La Corte Suprema otorga una 'gran victoria' para la privacidad tecnológica en el fallo de Chatrie

La Corte Suprema dictaminó el lunes que recopilar datos de ubicación telefónica de un área geográfica es una búsqueda de la Cuarta Enmienda, en una decisión que tanto los defensores de la privacidad como los críticos del fallo dicen que tendrá vastas implicaciones para la privacidad tecnológica.

El fallo 6-3 Estados Unidos es una “gran victoria” para la privacidad bajo la Cuarta Enmienda, dijo un profesor de derecho que estudia la vigilancia. Y «enviará ondas sísmicas a través de nuestra doctrina de la Cuarta Enmienda» con ramificaciones «en el futuro previsible», escribieron los jueces disidentes. El fallo no siguió algunas de las líneas tradicionales de jueces seleccionados por presidentes republicanos o demócratas.

Okello Chatrie cuestionó la recopilación de datos de teléfonos celulares de Google por parte de la policía en su condena por robo a un banco bajo una orden llamada geofence que obtuvo información sobre su ubicación en el momento del crimen. Si bien la Corte Suprema se planteó la cuestión de si la orden específica en su caso era adecuada, sostuvo que las protecciones de la Cuarta Enmienda se aplican a este tipo de recopilación de datos, y potencialmente también a otros tipos futuros.

Entre las cuestiones que debatió el tribunal estuvo si una recolección generalizada constituye un registro tal como lo definen los derechos de la Cuarta Enmienda contra «registros e incautaciones irrazonables». Eso incluía preguntas sobre si alguien que voluntariamente proporciona sus datos a una empresa como Google conserva las proyecciones de la Cuarta Enmienda para esa información, bajo la “doctrina de terceros”.

La mayoría encontró que los datos de ubicación de las celdas son sustancialmente similares a la información de ubicación de las celdas abordada en Carpenter v. Estados Unidos (2018), donde el tribunal sostuvo de manera similar que la recopilación de estos datos por parte del gobierno constituye una búsqueda de la Cuarta Enmienda.

En la nueva opinión, la jueza Elena Kagan, escribiendo en nombre de la mayoría, utilizó un lenguaje amplio sobre cómo podría aplicarse la Cuarta Enmienda a medida que avanza la tecnología.

“Una nueva tecnología no debería transformar lo que los individuos habían pensado razonablemente que podían ocultar al Gobierno”, escribió Kagan en nombre de la mayoría junto con los jueces John Roberts, Sonia Sotomayor, Brett Kavanaugh y Ketanji Brown Jackson. «Un individuo tiene una expectativa razonable de privacidad en los registros sobre la ubicación de su teléfono celular, y la policía se entromete en ese interés protegido constitucionalmente cuando exige la información, aunque sea por un tiempo limitado y de una empresa de tecnología externa».

El juez Neil Gorsuch escribió una opinión concurrente, diciendo que difería de la opinión de Kagan sólo en cómo llegó a sus conclusiones, citando el lenguaje de la Cuarta Enmienda sobre «documentos» y «efectos»: «A mi modo de ver, los datos del historial de ubicaciones del Sr. Chatrie califican como su propiedad personal».

El juez Samuel Alito escribió para los jueces disidentes que el tribunal había ido demasiado lejos al extrapolar las protecciones especificadas en la decisión Carpenter, diciendo que «enviará ondas sísmicas a través de nuestra doctrina de la Cuarta Enmienda» a pesar de no afectar el caso de Chatrie.

“A medida que la mayoría resuelve la cuestión en este caso, hace proclamas radicales con implicaciones que van mucho más allá del procedimiento específico que la policía utilizó aquí”, dijo Alito, y agregó que la decisión “prácticamente garantiza que estaremos limpiando los escombros en el futuro previsible”.

Andrew Ferguson, profesor de derecho en la Universidad George Washington y autor de un libro sobre cómo el uso policial de los datos amenaza la libertad personal, dijo que el fallo fue importante incluso si seguirá siendo fácil para las autoridades obtener órdenes judiciales de otras maneras.

«Chatrie es una gran victoria para la privacidad de la Cuarta Enmienda», dijo a CyberScoop. «La Corte Suprema dio hoy un paso importante para actualizar la Cuarta Enmienda en una era digital, y deberíamos estar agradecidos de que lo haya hecho».

La Unión Estadounidense de Libertades Civiles también celebró el fallo.

«La decisión de la Corte proporciona una protección crítica contra búsquedas gubernamentales invasivas y excesivamente amplias de nuestra información personal», dijo en una declaración a CyberScoop Brett Max Kaufman, abogado principal del Centro para la Democracia de la ACLU que ayudó a escribir un informe para un amigo de la corte por parte de Chatrie. Si bien Google ha cambiado su sistema de una manera que prácticamente elimina las solicitudes gubernamentales de datos de ubicación futuros, «tipos similares de búsquedas inversas de datos confidenciales en poder de otras empresas seguirán siendo una amenaza para la privacidad. Las autoridades y los tribunales están al tanto de que la nueva tecnología no abre lagunas de vigilancia, y se requiere un estricto cumplimiento de las protecciones de la Cuarta Enmienda».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

WhatsApp finalmente obtiene nombres de usuario para ayudar a mantener la privacidad de los números de teléfono – CYBERDEFENSA.MX

WhatsApp el lunes oficialmente anunciado el inicio de reservas globales de nombres de usuario con el objetivo de proteger la privacidad de más de tres mil millones de usuarios en la plataforma de mensajería.

La función opcional está diseñada para ayudar a los usuarios a conectarse con alguien en el servicio a través de nombres de usuario, en lugar de compartir directamente sus números de teléfono. Las reservas de nombres de usuario comenzarán a implementarse a partir de hoy, lo que permitirá a los usuarios crear y reservar un nombre de usuario antes de que la función esté disponible de forma generalizada a finales de este año.

«Tú eliges la tuya y no tiene que coincidir con tu identificador en ninguna otra aplicación», dijo la aplicación de mensajería propiedad de Meta en un comunicado compartido con The Hacker News antes de su publicación.

«En esencia, es una característica de privacidad, no un identificador de redes sociales: no hay un directorio para explorar ni sugerencias, por lo que las personas necesitan saber su nombre de usuario exacto para comunicarse con usted por primera vez».

Como es evidente, la elección de un nombre de usuario debe ser única. WhatsApp dijo que proporcionará un generador de nombres de usuario para ayudar a los usuarios a elegir uno.

Ciberseguridad

Los usuarios también tienen la opción de configurar una clave de nombre de usuario para una capa adicional de protección, lo que requiere que alguien la sepa la primera vez que intentan contactarlos.

Un portavoz de Meta dijo a The Hacker News que las claves de nombre de usuario brindan una capa adicional de protección al permitir a los usuarios controlar quién puede comunicarse con ellos en WhatsApp con su nombre de usuario. «Otros necesitarán saber no sólo su nombre de usuario exacto sino también su clave para enviarle un mensaje por primera vez con su nombre de usuario», dijo el portavoz. «Puedes restablecer tu clave en cualquier momento para cortar nuevos contactos entrantes».

Los creadores de contenido, las pequeñas empresas y las organizaciones que deseen mantener una presencia en línea constante en todas las plataformas pueden elegir reclamar su nombre de usuario existente de Instagram o Facebook en WhatsApp.

El principal beneficio de este cambio es que una vez habilitado, otras cuentas ya no podrán ver ni acceder al número de teléfono de un usuario. Los usuarios pueden reservar un nombre de usuario navegando a: Configuración > Cuenta > Nombre de usuario.

«Iremos implementando nombres de usuario gradualmente durante los próximos meses y te notificaremos en WhatsApp cuando estén disponibles en tu país», dijo WhatsApp.

El desarrollo se produce más de dos años después de que Signal anunciara una función de nombre de usuario en su aplicación de mensajería como una forma de proteger los números de teléfono de otros.

El repositorio falso de filtros de privacidad OpenAI alcanza el puesto número 1 en abrazar la cara y atrae 244.000 descargas – CYBERDEFENSA.MX

Un repositorio malicioso de Hugging Face logró ocupar un lugar en la lista de tendencias de la plataforma al hacerse pasar por el modelo de peso abierto del filtro de privacidad de OpenAI para ofrecer un ladrón de información basado en Rust a los usuarios de Windows.

El proyecto, denominado Open-OSS/filtro de privacidaddisfrazado de su contraparte legítima, lanzado por OpenAI a fines del mes pasado (openai/filtro de privacidad), incluida la copia literal de la descripción completa para engañar a los usuarios desprevenidos para que la descarguen. Desde entonces, Hugging Face ha desactivado el acceso al modelo malicioso.

El filtro de privacidad era desvelado en abril de 2026 por la empresa de inteligencia artificial (IA) como una forma de detectar y redactar información de identificación personal (PII) en texto no estructurado con el objetivo de incorporar sólidas protecciones de privacidad y seguridad en las aplicaciones.

«El repositorio había escrito errores tipográficos en la versión legítima del filtro de privacidad de OpenAI, copió su tarjeta modelo casi palabra por palabra y envió un archivo loader.py que recupera y ejecuta malware de robo de información en máquinas con Windows», dijo el equipo de investigación de HiddenLayer. dicho en un informe publicado la semana pasada.

Ciberseguridad

El proyecto malicioso indica a los usuarios que clonen el repositorio y ejecuten un script por lotes («start.bat») para Windows o un script Python («loader.py») para sistemas Linux o macOS para configurar todas las dependencias necesarias e iniciar el modelo.

Una vez iniciado, el script Python activa un código malicioso responsable de deshabilitar la verificación SSL, decodificar una URL codificada en Base64 alojada en JSON Keeper y usarla para extraer un comando que se pasa a PowerShell para su posterior ejecución. El uso de JSON Keeper, un servicio público de pegado de JSON, como solucionador de entrega muerta permite a los atacantes cambiar cargas útiles sobre la marcha sin necesidad de modificar el repositorio.

El comando PowerShell se utiliza para descargar un script por lotes desde un servidor remoto («api.eth-fastscan[.]org») y ejecútelo usando «cmd.exe». El script por lotes funciona como un descargador de segunda etapa que prepara el entorno elevando sus privilegios mediante un mensaje de Control de cuentas de usuario (UAC), configurando exclusiones de Microsoft Defender Antivirus, descargando el binario de la siguiente etapa del mismo dominio y configurando una tarea programada que inicia un script de PowerShell para ejecutar el ejecutable.

Una vez que se inicia la tarea programada, el malware espera dos segundos antes de eliminarse. La etapa final es un ladrón de información diseñado para tomar capturas de pantalla y recopilar datos de Discord, billeteras y extensiones de criptomonedas, metadatos del sistema, archivos como configuraciones de FileZilla y frases iniciales de billetera, y navegadores web basados ​​en los motores de renderizado Chromium y Gecko.

«A pesar de utilizar una tarea programada, esta etapa no establece persistencia: la tarea se destruye antes de reiniciar. Se utiliza como un iniciador de contexto de SISTEMA de una sola vez», explicó HiddenLayer.

El ladrón también ejecuta comprobaciones para detectar depuradores y entornos sandbox, verifica que no se está ejecutando en una máquina virtual e intenta deshabilitar la interfaz de escaneo antimalware de Windows (AMSI) y el seguimiento de eventos para Windows (ETW) para evadir la detección de comportamiento. Los datos robados se exfiltran en formato JSON a la «recargapopular[.]dominio com».

Antes de ser desactivado, se dice que el modelo alcanzó la posición número 1 en tendencia en Hugging Face con aproximadamente 244.000 descargas y 667 me gusta en 18 horas. Se sospecha que estos números fueron inflados artificialmente para darle al repositorio una ilusión de confianza y lograr que los usuarios lo descargaran.

Un análisis más profundo de la actividad ha descubierto seis repositorios más que cuentan con un cargador de Python similar para implementar el ladrón:

  • anthfu/Bonsai-8B-gguf
  • anthfu/Qwen3.6-35B-A3B-APEX-GGUF
  • anthfu/DeepSeek-V4-Pro
  • anthfu/Qwopus-GLM-18B-Ferged-GGUF
  • anthfu/Qwen3.6-35B-A3B-Claude-4.6-Opus-Reasoning-Distilled-GGUF
  • anthfu/supergemma4-26b-sin censura-gguf-v2
Ciberseguridad

HiddenLayer dijo que también observó la «api[.]eth-fastscan[.]org» que se utiliza para servir un ejecutable de Windows diferente («o0q2l47f.exe«) que señala «welovechinatown[.]info», un servidor de comando y control (C2) que se utilizó anteriormente en una campaña que aprovechó un paquete npm malicioso llamado trevlo para entregar ValleyRAT (también conocido como Winos 4.0).

«El gancho postinstalación del paquete ejecuta silenciosamente un cargador de JavaScript ofuscado que genera un comando de PowerShell codificado en base64, que a su vez recupera y ejecuta un script de PowerShell de segunda etapa desde la infraestructura controlada por el atacante», Panther anotado mes pasado.

«Ese script descarga y ejecuta un binario stager de Winos 4.0 («CodeRun102.exe») con evasión completa, completo con ejecución de ventana oculta, eliminación del identificador de zona y separación de procesos».

El ataque es digno de mención por el hecho de que representa un nuevo vector de acceso inicial para ValleyRAT, un troyano modular de acceso remoto que se sabe que se distribuye a través de correos electrónicos de phishing y envenenamiento de optimización de motores de búsqueda (SEO). El uso de ValleyRAT se atribuye exclusivamente a un grupo de hackers chino llamado Silver Fox.

«La infraestructura compartida sugiere que estas campañas posiblemente estén vinculadas y probablemente formen parte de una operación de cadena de suministro más amplia dirigida a ecosistemas de código abierto», dijo HiddenLayer.

Empresas estadounidenses recibirán multas récord por privacidad en 2025

Los estados de EE. UU. impusieron 3.450 millones de dólares en multas relacionadas con la privacidad a empresas en 2025, un total mayor que los últimos cinco años combinados, según la firma de investigación y asesoría Gartner.

El aumento se debe en parte a leyes de privacidad más sólidas y establecidas en estados como California, nuevas asociaciones interestatales creadas para hacer cumplir las leyes a través de las fronteras estatales y un enfoque renovado sobre cómo la IA y la automatización afectan la privacidad.

Los datos indican que “los reguladores están desviando sus esfuerzos de la concientización a la aplicación a gran escala”, lo que marca un cambio significativo incluso respecto de los últimos años en la agresividad con la que los estados investigan y penalizan a las empresas por violaciones de las leyes de privacidad.

«Esto se convertirá cada vez más en el estándar en 2026 y durante los próximos dos años», concluye el análisis de Gartner.

Las multas relacionadas con la privacidad han aumentado significativamente en los últimos años. (Fuente: Gartner)

El Ley de Privacidad del Consumidor de California Las disposiciones sobre privacidad del consumidor entraron en vigor en 2023, pero durante años su aplicación estuvo en gran medida inactiva. Según Nader Heinen, analista de protección de datos e inteligencia artificial de Gartner y coautor de la investigación, ese retraso en la aplicación refleja la forma en que otras leyes de privacidad importantes, como la europea Reglamento Global de Protección de Datosse han llevado a cabo con el fin de “liderar con un poco de orientación” a las empresas y al mismo tiempo utilizar la aplicación de la ley con moderación.

Pero esa era parece haber terminado. En 2025, la Agencia de Protección de la Privacidad de California ha utilizado la ley para perseguir a los infractores en una amplia gama de industrias, no solo grandes conglomerados, sino también pequeñas y medianas empresas de tecnología, la industria automotriz y productos de consumo, incluidos bienes y prendas de vestir disponibles en el mercado.

Heinen dijo que algunas empresas “no estaban prestando atención” y es posible que se hayan dejado llevar por una falsa sensación de complacencia cuando los reguladores reforzaron sus equipos de aplicación de la ley, lo que llevó a un duro 2025.

«Desafortunadamente, lo que sucede cuando pasa tanto tiempo entre la legislación y el inicio de su aplicación regular es que muchas organizaciones dejan que su programa de privacidad se atrofie», dijo.

Los estados también han tratado de combinar sus recursos para atacar y penalizar a los violadores de la privacidad a través de las fronteras estatales. El año pasado, diez estados se unieron para formar el Consorcio de reguladores de privacidadcomprometiéndose a coordinar las investigaciones y la aplicación de las leyes de privacidad comunes en torno al acceso, la eliminación y la prevención de la venta de información personal.

Más allá de leyes como la CCPA, los estados han estado actualizando las leyes existentes de privacidad y protección de datos para abordar más directamente los daños causados ​​por las tecnologías automatizadas de toma de decisiones, incluida la inteligencia artificial. Los reguladores estatales de privacidad se centran especialmente en cómo se utilizan los datos personales o privados para entrenar sistemas de inteligencia artificial y ayudarlos a hacer inferencias.

Gartner espera que las multas por privacidad aumenten aún más en los próximos años y Heinen dijo que los estados probablemente volverán a liderar el camino en la construcción de la infraestructura legal para hacer cumplir la privacidad de los datos en la era de la IA, a medida que se convierten en el principal conducto de la ansiedad persistente sobre los posibles impactos negativos de la tecnología.

«Hay que ponerse en la posición de estas legislaturas estatales», dijo Heinen. «Sus electores -el público votante- les están diciendo que estamos preocupados por la IA. La ansiedad por la IA es una cosa. Todo el mundo está preocupado por si la IA les quitará el trabajo o afectará su capacidad para encontrar un empleo, por lo que quieren que se implemente legislación para protegerlos».

El mes pasado, los republicanos de la Cámara de Representantes dieron a conocer su último intento de aprobar una legislación federal integral sobre privacidad con un proyecto de ley que prevalecería sobre leyes estatales más estrictas como las de California. En particular, la CCPA otorga a los residentes un derecho de acción privado (el derecho legal a demandar directamente a las empresas) por violación de las leyes de privacidad.

El lunes, Tom Kemp, director ejecutivo de la Agencia de Protección de la Privacidad de California, escribió al presidente de la Cámara de Energía y Comercio, Brett Guthrie, republicano por Kentucky, para oponerse al proyecto de ley, argumentando que proporcionaría “un techo” para la protección de la privacidad de los datos de los estadounidenses en lugar de un “piso” sobre el cual construir.

«La preferencia eliminaría importantes disposiciones estatales de privacidad existentes que protegen a decenas de millones de estadounidenses en la actualidad», escribió Kemp. «Eso sería un importante paso atrás en la protección de la privacidad en un momento en que las personas están cada vez más preocupadas por su privacidad y seguridad en línea, y cuando los desafíos que plantean las nuevas tecnologías con uso intensivo de datos, como la IA, se están desarrollando rápidamente».

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Los republicanos de la Cámara de Representantes lanzan un proyecto de ley de privacidad nacional

Los republicanos de la Cámara de Representantes dieron a conocer el miércoles el último esfuerzo del Congreso para abordar una legislación integral de privacidad digital para los estadounidenses.

El Ley de datos seguros permitiría a los consumidores optar por no participar en la recopilación de datos de empresas individuales con fines de publicidad dirigida, venta a terceros o para su uso en la toma de decisiones automatizada.

También requeriría que las empresas informen a los consumidores cuando se recopilan o utilizan sus datos personales, les proporcionen una versión portátil de esos datos y otorguen derechos de consentimiento a los padres sobre la recopilación de datos de los adolescentes.

“Este proyecto de ley establece protecciones claras y ejecutables para que los estadounidenses sigan a cargo de sus propios datos y las empresas sean responsables de su custodia”, dijo en un comunicado Brett Guthrie, republicano por Kentucky, presidente del Comité de Energía y Comercio de la Cámara de Representantes y representante John Joyce, republicano por Pensilvania, quien dirigió un trabajo encargado de desarrollar el proyecto de ley.

El proyecto de ley también impone nuevos requisitos a las empresas y otras organizaciones para limitar la recopilación de datos personales de los consumidores a lo que sea «adecuado, relevante y razonablemente necesario» y sólo para fines que se comuniquen a los consumidores con antelación. También deben adoptar nuevas salvaguardias para los datos personales de los clientes y revelar a cualquier tercero a quien los compartan o se los vendan, incluidos gobiernos extranjeros adversarios como Rusia y China.

La Comisión Federal de Comercio recibiría una mayor supervisión de los intermediarios de datos que compran, recopilan, reempaquetan y venden datos personales al mejor postor. El proyecto de ley exige que los corredores de datos se registren en la FTC, cumplan con los mandatos de minimización, divulgación y seguridad de los datos, y crea un nuevo registro nacional de corredores de datos.

Cobun Zwiefel-Keegan, director general de la Asociación Internacional de Profesionales de la Privacidad, dijo a CyberScoop que, según el borrador publicado y las conversaciones en el Congreso, el proyecto de ley se parece más a las leyes de privacidad aprobadas por Virginia o Kentucky (el estado natal de Guthrie) en los últimos años, con énfasis en brindar avisos y derechos de exclusión voluntaria a los consumidores individuales y, a menudo, vincular el cumplimiento empresarial a estándares “razonables” de evidencia de que actuaron para proteger los datos de los consumidores.

Al mismo tiempo, Zwiefel-Keegan dijo que potencialmente podría empoderar aún más a la Comisión Federal de Comercio y a los fiscales generales estatales para investigar y sancionar a los malos actores.

El proyecto de ley es producto de más de 16 meses de discusión interna y creación de consenso dentro de la mayoría republicana. Mientras lo redactaba, un grupo de trabajo encabezado por el representante John Joyce (R-Pa.) y otros republicanos de la Cámara de Representantes solicitó comentarios de 170 organizaciones y recibió más de 250 respuestas del público a una Solicitud de Información publicada el año pasado.

Si bien han trabajado para lograr consenso dentro de su propio grupo, los republicanos de la Cámara de Representantes no involucraron a miembros demócratas en el grupo de trabajo ni en el proceso de redacción, algo que, según los observadores, podría dificultar la atracción de apoyo bipartidista.

Zwiefel-Keegan dijo que, si bien los redactores republicanos del proyecto de ley “desafiarían a los demócratas a explicar por qué no pueden apoyar el tipo de proyecto de ley que se ha aprobado en los estados azules”.

Pero también señaló que hay “muchas maneras en que la gente señalará que es más débil que muchas leyes de privacidad de los estados azules”, incluida la preferencia federal sobre leyes estatales de privacidad más sólidas como las de California, la falta de un derecho de acción privado que permita a los individuos demandar a las empresas directamente y un período de “subsanación” obligatorio de 45 días que permite a las empresas que violan la ley cumplir y evitar sanciones formales.

«Creo que el grupo de trabajo sobre privacidad y el liderazgo del comité creen que hay muchas posibilidades de que el comité lo apruebe». Después de eso, las posibilidades del proyecto de ley probablemente dependan de otros factores, como lograr que algunos demócratas se unan y trabajar con “representantes estatales rojos a quienes tal vez no les guste que se anulen sus propias leyes”.

Poco después de que se publicara el proyecto de ley, el representante Frank Pallone, DN.J., miembro de alto rango del Comité de Energía y Comercio de la Cámara de Representantes, dijo que se oponía y acusó a los republicanos de la Cámara de haber “perdido el rumbo” al aprobar una legislación nacional sobre privacidad.

«Este proyecto de ley de privacidad republicano protege a las corporaciones y sus resultados, no la privacidad de las personas», dijo Pallone en un comunicado. «Deberíamos proteger al pequeño con un proyecto de ley que empodere a los consumidores, no uno que se anteponga a las protecciones al consumidor a instancias de las grandes empresas tecnológicas».

Eric Null, director del proyecto de privacidad y datos del Centro para la Democracia y la Tecnología, indicó que la Ley de Datos Seguros se queda corta y la calificó de llena de “lagunas fácilmente explotables” que permiten a las empresas “esconderse detrás de pancartas de cookies y largos términos de servicio en lugar de establecer protecciones de privacidad significativas”.

Null también criticó la falta de sustancia del proyecto de ley en torno a la IA, diciendo que los modelos de lenguaje grandes plantean importantes desafíos de privacidad en la actualidad que solo empeorarán con el tiempo.

“Cualquier ley federal de privacidad discutida en 2026 debería estar preparada para el futuro protegiendo contra los crecientes daños a la privacidad relacionados con la IA, es decir, limitando la recopilación de datos para el entrenamiento de IA y evitando el uso de la tecnología para discriminar a las clases protegidas, pero este proyecto de ley no hace ninguna de las dos cosas de manera suficiente”, dijo.

La Unión Estadounidense por las Libertades Civiles también se manifestó en contra del proyecto de ley, y el abogado principal Cody Venzke dijo que el proyecto de ley liderado por el Partido Republicano “coloca la responsabilidad en la gente común” de examinar las complejas políticas de privacidad creadas por las empresas para solicitar la exclusión voluntaria o la eliminación de sus datos.

«Y nos deja sin un recurso real, incluso impidiéndonos acudir a los tribunales, si nuestras solicitudes quedan sin respuesta», dijo Venzke en un comunicado.

En su declaración conjunta, Guthrie y Joyce dijeron que «esperan trabajar con nuestros colegas para generar apoyo para este proyecto de ley y promover protecciones de privacidad de datos adecuadas para nuestra economía del siglo XXI».

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Google bloquea 8.300 millones de anuncios que infringen políticas en 2025 y lanza una revisión de privacidad de Android 17 – CYBERDEFENSA.MX

Google esta semana anunciado un nuevo conjunto de actualizaciones de la política de Play para fortalecer la privacidad del usuario y proteger a las empresas contra el fraude, incluso cuando reveló que bloqueó o eliminó más de 8,3 mil millones de anuncios en todo el mundo y suspendió 24,9 millones de cuentas en 2025.

Las nuevas actualizaciones de políticas se relacionan con los permisos de contacto y ubicación en Android, lo que permite que aplicaciones de terceros accedan a las listas de contactos y a la ubicación de un usuario de una manera más respetuosa con la privacidad. Esto incluye un nuevo Selector de contactos, que ofrece una interfaz estandarizada, segura y con capacidad de búsqueda para la selección de contactos.

«Esta característica permite a los usuarios otorgar acceso a las aplicaciones sólo a los contactos específicos que elijan, alineándose con el compromiso de Android con la transparencia de los datos y la minimización de los permisos», dijo Google. dicho.

Anteriormente, las aplicaciones que requerían acceso a los contactos de un usuario específico dependían de READ_CONTACTS, un permiso demasiado amplio que otorgaba a las aplicaciones la capacidad de acceder a todos los contactos y su información asociada. Con el último cambio introducido en Android 17, las aplicaciones pueden especificar qué campos de un contacto necesitan, como números de teléfono o direcciones de correo electrónico, en lugar de leer el registro completo.

Ciberseguridad

La política actualizada requerirá que todas las aplicaciones aplicables utilicen el selector (o el Hoja compartida de Android) como la forma principal de acceder a los contactos de los usuarios, con READ_CONTACTS ahora reservado solo para aplicaciones que no pueden funcionar sin él. Se recomienda eliminar por completo el permiso READ_CONTACTS de la declaración del manifiesto de la aplicación si está dirigida a las versiones 17 de Android (actualmente en versión beta) y posteriores.

«Si su aplicación requiere acceso completo y continuo a la lista de contactos de un usuario para funcionar, debe justificar esta necesidad enviando una Declaración de desarrollador de Play en Play Console», señaló Google.

El segundo cambio de política gira en torno a una botón de ubicación optimizado que Google ha introducido en Android 17 que permite que las aplicaciones soliciten acceso único a la ubicación precisa de un usuario. Al hacerlo, permite al usuario elegir mejor cuánta información desea compartir y durante cuánto tiempo. Es más, aparecerá un indicador persistente para alertar al usuario cada vez que una aplicación ajena al sistema acceda a su ubicación.

Para cumplir con esta actualización, se insta a los desarrolladores a revisar el uso de la ubicación de sus aplicaciones para asegurarse de que solicitan la cantidad mínima de datos de ubicación necesarios para que funcionen.

«Si su aplicación está dirigida a Android 17 y superior y utiliza una ubicación precisa para acciones temporales discretas, implemente el botón de ubicación agregando la bandera onlyForLocationButton en su manifiesto», dijo el gigante tecnológico. «Si su aplicación requiere una ubicación persistente y precisa para funcionar, deberá enviar una Declaración de desarrollador de Play en Play Console para mostrar por qué el nuevo botón o la ubicación aproximada no es suficiente para las funciones principales de su aplicación».

Se espera que el formulario de declaración esté disponible antes de octubre de 2026, con comprobaciones previas a la revisión en Play Console que estarán disponibles a partir del 27 de octubre para identificar posibles contactos o problemas con la política de permisos de ubicación.

Google también está implementando una forma segura para que las empresas transfieran la propiedad de sus aplicaciones a través de una función de transferencia de cuenta nativa integrada en Play Console para mantenerse protegidas contra el fraude. La compañía recomienda que los desarrolladores de aplicaciones gestionen los cambios de propiedad de la cuenta a través de esta función a partir del 27 de mayo de 2026.

«Eso significa que no se permiten transferencias no oficiales (como compartir credenciales de inicio de sesión o comprar y vender cuentas en mercados de terceros), que dejan a su negocio vulnerable», dijo.

Google apunta a la publicidad maliciosa

Los cambios en el ecosistema Android llegan según Google dicho está aprovechando las capacidades de Gemini, su modelo de inteligencia artificial (IA), para detectar y bloquear anuncios maliciosos en su plataforma. Más del 99% de los anuncios que infringen las políticas fueron detectados por sus sistemas en 2025 antes de mostrarse a los usuarios, señaló.

Ciberseguridad

«A diferencia de los sistemas anteriores basados ​​en palabras clave, nuestros últimos modelos comprenden mejor la intención, ayudándonos a detectar contenido malicioso y bloquearlo preventivamente, incluso cuando está diseñado para evadir la detección», dijo Keerat Sharma, vicepresidente y director general de Privacidad y Seguridad de Anuncios de Google, en una publicación compartida con The Hacker News.

En conjunto, la compañía eliminó o bloqueó 602 millones de anuncios y 4 millones de cuentas asociadas con estafas o actividades relacionadas con estafas el año pasado. Se restringieron más de 4.800 millones de anuncios y se tomaron medidas contra más de 480 millones de páginas web por intentar ofrecer contenido sexual explícito, promoción de armas, juegos de azar en línea, alcohol, tabaco y malware.

Por el contrario, Google suspendió más de 39,2 millones de cuentas de anunciantes en 2024, detuvo 5,1 mil millones de anuncios malos, restringió 9,1 mil millones de anuncios y bloqueó o restringió anuncios en 1,3 mil millones de páginas.

«Los malos actores están utilizando IA generativa para crear anuncios engañosos a escala, y Gemini nos ayuda a detectarlos y bloquearlos en tiempo real», dijo Google. «A finales del año pasado, la mayoría de los anuncios de búsqueda adaptables creados en Google Ads se revisaron instantáneamente y el contenido dañino se bloqueó en el momento del envío, una capacidad que planeamos implementar en más formatos de anuncios este año».