Blog
sprinto ángulo recto
Blog
sprinto ángulo recto
El caso de Meta y TikTok bajo la Ley de Servicios Digitales (DSA): Cuando el cumplimiento en papel no es suficiente.

El caso de Meta y TikTok bajo la Ley de Servicios Digitales (DSA): Cuando el cumplimiento en papel no es suficiente.

El caso de Meta y TikTok bajo la Ley de Servicios Digitales (DSA): Cuando el cumplimiento en papel no es suficiente.

Meta y TikTok podrían enfrentarse a multas de hasta el 6 % de sus ingresos globales por infringir la Ley de Servicios Digitales (DSA) de la UE, pero lo realmente importante no es la cuantía, sino el motivo de las sanciones. En este caso, el regulador no sancionó el incumplimiento legal, sino el fallo operativo: controles que existían sobre el papel pero que no funcionaron en la práctica.

Este caso se aplica específicamente a las plataformas en línea de gran tamaño (VLOP, por sus siglas en inglés) según la Ley de Servicios Digitales (DSA, por sus siglas en inglés), pero el fallo subyacente afecta a todas las empresas digitales a gran escala. Lo que perjudicó a Meta y TikTok no fue la rebeldía, sino un error común: crearon sistemas que, técnicamente, cumplían con la ley, pero fallaron cuando los reguladores los sometieron a pruebas. Este es el verdadero peligro para las empresas de rápido crecimiento: fintech, SaaS, healthtech, edtech, infraestructura en la nube y proveedores de seguridad que tratan el cumplimiento normativo como una mera cuestión de documentación en lugar de una realidad operativa. Cuando los reguladores llaman a su puerta, no quieren ver políticas; quieren ver resultados. Quieren pruebas de que esas políticas realmente funcionan.

TL; DR
  • El cumplimiento normativo que se vea bien en el papel no te protegerá cuando los reguladores lo pongan a prueba.
  • Ahora a los reguladores les importa la usabilidad y el funcionamiento, no solo la intención.
  • Las empresas de tecnología financiera, software como servicio (SaaS), tecnología sanitaria, computación en la nube y seguridad están todas expuestas al mismo riesgo de puntos ciegos operativos.

Lo que realmente pasó

La Comisión Europea ha dictaminado preliminarmente que Meta y TikTok infringen la Ley de Servicios Digitales. Lo importante es que ambas empresas contaban con documentación, certificaciones y marcos de gobernanza. El problema era operativo.

El fracaso de Meta: Los reguladores probaron los sistemas de Meta como lo harían los usuarios reales. Intentaron denunciar contenido. Intentaron apelar decisiones. Hicieron un seguimiento de la duración de cada proceso. Lo que descubrieron fue una brecha entre lo prometido y la realidad. La documentación de Meta afirmaba que los mecanismos de denuncia y apelación eran "sencillos y accesibles". Pero usar el sistema real era confuso y lento. Los reguladores identificaron decisiones de diseño en toda la plataforma que dificultaban, en lugar de facilitar, la presentación de quejas. Estos no son solo problemas de experiencia de usuario, sino fallos de cumplimiento normativo.

Arturo Béjar, quien denunció irregularidades en Meta, lo expresó claramente en el informe de la Fundación Molly Rose: “Meta hace promesas constantemente sobre las cuentas de adolescentes… Sin embargo, tras realizar pruebas, descubrimos que la mayoría de las herramientas de seguridad de Instagram son ineficaces, no reciben mantenimiento, se modifican discretamente o se eliminan. No se trata de contenido inapropiado en internet, sino de un diseño de producto deficiente”.

El fracaso de TikTok: Los reguladores exigieron a TikTok que concediera a los investigadores acceso a los datos de la plataforma para cumplir con sus obligaciones de transparencia en virtud de la Ley de Servicios Digitales (DSA). TikTok proporcionó un procedimiento, pero era demasiado complicado y los datos estaban incompletos. En teoría, TikTok contaba con un mecanismo de transparencia. En la práctica, los investigadores no pudieron utilizarlo eficazmente.

«Permitir a los investigadores el acceso a los datos de las plataformas es una obligación esencial de transparencia según la Ley de Servicios Digitales (DSA), ya que proporciona un escrutinio público sobre el impacto potencial de las plataformas en nuestra salud física y mental», declaró la Comisión Europea en un comunicado de prensa. La respuesta de TikTok indicó que las obligaciones de transparencia de la DSA entran en conflicto con las del RGPD, según un informe de The Independent. «Si no es posible cumplir plenamente con ambas, instamos a los reguladores a que aclaren cómo deben conciliarse estas obligaciones», afirmó Paolo Ganino, portavoz de TikTok.

Ambas empresas tenían políticas. Ambas tenían marcos de trabajo. Ambas afirmaban cumplir con las normas. Nada de eso importaba porque los controles no funcionaban en la práctica. En concreto:

  • No establecieron procedimientos simplificados y fáciles de usar para la presentación de informes y apelaciones.
  • Permitían patrones de diseño que restringían los derechos de los usuarios.
  • Carecían de una clara titularidad y gobernanza de los controles.
  • No comprobaron si los controles funcionaban de forma continua según lo documentado.

No se trata de errores legales. Existen deficiencias operativas y de gobernanza.

Elimine las brechas operativas y de gobernanza con la automatización.

Por qué esto importa más allá de las plataformas sociales

Resulta tentador pensar que "no nos parecemos en nada a Meta o TikTok". Pero el riesgo subyacente es universal: la incapacidad de traducir la regulación en un diseño operativo real.

Para las empresas Fintech: Viven bajo un escrutinio regulatorio constante. Una pantalla de consentimiento confusa, un botón de disputa difícil de encontrar o un flujo de trabajo lento para reportar fraudes generarán alertas en los reguladores financieros. Los reguladores de Fintech en EE. UU. y el Reino Unido están probando cada vez más los sistemas de la misma manera: simulando usuarios reales y buscando discrepancias entre los procedimientos documentados y las operaciones reales. Cuando los procesos de cumplimiento están ocultos dentro de los flujos de productos, dejan de ser protectores y se convierten en riesgos.

Para proveedores de nube e infraestructura: Ustedes manejan datos confidenciales e información de infraestructura que sustentan las operaciones de otras empresas. Los marcos NIS2 y DORA ahora exigen que demuestren continuamente el cumplimiento operativo. Si los registros de auditoría están incompletos, si no se puede rastrear el linaje de los datos de principio a fin o si los registros de incidentes son inconsistentes, los reguladores considerarán estas deficiencias como fallas de transparencia y rendición de cuentas. La misma lógica regulatoria que afectó a Meta y TikTok está comenzando a aplicarse a los proveedores de infraestructura.

Para el sector de la tecnología sanitaria: Los organismos reguladores exigen que los portales de pacientes faciliten la descarga y eliminación de información personal. Si el proceso es complejo o incompleto, no se trata solo de un problema de experiencia de usuario, sino de un incumplimiento normativo. Cuando las obligaciones regulatorias se superponen (HIPAA, leyes estatales de privacidad, DSA para operaciones en la UE), la escasa coordinación entre el cumplimiento normativo y el departamento de ingeniería suele generar deficiencias: registros de auditoría inadecuados, falta de documentación de consentimiento y acceso incompleto a los datos.

Para SaaS y tecnología B2B: Prometen sistemas listos para auditorías y controles de privacidad robustos. Estas promesas se desmoronan cuando una configuración de privacidad está oculta en menús, una función de exportación de datos no funciona o una solicitud de acceso a datos personales tarda semanas en procesarse. Se trata de fallos operativos, no de fallos en las políticas. Indican a los reguladores que lo que prometen no coincide con lo que ofrecen.

Para el sector de la tecnología educativa: Recopilar y procesar datos de menores genera complejas obligaciones de privacidad y consentimiento. Un proceso de consentimiento confuso o una configuración de privacidad ambigua crean los mismos riesgos de usabilidad y transparencia que llevaron a Meta y TikTok a tener problemas.

El cambio en la aplicación de la normativa

Este patrón de aplicación de la normativa se está extendiendo. La Comisión Federal de Comercio de EE. UU., los fiscales generales estatales y los reguladores sectoriales están evaluando cada vez más los controles de la misma manera: ¿Puede demostrar que sus sistemas funcionan según lo documentado? La certificación por sí sola ya no es suficiente.

Qué hacer al respecto

La operacionalización implica que cada política tenga un responsable, cada control tenga una prueba correspondiente y cada proceso genere evidencia. Es la diferencia entre afirmar que “revisamos los registros de acceso mensualmente” y contar con un flujo de trabajo que genere, revise y archive esa evidencia según lo programado. A continuación, se explica cómo solucionar esta brecha:

  1. Relacionar los requisitos reglamentarios con la evidencia operativa. No te limites a documentar las políticas. Define qué significan “sencillo”, “accesible”, “seguro” y “transparente” en tus sistemas reales. ¿Cuántos clics? ¿Cuántos minutos? ¿Qué ve realmente el usuario? Luego, pruébalo.
  2. Involucre a los equipos de producto e ingeniería en el diseño de cumplimiento normativo desde el principio. El cumplimiento normativo no puede ser una capa legal añadida a un producto terminado. Debe estar integrado desde el principio. Esto implica una responsabilidad compartida entre cumplimiento normativo, producto e ingeniería.
  3. Pruebe los controles como si probara el software. Involucre a personas que no estén familiarizadas con su sistema y pídales que completen un flujo de trabajo básico de cumplimiento, como enviar una solicitud de acceso a datos personales, presentar una queja o actualizar una preferencia de consentimiento. Mida las tasas de finalización, el tiempo empleado y los errores. Documente todo. Esto es lo que harán los reguladores durante una investigación.
  4. Supervise el cumplimiento a través del comportamiento del sistema, no solo mediante registros de auditoría. El cumplimiento manual resulta ineficaz a gran escala. Cree flujos de trabajo que generen evidencia automáticamente: confirmación de la eliminación de datos, marcas de tiempo en las solicitudes de acceso y registros de las interacciones de consentimiento.

La conclusión principal: los registros en papel son insuficientes si los controles sobre el terreno no son sólidos como una roca. 

Este cambio ya se está extendiendo más allá de las plataformas sociales. Los reguladores de tecnología financiera en EE. UU., las inspecciones sanitarias de Norteamérica y Europa, y los auditores de infraestructuras que supervisan la norma NIS2 están adoptando la misma metodología: comprobarán si los controles funcionan realmente, no si existen sobre el papel.

Para los responsables de cumplimiento normativo, esto plantea una necesidad imperiosa. Las organizaciones que traten el cumplimiento como un mero formalismo de gobernanza, en lugar de una diligencia debida cotidiana, se enfrentarán a un escrutinio cada vez mayor. Las organizaciones que integren el cumplimiento en el diseño de sistemas y flujos de trabajo operativos superarán las pruebas regulatorias. Ignorar las leyes de cumplimiento mediante decisiones dudosas sobre productos y experiencia de usuario podría resultar un error costoso. 

La cuestión no es si su organización será objeto de escrutinio regulatorio. La cuestión es: cuando se pongan a prueba, ¿demostrarán sus controles que realmente funcionan?

Que el cumplimiento normativo sea operativo, no meramente ornamental.

Preguntas Frecuentes

1. ¿No es esto simplemente un “problema de VLOP”? ¿Por qué debería importarles a las empresas más pequeñas?
En absoluto. Si bien la Ley de Servicios Digitales (DSA) puede aplicarse hoy en día a plataformas en línea muy grandes (VLOP), el problema subyacente, es decir, la deficiente traducción de las obligaciones legales en controles operativos, es universal. Las empresas más pequeñas de SaaS, tecnología financiera y tecnología sanitaria se enfrentan al mismo riesgo estructural al expandirse o entrar en mercados regulados. La DSA simplemente visibiliza lo que los reguladores de todo el mundo ya exigen: pruebas reales de que los sistemas funcionan como se describe.

2. ¿Cómo se relaciona esto con marcos como SOC 2, ISO 27001 o GDPR?
Cada uno de estos marcos exige evidencia de que los controles funcionan de manera consistente. Los problemas de Meta y TikTok, como el diseño deficiente de los procesos, la falta de claridad en la propiedad y los flujos de acceso a datos defectuosos, equivalen a no superar las pruebas operativas según SOC 2 o una auditoría interna según ISO 27001. En términos del RGPD, infringieron los principios de transparencia y rendición de cuentas. En la práctica, esto es lo que sucede cuando los controles existen sobre el papel, pero no se reflejan en el comportamiento diario del sistema.

3. ¿Qué significa realmente “poner en práctica el cumplimiento normativo”?
Esto significa que cada política tiene un responsable, cada control tiene una prueba y cada proceso genera evidencia automáticamente. Es la diferencia entre afirmar que “revisamos los registros de acceso mensualmente” y contar con un flujo de trabajo que genera, revisa y archiva esa evidencia de forma periódica. SprintoSu enfoque se basa íntegramente en esta idea: convertir marcos de trabajo estáticos en programas operativos en tiempo real.

4. ¿Podrían estas empresas haberse defendido si hubieran documentado excepciones o compensaciones (como el conflicto de TikTok con el RGPD)?
Sí, pero solo si contaban con un marco documentado de «equilibrio regulatorio» que explicara por qué se limitaban ciertas obligaciones, quién lo aprobó y cómo se mitigaron los riesgos. El argumento de TikTok de que la transparencia entra en conflicto con el RGPD podría haber tenido más peso si lo hubieran respaldado registros de gobernanza claros y evaluaciones del impacto del intercambio de datos. La documentación sin justificación no es una defensa; la justificación estructurada sí lo es.

5. ¿Qué deberían hacer las empresas de manera diferente antes de que llegue el próximo ciclo regulatorio?

Las empresas deben: 

  1. Traduzca cada requisito externo (DSA, Ley de IA, DPDP, DORA, etc.) al lenguaje de control interno.
  2. Alinear las funciones de producto, ingeniería y cumplimiento en torno a la responsabilidad compartida de la experiencia de usuario, los datos y la transparencia.
  3. Audite la usabilidad de los flujos de trabajo de cumplimiento, incluidos los informes, las apelaciones y las solicitudes de datos, con el mismo rigor con el que audita el código o la seguridad.
  4. Automatice la recopilación de pruebas siempre que sea posible, ya que el cumplimiento manual resulta ineficaz a gran escala.

6. ¿Cuál es la principal conclusión para los responsables de cumplimiento normativo del caso DSA de Meta y TikTok de octubre de 2025?
La investigación de la Ley de Servicios Digitales sobre Meta y TikTok demuestra que la aplicación de la normativa ha entrado en una nueva fase. Ya no se trata de si las empresas... deben acudir marcos de cumplimiento, pero si esos marcos trabajo en la práctica.

Meta fracasó porque sus sistemas de denuncia y apelación eran difíciles de usar, incumpliendo el requisito de la DSA de contar con "mecanismos sencillos y accesibles". TikTok también fracasó porque sus herramientas de acceso a datos para investigadores eran demasiado complejas y producían resultados incompletos, infringiendo así las obligaciones de transparencia de la DSA.

La principal conclusión para los responsables de cumplimiento normativo es que la prueba de funcionamiento ahora tiene más peso que la mera existencia de políticas. Los reguladores de la UE, el Reino Unido y EE. UU. coinciden en la misma expectativa: que las empresas puedan demostrar que sus controles operan de forma continua y generan evidencia fiable. La documentación por sí sola ya no es suficiente.

Para los equipos responsables del cumplimiento de GDPR, ISO 27001, SOC 2, HIPAA o DORA, esto implica alinear la gobernanza, el diseño de UX y las operaciones de ingeniería para que cada política sea rastreable hasta un control medible y verificable. En otras palabras, el cumplimiento debe estar integrado en sus sistemas, no solo en sus manuales y políticas.

Raynah
Autor

Raynah

Raynah es estratega de contenido en SprintoEn este campo, crea historias que simplifican el cumplimiento normativo para las empresas modernas. Durante los últimos dos años, ha trabajado en diversos formatos y funciones para que la seguridad y el cumplimiento normativo resulten menos complicados y estén más alineados con las necesidades del negocio.
¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único