Tres plazos
A las 11:59 de la noche, hora del Este, del lunes 20 de abril, la Sección 702 de la Foreign Intelligence Surveillance Act dejará de ser derecho vigente salvo que el Congreso actúe. El miércoles 22 de abril, las tarjetas SIM emitidas por China Telecom para un número de abonados todavía por determinar dejarán de admitir servicios de itinerancia internacional, según un mensaje de texto filtrado y una directiva interna de Shaanxi Telecom que ordena a los operadores de infraestructura «eliminar cualquier forma de negocio de elusión». El martes 28 de abril, las agencias del poder ejecutivo federal civil deberán terminar de remediar la CVE-2026-32201, la vulnerabilidad de suplantación en SharePoint explotada activamente que Microsoft divulgó ayer y que la Agencia de Ciberseguridad y Seguridad de las Infraestructuras añadió ese mismo día a su catálogo de Vulnerabilidades Explotadas Conocidas.
Cinco días. Siete días. Trece días. Tres plazos fijados por tres autoridades distintas bajo tres cuerpos legales distintos. No están coordinados. No describen el mismo suceso. Pero esta semana, por primera vez en algunos años, describen la misma pregunta.
La pregunta es qué le ocurre a una infraestructura centralizada de comunicaciones o de registros cuando la autoridad que la posee cambia de opinión sobre qué hacer con ella. La Sección 702 se construyó para inteligencia exterior. El FBI la consulta ahora para investigaciones internas. El sistema chino de licencias de operadoras se construyó para conectar a los ciudadanos chinos con la internet global. Los reguladores de Pekín lo usan ahora para cortar esa conexión en la capa de la operadora. Microsoft SharePoint se construyó para alojar documentos colaborativos. Está funcionando actualmente en redes corporativas que un atacante no autenticado puede alcanzar, y al poder civil federal le quedan menos de dos semanas para cerrar ese alcance antes de que un informe de incidente se convierta en una notificación de compromiso.
La edición de hoy cubre los tres plazos y los sucesos que los rodean: la audiencia de auditoría de Pasadena de esta noche, la anulación por el Cuarto Circuito, el 10 de abril, del requerimiento judicial sobre DOGE y la SSA, el reconocimiento del Departamento de Salud y Servicios Humanos, el 9 de abril, de que compartió con el Servicio de Inmigración y Control de Aduanas un conjunto de datos de Medicaid "large and complex" —grande y complejo— en contra de una orden judicial federal, la votación de ayer del Senado de Tennessee, por 24 votos contra 7, sobre un registro de notificación de pacientes, y la firma bipartidista del lunes en Virginia de una prohibición de venta de datos de localización. Siete sucesos informativos distintos en siete días. Un solo patrón por debajo.
Pasadena esta noche
A las 5 de la tarde, hora del Pacífico, de hoy, el Comité de Seguridad Pública de Pasadena escuchará la auditoría interna de la ciudad sobre su programa de lectores automáticos de matrículas de Flock Safety. La conclusión preliminar del informe, publicada por adelantado: "no evidence of misuse or unauthorized access" —ninguna prueba de uso indebido o de acceso no autorizado—. Presentará el jefe de policía de Pasadena, Gene Harris. Las 184.000 alertas generadas en 2025 por las 61 cámaras Flock de la ciudad estaban todas vinculadas a números de expediente documentados. El acceso estaba limitado a agentes jurados, operadores de central y analistas criminales. La conservación de datos era de 30 días. El departamento planea instalar 11 cámaras más, hasta un despliegue de 72. La tasa global de esclarecimiento de delitos de Pasadena subió del 28,96 por ciento en 2023 al 35,26 por ciento en 2025. La auditoría no afirma que Flock causara el aumento. Informa de la correlación.
La auditoría es internamente coherente con su alcance. Su alcance no llega a la red que tiene por encima.
El 3 de abril de 2026, el bufete Gibbs Mura presentó una demanda colectiva enmendada ante el Tribunal Superior de San Francisco alegando que Flock Safety permitió más de 1,6 millones de búsquedas desde fuera del estado en la base de datos de lectores automáticos de matrículas del Departamento de Policía de San Francisco a lo largo de siete meses, en violación de la Ley de Privacidad de los ALPR de California de 2015. La demanda no alega que los agentes de San Francisco usaran indebidamente la base de datos. Alega que la capa de red situada por encima del departamento —la Flock National LPR Network, operativa en más de 5.000 municipios y 4.800 agencias policiales, con más de 20.000 millones de escaneos de vehículos al mes— produjo el patrón de intercambio entre jurisdicciones que la SB 34 prohíbe. La infracción alegada no es la búsqueda del agente local. Es la arquitectura que hizo posible la consulta desde fuera del estado desde el momento en que se habilitó el intercambio.
El 14 de abril, un día antes de la audiencia de esta noche y once días después de la demanda enmendada, Flock Safety anunció a través de GlobeNewswire un producto llamado Audit Assistance. Se describe como una herramienta que «supervisa de forma continua la actividad del sistema y hace aflorar patrones de búsqueda que quedan fuera del uso habitual de una agencia». Se entrega a los administradores de la agencia. No es una herramienta de transparencia para el público.
Al otro lado de la autopista 110, en South Pasadena, el Pleno municipal llegó a la conclusión opuesta en febrero de 2026. Se retirarán catorce cámaras Flock. La ciudad alegó preocupaciones de seguridad de los datos tras informes confirmados de que datos de Flock del sur de California habían sido consultados por las autoridades federales de inmigración y por departamentos de policía de otros estados. Dos ciudades vecinas, un mismo proveedor, decisiones opuestas. La diferencia no es la calidad de la política pública. Es qué decidió cada pleno que era la pregunta.
El expediente era manifiestamente falso
El viernes 10 de abril de 2026, el Tribunal de Apelaciones del Cuarto Circuito de Estados Unidos, en pleno, anuló un requerimiento judicial preliminar que había bloqueado el acceso del Departamento de Eficiencia Gubernamental a los registros de la Administración de la Seguridad Social, registros que cubren a unos 70 millones de estadounidenses. La causa es American Federation of State, County and Municipal Employees v. Social Security Administration, n.º 25-1411. La mayoría sostuvo que los demandantes no habían acreditado un daño irreparable.
El juez Robert King formuló voto particular. Su disidencia es inusual para un tribunal federal de circuito. La SSA y los demás demandados, escribió King, "provided patently false information to the district court in the preliminary injunction proceedings" —facilitaron información manifiestamente falsa al tribunal de distrito en el procedimiento de medidas cautelares—. Las resoluciones previas, continuó, "were rendered on a materially erroneous record" —se dictaron sobre un expediente materialmente erróneo—. La mayoría no reconoció ninguna de las dos conclusiones. Cuatro días después, el martes 14 de abril, el Tribunal de Distrito de Estados Unidos para el Distrito de Maryland levantó la suspensión de la causa y estimó la solicitud de práctica de prueba de los demandantes. El tribunal de distrito examinará ahora el expediente que el Cuarto Circuito dijo que no podía examinar: el expediente que el propio Gobierno, en un escrito de enero, admitió que había estado incompleto.
El escrito de enero decía algo concreto. Decía que un empleado de DOGE había firmado un acuerdo para compartir datos de la SSA con un grupo de defensa política, no identificado, que buscaba revertir resultados electorales en determinados estados. El acuerdo, según el escrito, no había sido autorizado a través del proceso ordinario de revisión de cesión de datos de la SSA. El escrito no identificaba al grupo. No identificaba los estados. Decía solo que el arreglo existía. La mayoría del Cuarto Circuito sostuvo que la existencia del arreglo no acreditaba, por sí sola, el daño irreparable alegado por los demandantes. El juez King sostuvo que el hecho de no haber revelado el arreglo cuando se litigó originalmente el requerimiento era en sí mismo el problema del expediente.
Esto es lo que persigue la orden de práctica de prueba del 14 de abril. Los demandantes podrán ahora examinar a qué accedió DOGE, cuándo, con qué autorización y para qué usos posteriores. Los 70 millones de beneficiarios cuyos registros están en juego no verán esa prueba. Sus datos ya están donde están. Lo que la práctica de prueba puede establecer es solo la cadena de custodia: quién tenía los datos y cuándo, y para qué. Si los datos pueden recuperarse de allá donde hayan ido no es una pregunta que la práctica de prueba responda. Los datos no se desmueven.
La causa de la SSA no es un caso aislado. Es una de dos causas federales paralelas sobre registros en la misma ventana de 10 días. La segunda está en el Distrito Norte de California.
El conjunto de datos grande y complejo
El jueves 9 de abril, en la causa California v. U.S. Department of Health and Human Services, n.º 25-cv-05536 (N.D. Cal.), el Gobierno federal reconoció en un escrito judicial que había compartido un conjunto "large and complex" —grande y complejo— de datos de personas inscritas en Medicaid con el Servicio de Inmigración y Control de Aduanas. Una coalición de 22 fiscales generales estatales, encabezada por California, había alegado que la cesión vulneraba una orden de diciembre de 2025 dictada por el juez Vince Chhabria. Esa orden había permitido al ICE extraer únicamente un conjunto estrecho de campos biográficos —direcciones, números de teléfono, fechas de nacimiento y situación de ciudadanía o de inmigración— y solo respecto de personas cuya presencia legal en Estados Unidos no estuviera acreditada. La orden prohibía expresamente recabar datos de ciudadanos estadounidenses y de residentes permanentes legales.
El escrito del 9 de abril no discutió la cesión. La reveló. Lo que no reveló fue cómo había determinado el HHS qué inscritos encajaban en las categorías estrechas permitidas y cuáles no. La alegación de los 22 estados es, en esencia, que el HHS nunca hizo esa determinación: que el departamento cedió registros de Medicaid a granel y dejó que la categorización se hiciera al otro lado de la transferencia, por el ICE, usando los datos ya cedidos. Los datos cubren a aproximadamente 80 millones de inscritos en todo el país. Hay una vista de ejecución señalada para el 30 de abril.
Los datos de Medicaid y los datos de la SSA describen la misma arquitectura. Registros agregados en un custodio federal con un fin legal concreto. Una decisión posterior del poder ejecutivo de poner la agregación a disposición de otra agencia, con otro fin. Una orden judicial que intenta acotar el uso secundario. Un escrito posterior que revela que el uso secundario excedió la orden. En la causa de la SSA, la revelación fue involuntaria, forzada por la práctica de prueba de los demandantes y por un juez discrepante. En la causa de Medicaid, la revelación llegó en un escrito del Gobierno que no parece tanto haber ofrecido voluntariamente la información como haberla dejado constando después de los hechos.
La arquitectura que hay debajo de ambas causas no es distinta de la que hay debajo de la auditoría de Flock en Pasadena. Una vez que la agregación se ha producido, la cuestión de qué se hace con esa agregación no es una cuestión que ninguna auditoría por sí sola pueda cerrar. La práctica de prueba puede describirla. Una orden judicial puede restringirla. Un acuerdo de cesión de datos puede formalizarla. La agregación en sí es la condición previa de todas esas acciones posteriores. La agregación es lo que hace posible lo que viene después.
Divergencia entre estados
Dos estados votaron esta semana sobre agregación de datos. Fueron en direcciones opuestas.
El lunes 13 de abril, la gobernadora Abigail Spanberger, de Virginia, firmó la SB 338. La ley prohíbe la venta de datos de geolocalización precisa —definidos como datos capaces de identificar la ubicación de un consumidor con un margen de 1.750 pies— por parte de cualquier responsable de datos personales que opere en la Mancomunidad. La norma salió adelante en la Asamblea General de Virginia por voto unánime y bipartidista en todas sus fases. Entra en vigor el 1 de julio de 2026. Virginia se convierte en el tercer estado en aprobar una prohibición así, junto a Oregón y Maryland. Hay normas similares pendientes en California, Connecticut, Massachusetts y Vermont. Los datos de localización han servido de campo indirecto en flujos de trabajo federales de selección de objetivos migratorios que, según los inventarios de la OMB y la información de 404 Media, han consumido fuentes de intermediarios de datos a través de la aplicación ELITE de Palantir.
El martes 14 de abril, a las 11:47 de la mañana, hora del Centro, el Senado del Estado de Tennessee aprobó por 24 votos contra 7 la SB 676. La ley obliga a los proveedores sanitarios a notificar a una agencia estatal a cada paciente adulto trans que atiendan: por edad y fecha de nacimiento, por sexo asignado al nacer, por condado de residencia, por medicación, dosis, duración y vía de administración, por código de procedimiento quirúrgico y fuente de derivación, por datos de contacto y especialidad del profesional, por fecha de visita y por historial de trastornos de salud mental. El ponente fue el senador Brent Taylor, de Memphis. El único voto republicano en contra fue el del senador John Stevens, de Huntington. La norma gemela de la Cámara, la HB 754, se aprobó por 70 contra 21 con dos abstenciones el 26 de marzo. El Senado añadió dos enmiendas —una que otorga facultades de investigación al fiscal general y otra que suprime una disposición de publicación a nivel de condado— y devolvió la norma a la Cámara para su conciliación. El gobernador Bill Lee ha firmado todas las normas relativas al colectivo LGBTQ que le han llegado en toda su gobernación. Su único veto fue un asunto no relacionado, sobre la junta de libertad condicional, en mayo de 2025. Sanciones por incumplimiento: 150.000 dólares por clínica y seis meses de suspensión de licencia.
Las dos normas llegaron a las mesas de sus respectivos gobernadores con dieciocho horas de diferencia. Una impide que una categoría de datos se ensamble en un mercado comercial. La otra obliga a que una categoría de datos se ensamble en un archivo estatal. Ambas son cuestiones de derecho estatal, aprobadas por legislaturas estatales, firmadas (o a punto de serlo) por gobernadores estatales. La divergencia es arquitectónica, no partidista. La norma de Virginia elimina la agregación. La de Tennessee fabrica una. Los tribunales federales, esta semana, están litigando qué ocurre con las agregaciones ya existentes.
Cinco días: la Sección 702
La Sección 702 de la FISA expira a medianoche del 20 de abril salvo que el Congreso actúe. La elección ante el Congreso es binaria. O bien la ley se reautoriza sustancialmente en su forma actual —el resultado por el que ha presionado la Casa Blanca, con el asesor principal Stephen Miller y el director de la CIA John Ratcliffe al frente— o bien la Government Surveillance Reform Act of 2026, la S.4082, la altera sustancialmente.
La S.4082 fue presentada el 12 de marzo por los senadores Ron Wyden, de Oregón, y Mike Lee, de Utah. Entre los copatrocinadores están las senadoras Cynthia Lummis, de Wyoming, y Elizabeth Warren, de Massachusetts: un emparejamiento de derecha libertaria e izquierda progresista que aparece en cuestiones de la Cuarta Enmienda y casi en ningún otro sitio. La versión gemela en la Cámara viene de los representantes Warren Davidson, de Ohio, y Zoe Lofgren, de California, ambos del Comité Judicial de la Cámara. La norma hace cuatro cosas. Primera: exige al FBI obtener una orden judicial con causa probable del Tribunal de Vigilancia de Inteligencia Exterior antes de consultar la base de datos de la 702 sobre una persona estadounidense. Segunda: prohíbe a las agencias federales comprar datos de estadounidenses a intermediarios comerciales sin orden judicial, incorporando la Fourth Amendment Is Not For Sale Act. Tercera: amplía los requisitos de desclasificación en el FISC. Cuarta: modifica la Electronic Communications Privacy Act para exigir órdenes judiciales sobre comunicaciones almacenadas con independencia de su antigüedad.
El argumento de la administración, articulado por Ratcliffe en informes a puerta cerrada en el Senado y reiterado en público, es que la Sección 702 produce la mayoría de los artículos del Informe Diario del Presidente, una afirmación formulada por primera vez por el director de la NSA, Mike Rogers, en una comparecencia ante el Congreso en 2017 y repetida por todos los directores de Inteligencia Nacional y directores de la CIA posteriores. El valor de inteligencia se presenta como insustituible; un lapso, aunque sea breve, se presenta como una brecha que los adversarios explotarían. El presidente de la Cámara, Mike Johnson, no se ha comprometido públicamente con un calendario de pleno. El presidente del Comité de Inteligencia del Senado, Mark Warner, y el vicepresidente, Tom Cotton, han apoyado la reautorización con reformas de procedimiento limitadas y se han opuesto a la GSRA. No se ha celebrado ningún trámite en comisión sobre la S.4082 en ninguna de las dos cámaras.
El camino de la norma reformista hasta una votación en el pleno en cinco días es, según los estándares legislativos convencionales, inverosímil. El camino de la reautorización limpia es la opción por defecto. La opción por defecto es la que está en el reloj.
El hecho arquitectónico que subyace al debate es que la Sección 702 no es en sí misma la vigilancia. Es la potestad legal para ordenar a los proveedores estadounidenses de servicios de comunicación electrónica que entreguen las comunicaciones que custodian. Los proveedores custodian las comunicaciones porque la arquitectura de los servicios estadounidenses de internet y de telefonía móvil concentra los registros en la capa de operadora y de plataforma. Salt Typhoon, la operación de inteligencia china que penetró al menos nueve operadoras estadounidenses de telecomunicaciones entre 2019 y 2024, alcanzó la infraestructura de interceptación legal de la que dependen la 702 y sus competencias hermanas. El punto de estrangulamiento diseñado para la inteligencia estadounidense fue el punto de estrangulamiento que explotó un servicio de inteligencia extranjero. Los puntos de acceso centralizados no eligen a sus usuarios.
Siete días: se cierra la Locknet
El miércoles 22 de abril, una población todavía por precisar de abonados móviles chinos perderá la itinerancia internacional en sus tarjetas SIM actuales. La notificación fue un mensaje de texto de China Telecom, divulgado el 8 de abril, que indicaba que la sustitución de la SIM sería el único remedio. Una directiva interna aparte, atribuida a Shaanxi Telecom y distribuida a clientes empresariales por Qihang CDN, ordena a los proveedores de servicios de internet bloquear todas las conexiones salientes fuera de China continental —incluidas las conexiones con Hong Kong, Macao y Taiwán— y eliminar lo que la directiva llama «cualquier forma de negocio de elusión». La categoría incluye los servicios comerciales de VPN, el enrutamiento por proxy y los servicios intermediarios "airport" —«aeropuerto»— en los que se apoyan la mayoría de los usuarios chinos de herramientas de elusión.
La postura arquitectónica que representa esta directiva es distinta de la aplicación anterior de la censura de internet china. La aplicación previa, concentrada en la capa del usuario, dependía de la detección masiva de tráfico de elusión y del enjuiciamiento de usuarios individuales y pequeños operadores. La nueva postura es de capa de infraestructura. Las operadoras con licencia, los centros de datos con licencia y los ISP con licencia se enfrentan a la sanción de la revocación permanente de la licencia de explotación por permitir que el tráfico de elusión transite por su infraestructura. El objetivo de la aplicación no es el usuario que busca saltarse el Gran Cortafuegos. El objetivo es el operador que le daría el tránsito que ese usuario necesita.
Investigadores de la Universidad Northeastern han vuelto a describir el sistema en un marco que llaman «la Locknet», sustituyendo la metáfora del «Gran Cortafuegos», que sugería un muro que escalar, por una metáfora de esclusas de agua que pueden abrirse y cerrarse selectivamente, dejando pasar algo de tráfico en algunas condiciones y nada en otras. Lo que se cierra el 22 de abril no es una esclusa nueva. Es una esclusa existente que se aprieta mediante una directiva en la capa de infraestructura.
La comparación con Rusia es próxima e informativa. El 1 de abril de 2026, las autoridades rusas bloquearon presuntamente por completo Telegram —la aplicación de mensajería más usada del país— y el 31 de marzo el ministro de Desarrollo Digital, Maksut Shadáyev, anunció que las operadoras móviles podrían cobrar hasta 150 rublos, unos 1,80 dólares, por gigabyte de datos internacionales enrutados a través de VPN por encima de 15 gigabytes al mes. El mensajero MAX, respaldado por el Estado y del que se cree ampliamente que está monitorizado por el Servicio Federal de Seguridad, viene preinstalado en todos los dispositivos nuevos vendidos en Rusia. Desde principios de marzo, apagones parciales de internet móvil han golpeado el centro de Moscú y San Petersburgo, llevando a los vecinos a recurrir, en algunos casos documentados, a buscas y mapas de papel. El portavoz del Kremlin, Dmitri Peskov, ha confirmado públicamente que usa su teléfono fijo durante los apagones.
La directiva china y el bloqueo ruso difieren en el mecanismo pero no en la premisa. Ambos presuponen un proveedor coercible. La cooperación del proveedor es la unidad de la aplicación. La aplicación opera sobre la infraestructura porque la infraestructura es alcanzable, tiene nombre y tiene licencia. El usuario cuyo tráfico se bloquea no es la parte coaccionada. Lo es la operadora.
Trece días: el parche que nadie va a terminar
El martes 14 de abril, Microsoft publicó parches para 167 vulnerabilidades y exposiciones comunes. Fue el segundo mayor Patch Tuesday de la historia de la compañía, cerca del récord de octubre de 2025. Ocho de las vulnerabilidades están calificadas como críticas. Siete de ellas son de ejecución remota de código. Los fallos de elevación de privilegios supusieron el 57,1 por ciento del lote.
Dos de las vulnerabilidades son días cero. La CVE-2026-33825 es un fallo de elevación de privilegios en Microsoft Defender, divulgado públicamente antes del parche pero aún sin explotación conocida. La CVE-2026-32201 es una vulnerabilidad de suplantación que afecta a Microsoft SharePoint Server 2016, 2019 y la Subscription Edition. CVSS 6.5. Baja complejidad de ataque. Sin autenticación requerida. Sin interacción del usuario requerida. Explotada activamente.
La CISA añadió la CVE-2026-32201 a su catálogo de Vulnerabilidades Explotadas Conocidas el 14 de abril. Las agencias del poder ejecutivo federal civil están obligadas a remediarla en virtud de la Directiva Operativa Vinculante 22-01. El plazo es el 28 de abril. Catorce días desde el anuncio. La potestad vinculante de la CISA alcanza a unas 100 agencias federales civiles y no cubre directamente a las administraciones estatales y locales, a la base industrial de defensa ni a los operadores del sector privado. Buena parte del parque instalado de SharePoint queda fuera del perímetro de la FCEB. Para esos operadores, el plazo de la CISA es una recomendación.
SharePoint es el sustrato corporativo de colaboración documental de las administraciones estatales y locales estadounidenses, de los contratistas de defensa y de una parte significativa del sector privado. Una vulnerabilidad de suplantación en un servidor de SharePoint expuesto a internet es un punto de apoyo desde el que un atacante puede moverse lateralmente hacia lo que sea que la organización haya convertido en el ecosistema adyacente del servidor: federaciones de identidad, recursos compartidos de archivos, grafos de colaboración, credenciales cacheadas. Trece días es el tiempo que tienen las agencias federales civiles para cerrar ese punto de apoyo. Para el resto del parque instalado no hay plazo. Solo hay parche.
La lectura arquitectónica
Siete sistemas técnicos distintos se han movido esta semana. La Flock National LPR Network agrega 20.000 millones de lecturas de vehículos al mes desde más de 5.000 municipios. La custodia de registros de la Administración de la Seguridad Social cubre a 70 millones de estadounidenses y, según la orden de práctica de prueba de Maryland del 14 de abril, puede examinarse ahora para determinar el alcance del acceso de DOGE. La base de datos de inscritos en Medicaid de los CMS cubre a unos 80 millones de personas y, según el escrito del HHS del 9 de abril, ya se ha compartido con el ICE más allá del alcance ordenado por el tribunal. El registro de pacientes propuesto por Tennessee obliga a introducir una nueva categoría de datos sanitarios en un archivo estatal. La nueva ley de Virginia retira una categoría de datos de localización del mercado comercial. La Sección 702 de la FISA o se reautoriza para el 20 de abril en su forma actual o queda alterada por la GSRA. El sistema chino de licencias de operadoras cortará, para el 22 de abril, la conectividad internacional saliente de una población no precisada de abonados móviles. Los servidores de Microsoft SharePoint de todo el poder civil federal deberán estar parcheados para el 28 de abril para cerrar un fallo de suplantación explotado activamente.
Son siete sistemas distintos, construidos por siete conjuntos distintos de ingenieros, en siete jurisdicciones distintas, bajo siete regímenes legales distintos, con siete fines distintos. En la segunda semana de abril de 2026, cada uno está siendo reasignado, impugnado o conmutado. La propiedad común no es el contenido de los datos ni la identidad de la autoridad que actúa sobre ellos. La propiedad común es que cada sistema está centralizado, agregado en un almacén direccionable y es operativamente coercible por la autoridad que tenga potestad sobre su operador.
Una arquitectura alternativa no es un objeto teórico. Es la arquitectura en la que los extremos no son enumerables, en la que ningún proveedor central guarda la clave de unión entre sistemas que los intermediarios comerciales monetizan y las citaciones judiciales alcanzan, en la que el tráfico transita por rutas multiparte a través de nodos que ningún operador controla y ninguna orden judicial puede coaccionar en bloque. Un sistema sin un único proveedor coercible no presenta el punto de estrangulamiento del que depende la directiva de Shaanxi Telecom, ni el punto de estrangulamiento del que depende la potestad de la Sección 702, ni el punto de estrangulamiento del que dependía el Acuerdo de Intercambio de Información de los CMS, ni el punto de estrangulamiento del que depende el mandato de notificación de Tennessee, ni el punto de estrangulamiento que explotó Salt Typhoon. La alternativa existe en despliegue parcial —la minimización de metadatos de Signal, los servidores federados de Matrix, el enrutamiento cebolla de Tor, la conectividad en malla de Briar— y en el transporte de nodos residenciales de URnetwork, donde el sustrato por el que viajan los mensajes es el dispositivo de un par, no la instalación de una operadora.
Esto no es una afirmación de que ninguna pieza concreta de arquitectura alternativa desplegada habría evitado, por sí sola, los siete sucesos anteriores. Es la afirmación de que los sucesos anteriores describen, en conjunto, el coste de seguir alquilando las comunicaciones y la custodia de registros a proveedores coercibles. La votación del 20 de abril, el corte del 22 de abril y el plazo de remediación del 28 de abril son tres sucesos de superficie en una sola semana. Son expresiones de una decisión de diseño tomada hace décadas. La decisión fue concentrar. Ha sido consistente. Lo que ha cambiado esta semana es el volumen de autoridades que usan la concentración a la vez.
El Pleno de Pasadena no resolverá esta noche la pregunta arquitectónica. El Congreso no la resolverá para el lunes. Pekín no la resolverá para el miércoles. Los directores de sistemas de la FCEB no la resolverán para el día 28. La pregunta arquitectónica es la pregunta que hay debajo de las cuatro. El próximo reloj arranca el día 29.
Referencias (3 fuentes)
Fuentes
- American Federation of State, County and Municipal Employees v. Social Security Administration, n.º 25-1411 (4.º Cir. en pleno, 10 de abril de 2026); orden del D. Md. de 14 de abril de 2026 que estima la práctica de prueba.
- California v. U.S. Department of Health and Human Services, n.º 25-cv-05536 (N.D. Cal., escrito del HHS de 9 de abril de 2026).
- Expediente legislativo de la SB 676 / HB 754 de Tennessee; votación del Senado de 14 de abril de 2026 a las 11:47 a. m., hora del Centro; votación de la Cámara 70-21-2 el 26 de marzo de 2026.
- SB 338 de Virginia, firmada por la gobernadora Abigail Spanberger el 13 de abril de 2026; en vigor el 1 de julio de 2026.
- 50 U.S.C. § 1881a (Sección 702 de la FISA); S.4082, Government Surveillance Reform Act of 2026, presentada el 12 de marzo de 2026.
- Reforming Intelligence and Securing America Act (RISAA), Pub. L. 118-49 (20 de abril de 2024).
- Reunión del Comité de Seguridad Pública de Pasadena, 15 de abril de 2026, orden del día y materiales informativos; informe de auditoría sobre Flock Safety del jefe Gene Harris.
- Demanda colectiva contra Flock Safety, demanda enmendada presentada el 3 de abril de 2026, Tribunal Superior de San Francisco (Gibbs Mura).
- Flock Safety, anuncio del producto "Audit Assistance" a través de GlobeNewswire, 14 de abril de 2026.
- LAist, "South Pasadena cancels Flock Safety contract over privacy concerns," febrero de 2026.
- Microsoft Security Response Center, publicación del Patch Tuesday de 14 de abril de 2026; CVE-2026-32201; CVE-2026-33825.
- Agencia de Ciberseguridad y Seguridad de las Infraestructuras, entrada del catálogo de Vulnerabilidades Explotadas Conocidas para la CVE-2026-32201, 14 de abril de 2026; Directiva Operativa Vinculante 22-01.
- Vision Times, "China's Telecom Crackdown May Block All Overseas Internet Access, Leaked Notice Suggests," 11 de abril de 2026.
- China Digital Times, "Documents Raise Fear of Further Crackdown on Great Firewall Circumvention Tools," abril de 2026.
- Moscow Times, "As Kremlin Cuts Off the Internet, VPNs Become a Way of Life," 3 de abril de 2026; "Russia's Digital Ministry Declares War on VPNs," 31 de marzo de 2026.
- Privacy and Civil Liberties Oversight Board, "Report on the Surveillance Program Operated Pursuant to Section 702 of FISA," septiembre de 2023.
- NPR, "Why Congress is fighting over a central tool of American surveillance," 14 de abril de 2026.
- CNN Politics, "Inside the White House push for a clean 702 reauthorization," 13 de abril de 2026.
- Consumer Reports, anuncio de la firma de la SB 338 de Virginia, 13 de abril de 2026.
- NBC News, cobertura de la aprobación en el Senado de la SB 676 de Tennessee, 14 de abril de 2026.
- KFF, "Potential Implications of the New Medicaid Data Sharing Agreement Between CMS and ICE," 2026.
- Government Executive, "States say ICE pulled Medicaid data despite court order," abril de 2026.
- Stateline, información sobre el acceso del ICE a datos de Medicaid, 31 de marzo de 2026.
- Axios, información sobre la ronda de financiación de Flock Safety, 13 de abril de 2026.
- Investigación de la Universidad Northeastern, descripción del marco "The Locknet," 2025-2026.
Esta es la edición 2026-04-15-01 del diario de URnetwork sobre privacidad y libertad en internet. El documento complementario de hot takes y las imágenes y vídeos de formato corto asociados se publican junto a ella.