Getting your Trinity Audio player ready...

Una nueva ley de privacidad de California podría cambiar fundamentalmente el modo en que los niños y adolescentes usan internet, no solo en California sino en todo el país.

La primera legislación del país, que entrará en vigor en 2024, impone amplias restricciones a las empresas de internet que prestan servicios a menores, exigiendo que diseñen sus plataformas teniendo en cuenta el “bienestar” de los niños y prohibiendo ocho prácticas habituales de recolección de datos.

Los partidarios de la medida bipartidista —entre los que se encuentran una serie de defensores de la privacidad, los consumidores y los niños— la han comparado con las protecciones de seguridad de los consumidores que existen desde hace tiempo, como los cinturones de seguridad y las etiquetas de nutrición. New York, Washington y West Virginia también han considerado proyectos de ley sobre la privacidad de los niños, y el Congreso consideró cuatro proyectos de ley de este tipo el año pasado. Mientras que los proyectos de Washington y West Virginia murieron en el comité, los proyectos de New York, Pennsylvania y el federal siguen siendo objeto de consideración.

Independientemente de lo que ocurra en el Congreso, la ley de California puede dar lugar a nuevas protecciones en todo el país. Dado que puede ser difícil para las empresas tecnológicas aplicar reglas diferentes a los usuarios en distintos lugares, algunas podrían adoptar nuevas protecciones de la privacidad en toda su huella, dijeron a Stateline algunos expertos en derecho de la privacidad, y no solo para los niños, sino también para los adultos. El estado ha sido durante mucho tiempo un líder en la protección de la privacidad en internet, siendo pionero en leyes que otros estados adoptan posteriormente.

Los activistas afirman que una ley similar en Reino Unido, usada como modelo para la legislación de California, produjo cambios globales en las principales plataformas, como YouTube y Facebook. Poco antes de que esa ley entrara en vigor, por ejemplo, YouTube hizo que las subidas de videos de adolescentes fueran privadas por defecto y desactivó una función de reproducción automática que les incitaba a seguir viendo durante más tiempo.

“En general, impone a las plataformas la obligación de tener en cuenta la seguridad de los niños”, dijo Irene Ly, asesora política de Common Sense Media, una organización sin ánimo de lucro que ofrece recomendaciones sobre medios de comunicación a las familias y que respaldó la ley de California.

Pero los grupos de la industria tecnológica se opusieron firmemente a la legislación californiana y aún podrían demandar para bloquearla. Incluso los activistas han reconocido que algunas partes de la ley son demasiado vagas, lo que deja grandes dudas sobre cómo las empresas la cumplirán cuando entre en vigor. Un grupo de expertos encargado por la ley está elaborando directrices sobre su aplicación.

Uno de los requisitos —que los sitios y las aplicaciones calculen la edad de los usuarios menores de edad con un “nivel razonable de certeza”— ha alarmado a algunos grupos de consumidores y de libertad de internet, que dicen que podría obligar a las empresas a recopilar más datos personales. Eric Goldman, profesor de Derecho de la Facultad de Derecho de la Universidad de Santa Clara y destacado comentarista de política tecnológica, ha llamado a la ley “caballo de Troya” y “píldora venenosa”.

“Entendemos que muchos padres y responsables políticos quieran proteger a los jóvenes”, dijo Jennifer Huddleston, asesora política de NetChoice, que representa a empresas tecnológicas como Amazon, Google y Meta, propietaria de Facebook e Instagram. “Pero nos parece que este tipo de regulaciones de arriba abajo a menudo crean barreras, no solo para el futuro de la innovación, sino para los padres… que tratan de averiguar la mejor solución para abordar los valores de su propia familia”.

La ley federal ya protege la privacidad de los niños, pero con algunas limitaciones importantes.

Aprobada en 1998, con solo un puñado de actualizaciones desde entonces, la Ley de Protección de la Privacidad de los Niños en Internet, conocida como COPPA, exige que los sitios o servicios dirigidos a niños de 12 años o menos soliciten el consentimiento de los padres antes de recopilar la información personal de un niño.

La ley de California va mucho más allá, ampliando la definición de “niño” para incluir a todos los menores de hasta 18 años y abarcando cualquier servicio al que sea “probable que accedan” los niños, tanto si el servicio se dirige a ellos como si no. Los sitios de noticias, las aplicaciones de navegación y los comercios en línea podrían tener que cumplir la ley, además de los juegos para teléfonos, las redes sociales y las plataformas tecnológicas educativas, como las que se suelen usar en las escuelas.

“Adopta un enfoque sustancialmente diferente al marco federal principal”, dijo Chloe Altieri, asesora política del grupo de expertos Future of Privacy Forum. “Con la COPPA, es más evidente qué servicios y funciones usan los niños. Pero un niño de 16 a 18 años usa cualquier cosa en internet, en este momento”.

La ley de California también prohíbe que los servicios de internet vendan los datos personales de los niños o rastreen su ubicación, con algunas excepciones. La configuración de la privacidad debe ser estricta por defecto, y las políticas de privacidad deben explicarse en un lenguaje adecuado para los niños.

Las empresas digitales también deben auditar sus productos y funciones con regularidad y registrar cualquier daño potencial para los niños, como los ajustes de notificación diseñados para engancharlos a un producto o los sistemas algorítmicos que sacan a la luz contenidos peligrosos. A continuación, las empresas deben trabajar para “mitigar o eliminar” esos riesgos, dice la ley.

Los responsables políticos intensificaron su escrutinio de este tipo de características el año pasado, dijo Ly, de Common Sense, después de que la ex directora de producto de Facebook, Frances Haugen, filtrara documentos internos que revelaban nuevos detalles sobre el impacto negativo de la plataforma en los niños. La propia investigación de la empresa demostró, por ejemplo, que su aplicación Instagram exacerbaba la ideación suicida, los trastornos alimentarios y los problemas de imagen corporal de las adolescentes.

“Las plataformas introdujeron algunos cambios en cosas como el control parental después de eso”, dijo Ly. “Siempre hemos pensado que son herramientas útiles para los padres, pero las propias empresas pueden tomar medidas mucho más importantes”.

Las infracciones de la ley de California se castigarán con multas de hasta 7,500 dólares por niño afectado.

Pero los efectos de la ley también podrían extenderse fuera de California, según los expertos en privacidad. En 2021, poco antes de que entrara en vigor una ley británica similar, grandes empresas como Google, Meta y TikTok introdujeron nuevas protecciones globales para los jóvenes.

YouTube, TikTok e Instagram, por ejemplo, cambiaron la configuración de la privacidad de algunos usuarios adolescentes para que sus cuentas o subidas de contenido fueran privadas por defecto. Google también activó SafeSearch para todos los usuarios menores de 18 años, mientras que TikTok, Instagram y Snapchat desactivaron los mensajes directos entre niños y adultos desconocidos. Los niños todavía pueden cambiar muchos de estos valores por defecto, si así lo desean, y los adultos que se hacen pasar por niños pueden seguir comunicándose con ellos.

Muchos servicios de internet también reforzaron sus políticas de privacidad para todos los usuarios después de que la Unión Europea adoptara nuevas normas sobre datos en 2016, dijo el senador del estado de Washington Joe Nguyen. Nguyen, un demócrata que copatrocinó un proyecto de ley sobre la privacidad de los niños en Washington este año, trabajó anteriormente como director de programa en Microsoft supervisando el cumplimiento de la privacidad europea.

“Algunas empresas aplicarán totalmente, al 100 por ciento, [la ley] fuera de California”, dijo. “Así es como funciona la tecnología: es un dolor de cabeza hacer cosas diferentes para diferentes jurisdicciones”.

El proyecto de ley del estado de Washington fracasó cuando los legisladores no pudieron ponerse de acuerdo sobre si su ley debía incluir un derecho de acción privado, o la posibilidad de que los individuos demandaran a los servicios web, dijo Nguyen.

Los legisladores de otros estados no están esperando a ver cómo responden las empresas tecnológicas a los requisitos de la ley de California. El senador demócrata del estado de New York, Andrew Gounardes, presentó en septiembre un proyecto de ley similar al de California, con sanciones más severas de hasta 20 mil dólares por infracción.

“Algunos de los peligros de las redes sociales no reguladas existen, obviamente, desde hace tiempo”, dijo Gounardes. “Pero creo que los peligros sólo han aumentado a la luz de la pandemia y del hecho de que los jóvenes pasan más tiempo con sus teléfonos y otros dispositivos”.

En septiembre, los legisladores de Pennsylvania propusieron un proyecto de ley que impondría nuevas protecciones de la privacidad a los proveedores de tecnología de terceros que trabajan con los centros educativos de primaria y secundaria, como prohibirles dirigir anuncios a los alumnos, vender datos de los estudiantes o recopilar perfiles de datos personales con fines no educativos. Los legisladores de West Virginia también consideraron un proyecto de ley de privacidad en la última sesión.

El presidente Joe Biden llamó al Congreso, en su discurso sobre el Estado de la Unión de 2022, a aprobar una ley federal de privacidad en internet, diciendo que “es hora de… exigir a las empresas tecnológicas que dejen de recopilar datos personales de nuestros hijos”.

Pero mientras que la legislación de California contó con un fuerte apoyo bipartidista –un republicano y un demócrata copatrocinaron el proyecto de ley, y se aprobó en ambas cámaras con votos unánimes–, los proyectos de ley federales sobre privacidad infantil están estancados, dijo Müge Fazlioglu, investigador principal de la Asociación Internacional de Profesionales de la Privacidad. En su lugar, los legisladores federales se han centrado en las leyes de privacidad integral, que suelen ser más controvertidas.

“Siempre hay más sensibilidad sobre los datos de los niños”, dijo Fazlioglu. “Pero es justo decir que el Congreso ha prestado atención”.

Sin embargo, incluso los partidarios más acérrimos de la ley reconocen que tiene defectos.

Entre otras cuestiones, los legisladores se negaron a definir algunos términos específicos de la legislación, dejando a las empresas tecnológicas y a sus equipos jurídicos que descifren conceptos como el daño “material” al bienestar o la “probabilidad de que accedan los niños”. En sus comentarios a la Asamblea de California, una coalición de grupos comerciales del sector dijo que necesitarían mucha más orientación del fiscal general del estado para interpretar los requisitos más subjetivos de la ley.

Algunos activistas de los derechos civiles y de los consumidores también se han opuesto a una estipulación que exige que los sitios web y los servicios diferencien entre niños y adultos “con un nivel razonable de certeza”, o bien que proporcionen protecciones para los niños a todos. Los defensores de la ley argumentan que muchas empresas podrían cumplir ese requisito con los datos que ya recopilan, como los tipos de cuentas o contenidos con los que participa un usuario.

Pero preocupa que las empresas puedan recurrir a métodos más invasivos de verificación de la edad, como preguntar la fecha de nacimiento de cada usuario, vincular los perfiles individuales a los registros de datos o exigir a los usuarios que envíen fotos a un software de detección que calcule su edad.

Instagram adoptó ese tipo de enfoque más invasivo en junio: Ahora, si un usuario cambia su edad de menor a mayor de 18 años, debe presentar primero un documento de identidad emitido por el gobierno, un “video selfie” para el análisis facial o la corroboración de tres seguidores adultos.

“La parte complicada es que [la verificación de la edad] supone un incentivo perverso para que las empresas recojan muchos más datos sobre las personas; es una paradoja con la que nos encontramos a menudo en la legislación sobre la privacidad de los niños”, dijo Justin Brookman, director de política tecnológica de la organización sin ánimo de lucro Consumer Reports, que no apoyó ni se opuso a la ley. “Es bien intencionada pero contraproducente”.

En cambio, Brookman aboga por leyes de privacidad que concedan una mayor protección tanto a los niños como a los adultos, una forma de evitar el dilema de la estimación de la edad.

Las empresas tecnológicas obtendrán algo de claridad sobre estas y otras cuestiones en enero de 2024, cuando un grupo de trabajo de expertos encargado por la ley publique nuevas directrices sobre su aplicación. Eso, si la legislación no es impugnada antes: NetChoice, que ha demandado para bloquear la normativa sobre redes sociales en otros estados, no quiso hacer comentarios sobre un posible litigio.

Las empresas tecnológicas preferirían un enfoque político que hiciera hincapié en la educación del consumidor, dijo Huddleston. Las familias tienen ideas diferentes de lo que supone el “bienestar”, y las empresas tecnológicas han introducido varias novedades en materia de privacidad en los últimos años.

NetChoice tiene previsto luchar también contra el proyecto de ley de privacidad infantil de New York.

“La industria ya ha dado un paso adelante para ofrecer herramientas de control parental y opciones de privacidad”, dijo. “Queremos capacitar a los consumidores para que tomen sus propias decisiones… frente a un enfoque regulador, que puede ser muy estático”.