Los Recibos

El poder no concede nada sin una exigencia. Nunca lo hizo y nunca lo hará.

— Frederick Douglass, discurso “West India Emancipation”, 1857


El argumento hasta aquí ha sido abstracto. Este capítulo es lo opuesto: una lista de decisiones específicas que se están finalizando ahora mismo, en 2026, cada una afectando a cientos de millones de personas, cada una tomada sin legislación, sin consulta pública, y sin una palanca que el público pueda alcanzar a tiempo. Tomadas en conjunto, son la evidencia de que el diagnóstico de La captura de las instituciones correctoras y La democracia es jurisdiccional. La arquitectura no lo es. no es una predicción sino una descripción de lo que pasó mientras el ciclo de atención estaba mirando otra cosa. El mecanismo (una llamada telefónica de un regulador, una especificación de app publicada, una actualización de software enviada antes del debate) ha sido usado contra blancos de toda orientación política, y no pregunta por el registro de votante.

La app europea de verificación de edad. El 15 de abril de 2026, la Comisión Europea dio a conocer su Digital Age Verification App. Siete estados miembros, incluidos Francia, España y Dinamarca, entraron en fase de piloto. El encuadre de la Comisión es que la app preserva la privacidad — un verificador local tipo wallet, no un ledger centralizado de vigilancia. Ese encuadre es exacto respecto al diseño actual. El recibo no es sobre lo que la app es sino sobre lo que hace posible el andamiaje a su alrededor.

Dentro de las cuarenta y ocho horas del lanzamiento, Paul Moore, un consultor de seguridad con base en el Reino Unido, demostró un bypass completo de autenticación en menos de dos minutos, en un video que superó los 2,6 millones de visualizaciones. Su análisis, corroborado por una revisión de seguridad separada de marzo de 2026, encontró las debilidades que los criptógrafos habían señalado en revisión: un PIN almacenado localmente sin atar criptográficamente a la bóveda de identidad, cifrado editable, un limitador de tasa que se restablece a cero, un chequeo biométrico que se voltea a falso, y un emisor que no puede verificar que la verificación del pasaporte haya ocurrido alguna vez en el dispositivo.

Las imágenes faciales extraídas de los documentos de identidad se guardan como archivos no cifrados que pueden permanecer en el dispositivo si la verificación falla. Las imágenes de selfie usadas para la verificación se almacenan y nunca se borran — en conflicto directo con la afirmación pública de la app de que no almacena datos personales.

Al 17 de abril de 2026, la Comisión Europea no había emitido ningún parche ni respuesta pública.1

El argumento que este caso apoya no es que la app tenga bugs, aunque los tenga. El argumento es sobre andamiaje. La Electronic Frontier Foundation ha advertido desde 2025 que la Comisión apuró la app mientras creaba infraestructura que podría ser reutilizada para otras verificaciones de identidad. Extender la app para verificar estado de empleo, historial criminal o estado migratorio no requiere una reconstrucción técnica. Requiere una decisión de política. La Comisión ya ha anunciado planes para empujar versiones nacionales de la app dentro de las wallets de identidad digital de la UE durante 2026.

El recibo no es “la UE está construyendo un ledger de vigilancia”. El recibo es que el andamiaje para una infraestructura nacional de identidad digital ha sido desplegado en forma piloto, con su primera versión demostrando cada modo de falla que los criptógrafos advirtieron en la fase de diseño, y que el andamiaje está ahora en el terreno antes de que el Parlamento Europeo haya debatido las disposiciones de expansión de misión que determinarán lo que la app eventualmente se le permitirá verificar. La brecha entre lo que la app hace actualmente y lo que la app podría configurarse para hacer es un memo de política, emitido en una capa institucional que la urna no alcanza.

El euro digital. El Banco Central Europeo está procediendo bajo el supuesto de que los co-legisladores de la UE adoptarán el Reglamento del euro digital durante 2026, con una primera emisión potencial durante 2029. El Consejo acordó su posición negociadora en diciembre de 2025, y el comité ECON del Parlamento adoptó la suya en junio de 2026.

Tres declaraciones establecen la intención de diseño. El reglamento propuesto por la Comisión hace obligatoria la aceptación del euro digital para los comercios que aceptan pagos digitales, un diseño que el BCE mantuvo a lo largo de la fase de preparación que cerró en octubre de 2025. En noviembre de 2025, el miembro del comité ejecutivo del BCE que dirige el proyecto le dijo al comité económico del Parlamento que el euro digital era necesario para reducir la dependencia de Europa de los servicios de pagos no europeos, que transportan aproximadamente dos tercios de las transacciones con tarjeta de la zona euro. Y Aurore Lalucq, la presidenta de ese comité, escribió en una publicación en redes sociales mientras el Parlamento debatía el expediente: “Déjenme ser clara: cualquiera que se oponga al euro digital está yendo en contra del euro y de la Unión Europea.”2

Cada una de estas declaraciones, leída individualmente, es una comunicación institucional normal. Leídas juntas, describen el diseño completo. Una moneda de aceptación obligatoria, distribuida a través de infraestructura que los proveedores privados de pagos están obligados a soportar, encuadrada de manera que la oposición es una prueba de lealtad contra el proyecto político. Eso no es un rail neutral de pagos. Es un instrumento monetario programable cuya predeterminación está atada a la identidad y cuya adopción no es opcional — y el encuadre de prueba de lealtad es la jugada de Todo sistema de control necesita una historia moral que el libro ya ha nombrado.

El euro digital no es un fenómeno europeo aislado. 134 países que representan aproximadamente el 98 % del PIB global están explorando CBDC. Once han lanzado la suya propia. El euro digital es una instancia de un cambio infraestructural global que se está finalizando bajo autoridad de banco central, sin revisión a nivel de urna en ninguna jurisdicción que esté construyendo uno.

El desacuerdo sobre si el euro digital es deseable es un debate político legítimo. El argumento del libro es más estrecho. Una decisión de arquitectura monetaria de consecuencia se está finalizando en una capa institucional que la urna no alcanza, en una línea temporal en la que ninguna administración seguirá en el cargo para responder cuando lleguen las consecuencias.

Desbancarización sin órdenes judiciales. Los casos de abajo descansan sobre el trabajo de reporteros nombrados, tribunales nombrados y comités legislativos nombrados. Glenn Greenwald y Laura Poitras, sobre las revelaciones de Snowden. Matt Taibbi y Bari Weiss, sobre los Twitter Files. El Federal Court of Canada y el Federal Court of Appeal, sobre la invocación de la Emergencies Act de 2022. El House Oversight Committee, sobre la Operación Choke Point. El lector no tiene que confiar en el autor. El lector puede verificar.

El Punto de Estrangulamiento estableció el mecanismo. Este caso añade cuatro recibos — específicos, fechados, nombrados y, en un caso, validados por un tribunal.

En diciembre de 2010, las principales redes de tarjetas y procesadores de transferencias cortaron el procesamiento de donaciones a WikiLeaks en cuestión de días después de que la organización publicara cables del Departamento de Estado de EE. UU. El bloqueo no fue ordenado por ningún tribunal. Ninguna entidad afiliada a WikiLeaks fue acusada de un delito al momento del corte. Las redes actuaron por presión informal. El bloqueo se mantuvo durante años; un tribunal islandés finalmente ordenó al adquirente islandés reanudar el procesamiento en 2013. Este es el caso moderno bien documentado más temprano de una red privada de pagos usada como instrumento judicial ad hoc contra una organización cuyo discurso era políticamente inconveniente.3

En 2013, el Departamento de Justicia puso en marcha la Operación Choke Point, usando presión regulatoria en lugar de cargos penales: la FDIC clasificó ciertas industrias legales (prestamistas de día de pago, comerciantes de armas de fuego y municiones, vendedores de fuegos artificiales, comerciantes de monedas) como de riesgo elevado, y los bancos, leyendo la amenaza implícita de supervisión regulatoria, cancelaron sus cuentas sin previo aviso ni recurso. Ninguna había sido acusada de fraude, y los negocios se enteraron de los cierres a través de sus bancos, no de ningún tribunal. El informe de personal del House Oversight Committee de mayo de 2014 concluyó que el programa fue construido para perjudicar a industrias enteras en lugar de aislar el fraude, usando la relación de supervisión para alcanzar lo que el Departamento no tenía autoridad legal para imponer directamente. El DOJ lo terminó en 2017; la FDIC dio marcha atrás en sus directrices y más tarde llegó a un acuerdo con los prestamistas afectados; nada de ello restauró las cuentas que habían sido cerradas.4

En febrero de 2022, las instituciones financieras canadienses congelaron aproximadamente 257 cuentas de personas y negocios involucrados en las protestas del Freedom Convoy, reteniendo aproximadamente 7,8 millones de dólares. Los congelamientos se ejecutaron bajo la federal Emergencies Act, sobre listas provistas por la RCMP. La Canadian Bankers Association le dijo más tarde al Parlamento que un pequeño número de cuentas adicionales fueron congeladas bajo revisiones de riesgo propias de los bancos, sin ninguna lista provista por la RCMP. En enero de 2024, el juez Richard Mosley del Federal Court dictaminó que la decisión del gobierno de invocar la Emergencies Act no cumplía con los requisitos del estatuto e infringía la Carta. Escribió: “una acción gubernamental que resulte en que el contenido de una cuenta bancaria no esté disponible para el dueño de dicha cuenta sería entendida por la mayoría de los miembros del público como una ‘incautación’ de esa cuenta.” Encontró que la falta de exigir que se cumpliera cualquier estándar objetivo antes de congelar las cuentas violaba la Sección 8 de la Carta, y que la violación no era mínimamente lesiva y por lo tanto no estaba justificada bajo la Sección 1.

En enero de 2026, el Federal Court of Appeal desestimó la apelación del gobierno. El panel de tres jueces concluyó que las protestas “estuvieron muy lejos de una amenaza a la seguridad nacional” y que invocar la Emergencies Act fue irrazonable y ultra vires. El director del CSIS, David Vigneault, había testificado que apoyaba invocar la ley aunque no creyera que el Freedom Convoy cumpliera con la propia definición de amenaza a la seguridad nacional de su agencia. El fallo está validado por tribunal; los congelamientos bancarios fueron encontrados, en apelación, como producto de una declaración de emergencia que no tenía base legal.5

En 2023, Coutts, propiedad de NatWest, cerró las cuentas de Nigel Farage. Un dossier interno de 40 páginas preparado para el comité de riesgo reputacional del banco lo describía como “un estafador insincero” cuyas posturas públicas estaban “reñidas con nuestra posición como organización inclusiva”, y se hizo público mediante una solicitud de acceso a datos personales. La CEO renunció tras admitir que había sido la fuente de una historia inexacta de la BBC según la cual el cierre era puramente comercial. La propia revisión del banco calificó la salida de legal y predominantemente comercial, mientras reprochaba cómo se manejó y cómo se trató la información confidencial de Farage; esa revisión es la defensa más fuerte que consta en el registro, y le corresponde estar junto al dossier. NatWest y Farage llegaron a un acuerdo en marzo de 2025. La revisión posterior de la FCA, que concluyó que los bancos no estaban principalmente cerrando cuentas por opiniones políticas, llegó a esa conclusión preguntándoles a los bancos mismos.6

Los cuatro casos provienen de tres jurisdicciones, abarcan más de una década, y representan direcciones de presión política que no se resuelven en una coalición única. WikiLeaks: una administración demócrata, presión informal sobre redes privadas, sin cargos presentados. Operación Choke Point: una administración demócrata, presión regulatoria sobre bancos, negocios legales cancelados sin recurso. Freedom Convoy: un gobierno liberal, poderes de emergencia, validado judicialmente como ilegal en apelación. Nigel Farage: un banco privado actuando por motivos reputacionales, sin orden gubernamental, la CEO renunció. El mecanismo no se preocupa por la política del blanco. Se preocupa por estar operativo. Toda coalición que ha sostenido el poder en un país con una red centralizada de pagos ha terminado usando esa red contra el blanco que le resultaba inconveniente en el momento en que sostenía el teléfono.

Chat Control. La propuesta Chat Control de la Unión Europea — formalmente el Reglamento para Prevenir y Combatir el Abuso Sexual Infantil — ha sido reintroducida bajo varios nombres y redacciones desde 2022. Cada borrador ha requerido alguna forma de escaneo del lado del cliente: una obligación de construir en cada app de mensajería la capacidad de leer los mensajes del usuario antes de que sean cifrados.

El 26 de marzo de 2026, el Parlamento Europeo votó 311–228 para rechazar la extensión de la derogación ePrivacy de Chat Control 1.0 — el mecanismo legal por el cual Google, Meta, Microsoft y TikTok habían estado escaneando voluntariamente mensajes privados en busca de material de abuso sexual infantil. La derogación expiró el 3 de abril de 2026.

Vale la pena registrar los datos técnicos. La tasa de falsos positivos en la evaluación automatizada de imágenes es del trece al veinte por ciento; la policía federal de Alemania encontró que casi la mitad de los reportes que recibió eran criminalmente irrelevantes, y aproximadamente el cuarenta por ciento de los sospechosos alemanes señalados eran menores ellos mismos, a menudo involucrados en sexting consensuado sin intención criminal alguna.

Lo que el recibo documenta es más estrecho. El escaneo voluntario no produjo una señal confiable. Las agencias que reciben los reportes dicen que genera más ruido que señal. La Comisión continúa buscando una versión obligatoria del mismo mecanismo.

Patrick Breyer, anteriormente miembro del Parlamento Europeo, ha descrito el texto de trílogo actual como una resurrección por la puerta trasera. El nuevo borrador obliga a los proveedores a tomar “todas las medidas apropiadas de mitigación de riesgo” para asegurar la seguridad — una redacción que Breyer argumenta introduce efectivamente una obligación indirecta de escanear contenido. “Tras fuertes protestas públicas, varios estados miembros, entre ellos Alemania, Países Bajos, Polonia y Austria, dijeron ‘No’ al Chat Control indiscriminado. Ahora vuelve por la puerta trasera disfrazado, más peligroso y más integral que nunca.”7

La propuesta también introduce verificación obligatoria de edad en dos lugares. Primero, cuando los usuarios quieren descargar ciertas apps — servicios de mensajería, juegos con chats integrados y plataformas de redes sociales clasificadas como de alto riesgo para la distribución de CSAM o grooming. Segundo, antes de que los usuarios puedan acceder a esos servicios o a funciones específicas dentro de ellos. Esa vinculación pasa directamente al siguiente caso. La infraestructura se está volviendo una sola infraestructura.

Verificación de edad y el escudo de papel. La UK Online Safety Act entró en vigor el 25 de julio de 2025, requiriendo que las plataformas en línea con contenido para adultos implementen verificaciones de edad “altamente efectivas”. Las sanciones por incumplimiento incluyen multas de hasta 18 millones de libras o el diez por ciento de la facturación global, y órdenes judiciales que requieren a los proveedores de internet bloquear el acceso a servicios no conformes. El Age Assurance Framework de Australia requiere que las plataformas verifiquen la edad de sus usuarios. Los regímenes de age-assurance en el Reino Unido, Australia, la vinculación del Chat Control de la UE, y un mosaico de estatutos estatales de EE. UU. requieren todos el mismo cambio arquitectónico. Toda plataforma que atienda a usuarios en la jurisdicción debe añadir un paso de verificación de identidad antes del acceso al contenido. Los registros son sostenidos, usualmente por proveedores terceros.

Los requisitos de cumplimiento generan bases de datos de identidad que se vuelven blancos de brechas — un escudo de papel que difiere el costo de privacidad del regulador que lo impuso al usuario individual. Los recibos 2025–2026 no son retóricos.

En octubre de 2025, Discord reveló que atacantes habían accedido a los documentos de identidad gubernamentales, selfies y otra información sensible de aproximadamente 70.000 usuarios después de comprometer un sistema de soporte al cliente de terceros usado para verificación de edad. Los documentos eran sostenidos porque el régimen de verificación de edad los requería.

En febrero de 2026, investigadores encontraron que Persona, un importante proveedor de verificación de identidad usado en múltiples plataformas incluyendo Discord, tenía código front-end accesible en la internet abierta. Casi 2.500 archivos eran descubribles en un endpoint autorizado por el gobierno de EE. UU. Los archivos revelaban que Persona realiza 269 verificaciones distintas, incluyendo reconocimiento facial contra listas de vigilancia, chequeo contra listas de personas políticamente expuestas, y escaneo de “medios adversos” a través de catorce categorías incluyendo terrorismo y espionaje. A los usuarios que pasaron por la verificación de Persona para acceder a plataformas convencionales no se les dijo que sus identidades estaban siendo cotejadas contra listas contra terrorismo y PEP en el proceso.

El análisis de Proton sobre la brecha de Discord planteó el punto con claridad: “Nunca hubo ninguna razón para suponer que los datos de verificación de edad, singularmente sensibles, serían inmunes a tales filtraciones, un punto probado dramáticamente por este incidente.”8

El recibo es simple. Cada pieza de infraestructura obligada por age-assurance, Chat Control o requisitos similares genera una base de datos. Cada base de datos se vuelve un blanco. Cada brecha transfiere el costo del régimen de cumplimiento del regulador que lo impuso al usuario individual al que se le exigió entregar su documento de identidad. El régimen de cumplimiento es la brecha de privacidad, diferida.


Los recibos no son exhaustivos. Son representativos. Ocho de ellos, en cinco dominios, cada uno un espécimen de un aspecto distinto del mismo patrón.

En ninguno de estos casos la urna es el instrumento activo. En ninguno de ellos la institución correctora llega a tiempo. En cada uno de ellos, la decisión de diseño ya está siendo tomada, o ya fue tomada, mientras el ciclo de atención está fijado en otra historia.

Cada caso, tomado por sí solo, tiene una defensa. La app europea es una primera versión con bugs. El euro digital es política monetaria legítima; discrepa en la urna. WikiLeaks fue un asunto de seguridad nacional. La Operación Choke Point fue un exceso que, al final, fue revertido. El Freedom Convoy fue una emergencia de orden público, y los tribunales terminaron fallando contra el gobierno. Coutts fue un banco privado ejerciendo juicio comercial. Chat Control y la verificación de edad son sobre los niños. Cada defensa es plausible contra el caso al que responde.

Ninguna sobrevive al caso de al lado.

La defensa de “bug y parche” no alcanza un bloqueo de 2010. La defensa de seguridad nacional se construyó para cables filtrados; extiéndela sobre un comerciante de monedas y se rasga. Un banco que ejerce su propio juicio comercial no tiene nada que decir sobre una declaración de emergencia. Y la defensa de “piensen en los niños”, por sincera que a menudo sea, no alcanza una moneda programable.

Un caso es un error. Dos son un patrón.

A través de cuatro jurisdicciones, dos décadas y toda dirección de presión política, este es el diseño.

El teléfono, como argumentó El Punto de Estrangulamiento, siempre iba a ser usado. El partido que lo está sosteniendo actualmente no siempre estará en el cargo. El próximo partido lo heredará. La pregunta no es quién lo usa. La pregunta es si debería existir en absoluto.

Preguntar si debería existir es preguntar qué instrumento puede hacer que no exista. Un voto mueve las leyes de una jurisdicción, un regulador una entidad registrada, un tribunal lo que puede hacer cumplir, los medios lo que la atención sostenga. Cada uno hace trabajo real, y ninguno alcanza la capa donde los rails mismos están especificados. Una especificación publicada sí: una vez publicada, no puede despublicarse, y obtiene su alcance no de una jurisdicción sino de ser una especificación. Los recibos describen una sola capa en la que identidad, pago, memoria y discurso se están fusionando, y la respuesta que puede alcanzar el mecanismo tiene que operar en la capa en la que opera el mecanismo. Eso es una descripción de dónde está el alcance, no una afirmación sobre cuál palanca es la mejor.

  1. El lanzamiento: anuncio de la Comisión Europea de la Digital Age Verification App y del piloto en siete estados, 15 de abril de 2026. El bypass: video de demostración público de Paul Moore, abril de 2026, y su análisis técnico acompañante; los detalles de almacenamiento y limitación de tasa provienen de ese análisis y de una revisión de seguridad independiente de marzo de 2026 sobre la misma base de código. La advertencia de expansión de misión: comentarios de la Electronic Frontier Foundation sobre el marco europeo de verificación de edad, 2025-2026. El plan de integración en wallets: declaraciones de la Comisión sobre la incorporación de versiones nacionales a la EU Digital Identity Wallet durante 2026. 

  2. La publicación de Lalucq, en francés (“Que les choses soient claires, quiconque s’oppose à l’euro digital, va à l’encontre de l’euro et de l’Union européenne”), se hizo en sus cuentas de redes sociales y fue recogida por la prensa francesa durante el debate parlamentario; la traducción es del autor. La disposición de aceptación obligatoria: Comisión Europea, propuesta de Reglamento sobre el establecimiento del euro digital, junio de 2023. El encuadre de la dependencia: Piero Cipollone, “The digital euro: a collective step forward for Europe”, declaración ante el comité ECON, 17 de noviembre de 2025. La votación del comité: Euronews, 23 de junio de 2026. 

  3. Cobertura contemporánea del corte de diciembre de 2010 por Visa, Mastercard, PayPal y Western Union: The Guardian y Reuters, diciembre de 2010. La resolución judicial: los tribunales islandeses ordenaron a Valitor (el adquirente islandés de Visa) reanudar el procesamiento de donaciones al intermediario de pagos de WikiLeaks, DataCell, en 2013. Ninguna acusación penal contra WikiLeaks precedió al bloqueo. 

  4. Informe del personal del House Oversight and Government Reform Committee, “The Department of Justice’s ‘Operation Choke Point’: Illegally Choking Off Legitimate Businesses?”, 29 de mayo de 2014. La terminación: carta del DOJ al House Judiciary Committee, 16 de agosto de 2017 (“ya no está en vigor, y no se emprenderá de nuevo”). Las directrices revisadas: FDIC Financial Institution Letter FIL-5-2015, 28 de enero de 2015. El acuerdo: declaración de la FDIC resolviendo Advance America v. FDIC, 22 de mayo de 2019. 

  5. Las cifras de cuentas: testimonio de la Royal Canadian Mounted Police y de la Canadian Bankers Association ante el Standing Committee on Finance de la Cámara de los Comunes, febrero-marzo de 2022. El fallo: Canadian Frontline Nurses v. Canada (Attorney General), 2024 FC 42, juez Mosley, 23 de enero de 2024. La apelación: decisión del Federal Court of Appeal desestimando la apelación del gobierno, enero de 2026; el testimonio del director del CSIS, David Vigneault, consta en el registro de la Public Order Emergency Commission, 2022. 

  6. El dossier: documento de 40 páginas del Wealth Reputational Risk Committee de Coutts, entregado a Farage mediante una solicitud de acceso a datos personales, julio de 2023. La renuncia: declaración de NatWest, 26 de julio de 2023. La revisión independiente: informe de Travers Smith LLP para NatWest Group, octubre de 2023. El acuerdo: declaración y disculpa de NatWest, 26 de marzo de 2025 (términos confidenciales). La revisión del regulador: Financial Conduct Authority, “UK Payment Accounts: Access and Closures”, septiembre de 2023, y las críticas a su metodología de autorreporte en comentarios parlamentarios y de prensa posteriores. 

  7. La votación: pleno del Parlamento Europeo, 26 de marzo de 2026, 311-228, sobre la extensión de la derogación de ePrivacy (Reglamento (UE) 2021/1232); la derogación caducó el 3 de abril de 2026. Las estadísticas de escaneo: cifras reportadas al Parlamento durante el debate de la derogación, basadas en los datos de reportes de NCMEC y en las evaluaciones de la policía criminal federal alemana (BKA) sobre la calidad de los reportes. La caracterización de puerta trasera: declaraciones públicas de Patrick Breyer sobre el texto de trílogo, 2026. 

  8. El régimen del Reino Unido: Online Safety Act 2023, obligaciones de verificación de edad en vigor desde el 25 de julio de 2025 (guía de Ofcom sobre “verificación de edad altamente efectiva”). La brecha de Discord: divulgación de Discord del compromiso del sistema de soporte de terceros, octubre de 2025. La exposición de Persona: publicación de un investigador independiente del código front-end y del pipeline de 269 verificaciones, febrero de 2026. El análisis citado: Proton, comentario sobre la brecha de verificación de edad de Discord, octubre de 2025.