En todo el mundo, las fuerzas del orden y los gobiernos se ven presionados para mantenerse al día con los delincuentes, que cada vez utilizan más el cifrado extremo a extremo para ocultar sus actividades. Al mismo tiempo, los legisladores de múltiples jurisdicciones (EE. UU., UE, Australia, Reino Unido) están impulsando nuevas propuestas o reformas destinadas a exigir el «acceso legal» o solicitar asistencia técnica a las empresas tecnológicas para las investigaciones. Estos deseos entran en conflicto con los de los defensores de la privacidad, un conflicto que se desarrolla tanto en el ámbito diplomático como en el político.

Uno de estos casos de gran repercusión mediática tiene que ver con los esfuerzos que está realizando el Gobierno del Reino Unido para acceder al almacenamiento cifrado de los clientes de Apple en iCloud. La privacidad de la mayor parte de los datos del servicio iCloud está protegida mediante el almacenamiento de las claves de cifrado de los usuarios finales en sus propios dispositivos, donde quedan explícitamente fuera del alcance de la empresa. Apple se niega a realizar cambios técnicos que socaven este sistema de cifrado, y los marcos jurídicos vigentes no llegan a otorgar la capacidad de obligarles a hacerlo. Esta disputa pone de relieve una tensión fundamental en la aplicación de la ley moderna: las fuerzas del orden quieren un acceso más amplio a los datos y las comunicaciones, pero las empresas tecnológicas avanzan hacia una mayor privacidad y seguridad mediante el cifrado de extremo a extremo. La legislación reciente (como la Ley CLOUD de EE. UU.) está diseñada para agilizar el acceso legal a los datos a través de las fronteras, pero no aborda la cuestión del cifrado.
Maniobras legales en torno al descifrado obligatorio
Promulgada por el Congreso de los Estados Unidos en 2018, la Ley de Aclaración del Uso Legal de Datos en el Extranjero (CLOUD Act) autoriza a las fuerzas del orden estadounidenses, de conformidad con un proceso judicial válido, a obligar a los proveedores de servicios con sede en los Estados Unidos a entregar los datos que obran en su poder y bajo su control, independientemente de que dichos datos estén almacenados dentro o fuera de los Estados Unidos. La ley también establece un marco para acuerdos ejecutivos bilaterales que permiten a los gobiernos extranjeros que cumplan los requisitos realizar solicitudes de datos recíprocas y legales directamente a los proveedores estadounidenses, con sujeción a las garantías legales y de libertades civiles definidas.
La ley CLOUD es deliberadamente neutral en cuanto al cifrado. Un país, como el Reino Unido, puede solicitar datos directamente a empresas estadounidenses, pero solo si dichas empresas tienen la capacidad técnica para acceder a ellos. Cuando los datos de iCloud están protegidos con cifrado de extremo a extremo, la información se bloquea con claves que solo el usuario (y cualquier persona con la que las comparta explícitamente) posee. Apple no tiene una «clave maestra», por lo que, incluso si recibe una solicitud legal, no tiene forma técnica de desbloquear el contenido. Esto hace que una solicitud de la Ley CLOUD sea inútil para acceder a las copias de seguridad o mensajes cifrados de iCloud.
Ante estas limitaciones, las autoridades del Reino Unido recurrieron a la Ley de Poderes de Investigación (IPA) de 2016 como mecanismo legal alternativo. A diferencia de la Ley CLOUD, que obliga a presentar datos a los que ya tiene acceso un proveedor, la IPA otorga al Gobierno del Reino Unido la autoridad para exigir a las empresas tecnológicas que realicen cambios técnicos en sus sistemas para garantizar el acceso legal a las comunicaciones y los datos almacenados. A principios de 2025, el Gobierno del Reino Unido ejerció esta autoridad emitiendo una directiva a Apple en la que exigía el acceso a los datos cifrados de iCloud, una medida que suscitó una gran preocupación por la posible erosión de las protecciones del cifrado de extremo a extremo, no solo para los usuarios del Reino Unido, sino para los clientes de Apple en todo el mundo.
La reacción de Estados Unidos fue inmediata, amenazando con descarrilar las negociaciones comerciales entre ambos países a principios de este año. Por su parte, Apple sostiene que nunca ha incorporado ni incorporará una puerta trasera o llave maestra en sus productos y servicios. Un mes más tarde, Apple dejó de ofrecer la protección avanzada de datos (ADP) de iCloud a las nuevas cuentas en el Reino Unido y exigió a los usuarios existentes que la desactivaran para seguir utilizando su cuenta de iCloud, haciendo hincapié en que esos usuarios no pueden acceder a su oferta de almacenamiento en la nube más segura, a pesar del continuo aumento de las violaciones de datos y otras amenazas a la privacidad. En respuesta a esas represalias, a finales de 2025 el Reino Unido redujo el alcance de su orden para que se aplicara únicamente a los datos de los ciudadanos británicos.
Reacción negativa y consecuencias a largo plazo
En medio de la presión constante para comprometer la protección de datos de iCloud, Apple presentó una denuncia formal ante el Tribunal de Poderes de Investigación, el tribunal que conoce de las denuncias sobre violaciones de la privacidad por parte de entidades públicas del Reino Unido. Denuncias similares presentadas por las organizaciones de defensa Privacy International y Liberty respaldan la denuncia de Apple. Funcionarios de la administración Trump han presionado la posición del gobierno del Reino Unido, entre ellos la directora de Inteligencia Nacional, Tulsi Gabbard, y el propio presidente.
Las implicaciones de este conflicto legal y técnico se extienden mucho más allá del Reino Unido. Conceder a las autoridades británicas incluso una capacidad limitada para descifrar los datos de iCloud obligaría a Apple a debilitar intencionadamente su sistema de cifrado de extremo a extremo. Los expertos en seguridad, incluidos algunos funcionarios estadounidenses, sostienen que cualquier medida que socave la protección de los datos, aunque sea en una sola jurisdicción, debilitaría la seguridad en todo el mundo, ya que podría poner los exploits a disposición de actores maliciosos, como hackers, delincuentes y Estados subversivos. Es más, tal medida sentaría un precedente para que otros gobiernos solicitaran un acceso similar, lo que podría dar lugar a una proliferación de puertas traseras obligatorias y agravar el riesgo sistémico, poniendo en peligro los datos de miles de millones de usuarios en todo el mundo.
SS8 reconoce los argumentos convincentes tanto de las fuerzas del orden, que reclaman un mayor acceso a los datos, como del público en general, que defiende la privacidad. Es necesario salvaguardar el equilibrio intencionado y dinámico entre ambos intereses para proteger a la sociedad en su conjunto. Como entidad mediadora para la interceptación legal del tráfico de red, Xcipio puede proporcionar información utilizando los mecanismos estándar especificados por la Ley CLOUD. Del mismo modo, Intellego XT lee de forma nativa la información de la Ley CLOUD, incorporándola junto con todo el espectro de datos de inteligencia legal. La plataforma de inteligencia legal SS8, que adopta tanto la Ley CLOUD como el cifrado sin concesiones, demuestra una poderosa visión de empoderar a las fuerzas del orden al tiempo que mantiene la seguridad de las comunicaciones en todo el mundo.
Acerca de Kevin McTiernan

Kevin McTiernan es un experimentado profesional con más de 20 años de experiencia en el sector de la seguridad. Sus amplios conocimientos abarcan big data, ciberseguridad, análisis de seguridad de redes y cumplimiento normativo. Como Vicepresidente de Soluciones Gubernamentales en SS8, Kevin se especializa en la implementación de soluciones avanzadas de inteligencia para el Gobierno de Estados Unidos, las fuerzas de seguridad y la alianza Five Eyes. Es un consumado orador público y un firme partidario y voluntario de la National Child Protection Task Force. Puede obtener más información sobre Kevin en su perfil de LinkedIn.
Acerca de SS8 Networks
Como líder en inteligencia legal y de localización, SS8 se compromete a hacer que las sociedades sean más seguras. Nuestra misión es extraer, analizar y visualizar inteligencia crítica, proporcionando información en tiempo real que ayuda a salvar vidas. Con 25 años de experiencia, SS8 es un socio de confianza de las mayores agencias gubernamentales y proveedores de comunicaciones del mundo, manteniéndose constantemente a la vanguardia de la innovación.
Discovery es la última solución de SS8. Se ofrece en forma de suscripción y es un multiplicador de la fuerza de investigación para que la policía local y estatal pueda fusionar, filtrar y analizar volúmenes masivos de datos de investigación en tiempo real.
La cartera de productos de supervisión y análisis de datos Intellego® XT está optimizada para que las fuerzas de seguridad capturen, analicen y visualicen conjuntos de datos complejos para obtener inteligencia de investigación en tiempo real.
LocationWise ofrece la mayor precisión auditada de localización de redes en todo el mundo, proporcionando inteligencia de localización activa y pasiva para servicios de emergencia, fuerzas de seguridad y operadores de redes móviles.
La plataforma de mediación Xcipio® satisface las exigencias de la interceptación legal en cualquier tipo de red y ofrece la posibilidad de transcodificar (convertir) entre versiones de traspaso de interceptación legal y familias estándar.
Para más información, Contacto en [email protected].