La tecnología digital debe estar al servicio de las personas, y no al revés: te presentamos COMPASS
Entrevista con Robert Steiner, vicepresidente de COMPASS, una ONG que se centra en cómo se redacta la normativa digital de la UE frente a cómo se aplica, así como en cómo se traduce en la práctica y cómo afecta al usuario final: tú. Nos cuenta por qué se fundó la ONG, cuáles son sus objetivos y por qué eligió Tuta Mail para proteger sus comunicaciones.
Robert Steiner cuenta con más de dos décadas de experiencia en el desarrollo de productos que cumplen con la normativa y en el establecimiento de colaboraciones en los sectores bancario, farmacéutico, manufacturero y de tecnología empresarial, gestionando normativas como PCI DSS, RGPD, GxP, SOX, PSD2, eIDAS y WCAG en entornos multijurisdiccionales, con equipos repartidos por los cinco continentes. En la actualidad, ocupa el cargo de vicepresidente de COMPASS.
Pregunta: ¿Cuál es la misión de COMPASS?
Sr. Steiner: Europa redacta buenas leyes, pero las aplica mal. Existe una enorme brecha entre la ley tal y como se publica en el Diario Oficial y la ley tal y como la vive una persona que hace clic en «Aceptar todas las cookies» a las 7 de la mañana. COMPASS existe para cerrar esa brecha.
La misión que subyace a todo ello es sencilla: la tecnología digital debe estar al servicio de las personas, y no al revés. La regulación es el mecanismo, y la experiencia humana, la dignidad y la participación son el objetivo».
Pregunta: ¿Qué tipo de trabajo realizan? ¿Y cómo lo lleva a cabo la organización?
Sr. Steiner: Cuatro tipos de trabajo: Supervisamos la aplicación, haciendo un seguimiento de cómo se comportan normativas como la Ley de IA, el RGPD y la DSA una vez que salen de Bruselas y se enfrentan a la realidad. Publicamos análisis independientes: nuestros artículos recientes abordan la votación del «Omnibus» de la Ley de IA de la UE, una guía práctica sobre la Ley de IA y el mecanismo de consentimiento de cookies como «teatro de la privacidad». Traducimos: la misma información debe ser comprensible tanto para un responsable de cumplimiento normativo como para un joven de quince años, sin que se diluya para ninguno de los dos. Y transmitimos lo que descubrimos a quienes redactan y hacen cumplir las normas. Si están dispuestos a escuchar, claro está.
La forma en que lo hacemos nos importa tanto como lo que hacemos. Las afirmaciones que publicamos se remontan a fuentes verificables, las conclusiones se separan de las inferencias y se publican correcciones cuando los hechos lo requieren. Creamos la infraestructura de gobernanza —política de conflicto de intereses, ética de la financiación, protección de datos desde el diseño— desde el primer día, en lugar de adaptarla a posteriori, y predicamos con el ejemplo, hasta el punto de tener una página web sin «patrones oscuros», sin cookies —ni siquiera las funcionales— y sin publicidad ni scripts de perfilado de ningún tipo. Los únicos análisis que realizamos son sin cookies y agregados.
Pregunta: ¿Qué motivó la creación de COMPASS? ¿Hubo algún acontecimiento concreto?
Logotipo de COMPASS. Imagen: COMPASS
Sr. Steiner: No fue tanto un acontecimiento concreto como un patrón que se repetía sin cesar. El ejemplo más revelador es uno que todos los europeos conocen de sobra: el consentimiento para las cookies. Una ley diseñada para proteger la privacidad que, debido a una aplicación deficiente, enseñó a cientos de millones de personas a hacer clic en «Aceptar todo», logrando así exactamente lo contrario de lo que pretendía. Nadie supervisaba esa laguna como parte de su trabajo propiamente dicho. Las universidades eran demasiado grandes para actuar con la rapidez necesaria, los reguladores carecían de la profundidad operativa requerida, las empresas de cumplimiento normativo atienden a clientes que pagan por sus servicios y, a menudo, las instituciones que necesitan cambiar descartan con demasiada facilidad a los activistas tachándolos de adversarios. Puede que no sea una verdad agradable, pero, por desgracia, es la realidad.
Cuando observamos cómo la Ley de IA llegaba a ese mismo vacío, a una escala que hace que el RGPD parezca manejable, la conclusión era inevitable.
Fundamos COMPASS por convicción personal —por amor tanto a la tecnología como a Europa— porque la alternativa era ver cómo se repetía la historia del banner de cookies con mucho más en juego. Y todo esto fue antes del «Digital Omnibus»; desde luego, no lo vimos venir».
Pregunta: ¿Qué leyes o normativas de la UE estáis siguiendo más de cerca en la actualidad? ¿Hay alguna tendencia o cuestión emergente que os gustaría destacar?
Sr. Steiner: Lo que sigo más de cerca es la Ley de IA de la UE y cómo la está afectando el «Omnibus Digital», el RGPD tal y como se aplica en la práctica y no tal y como está redactado, la DSA y el «Chat Control» como amenaza legislativa real para el cifrado. Es algo sobre lo que ha sido muy directo, y eso nos ha hecho sentir muy orgullosos de haberle elegido.
La cuestión general que destacaría es que la brecha de aplicación que nos propusimos supervisar desde nuestra fundación se está ampliando ahora de forma deliberada. El acuerdo del «Ómnibus Digital» de este mes de mayo retrasa las obligaciones de alto riesgo de la Ley de IA —las normas que regulan la IA en la contratación, la educación y los servicios esenciales— del 2 de agosto de 2026 al 2 de diciembre de 2027. La UE ya ha decidido que estos sistemas son de alto riesgo; ahora también ha decidido que pueden esperar dieciséis meses. Bueno… «decidido»… tras un proceso preparatorio en el que, de los 138 invitados a las cinco reuniones clave de «Reality Check» de la Comisión, 114 representaban a las empresas y nueve a la sociedad civil —Corporate Europe Observatory lo documentó en noviembre de 2025—.
El cabildeo es y sigue siendo un enorme desafío para la UE. Hemos analizado en detalle la votación del «Omnibus» del Parlamento, y las cifras de abstenciones hablan por sí solas. Puedes encontrar la fuente de las cifras de «Reality Check» aquí.
El mapa de déficits estructurales muestra qué normativas digitales de la UE está siguiendo COMPASS. Captura de pantalla: COMPASS
Hay tres tendencias dentro de ese marco que nos preocupan especialmente. En primer lugar, el «control de los chats»: la normalización de la idea de que el cifrado es negociable, algo que vuestros lectores conocen mejor que nadie.
En segundo lugar, lo que los investigadores denominan «monocultivos algorítmicos» en la contratación: un tema que nos ha obsesionado un poco y que apenas se ha mencionado ni siquiera en LinkedIn, donde más cabría esperarlo. Cuando muchos empleadores utilizan los mismos modelos de selección basados en IA, el mismo candidato es rechazado en todas partes por el mismo criterio estadístico, un fallo que las obligaciones de alto riesgo de la Ley de IA estaban destinadas a abordar —en principio, dentro de dos semanas—. Hasta diciembre de 2027, las únicas medidas de protección son normas que nunca se diseñaron para ese problema, y el paquete «Omnibus» no ofrece ninguna solución provisional sobre cómo se pretende proteger a los europeos mientras tanto.
Y en tercer lugar, un aspecto cultural, si no propiamente de la cultura de masas: el intercambio prolífico, casi a modo de spam, en las redes sociales de herramientas y flujos de trabajo que codifican «vibes», sin ninguna evaluación crítica de los riesgos para la privacidad o la seguridad. Hay influencers que recomiendan herramientas sin el más mínimo sentido de la responsabilidad por si alguien sufriera efectos adversos al seguir sus consejos. Las herramientas no son el problema; lo son la falta de pensamiento crítico y la adopción ciega sin evaluación: credenciales pegadas en las entradas, código generado enviado sin revisar, una postura de seguridad heredada de un tutorial. Realmente no es difícil copiar y pegar una política de privacidad en cualquier modelo de lenguaje grande (LLM) y ver si hay riesgos; el problema es que no hay conciencia de la necesidad de hacerlo.
Pregunta: ¿Qué es importante para usted en lo que respecta a la comunicación por correo electrónico?
Sr. Steiner: Hay muchos aspectos fundamentales que se pueden tener en cuenta a la hora de seleccionar un proveedor de correo electrónico, especialmente para una organización. Solo podemos compartir lo que nos pareció más crucial para la comunicación por correo electrónico: que sea seguro y privado; que los rastreadores, las direcciones de correo electrónico sospechosas o los enlaces se eliminen o se destaquen como un riesgo; que la interfaz de usuario sea fácil de usar; y que sea europeo.
No podríamos estar más satisfechos con nuestra elección de Tuta. Y eso lo decimos con experiencia en gestión de productos y tras veinte años de uso intensivo del correo electrónico a diario. El principal reto que queríamos resolver era utilizar una solución sencilla, fácil de usar y segura para todas nuestras direcciones de correo electrónico: una solución europea con una reputación intachable en materia de seguridad y protección de datos».
Pregunta: ¿Por qué elegisteis Tuta Mail en lugar de otro proveedor de correo electrónico?
Sr. Steiner: A la hora de seleccionar proveedores —y lo mismo ocurre con el alojamiento web y otros servicios—, elegimos aquellos cuyos valores coinciden verdaderamente con los nuestros. Fundamos COMPASS por convicción personal, por amor tanto a la tecnología como a Europa, y valoramos a los proveedores que creen de verdad en lo que hacen.
Pregunta: ¿Qué es lo que más le gusta de Tuta Mail y por qué es importante?
Sr. Steiner: Como persona dedicada a los productos, pedirme que elija una única característica favorita es como pedirme que elija mi sabor favorito de helado: combinan tan bien que me permitiré elegir tres. :) Mi favorita sería la opción de restringir el intercambio de comunicaciones confidenciales mediante una contraseña. Es tan sencilla, está tan bien diseñada y resulta una característica tan útil cuando compartes algo y quieres asegurarte de contar con esa capa adicional de seguridad y privacidad. En segundo lugar, muy cerca, estaría la notificación que aparece cuando llega un mensaje desde una dirección de correo electrónico que no se ha podido verificar. Un pequeño descuido al final de un día especialmente ajetreado con el correo electrónico, o un intento de fraude astuto e inteligente, y en una fracción de segundo puedes cometer un error, independientemente de cuántas formaciones en ciberseguridad hayas recibido: esa sencilla función es muy beneficiosa. Y, por último, la tranquilidad de saber que nuestra comunicación nos pertenece: que no se está personalizando ningún marketing basándose en ella, que no se está entrenando ningún modelo con ella. Es triste que esto sea algo tan singular e importante en 2026, pero así es, y lo agradecemos cada día.
Pregunta: ¿Por qué es importante para ti que Tuta Mail cifre de extremo a extremo todos los datos posibles?
Sr. Steiner: Ahora que Meta ha eliminado el cifrado de extremo a extremo de los mensajes directos de Instagram este mes de mayo, y que Chat Control amenaza con poner en peligro una función que, hasta hace poco, se consideraba simplemente el estándar de un servicio de alta calidad, es esencial que proveedores como Tuta mantengamos las prácticas y los valores que nunca pensamos que veríamos cuestionados precisamente por las instituciones en las que confiábamos para proteger nuestra privacidad. Por cierto, la razón aducida por Meta fue que muy pocas personas optaban por activarla, lo que para mí es un argumento a favor de mejorar los ajustes predeterminados, no de eliminarla.
Ahora más que nunca, el cifrado de extremo a extremo es esencial para la democracia, la libertad de expresión, la participación ciudadana y la capacidad de comunicarse libremente».
Como muchos, Andrea y yo solíamos observar lo que ocurría en otras partes del mundo y sentirnos afortunados de ser europeos. Ver cómo las instituciones de la UE se alejan ahora de ese estándar —y están a punto de crear un mercado legal para el escaneo de las comunicaciones privadas de los europeos— resulta desalentador.
Pregunta: A menudo se considera que Tuta Mail aporta a los clientes una ventaja en términos de reputación gracias al cifrado. ¿Ocurre lo mismo en tu país? ¿Cómo beneficia esto a COMPASS?
Sr. Steiner: Dado que Tuta opera desde nuestro propio dominio, los voluntarios, las organizaciones y los políticos con los que nos comunicamos no saben realmente qué proveedores utilizamos; de hecho, con esta entrevista lo estamos revelando públicamente, a propósito. Aparte, claro está, de aquel comentario en el que me desbordé de orgullo en LinkedIn al ver cómo luchabas por preservar el cifrado de extremo a extremo (E2EE). Yo diría que funciona al revés: es una expectativa que la otra parte tiene respecto a nosotros, debido a nuestras políticas públicas y nuestra postura sobre la privacidad y la protección de datos, y con Tuta, nuestra infraestructura está a la altura de esa expectativa. Hay algo en lo que somos muy cuidadosos como ONG: nos mantenemos totalmente independientes de todos los proveedores y socios, independientemente de cualquier relación que podamos tener. Eso garantiza, por un lado, que os exijamos continuamente que cumpláis con vuestros propios estándares y, por otro, que nuestro criterio siga siendo libre en caso de que detectemos algo sospechoso en cualquier proveedor o socio.
Pregunta: ¿Qué le diría a otra organización que esté pensando en pasarse a Tuta?
Sr. Steiner: Es increíblemente sencillo y un placer de usar. Creo que a la mayoría de las organizaciones les aterra la idea de cambiar de proveedor, ya que esperan que sea complejo, largo o increíblemente aburrido; puedo dar fe de que no es nada de eso. Trasladamos nuestras doce direcciones de correo electrónico sin ningún problema, y la curva de aprendizaje es mínima, ya que la interfaz de usuario es bastante sencilla. Por supuesto, como con cualquier servicio nuevo, se tarda un día o dos en adquirir la destreza necesaria, pero la interfaz de usuario realmente lo hace muy sencillo.
¡Participa!
A continuación, Robert ha compartido tres formas en las que puedes participar en COMPASS, en orden ascendente de compromiso.
-
Lee y comparte el trabajo: es público, gratuito y está redactado para que resulte comprensible.
-
Hazte voluntario con nosotros: gestionamos un programa de voluntariado en expansión por toda la UE con funciones reales (investigación de políticas, redacción, datos, diseño, subvenciones) y un portal adecuado, no un buzón de correo donde los currículos acaban olvidados.
-
Apóyanos: COMPASS se encuentra en su fase de creación, es independiente por diseño y se ha puesto en marcha con recursos propios por necesidad, y cada contribución se destina directamente a la labor de seguimiento y educación.