El deber de reportar al CyberTipline: que tiene que reportar un operador de anuncios, y que cambio en 2024

El anuncio que un moderador no puede simplemente borrar
Un moderador que revisa la cola abre un anuncio en el que algo no encaja: un rostro que parece mas joven que la edad declarada, un numero de telefono que ha aparecido en anuncios de tres ciudades distintas en la misma semana, una cuenta que parece publicar para varias personas distintas a la vez. El instinto, el mismo sobre el que esta construido cualquier flujo de moderacion, es actuar rapido: retirar el anuncio, suspender la cuenta, pasar al siguiente elemento de la cola. Para casi toda categoria de anuncio problematico, ese instinto es correcto y el trabajo termina ahi.
Esta categoria es distinta, y la diferencia no es evidente hasta que alguien lo comprueba. La ley federal estadounidense no trata este caso como una decision sobre contenido que el sitio pueda tomar por su cuenta. Lo trata como el disparador de un reporte especifico y obligatorio hacia un destinatario designado por la ley, con su propio deber de conservacion vinculado a lo que se reporta. Bloquear la cuenta y borrar el anuncio, hecho por reflejo y sin mas, puede destruir por accidente justo lo que la ley exige conservar.
Nada de esto tiene que ver con el problema habitual de moderacion, fotos falsas o anuncios fraudulentos, que es un riesgo de negocio que un operador gestiona con criterio propio y un boton de bloqueo, tratado en que es lo que realmente impide que un anuncio falso llegue a publicarse. Este es un deber legal unico y acotado, creado por una ley especifica, que existe independientemente de si el operador ha oido hablar de el alguna vez. El objetivo de este articulo es que la primera vez que esto ocurra no sea tambien la primera vez que alguien en la empresa lea la ley.
Tambien es una cuestion distinta de la exposicion penal que la FOSTA-SESTA creo para el contenido ligado a la trata sexual: esa ley decide si la propia plataforma puede ser demandada o procesada por lo que dice un anuncio. Este deber solo decide si un reporte llego a la direccion federal correcta, y se aplica sin importar como termine esa otra cuestion de responsabilidad.
La ley en cuestion es el 18 U.S.C. § 2258A, y una enmienda de 2024 llamada REPORT Act cambio lo suficiente como para que cualquier guia escrita antes de ese ano este desactualizada en los numeros que mas importan: que hay que reportar, cuanto tiempo hay que conservar el material, y cuanto puede costar no reportar.
Lo que la ley exige realmente
La Section 2258A se aplica a un "provider" de un servicio de comunicacion electronica o de un servicio de computo remoto ofrecido al publico, terminos tomados de leyes mas antiguas sobre escuchas y comunicaciones almacenadas. Ninguna de las dos definiciones menciona el tamano de la empresa, la facturacion o el sector. Un servicio que da cuentas a los usuarios, les permite subir fotos o enviarse mensajes es exactamente el tipo de servicio que esas definiciones fueron escritas para describir, y nada en la ley excluye a un pequeno mercado de anuncios solo por ser pequeno. Si todo sitio de anuncios encaja en esa definicion en cada detalle no se ha puesto a prueba en un tribunal contra un negocio como este, asi que conviene tratar la pregunta como abierta, no resuelta, y pedir a un abogado que revise la configuracion concreta en lugar de asumir una respuesta u otra.
Lo que activa el deber es acotado: el conocimiento efectivo. La ley dice claramente que nada en ella exige a un provider vigilar a un usuario, vigilar el contenido de una comunicacion, o buscar, examinar o rastrear activamente en busca de los hechos que activarian un reporte. No hay obligacion de salir a buscar. La obligacion arranca en el momento en que alguien de la empresa realmente lo sabe, y desde ese momento la ley dice que el reporte tiene que llegar al CyberTipline del National Center for Missing and Exploited Children (NCMEC) "tan pronto como sea razonablemente posible".
Antes de 2024, las categorias que activaban este deber eran mas estrechas de lo que la mayoria de operadores imaginaria: material que parecia mostrar abuso sexual infantil. La sospecha de trata sexual de menores y la sospecha de captacion en linea no eran en absoluto categorias de reporte obligatorio, aunque ambas pueden aparecer justo en el tipo de comportamiento de cuenta que el equipo de moderacion de un sitio de anuncios esta mejor posicionado para notar primero: alguien que gestiona los anuncios de varias personas a la vez, un menor inducido a hacerse pasar por adulto, patrones que parecen coordinados en lugar de individuales.
Ese vacio es lo que la REPORT Act cerro, y es la razon por la que una politica escrita antes de mayo de 2024 ya no describe la ley actual.
Lo que cambio con la REPORT Act
El presidente Biden firmo la REPORT Act el 7 de mayo de 2024. Modifico la § 2258A en cuatro puntos que afectan directamente a como un operador construye un proceso, no solo a como se llama ese proceso.
Primero, anadio la sospecha de trata sexual de menores y la sospecha de captacion en linea de un menor a las categorias que un provider debe reportar, junto al material que parece mostrar abuso sexual infantil. Este es el cambio que incorpora algo mas que fotografias: un patron en como se publican y gestionan los anuncios puede ser ahora, por si solo, una circunstancia que hay que reportar, al margen de si una foto concreta es problematica.
Segundo, extendio cuanto tiempo tiene un provider para conservar el material ligado a un reporte, de 90 dias a un ano. Un sitio que reporta algo y luego borra los datos de la cuenta un mes despues, con el razonamiento de que la cuenta esta bloqueada y el asunto cerrado, ya no esta dentro de la ventana de conservacion que exige la ley.
Tercero, anadio un requisito de seguridad para lo que se conserva: un provider que retiene material vinculado a un reporte al CyberTipline tiene que protegerlo de un modo coherente con el NIST Cybersecurity Framework vigente, con un plazo de cumplimiento fijado en un ano tras la entrada en vigor, es decir, hacia mayo de 2025. Esto se suma a la misma pregunta que un operador ya tiene que responder para los documentos de identidad que un paso de verificacion recoge y debe conservar de forma segura: el material conservado de un reporte necesita el mismo tipo de almacenamiento deliberado y de acceso restringido, no una carpeta que cualquiera en la empresa pueda abrir.
Cuarto, y el cambio que mas probablemente llame la atencion de un operador, elevo mucho la multa por no reportar de forma consciente y deliberada.
Cual es la sancion, y cual no es
Antes de la REPORT Act, no reportar de forma consciente y deliberada acarreaba una multa civil de hasta 150.000 dolares por una primera infraccion y hasta 300.000 por una reincidencia. La nueva estructura ata el tope al tamano del provider: una primera falta consciente y deliberada de reportar puede ahora multarse hasta con 600.000 dolares para un provider con menos de 100 millones de usuarios activos mensuales, o hasta 850.000 para uno que alcance o supere esa cifra. Una segunda infraccion o posterior sube a 850.000 o 1.000.000 de dolares con la misma division. Un pequeno sitio de anuncios cae en el tramo inferior en ambos casos, y ese tramo inferior por si solo es igualmente cuatro veces el maximo anterior.
Dos cosas conviene tener presentes para leer bien este dato. Es una multa civil, no una pena de carcel ligada a esta disposicion, y solo se aplica a una falta de reportar consciente y deliberada, es decir, cuando la empresa lo sabia y opto por no reportar, no a un caso en el que un reporte probablemente debia haberse presentado y no se hizo por un fallo honesto en el proceso. Un descuido negligente no es lo que esta sancion esta pensada para castigar.
Lo otro que conviene saber, porque cambia con cuanta urgencia leer esa cifra, es que la cronica publica no ha identificado ningun caso en el que el Departamento de Justicia haya impuesto realmente esta multa concreta a un provider. Esa ausencia no es motivo para tratar el deber como decorativo. Los patrones de aplicacion de leyes de reporte como esta tienden a cambiar en el momento en que un caso se vuelve lo bastante visible como para convertirse en ejemplo, y una empresa sin ningun proceso es la que tiene mas probabilidades de convertirse en ese ejemplo, porque demostrar una falta consciente y deliberada es mucho mas facil contra una empresa a la que se le informo de la ley y no hizo nada, que contra una que tenia un proceso real y tomo una decision defendible dentro de el.
El riesgo mas inmediato, en la practica, no es la multa. Es lo que le pasa a la cuenta y a su contenido en las horas posteriores a que alguien note que algo va mal, antes de que nadie haya pensado siquiera en el deber de reportar.
El proceso que hay que tener antes del primer caso real
La solucion no es una herramienta de vigilancia. La ley es explicita al decir que no hace falta ninguna, y construir una trae consigo sus propios problemas de privacidad y coste que este deber no pide. La solucion es un procedimiento breve y por escrito que existe antes del dia en que hace falta, porque el dia en que hace falta es el peor momento posible para improvisar uno.
Designa a una sola persona, o un rol claramente definido, que reciba una escalada como esta, en lugar de dejarla en manos de quien este moderando ese dia. Esa persona necesita autoridad para actuar sin esperar a una reunion, porque "tan pronto como sea razonablemente posible" es el estandar legal, no "una vez lo hablemos internamente".
Pon por escrito lo que el equipo no debe hacer en el momento en que algo parece ir mal: no intentar verificar por su cuenta la edad de la persona mediante mas contacto, no confrontar al anunciante, no dar pistas de que la cuenta esta bajo revision, y no borrar la cuenta ni su contenido antes de presentar el reporte y conservar el material. Cada uno de esos instintos parece protector en el momento, y cada uno puede debilitar el reporte o destruir lo que la ley dice que hay que conservar.
Conoce de antemano como se presenta realmente un reporte: el CyberTipline del NCMEC acepta reportes mediante un formulario web pensado para ello, y las plataformas mas grandes usan una API de reporte para el mismo envio. Un pequeno operador no necesita la API. Necesita que la persona designada arriba ya sepa que existe el formulario web y que pide, en lugar de descubrirlo en mitad de un incidente.
Decide, por escrito, donde vivira el material conservado durante el ano exigido y quien puede acceder a el, siguiendo el mismo enfoque de acceso restringido que el sitio ya debe a sus datos de verificacion de identidad. Manten un breve registro de que se reporto y cuando, no para el NCMEC, sino para que la empresa pueda demostrar, si alguna vez se lo preguntan, que su proceso funciono tal como estaba escrito para funcionar.
Nada de esto exige software nuevo ni un gran presupuesto. Exige una pagina escrita, una persona designada, y una decision tomada ahora, no en mitad de un incidente, de que se presente un reporte y se conserve el material, antes de que nadie toque el boton de borrar.


