Enviar las declaraciones de motivos a la base de datos de transparencia de la Comisión (DSA)
Quién tiene que enviar cada restricción a la Comisión según el artículo 24, apartado 5, de la DSA, quién no, qué lleva cada envío y cómo ToxicFilter los hace por ti y te enseña los que no han llegado.
Cada vez que una plataforma en la UE retira una publicación, la oculta o suspende una cuenta, el Reglamento (UE) 2022/2065 de Servicios Digitales (DSA) pide dos cosas. La primera es una declaración de motivos para la persona afectada (artículo 17). La segunda, para algunas plataformas, es una copia de esa decisión enviada a la Comisión Europea, que la publica en una base de datos pública (artículo 24, apartado 5). Aquí hablamos de la segunda: quién tiene que hacerlo, qué contiene y cómo lo hace ToxicFilter por ti.
Qué dice el artículo 24, apartado 5
El texto es breve: los prestadores de plataformas en línea presentarán a la Comisión, sin dilación indebida, las decisiones y las declaraciones de motivos a que se refiere el artículo 17, apartado 1, para incluirlas en una base de datos de acceso público, legible por máquina y gestionada por la Comisión, y velarán por que la información presentada no contenga datos personales.
De ahí se desprenden tres cosas.
- Son todas las decisiones, no una muestra. Cada retirada, relegación, restricción de visibilidad o suspensión que cubre el artículo 17 da lugar a un envío.
- "Sin dilación indebida" quiere decir en el momento, no en un lote trimestral.
- Sin datos personales. Lo que llega a la Comisión describe la decisión, nunca a la persona ni el contenido.
Quién tiene que enviarlas y quién no
Esta es la parte que casi todos los resúmenes cuentan mal, así que conviene ser preciso.
- El artículo 17 obliga a cualquier servicio de alojamiento de datos, sea cual sea su tamaño. Si guardas lo que publican tus usuarios y lo restringes, le debes al autor una declaración de motivos. Lo explico en la DSA en la práctica.
- El artículo 24, apartado 5, está en la sección 3 del capítulo III, la de las obligaciones de las plataformas en línea: servicios de alojamiento que difunden al público lo que publican sus usuarios. Un servicio de almacenamiento privado no lo es.
- El artículo 19 excluye de esa sección a las microempresas y pequeñas empresas (tal como las define la Recomendación 2003/361/CE: menos de 50 personas y no más de 10 millones de euros de volumen de negocios o de balance), salvo su artículo 24, apartado 3. Así que una plataforma pequeña no tiene que enviar nada a la Comisión. Conserva esa exclusión durante los doce meses siguientes a dejar de ser pequeña, y la pierde en el acto si se la designa plataforma en línea de muy gran tamaño.
En resumen, y sin rodeos: todo el mundo escribe declaraciones de motivos; las plataformas en línea medianas y grandes, además, las envían a la Comisión. Si eres pequeño, enviarlas es opcional, y hay quien lo hace de todos modos, porque un registro público de decisiones tomadas con reglas claras es una buena respuesta a la pregunta "¿por qué me han quitado esto?".
Qué datos incluye cada envío
La API de la Comisión recibe una declaración como un conjunto de campos estructurados, y ToxicFilter los rellena con el veredicto y con tu configuración:
- Qué se hizo: el contenido se retiró, se inhabilitó, se relegó o se restringió su visibilidad y, aparte, si se suspendió la cuenta. Sale de la regla que actuó ("Qué ocurre" en cada regla de una política), de la llamada cuando lo dice con
restriction, o de la opción por defecto del proyecto. - Con qué fundamento: incompatible con tus condiciones generales, con el título y el texto de la regla aplicada y un enlace a ella. ToxicFilter nunca dice que un contenido sea ilícito: eso lo decides tú, así que cada envío se apoya en tus propias reglas.
- Qué tipo de contenido y qué categoría: texto o imagen, y la categoría del daño trasladada a la lista de la Comisión (discurso ilícito o nocivo, ciberviolencia, estafas y fraude, protección de menores, protección de datos y privacidad...). Lo que no tiene equivalente se envía como incumplimiento de las condiciones generales.
- Dónde se aplica: los países que cubre la restricción, como códigos ISO, dentro de la UE y el EEE.
- Cómo se decidió: si la detección fue automatizada (aquí siempre lo es) y si la decisión fue totalmente automatizada o la tomó una persona en la cola de revisión.
- Un identificador único: el
mod_del propio veredicto, para que un reintento se reconozca como la misma declaración y nunca cuente dos veces.
Ni contenido, ni autor, ni nombre: solo la decisión. Es lo que pide el Reglamento, y también es como funciona el resto de ToxicFilter, que guarda los veredictos sin el contenido que los produjo.
Cómo las envía ToxicFilter
Se activa por proyecto, en Settings, Transparency, pegando el token que la Comisión le dio a tu plataforma para su API. A partir de ahí:
- Cada declaración de motivos se envía en segundo plano, unos segundos después del veredicto, con un trabajo en cola. Tu llamada a la API nunca espera a la Comisión ni falla porque la Comisión vaya lenta o esté caída.
- También se envía la decisión de una persona. Un comentario retenido que se rechaza en la cola de revisión es una restricción como cualquier otra, y se envía como "decidida por una persona".
- Los reintentos se espacian: un minuto, cinco, media hora, dos horas, seis horas. Una caída breve de la Comisión no cuesta nada.
- Un rechazo no se reintenta. Si la Comisión responde que el token no vale o que un campo no es válido, reintentar solo repetiría el error, así que el envío queda como rechazado con el motivo que dio la propia Comisión.
Cómo ver lo que no ha llegado
Enviar en segundo plano tiene un riesgo: un fallo que nadie ve. Por eso cada envío tiene un estado, y Filings en el panel los lista:
- pending, en camino;
- filed, con un enlace a la declaración en la base de datos de la Comisión;
- rejected, con el motivo que dio la Comisión;
- failed, cuando se agotaron los reintentos sin llegar.
Un envío rechazado o fallido se puede volver a mandar desde esa misma lista una vez arreglada la causa (un token nuevo, por ejemplo). Si prefieres enviarlas tú, los últimos treinta días se descargan en JSON desde la misma pantalla, y la API sirve los mismos registros paginados (GET /v1/statements/transparency). Las dos cosas están en la documentación de las declaraciones, en inglés.
Lo que no hace por ti
No decide si eres una plataforma, si eres pequeño ni en cuál de tus reglas se apoya una decisión. Envía lo que tus reglas decidieron, con la forma que pide la Comisión, y te avisa cuando un envío no ha llegado. Si tienes que enviarlas o no es la pregunta del principio de este artículo, y responderla te toca a ti.
Sigue leyendo
Cómo documentar tus decisiones de moderación para una auditoría
Cuando llegue el regulador (o la demanda), "usamos IA" no es una respuesta. Qué registrar, cuánto tiempo conse...
COPPA, RGPD y moderación: privacidad al analizar contenido de usuarios
Enviar los mensajes de tus usuarios a una API de terceros plantea dudas reales de privacidad. Esto es lo que e...
La DSA (Reglamento de Servicios Digitales) en la práctica: qué te obliga a moderar en Europa
Más allá de la jerga legal: las obligaciones concretas, el calendario de aplicación y qué cuenta como moderaci...