El proyecto de ley de Nueva York
La Parte C del proyecto de presupuesto 2026-2027 del Estado de Nueva York (los proyectos S.9005 en el Senado y A.10005 en la Asamblea) obligaría a que toda impresora 3D y toda máquina CNC vendida o entregada en el estado incluya lo que la ley denomina "blocking technology" — tecnología de bloqueo. La ley define el término: firmware o software que coteja cada archivo de impresión entrante contra un "firearms blueprint detection algorithm" —un algoritmo de detección de planos de armas de fuego— y se niega a ejecutar la impresión si el algoritmo la marca como un arma de fuego o un componente de arma de fuego. El proyecto exige además la venta presencial de cualquier dispositivo cubierto: nada de pedidos por correo ni de entrega en línea. Convierte en delito grave la posesión o la difusión de un "blocked design file" — un archivo de diseño bloqueado.
El proyecto no especifica un algoritmo. Especifica una función: analizar, comparar, negar. La implementación queda delegada en proveedores comerciales. Cuatro grandes proveedores de firmware de impresión 3D —Prusa, Creality, Bambu Lab, Anycubic— suministran el firmware de la mayoría de las impresoras 3D de consumo en EE. UU. Ninguno incorpora hoy un algoritmo de detección de armas de fuego. Cada uno tendría que añadir uno para poder vender en Nueva York. La base de datos de firmas —qué formas marcaría el algoritmo— la mantendrían proveedores certificados por el estado, en la práctica dos o tres empresas comerciales cuyo proceso de certificación aún no está definido.
La Electronic Frontier Foundation publicó en abril de 2026 dos entradas contra la Parte C: "Stop New York's Attack on 3D Printing" y "Print Blocking Won't Work - Permission to Print Part 2". Una coalición de firmware abierto —los mantenedores de Marlin, Klipper y RepRap— realizó una prueba piloto de la clase de algoritmos que el proyecto certificaría, sobre un corpus de impresiones que no son armas: manillas de puerta de repuesto, maquetas arquitectónicas, figuritas, herrajes domésticos. El hallazgo publicado del piloto: el 17 por ciento de las impresiones que no eran armas activaron el algoritmo.
Una tasa de falsos positivos del 17 por ciento en una herramienta de fabricación no es un inconveniente. Es una propiedad de diseño. Un aficionado de Rochester que imprime el pestillo de un armario, un profesor de un espacio maker de Buffalo que imprime 40 piezas para el aula, un artista de Brooklyn que produce escultura estilizada: cada uno tiene garantizado estadísticamente encontrarse con una negativa. El algoritmo no distingue la intención del patrón. El algoritmo niega formas.
California tiene legislación paralela. Otros cinco estados tienen proyectos similares en circulación. Si se aprueba la Parte C de Nueva York, será el primer estado de EE. UU. en imponer el rechazo de contenidos a nivel de dispositivo en una herramienta de fabricación.
La escalera
El proyecto de impresoras 3D de Nueva York es la entrada aislada más nítida de un desplazamiento arquitectónico más amplio. Las noticias de privacidad y libertad en internet de la semana, leídas en conjunto, describen una escalera de regímenes de negativa impuestos por el Estado:
Permiso para hablar. El reglamento europeo de Chat Control —el Reglamento sobre Abuso Sexual Infantil cuyo tercer trílogo se hundió el 17 de abril— obligaría, según lo que ocurra el 4 de mayo, a que las plataformas de mensajería cotejen cada mensaje contra una firma de detección antes de enviarlo. La presidenta de Signal, Meredith Whittaker, Matthias Pfau de Tuta, Andy Yen de Proton y Threema se han comprometido públicamente a retirarse del mercado europeo antes que implantar el escaneo del lado del cliente. Google, Meta, Microsoft y Snap acatarán el régimen que finalmente acuerden el Consejo, el Parlamento y la Comisión. La Comisión se ha desplazado hacia la posición del Parlamento —órdenes de detección más estrechas combinadas con verificación de edad obligatoria— y se ha alejado de la postura anterior del Consejo de escaneo obligatorio.
Permiso para ver. El plazo de la evaluación de acceso de menores de la Online Safety Act del Reino Unido venció el 16 de abril. Más de noventa servicios están bajo investigación formal de Ofcom. Se estima que seis millones de adultos británicos completaron flujos de verificación de edad en los últimos doce meses ante intermediarios —Yoti, Persona, Verify y proveedores menores— que conservan documentos de identidad bajo políticas de 6 a 24 meses. La Social Media Minimum Age Act de Australia entró en vigor el 10 de diciembre de 2025. Facebook, Instagram, Snapchat, TikTok y YouTube están bajo investigación de eSafety. Setenta y seis por ciento de los jóvenes de 14 y 15 años declara eludir la prohibición. Discord aplazó el despliegue global de su verificación de edad a la segunda mitad de 2026. La verificación de edad por IA de Google sigue desplegándose. Reddit exige verificación de edad para los subreddits sensibles. Cada régimen encamina la verificación a través de un intermediario que agrega documentos de identidad.
Permiso para imprimir. La Parte C de Nueva York. La legislación paralela de California. La tasa de falsos positivos del 17 por ciento.
Permiso para llegar. Irán entró en el día 51 del apagón nacional de internet más largo jamás registrado. La conectividad internacional está en torno al uno por ciento de los niveles previos a la guerra. Poseer un terminal Starlink para uso personal: de seis meses a dos años de cárcel. Usarlo «con la intención de enfrentarse a la República Islámica» o para espionaje: pena de muerte. Al Ministerio de Desarrollo Digital de Rusia le quedan doce días antes de que entre en vigor, el 1 de mayo, la tarifa por gigabyte sobre los datos internacionales: 150 rublos por gigabyte por encima de 15 GB mensuales, aplicada en la pasarela del operador y cobrada a través de la billetera digital del usuario. El Gran Cortafuegos de China, el miembro decano de la categoría, sigue operando.
Permiso para descifrar. El Technical Capability Notice del Ministerio del Interior británico contra Apple. Está fijada para 2026 una vista de siete días ante el Investigatory Powers Tribunal sobre si el Ministerio del Interior puede obligar a Apple a mantener capacidad técnica para el acceso británico a los datos de iCloud de usuarios en todo el mundo. Apple retiró Advanced Data Protection para los usuarios británicos el 21 de febrero de 2025. Los senadores Wyden, Warren y Markey exigieron una sesión informativa del DNI para el 11 de marzo de 2026. El acuerdo bilateral EE. UU.-Reino Unido de la CLOUD Act excluye específicamente los requerimientos británicos dirigidos a personas estadounidenses. Si el mecanismo del TCN sortea legalmente esa exclusión es la cuestión central de la vista.
Cinco peldaños. Cada uno es un momento concreto, impuesto por el Estado, en el que un dispositivo, un servicio o un elemento de infraestructura pide permiso antes de que el usuario actúe. La pregunta del permiso se responde contra una base de datos de firmas, una atestación de edad, una geolocalización, una especificación de capacidad criptográfica. Si la respuesta es no, la acción no ocurre.
De la observación a la negativa
El modelo de vigilancia más antiguo, el que dominó los debates de 2013-2020 —PRISM, XKeyscore, las revelaciones de Snowden— era observación. La NSA recolectaba metadatos. Facebook rastreaba comportamiento. Google agregaba búsquedas. El Estado o el operador comercial observaba lo que hacía el usuario. A veces la observación se usaba en una aplicación posterior. A veces quedaba en una base de datos. El usuario, en casi todos los casos, actuaba igualmente. La acción quedaba registrada. El registro se consultaba después o no.
El modelo emergente es la negativa. El dispositivo, el servicio o la infraestructura interviene en el momento de la acción. La impresión del usuario no se imprime. El mensaje del usuario queda marcado antes de enviarse. La cuenta del usuario no puede acceder al contenido sin atestación de edad. El teléfono del usuario no puede alcanzar destinos internacionales sin una tarifa o una exención del apagón. El cifrado del usuario queda estructuralmente sujeto a descifrado forzoso.
El desplazamiento es estructural. La observación puede, en principio, conciliarse con la autonomía del usuario: el usuario actúa; existe algún registro de la acción; el registro se usa o no en función de consideraciones posteriores. La negativa elimina la acción por completo. El usuario no actúa porque una capa intermedia ha sido autorizada a negarse en nombre de una política que el usuario no eligió.
El desplazamiento es además más difícil de regular con los marcos existentes. La observación producía debates jurídicos sobre órdenes judiciales, legitimación y agregación. La negativa produce debates sobre qué algoritmo está certificado, qué base de datos de firmas es la autorizada y cómo se auditarán las tasas de falsos positivos. Las preguntas son distintas. Los mecanismos que el sistema jurídico desarrolló para la era de la observación no se aplican del todo.
El debate sobre privacidad de 2013-2020 se centraba en cuándo podía mirar el Estado. El debate de 2026 se centra en cuándo pueden los dispositivos negarse a servir al usuario.
La defensa ordinaria
Frente a la escalera de la negativa, cinco respuestas arquitectónicas: cada una ya en funcionamiento a cierta escala, cada una parcial, cada una objeto de su propio desarrollo en curso.
Dispositivos que no preguntan. Impresoras 3D de firmware abierto cuyas bases de código se niegan a implementar el escáner de firmas de la Parte C neoyorquina. Sistemas operativos de código abierto cuyo diseño no encamina las solicitudes de permiso a través de intermediarios certificados por el Estado. Software de productividad autoalojado que no llama a casa. La comunidad de firmware abierto ya se ha comprometido públicamente a no distribuir el escáner de la Parte C. La respuesta de Nueva York, si la legislación se aprueba, pondrá a prueba si la posesión de firmware no conforme puede criminalizarse en sí misma.
Servicios a los que no se puede obligar. Mensajería cifrada de extremo a extremo cuyos servidores no pueden leer el texto en claro. El protocolo de Signal. Tuta, Proton, Threema. Un servidor obligado no puede revelar lo que matemáticamente no puede ver. La respuesta arquitectónica a Chat Control es que el reglamento se aplica a operadores cuya infraestructura permite el escaneo; los operadores cuya infraestructura no lo permite o bien se retiran o bien lo ignoran.
Plataformas federadas. Mastodon, el Protocolo AT de Bluesky, Matrix, Nostr, Farcaster. Ningún operador único retiene el contenido. Un regulador estatal puede alcanzar a un operador sin alcanzar la red. Un compromiso en un operador acota el radio de la explosión. Las plataformas que operan moderación de contenidos federada pueden rechazar requerimientos regulatorios individuales sin romper la red.
Transporte entre pares. El enrutamiento por clave criptográfica de WireGuard. El enrutamiento cebolla de Tor. El transporte por nodos residenciales de URnetwork, donde los mensajes viajan a través de dispositivos de pares en lugar de instalaciones de operadores licenciados. El operador licenciado es el punto de estrangulamiento sobre el que actúan la tarifa rusa, el apagón iraní y el Gran Cortafuegos chino. El transporte entre pares no atraviesa ese estrangulamiento o, con más precisión, presenta en él una firma distinta y más difícil de clasificar.
Identidad en manos del usuario. Pruebas de conocimiento cero sobre la edad satisfechas desde una billetera en el dispositivo del usuario. La Cartera de Identidad Digital de la UE bajo eIDAS 2.0 es la vía regulatoria principal; el despliegue en producción es en 2027. La tesis arquitectónica es que la credencial verificable del usuario, guardada en una billetera bajo su control, afirma los atributos exigidos sin obligar a un intermediario a conservar el documento subyacente. Los seis millones de verificaciones británicas de la Online Safety Act de este último año no usaron esta arquitectura; la arquitectura existe y se despliega lentamente.
Cada respuesta es parcial. Cada una afronta presión regulatoria. Ninguna es la respuesta arquitectónica a todos los regímenes de negativa. En conjunto, esbozan la postura arquitectónica disponible para un usuario que, eligiendo individualmente, no acepta lo predeterminado.
La lectura del domingo por la mañana
Un usuario en Estados Unidos el domingo 19 de abril de 2026 lo más probable es que no conozca las disposiciones concretas de la Parte C. Probablemente no sepa que el tercer trílogo de Chat Control se hundió el jueves, ni que la tarifa rusa entra en vigor el 1 de mayo, ni que el Technical Capability Notice británico contra Apple avanza hacia una vista ante el tribunal este año. Puede tener la vaga sensación de que sus datos «probablemente andan por ahí» tras las notificaciones de brechas de la semana: los 13,5 millones de McGraw Hill, los 78,6 millones de Rockstar Games, los millones sin precisar de Booking.com, los pacientes neerlandeses de ChipSoft, los socios europeos de gimnasio de Basic-Fit.
El usuario no tiene una acción única que resuelva la escalera. Las noticias de la semana no son una llamada a comprar algo ni a cambiar un ajuste. Son una descripción del entorno operativo en el que el dispositivo, los servicios y la infraestructura del usuario están cada vez más regulados para negarse. La elección del usuario, en la medida en que la tenga, está entre aceptar lo predeterminado y escoger las alternativas arquitectónicas: Signal para mensajería, un servicio de archivos autoalojado, una impresora 3D de firmware abierto importada de otro estado, un dispositivo con malla para la coordinación local, una plataforma federada para la comunicación pública y un conjunto creciente de herramientas más especializadas para preocupaciones más concretas.
El usuario mayoritario seguirá aceptando lo predeterminado. Esa es la verdad estructural. La arquitectura mayoritaria —plataformas centralizadas, servicios en la nube, operadores licenciados, escáneres y verificadores obligatorios— seguirá siendo el entorno operativo en torno al cual se han diseñado los regímenes de la escalera de la negativa. Las alternativas arquitectónicas siguen disponibles para los usuarios que las elijan.
El desplazamiento concreto que merece nombrarse, al cerrarse la semana, es que la escalera regulatoria ya no es teórica. La Parte C de Nueva York está en el calendario legislativo. El trílogo de Chat Control del 4 de mayo marcará una dirección. La vista del TCN de Apple está fijada. La tarifa rusa entra en vigor. El día 52 de Irán empieza mañana. Cada peldaño tiene una fecha concreta. Cada peldaño tiene un mecanismo operativo concreto. Cada peldaño tiene una alternativa arquitectónica concreta que el usuario puede elegir si quiere.
La era de la observación trataba de lo que el Estado podía ver. La era de la negativa trata de lo que el usuario puede hacer. El desplazamiento está en marcha. La respuesta arquitectónica es la que lleva una década en construcción: más silenciosa que el debate regulatorio, medible en cifras de crecimiento que aún no se acercan a lo mayoritario, pero disponible para el usuario que elige.
Lo que la semana hizo visible
La Parte C del presupuesto de Nueva York es el asunto concreto del domingo por la mañana. La tasa de falsos positivos del 17 por ciento es el hecho ergonómico. La concentración de la base de datos de firmas es el hecho arquitectónico. La amenaza de delito grave por poseer archivos de diseño bloqueados es el hecho de libertades civiles. La oposición de la EFF es la respuesta del activismo. El compromiso de la comunidad de firmware abierto de no implementarlo es la respuesta arquitectónica.
El hundimiento del tercer trílogo de Chat Control, los seis millones de verificaciones de la OSA británica, el día 51 de Irán, la cuenta atrás rusa hacia el 1 de mayo, el avance del TCN británico contra Apple, la verificación de edad global aplazada de Discord, la verificación de edad por IA de Google, la aplicación pendiente de eSafety en Australia, las brechas de McGraw Hill, Rockstar Games, Booking.com y ChipSoft, las revelaciones sobre Outlier de Scale AI y Meta, la persistencia de LockBit 5.0, el hackeo de Grinex con atribución estatal alegada: cada uno es una entrada concreta en las noticias de la semana. Cada uno encaja en la escalera o en la cadena paralela de extracción de datos que corre junto a la cadena de la negativa.
Las noticias de la semana, tomadas en conjunto, son la realidad operativa de la era de la negativa. El usuario está en el extremo receptor de las negativas y de las extracciones. Las alternativas arquitectónicas son reales y están disponibles. La elección, allí donde existe, es del usuario. La era de la negativa continúa se tome o no esa elección.
La Parte C se aprobará o no. Si se aprueba, la comunidad de impresión 3D de Nueva York lidiará con la tasa de falsos positivos del 17 por ciento, con el requisito de venta presencial y con la amenaza de delito grave. Si no se aprueba, la Parte C volverá en un ciclo presupuestario futuro o en un proyecto sucesor. California actuará por su cuenta. Otros estados observarán.
La escalera no va a desaparecer. Los peldaños se están poblando. El dispositivo del usuario, en algún punto de la cadena entre la acción que el usuario pretendía y la acción que realmente ocurre, está pidiendo permiso a una política que el usuario no eligió.
La respuesta arquitectónica son los dispositivos, servicios e infraestructuras que no preguntan. Su despliegue es lento. Su disponibilidad es real. Las noticias de la semana han hecho visible, peldaño a peldaño, aquello de lo que son alternativa.
Referencias (6 fuentes)
Fuentes
- Senado del Estado de Nueva York, S.9005; Asamblea, A.10005; Parte C, proyectos de presupuesto 2026-2027.
- EFF, "Stop New York's Attack on 3D Printing," abril de 2026.
- EFF, "Print Blocking Won't Work - Permission to Print Part 2," abril de 2026.
- Bruce Schneier, "3D Printer Surveillance," febrero de 2026.
- Techdirt, "New York's New 3D Printing Law, As Written, Is Extremely Harmful And Annoying," febrero de 2026.
- Reclaim the Net, "New York Budget Bill Proposes Mandatory File-Scanning Tech and In-Person Sales for 3D Printers."
- EFF, "The Dangers of California's Legislation to Censor 3D Printing," abril de 2026.
- Patrick Breyer, "EU 'Chat Control' Twist: Commissioner Sides with Parliament," 17 de abril de 2026.
- State of Surveillance, "Chat Control Is Dead. Long Live Chat Control."
- EFF, "EU Parliament Blocks Mass-Scanning of Our Chats — What's Next?"
- The Record, "Signal calls on Germany to vote against 'Chat Control.'"
- Compliance Hub Wiki, "EU 'Chat Control' NOT Withdrawn – Just Delayed Again."
- Ofcom, informes de cumplimiento del Año 3 de la Online Safety Act del Reino Unido.
- Informe de cumplimiento del eSafety Commissioner de Australia, 20 de marzo de 2026.
- TechCrunch, "Discord to roll out age verification next month for full access to its platform."
- EFF, "Discord Voluntarily Pushes Mandatory Age Verification Despite Recent Data Breach."
- Tom's Hardware, "Iran's forced nationwide internet blackout becomes second-longest on record."
- IranWire, "Iran Prepares Death Penalty Law for Starlink Internet Use."
- Business and Human Rights Centre, "Iran: Free satellite internet access has been activated."
- NetBlocks, informe de conectividad de Irán, 18-19 de abril de 2026.
- Moscow Times, "Russian websites begin blocking VPN users as internet controls tighten," 15 de abril de 2026.
- Zona.media, "Russia's internet censorship in 2026."
- Techdirt, "Whoops: Russia's Attempt To Block VPNs Causes Major Banking Failure," 13 de abril de 2026.
- Privacy International, "PI Apple TCN Challenge."
- Computer Weekly, "Home Office 'back door' seeks world-wide access to Apple iCloud users' data."
- AppleInsider, "U.S. lawmakers request briefing on the UK's iCloud encryption backdoor plans."
- The Daily Caller, "'Unprecedented Mass Surveillance': Bipartisan Senators Warn Of Privacy Threat Tied To FISA Renewal," 15 de abril de 2026.
- Acta del pleno del Senado, declaración de Wyden sobre la H.R.8322, 17 de abril de 2026.
- BleepingComputer, "Data breach at edtech giant McGraw Hill affects 13.5 million accounts," 16 de abril de 2026.
- Cybersecurity News, "Rockstar's GTA Game Hacked - 78.6 Million Records Online."
- TechCrunch, "Booking.com confirms hackers accessed customers' data," 13 de abril de 2026.
- NL Times, "Expect more big hacks, Justice Min. says as ChipSoft confirms leak of patient data," 17 de abril de 2026.
- The Guardian, "Porn, dog poo and social media snaps: the 'taskers' scraping the internet for Meta-owned AI firm," 7 de abril de 2026.
- CoinDesk, "Russia-linked Grinex exchange halts operations after $13 million 'state-backed' hack," 17 de abril de 2026.
- Microsoft Security Blog, "Storm-1175 focuses gaze on vulnerable web-facing assets," 6 de abril de 2026.
- Check Point Research, "LockBit 5.0: Ransomware Gang Returns in Force."
- CISA, aviso sobre PLC vinculados a Irán, 8 de abril de 2026.
- Tor Project, notas de la versión Arti 2.2.0.
- Documentación de la Cartera de Identidad Digital de la UE, eIDAS 2.0.
- URnetwork, Signal, WireGuard, Matrix, Mastodon: documentación de arquitectura 2026.
Esta es la edición 2026-04-19-01 del diario de privacidad y libertad en internet de URnetwork. El documento complementario de hot takes y las imágenes, viñetas y vídeos breves asociados se publican junto a ella.