Resumen

  • Ofcom abrió el 9 de septiembre de 2026 un programa de supervisión sectorial centrado primero en servicios para adultos y de mensajería instantánea y en sus medidas contra las imágenes íntimas no consentidas. La apertura no equivale a declarar infractor a un servicio concreto.
  • La reforma del código entra en vigor el 30 de septiembre. ICU C14 recomienda coincidencia de hashes a los servicios que cumplan sus condiciones, pero separa detección, sospecha, juicio de contenido ilegal y retirada; también admite medidas alternativas y exige controles de error, privacidad y libertad de expresión.

El regulador ha abierto una investigación de sistema, no dictado sentencia

El programa publicado por Ofcom contiene una secuencia. Primero se identificarán servicios que puedan presentar riesgo de incumplimiento. Después se examinarán sus medidas. Si aparecen indicios de una posible falta, Ofcom podrá pasar a la aplicación formal. Es importante no borrar esos verbos intermedios.

La gravedad del abuso no convierte la selección de un sector en una conclusión jurídica. La difusión repetida de una imagen íntima puede multiplicar un daño ya difícil de reparar; por eso el control preventivo tiene sentido. Pero un programa sectorial asigna recursos y preguntas. No demuestra que todas las empresas del sector fallen ni acusa a una plataforma cuyo nombre no aparece.

La obligación básica está en la sección 10 de la Online Safety Act 2023. Los servicios regulados deben tomar medidas proporcionadas de diseño u operación para prevenir el encuentro con contenido ilegal prioritario y gestionar los riesgos evaluados. También deben minimizar el tiempo que ese contenido permanece disponible y retirarlo con rapidez cuando lo conocen.

El Código para servicios de usuario a usuario, con las enmiendas emitidas el 9 de septiembre, entra en vigor el día 30. Aplicar una recomendación pertinente permite al proveedor ser tratado como cumplidor de la obligación correspondiente. Elegir una alternativa es posible, pero exige dejar constancia de qué se hizo, por qué satisface el deber y cómo se protegieron expresión y privacidad.

El anuncio para el público lo resume como usar hash matching o demostrar un medio igualmente eficaz. Esa frase no impone un proveedor único ni elimina los requisitos de aplicación del código. El 30 de septiembre es la fecha de la medida, no la fecha de una sanción anticipada.

ICU C14 no cubre internet por etiqueta

La recomendación se aplica a servicios que permiten generar, subir o compartir fotografías, vídeos u otras imágenes de usuarios y que, además, cumplen condiciones de riesgo, finalidad, tamaño o intercambio de archivos. Entre ellos figuran determinados servicios de alto riesgo cuyo propósito principal es alojar o difundir pornografía regulada, los que superan 700.000 usuarios activos mensuales en el Reino Unido, servicios de almacenamiento y archivos, y grandes servicios con riesgo medio o alto.

La supervisión puede priorizar servicios para adultos y mensajería, pero cada producto necesita su propio encaje. Llamarlo “mensajero” no prueba por sí solo que ICU C14 se aplique. Tampoco autoriza a convertir todo archivo de un usuario en material de revisión abierta.

Cuando sea viable, el código recomienda hashes perceptuales. Para vídeo admite hashes criptográficos cuando el conjunto disponible no permite la técnica perceptual. La declaración de Ofcom sobre la medida aspira a un conjunto equivalente o mejor que la principal base de terceros, StopNCII.org. La comparación permite reconocer material relacionado sin volver a distribuirlo, pero el prestigio de la fuente no transforma cada resultado en una verdad legal.

El código distingue entre hash verificado —considerado correspondiente a contenido de abuso de imagen íntima cuando entró en la base— y no verificado. La marca sirve para graduar la respuesta. No contiene por sí misma el contexto de una nueva publicación ni una respuesta definitiva sobre consentimiento.

La primera coincidencia no cierra la pregunta

ICU C14.4 define el caso más prudente. La primera coincidencia positiva con un hash no verificado, en la configuración perceptual pertinente, o la primera coincidencia criptográfica debe tratarse como motivo para sospechar que el contenido podría ser ilegal. El proveedor lo revisa conforme a ICU C1. El sistema abre un expediente de decisión; no emite la decisión final.

En las demás coincidencias hay dos rutas. Si el proveedor tiene suficiente confianza en el resultado técnico, puede tratar el contenido como ilegal y retirarlo con rapidez. Si no dispone de esa seguridad, la coincidencia sigue siendo sospecha y se revisa. Por eso no existe una equivalencia general entre “match” y “delito”.

La guía de juicios sobre contenido ilegal pide conocimiento suficiente del derecho británico y examen de toda la información relevante razonablemente disponible antes de inferir un delito. En los casos de imágenes íntimas, una denuncia, el texto que acompaña la publicación y la información sobre consentimiento pueden ser decisivos. La similitud visual sólo resuelve una parte del problema.

El límite no debe convertirse en demora automática. La medida pretende analizar el material existente en un plazo razonable y el nuevo antes, o tan pronto como sea posible después, de que usuarios británicos puedan encontrarlo. La gobernanza consiste en responder deprisa sin atribuir al software una certeza que no posee.

La revisión humana también debe buscar lo que la máquina no vio

ICU C14 exige que moderadores humanos examinen una proporción adecuada del contenido detectado. La guía específica sobre esa proporción no fija un porcentaje universal. Ordena relacionar recursos con evidencia documentada de rendimiento, precisión, patrones de error y riesgo de daño.

La revisión tiene dos tareas. En moderación, una persona puede resolver si el primer match no verificado representa realmente una imagen íntima y cómo aplicar el juicio. En aseguramiento de calidad, se reevalúa una muestra de contenido y decisiones automáticas o humanas para encontrar errores del sistema. Una configuración orientada a maximizar la recuperación puede necesitar más revisión por falsos positivos; un riesgo grave y una confianza elevada pueden justificar una acción más rápida.

También importan las consecuencias de equivocarse: restricción de cuenta, pérdida de ingresos o degradación. Cuanto mayor sea el impacto, más relevante es que la acción pueda revertirse pronto. Y el control de calidad debe estudiar falsos negativos descubiertos por denuncias, reclamaciones, moderación comunitaria o muestreo. Mirar sólo los casos detectados impediría medir el silencio del sistema.

La base de hashes es otra superficie de control. Debe estar suficientemente poblada, actualizarse y protegerse contra acceso o manipulación no autorizados. Cuando un proveedor determine que un hash no representa abuso, debe procurar su retirada. La configuración perceptual debe equilibrar precisión y recuperación, revisarse al menos cada seis meses y quedar documentada junto con las acciones correctivas.

Un recibo que no reproduzca el daño

Propongo un recibo de hash a decisión con dos niveles de acceso. La parte pública identificaría servicio y versión de política, fuente y versión del conjunto, condición verificada o no verificada, método de coincidencia, clase de configuración y nivel de confianza que decidió entre revisión y acción.

El mismo registro conservaría qué categorías de contexto se evaluaron, si la intervención humana fue moderación o aseguramiento de calidad, la acción y su momento, la posibilidad de reversión, el estado de reclamación y la corrección. Las métricas agregadas tendrían denominadores para falsos positivos y negativos, cobertura de revisión y fecha de la evaluación semestral. En otra columna aparecería el estado de Ofcom: prioridad sectorial, evaluación, investigación formal, conclusión de cumplimiento o infracción.

Nada de esto obliga a publicar una imagen íntima, identidad, hash reutilizable, relato de la víctima o umbral que facilite la evasión. Ofcom puede recibir evidencia protegida más detallada. La versión pública sólo demuestra que existen pasos, responsables y correcciones.

El recibo es una propuesta editorial, no una obligación del código. Aplica la trazabilidad de autoridad de The Policy Mirror, la prueba de transición observable de Running Code Primary y la disciplina de no confundir realidad medida con promoción institucional descrita en Why BTW Media Exists.

La protección proactiva figura en las prioridades 2026–27 de Ofcom, pero el propio regulador aclara que la priorización no modifica los deberes del universo más amplio de servicios. El indicador correcto no es maximizar coincidencias. Es reducir recirculación dañina sin perder la capacidad de explicar, revisar y corregir cada clase de decisión.

Fuentes

  1. Ofcom — programa de supervisión NCII
  2. Ofcom — anuncio de las medidas del 30 de septiembre
  3. Ofcom — declaración sobre detección de abuso de imágenes íntimas
  4. Ofcom — Código para servicios de usuario a usuario
  5. Ofcom — guía de revisión humana
  6. Ofcom — Illegal Content Judgements Guidance
  7. Online Safety Act 2023
  8. Ofcom — prioridades de seguridad en línea 2026–27
  9. Heng Lu — The Policy Mirror
  10. Heng Lu — Running Code Primary
  11. Heng Lu — Why BTW Media Exists