin debate público, porque materialmente no hay nada nuevo que ver.&lt;/p&gt;
&lt;h2 id=&#34;del-vehículo-a-la-persona-y-de-la-persona-al-grupo&#34;&gt;Del vehículo a la persona, y de la persona al grupo&lt;/h2&gt;
&lt;p&gt;Un lector de matrículas responde a una pregunta: dónde estaba este vehículo. SignalTrace añade dos: quién iba dentro, y con quién.&lt;/p&gt;
&lt;p&gt;Leonardo no lo oculta, es el argumento de venta. El sistema constituye lo que la documentación llama una &lt;strong&gt;huella electrónica&lt;/strong&gt;, un conjunto de identificadores «emitidos frecuentemente juntos». El ejemplo del fabricante es explícito: en una ciudad entera, un solo vehículo asociará un iPhone 13rev2, una radio Audi, unos auriculares Bose, un reloj Garmin, un localizador de llaves y la matrícula ABC-1234.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;El producto no se limita a seguir vehículos. Produce automáticamente un grafo de relaciones entre personas, sin que nadie haya tenido que formular la menor sospecha.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Ahí se produce el salto cualitativo. Al correlacionar los aparatos que viajan juntos con regularidad, el sistema construye mecánicamente un grafo social. Dos teléfonos que se encuentran cada mañana en el mismo coche son un viaje compartido, o una relación que ninguno de los dos desea hacer pública. Cincuenta aparatos captados en el mismo lugar a la misma hora son una concentración: una manifestación, un oficio religioso, una reunión sindical o una cola ante una clínica.&lt;/p&gt;
&lt;p&gt;Ninguna de estas conclusiones exige acceder al contenido de una comunicación. Se deduce de una tabla de proximidad, por defecto, sobre toda la población que circula y no sobre objetivos designados. Es culpabilidad por asociación, producida industrialmente, antes de cualquier investigación. Tom Bowman, jurista del &lt;a href=&#34;https://cdt.org/staff/tom-bowman/&#34;&gt;Center for Democracy &amp;amp; Technology&lt;/a&gt;, resume el problema en &lt;a href=&#34;https://www.technewsworld.com/story/license-plate-reader-adds-device-snooping-feature-180421.html&#34;&gt;TechNewsWorld&lt;/a&gt;: lo que hace útil la herramienta para seguir a un sospechoso real la hace igualmente capaz de seguir a todos los demás automovilistas, ninguno de los cuales ha consentido en que se registren sus aparatos.&lt;/p&gt;
&lt;p&gt;Leonardo opone dos argumentos: el sistema no descifra ni lee el contenido de las comunicaciones, y no identifica a las personas por sí mismo. Ambas afirmaciones son exactas, y ambas son ajenas al problema. La información buscada nunca fue el contenido, está en el metadato de posición, más revelador que un mensaje. En cuanto a la identificación, el propio fabricante reconoce que un investigador puede vincular una firma electrónica a una matrícula y remontarse luego al titular mediante los registros de matriculación.&lt;/p&gt;
&lt;h2 id=&#34;un-derecho-estadounidense-escrito-para-otra-cosa&#34;&gt;Un derecho estadounidense escrito para otra cosa&lt;/h2&gt;
&lt;p&gt;En Estados Unidos existen leyes estatales que regulan los lectores de matrículas, y algunas son exigentes en cuanto a plazos de conservación y finalidades de acceso. Pero todas se redactaron en torno a un objeto preciso: &lt;strong&gt;la imagen de una placa de matrícula&lt;/strong&gt;. Ninguna anticipa la captación de identificadores de aparatos personales por el mismo equipo.&lt;/p&gt;
&lt;p&gt;Este desfase no crea una ilegalidad sino una zona gris, más cómoda para el vendedor. Un cuerpo policial puede sostener, sin mentir, que su programa de lectores de matrículas está autorizado y es conforme, mientras recoge ya bajo el mismo régimen datos de naturaleza completamente distinta. Leonardo dispone además de contratos federales, con el Special Operations Command y la General Services Administration, es decir, una vía de compra que elude en gran medida las validaciones locales.&lt;/p&gt;
&lt;p&gt;El debate constitucional, por su parte, acaba de moverse, y conviene ser preciso porque el estado del derecho ha cambiado este verano. En enero de 2026, un tribunal federal de Virginia juzgó, en el asunto &lt;em&gt;Schmidt v. City of Norfolk&lt;/em&gt;, que la red de cámaras Flock de la ciudad &lt;a href=&#34;https://www.courthousenews.com/judge-holds-norfolks-license-plate-reader-use-constitutional/&#34;&gt;no constituía un registro&lt;/a&gt; en el sentido de la cuarta enmienda, al no cubrir la totalidad de los desplazamientos de los habitantes. La decisión está en apelación ante el Cuarto Circuito, donde ha intervenido la &lt;a href=&#34;https://www.aclu.org/campaigns-initiatives/get-the-flock-out&#34;&gt;ACLU&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Después, el 29 de junio de 2026, el Tribunal Supremo dictó &lt;a href=&#34;https://www.supremecourt.gov/opinions/25pdf/25-112_0am4.pdf&#34;&gt;&lt;em&gt;Chatrie v. United States&lt;/em&gt;&lt;/a&gt;. Por cinco votos contra cuatro, con ponencia de la jueza Kagan, resolvió que la obtención por la policía de los datos de localización de un teléfono constituía un registro, ya que una persona conserva una expectativa razonable de privacidad sobre esos datos incluso en manos de un tercero y durante un periodo corto. La sentencia prolonga &lt;em&gt;Carpenter v. United States&lt;/em&gt; de 2018 y debilita la doctrina del tercero depositario, como ha señalado el &lt;a href=&#34;https://cdt.org/insights/op-ed-scotuss-signals-in-chatrie-and-on-the-potential-limits-of-location-tracking/&#34;&gt;CDT&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;El alcance exacto de &lt;em&gt;Chatrie&lt;/em&gt; sobre SignalTrace no está resuelto, y sería imprudente afirmar lo contrario: la sentencia versa sobre datos reclamados a Google, no sobre una captación directa por un sensor policial en el espacio público. Pero instala el razonamiento que importa, a saber, que la sensibilidad de un dato de localización no depende de quién lo posea.&lt;/p&gt;
&lt;h2 id=&#34;la-cuestión-europea-que-es-la-cuestión-de-verdad&#34;&gt;La cuestión europea, que es la cuestión de verdad&lt;/h2&gt;
&lt;p&gt;Aquí es donde el expediente se vuelve incómodo para Europa. Leonardo no es un proveedor estadounidense, sino un grupo italiano cotizado en Milán cuyo primer accionista es el Ministerio italiano de Economía y Finanzas, con alrededor del 30 % del capital y el poder de designar la mayoría del consejo de administración. El Estado italiano no es un accionista pasivo de este producto.&lt;/p&gt;
&lt;h3 id=&#34;el-punto-técnico-primero&#34;&gt;El punto técnico, primero&lt;/h3&gt;
&lt;p&gt;En derecho europeo, un identificador de aparato es un dato de carácter personal. No es una opinión doctrinal, sino la posición constante de las autoridades. La CNIL trata explícitamente la dirección MAC como tal en su doctrina sobre los &lt;a href=&#34;https://www.cnil.fr/fr/dispositifs-de-mesure-daudience-et-de-frequentation-dans-des-espaces-accessibles-au-public-la-cnil&#34;&gt;dispositivos de medición de afluencia&lt;/a&gt;, y solo admite su recogida en el espacio público bajo condiciones estrictas: anonimización en unos minutos con una alta tasa de colisión entre individuos, o seudonimización fiable seguida de destrucción en veinticuatro horas, a falta de lo cual el consentimiento pasa a ser obligatorio. La misma doctrina precisa que invitar a la gente a apagar su Wi-Fi no es una modalidad de oposición aceptable.&lt;/p&gt;
&lt;p&gt;El Tribunal de Justicia de la Unión Europea precisó el 4 de septiembre de 2025, en el asunto &lt;em&gt;SEPD contra JUR&lt;/em&gt; (C-413/23 P), que el carácter personal de un dato seudonimizado se aprecia a la luz de los medios de reidentificación razonablemente utilizables. Ahora bien, aquí el poseedor es una autoridad policial, que dispone de los registros de matriculación. Los medios de reidentificación no son hipotéticos, están en el despacho de al lado.&lt;/p&gt;
&lt;h3 id=&#34;el-matiz-que-lo-cambia-todo&#34;&gt;El matiz que lo cambia todo&lt;/h3&gt;
&lt;p&gt;Sería falso escribir que SignalTrace «sería ilegal en Europa», y un lector jurista lo señalaría de inmediato. Un tratamiento realizado por una autoridad competente con fines de prevención y represión penal no está sujeto al RGPD. Está sujeto a la &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX%3A32016L0680&#34;&gt;Directiva (UE) 2016/680&lt;/a&gt;, llamada Directiva de protección de datos penales, transpuesta por separado por cada Estado miembro, en Francia en el título III de la ley de protección de datos. La &lt;a href=&#34;https://www.cnil.fr/fr/directive-police-justice-de-quoi-parle-t&#34;&gt;CNIL&lt;/a&gt; recuerda que este régimen es autónomo, con sus propias bases de licitud y sus propios derechos.&lt;/p&gt;
&lt;p&gt;La buena pregunta no es, por tanto, la de la legalidad abstracta, sino la de las condiciones. Bajo este régimen, tal dispositivo supondría una base legal nacional expresa, finalidades determinadas, una necesidad demostrada, un plazo de conservación acotado, una evaluación de impacto y un control independiente. En Francia, los lectores de matrículas están regulados así: los artículos L233-1 y L233-1-1 del código de seguridad interior fijan una lista limitativa de infracciones que abren derecho a su uso, y la conservación sigue siendo de las más cortas de la Unión, quince días en principio, aunque una proposición de ley del Senado busque alargarla.&lt;/p&gt;
&lt;p&gt;Esa es la diferencia de fondo con la situación estadounidense. En Estados Unidos, la ley regula un objeto, la matrícula, y el silencio sobre los identificadores de aparatos equivale a permiso. En Europa, la ley regula finalidades y categorías de datos, y ese silencio equivale más bien a prohibición, a falta de base legal expresa. El vacío constatado al otro lado del Atlántico no existe aquí de la misma forma. No porque Europa sea más virtuosa: su técnica jurídica es la inversa.&lt;/p&gt;
&lt;h3 id=&#34;cuánto-vale-entonces-la-protección&#34;&gt;Cuánto vale entonces la protección&lt;/h3&gt;
&lt;p&gt;Queda la pregunta que motiva este artículo. ¿Cuánto vale una protección reguladora europea cuando una empresa europea, controlada por un Estado miembro, vende fuera de Europa una capacidad que no podría desplegar en casa sin una ley nueva?&lt;/p&gt;
&lt;p&gt;Las objeciones merecen tomarse en serio. Un industrial no es responsable del marco legal de su cliente: corresponde a las autoridades estadounidenses decidir qué autorizan en su casa. El producto no se vende a una dictadura sino a un Estado de derecho dotado de un tribunal supremo activo, como acaba de recordar &lt;em&gt;Chatrie&lt;/em&gt;. Y el argumento de soberanía industrial es legítimo: si los grupos europeos se prohíben esos mercados, los tomarán proveedores israelíes, estadounidenses o chinos, sin que la vigilancia retroceda un metro, y Europa perderá su base tecnológica.&lt;/p&gt;
&lt;p&gt;Estos argumentos son admisibles. No responden al problema.&lt;/p&gt;
&lt;p&gt;Primero porque la Unión ya ha reconocido que la exportación de medios de vigilancia no es un comercio como otro cualquiera. El &lt;a href=&#34;https://www.entreprises.gouv.fr/espace-entreprises/s-informer-sur-la-reglementation/le-reglement-europeen-sur-les-biens-double&#34;&gt;Reglamento (UE) 2021/821&lt;/a&gt; sobre productos de doble uso introdujo en su artículo 5 una cláusula general que cubre los productos de cibervigilancia, porque el legislador admitió que una herramienta legal de fabricar puede ser ilegítima en destino. Su límite es instructivo: se activa ante un riesgo de represión interna o de violaciones graves de los derechos humanos, categorías pensadas para regímenes autoritarios. Una venta a una policía municipal estadounidense no entra ahí. La rejilla europea examina la moralidad del cliente, nunca la naturaleza de la capacidad vendida.&lt;/p&gt;
&lt;p&gt;Después porque un producto así no es un stock que se liquida, sino una capacidad que se mantiene: financia investigación, forma ingenieros, acumula saber hacer y crea una base instalada. El día en que un atentado grave empuje a un Estado miembro a reclamar esa capacidad, el debate ya no versará sobre la conveniencia de construirla. Existirá, será europea, será madura, y su proveedor será parcialmente público. El argumento del «solo seguimos el mercado» se vuelve entonces circular, puesto que el mercado doméstico habrá sido preparado por la exportación.&lt;/p&gt;
&lt;p&gt;Eso es lo que vale una protección reguladora en este escenario: protege a los europeos frente a los usos, no frente a la existencia de los medios. Resuelve la cuestión de quién tiene derecho a apretar el botón, y deja a la industria construirlo, venderlo, mejorarlo y luego esperar.&lt;/p&gt;
&lt;h2 id=&#34;lo-que-se-puede-hacer-sin-contarse-historias&#34;&gt;Lo que se puede hacer, sin contarse historias&lt;/h2&gt;
&lt;p&gt;La primera respuesta que se menciona es siempre la aleatorización de la dirección MAC. Merece un examen honesto, ni promoción ni desprecio. Es real y funciona.&lt;/p&gt;
&lt;p&gt;Android desde la versión 10 e iOS desde la versión 14 aleatorizan por defecto la dirección MAC utilizada en Wi-Fi, con una dirección distinta por red. En Bluetooth Low Energy, los aparatos modernos difunden direcciones privadas resolubles, que cambian periódicamente y solo pueden vincularse al aparato real por un interlocutor que posea la clave de resolución.&lt;/p&gt;
&lt;p&gt;Sus límites son igual de reales.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;El emparejamiento vuelve a abrir la puerta.&lt;/strong&gt; La clave de resolución se transmite durante el emparejamiento. Un aparato ya emparejado, o aprobado explícitamente, recupera la identidad estable tras la dirección rotatoria. El mecanismo está concebido para eso.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Muchos objetos no aleatorizan nada.&lt;/strong&gt; Sensores de presión de neumáticos, tarjetas RFID, chips de identificación animal, radios de coche y periféricos baratos emiten identificadores fijos. La ficha de producto de Leonardo menciona exactamente esas categorías, lo que no es casualidad.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;La aleatorización se desactiva.&lt;/strong&gt; Se corta red por red, y a menudo lo está por comodidad, para un filtrado MAC en un router doméstico o por política de empresa.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;El grupo sobrevive a la rotación de los identificadores.&lt;/strong&gt; Es el punto menos intuitivo y el más importante. SignalTrace no busca un identificador, busca un conjunto de aparatos que viajan juntos. Si un solo miembro del grupo emite un identificador estable, el conjunto sigue siendo vinculable, sea cual sea la disciplina de los demás.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;La medida más eficaz sigue siendo la más aburrida: no emitir. Eso supone desactivar Bluetooth y Wi-Fi a nivel del sistema, en los ajustes, y no desde el panel de accesos rápidos. La distinción no es cosmética, la habíamos detallado en nuestro artículo sobre &lt;a href=&#34;https://arpokrat.com/es/blog/how-your-phone-tracks-your-location/&#34;&gt;la geolocalización permanente del teléfono&lt;/a&gt;: en la mayoría de los sistemas de consumo, el botón del panel rápido corta el emparejamiento visible pero deja viva la pila de software, y los análisis de proximidad continúan. Aquel artículo describía el barrido Bluetooth como un vector teórico. SignalTrace es su producto comercial, catalogado y entregable.&lt;/p&gt;
&lt;p&gt;Hay que ser honesto con el resultado: estas medidas reducen la superficie de exposición, no la anulan. Un vehículo sigue siendo una matrícula, y una matrícula sigue siendo legible. La única manera de no emitir nada es no llevar nada, lo que no es una política pública.&lt;/p&gt;
&lt;h2 id=&#34;lo-que-esto-dice-de-nuestras-decisiones-de-diseño&#34;&gt;Lo que esto dice de nuestras decisiones de diseño&lt;/h2&gt;
&lt;p&gt;En Arpokrat, es este razonamiento el que nos llevó a tratar el Bluetooth en el Core de ArpokratOS y no en los ajustes. Un interruptor en una interfaz es una preferencia de usuario: una actualización, una aplicación del sistema o un servicio de localización pueden eludirla o reactivarla, sin que el usuario lo sepa. Una pila ausente no se reactiva.&lt;/p&gt;
&lt;p&gt;Frente a una captación como la de SignalTrace, esto evidentemente no vuelve indetectable un aparato, y no lo pretendemos: un teléfono sigue en una red móvil, y los demás objetos de un vehículo emiten por su cuenta. Lo que garantiza es que un vector de emisión concreto está ausente por construcción en lugar de desactivado por confianza. Es la tesis que defendíamos a propósito de &lt;a href=&#34;https://arpokrat.com/es/blog/5g-location-data-privacy-law/&#34;&gt;la 5G y el error de objetivo del derecho&lt;/a&gt;: la protección jurídica se concentra en el acceso a los datos cuando debería recaer sobre la existencia misma de la infraestructura que los produce. SignalTrace es su ilustración, salvo que esta infraestructura se construye en Europa.&lt;/p&gt;
&lt;h2 id=&#34;conclusión&#34;&gt;Conclusión&lt;/h2&gt;
&lt;p&gt;Lo más llamativo de este expediente no es la capacidad técnica, que los investigadores describían desde hace años. Es el método de despliegue.&lt;/p&gt;
&lt;p&gt;No habrá una nueva red de cámaras que inaugurar, ninguna deliberación municipal que impugnar, ningún contrato público identificable como un cambio de naturaleza. Habrá módulos añadidos a mástiles existentes, bajo contratos existentes, en programas ya autorizados. El día en que se abra el debate público, la infraestructura estará instalada, amortizada e integrada en los procedimientos de investigación. El debate versará entonces sobre las condiciones de acceso a una base que existe, nunca sobre la conveniencia de haberla constituido.&lt;/p&gt;
&lt;p&gt;Es el orden habitual de las cosas en materia de vigilancia, y no es accidental. Queda por saber si Europa considera que tiene algo que decir cuando sus propios industriales, respaldados por sus propios Estados, construyen esta infraestructura para otros. El derecho europeo ha organizado cuidadosamente la respuesta a la pregunta de quién puede consultar estos datos en casa. Nunca ha planteado la de quién tiene derecho a fabricar la máquina.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>El 5G, la localización y el error de objetivo del derecho</title>
      <link>https://arpokrat.com/es/blog/5g-location-data-privacy-law/</link>
      <pubDate>Tue, 18 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/5g-location-data-privacy-law/</guid>
      <description>&lt;p&gt;En 2011, la policía de Detroit pidió a un operador móvil el historial de conexión a antenas del teléfono de Timothy Carpenter. Obtuvo 12 898 puntos de localización repartidos a lo largo de 127 días, alrededor de cien al día. Siete años después, el Tribunal Supremo de los Estados Unidos declaró que esa solicitud constituía un registro y exigía una orden judicial.&lt;/p&gt;
&lt;p&gt;Esos 12 898 puntos procedían de antenas de cuarta generación, cada una de las cuales cubría un radio de varios kilómetros. La misma petición, dirigida hoy a una red 5G urbana, no devolvería cien puntos al día con un margen de varios kilómetros. Devolvería un volumen muy superior, con un margen de unas decenas de metros.&lt;/p&gt;
&lt;p&gt;La tecnología ha cambiado de escala. El razonamiento jurídico, en cambio, sigue en el mismo punto de la cadena.&lt;/p&gt;
&lt;h2 id=&#34;un-bien-jurídico-que-los-jueces-reconocen-a-ambos-lados-del-atlántico&#34;&gt;Un bien jurídico que los jueces reconocen a ambos lados del Atlántico&lt;/h2&gt;
&lt;p&gt;Existe un interés que casi todo el mundo admite y que casi ningún texto protege de forma eficaz: el derecho a estar en algún sitio sin que ese hecho quede registrado.&lt;/p&gt;
&lt;p&gt;La jurisprudencia europea lo estableció sin ambigüedad. En &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt; (asuntos acumulados C-293/12 y C-594/12, 8 de abril de 2014), y después en &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige y Watson&lt;/a&gt; (asuntos acumulados C-203/15 y C-698/15, Gran Sala, 21 de diciembre de 2016), el Tribunal de Justicia de la Unión Europea declaró que esos datos, considerados en su conjunto, permiten extraer conclusiones muy precisas sobre la vida privada de las personas: hábitos cotidianos, lugares de residencia, desplazamientos, actividades realizadas y relaciones sociales.&lt;/p&gt;
&lt;p&gt;El Tribunal Supremo de los Estados Unidos llegó a una conclusión cercana en &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296 (2018). Insistió en un punto que la doctrina estadounidense ha comentado mucho: el carácter &lt;strong&gt;inevitable y automático&lt;/strong&gt; de esa recogida. Nadie consiente en quedar conectado a una antena: lo está porque tiene un teléfono encendido.&lt;/p&gt;
&lt;p&gt;El bien jurídico existe, pues, y lo reconocen los dos tribunales que cuentan en la materia. El problema está en otra parte.&lt;/p&gt;
&lt;h2 id=&#34;lo-que-el-5g-cambió-realmente&#34;&gt;Lo que el 5G cambió realmente&lt;/h2&gt;
&lt;p&gt;Una confusión frecuente consiste en tratar la localización como un dato que el teléfono transmite, igual que un mensaje o una foto. No es así. La localización es una &lt;strong&gt;consecuencia física del funcionamiento de la red&lt;/strong&gt;. El operador sabe a qué antena está conectado el aparato porque necesita saberlo para encaminar una llamada. No existe ninguna clave que permita cifrar esa información, puesto que no es un contenido sino una propiedad de la propia conexión.&lt;/p&gt;
&lt;p&gt;Eso es precisamente lo que hace que el 5G sea relevante en el plano jurídico, y no en el técnico.&lt;/p&gt;
&lt;p&gt;Las arquitecturas anteriores se basaban en celdas amplias. Una antena 4G suele cubrir un radio de varios kilómetros, y la posición deducida de la mera conexión se contaba en centenares de metros en ciudad y a veces en decenas de kilómetros en zona rural. El 5G se apoya en una densificación masiva: las celdas urbanas cubren normalmente unos cientos de metros, y la literatura de ingeniería maneja densidades del orden de cuarenta a cincuenta estaciones base por kilómetro cuadrado, frente a cuatro o cinco en la época del 3G.&lt;/p&gt;
&lt;p&gt;La consecuencia es mecánica. Según el &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;informe técnico de Ericsson sobre el posicionamiento 5G&lt;/a&gt;, la infraestructura desplegada solo para la conectividad alcanza una precisión de veinte a cincuenta metros en exteriores y de uno a tres metros en interiores, y baja del metro en condiciones urbanas favorables. No se trata de una función de localización activada en algún sitio, sino de lo que la red sabe por construcción, sin que haya ninguna aplicación instalada ni ningún permiso concedido. Hemos detallado todos estos mecanismos, así como las contramedidas que funcionan de verdad, en nuestro artículo sobre &lt;a href=&#34;https://arpokrat.com/es/blog/how-your-phone-tracks-your-location/&#34;&gt;la geolocalización permanente del teléfono&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;La intrusión ha aumentado, por tanto, en varios órdenes de magnitud. El marco jurídico aplicable sigue siendo el pensado para el 2G y el 3G. Ninguna adaptación normativa ha acompañado ese cambio de escala.&lt;/p&gt;
&lt;h2 id=&#34;el-derecho-protege-el-acceso-no-la-generación&#34;&gt;El derecho protege el acceso, no la generación&lt;/h2&gt;
&lt;p&gt;El derecho europeo regula con cuidado quién puede acceder a los datos de localización, en qué condiciones y bajo qué control. La Directiva 2002/58/CE establece el principio de confidencialidad de las comunicaciones, y el Tribunal de Justicia declaró, en &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net&lt;/a&gt; (asuntos acumulados C-511/18, C-512/18 y C-520/18, Gran Sala, 6 de octubre de 2020), que el artículo 15, apartado 1, de esa directiva, interpretado a la luz de los artículos 7, 8, 11 y 52, apartado 1, de la Carta, se opone a una &lt;strong&gt;conservación generalizada e indiferenciada&lt;/strong&gt; de los datos de tráfico y de localización con carácter preventivo. El Tribunal admitió, no obstante, excepciones acotadas cuando un Estado miembro se enfrenta a una amenaza grave para la seguridad nacional que resulte real y actual o previsible, siempre que exista un control efectivo.&lt;/p&gt;
&lt;p&gt;Son protecciones reales, y sería absurdo minimizarlas. Pero todas intervienen a posteriori. Presuponen que el dato existe, que se conserva, y organizan después las condiciones de su explotación.&lt;/p&gt;
&lt;p&gt;Ahora bien, si la localización es un subproducto inevitable del funcionamiento de la red, el punto de intervención pertinente no es la confidencialidad. Es la &lt;strong&gt;persistencia&lt;/strong&gt;.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Una posición instantánea, necesaria para encaminar una comunicación y borrada acto seguido, no es un instrumento de vigilancia. Un historial de posiciones conservado durante meses sí lo es, sean cuales sean las garantías de acceso que lo rodeen.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;La diferencia entre ambas no es jurídica, es arquitectónica. Y el calendario europeo convierte la cuestión en urgente más que en teórica. La Comisión &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;retiró la propuesta de Reglamento ePrivacy&lt;/a&gt; en 2025, a falta de acuerdo entre colegisladores. Desde entonces trabaja en un instrumento distinto sobre la conservación de datos con fines penales, &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;anunciado para 2026&lt;/a&gt; y destinado a armonizar unos regímenes nacionales que se han vuelto dispares desde la anulación de la directiva de 2006. Dicho de otro modo, el texto que fijará durante una década el régimen de los metadatos de localización se está escribiendo ahora mismo, sobre la base de un razonamiento concebido en la época de las celdas kilométricas.&lt;/p&gt;
&lt;h2 id=&#34;el-precedente-que-el-propio-5g-creó&#34;&gt;El precedente que el propio 5G creó&lt;/h2&gt;
&lt;p&gt;Lo más interesante del asunto es que la respuesta correcta ya figura en la norma técnica, pero aplicada a otro objeto.&lt;/p&gt;
&lt;p&gt;Hasta el 4G, el identificador permanente del abonado, el &lt;strong&gt;IMSI&lt;/strong&gt;, circulaba en claro por la interfaz radio durante la conexión. Eso es lo que hizo posibles los &lt;strong&gt;IMSI catchers&lt;/strong&gt;, esas falsas estaciones base que, según la &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;descripción de referencia de la Electronic Frontier Foundation&lt;/a&gt;, emiten con más potencia que las antenas legítimas para atraer a los terminales y capturar su identificador.&lt;/p&gt;
&lt;p&gt;Desde la Release 15 de las especificaciones 3GPP, publicada en 2019, el 5G aporta una respuesta elegante. El identificador permanente, ahora llamado &lt;strong&gt;SUPI&lt;/strong&gt;, puede sustituirse en la interfaz radio por el &lt;strong&gt;SUCI&lt;/strong&gt;, un identificador ocultado que se obtiene cifrando la parte propia del abonado mediante criptografía de curva elíptica, con la clave pública del operador de origen. Solo la red de origen, que posee la clave privada correspondiente, puede descifrarlo. El resultado es único en cada cálculo, lo que impide correlacionar una sesión con otra.&lt;/p&gt;
&lt;p&gt;La lógica adoptada merece subrayarse, porque es exactamente la que debería guiar al legislador: no se cifra la posición, lo que sería técnicamente imposible, se cifra la identidad. Una posición sin identidad atribuible tiene un valor muy limitado a efectos de vigilancia individualizada.&lt;/p&gt;
&lt;h3 id=&#34;la-falla-una-protección-facultativa&#34;&gt;La falla: una protección facultativa&lt;/h3&gt;
&lt;p&gt;Existe, sin embargo, una reserva considerable, y es a nuestro juicio el punto de intervención más concreto de todo el expediente.&lt;/p&gt;
&lt;p&gt;El &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;informe NIST CSWP 36A&lt;/a&gt;, publicado en marzo de 2026 por el National Institute of Standards and Technology, lo dice sin rodeos. Los terminales y las funciones de red conformes con la Release 15 o posterior están obligados a &lt;strong&gt;admitir&lt;/strong&gt; el SUCI, pero su activación sigue siendo &lt;strong&gt;facultativa para el operador&lt;/strong&gt;. Deben darse tres condiciones: el fabricante del equipo debe soportarlo, el operador debe activarlo en su red y la tarjeta SIM debe llevar los elementos necesarios para el cálculo.&lt;/p&gt;
&lt;p&gt;A eso se añade una trampa de configuración. La norma prevé un &lt;strong&gt;esquema de protección nulo&lt;/strong&gt;, en el que el formato SUCI se emplea formalmente pero sin cifrado efectivo, de modo que el identificador circula en claro. El NIST escribe que es necesario que el operador configure su red con un esquema de protección no nulo, y recuerda que un informe del CSRIC, el órgano consultivo de la Federal Communications Commission, recomendaba ya en 2021 reservar el esquema nulo únicamente a las llamadas de emergencia realizadas por un terminal desconocido para la red.&lt;/p&gt;
&lt;p&gt;Vale la pena dejar la formulación tal cual. La mejor protección disponible contra el seguimiento de terminales móviles existe en la norma técnica desde 2019. Depende de una opción de configuración dejada a discreción del operador. Una agencia federal estadounidense considera útil publicar un documento en 2026 para recordar que habría que activarla. Y ningún instrumento jurídico europeo la impone.&lt;/p&gt;
&lt;p&gt;Hay que añadir que el SUCI no cierra el tema. Los trabajos presentados bajo el título &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; documentan ataques de enlazado que permiten volver a correlacionar sesiones pese al cifrado, y la protección cae por completo si el atacante fuerza al terminal a pasar a una generación anterior. Una obligación jurídica no lo resolvería todo, por tanto. Suprimiría en cambio una brecha que no tiene justificación defendible: la que separa lo que la norma permite de lo que hacen las redes comerciales.&lt;/p&gt;
&lt;h2 id=&#34;tres-intervenciones-coherentes&#34;&gt;Tres intervenciones coherentes&lt;/h2&gt;
&lt;p&gt;Si se toma en serio la idea de que la localización debe minimizarse desde el diseño en lugar de protegerse a posteriori, se imponen lógicamente tres medidas.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Hacer obligatorio el ocultamiento efectivo del identificador.&lt;/strong&gt; Imponer la activación del SUCI y prohibir los esquemas de protección nulos en las redes comerciales, salvo el caso residual de las llamadas de emergencia. No se trata de prescribir una tecnología nueva ni de financiar un despliegue, sino de exigir la activación de una función normalizada desde hace siete años y ya presente en los equipos.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Tratar la conservación como la excepción, no como el valor por defecto.&lt;/strong&gt; La posición necesaria para encaminar una comunicación debería borrarse en cuanto esa función se haya cumplido. La constitución de un historial debería requerir una justificación específica. Es la diferencia entre una red que sabe dónde está usted y una red que recuerda dónde ha estado.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Convertir la custodia de la clave en el criterio de vinculación pertinente.&lt;/strong&gt; La ubicación de los servidores en la Unión no significa gran cosa si las claves que permiten hacer inteligibles los datos se encuentran en otro sitio. El criterio jurídicamente significativo debería ser el control efectivo de los medios de descifrado, cuestión que examinamos en detalle a propósito del &lt;a href=&#34;https://arpokrat.com/es/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;conflicto entre el Data Act y la CLOUD Act&lt;/a&gt;.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;el-enfoque-que-sigue-arpokrat&#34;&gt;El enfoque que sigue Arpokrat&lt;/h2&gt;
&lt;p&gt;Este razonamiento no es propio del derecho de las telecomunicaciones. Es el que aplicamos a nuestras propias decisiones de arquitectura, y cabe en una frase: lo que no se ha producido no necesita protección.&lt;/p&gt;
&lt;p&gt;Por eso &lt;a href=&#34;https://arpokrat.com/es/os/&#34;&gt;ArpokratOS&lt;/a&gt; retira el GPS, el Bluetooth y el NFC a nivel del núcleo en lugar de desactivarlos en un menú. Un interruptor es una política: puede ser eludido por un componente privilegiado, reactivado por una actualización, ignorado por un sistema comprometido. Retirar la ruta de código elimina la cuestión. Es la trasposición, a escala de un dispositivo, del mismo desplazamiento que reclamamos a escala del derecho: intervenir sobre la generación en vez de sobre el acceso.&lt;/p&gt;
&lt;p&gt;Hay que decir de inmediato lo que eso no hace. Ningún sistema operativo sustrae un terminal a la geometría de la red. Mientras haya una tarjeta SIM activa, el operador conoce la celda de conexión, y encaminar todo el tráfico por Tor no cambia nada, puesto que protege el contenido y el destino, no la capa radio. Precisamente por eso el asunto es jurídico. Hay una categoría de riesgos que ninguna configuración individual reduce, y para la cual la única variable disponible es la norma aplicable al operador.&lt;/p&gt;
&lt;p&gt;La misma preocupación gobierna el resto de nuestro trabajo. Un dato que no existe no puede ser requisado, ni revendido, ni exfiltrado, ni descifrado dentro de diez años por una máquina de la que hoy nadie dispone, cuestión que hemos tratado desde el ángulo del &lt;a href=&#34;https://arpokrat.com/es/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;cifrado cosechado ahora y roto después&lt;/a&gt;.&lt;/p&gt;
&lt;h2 id=&#34;conclusión&#34;&gt;Conclusión&lt;/h2&gt;
&lt;p&gt;El debate público sobre la vigilancia móvil se concentra casi exclusivamente en el acceso: quién puede consultar los datos, con qué fundamento, con qué autorización. Ese debate es legítimo, y las resoluciones dictadas desde 2014 por el Tribunal de Justicia han producido efectos tangibles. Pero llega demasiado tarde en la cadena.&lt;/p&gt;
&lt;p&gt;La cuestión anterior, y más determinante, es saber si el historial debe existir. Una base constituida hoy por un motivo legítimo sigue disponible mañana para otro, y las garantías que la rodean dependen de decisiones políticas posteriores que nadie controla en el momento de la recogida. Es una apuesta sobre la estabilidad de las instituciones, formulada por una duración que nadie fija.&lt;/p&gt;
&lt;p&gt;El 5G ha multiplicado la resolución de esa información sin que interviniera ninguna adaptación normativa. Al mismo tiempo ha demostrado, mediante el mecanismo del SUCI, que la vía practicable consiste en disociar la posición de la identidad en lugar de intentar cifrar una propiedad física de la red. La norma técnica dio la respuesta siete años antes de que el derecho formulara la pregunta.&lt;/p&gt;
&lt;p&gt;El texto europeo sobre conservación de datos se está escribiendo ahora. Versará sobre los metadatos, es decir, sobre la localización, es decir, sobre lo que el 5G produce hoy con una finura que sus redactores no conocieron. Saber si se conformará con organizar el acceso a un historial dado por supuesto, o si se atreverá a interrogar la necesidad de ese historial, es probablemente la cuestión de privacidad más importante de los próximos años en Europa. Y es una cuestión que el sector técnico, por una vez, ya ha zanjado en el buen sentido.&lt;/p&gt;
&lt;h2 id=&#34;fuentes&#34;&gt;Fuentes&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Tribunal de Justicia de la Unión Europea, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;, asuntos acumulados C-293/12 y C-594/12, 8 de abril de 2014&lt;/li&gt;
&lt;li&gt;Tribunal de Justicia de la Unión Europea, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige y Watson&lt;/a&gt;, asuntos acumulados C-203/15 y C-698/15, Gran Sala, 21 de diciembre de 2016&lt;/li&gt;
&lt;li&gt;Tribunal de Justicia de la Unión Europea, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net y otros&lt;/a&gt;, asuntos acumulados C-511/18, C-512/18 y C-520/18, Gran Sala, 6 de octubre de 2020&lt;/li&gt;
&lt;li&gt;Supreme Court of the United States, &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296, 2018&lt;/li&gt;
&lt;li&gt;National Institute of Standards and Technology, &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;Protecting Subscriber Identifiers with Subscription Concealed Identifier (SUCI)&lt;/a&gt;, NIST CSWP 36A, marzo de 2026&lt;/li&gt;
&lt;li&gt;Ericsson, &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;5G positioning: Locating devices anywhere&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;Gotta Catch &amp;lsquo;Em All: Understanding How IMSI-Catchers Exploit Cell Networks&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;European Digital Rights, &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;The ePrivacy Regulation proposal has been withdrawn, but the fight for your privacy is far from over&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;heise online, &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;Data Retention: Commission to present proposal by mid-2026&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Data Act vs CLOUD Act: ¿quién controla realmente sus datos en la nube?</title>
      <link>https://arpokrat.com/es/blog/data-act-vs-cloud-act-digital-sovereignty/</link>
      <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/data-act-vs-cloud-act-digital-sovereignty/</guid>
      <description>&lt;p&gt;Durante años, el mundo funcionó sobre una hipótesis simple: los datos tienen un lugar de residencia física. Si se encontraban en un servidor en Dublín, estaban sujetos al derecho irlandés y europeo. Esta hipótesis se derrumbó en 2018, cuando Estados Unidos adoptó el CLOUD Act, una ley que otorga a las autoridades estadounidenses acceso a los datos controlados por empresas americanas, independientemente de dónde estén físicamente almacenados en el mundo. Varios años más tarde, Bruselas respondió con su propio mecanismo de protección: el Data Act, ahora plenamente aplicable, que intenta limitar el acceso extraterritorial de las autoridades de terceros países a los datos conservados en la Unión Europea.&lt;/p&gt;
&lt;p&gt;A continuación se expone lo que realmente prevén estos dos textos, dónde entran en colisión, y por qué la única protección verdaderamente sólida frente a este conflicto sigue siendo la imposibilidad técnica de acceso.&lt;/p&gt;
&lt;h2 id=&#34;el-cloud-act-estadounidense-un-acceso-basado-en-el-control-no-en-la-localización&#34;&gt;El CLOUD Act estadounidense: un acceso basado en el control, no en la localización&lt;/h2&gt;
&lt;p&gt;El &lt;strong&gt;CLOUD Act&lt;/strong&gt; (&lt;em&gt;Clarifying Lawful Overseas Use of Data Act&lt;/em&gt;), adoptado en marzo de 2018, modificó el derecho estadounidense añadiendo el artículo &lt;strong&gt;18 U.S. Code § 2713&lt;/strong&gt;. Este texto obliga a todo proveedor de servicios de comunicación electrónica o de computación en la nube a conservar, salvaguardar o divulgar el contenido de una comunicación o cualquier registro relacionado con ella, cuando dichos datos estén en su posesión, custodia o control, &lt;strong&gt;independientemente de si esos datos se encuentran dentro o fuera de Estados Unidos&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Es precisamente esta última cláusula la que lo cambia todo. El criterio ya no es la ubicación física del servidor, sino el control ejercido por la empresa matriz sobre sus filiales. Una empresa estadounidense que opera centros de datos en Europa sigue estando sujeta a las órdenes de divulgación americanas, incluso para datos almacenados íntegramente en suelo europeo.&lt;/p&gt;
&lt;h2 id=&#34;el-data-act-europeo-una-barrera-jurídica-al-acceso-extraterritorial&#34;&gt;El Data Act europeo: una barrera jurídica al acceso extraterritorial&lt;/h2&gt;
&lt;p&gt;El &lt;strong&gt;Reglamento (UE) 2023/2854&lt;/strong&gt;, conocido como Data Act, entró en vigor el 11 de enero de 2024 y es plenamente aplicable desde el 12 de septiembre de 2025, con algunas disposiciones escalonadas hasta 2026 y 2027. Su &lt;strong&gt;artículo 32&lt;/strong&gt; aborda directamente la cuestión del acceso gubernamental internacional a los datos.&lt;/p&gt;
&lt;p&gt;El texto establece una regla clara: toda decisión o resolución de un órgano jurisdiccional o autoridad administrativa de un tercer país que exija a un proveedor de servicios de tratamiento de datos que transfiera o dé acceso a datos no personales conservados en la Unión Europea &lt;strong&gt;solo será reconocida y ejecutable si se basa en un acuerdo internacional&lt;/strong&gt;, como un tratado de asistencia judicial mutua (MLA), vigente entre el país solicitante y la Unión, o entre dicho país y el Estado miembro afectado.&lt;/p&gt;
&lt;p&gt;A falta de tal acuerdo, el artículo 32 prevé una segunda vía, aunque estrictamente encuadrada: la decisión extranjera solo podrá ejecutarse si el sistema jurídico del tercer país exige que la solicitud esté motivada, sea proporcionada y suficientemente específica —por ejemplo, estableciendo un vínculo claro con personas o infracciones concretas— y si la oposición motivada del destinatario puede someterse al control de un órgano jurisdiccional competente de dicho tercer país.&lt;/p&gt;
&lt;h2 id=&#34;una-colisión-jurídica-directa&#34;&gt;Una colisión jurídica directa&lt;/h2&gt;
&lt;p&gt;El problema es inmediato: el CLOUD Act exige una divulgación basada en el control ejercido por la empresa matriz, sin condición de proporcionalidad comparable a la exigida por el derecho europeo. El Data Act, por el contrario, subordina el reconocimiento de tal solicitud a la existencia de un acuerdo internacional o a garantías procesales precisas. Una empresa estadounidense que opera en Europa, requerida por una autoridad americana para transmitir datos alojados en la Unión, queda atrapada entre dos obligaciones legales contradictorias: cumplir el mandato estadounidense violando el derecho de la Unión, o respetar el Data Act exponiéndose a las consecuencias de una negativa en Estados Unidos.&lt;/p&gt;
&lt;p&gt;Esta tensión no es teórica. Ya ha sido documentada por el Tribunal de Justicia de la Unión Europea (TJUE) en dos decisiones fundamentales, &lt;strong&gt;Schrems I&lt;/strong&gt; (2015) y &lt;strong&gt;Schrems II&lt;/strong&gt; (2020). En la sentencia Schrems II, el TJUE consideró que la vigilancia estadounidense llevada a cabo al amparo de la &lt;strong&gt;Sección 702 de la FISA&lt;/strong&gt; (&lt;em&gt;Foreign Intelligence Surveillance Act&lt;/em&gt;) y de la &lt;strong&gt;Orden Ejecutiva 12333&lt;/strong&gt; no respeta las garantías mínimas exigidas por el derecho de la Unión en virtud del principio de proporcionalidad, y por tanto no puede considerarse limitada a lo estrictamente necesario. El Tribunal también señaló la ausencia de una vía de recurso judicial efectiva para los interesados de la Unión, en vulneración del artículo 47 de la Carta de los Derechos Fundamentales. Esta decisión invalidó el marco del Privacy Shield, que hasta entonces regulaba las transferencias de datos entre la UE y Estados Unidos.&lt;/p&gt;
&lt;h2 id=&#34;el-riesgo-estructural-harvest-now-decrypt-later&#34;&gt;El riesgo estructural: Harvest Now, Decrypt Later&lt;/h2&gt;
&lt;p&gt;Más allá del conflicto de jurisdicciones, una amenaza más insidiosa pesa sobre los datos alojados en infraestructuras sujetas al derecho estadounidense: la estrategia conocida como &lt;a href=&#34;https://arpokrat.com/es/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;strong&gt;Harvest Now, Decrypt Later&lt;/strong&gt;&lt;/a&gt; (HNDL). El principio consiste, para un servicio de inteligencia o un actor estatal hostil, en interceptar y almacenar desde ahora datos cifrados, a la espera de capacidades de cómputo cuántico suficientes para descifrarlos en el futuro.&lt;/p&gt;
&lt;p&gt;Esta estrategia convierte cualquier dependencia prolongada de una infraestructura cloud estadounidense en una deuda de seguridad diferida: lo que hoy es confidencial puede volverse legible en diez o quince años, sin que el atacante necesite realizar ninguna acción adicional, solo tiempo y paciencia.&lt;/p&gt;
&lt;h2 id=&#34;por-qué-solo-la-imposibilidad-técnica-constituye-una-garantía-real&#34;&gt;Por qué solo la imposibilidad técnica constituye una garantía real&lt;/h2&gt;
&lt;p&gt;El análisis jurídico converge hacia una constatación compartida por numerosos expertos en cumplimiento normativo: por sólido que sea el marco legal del Data Act, sigue siendo un texto que las relaciones de fuerza geopolíticas y las presiones diplomáticas pueden eludir, retrasar o reinterpretar. La única protección que no depende de ninguna negociación futura es &lt;strong&gt;la imposibilidad técnica de ejecución&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Una arquitectura &lt;strong&gt;zero knowledge&lt;/strong&gt;, en la que el proveedor no posee ni la custodia ni el control de las claves de descifrado, hace que una orden de divulgación sea materialmente inoperante. No se puede ser obligado a entregar lo que nunca se ha poseído.&lt;/p&gt;
&lt;p&gt;Esta es la lógica que estructura ecosistemas como &lt;strong&gt;Arpokrat&lt;/strong&gt;:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Neutralización jurisdiccional&lt;/strong&gt;: la infraestructura está alojada en Suiza, bajo el régimen de la Ley Federal de Protección de Datos (LPD/FADP), fuera del ámbito de aplicación directa de la extraterritorialidad del CLOUD Act&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ausencia de custodia&lt;/strong&gt;: la arquitectura zero knowledge priva al proveedor de cualquier capacidad para entregar claves o contenidos que nunca ha poseído&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Reducción de la huella identitaria&lt;/strong&gt;: al eliminar la obligación de registro mediante número de teléfono o dirección de correo electrónico —identificadores que la vigilancia basada en la Sección 702 de la FISA puede rastrear fácilmente—, el usuario deja de ser un abonado identificable para convertirse en una clave criptográfica anónima&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;la-cadena-de-custodia-no-termina-en-el-cifrado-de-los-mensajes&#34;&gt;La cadena de custodia no termina en el cifrado de los mensajes&lt;/h2&gt;
&lt;p&gt;Un punto frecuentemente subestimado en los análisis de cumplimiento: no basta con cifrar el contenido de una comunicación si el sistema operativo subyacente, ya sea Android o iOS, continúa capturando metadatos o telemetría a nivel de núcleo, con destino a servidores sujetos a la jurisdicción estadounidense. La protección del secreto exige un cierre completo de la cadena de custodia, desde el contenido hasta la propia infraestructura material.&lt;/p&gt;
&lt;p&gt;Por esta razón, la soberanía digital implica también una reflexión sobre el sistema operativo utilizado, no solo sobre las aplicaciones de mensajería. Los sistemas desgooglelizados, en los que módulos como el Bluetooth o la geolocalización GNSS pueden desactivarse directamente a nivel de núcleo, eliminan vectores de ataque físicos que ningún cifrado a nivel de aplicación puede compensar.&lt;/p&gt;
&lt;h2 id=&#34;la-criptografía-poscuántica-un-horizonte-ya-comprometido&#34;&gt;La criptografía poscuántica, un horizonte ya comprometido&lt;/h2&gt;
&lt;p&gt;Ante la amenaza que representa la estrategia HNDL, la adopción de estándares de criptografía poscuántica (PQC) se convierte en una necesidad para cualquiera que desee garantizar la confidencialidad de datos sensibles a largo plazo, ya se trate de secretos empresariales, correspondencia profesional o datos de salud. Un cifrado considerado robusto hoy según los estándares clásicos no garantiza que resistirá las capacidades de cómputo cuántico esperadas en los próximos quince años.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;El conflicto entre el Data Act y el CLOUD Act ilustra una realidad más amplia: la soberanía digital ya no puede construirse únicamente sobre textos legales, por sólidos que sean. Exige un cierre de la cadena de custodia en cada nivel, desde el protocolo de cifrado hasta la jurisdicción de alojamiento, pasando por el propio sistema operativo. Es este enfoque por capas, más que una confianza depositada en un único marco regulatorio, lo que define hoy una verdadera soberanía digital por diseño.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>¿El fin de la privacidad? Puertas traseras, la Online Safety Act y la respuesta de los ecosistemas soberanos</title>
      <link>https://arpokrat.com/es/blog/ipa-osa-backdoors/</link>
      <pubDate>Wed, 10 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/ipa-osa-backdoors/</guid>
      <description>&lt;p&gt;Londres se ha convertido en el epicentro de una batalla mundial por el futuro de la privacidad digital. Con la adopción de la &lt;em&gt;Online Safety Act&lt;/em&gt; 2023 (OSA) y las recientes propuestas de revisión de la &lt;em&gt;Investigatory Powers Act&lt;/em&gt; (IPA) — apodada la &amp;ldquo;Carta de los espías&amp;rdquo; por sus detractores —, el gobierno británico se arroga el derecho de imponer obligaciones de vigilancia en el corazón mismo de las comunicaciones privadas. El punto de ruptura es el poder conferido al regulador OFCOM para exigir que las plataformas desplieguen &amp;ldquo;tecnología acreditada&amp;rdquo; para detectar contenidos de abuso sexual infantil (CSEA) o terrorismo, incluso dentro de las &lt;a href=&#34;https://arpokrat.com/es/messenger&#34;&gt;comunicaciones cifradas de extremo a extremo&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Para las grandes plataformas digitales, el mensaje de Westminster es inequívoco: o facilitan el acceso estatal a sus infraestructuras, o se exponen a multas de hasta el 10 % de sus ingresos mundiales. La respuesta fue inmediata: servicios como Signal y WhatsApp amenazaron públicamente con retirarse del mercado británico, negándose a comprometer la seguridad de sus usuarios para satisfacer a una sola jurisdicción. El argumento técnico es difícilmente cuestionable: no existe una llave maestra reservada únicamente para los actores legítimos. Una puerta abierta para las fuerzas del orden es, por diseño, una puerta abierta para los ciberdelincuentes y los servicios de inteligencia extranjeros.&lt;/p&gt;
&lt;h2 id=&#34;el-modelo-de-negocio-de-las-grandes-plataformas-un-obstáculo-estructural-para-el-zero-knowledge&#34;&gt;El modelo de negocio de las grandes plataformas: un obstáculo estructural para el Zero-Knowledge&lt;/h2&gt;
&lt;p&gt;La resistencia de las grandes plataformas a la adopción del cifrado de tipo Zero-Knowledge no se explica por una incapacidad técnica, sino por una incompatibilidad económica fundamental. Empresas como Alphabet y Meta se basan en modelos de monetización fundamentados en la recopilación sistemática de datos de comportamiento. Este modelo es, además, reconocido implícitamente por la Ley de Mercados Digitales (DMA) de la Unión Europea, que califica a estos &amp;ldquo;guardianes de acceso&amp;rdquo; (&lt;em&gt;gatekeepers&lt;/em&gt;) como entidades cuya posición dominante se alimenta precisamente de la acumulación de datos a una escala sin parangón. Para estos actores, adoptar una arquitectura Zero-Knowledge equivaldría a privar a sus sistemas publicitarios de la identificación continua de los usuarios que constituye su combustible. Por lo tanto, no se trata de una opción técnica, sino de una compensación entre la privacidad de los usuarios y la viabilidad de su modelo de negocio.&lt;/p&gt;
&lt;h2 id=&#34;el-riesgo-estratégico-la-amenaza-harvest-now-decrypt-later&#34;&gt;El riesgo estratégico: la amenaza &amp;ldquo;Harvest Now, Decrypt Later&amp;rdquo;&lt;/h2&gt;
&lt;p&gt;Más allá del debate sobre la privacidad, el debilitamiento del cifrado plantea una cuestión de seguridad nacional de un alcance completamente diferente. La estrategia conocida como &lt;a href=&#34;https://arpokrat.com/es/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;em&gt;Harvest Now, Decrypt Later&lt;/em&gt; (HNDL)&lt;/a&gt; consiste, para los adversarios estatales, en interceptar y almacenar hoy volúmenes masivos de comunicaciones cifradas, a la espera de futuras capacidades de descifrado cuántico. Al debilitar los estándares de cifrado actuales, el marco legislativo británico facilita objetivamente este tipo de operaciones contra las comunicaciones gubernamentales, diplomáticas o industriales.&lt;/p&gt;
&lt;p&gt;Es precisamente en este contexto de déficit de confianza que ecosistemas como el de Arpokrat adquieren relevancia operativa. Al operar bajo el régimen de la Ley Federal de Protección de Datos (FADP) suiza, con una arquitectura que no recopila ningún identificador civil, Arpokrat ofrece una ruptura técnica con las infraestructuras sujetas a la jurisdicción británica — garantizando que el sistema permanezca inaudible ante los mandatos previstos por la OSA.&lt;/p&gt;
&lt;h2 id=&#34;el-conflicto-de-normas-osa-e-ipa-contra-el-derecho-europeo&#34;&gt;El conflicto de normas: OSA e IPA contra el derecho europeo&lt;/h2&gt;
&lt;p&gt;El análisis jurídico de las nuevas prerrogativas estatales británicas revela un choque directo con los fundamentos del derecho europeo en materia de protección de datos y confidencialidad de las comunicaciones.&lt;/p&gt;
&lt;h3 id=&#34;osa-contra-la-prohibición-de-la-vigilancia-generalizada&#34;&gt;OSA contra la prohibición de la vigilancia generalizada&lt;/h3&gt;
&lt;p&gt;El artículo 121 de la OSA introduce la posibilidad de que OFCOM emita órdenes que obliguen a las plataformas a implementar un escaneo del lado del cliente (&lt;em&gt;client-side scanning&lt;/em&gt;). Esta medida contraviene frontalmente el principio, derivado del derecho europeo e incluido en la jurisprudencia del TJUE, que prohíbe las obligaciones de vigilancia general. Al imponer una &amp;ldquo;vulnerabilidad por diseño&amp;rdquo;, también sitúa a las empresas en una situación de doble vínculo: al debilitar su seguridad para cumplir con un mandato estatal, incumplen su obligación de garantizar un nivel de seguridad adecuado al tratamiento, consagrada por el artículo 32 del RGPD.&lt;/p&gt;
&lt;h3 id=&#34;la-directiva-eprivacy-y-la-confidencialidad-de-las-comunicaciones&#34;&gt;La Directiva ePrivacy y la confidencialidad de las comunicaciones&lt;/h3&gt;
&lt;p&gt;El escaneo de mensajes privados entra en contradicción directa con el artículo 5, apartado 1, de la Directiva 2002/58/CE (&lt;em&gt;ePrivacy&lt;/em&gt;), que obliga a los Estados miembros a garantizar la confidencialidad de las comunicaciones electrónicas y prohíbe cualquier forma de interceptación o vigilancia sin el consentimiento explícito de los usuarios afectados.&lt;/p&gt;
&lt;h3 id=&#34;los-technical-capability-notices-y-el-bloqueo-de-actualizaciones-de-seguridad&#34;&gt;Los &lt;em&gt;Technical Capability Notices&lt;/em&gt; y el bloqueo de actualizaciones de seguridad&lt;/h3&gt;
&lt;p&gt;Bajo el régimen de la IPA 2016, el gobierno británico pretende ahora utilizar los &lt;em&gt;Technical Capability Notices&lt;/em&gt; (TCN) para oponerse a las actualizaciones de seguridad antes de su implementación. Este mecanismo crea un conflicto irresoluble con la obligación, establecida por el artículo 32 del RGPD, de garantizar de forma continua la seguridad de los sistemas de tratamiento — una obligación que exige precisamente la capacidad de aplicar parches sin demora ni interferencias externas.&lt;/p&gt;
&lt;h2 id=&#34;riesgos-de-cumplimiento-para-las-empresas-que-operan-en-europa&#34;&gt;Riesgos de cumplimiento para las empresas que operan en Europa&lt;/h2&gt;
&lt;p&gt;Las revisiones de la IPA tienen como objetivo obligar a las empresas a notificar al gobierno británico de cualquier modificación técnica que afecte a la seguridad, antes de su implementación, otorgándole así un derecho de veto sobre la evolución de los productos. Esta injerencia crea una considerable inseguridad jurídica para los proveedores que operan en el mercado europeo: la adecuación británica al derecho europeo — ya frágil — podría ponerse en duda si el Reino Unido ya no garantiza una protección sustancialmente equivalente a la del RGPD. Por lo tanto, las transferencias de datos al Reino Unido bajo este nuevo marco probablemente expondrían a las empresas a sanciones en virtud del RGPD.&lt;/p&gt;
&lt;h2 id=&#34;la-defensa-por-la-imposibilidad-técnica-el-principio-zero-knowledge-como-escudo-jurídico&#34;&gt;La defensa por la imposibilidad técnica: el principio Zero-Knowledge como escudo jurídico&lt;/h2&gt;
&lt;p&gt;La jurisprudencia internacional, consolidada por las sentencias &lt;em&gt;Schrems I&lt;/em&gt; y &lt;em&gt;Schrems II&lt;/em&gt; del TJUE, ha establecido un principio determinante: la única salvaguarda sólida contra una vigilancia desproporcionada es la imposibilidad técnica de acceder a ella. Las arquitecturas Zero-Knowledge aplican este principio en tres capas de protección:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Ausencia de custodia:&lt;/strong&gt; al no poseer la plataforma las claves de descifrado, cualquier orden de escaneo de mensajes es técnicamente inoperante;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Soberanía del sistema operativo:&lt;/strong&gt; el control de &lt;a href=&#34;https://arpokrat.com/es/os&#34;&gt;ArpokratOS&lt;/a&gt; elimina la telemetría que alimenta la recopilación de inteligencia a nivel del dispositivo;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Anclaje jurisdiccional suizo:&lt;/strong&gt; al alojar su infraestructura en Suiza, Arpokrat opera bajo un régimen legal que exige solicitudes de asistencia judicial internacional individualizadas y motivadas, neutralizando la ejecución automatizada de los escaneos masivos previstos por la OSA.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;conclusión&#34;&gt;Conclusión&lt;/h2&gt;
&lt;p&gt;Las disposiciones de la OSA y las revisiones de la IPA no constituyen únicamente una amenaza para la privacidad de las personas: representan una ruptura de la seguridad jurídica para todos los datos europeos que transitan por infraestructuras sujetas a la jurisdicción británica. Al legitimar el debilitamiento del cifrado en nombre de la seguridad pública, Londres expone paradójicamente a sus aliados y socios comerciales a riesgos de espionaje industrial y estatal que las arquitecturas Zero-Knowledge están diseñadas precisamente para prevenir.&lt;/p&gt;
&lt;p&gt;La integridad de las comunicaciones profesionales e institucionales exige ahora una respuesta estructural: la migración hacia ecosistemas descentralizados que garanticen la soberanía digital, desde el nivel del código hasta el anclaje jurisdiccional.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>La bomba de relojería: Recopilar ahora, descifrar después y el imperativo Zero-Knowledge</title>
      <link>https://arpokrat.com/es/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</link>
      <pubDate>Tue, 26 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</guid>
      <description>&lt;p&gt;La dependencia de los gobiernos europeos de la infraestructura en la nube estadounidense plantea algo más que un problema de interceptación inmediata. La amenaza más devastadora para las próximas décadas es la estrategia &lt;strong&gt;&lt;a href=&#34;https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later&#34;&gt;HNDL: &amp;ldquo;Harvest Now, Decrypt Later&amp;rdquo;&lt;/a&gt;&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;No se trata de una intrusión frontal, sino de un robo silencioso. Las agencias de inteligencia almacenan hoy inmensas cantidades de datos cifrados simplemente porque el coste de almacenamiento es insignificante.&lt;/p&gt;
&lt;p&gt;Esperan pacientemente el momento en que los saltos tecnológicos hagan obsoletas las claves actuales. Un secreto de Estado protegido en 2026 podría ser un libro abierto en quince años.&lt;/p&gt;
&lt;h2 id=&#34;responsabilidad-retroactiva-y-riesgo-temporal&#34;&gt;Responsabilidad retroactiva y riesgo temporal&lt;/h2&gt;
&lt;p&gt;El modelo HNDL introduce un concepto novedoso: el daño legal diferido. Con la recopilación masiva de datos para su descifrado futuro, la confidencialidad se convierte en una variable dependiente del tiempo.&lt;/p&gt;
&lt;p&gt;Para cuantificar este riesgo, el modelo científico HNDL define que la confidencialidad falla inevitablemente cuando la vida útil requerida del secreto excede el horizonte de descifrado del adversario.&lt;/p&gt;
&lt;p&gt;Si un Estado no garantiza la soberanía absoluta de su infraestructura de hardware, en la práctica está firmando una renuncia a la confidencialidad a largo plazo de sus ciudadanos.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;La interceptación de hoy es la vulneración del mañana. Convertir la dependencia de la nube en una deuda de seguridad nacional es una apuesta imposible de pagar.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;la-antítesis-arpokrat-imposibilidad-legal-por-código&#34;&gt;La antítesis Arpokrat: Imposibilidad legal por código&lt;/h2&gt;
&lt;p&gt;Ante esta vulnerabilidad, la industria responde creando &lt;a href=&#34;https://arpokrat.com/es/&#34;&gt;ecosistemas radicales de soberanía digital&lt;/a&gt;. El modelo Arpokrat es la antítesis perfecta: opera en una red descentralizada, protegida por la estricta &lt;a href=&#34;https://www.edoeb.admin.ch/en/basic-knowledge&#34;&gt;Ley Federal de Protección de Datos (FADP) de Suiza&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;La lógica central es de absoluta &lt;em&gt;Privacy by Design&lt;/em&gt;. Al eliminar la necesidad de un número de teléfono, el usuario se convierte en una simple clave criptográfica.&lt;/p&gt;
&lt;p&gt;Legalmente, esto cambia drásticamente las reglas. Si la &lt;a href=&#34;https://arpokrat.com/es/infrastructure&#34;&gt;arquitectura es fundamentalmente Zero-Knowledge&lt;/a&gt;, la empresa se enfrenta a una imposibilidad técnica de cumplir con órdenes judiciales.&lt;/p&gt;
&lt;p&gt;No se trata de desobediencia civil, sino de una salvaguarda matemática imparable: &lt;strong&gt;lo que no se tiene no se puede revelar.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;más-allá-del-cifrado-devaluar-el-dato-objetivo&#34;&gt;Más allá del cifrado: Devaluar el dato objetivo&lt;/h2&gt;
&lt;p&gt;La verdadera respuesta en la &lt;a href=&#34;https://arpokrat.com/es/messenger&#34;&gt;aplicación Arpokrat&lt;/a&gt; no consiste en apostar por unas matemáticas eternas, sino en &lt;strong&gt;devaluar el propio dato&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Sin metadatos centrales para vincular un mensaje a un individuo físico, el contenido cifrado pierde su valor estratégico porque se vuelve inatribuible.&lt;/p&gt;
&lt;p&gt;Sin embargo, el software por sí solo no puede hacer nada si el hardware lo traiciona.&lt;/p&gt;
&lt;p&gt;En última instancia, la seguridad exige la independencia de la propia máquina. Desplegar un &lt;a href=&#34;https://arpokrat.com/es/os&#34;&gt;SO soberano sin Google&lt;/a&gt; se ha convertido en un requisito de supervivencia absoluto para cualquiera que maneje secretos de Estado.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>