Esta mañana me encontré con un artículo de Macanorak que empieza con un ejemplo muy sencillo y que me ha tenido un buen rato dándole vueltas.
Alice y Bill viven en el Reino Unido. Tienen el mismo iPhone, usan iCloud y pagan a Apple exactamente lo mismo. Alice tiene activada la Protección de datos avanzada (Advanced Data Protection, ADP), así que la mayor parte de su iCloud está cifrado de extremo a extremo. Bill no la tiene, y no puede activarla.
La única diferencia entre los dos es que Alice la encendió antes de febrero de 2025. Bill llegó tarde.
Vengo de escribir tres artículos seguidos sobre la EU Kids Act y la verificación de edad, donde todo acababa descansando sobre una pieza criptográfica que todavía no funciona bien. Este caso es el reverso: una criptografía que funciona perfectamente, y un gobierno al que eso le molesta.
Un poco de contexto: cifrado no es lo mismo que cifrado de extremo a extremo
Para entender el lío hay que tener clara una distinción que a menudo se mezcla.
Todo iCloud está cifrado. Pero en la configuración estándar, para la mayoría de categorías Apple guarda las claves: puede descifrar tus datos si lo necesita, y un juez puede obligarla a entregarlos. Solo algunas categorías sensibles (el llavero, los datos de Salud, los Mensajes en iCloud…) van cifradas de extremo a extremo por defecto.
Con ADP activada, esa lista crece:
| Modo | Categorías con cifrado de extremo a extremo | ¿Quién tiene las claves del resto? |
|---|---|---|
| Protección estándar | 14 | Apple |
| Protección de datos avanzada | 23 (se suman copias de seguridad, Fotos, Notas, iCloud Drive…) | Nadie más que tus dispositivos |
La diferencia importante es la última columna. Con ADP, Apple no tiene las claves de esos datos. No es que no quiera dártelas: es que no las tiene. Y eso es justo lo que choca con lo que pidió el gobierno británico.
Lo que pasó, en orden
La historia viene de lejos. En 2016, tras el atentado de San Bernardino, el FBI quiso obligar a Apple a crear una versión de iOS que saltara las protecciones del iPhone del atacante. Tim Cook se negó en público y llamó a ese software “el equivalente al cáncer”: una llave maestra que, una vez construida, serviría para cualquier iPhone. El FBI acabó entrando con ayuda de un tercero y retiró la demanda.
Casi diez años después llegó el Reino Unido:
| Fecha | Qué ocurre |
|---|---|
| Enero 2025 | El gobierno británico envía a Apple, en secreto, una Technical Capability Notice (TCN) bajo la Investigatory Powers Act de 2016, según reveló después The Washington Post. Pide poder acceder a los datos cifrados de iCloud de usuarios de todo el mundo |
| 21 febrero 2025 | Apple deja de ofrecer ADP a nuevos usuarios del Reino Unido: “nunca hemos construido una puerta trasera ni una llave maestra, y nunca lo haremos” |
| Finales de 2025 | Tras la presión de la administración estadounidense, la orden se sustituye por otra limitada a ciudadanos británicos |
| Julio 2026 | Apple presenta una nueva reclamación ante el Investigatory Powers Tribunal |
| 11 septiembre 2026 | El senador Ron Wyden y el congresista Warren Davidson piden al tribunal que el proceso sea público |
| 17 septiembre 2026 | Apple pide que se le levante la mordaza para poder confirmar que la TCN existe |
Lo de la mordaza merece un momento. Quien recibe una TCN tiene prohibido por ley reconocer que la ha recibido. Así que llevamos casi dos años con un conflicto que todo el mundo conoce y del que ninguna de las partes puede hablar oficialmente. Uno de los abogados de Liberty y Privacy International lo comparó en el tribunal con el traje nuevo del emperador, y me parece una descripción bastante justa.
La tercera vía de Apple
El dilema que le plantearon a Apple era, en esencia, este:
flowchart TD
A["TCN · mantén la capacidad de acceder a datos protegidos con ADP"] --> B{"¿Qué hace Apple?"}
B -->|Cumple| C["Construye un mecanismo de acceso · una puerta trasera con otro nombre"]
B -->|Se niega| D["Incumple una orden legal británica"]
B -->|Tercera vía| E["Retira ADP para nuevos usuarios del Reino Unido"]
E --> F["Apple vuelve a tener las claves · puede atender órdenes judiciales"]Eligió la tercera. Si no ofreces el cifrado de extremo a extremo, vuelves a tener las claves, puedes responder a las órdenes judiciales como siempre y no tienes que construir ningún mecanismo nuevo.
Lo interesante viene ahora. Apple no pudo apagar ADP a quienes ya lo tenían activado, porque lo diseñó así a propósito. Según su propia documentación de seguridad, los servidores no pueden cambiar ese ajuste ni revertirlo: solo lo pueden hacer los dispositivos de confianza del usuario.
De ahí sale lo de las dos velocidades. Alice sigue protegida porque el sistema está bien hecho. Bill no lo está porque llegó tarde, o porque compró el iPhone a tiempo pero nunca supo que ADP había que activarlo a mano. En los dos casos, a Bill ya no le queda nada que hacer.
Me parece una ironía preciosa, en el peor sentido. Que Alice siga protegida demuestra lo que Apple llevaba diez años diciendo: si el sistema está bien diseñado, ni el fabricante puede meter la mano. Que es, precisamente, lo que el gobierno no quería oír.
Por qué no hay llave maestra que valga
El autor del artículo intenta ser justo con el gobierno británico, y yo también quiero serlo. El argumento de fondo es razonable: los criminales graves usan cifrado, y la policía necesita poder acceder a los datos cuando un juez lo autoriza. Además, una TCN no es un cheque en blanco: necesita la aprobación de un comisionado judicial y no da acceso a nada por sí sola.
El problema es técnico, no de buenas intenciones. El cifrado de extremo a extremo no funciona como una caja fuerte en la que el fabricante guarda una copia de la llave para cuando llegue una orden judicial. No hay copia de la llave. La única forma de conseguirla es cambiar el sistema para que alguien, además de tus dispositivos, pueda entrar.
Y un mecanismo que deja pasar al que tiene autorización también puede descubrirlo y aprovecharlo el que no la tiene. No hace falta ser malpensado: basta con haber visto unos cuantos incidentes de seguridad. Lo resumió Tim Cook en 2016 mejor de lo que yo sabría: “si pones una puerta trasera, esa puerta es para todos. Para los buenos y para los malos”.
Además, no se trata solo de Apple. Si este precedente cuaja, lo mismo se le puede pedir a WhatsApp, a Signal, a los gestores de contraseñas, a los bancos… a cualquier servicio que dependa de un cifrado de extremo a extremo de verdad. Meredith Whittaker, presidenta de Signal, ya dijo hace años que preferirían irse del Reino Unido antes que debilitar su cifrado.
Lo que me llevo
Lo primero, algo práctico. En España, ADP sigue disponible. Está en Ajustes → [tu nombre] → iCloud → Protección de datos avanzada. Antes de activarla hay que configurar un contacto de recuperación o una clave de recuperación, y eso va en serio: si pierdes el acceso a ambos, Apple no podrá ayudarte a recuperar esos datos, porque de verdad no tiene las claves. Es el precio de que nadie más pueda entrar, y a mí me parece razonable.
Lo que ha pasado en el Reino Unido deja una lección bastante clara: las ventanas para activar la privacidad pueden cerrarse. Bill no hizo nada mal. Simplemente no lo activó a tiempo, y ahora ya no depende de él.
Lo segundo es que coincido con la conclusión del artículo original. Es fácil señalar a Apple por haber dejado sin cifrado a los usuarios británicos, pero le pusieron delante una elección imposible y escogió la opción menos mala. La injusticia de que haya dos categorías de clientes no la creó Apple: la creó una orden secreta que pedía algo que un sistema bien diseñado no puede dar.
Y lo que más me inquieta de todo el caso no es la parte técnica sino el secreto. Una orden que nadie puede confirmar, sobre un conflicto que todo el mundo conoce, que se discute en un tribunal a puerta cerrada. El debate sobre si queremos cifrado de extremo a extremo es legítimo y hay que tenerlo, pero tiene que ser público, y no por la puerta de atrás.
Fuente: Two-Tier Encryption in the UK, en Macanorak, que recoge con detalle la cronología y enlaza a todas las fuentes primarias.



