Transparencia y Buena Fe
Safety N3T es una plataforma social para adultos (18 años en adelante). Muchos de los daños que las personas asocian con las redes sociales provienen de decisiones específicas del producto. La tabla a continuación enumera las situaciones que observamos en la industria en general, por qué consideramos que cada una es un problema y qué cambiamos en esta aplicación para cerrar la brecha. Cada fila puede verificarse contra la aplicación en vivo y sus políticas publicadas.
| La Situación Objetiva | Por qué es un Problema | Qué Hicimos para Cerrar la Brecha |
|---|---|---|
| Edad y audiencia | ||
| Verificaciones de edad que solo se ejecutan en el teléfono. | Si la comprobación de edad reside solo en la aplicación, puede evadirse editando lo que envía el teléfono o reinstalando y respondiendo de forma diferente. | La fecha de nacimiento se verifica y almacena en el servidor, no solo en la aplicación. Una fecha de nacimiento puede establecerse una vez y no puede editarse después. Los adultos que se unieron antes de que la regla actual estuviera vigente fueron mantenidos como miembros, no bloqueados. |
| Pantallas de edad que insinúan la respuesta "correcta". | Cuando una pantalla indica la edad mínima antes de pedir una fecha de nacimiento, convierte la comprobación en un cuestionario que una persona decidida puede adivinar. | La pantalla de edad solicita una fecha de nacimiento completa primero, sin indicar ningún umbral, por lo que la respuesta es un hecho en lugar de una pista. |
| Reintentar la pregunta de edad hasta que se apruebe. | Si la aplicación permite que el mismo dispositivo vuelva a intentarlo después de una verificación de edad fallida, la comprobación en realidad no bloquea a nadie. | Después de una verificación de edad fallida, el dispositivo queda bloqueado para reintentos. |
| No hay forma de que los miembros marquen una cuenta aparentemente de menor de edad. | Si la opción de reportar una cuenta sospechosa de ser menor de 18 años está oculta dentro de una lista genérica de "reportar" o falta por completo, esas cuentas rara vez son revisadas. | Se ofrece una opción específica "Reportar usuario menor de 18" dondequiera que aparezca la opción "Reportar usuario falso", y también se incluye en los diálogos genéricos de reporte. |
| Un solo reporte puede restringir la cuenta de alguien. | Permitir que un reporte (o los reportes repetidos de una sola persona) restrinjan una cuenta invita al acoso y a los errores. | Una cuenta se coloca bajo revisión solo después de que tres personas diferentes la hayan reportado como menor de 18. El servidor cuenta los reportes; la aplicación no puede establecer la marca por sí sola; la misma persona no puede reportar la misma cuenta dos veces. La cuenta no se elimina; un revisor humano decide. |
| Las cuentas bajo revisión de edad continúan publicando y enviando mensajes. | Si nada cambia mientras se revisa un reporte, la revisión realmente no protege a nadie. | Mientras una cuenta está bajo revisión de edad, las nuevas publicaciones y mensajes son rechazados por el servidor. La persona ve una explicación neutral de lo que está sucediendo, no un código de error crudo. |
| Feeds e interacción | ||
| Feeds clasificados sin forma de optar por no participar. | Cuando el único feed es el que un sistema de clasificación elige por ti, no puedes ver la comunidad como realmente es. | Un interruptor de un solo toque a un feed no personalizado, ordenado por lo más nuevo primero, está disponible en todo momento. |
| Nadie sabe por qué ve lo que ve. | Si el feed es opaco, las personas no pueden juzgar si les está mostrando lo que querían o lo que alguien más quería que vieran. | Una explicación "Acerca de este feed" es accesible directamente desde el feed y describe, en lenguaje sencillo, lo que utiliza la clasificación. |
| Desplazamiento infinito. | Los feeds que se cargan indefinidamente eliminan cualquier punto de parada natural y están vinculados a peor sueño y uso compulsivo. | El feed termina con un límite claro de "Estás al día" en lugar de cargarse indefinidamente. |
| Notificaciones push a cualquier hora. | Las notificaciones enviadas durante la noche interrumpen el sueño y atraen la atención de vuelta a la aplicación. | Las horas de silencio son aplicadas por el servidor, con un valor predeterminado de 10 p. m. a 6 a. m. para cuentas nuevas. Solo las alertas de seguridad genuinas (emergencia, check-in, llamadas) pasan durante las horas de silencio; otras notificaciones push se retienen y entregan más tarde, no se pierden. |
| Ninguna sensación del tiempo dedicado a la aplicación. | Sin ninguna señal de que el tiempo está pasando, las sesiones pueden crecer mucho más allá de lo que la persona pretendía. | Un recordatorio opcional dentro de la sesión puede habilitarse a los 30, 60 o 90 minutos. Está desactivado por defecto y nunca bloquea la aplicación. |
| Empujones de "vuelve" diseñados para atraer a las personas de vuelta. | Las notificaciones cuyo único propósito es volver a captar a alguien (como "no has abierto la aplicación" o "tu amigo acaba de hacer algo") sirven a la aplicación en lugar de a la persona. | Una auditoría interna encontró exactamente una notificación de este tipo (un recordatorio de cumpleaños). Fue eliminada y no queda ninguna. |
| Funciones de interacción lanzadas sin preguntar si dañan a las personas. | Los nuevos feeds, rachas, contadores y patrones de notificación a menudo se lanzan sin verificar el daño que podrían causar. | Una lista de verificación interna de revisión de diseño y un registro de decisiones deben completarse y aprobarse antes de que cualquier cambio en un feed, notificación o contador pueda lanzarse. Este es un proceso interno y no visible en la aplicación en sí. |
| La IA reescribiendo silenciosamente lo que las personas escribieron. | Cuando un asistente cambia silenciosamente una publicación, el lector ve algo que el autor nunca aprobó, y se pierde la voz del autor. | Cuando una función de IA ajusta el texto de una publicación, el autor ve el cambio y debe confirmarlo o revertirlo antes de publicar. Las publicaciones cuyo texto fue ajustado se muestran con una etiqueta "Ajustado por IA". |
| Reportes y moderación | ||
| Reportes que desaparecen en una cola sin reloj. | Cuando los reportes quedan indefinidamente, los problemas de seguridad urgentes esperan junto a las quejas rutinarias y nadie es responsable de la demora. | Cada reporte recibe una prioridad (los críticos para la seguridad primero) y un plazo de respuesta. Los reportes atrasados se marcan a los revisores, y cada decisión del revisor se registra con una razón. |
| Los denunciantes nunca reciben respuesta. | Si una persona presenta un reporte y nunca sabe si sucedió algo, pierde confianza en el proceso y deja de reportar. | A la persona que reportó se le informa el resultado de su reporte junto con una categoría de razón. |
| Castigo sin explicación y sin apelación. | Cuando se elimina contenido o se restringe una cuenta sin motivo y sin forma de impugnarlo, los errores honestos no pueden corregirse. | Alguien cuyo contenido se elimina o cuya cuenta se restringe ve la categoría de razón y un botón de "Apelar". Las apelaciones van a una cola de revisores, y la decisión se registra. |
| Dispositivos o correos electrónicos bloqueados con un "error" en blanco. | Un bloqueo silencioso sin explicación deja a alguien sin forma de entender o impugnar lo sucedido. | Una persona bloqueada ve la categoría de razón, la fecha y un contacto para apelar, junto con un número de referencia no personal que puede citar. |
| Herramientas de emergencia y alerta convertidas en spam o acoso. | Las funciones de difusión que cualquiera puede usar sin límites se convierten en armas para inundar o acosar a otros miembros. | El envío tiene límite de velocidad por parte del servidor; cada envío se audita (sin exponer el contenido del mensaje); los destinatarios pueden "Reportar uso indebido"; y los administradores pueden revocar la capacidad de un remitente para activar alertas. |
| Puntuaciones de reputación secretas. | Los números que están junto al nombre de una persona y moldean cómo los demás la tratan no deberían ser privados para la plataforma. | Cómo funciona la puntuación de confianza, incluido lo que utiliza, cómo se mueve y sus límites, se publica en lenguaje sencillo en el manual del usuario. |
| Autolesiones | ||
| Alguien en crisis publica o envía mensajes y no recibe nada a cambio. | Una aplicación que permanece en silencio mientras una persona compone contenido preocupante pierde el momento en el que un empujón silencioso hacia la ayuda puede importar más. | Antes de que se envíe una publicación o mensaje, la detección en el dispositivo de lenguaje de autolesión muestra recursos de crisis según la región. La persona aún puede enviar lo que escribió; nada sobre esta comprobación sale del dispositivo. |
| Búsquedas que conducen a contenido pro-autolesión o de trastornos alimenticios. | Los resultados de búsqueda que refuerzan el comportamiento de autolesión o de trastornos alimenticios empeoran el daño. | Esas búsquedas devuelven recursos de crisis en lugar de resultados. |
| Reportes de autolesiones tratados como cualquier otro reporte. | Si un reporte de autolesión está en la misma cola que el spam, el tiempo de respuesta se mide en días cuando debe medirse en minutos. | Existe una razón dedicada para reportes de autolesión y se maneja con la máxima prioridad. |
| Contenido ilegal | ||
| Evidencia de material de abuso sexual infantil eliminada antes de que las autoridades puedan actuar. | Si un infractor puede eliminar su cuenta y llevarse la evidencia, las investigaciones no pueden proceder. | El material reportado se coloca bajo una retención de conservación de 90 días que la eliminación de cuenta y la limpieza rutinaria no pueden eliminar, y existe un procedimiento escrito para escalar al centro nacional de denuncias. El cotejo proactivo con bases de datos de material conocido aún no está en marcha; lo decimos abiertamente. |
| Ubicación y Círculo Íntimo | ||
| Ubicación compartida sin saber quién la ve o cómo detenerlo. | Si una persona no puede saber quién está viendo actualmente su ubicación o cómo desactivarla, en realidad no tiene control sobre ella. | Un indicador visible de "Compartiendo ubicación con N personas", controles de pausa por persona y globales, y una solicitud de revisión cada 90 días están todos integrados. |
| Consentimiento aplicado solo por la pantalla de la aplicación, no por el servidor. | Si una pantalla es lo único que impide que alguien lea la ubicación de otra persona, una aplicación modificada puede leerla de todos modos. | La ubicación en vivo vive en su propio registro que solo pueden leer las personas con las que el compartidor realmente ha aceptado compartir. El servidor, no la aplicación, hace cumplir la lista, y el registro de perfil en sí no lleva coordenadas en vivo. La misma regla ahora cubre los rastros del historial de ubicación. |
| Emergencias utilizadas como razón para exponer la ubicación de todos. | Cuando un modo de "emergencia" abre la ubicación de todos, la excepción rápidamente se convierte en la norma. | Cuando alguien activa una emergencia, el servidor selecciona a los respondedores más cercanos y registra una entrada de auditoría que no contiene coordenadas. Ningún teléfono lee jamás la ubicación de otra persona para esto. |
| Seguimiento de viajes y entregas que se prolonga más allá del viaje. | La visibilidad de la ubicación que continúa después de que un viaje ha terminado normaliza el seguimiento prolongado. | La ubicación de un conductor se escribe en el viaje mismo, visible solo para los participantes del viaje, y se detiene con el viaje. La selección del conductor más cercano ocurre en el servidor. |
| Texto de privacidad que promete más de lo que el producto hace cumplir. | Palabras tranquilizadoras en una política que el software no respalda son peores que no decir nada, porque engañan. | Las divulgaciones de compartir ubicación se reescribieron para coincidir exactamente con lo que el servidor hace cumplir, incluido lo que realmente revelan las alertas de emergencia. |
| Datos personales | ||
| Registros e historial de ubicación conservados para siempre. | Los datos que nunca caducan se convierten en un objetivo para las brechas y una tentación para reutilizarlos con propósitos para los que nunca fueron recopilados. | Los registros de diagnóstico caducan después de 90 días, el historial de ubicación en bruto después de 30 días y los registros de baneo después de 365 días. El calendario de retención se publica, y la eliminación automática es habilitada por los operadores como parte del despliegue. |
| Datos de seguridad reutilizados para rastreo. | Los identificadores recopilados para detener el fraude pueden ser reutilizados silenciosamente para perfilar o seguir a las personas. | Los identificadores de dispositivo y correo electrónico se utilizan solo para prevención de fraude y verificaciones de evasión de baneo. Se almacenan en formato hash, solo pueden ser leídos por el servidor y los administradores, y caducan después de 365 días. |
| Procesamiento facial sin preguntar. | El cotejo facial o las comprobaciones de vitalidad que comienzan antes de que alguien haya aceptado normalizan una forma muy intrusiva de procesamiento. | Ninguna verificación facial se ejecuta hasta que la persona haya visto una pantalla de consentimiento y aceptado. Rechazar significa solo comprobaciones no biométricas; no se almacena geometría facial; la regla de retención se publica. |
| Consentimiento que no puede probarse posteriormente. | Si una plataforma no puede mostrar exactamente a qué aceptó una persona y cuándo, el "consentimiento" es imposible de defender. | Cada elección de consentimiento se almacena con la redacción exacta mostrada (como una huella digital del texto), su versión, la hora, el idioma y la versión de la aplicación. El historial es solo de anexado y la persona puede exportarlo. |
| Analíticas activas por defecto, un interruptor maestro. | Un solo interruptor que agrupa análisis, informes de fallos, diagnósticos, ubicación en segundo plano y verificaciones biométricas significa que nadie realmente elige ninguno de ellos. | Cinco interruptores separados (análisis e informes de fallos, registros de diagnóstico, verificación facial, historial de ubicación, ubicación en segundo plano) están cada uno conectados a la ruta de código real. Los análisis, los informes de fallos y los diagnósticos están desactivados hasta que se activen. |
| No hay forma de obtener tus propios datos. | Si una persona no puede ver qué información tiene un servicio sobre ella, no puede juzgar qué hacer al respecto. | Una opción "Descargar mis datos" en la configuración de Privacidad exporta todo, incluidos los mensajes y el historial de consentimiento. |
| Eliminar la cuenta deja datos atrás. | Cuando la eliminación de cuenta omite colecciones y copias de seguridad adyacentes, no se cumple la promesa de eliminación. | La eliminación fue auditada colección por colección y carpeta de almacenamiento por carpeta de almacenamiento. Las brechas se corrigieron, las pocas excepciones de retención legal se documentaron, y la ventana de copia de seguridad de la política de privacidad se corrigió para coincidir con la realidad. |
| Procesadores externos ocultos. | Si no se divulga la lista completa de proveedores que reciben datos, los usuarios no pueden juzgar el riesgo y los reguladores no pueden verificar las salvaguardas. | Cada procesador se nombra en la política de privacidad, incluidos los proveedores de IA (que realizan solo inferencia, sin entrenamiento con contenido de usuarios), y las salvaguardas de transferencia de datos se establecen por proveedor. |
| Pagos | ||
| Trampas de suscripción. | Fechas de renovación, rutas de cancelación y recordatorios previos a la renovación que faltan o están enterrados llevan a cargos que las personas no pretendían. | El precio, el ciclo de facturación, la fecha de renovación y cómo cancelar se muestran y se reconocen antes de la compra. Gestionar, cancelar y reembolsar están a un toque de distancia en la aplicación. Los planes anuales reciben un recordatorio aproximadamente una semana antes de la renovación. |
| Marketing que exagera la seguridad. | El marketing que promete más de lo que el producto entrega erosiona la propia confianza que el producto está tratando de construir. | El texto de marketing y la redacción de los Términos fueron auditados y suavizados donde prometían más de lo que el producto realmente hace. |
| Idioma y gobernanza | ||
| Texto de seguridad y consentimiento solo en inglés. | El texto crítico para la seguridad que solo algunos usuarios pueden leer en realidad no es texto crítico para la seguridad. | Cada cadena de seguridad, consentimiento, verificación de edad, apelación y reporte está disponible en español, hindi y chino, y las páginas legales están reflejadas en esos idiomas. |
| Ningún proceso de seguridad responsable. | Sin propietarios nombrados, un procedimiento de manejo de incidentes y una cadencia de revisión regular, los compromisos de seguridad no pueden mantenerse a lo largo del tiempo. | Existen internamente artefactos escritos de gobernanza de seguridad, que cubren propietarios, manejo de incidentes y la cadencia de revisión. Este es un proceso interno y no es visible en la aplicación en sí. |
Nota sobre la audiencia para las filas de edad y audiencia: Safety N3T está disponible solo para adultos (18 años en adelante). Una aplicación complementaria separada para niños, Safety N3T Jr., está planificada como producto futuro y aún no ha sido desarrollada.
Qué queda pendiente
Publicamos esta página de buena fe, lo que significa ser honestos sobre las brechas que quedan. Los siguientes elementos son conocidos y están siendo rastreados, y pasarán a la tabla anterior cuando se implementen:
- Verificación de edad por terceros. Hoy la aplicación depende de la verificación de edad descrita en la tabla más la fecha de nacimiento auto-declarada. La verificación de edad independiente de un proveedor especializado aún no está en marcha y requiere un acuerdo firmado con el proveedor antes de que pueda comenzar cualquier integración.
- Cotejo proactivo con material conocido de abuso sexual infantil. El material reportado se conserva y escala como se describe en la tabla, pero el cotejo automatizado de los medios subidos con una base de datos de material conocido aún no está en marcha; también requiere primero un acuerdo con el proveedor.
- Auditoría de equidad de la puntuación de confianza. Las entradas, ponderaciones y límites de la puntuación de confianza se publican en lenguaje sencillo en el manual del usuario. Una auditoría estadística de impacto dispar necesita una cantidad significativa de datos de producción antes de poder ejecutarse, y está programada para después de que esos datos se hayan acumulado.