Integridad y auditabilidad en sistemas de votación electrónica interna
Un análisis técnico sobre los requisitos mínimos de trazabilidad y auditoría que debería exigir cualquier organización antes de adoptar votación electrónica interna.
El estándar no baja por usar tecnología
Cualquier elección interna, sea de un partido político, un sindicato, un colegio profesional o un directorio, tiene que preservar cinco propiedades del sufragio: que sea personal, igualitario, libre, secreto e informado. Ninguna de esas propiedades es negociable por el hecho de que el voto se emita desde un teléfono en vez de una papeleta de papel. El punto jurídico es simple y suele olvidarse: la modalidad tecnológica no rebaja el estándar. Un sistema de voto por internet tiene que ofrecer, como mínimo, las mismas garantías que la urna, y si las debilita en alguno de los cinco principios, queda expuesto a impugnación.
| Principio | Exigencia | Punto de tensión en voto remoto |
|---|---|---|
| Personal | El voto lo emite directamente el titular, sin sustitución ni delegación. | Difícil de asegurar a distancia; la entrega voluntaria de credenciales no se resuelve con tecnología. |
| Igualitario | Un elector, un voto del mismo valor; trato no discriminatorio. | La brecha digital y las fallas de un padrón desactualizado excluyen de hecho a parte de los habilitados. |
| Libre | Ausencia de coacción, presión o compra de voto. | Fuera de un recinto controlado, el elector puede ser vigilado u obligado a mostrar su pantalla. |
| Secreto | Nadie puede vincular la identidad del votante con su opción. | Depende íntegramente de que la criptografía y la configuración estén bien implementadas; el riesgo de reidentificación es real. |
| Informado | Información suficiente y comprensible sobre el proceso y el sistema. | El efecto "caja negra" erosiona el estándar aunque el sistema sea técnicamente sólido. |
La tensión estructural: secreto contra verificabilidad
Este es el nudo técnico del que derivan casi todos los demás problemas. El sistema tiene que saber que una persona habilitada votó, para evitar el doble voto, pero no debe poder saber por quién votó. En papel, esto se logra con prácticas físicas simples y robustas: una cámara secreta, una urna sellada, un recuento a la vista de apoderados. En lo electrónico, la misma garantía descansa en cifrado, mezcladores criptográficos y pruebas de conocimiento cero. Son técnicas potentes pero frágiles en su implementación: un solo error en una de esas pruebas rompe la garantía completa, y ese error no siempre es visible desde afuera.
Además, incluso con un servidor perfecto, el voto por internet remoto deposita una confianza enorme en un componente que la organización no controla y no puede auditar: el dispositivo del propio elector. Si ese dispositivo está comprometido, un atacante puede mostrarle al votante una pantalla que confirma su elección mientras envía al servidor un voto distinto. El votante no tiene forma de notarlo, y las instrucciones de verificación que el propio sitio entrega pueden ser falsificadas por el mismo software malicioso que se pretende detectar.
Qué muestra la evidencia internacional
Este no es un problema teórico ni un caso aislado. Cuando equipos académicos independientes han podido examinar sistemas reales de votación remota, han encontrado fallas explotables de forma sistemática, en distintos países, proveedores y años.
| Jurisdicción | Año | Hallazgo |
|---|---|---|
| Alemania | 2009 | El Tribunal Constitucional Federal declaró inconstitucional el voto por máquinas: el elector debe poder comprender y controlar el proceso sin pericia técnica. |
| Washington D.C., EE. UU. | 2010 | En una prueba pública, un equipo académico alteró votos y tomó control de las cámaras de vigilancia de los servidores sin ser detectado. |
| Estonia | 2014 | Investigadores independientes identificaron vulnerabilidades explotables tanto en el cliente como en el servidor del sistema nacional. |
| Suiza | 2019 | Una falla crítica en la prueba de verificabilidad universal habría permitido manipular votos sin que la evidencia matemática lo detectara. |
| Nueva Gales del Sur, Australia | 2015 y 2021 | Vulnerabilidad criptográfica en 2015; en 2021, miles de electores no pudieron votar por una falla de disponibilidad y se ordenó repetir la elección. |
El patrón que conviene retener no es que la tecnología sea inservible en cualquier contexto, sino que asegurarla exige recursos, transparencia de código y fiscalización independiente muy por encima de lo que una organización mediana suele tener disponible para una elección interna.
La capa que casi nadie está mirando: datos personales sensibles
En Chile, desde el 1 de diciembre de 2026 rige la Ley N° 21.719, que clasifica las opiniones políticas y la afiliación a una organización como datos personales sensibles, sujetos a protección reforzada. Un padrón de miembros con su historial de participación es, en los términos de esa ley, una de las bases de datos más delicadas que una organización puede administrar. Su filtración deja de ser solo un problema reputacional: puede constituir una infracción gravísima, con plazos estrictos de notificación al regulador y a los afectados.
El agravante específico del voto por internet es que multiplica los puntos de exposición. Cada metadato innecesario que el sistema registre (la dirección IP, el dispositivo, la hora exacta de emisión) es a la vez una pista de reidentificación que compromete el secreto del sufragio y un dato personal cuyo tratamiento la organización debe poder justificar. La minimización de datos deja de ser una buena práctica y pasa a ser una exigencia legal exigible.
Requisitos mínimos que cualquier organización debería exigir
Antes de aprobar votación electrónica interna, sea para elegir autoridades, aprobar una moción o consultar a la membresía, conviene auditar el sistema contra cinco categorías de requisitos. No se trata de una taxonomía informática, sino de qué garantía del proceso queda comprometida en cada caso.
- Habilitación formal y competencia. Que la modalidad electrónica haya sido aprobada por el órgano competente según los estatutos, con instrucciones particulares dictadas antes de la convocatoria, no de forma sobrevenida.
- Garantías del sufragio. Que el mecanismo de identificación del elector no dependa de datos obtenibles con una simple fotocopia de un documento; que exista un canal real para votantes sin acceso digital, y que la información sobre el proceso sea efectivamente comprensible para quien no tiene formación técnica.
- Integridad, escrutinio y fiscalización. Que exista un registro de cada voto con huella verificable, separado de los datos que identifican al elector, y que los apoderados o representantes de cada candidatura tengan un mecanismo real, no solo declarado en el reglamento, para observar el escrutinio electrónico en condiciones equivalentes a las del escrutinio presencial.
- Seguridad y datos personales. Separación de roles entre quien vota y quien administra el sistema; minimización de metadatos; y un procedimiento documentado de respuesta a incidentes, con plazos y responsables definidos antes de que ocurra un problema.
- Custodia de llaves y liberación de resultados. Si el sistema usa un esquema de custodia repartida entre varias personas para liberar los resultados, que ese control no pueda ser anulado por la voluntad de una sola de ellas, y que su funcionamiento efectivo, no solo su existencia declarada, esté verificado antes del día de la votación.
La recomendación de fondo
Con la evidencia disponible, la recomendación técnica dominante, incluso entre quienes han estudiado seriamente la modernización de sistemas electorales, es mantener un rastro en papel auditable y un escrutinio de respaldo que se pueda contar a la vista de todos. Para elecciones de autoridades u órganos de control, el balance entre el beneficio marginal de participación y el riesgo combinado (técnico, jurídico y reputacional) del voto remoto suele ser desfavorable. Si existe voluntad de incorporar tecnología, la vía más defendible es gradual: preferir el voto electrónico presencial con respaldo en papel antes que el voto remoto, y reservar cualquier experimento de voto por internet a consultas internas no vinculantes, nunca a la elección de autoridades.
En una frase: el voto por internet remoto traslada la confianza desde un proceso que todos pueden ver hacia un software que casi nadie puede auditar, justo en el terreno donde la confianza suele ser más escasa y la disputa, la regla. Esa es la pregunta que cualquier organización debería responder antes de adoptarlo, no después de la primera elección reñida.
¿Tu organización está evaluando adoptar votación electrónica interna?
Escríbeme