Por Agustín Allende, codirector de la Comisión de Data Privacy & Ética Digital – AAEC.
El acuerdo extrajudicial de Meta ¿Qué implica y qué se puede derivar del mismo?
En estos días se ha estado hablando mucho del monto que tiene que pagar Meta en Estados Unidos por el manejo de sus redes sociales (Facebook e Instagram) con respecto a niños y adolescentes como usuarios.
Para ser preciso no se trató de una multa administrativa o sanción sino de un acuerdo arribado en el marco de un proceso judicial en el estado de California por Meta y los más de cuarenta estados que la demandaron, y el cual está pendiente de aprobación judicial (en adelante “el Acuerdo”).
Si bien en un primer momento la atención se dirige al monto de USD 17.800 millones convenido bajo el Acuerdo, es necesario resaltar ciertas obligaciones específicas comprometidas por Meta para limitar el acceso de los menores a Facebook e Instagram.
Esta transacción está lejos de ser la de mayor monto firmado por los estados en la historia, puesto que en 1998 la industria del tabaco pagó a los estados, en forma consensuada, USD 200.000 millones, lo que implicó una modificación estructural para la industria tabacalera. Sin embargo, comparado con las multas máximas aplicadas por afectaciones a la privacidad en ambos lados del Atlántico, el monto resulta significativo: casi triplica la máxima aplicada en EEUU —también a Meta— (USD 5.000 millones impuestos por la FTC por el escándalo de Cambridge Analytica), y supera ampliamente la máxima aplicada en la Unión Europea bajo el RGPD —también, casualmente, a Meta— por 1.200 millones de euros en 2023, impuesta por la autoridad irlandesa.
El reclamo interpuesto que motivara el Acuerdo versó sobre la responsabilidad por el diseño de productos (redes sociales) que resultaban adictivos para los menores de edad y engañosos para el público respecto a la seguridad de los mismos, desde el momento que las plataformas contaban con funciones de scrolling infinito, amplificación de contenido algorítmico, sistemas de notificación y mecanismos de validación social que apuntaban a una máxima interacción a costa del bienestar de los adolescentes que usaban estas redes sociales.
Aunque resulta un monto asombroso, el acuerdo no implica reconocimiento de ninguna responsabilidad por parte de Meta, teniendo un efecto limitado a los estados firmantes. Florida, junto con Texas y Nuevo México, son de los pocos que continuarán el juicio ya que no aceptaron el Acuerdo. El Acuerdo carecería de efectos jurídicos internacionales directos, siendo el monto impuesto, cancelable en cómodas cuotas durante la próxima década y el pago total sujeto a otras condiciones, como que YouTube y TikTok lleguen a acuerdos similares; de no ser así, se ahorra USD 5.300 millones del monto total. Sin embargo, la cifra total acordada representa menos del 30 % de las ganancias de la compañía obtenidas en 2025 y casi un 15 % del monto originariamente reclamado por los estados. Los pagos anuales a ser realizados por Meta bajo el Acuerdo serán a los estados y proporcionales al tamaño de la base de datos de adolescentes de cada uno de ellos.
Sin embargo, no todo es color de rosa para Meta, ya que este arreglo apuntaría a desarmar los mecanismos diseñados por Meta para que sus usuarios pasen el mayor tiempo posible interactuando con las referidas plataformas, y que ha resultado en la llave de éxito de uno de los modelos de negocio más redituables de las últimas décadas y que hizo nacer a la economía de la atención o capitalismo de las plataformas.
¿Cuál sería el marco legal incumplido por Meta?
Aun cuando EEUU carece de una legislación federal que regule la privacidad en forma general, existen leyes federales que regulan la privacidad en forma sectorial (HIPAA, FCRA, Gramm-Leach-Bliley Act, COPPA, entre otras) independientemente de la regulación estatal emitida en la materia por cada uno de los estados intervinientes en este pleito.
La ley COPPA (Child Online Privacy Protection Act) regula la privacidad de los menores en línea a nivel federal. Los estados han argumentado la violación a esta ley como eje de la responsabilidad imputada a Meta, así como de leyes estaduales como la California False Advertising Law y la Unfair Competition Law. El acuerdo comentado es el máximo alcanzado en monto en lo que concierne a la ley COPPA y promete una nueva opción de estrategia legal resultante de combinar las respectivas leyes estatales de protección del consumidor con la ley COPPA, generando una gran contingencia para las plataformas respecto a futuros reclamos, primordialmente para aquellas compañías que recolectan datos personales de menores y generan algoritmos que maximizan el compromiso de los usuarios, que pueden ir desde penalidades por afectaciones a la privacidad, así como indemnizaciones compensatorias y potenciales daños punitivos frente al previsible daño psicológico que se estaba generando.
El Acuerdo no modifica los precedentes legales o jurisprudencia, de gran importancia en los sistemas jurídicos de common law como es EEUU, para otros juicios que puedan estar sustentándose en reclamos similares.
En EEUU está en proceso de sanción, a nivel federal, un marco legal conocido como Kids Online Safety Act (KOSA), que exige a las plataformas adoptar medidas de cuidado razonable o debida diligencia para asegurarse de que no están generando daño ni implementando productos que dañan a los niños.
¿A qué se ha comprometido Meta bajo el Acuerdo? ¿Qué consecuencias se pueden derivar del mismo?
Respecto a los menores de 18 años, se establecerá para Estados Unidos un límite diario de dos horas por defecto para Facebook e Instagram, con el acceso bloqueado en horarios nocturnos de 12 a 6 AM, salvo que los padres cambien la preconfiguración que se establece respecto a los menores. Asimismo, las notificaciones deberán estar silenciadas durante el horario escolar; los menores contarán con la opción de elegir la alimentación de contenidos cronológica en vez de algorítmica, no podrán ver las reacciones (likes, etc.) sobre los posteos que realicen y no podrán ver la cantidad de reproducciones o comentarios de sus publicaciones, y eliminación de los filtros de cirugía estética para usuarios menores.
Todas estas restricciones a los menores pueden ser modificadas solamente si los mismos se sujetan a un mecanismo de supervisión parental en donde se vinculan sus cuentas a la de un padre o guardián. Una vez que las cuentas están vinculadas, los padres pueden modificar los ajustes puestos para el uso de los adolescentes para hacerlos menos restrictivos. Esta supervisión parental puede ser vista con muy buenos ojos en un primer momento, pero al tiempo que uno reflexiona, debe percatarse de que se encuentra en juego la privacidad de menores, pero no solo de aquellos que están bajo su tutela, ya que el padre adquiere vasta información sobre el uso de las redes sociales, no solo del menor bajo su custodia sino de todas las conexiones del menor y con quién se mensajea, así como cualquier evidencia que pueda considerar Meta sobre posibles segundas cuentas del mismo titular.
Por otra parte, este acuerdo, pese a ser de un monto superior, implica un mejor resultado que el juicio perdido por esta compañía recientemente en el estado de Nuevo México, donde por primera vez un tribunal judicial sostuvo que una red social puede ser demandada y considerada responsable patrimonialmente por diseñar productos que ponen en peligro a menores de edad, debiendo pagar 942 millones de dólares. Este cambio de estrategia deviene relevante frente a la gran cantidad de demandas que se esperan en todos los Estados Unidos, y a través del acuerdo alcanzado la compañía mantiene el control sobre los cambios a introducir en sus productos.
Surge la duda respecto a qué temperamento será adoptado por Meta en cuanto a que existan diferentes versiones de las redes de Facebook e Instagram para los menores según los diferentes países en que se encuentren, situación que puede complicarse frente a las nuevas restricciones legales impuestas al acceso de los menores de edad a las redes sociales en países como Australia y Reino Unido (Online Safety Act).
Es imprescindible que las limitaciones impuestas a Meta en EEUU se hagan extensivas a otras redes sociales dominantes como YouTube y TikTok, que generan los mismos efectos nocivos sobre los menores, para que pase a tratarse de un estándar aplicable a la industria y no solo a una de las empresas dominantes de las mismas.
Los nuevos ajustes predeterminados por defecto que le han sido impuestos a Meta bajo el Acuerdo hacen surgir críticas respecto a la conducta empresarial llevada a cabo, completamente ajena a los parámetros mínimos de ética digital, desde el momento que se habrían adoptado con conocimiento medidas para “enganchar” a los niños a sus plataformas, especialmente en momentos que debían estar dedicados al sueño o al estudio.
La destreza con que cuentan los menores para manejar la tecnología, y su velocidad para encontrar atajos que les permitan eludir las restricciones, generan dudas sobre la efectividad de cualquier limitación impuesta por el Acuerdo respecto del acceso a funcionalidades deseadas.
Varios de los nuevos controles impuestos van a requerir que el usuario deba establecer una configuración específica, es decir, solicitar activamente esa funcionalidad puntual (opt-in).
Es evidente que debiera ser exactamente al revés, ya que las funcionalidades deseadas debieran estar configuradas por defecto en aquellos casos en que cumplan con las exigencias impuestas a Meta bajo el Acuerdo; es decir, aplicando el sistema inverso, el opt-out, donde solamente en caso de no resultar aplicable la restricción del Acuerdo se puede cambiar la configuración establecida por defecto. Por ejemplo, cuando los menores, o sus padres, deben configurar activamente una opción no algorítmica para determinar el orden de difusión de contenidos en sus cuentas de redes sociales. De igual forma, se debe optar por desactivar la función autoplay preestablecida por defecto, de forma tal que los menores de 18 años deban deliberadamente apretar la tecla play para poder ver el siguiente video.
Estas cuestiones no son insignificantes, sino que responden a pautas de comportamiento en entornos específicos que han sido estudiadas detenidamente, demostrándose acabadamente que raramente los titulares de las cuentas cambian los criterios preestablecidos por Meta por defecto, y en muchos casos los padres no cuentan con los conocimientos mínimos para comprender cuáles son los valores predeterminados y las consecuencias que se derivan de los mismos.
El Acuerdo exige que Meta recolecte, analice y retenga mayor información sobre sus usuarios adolescentes, cuando en realidad la solución buscada debería haber apuntado a que Meta disminuya sus mecanismos de capitalismo de vigilancia. Varias cláusulas del Acuerdo exigen a Meta seguir cuidadosamente el uso que hacen los menores de Instagram y Facebook a los fines de determinar si el mecanismo de aseguramiento de la edad y las restricciones impuestas funcionan conforme lo previsto, incorporando un sistema de monitoreo proactivo (ver cláusula §II.7.(c) del Acuerdo). Tan es así que el Acuerdo prevé la participación de una fundación independiente de análisis de redes sociales con la cual Meta compartirá la información del uso de sus usuarios menores de edad para verificar el bienestar de los afectados.
El Acuerdo resulta novedoso por abandonar la tendencia a moderar el contenido y pasar a focalizarse en el diseño algorítmico y de software, desde el momento que apunta a los mecanismos a través de los cuales las plataformas amplifican y personalizan el contenido, generando un daño independiente del contenido que pueda estar involucrado. Este cambio estaría confirmando una nueva etapa en la regulación de la tecnología.
En consecuencia, la tradicional defensa de la Sección 230 de la Communications Decency Act, que han venido empleando las plataformas para obtener inmunidad legal respecto de contenidos ajenos durante más de dos décadas, ha sido rechazada, abriendo el camino hacia un enfoque novedoso basado en la infraestructura tecnológica sobre la cual se apoya la difusión de contenidos varios. En esta oportunidad, el cuestionamiento no apunta a los contenidos a los cuales los menores podrían haber accedido, sino a los efectos adictivos que les generaba la interacción con el esquema diseñado para estas redes sociales.
¿No hubiese correspondido otro tipo de medida más gravosa como el disgorgement de algoritmos (la supresión forzosa de modelos o algoritmos desarrollados a partir de datos obtenidos ilícitamente)?
Bajo el anterior gobierno de EEUU, la Federal Trade Commission (en adelante “la FTC”), como agencia administrativa federal competente en defensa del consumidor, ya había tomado este camino al cuestionar la tecnología de las plataformas que acompaña a las maniobras conocidas como dark patterns en el comercio en línea, con un diseño engañoso para manipular conductas de los usuarios. Entre las conductas cuestionadas por la FTC están obligar a los usuarios a recorrer un laberinto de pantallas para cancelar suscripciones recurrentes, utilizar flechas de menú desplegable poco claras o iconos pequeños para ocultar el costo total y otras condiciones de productos de alquiler con opción a compra u otros productos de pago, e incluso incluir sigilosamente productos no deseados en los carritos de compra en línea de los consumidores sin que estos lo supieran.
Pero sin duda la conducta regulatoria más novedosa es aquella, iniciada por la FTC en 2019, consistente en el borrado o supresión de modelos de inteligencia artificial que han sido desarrollados en base a datos obtenidos violando la privacidad de sus titulares, máxime si los mismos resultaban ser menores como en el caso del Acuerdo. Este tipo de medidas son las que definitivamente van a tener un impacto sobre el modelo de negocios de las empresas castigadas, y no las multas que se vienen imponiendo que resultan ser una simple caricia. La propia Meta, cuando era Facebook, ya lo experimentó cuando, luego del escándalo Cambridge Analytica, la FTC, además de exigirle pagar USD 5.000 millones, ordenó borrar todos los datos obtenidos por GSRApp.
En 2021 la FTC le ordenó a Everalbum suprimir todas las tecnologías de reconocimiento facial mejorado a través de fotografías obtenidas en forma ilegal. Luego, en 2022, decidió en el caso WW que, por violar la ley COPPA sobre datos de menores, también se destruyeran los algoritmos que hubieran interactuado con esos datos indebidamente gestionados.
El instituto es conocido como disgorgement de algoritmos, siendo la idea similar a la destrucción o eliminación de estos por haber sido generadores de daño no debidamente previsto por los remedios regulatorios ex ante, como la evaluación de riesgos basada en daños fácilmente cuantificables, pero no pudiendo ser adecuadamente mitigados aquellos daños puntuales generados por los algoritmos al ser completamente impredecibles al momento del desarrollo y su despliegue.
El Acuerdo dejó pasar una excelente oportunidad de emplear este instituto respecto de aquellos algoritmos o funcionalidades de Meta que mayor daño y adicción generaron a los menores afectados. Si bien es un remedio extraordinario, podría haber sido aplicado frente a los antecedentes de multas millonarias aplicadas a Meta tanto en EEUU como en la UE, dada la falta de adopción por parte de Meta de las debidas medidas razonables para gestionar el riesgo que generaba el producto que explotaba, máximo cuando involucraba datos personales que merecen un tratamiento similar al de los datos sensibles, por tratarse de datos personales de niños y adolescentes.
Cuestiones de compliance
Las cuestiones más habituales de compliance que deja el Acuerdo pueden pasar por la gestión de la documentación de análisis interno respecto del daño que las plataformas causaban a los usuarios menores, y resultando estructural para la decisión de los reclamos judiciales en los diferentes estados. La eliminación de controles de seguridad y la detección de daños documentados pueden evidenciar el conocimiento corporativo previo, así como la desatención frente a la posibilidad cierta de generar posibles daños a menores a cambio de una mayor interacción de dichos usuarios con sus redes. Ante lo cual, la industria deberá prestar especial atención a las comunicaciones internas, los descubrimientos de datos de la ciencia y los estudios de seguridad, que resultarán materia de medidas de prueba diversas en cualquier futuro litigio que pueda entablarse.
También los acuerdos con proveedores tecnológicos de EEUU deberán contener garantías y compromisos respecto del cumplimiento de la seguridad de menores en cumplimiento de la ley COPPA, así como con todas las leyes estatales de defensa del consumidor, y los estándares que se pueden desprender del Acuerdo (como la funcionalidad de limitación de tiempo, alternativas de alimentación del algoritmo y mecanismos de verificación de edad).
Los profesionales del compliance deben revisar los diseños de los productos (plataformas, algoritmos) frente a las tendencias emergentes, actualizar los acuerdos con proveedores y los procesos de adquisición para asignar los riesgos relacionados con la seguridad infantil.
Sin duda que el no cumplimiento adrede en la adopción de medidas razonables de responsabilidad proactiva es parte del lema corporativo “moverse rápido y romper cosas”, acuñado por el dueño de Meta hacia 2009 y utilizado como mantra corporativo hasta que la compañía lo reemplazó formalmente en 2014, y seguido también por Silicon Valley, entendiendo que la velocidad vence a la cautela, la disrupción es mejor que la tradición y que el progreso —o innovación— necesaria conlleva daños colaterales. La violación sistemática de la privacidad ha sido el principal daño colateral que se ha derivado de la implementación de uno de los modelos de negocio más rentables de la era digital, consolidado a través de la economía de las plataformas. Y frente a los números en juego, el incumplir aun siendo sancionado ha resultado ser un negocio, al convenir incumplir y, en todo caso, pedir disculpas después antes que pedir permiso en forma anticipada respecto de cómo deberían llevarse a cabo las actividades con las que lucra.
Sin embargo, ese slogan adecuado para los inicios de Silicon Valley no resulta afín para un nuevo mundo con mayor complejidad e interdependencia y una muy frágil confianza. Ante lo cual, considerar el lema de moverse rápido y romper cosas como filosofía para las operaciones es una cuestión muy delicada, ya que no se está evitando cumplir con un proceso, sino que se rompe la confianza, se cortan relaciones y se hace añicos la credibilidad, resultando mucho más difícil reponerla. En la era de la inteligencia artificial, los efectos de las decisiones están acelerados, se propagan rápidamente y se magnifican cada vez más; los sistemas escalan al instante y los pequeños errores pueden volverse sistémicos antes de que exista tiempo de reacción. En este contexto, la velocidad sin criterio, más que agilidad, termina convirtiéndose en imprudencia.
Tal vez haya llegado el momento de entender que el cambio más importante que se requiere es cultural, y que se refleja en un compromiso renovado en construir más que en romper cosas, como establece el lema cuestionado. Ese tipo de construcción surge cuando equipos diversos trabajan juntos en una intensa colaboración creativa, priorizando el trabajo conjunto sobre la carrera individual de llegar primero, y resistiendo la tentación de sacrificar confianza, relaciones o coherencia en la búsqueda de rápidos resultados.
Sin duda que diseñar productos adictivos para menores, ocultar lo que la propia empresa sabía y enriquecerse con ello, parece inexorablemente alejado del aspiracional del mínimo obrar ético y a la vez alejado del cambio cultural propiciado para los tiempos difíciles que corren.
Referencias:
[1] US District Court for the Northern District of California
[2] Acuerdo judicial de consentimiento (PDF)


























