COPPA, RGPD y moderación: privacidad al analizar contenido de usuarios
Enviar los mensajes de tus usuarios a una API de terceros plantea dudas reales de privacidad. Esto es lo que es legal, lo que hay que comunicar a los usuarios y lo que exige un contrato de encargo (DPA).
Enviar contenido de usuarios (mensajes, imágenes, perfiles) a una API de moderación de terceros es una operación de tratamiento de datos. Ese simple hecho la sitúa de lleno en el ámbito de la mayoría de las leyes de protección de datos. En este artículo repasamos lo que exigen de verdad la COPPA y el RGPD (y su equivalente británico) cuando integras una API de moderación, y dónde están los errores habituales.
¿El contenido de los usuarios es un "dato personal"?
Según el RGPD: casi siempre, sí. Aunque no lleve un nombre, un mensaje está vinculado a un ID de usuario, una IP, una sesión. El contexto permite reidentificar con facilidad. Según las directrices del CEPD, el contenido como mensajes, fotos y textos de perfil se considera dato personal.
Según la COPPA: el contenido producido por un menor de 13 años es "información personal" protegida por defecto, contenga o no datos identificativos.
El UK Age Appropriate Design Code va en la misma línea. El contenido de usuarios que probablemente tengan menos de 18 años recibe una protección reforzada.
Así que tu sistema de moderación trata datos personales. Tenlo en cuenta desde el principio.
Lo básico del RGPD que tienes que hacer bien
1. Base jurídica
Necesitas una base jurídica para el tratamiento. Para la moderación, las opciones habituales son:
- Interés legítimo (artículo 6.1.f). Mantener la plataforma segura es un interés legítimo reconocido. Exige una evaluación del interés legítimo documentada.
- Obligación legal (artículo 6.1.c), cuando una ley te obliga a moderar (por ejemplo, el DSA, el Reglamento de Servicios Digitales europeo, o la UK Online Safety Act).
- El consentimiento rara vez es la base adecuada para la moderación; los usuarios no pueden negarse de verdad a una función de seguridad.
La mayoría de las plataformas se apoyan en el interés legítimo, con la obligación legal como respaldo cuando procede. Tu política de privacidad debe indicar la base.
2. Contrato de encargo del tratamiento (DPA)
Tu proveedor de API de moderación es un encargado del tratamiento; tú eres el responsable. El artículo 28 exige un contrato de encargo. Debe cubrir:
- Finalidad y alcance del tratamiento.
- Categorías de datos y de interesados.
- Duración del tratamiento.
- Medidas de seguridad.
- Subencargados (y si hace falta autorización previa por escrito para los nuevos).
- Mecanismo de transferencia internacional (ver más abajo).
- Derechos de auditoría.
- Devolución o supresión de los datos al terminar.
Cualquier proveedor de moderación serio ofrece un modelo de contrato de encargo. Fírmalo antes de mandarle tráfico real.
3. Transferencias internacionales
Si el proveedor de moderación ejecuta la inferencia fuera del EEE, necesitas un mecanismo de transferencia: cláusulas contractuales tipo (CCT), una decisión de adecuación (por ejemplo, Reino Unido-UE, Japón) o normas corporativas vinculantes. Desde Schrems II, las CCT exigen una evaluación de impacto de la transferencia.
Lo más sencillo es usar un proveedor con inferencia alojada en la UE. Si no es posible, asegúrate de que las CCT estén en el contrato de encargo y de que la evaluación de impacto esté documentada.
4. Derechos de los interesados
Los usuarios pueden pedir acceso, rectificación y supresión. Con los registros de moderación, la cosa se pone interesante:
- Acceso: si un usuario pregunta qué decisiones de moderación se tomaron sobre él, tienes que facilitárselas (artículo 15).
- Supresión: los registros de moderación normalmente pueden conservarse por interés legítimo (seguridad, defensa legal). Pero el alcance de la conservación tiene que ser proporcionado.
- Decisiones automatizadas (artículo 22): los usuarios tienen derecho a no ser objeto de decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos o les afecten significativamente de modo similar. La moderación suele estar en el límite: el cierre de una cuenta probablemente entra. La solución es que una persona revise el caso cuando se recurre.
5. Conservación
No conserves los datos de moderación para siempre "por si acaso". Plazos de conservación habituales:
- Contenido en bruto enviado a la API de moderación: no se conserva en absoluto, o se conserva brevemente (de horas a días) para depurar.
- Registros de decisiones (categoría, puntuación, acción): de 6 a 24 meses, justificados por necesidades de seguridad y de respuesta legal.
- Muestras usadas para entrenar modelos: solo con consentimiento expreso (opt-in), y anonimizadas cuando sea posible.
Lo que exige la COPPA en concreto
Según la COPPA, las plataformas que operan en EE. UU. dirigidas a menores de 13 años (o que saben efectivamente que tienen usuarios menores de 13) deben:
- Informar a los padres de sus prácticas de recogida de datos, incluido el tratamiento de moderación.
- Obtener un consentimiento parental verificable antes de recoger información personal.
- Limitar la recogida de datos a lo razonablemente necesario.
- Permitir a los padres revisar y eliminar los datos del menor.
- Establecer procedimientos razonables de seguridad y confidencialidad de los datos.
El tratamiento de moderación debe figurar en la información que das conforme a la COPPA. La FTC ha multado a varias apps por no declarar sus proveedores de moderación. "Es un detalle técnico" no es una defensa.
Tres preguntas que debes hacer a cualquier proveedor
- "¿Se usará el contenido de nuestros usuarios para entrenar vuestros modelos?" (Lo que quieres oír: no, o solo con nuestro consentimiento expreso.)
- "¿Dónde se ejecuta la inferencia, y podemos limitarla a una región?" (Lo que quieres oír: sí, al menos para la UE.)
- "¿Cuánto tiempo conserváis los datos de las peticiones, y cómo verifico la supresión?" (Lo que quieres oír: un plazo corto definido y un proceso de supresión documentado.)
Un proveedor que esquiva estas preguntas no está preparado para casos de uso regulados. Un proveedor que las responde con claridad y por contrato merece que lo tengas en cuenta, aunque cueste más que el que responde con vaguedades.
El principio de fondo
Las autoridades de protección de datos no esperan perfección. Esperan reflexión. Una decisión documentada ("usamos el proveedor X por Y, con estas garantías") es defendible. Una integración hecha sin pensar ("copiamos y pegamos el ejemplo") no lo es. Trata la protección de datos de tu moderación como cualquier otra pieza de infraestructura de producción: diseñada, revisada y documentada.
Sigue leyendo
Enviar las declaraciones de motivos a la base de datos de transparencia de la Comisión (DSA)
Quién tiene que enviar cada restricción a la Comisión según el artículo 24, apartado 5, de la DSA, quién no, q...
Cómo documentar tus decisiones de moderación para una auditoría
Cuando llegue el regulador (o la demanda), "usamos IA" no es una respuesta. Qué registrar, cuánto tiempo conse...
La DSA (Reglamento de Servicios Digitales) en la práctica: qué te obliga a moderar en Europa
Más allá de la jerga legal: las obligaciones concretas, el calendario de aplicación y qué cuenta como moderaci...