Legal & Takedown — Retirada de Sitios de Phishing // MÓDULOS

Legal & Takedown — Retirada de Sitios de Phishing

Dos frentes jurídicos que la plataforma trata como datos de primera clase: la solicitud de retirada de contenido fraudulento, desde la petición hasta la comprobación de que efectivamente salió del aire, y el cumplimiento de la LGPD —la ley brasileña de protección de datos—, con registro de consentimiento y atención a las solicitudes de los titulares.

Takedown: de la Solicitud a la Verificación

Cada caso registra el tipo (catorce opciones, desde phishing y perfil falso hasta app fraudulenta, fuga de datos, difamación y violación de la privacidad), la plataforma objetivo entre 23 proveedores mapeados —incluidos Registro.br, Locaweb, Mercado Libre, OLX y Shopee, además de los globales— y la prioridad.

El ciclo tiene diez estados: solicitado, notificado, reconocido, en curso, esperando respuesta, escalado, concluido, retirado parcialmente, fallido y cancelado. Los dos últimos existen por decisión de diseño: un flujo de takedown que solo sabe representar el éxito miente sobre su propia tasa de eficacia.

La base legal es un campo obligatorio, no una observación. Las opciones nombran la ley: DMCA, Marco Civil de Internet (Ley 12.965/2014), LGPD (Ley 13.709/2018), ECA (el Estatuto del Niño y del Adolescente de Brasil), Código de Defensa del Consumidor, Ley de Derechos de Autor (Ley 9.610/1998), Código Penal y Términos de Servicio de la plataforma. El método de notificación se registra aparte, con nueve opciones que van desde el correo electrónico y el formulario de abuso hasta la notificación extrajudicial y la orden judicial.

Esa separación refleja el derecho brasileño. Según el Marco Civil, Art. 19, el proveedor de aplicaciones solo responde civilmente por el contenido de un tercero si incumple una orden judicial específica de retirada; la excepción del Art. 21 se refiere a escenas de desnudez o actos sexuales de carácter privado, retirables mediante notificación del propio participante. En la práctica, casi todo takedown fuera de esos supuestos depende de los términos de uso de la plataforma, y por eso «Términos de Servicio» es una base legal legítima en el formulario, y no un atajo.

Evidencia e infraestructura

El caso guarda la URL objetivo, las URL adicionales del mismo contenido, las URL de evidencia y las capturas de pantalla. Guarda también lo que sostiene la notificación técnica: DNS, WHOIS, datos del certificado SSL e información de alojamiento — proveedor, ASN, IP y contacto de abuso. Para quince plataformas hay enlace directo al canal de abuso oficial, lo que elimina la búsqueda manual del formulario correcto.

SLA y escalado

El plazo se sigue con un estado calculado: cumplido, incumplido, crítico (menos de un día), atención (menos de tres días) o dentro de plazo. El campo «SLA incumplido» existe precisamente para registrar lo que no se cumplió.

El escalado tiene cuatro niveles explícitos —inicial, supervisor, jurídico y judicial— con el motivo registrado en cada salto. Tras la conclusión, el caso sigue vivo: número de intentos de verificación, fecha del último y el campo «contenido todavía en línea», porque el phishing retirado vuelve.

Cada acción se convierte en un registro del histórico del caso: creación, cambio de estado (con valor anterior y nuevo), notificación enviada, respuesta recibida, escalado, verificación, nota, evidencia y asignación de responsable.

LGPD: Consentimiento y Solicitudes de Titular

Registro de consentimiento. Cuatro categorías —esenciales, preferencias, analítica y marketing— con la acción concedido o revocado, la versión de la política vigente y el origen (banner, modal, API, corrección administrativa, migración o reinicio por cambio de política). Las categorías esenciales no generan registro, porque no dependen del consentimiento.

La IP y el user agent se graban como hash con sal, nunca en claro. La decisión resuelve una tensión real: la ley atribuye al responsable del tratamiento la carga de probar que el consentimiento se obtuvo de forma válida (Ley 13.709/2018, Art. 8º, § 2º), pero guardar la IP en claro para probar el cumplimiento crea un nuevo registro de datos personales. El hash prueba la asociación sin retener el identificador.

La IP del cliente se resuelve contando de derecha a izquierda en la cabecera X-Forwarded-For, con el número de proxies de confianza configurable, porque el cliente puede anteponer cualquier IP a la izquierda.

Solicitud de titular (DSAR). Formulario público, sin inicio de sesión, con seis tipos: acceso, corrección, eliminación, portabilidad, revocación del consentimiento y anonimización. Protegido por Cloudflare Turnstile y por un límite de cinco envíos por IP cada hora; el registro de consentimiento tiene su propio límite de treinta grabaciones por IP cada cinco minutos.

Al abrirse, la solicitud nace ya con un plazo de 15 días —el plazo del Art. 19, II de la LGPD para la declaración clara y completa al titular— y con un token de verificación de identidad.

Lo Que el Módulo No Hace

  • No envía la notificación por sí solo. Registra el texto enviado, el contacto de abuso utilizado, el número del ticket y la respuesta de la plataforma. El envío es un acto del analista.
  • No trae una biblioteca de plantillas listas por proveedor. El contenido de la notificación se redacta y se archiva caso por caso.
  • No garantiza la retirada ni el plazo de retirada. El SLA es el plazo acordado con el cliente, no un compromiso de la plataforma objetivo.
  • No sustituye al abogado, no emite dictámenes y no genera escritos judiciales.
  • El correo de verificación de la solicitud pública de titular todavía no se envía automáticamente: el token se genera y la solicitud entra en la cola de verificación.
  • El histórico del caso es un registro completo de acciones, con autor y fecha. El encadenamiento criptográfico y la exportación WORM son funciones del módulo Audit & Compliance.

Integraciones

  • Cloudflare Turnstile en el formulario público
  • Canales de abuso de 15 plataformas, con enlace directo
  • OODA URLs (análisis técnico del objetivo), OODA Investigate, OODA Reports y OODA Audit

SLA y Garantías

Base legal y método de notificación registrados por caso · SLA con estado de incumplimiento explícito · verificación posterior a la retirada de forma recurrente

Próximos Pasos