Sábado por la mañana, siete ciudades
En Teherán, un sábado por la mañana de abril de 2026 empieza con la pregunta de si hoy es el día en que vuelve internet. Han pasado cuarenta y nueve días desde que las operadoras de telecomunicaciones iraníes enrutaron a cero la red troncal de los ASN extranjeros, el 28 de febrero. NetBlocks confirmó el quincuagésimo día esta misma mañana: 1.176 horas, el apagón nacional de internet más largo jamás registrado. Un importador de hardware de Teherán habló por última vez con su proveedor de Shenzhen el último día de febrero. Una investigadora médica de la Universidad Sharif lleva cincuenta días sin leer una revista alojada en el extranjero. Una familia de la diáspora iraní en Hamburgo no ha podido hacer una videollamada a su abuela. Un comité del Consejo Supremo de Seguridad Nacional se reunirá la semana que viene para decidir si se añaden cuatro empresas más a la lista blanca del paquete "pro internet". Ninguna de las personas que esperan esa decisión eligió el comité.
En Moscú, un sábado por la mañana es una cuenta atrás de doce días. El 1 de mayo entra en vigor una tarifa de 150 rublos por gigabyte —unos 1,80 dólares— sobre cualquier dato internacional de internet enrutado a través de una operadora rusa por encima de quince gigabytes al mes. La tarifa se aplica tanto si el tráfico son datos en itinerancia, tráfico enrutado por VPN o cualquier otra ruta a través de la capa de operadoras con licencia. El Ministerio de Desarrollo Digital anunció el esquema en marzo. La sincronización de correo de una persona de negocios moscovita con un proveedor de nube extranjero empezará a acumular cargos cuando el contador cruce el umbral. Las llamadas de un ruso expatriado a su familia en el extranjero ya están limitadas en Telegram y bloqueadas en WhatsApp; la tarifa añade la capa siguiente. El ministerio no preguntó a los usuarios.
En Bruselas, un sábado por la mañana se sitúa entre dos triálogos. El tercer triálogo sobre Chat Control 2.0, el Reglamento sobre el Abuso Sexual Infantil, concluyó el jueves sin acuerdo sobre si debe imponerse el escaneo del lado del cliente. El cuarto triálogo es el 4 de mayo. El objetivo del acuerdo político es julio. La presidenta de Signal, Meredith Whittaker, ha declarado públicamente que Signal abandonará el mercado de la UE antes que implementar el escaneo del lado del cliente. Tuta, Proton y Threema han dicho lo mismo. El Consejo Europeo, el Parlamento y la Comisión son las tres partes en la sala. Los 450 millones de usuarios de la UE cuya mensajería regulará esta norma no lo son.
En Washington, un sábado por la mañana es un reloj de doce días. El Senado ratificó el viernes por la tarde, por voto oral y en bastante menos de treinta segundos, la prórroga por consentimiento unánime aprobada por la Cámara a las 2:09 de la madrugada de la Sección 702 de la Foreign Intelligence Surveillance Act hasta el 30 de abril. La reautorización limpia de dieciocho meses que quería la Casa Blanca está muerta. La enmienda de requisito de orden judicial que quería la coalición reformista quedó fuera de orden. La autoridad continúa; el FBI sigue consultando la base de datos de la 702 bajo los controles administrativos de la RISAA; la certificación antinarcóticos del Tribunal FISA de abril de 2025 sigue autorizando la recopilación sobre la cadena de suministro del fentanilo. Ningún estadounidense cuyas comunicaciones están en la base de datos votó el parche.
En Róterdam, un sábado por la mañana es un compás de espera. ChipSoft, el proveedor neerlandés de historia clínica electrónica cuya plataforma HiX da servicio al setenta y seis por ciento de los hospitales de agudos de los Países Bajos, confirmó el miércoles 15 de abril que no se podía descartar que se hubiera accedido a historiales de pacientes en la intrusión de ransomware iniciada el 7 de abril. El Franciscus Gasthuis de Róterdam y el Albert Schweitzer Ziekenhuis de Dordrecht están entre los once hospitales que desconectaron HiX de sus redes. Basic-Fit, la mayor cadena de gimnasios de Europa, reveló el 13 de abril que a un millón de socios de seis países de la UE les habían robado nombres, direcciones de correo electrónico, domicilios, números de teléfono, fechas de nacimiento y números de cuenta bancaria. Ningún grupo de ransomware ha reivindicado ninguna de las dos intrusiones. Los 1,2 millones de europeos cuyos datos están ahora en malas manos no eligieron la concentración que hizo viable la brecha.
En Londres, un sábado por la mañana es el día siguiente al plazo del 16 de abril fijado por Ofcom para las evaluaciones de acceso de menores bajo la Online Safety Act. Más de noventa servicios están bajo investigación formal. Aproximadamente 1 de cada 7 adultos británicos completó un flujo de verificación de edad en los últimos doce meses: unos seis millones de verificaciones. Yoti, Persona, Verify y un puñado de intermediarios menores guardan ahora imágenes de documentos de identidad de una fracción sustancial de los adultos residentes en el Reino Unido. Un usuario británico de Reddit verificó su edad el martes para ver un subreddit sensible; la imagen de su pasaporte queda retenida en los servidores de Persona bajo una política de conservación de doce meses. El usuario no diseñó el ecosistema de intermediarios.
En Sídney, un sábado por la mañana son cuatro meses de vigencia de la prohibición legal para menores de 16 años en las grandes plataformas de redes sociales. Facebook, Instagram, Snapchat, TikTok y YouTube están bajo investigación formal de la comisionada de eSafety, Julie Inman Grant. El informe de cumplimiento del 20 de marzo documentó carencias sistémicas: plataformas que animan a los usuarios menores de edad a "correct" —corregir— las estimaciones de edad mediante métodos de baja confianza; reintentos repetidos permitidos con el mismo método de verificación; estimación facial imprecisa en la frontera de los 16/17 años. Los adolescentes australianos han migrado a Discord, Roblox y Telegram. El setenta y seis por ciento de los chicos de catorce y quince años que declara haber eludido las restricciones de edad no votó la ley.
Siete ciudades. Siete relojes. Ninguno fijado por los usuarios contra los que corren.
La propiedad estructural común
Los siete relojes operan en distintos ámbitos de política pública, distintas jurisdicciones y distintas escalas temporales. Comparten una propiedad estructural: en cada caso, una autoridad acciona una palanca contra un operador comercial o gubernamental para producir un efecto sobre una población de usuarios, y los usuarios no tienen ninguna capacidad de intervención en el accionamiento de la palanca.
Las operadoras iraníes acatan las directivas del Consejo Supremo de Seguridad Nacional. El CSSN es la autoridad; las operadoras son el operador; los usuarios iraníes de internet son la población afectada. La población no elige al CSSN ni puede recurrir sus decisiones.
Las operadoras móviles rusas aplican la tarifa del Ministerio de Desarrollo Digital. El ministerio es la autoridad; las operadoras son el operador; los ciudadanos rusos que necesitan datos internacionales son la población afectada. La población ni es consultada ni tiene vía de recurso.
El Consejo, el Parlamento y la Comisión de la UE son la autoridad tripartita del triálogo; las grandes plataformas (Meta, Google, Microsoft, Snap) y las plataformas E2EE (Signal, Tuta, Proton, Threema) son los operadores; 450 millones de usuarios de la UE son la población afectada.
El Congreso y la administración de EE. UU. son la autoridad; las operadoras, los proveedores de nube y los servicios de correo estadounidenses son los operadores; los estadounidenses cuyas comunicaciones transitan esa infraestructura son la población afectada.
ChipSoft y su aseguradora, la Autoridad de Protección de Datos neerlandesa y el sector sanitario neerlandés son el nexo de autoridad; ChipSoft es el operador; las poblaciones de pacientes de once hospitales son el grupo afectado. La dirección de Basic-Fit, sus aseguradoras y las autoridades de protección de datos de seis países son el nexo de autoridad; Basic-Fit es el operador; un millón de socios son la población afectada.
Ofcom es la autoridad; las plataformas y los intermediarios verificadores son los operadores; los usuarios británicos de internet son la población afectada.
La comisionada de eSafety Inman Grant es la autoridad; las cinco grandes plataformas son los operadores; todo usuario australiano de internet es la población afectada: los adolescentes de forma directa, los adultos de forma indirecta a través de la fricción de la verificación.
La forma de cada uno es la misma. El usuario es siempre la población afectada. El usuario nunca es la autoridad. El usuario está, en cada caso, en el sustrato que el operador hace funcionar.
Por qué los intereses de las autoridades no llegan al consentimiento del usuario
Es posible defender la mejor versión de la posición de cada autoridad, y es importante hacerlo.
El Gobierno de Irán actúa en condiciones de guerra tras los ataques estadounidense-israelíes del 28 de febrero contra Natanz, Fordow y Arak. La justificación declarada —contraespionaje, prevención de la coordinación extranjera con actores internos— es en general un interés legítimo del Estado. La duración de cincuenta días del apagón y su transición a un régimen de permisos hacen más difícil aceptar sin más la alegación de necesidad, pero la autoridad es legítima aunque su ejercicio sea desproporcionado.
El Gobierno de Rusia mantiene una posición coherente de soberanía digital. Reducir la dependencia de plataformas extranjeras es defendible; consolidar los servicios públicos en una sola aplicación tiene eficiencia operativa. La ausencia de cifrado y la agregación en infraestructura controlada por el Estado son daños a la privacidad, pero la autoridad —electa, estatutaria, constitucional dentro del marco ruso— es legítima.
El Consejo, el Parlamento y la Comisión de la UE están democráticamente constituidos. El reglamento de Chat Control aborda un problema grave y bien documentado (el material de abuso sexual infantil en línea). El mecanismo de las órdenes de detección es discutido, pero el objetivo de fondo de la política es legítimo y el proceso normativo es democrático.
El Congreso y la administración de EE. UU. tienen legitimación constitucional para las competencias de seguridad nacional. La Sección 702 aborda la recopilación de inteligencia exterior, una función legítima del Estado. La tensión con las protecciones de la Cuarta Enmienda es el núcleo del argumento de la coalición reformista Wyden-Lee-Lummis-Warren, pero la autoridad de fondo es legítima.
Los marcos de protección de datos neerlandés y europeo, Ofcom en el Reino Unido y eSafety en Australia son reguladores establecidos democráticamente con competencias legales definidas. Sus intervenciones no son arbitrarias.
Y sin embargo, en cada caso, la autoridad legítima actúa sobre un operador que el usuario no eligió aceptar como operador de sus comunicaciones, sus registros o su tráfico. La paciente neerlandesa no eligió que sus historiales se consolidaran en ChipSoft. La usuaria británica de Reddit no eligió que Persona guardara una imagen de su pasaporte durante doce meses. La adolescente australiana no eligió que su intento de verificación de edad quedara filtrado por el proveedor de estimación facial escogido por la plataforma. El consentimiento que la autoridad presupone pasa por el operador, no por el usuario.
La autoridad es legítima. El operador es legítimo. La cadena de consentimiento del usuario al operador y de este a la autoridad es un artefacto arquitectónico, no un permiso libremente otorgado. Eso es lo que dejan al descubierto los plazos de esta semana.
Qué arquitectura cambiaría la pregunta
Un usuario cuyas comunicaciones, registros, identidad y tráfico no dependen de un operador comercial coercible no puede recibir órdenes de una autoridad cuya palanca actúa sobre un operador coercible. La alternativa arquitectónica al patrón actual es aquella a la que, candidato a candidato, semana a semana, apunta implícitamente cada conversación reformista sin llegar a nombrarla.
Criptografía de extremo a extremo con claves en manos del usuario. El protocolo de Signal es el ejemplo a escala comercial: claves generadas en el dispositivo del usuario, contenido cifrado bajo esas claves, el operador guardando solo un texto cifrado que no puede descifrar. La Protección de Datos Avanzada de Apple era un diseño similar para iCloud; la Technical Capability Notice del Reino Unido bajo la Investigatory Powers Act apunta específicamente a esta arquitectura para forzar la custodia de claves por el operador a escala mundial.
Transporte entre pares. Tráfico enrutado a través de dispositivos de pares en lugar de instalaciones de operadoras con licencia. WireGuard como protocolo, el enrutamiento cebolla de Tor como red, el transporte de nodos residenciales de URnetwork como tejido de retransmisión entre pares en producción, Briar y Session como sustratos de mensajería en malla. Cada uno es una respuesta parcial a la misma pregunta arquitectónica: ¿pueden las comunicaciones evitar el punto de estrangulamiento de la operadora con licencia del que dependen la tarifa rusa, el apagón iraní, el filtro chino y las telecomunicaciones estadounidenses conformes a CALEA?
Moderación federada y almacenamiento federado. Moderación de contenidos elegida por el usuario o por moderadores elegidos por el usuario, distribuida entre una federación de operadores más pequeños en lugar de concentrada en una única plataforma guardiana. La federación de Matrix, el modelo PDS de Bluesky, Mastodon, instancias federadas de Nextcloud. Cada uno distribuye el alcance de la palanca: la autoridad puede accionarla sobre un operador, pero no sobre el sustrato entero.
Identidad en manos del usuario mediante credenciales verificables. Afirmaciones criptográficas guardadas en una cartera controlada por el usuario, divulgadas de forma selectiva mediante pruebas de conocimiento cero que verifican el atributo (mayor de 16, mayor de 18, con licencia) sin revelar el documento subyacente. La Cartera de Identidad Digital de la UE bajo eIDAS 2.0 es la vía regulatoria principal; la investigación académica sobre pruebas de edad de conocimiento cero ha madurado desde 2023.
Arquitectura descentralizada de proveedores. Historiales médicos en manos del paciente o repartidos entre varios custodios operados de forma independiente (el proyecto InteropEHRate, financiado por la UE; la autenticación de pacientes entre pares de Nuts, en los Países Bajos). Identidad de consumo guardada por servicio o en carteras del usuario en lugar de concentrada en bases de datos del operador.
Ninguna de estas cosas sustituye hoy a la arquitectura actual en bloque. Cada una reduce la superficie de ataque de la palanca concreta que la apunta. La descentralización es una afirmación más estrecha que «lo resuelve todo». Es una afirmación sobre propiedades estructurales de sustratos concretos: un sustrato que no presenta un centro coercible no presenta una palanca, y una palanca que no puede accionarse no puede producir un plazo que el usuario no consintió.
Lo que esta semana cuesta realmente
El recuento agregado del daño en las siete ciudades esta semana:
- Irán, día 50: entre 1.800 y 2.000 millones de dólares aproximadamente en pérdidas económicas directas e indirectas; decenas de miles de negocios degradados o cerrados; 85 millones de ciudadanos incapaces de alcanzar la internet exterior.
- Rusia, cuenta atrás al 1 de mayo: unos 30 millones de usuarios entre un mensajero estatal sin cifrado, un filtro de VPN que rompió los principales bancos del país al activarse y una tarifa que pondrá los datos internacionales fuera del alcance de viajeros de negocios, expatriados y minorías étnicas con familia en el extranjero.
- Bruselas, cuenta atrás al 4 de mayo: 450 millones de usuarios de la UE en la incertidumbre sobre si sus aplicaciones de mensajería serán obligadas a escanear comunicaciones privadas o se retirarán del mercado.
- Washington, cuenta atrás al 30 de abril: toda una competencia de vigilancia que continúa sin modificar al menos otros doce días, sin ninguna vía estructural de reforma antes del plazo.
- Róterdam, en curso: datos de pacientes de una fracción sustancial de los pacientes de agudos neerlandeses posiblemente filtrados; once hospitales funcionando con flujos de trabajo manuales; un millón de socios de gimnasio con sus números de cuenta bancaria robados.
- Londres, tras el plazo: seis millones de imágenes de documentos de identidad agregadas en cuatro operadores intermediarios, sin ninguna brecha a gran escala todavía pero con una concentración estructural que, con toda probabilidad, producirá una.
- Sídney, cuatro meses después: una reducción del 22 al 42 por ciento en las cuentas de menores de 16 años en las plataformas principales, con la migración correspondiente a alternativas menos reguladas; el 76 por ciento de los adolescentes declara haberla eludido.
Daño concreto por valor de siete ciudades, producido por autoridades cuya legitimidad no está en cuestión, actuando sobre operadores que no pueden negarse a las palancas, y produciendo efectos sobre usuarios que no tuvieron ninguna capacidad de intervención en el accionamiento de esas palancas.
El próximo reloj
El próximo reloj arranca este fin de semana. El triálogo de Bruselas es el 4 de mayo; la tarifa rusa, el 1 de mayo; la expiración de la Sección 702 en Washington, el 30 de abril; las investigaciones londinenses sobre garantía de edad producirán decisiones de aplicación a lo largo del verano; las decisiones de aplicación de Sídney son de mediados de 2026; la próxima reunión del CSSN iraní sobre la lista blanca es la semana que viene; el informe de la autoridad de protección de datos de Róterdam se cierra en mayo. Cada uno es un plazo. Cada uno fue fijado por una autoridad que no preguntó al usuario. Cada uno operará sobre un operador que el usuario no diseñó.
La arquitectura que produce este patrón es la arquitectura que cada debate político de la semana da por sentada. La alternativa arquitectónica —criptografía de extremo a extremo, transporte entre pares, moderación federada, identidad en manos del usuario, ecosistemas distribuidos de proveedores— está disponible, parcialmente desplegada, creciendo, y todavía no es la corriente principal. El uso de puentes de Tor sube un cuarenta y dos por ciento interanual. WireGuard es el estándar del 94 por ciento en las VPN de consumo. Signal tiene sesenta millones de usuarios activos mensuales. El transporte de nodos residenciales de URnetwork sube un treinta y siete por ciento en 2026. Cada métrica es un paso. Ninguna es el giro.
Lo que revelan los plazos de la semana es que la arquitectura actual produce debates políticos sobre qué autoridad puede accionar qué palanca. El usuario es el objeto del debate, no una parte en él. Que el usuario pueda ser parte exige una arquitectura distinta. Esa arquitectura es el trabajo lento, silencioso e infrafinanciado de otra pila: la que, plazo a plazo, semana a semana, se vuelve más difícil de ignorar.
El próximo reloj arranca el lunes. El usuario de Teherán, el usuario de Moscú, el usuario de Bruselas, el usuario de Washington, el usuario de Róterdam, el usuario de Londres, el usuario de Sídney: cada uno se despertará ante una cuenta atrás fijada en otra parte. Ninguno de ellos estuvo en la mesa. La arquitectura es la razón.
Referencias (6 fuentes)
Fuentes
- NetBlocks, informe de conectividad de Irán, 18 de abril de 2026, que confirma el día 50 del apagón.
- Free Malaysia Today, "Iran internet blackout now in its 50th day," 18 de abril de 2026.
- Shabtabnews, "Iran's Internet Blackout Shows No Signs Of Ending," 17 de abril de 2026.
- Bloomberg, "Iran Internet Blackout Eases Slightly as Businesses Face Economic Costs," 14 de abril de 2026.
- Moscow Times, "Russian websites begin blocking VPN users as internet controls tighten," 15 de abril de 2026.
- Techdirt, "Whoops: Russia's Attempt To Block VPNs Causes Major Banking Failure," 13 de abril de 2026.
- Zona.media, "Russia's internet censorship in 2026: VPN crackdowns, mobile shutdowns, Telegram blocks and the state messenger Max," 7 de abril de 2026.
- EFF, "EU Parliament Blocks Mass-Scanning of Our Chats — What's Next?" abril de 2026.
- State of Surveillance, "Chat Control Is Dead. Long Live Chat Control.," abril de 2026.
- Patrick Breyer, "Chat Control: The EU's CSAM scanner proposal," actualizaciones continuas hasta el 17 de abril de 2026.
- Roll Call, "Senate sends short-term surveillance reauthorization to Trump," 17 de abril de 2026.
- Al Jazeera, "US Congress extends controversial surveillance power under FISA for 10 days," 17 de abril de 2026.
- NPR, "Congress extends controversial surveillance powers for 10 days," 17 de abril de 2026.
- S.4082, Government Surveillance Reform Act, presentada el 12 de marzo de 2026.
- Resolución vinculante del Congressional Progressive Caucus, 16 de abril de 2026.
- NL Times, "Hospital patient data may have leaked in Chipsoft hack, sources say," 15 de abril de 2026.
- The Register, "Ransomware knocks Dutch healthcare software vendor offline," 8 de abril de 2026.
- BleepingComputer, "European Gym giant Basic-Fit data breach affects 1 million members," 13 de abril de 2026.
- SecurityWeek, "Europe's Largest Gym Chain Says Data Breach Impacts 1 Million Members," 13 de abril de 2026.
- Ofcom, "Age checks to protect children online," guía de abril de 2026; actualización de cumplimiento de la comisionada de eSafety, 20 de marzo de 2026.
- Meredith Whittaker, @mer__edith en X, 15 de abril de 2026, sobre la escalada de Signal ante Apple.
- Freedom of the Press Foundation, guía actualizada sobre Signal en iOS, 16 de abril de 2026.
- Centro de investigación de amenazas de Aviatrix, actualizaciones sobre Salt Typhoon de abril de 2026; audiencia del Comité de Comercio del Senado, diciembre de 2025.
- Silicon UK, "Government Issues New Order To Access Apple UK User Data."
- Computer Weekly, "Home Office 'back door' seeks world-wide access to Apple iCloud users' data."
- Pliego de cargos complementario de la Comisión Europea a Meta, 15 de abril de 2026.
- Bloomberg, "EU Warns Meta on WhatsApp AI Rules, Citing Competition Concerns," 15 de abril de 2026.
- Meta Engineering, "Post-Quantum Cryptography Migration at Meta: Framework, Lessons, and Takeaways," 16 de abril de 2026.
- Quantum Insider, "Q-Day Just Got Closer: Three Papers in Three Months," 31 de marzo de 2026.
- Tor Project, lanzamiento de Arti 2.2.0; estadísticas de puentes Snowflake; auditoría de Cure53 sobre Tor VPN, principios de 2026.
- Documentación de URnetwork e informes de crecimiento de 2026.
- Declaración conjunta de Wyden, Lee, Lummis y Warren sobre la GSRA.
- Informe de cumplimiento de la comisionada de eSafety Inman Grant, 20 de marzo de 2026.
- Informes sobre arquitecturas de credenciales verificables: EU Digital Identity Wallet (eIDAS 2.0); especificación Verifiable Credentials del W3C.
- Comentario de Open Rights Group sobre la arquitectura de intermediarios de la Online Safety Act británica.
Esta es la edición 2026-04-18-01 del diario de URnetwork sobre privacidad y libertad en internet. El documento complementario de hot takes y las imágenes, viñetas y vídeos de formato corto asociados se publican junto a ella.