Todos los artículos

Una filtración de datos en su directorio: qué exige realmente la ley estadounidense que haga a continuación

11 min de lectura

La filtración de datos no es la infracción. La respuesta sí lo es.

Una base de datos es extraída, un investigador descubre un bucket de almacenamiento mal configurado, se pierde el portátil de un empleado con una exportación sin cifrar. Ninguno de estos hechos, por sí solo, es lo que se convierte en un caso regulatorio. Lo que convierte una filtración en un caso es lo que hace el operador en los días siguientes: con qué rapidez se informa a las personas afectadas, qué se les había prometido antes de que ocurriera la filtración y si la empresa puede demostrar que contaba con medidas de seguridad razonables. Tanto los reguladores como los abogados de la parte demandante analizan la respuesta, no solo el incidente, porque es en la respuesta donde la negligencia se confirma o se descarta.

Esto importa más para un directorio de clasificados para adultos que para la mayoría de las demás pequeñas empresas, por una razón que no tiene nada que ver con la temática de la plataforma y todo que ver con lo que almacena. Un registro de cuenta típico combina un nombre real, un correo electrónico, un número de teléfono, un método de pago y, con frecuencia, el escaneo de un documento de identidad oficial recogido para verificar la edad o la identidad. Cualquiera de estos datos es, por sí solo, un elemento rutinario. Juntos, y vinculados a una cuenta en un sitio cuyo propósito no es ningún secreto, forman el tipo de conjunto de datos que convierte un aviso de filtración rutinario en una noticia, y que convierte a los reguladores estatales de una simple formalidad en una parte activa.

El riesgo reputacional y el riesgo legal no son lo mismo, y confundirlos lleva a tomar malas decisiones en ambos sentidos. Una filtración que nunca activa una obligación legal de notificación puede, aun así, dañar seriamente a un directorio si los anunciantes se enteran por una publicación en un foro en lugar de por la propia empresa. Una filtración que activa todas las obligaciones de notificación previstas en la ley puede, aun así, dejar en pie al negocio, si se gestiona como exige la normativa. Planificar para uno de estos riesgos sin tener en cuenta el otro deja resuelta solo la mitad del problema.

El operador que trata una filtración como un simple incidente técnico (algo que el proveedor de hosting o el desarrollador debe parchear para seguir adelante) es quien termina explicándole a la fiscalía general de un estado, seis meses después, por qué nadie envió un aviso. El plazo legal no espera a que se complete un análisis de causa raíz, y tampoco lo hace la exposición que ese retraso genera.

El plazo empieza a correr antes de que usted esté seguro

Todos los estados de Estados Unidos, más el Distrito de Columbia, cuentan con su propia ley de notificación de filtraciones, y ninguna de ellas espera a tener certeza absoluta. El detonante no es la prueba de que los datos se usaron indebidamente, ni siquiera la prueba de qué registros exactos fueron sustraídos. Basta con una creencia razonable de que información personal fue accedida o adquirida por alguien no autorizado para tenerla. Esperar a que una firma forense elabore una lista completa y defendible de qué registros exactamente se vieron afectados antes de avisar a nadie es la forma más común en que los operadores convierten una mala semana en un problema legal, porque la mayoría de las leyes estatales ya fijan un número concreto de días para ese margen de espera.

La tendencia desde 2025 ha sido hacia plazos fijos, no vagos. La ley actualizada de California, vigente desde comienzos de 2026, exige notificar a las personas afectadas en un plazo de 30 días naturales, y notificar por separado a la fiscalía general del estado dentro de los 15 días siguientes, cuando el incidente involucra a más de 500 residentes de California. Colorado, Florida y Washington también someten a los operadores a un plazo de 30 días. Un grupo de otros estados, entre ellos Ohio, Arizona, Rhode Island y Wisconsin, permite hasta 45. Un grupo más reducido llega hasta 60. Aproximadamente veinte estados usan ya un número concreto de días en lugar de la fórmula más laxa de "sin demora injustificada", y esa cifra sigue reduciéndose a medida que los estados revisan sus leyes, no ampliándose.

Para un directorio con anunciantes en más de un estado (y prácticamente todos los directorios los tienen), el estado de residencia de cada persona afectada fija su propio plazo, y el más corto que se aplique a su incidente es el que realmente marca la fecha límite. No existe una ley federal general de filtraciones que anule esto para una empresa ordinaria; las compañías de salud y de servicios financieros responden a sus propios regímenes federales, pero un operador de clasificados está plenamente sujeto al sistema estado por estado. El resultado práctico es que una filtración que afecta a residentes de cinco estados implica cinco plazos corriendo a la vez, y el más temprano de todos determina el tiempo real disponible.

A quién hay que avisar, y a partir de qué tamaño deja de ser opcional

La notificación individual es la base, pero no es la única que exige la mayoría de los estados. En cuanto el número de residentes afectados en un estado determinado supera un umbral (habitualmente 250, 500 o 1.000, según el estado), la ley también exige notificar a la fiscalía general de ese estado, y ese aviso suele tener que describir qué ocurrió, qué datos se vieron involucrados y qué está haciendo la empresa al respecto. No se trata de un formulario que desaparece calladamente en un archivador. Las fiscalías estatales publican los avisos de filtración, varias mantienen bases de datos públicas y consultables, y los periodistas que cubren la industria para adultos revisan esas bases de datos de forma rutinaria.

Un puñado de estados también exige notificar a las agencias de informes crediticios cuando el número de residentes afectados supera una cifra determinada, para que los burós de crédito puedan marcar las cuentas para un control adicional. Esa obligación existe con independencia de que se hayan visto involucrados datos financieros, porque nombres, direcciones y fechas de nacimiento bastan por sí solos para facilitar un robo de identidad.

Elaborar la lista de notificación es, en sí mismo, un problema operativo, y conviene resolverlo antes de un incidente, no durante uno. Un operador que nunca ha mapeado en qué estados reside realmente su base de anunciantes descubre por primera vez, en plena crisis, que sus usuarios están repartidos en una docena de jurisdicciones con plazos, umbrales y contenidos de notificación distintos. Por lo general, la dirección de facturación registrada basta para clasificar a los usuarios por estado; la clave es tener ese proceso de clasificación listo para ejecutarse en una tarde, y no tener que construirlo desde cero mientras el plazo de 30 días del estado más exigente ya está corriendo.

Ninguno de estos pasos es algo que un operador pueda saltarse decidiendo por su cuenta que la exposición fue menor. Qué cuenta como información personal que activa la obligación de notificar lo determina la ley, no el juicio propio del operador sobre la gravedad real de la filtración. Un directorio que se convence de que una filtración fue "solo de correos electrónicos", cuando ese mismo conjunto de datos también incluía direcciones físicas o números de identificación, está haciendo una interpretación legal que no le corresponde, y que un regulador volverá a hacer por él más adelante, en condiciones mucho peores.

Lo que le costó a un operador aprender qué significa "seguridad razonable": 1,6 millones de dólares

El precedente más claro de lo que ocurre cuando una plataforma para adultos sufre una filtración y gestiona mal la respuesta es el caso Ashley Madison. Después de que su filtración de 2015 expusiera aproximadamente 36 millones de perfiles de usuarios, la FTC y un grupo de fiscalías generales estatales no construyeron su caso únicamente sobre el hecho de que se hubiera producido una filtración. Las filtraciones también les ocurren a empresas bien gestionadas, y los reguladores lo saben. El caso se apoyó en dos elementos que una empresa sí puede controlar: si contaba con medidas de seguridad razonables para los datos sensibles que recopilaba, y si lo que había comunicado a los usuarios sobre esa seguridad era cierto. La empresa había asegurado a sus usuarios que sus datos se mantendrían confidenciales, y ofrecía una función de pago que prometía eliminar por completo una cuenta, afirmaciones que la FTC alegó eran falsas. El acuerdo, alcanzado en diciembre de 2016, ascendió a 1,6 millones de dólares, además de un programa continuo y obligatorio de seguridad de datos con evaluaciones independientes de terceros.

La lección para un directorio mucho más pequeño no está en la cifra, que varía según el tamaño de la empresa y el número de registros. Está en la lógica del caso. La autoridad de la FTC para actuar sobre la "seguridad razonable" no se limita a empresas que sufrieron una filtración inusualmente grande, ni a sectores que cuentan con su propia ley específica de seguridad. Es una herramienta general que la FTC aplica siempre que las prácticas de datos de una empresa no coinciden con lo que le dijo a sus usuarios, o quedan por debajo de la seguridad que un operador razonable, en esa posición, debería haber tenido. Un directorio que promete anonimato, cifrado o "seguridad de nivel bancario" en sus términos de servicio o en su publicidad, y que después no puede demostrar que contaba realmente con protecciones equivalentes, ha construido una reclamación por publicidad engañosa dentro de su propia página de inicio incluso antes de que ocurra cualquier filtración.

Los reguladores también consideran la categoría de los datos en juego como parte de lo que significa "razonable", no solo su volumen. En la propia práctica sancionadora de la FTC, los datos sobre comportamiento sexual y orientación se sitúan en la misma categoría sensible que la información de salud y financiera, y los registros de cuenta de un directorio entran en esa categoría por definición, con independencia de que los anuncios en sí sean explícitos o no. Un fallo de seguridad que en un sitio de comercio electrónico general provocaría una carta de advertencia tiene muchas más probabilidades de derivar en un caso real en un sitio construido en torno a ese tipo de información, porque el daño que una filtración puede causar a las personas afectadas es proporcionalmente mayor.

La solución práctica no es dejar de hacer promesas. Es hacer solo aquellas que la plataforma pueda respaldar de verdad, y tratar cada afirmación sobre privacidad o seguridad en el sitio como algo que un regulador podría pedirle algún día al operador que demuestre, no solo que anuncie. La misma disciplina se aplica al tiempo durante el cual se conservan los documentos de identidad recogidos durante la verificación; la filtración de escaneos de identificación de años de antigüedad que ya nadie necesitaba es exactamente el tipo de error evitable que convierte lo que ocurre con un documento de identidad tras la verificación de una cuestión interna de gestión de archivos en el titular del aviso de filtración.

Lo que debe existir antes de la filtración, no después

Un plan de respuesta a incidentes no es un documento que se redacta la semana en que algo sale mal; para entonces, ya es un síntoma del problema, no una solución. Debe existir por escrito antes de que ocurra un incidente, dejando claro quién toma la decisión de notificar, quién redacta el aviso y a qué asesoría legal externa se llama en primer lugar. Esperar a que ocurra la filtración para encontrar un abogado que entienda los plazos de notificación estatales es la forma en que un plazo de 30 días pierde una semana entera solo en averiguar a quién llamar.

Conviene tener plantillas de notificación redactadas de antemano para los estados donde reside el grueso de la base de anunciantes, construidas en torno a los elementos que exige realmente la ley de cada estado: qué ocurrió, qué categorías de datos se vieron involucradas, qué está haciendo la empresa en respuesta y qué puede hacer el destinatario para protegerse. Redactar esa plantilla en plena crisis, contrarreloj, es como los errores evitables terminan colándose en un documento que un regulador leerá con lupa.

Vale la pena revisar específicamente si el seguro cibernético cubre la respuesta ante filtraciones, en lugar de dar por hecho que está incluida en una póliza de responsabilidad civil general o incluso en una póliza cibernética general; los costos de notificación, las ofertas de monitoreo de crédito y la investigación forense suelen quedar excluidos o sujetos a topes que sorprenden a los operadores justo en el momento de presentar el reclamo, y una póliza estándar deja más vacíos de los que la mayoría de los operadores espera. El momento de averiguar qué cubre realmente una póliza es durante la conversación de renovación, no durante el incidente.

La peor respuesta posible ante una filtración es el silencio seguido de un parche discreto. Corregir la vulnerabilidad sin avisar a nadie no detiene el plazo que la ley ya puso en marcha, y si la filtración se hace pública primero por otro canal, la primera pregunta del regulador ya no será sobre la vulnerabilidad. Será sobre por qué la empresa lo sabía y no dijo nada. El operador que informa a los usuarios afectados con prontitud, con precisión y sin exagerar lo que realmente se sustrajo es el que sale de una mala semana con una multa, si acaso, en lugar de un expediente que se prolonga cinco años.

Prueba la DEMO

Software para directorios de escorts, listo para usar