Arquitectura E2EE en Next.js: guía para cumplir GDPR y estar preparado para Chat Control
Hay una diferencia crítica que la mayoría de los tutoriales de seguridad para Next.js no explican con suficiente claridad. TLS — el HTTPS que tiene tu aplicación — protege los datos en tránsito entre el browser del usuario y tu servidor. Una vez que el mensaje llega a tu servidor, lo tienes en texto plano. Puedes leerlo. Tu proveedor de hosting puede leerlo. Un atacante que compromete tu servidor puede leerlo. Y si mañana llega una orden judicial, tienes algo que entregar. E2EE — cifrado de extremo a extremo — es arquitectónicamente diferente. El mensaje se cifra en el dispositivo del usuario antes de salir. Tu servidor recibe ciphertext. Nunca ve el plaintext. No tienes nada que leer, nada que entregar, y nada que filtrar si te comprometen. Esa diferencia arquitectónica es la que hace que E2EE cumpla el principio de "privacy by design" del Artículo 25 del GDPR. Y es la misma diferencia que hace que Chat Control 2.0, en su versión más ambiciosa, sea técnicamente imposible ...
