Volver a Recursos
Gobierno de datos · Nota técnica

Integridad y auditabilidad en sistemas de votación electrónica interna

Un análisis técnico sobre los requisitos mínimos de trazabilidad y auditoría que debería exigir cualquier organización antes de adoptar votación electrónica interna.

El estándar no baja por usar tecnología

Cualquier elección interna, sea de un partido político, un sindicato, un colegio profesional o un directorio, tiene que preservar cinco propiedades del sufragio: que sea personal, igualitario, libre, secreto e informado. Ninguna de esas propiedades es negociable por el hecho de que el voto se emita desde un teléfono en vez de una papeleta de papel. El punto jurídico es simple y suele olvidarse: la modalidad tecnológica no rebaja el estándar. Un sistema de voto por internet tiene que ofrecer, como mínimo, las mismas garantías que la urna, y si las debilita en alguno de los cinco principios, queda expuesto a impugnación.

PrincipioExigenciaPunto de tensión en voto remoto
PersonalEl voto lo emite directamente el titular, sin sustitución ni delegación.Difícil de asegurar a distancia; la entrega voluntaria de credenciales no se resuelve con tecnología.
IgualitarioUn elector, un voto del mismo valor; trato no discriminatorio.La brecha digital y las fallas de un padrón desactualizado excluyen de hecho a parte de los habilitados.
LibreAusencia de coacción, presión o compra de voto.Fuera de un recinto controlado, el elector puede ser vigilado u obligado a mostrar su pantalla.
SecretoNadie puede vincular la identidad del votante con su opción.Depende íntegramente de que la criptografía y la configuración estén bien implementadas; el riesgo de reidentificación es real.
InformadoInformación suficiente y comprensible sobre el proceso y el sistema.El efecto "caja negra" erosiona el estándar aunque el sistema sea técnicamente sólido.

La tensión estructural: secreto contra verificabilidad

Este es el nudo técnico del que derivan casi todos los demás problemas. El sistema tiene que saber que una persona habilitada votó, para evitar el doble voto, pero no debe poder saber por quién votó. En papel, esto se logra con prácticas físicas simples y robustas: una cámara secreta, una urna sellada, un recuento a la vista de apoderados. En lo electrónico, la misma garantía descansa en cifrado, mezcladores criptográficos y pruebas de conocimiento cero. Son técnicas potentes pero frágiles en su implementación: un solo error en una de esas pruebas rompe la garantía completa, y ese error no siempre es visible desde afuera.

Además, incluso con un servidor perfecto, el voto por internet remoto deposita una confianza enorme en un componente que la organización no controla y no puede auditar: el dispositivo del propio elector. Si ese dispositivo está comprometido, un atacante puede mostrarle al votante una pantalla que confirma su elección mientras envía al servidor un voto distinto. El votante no tiene forma de notarlo, y las instrucciones de verificación que el propio sitio entrega pueden ser falsificadas por el mismo software malicioso que se pretende detectar.

Qué muestra la evidencia internacional

Este no es un problema teórico ni un caso aislado. Cuando equipos académicos independientes han podido examinar sistemas reales de votación remota, han encontrado fallas explotables de forma sistemática, en distintos países, proveedores y años.

JurisdicciónAñoHallazgo
Alemania2009El Tribunal Constitucional Federal declaró inconstitucional el voto por máquinas: el elector debe poder comprender y controlar el proceso sin pericia técnica.
Washington D.C., EE. UU.2010En una prueba pública, un equipo académico alteró votos y tomó control de las cámaras de vigilancia de los servidores sin ser detectado.
Estonia2014Investigadores independientes identificaron vulnerabilidades explotables tanto en el cliente como en el servidor del sistema nacional.
Suiza2019Una falla crítica en la prueba de verificabilidad universal habría permitido manipular votos sin que la evidencia matemática lo detectara.
Nueva Gales del Sur, Australia2015 y 2021Vulnerabilidad criptográfica en 2015; en 2021, miles de electores no pudieron votar por una falla de disponibilidad y se ordenó repetir la elección.

El patrón que conviene retener no es que la tecnología sea inservible en cualquier contexto, sino que asegurarla exige recursos, transparencia de código y fiscalización independiente muy por encima de lo que una organización mediana suele tener disponible para una elección interna.

La capa que casi nadie está mirando: datos personales sensibles

En Chile, desde el 1 de diciembre de 2026 rige la Ley N° 21.719, que clasifica las opiniones políticas y la afiliación a una organización como datos personales sensibles, sujetos a protección reforzada. Un padrón de miembros con su historial de participación es, en los términos de esa ley, una de las bases de datos más delicadas que una organización puede administrar. Su filtración deja de ser solo un problema reputacional: puede constituir una infracción gravísima, con plazos estrictos de notificación al regulador y a los afectados.

El agravante específico del voto por internet es que multiplica los puntos de exposición. Cada metadato innecesario que el sistema registre (la dirección IP, el dispositivo, la hora exacta de emisión) es a la vez una pista de reidentificación que compromete el secreto del sufragio y un dato personal cuyo tratamiento la organización debe poder justificar. La minimización de datos deja de ser una buena práctica y pasa a ser una exigencia legal exigible.

Precedentes chilenos que conviene mirar La adopción de voto electrónico en elecciones internas de organizaciones chilenas ya dejó casos públicos y documentados de conflicto: procesos donde, ante denuncias de irregularidades, la urna electrónica no pudo abrirse para su verificación, lo que impidió resolver la controversia y derivó en cuestionamientos internos severos. También hay casos donde la falta de transparencia sobre cifras básicas del proceso, sin que mediara ninguna falla técnica comprobada, bastó por sí sola para generar desconfianza transversal. El riesgo reputacional del voto remoto tiene una característica particular: se materializa aunque el sistema haya funcionado bien, porque basta con que el resultado sea estrecho y una parte interesada desconfíe.

Requisitos mínimos que cualquier organización debería exigir

Antes de aprobar votación electrónica interna, sea para elegir autoridades, aprobar una moción o consultar a la membresía, conviene auditar el sistema contra cinco categorías de requisitos. No se trata de una taxonomía informática, sino de qué garantía del proceso queda comprometida en cada caso.

  • Habilitación formal y competencia. Que la modalidad electrónica haya sido aprobada por el órgano competente según los estatutos, con instrucciones particulares dictadas antes de la convocatoria, no de forma sobrevenida.
  • Garantías del sufragio. Que el mecanismo de identificación del elector no dependa de datos obtenibles con una simple fotocopia de un documento; que exista un canal real para votantes sin acceso digital, y que la información sobre el proceso sea efectivamente comprensible para quien no tiene formación técnica.
  • Integridad, escrutinio y fiscalización. Que exista un registro de cada voto con huella verificable, separado de los datos que identifican al elector, y que los apoderados o representantes de cada candidatura tengan un mecanismo real, no solo declarado en el reglamento, para observar el escrutinio electrónico en condiciones equivalentes a las del escrutinio presencial.
  • Seguridad y datos personales. Separación de roles entre quien vota y quien administra el sistema; minimización de metadatos; y un procedimiento documentado de respuesta a incidentes, con plazos y responsables definidos antes de que ocurra un problema.
  • Custodia de llaves y liberación de resultados. Si el sistema usa un esquema de custodia repartida entre varias personas para liberar los resultados, que ese control no pueda ser anulado por la voluntad de una sola de ellas, y que su funcionamiento efectivo, no solo su existencia declarada, esté verificado antes del día de la votación.

La recomendación de fondo

Con la evidencia disponible, la recomendación técnica dominante, incluso entre quienes han estudiado seriamente la modernización de sistemas electorales, es mantener un rastro en papel auditable y un escrutinio de respaldo que se pueda contar a la vista de todos. Para elecciones de autoridades u órganos de control, el balance entre el beneficio marginal de participación y el riesgo combinado (técnico, jurídico y reputacional) del voto remoto suele ser desfavorable. Si existe voluntad de incorporar tecnología, la vía más defendible es gradual: preferir el voto electrónico presencial con respaldo en papel antes que el voto remoto, y reservar cualquier experimento de voto por internet a consultas internas no vinculantes, nunca a la elección de autoridades.

En una frase: el voto por internet remoto traslada la confianza desde un proceso que todos pueden ver hacia un software que casi nadie puede auditar, justo en el terreno donde la confianza suele ser más escasa y la disputa, la regla. Esa es la pregunta que cualquier organización debería responder antes de adoptarlo, no después de la primera elección reñida.

Fuentes: Ley N° 18.603, Orgánica Constitucional de los Partidos Políticos; Ley N° 21.719, sobre protección de datos personales; NIST SP 800-63 (Digital Identity Guidelines); ISO/IEC 27001; sentencia del Tribunal Constitucional Federal de Alemania BVerfG 2 BvC 3/07 (2009); investigaciones académicas sobre los sistemas de votación electrónica de Estonia (Universidad de Michigan, ACM CCS 2014), Washington D.C. (Universidad de Michigan, 2010), Suiza (Lewis, Pereira y Teague, 2019) y Nueva Gales del Sur, Australia. Este artículo describe requisitos generales de diseño y auditoría; no constituye asesoría legal aplicada a un proceso o entidad específica.

¿Tu organización está evaluando adoptar votación electrónica interna?

Escríbeme