← Todos los artículos

Diseñando un sistema de votación donde la coerción simplemente no puede funcionar

En Macedonia del Norte en 2025, alguien estaba llevando un registro de quién se presentó a votar — y ese registro era todo el asunto.

Es un martes a finales de 2025, y un empleado del sector público en algún lugar de Macedonia del Norte está haciendo un cálculo tranquilo. Su empleador — una oficina municipal, una empresa estatal, no importa mucho — quiere que vote. No solo que vote: que vote correctamente, y que sea visto haciéndolo. Sabe que otros han sido cuestionados, informalmente, sobre si se presentaron. Sabe que alguien ha estado anotando cosas.

No sabe que observadores internacionales también están mirando.

El órgano de monitoreo electoral de la OSCE, ODIHR, desplegó una misión para las elecciones locales de Macedonia del Norte en 2025. Su informe final, publicado el 7 de abril de 2026, documentó lo que los monitores encontraron: alegaciones de compra de votos, presión sobre empleados del sector público y votantes, e — el detalle que más importa para este artículo — casos documentados de seguimiento de votantes el día de las elecciones y alrededor de ese día. No rumor. No queja de la oposición. Observación documentada por uno de los órganos de monitoreo electoral independientes más experimentados del mundo.

Esa frase, "seguimiento de votantes," suena casi burocrática. No lo es. Es la columna vertebral operativa de la coerción.


La hoja de cálculo que hace real una amenaza

Así es como funciona el seguimiento de votantes en la práctica. Antes de una elección, alguien compila una lista: empleados de una empresa estatal, residentes de un pueblo, miembros de una comunidad vinculada a un patrón. El día de las elecciones, un observador — formal o informal — registra quién entra y sale de la estación de votación. Después de que cierren las urnas, la lista de quién votó se compara contra la lista del empleador de quién debería haber votado.

La comparación es la amenaza. No necesitas saber cómo votó alguien para castigarlo por no votar "correctamente" — solo necesitas saber que no se presentó. Y si alguien sí se presentó, el supuesto implícito es que cumplió.

Esta es la coerción hecha sistemática. Sin confrontación individual requerida. Sin dinero cambiando de manos en la cabina de votación. Solo una lista, una marca de verificación, y el hecho social bien entendido de que el incumplimiento tiene consecuencias.

ODIHR encontró el mismo patrón básico documentado en múltiples países en años recientes. En Georgia — el país en el Cáucaso — los observadores registraron algo aún más granular durante las elecciones parlamentarias de octubre de 2024. Su informe final señaló que problemas con el secreto de la votación fueron observados en más del 30 por ciento de las observaciones de estaciones de votación: votantes marcando boletas en posiciones donde otros podían verlas, boletas siendo sostenidas de maneras que exponían las elecciones antes de llegar a la urna, diseños de estaciones de votación que no proporcionaban espacio privado real. No es un error de redondeo. En casi una de cada tres estaciones observadas, alguien además del votante podría plausiblemente ver la votación.

Estos dos hallazgos, el seguimiento de Macedonia del Norte y el secreto roto de Georgia, señalan un único fallo de diseño. Y la solución no es mejor capacitación de los trabajadores electorales.


Por qué "el voto es secreto" no es suficiente

El voto secreto fue inventado específicamente para derrotar lo que Macedonia del Norte aún está experimentando. La Comisión Electoral Australiana registra que la "papeleta australiana" — la papeleta impresa por el estado, marcada privativamente, adoptada en los años 1850 — fue implementada precisamente porque la votación pública "dejaba a los votantes vulnerables a la intimidación y la coerción." El Parlamento Británico hizo lo mismo con la Ballot Act de 1872, terminando la era cuando un terrateniente podía ver a sus inquilinos pasar por la urna y anotar cómo cada uno declaraba.

El conocimiento era estructural, no sentimental. Un voto que nadie puede observar es un voto que nadie puede comprar o coaccionar — no porque las personas se volvieron más honestas, sino porque la transacción se volvió inaplicable. Puedes presionar a alguien todo lo que quieras, pero si no puedes verificar qué hicieron realmente detrás de la cortina, la amenaza no tiene fuerza.

Ese conocimiento estructural tiene un corolario que las democracias han sido lentas en absorber: el voto secreto es una propiedad de seguridad, y como todas las propiedades de seguridad, puede ser derrotada por el diseño incorrecto del sistema.

La Corte de Apelaciones de los EE.UU. para el Primer Circuito expuso el mecanismo claramente en Rideout v. Gardner (2016). El caso trataba sobre selfies de papeletas — si los votantes podían fotografiar sus propias papeletas marcadas. El estado argumentó que la prohibición protegía contra la compra de votos, porque una foto le permite a un votante probar cómo votaron a quien los pagó. La corte reconoció la historia directamente: las reformas de voto secreto fueron adoptadas para "combatir la compra generalizada de votos e intimidación de votantes," prácticas que dependen de que un comprador o coercionador pueda verificar el voto. La lógica es hermética. El secreto derrota la coerción al destruir la prueba de entrega. Cualquier cosa que restaure esa prueba — una cámara, un recibo, una marca visible — reabre el mercado.

Y el seguimiento de votantes explota una versión más cruda de la misma vulnerabilidad. Si puedes establecer que alguien entró a una estación de votación el día de las elecciones, y el contrato social implícito es que entrar significa cumplimiento, tienes media prueba. Es una prueba borrosa, probabilística — pero en un ambiente de presión sostenida sobre empleados, borrosa es suficiente.

La pregunta para los diseñadores de sistemas es: ¿cómo haces que incluso esa prueba borrosa sea imposible de construir?


La brecha que la vigilancia explota

Los sistemas de votación modernos — incluso los bien diseñados — tienden a resolver un problema diferente al que ilustran Macedonia del Norte y Georgia. Se enfocan en si el recuento es preciso: ¿registró la máquina lo que el votante marcó? ¿El software de recuento sumó correctamente? Estas son preguntas importantes, y pasamos mucho espacio en este blog examinándolas.

Pero la coerción no ataca principalmente al recuento. Ataca al votante antes de que la papeleta llegue siquiera a la urna.

La superficie de ataque es el vínculo entre la identidad de una persona y su comportamiento de votación. En el caso de Macedonia del Norte, ese vínculo fue parcialmente establecido simplemente por rastrear la presencia física. En Georgia, fue establecido por observadores — oficiales o no — viendo el momento de la marcación. En Bulgaria, OSCE/ODIHR documentó que el secreto de la papeleta fue comprometido en el 7 por ciento de las observaciones e encontró indicios de compra de votos fuera de las estaciones de votación — un recordatorio de que el ecosistema de coerción se extiende más allá de la cabina en sí.

Las elecciones de 2021 de Albania vieron ODIHR documentar alegaciones "generalizadas" de compra de votos por partidos políticos, con los monitores recomendando que el estado garantice "el derecho a un voto libre y secreto y la prevención de cualquier forma de presión sobre los votantes para que divulguen si y cómo votaron." Las elecciones presidenciales de 2017 de Kirguistán produjeron una recomendación paralela del mismo órgano: "garantizar el derecho a una elección libre y secreta y prevenir cualquier forma de presión sobre los votantes para que divulguen cómo votaron."

País tras país. Continente tras continente. El patrón no es una aberración. Dondequiera que un voto pueda vincularse a un votante — sin importar cuán imperfectamente, sin importar cuán probabilísticamente — se abre un mercado para la coerción.

El conjunto actual de herramientas — cabinas con cortina, papeletas dobladas, instrucciones de no fotografiar tus elecciones — fue diseñado para un mundo donde la amenaza primaria era un terrateniente observándote caminar hacia el libro de votación. No fue diseñado para hojas de cálculo sistemáticas de seguimiento de empleados, cámaras de teléfono, o la infraestructura social de presión laboral organizada.


Anonimato por diseño: un requisito de seguridad, no una preferencia

Aquí está el objetivo de diseño establecido claramente: la elección de un votante debe ser demostrablemente desvinculable de su identidad. No solo desvinculable en política. No solo desvinculable en la ausencia de un oficial corrupto dispuesto a excavar en los registros. Desvinculable por construcción — para que nadie, incluyendo la autoridad electoral misma, pueda realizar el vínculo incluso si quisiera.

Este es el mismo lenguaje que usan los ingenieros de software cuando hablan de "privacidad por diseño" en sistemas de datos. Significa que la arquitectura hace la violación imposible, no solo contra las reglas.

¿Qué requiere eso?

Primero, anonimización física en el momento del depósito. El acto de colocar una papeleta en una urna debe estar separado de la identidad de la persona que la coloca. Los diseños de estaciones de votación que dan a los observadores línea de visión al momento de la marcación fallan en este requisito. Las sobres de papeleta transparentes o etiquetados fallan. Una cabina que enfrenta una pared de vidrio falla. Este es un problema de ingeniería física, y tiene soluciones conocidas e inexpensivas — cabinas opacas, plegado consistente, el sobre de papeleta universal — que las estaciones de votación de Georgia, en más del 30 por ciento de las instancias observadas, no estaban implementando.

Segundo, sin recibo rastreable que el votante pueda ser presionado para producir. Uno de los resultados más contraintuitivos en el diseño de sistemas de votación es que los recibos verificables por votantes — el tipo que un votante se lleva a casa para confirmar que su papeleta fue contada — pueden, si criptográficamente prueban cómo votó el votante, convertirse en herramientas de coerción. La corte de Rideout vio la versión más simple de esto con cámaras de teléfono. La versión criptográfica es más sutil pero real: un recibo que un votante puede usar para probar su elección a un tercero reabre el mercado de compra de votos. El diseño correcto le da al votante confianza de que su papeleta fue incluida en el recuento sin darle — o a nadie más — una prueba vinculable de cómo votó.

Tercero, y lo más importante: la autoridad electoral misma no debe poder reconstruir el vínculo. Aquí es donde los sistemas tradicionales, incluso los bien dirigidos, se quedan cortos. Si la autoridad mantiene la asignación entre el número de papeleta e identidad del votante, un oficial corrupto o coercionado puede reconstruirla. La solución arquitectónica es asegurar que la asignación nunca se mantenga — que el proceso de anonimización es irreversible y sucede antes de que la papeleta entre en cualquier sistema que sepa quién la emitió.

Esto no es una aspiración teórica. La investigación de votación criptográfica ha producido protocolos — mixnets, conteo homomórfico, esquemas de firma ciega — específicamente diseñados para sever este vínculo mientras aún se produce un recuento agregado verificable. Las herramientas existen. La pregunta es si los sistemas electorales están construidos para usarlas.


Lo que "verificable" tiene que significar en ambos lados de la ecuación

La mayoría de la cobertura de este blog sobre verificabilidad se enfoca en el extremo del recuento: ¿puede el público confirmar que el total agregado refleja las papeletas individuales? Esa es una pregunta crítica, y los casos son somríos — desde Kenia anulando una elección presidencial porque los formularios de resultados no podían ser rastreados a estaciones de votación, hasta Malawi anulando una elección presidencial por alteraciones con corrector líquido en hojas de recuento, hasta Georgia (EE.UU.) realizando un recuento manual completo de cinco millones de papeletas para confirmar un recuento de máquina que, para su crédito, se sostuvo.

Pero la verificabilidad tiene una segunda dimensión que es menos discutida: ¿puede un votante confirmar que su papeleta fue incluida sin revelar a nadie — incluyéndose a sí mismo, para fines forenses — cómo votó?

Estos dos requisitos están en tensión. La transparencia completa de papeletas individuales haría el recuento perfectamente verificable pero destruiría el anonimato y le daría a los coercionadores una pista de auditoría perfecta. El cero vínculo entre papeletas y votantes protege el anonimato pero, en implementaciones ingenuas, elimina la capacidad de detectar relleno o supresión de papeletas.

El punto completo del diseño de votación criptográfica moderna es resolver esta tensión. Un sistema construido sobre anonimización verificable — donde el barajado de papeletas a través de un proceso de mezcla puede ser matemáticamente verificado sin que nadie pueda revertir el barajado — te da ambos: confianza pública en el resultado agregado y ninguna prueba vinculable que cualquier coercionador pueda demandar.

El caso de Swiss Post de 2019 es instructivo aquí, aunque por una razón de precaución: los investigadores Sarah Jamie Lewis, Olivier Pereira, y Vanessa Teague encontraron que la prueba de barajado del mixnet se basaba en una trampilla criptográfica, significando que una autoridad con los valores correctos podría generar una prueba que pareciera válida mientras había alterado votos. La lección no es que los enfoques criptográficos fallen — es que deben estar abiertos al escrutinio independiente. El fallo fue encontrado precisamente porque Swiss Post publicó el código. Un sistema cerrado y certificado habría pasado sin ser cuestionado.

La Corte Constitucional Federal Alemana llegó a la conclusión complementaria sobre la opacidad en 2009: el uso de máquinas de votación requiere que pasos esenciales de votación y recuento "puedan ser examinados por el ciudadano de manera confiable y sin ningún conocimiento especializado." El software cerrado falla en esto. Un mixnet cuya prueba matemática cualquiera entrenado puede verificar no.


El problema con la tranquilidad

Cuando los observadores de ODIHR señalan el seguimiento de votantes en Macedonia del Norte, la respuesta oficial tiende a seguir una forma predecible: se llevarán a cabo investigaciones, se considerarán recomendaciones, la próxima elección será mejor. Cuando los problemas de secreto de Georgia fueron documentados, los funcionarios podían señalar disposiciones legales que técnicamente requieren marcación privada.

Estas respuestas no son mentiras. Pero son tranquilidades, y las tranquilidades no son arquitectura.

Un sistema de votación que se basa en que los oficiales opten por no construir una hoja de cálculo de seguimiento no es un sistema que derrota la coerción. Es un sistema que espera que los oficiales no lo hagan.

La única respuesta duradera es un diseño en el cual la hoja de cálculo es inútil — donde incluso el seguimiento perfecto de quién entró a una estación de votación no produce inteligencia accionable para un coercionador, porque la conexión entre presencia y elección es cortada por el proceso en sí. Depósito de papeleta anónimo. Sin recibo vinculable. Una autoridad que no puede, incluso si es citada, producir un registro de cómo cualquier individuo votó.

Ese no es el sistema que la mayoría de las democracias actualmente ejecuta. Es el sistema hacia el cual deberían estar construyendo.

Las tranquilidades en Macedonia del Norte y Georgia valen exactamente lo que vale cada tranquilidad oficial en este espacio: una afirmación hecha por las personas que controlan el sistema, sobre el sistema que controlan, sin un mecanismo para que nadie más la verifique de forma independiente.

Y en una carrera — local, parlamentaria, presidencial — decidida por un margen más pequeño que el conjunto de personas cuyo empleador mantenía una lista, esa brecha entre tranquilidad y arquitectura no es teórica. Es el resultado.


Lo que lo haría verificable — por cualquiera

Aquí está lo que un sistema resistente a la coerción y verificable de forma independiente permitiría a un observador ordinario confirmar, sin acceso especial:

Que cada papeleta emitida entró en un proceso de anonimización — una mezcla criptográfica o equivalente — antes de que fuera asociada con cualquier recuento. Este paso debe ser registrado públicamente y su integridad debe ser verificable por cualquiera con la prueba matemática.

Que no exista recibo que un votante pueda ser forzado a producir para probar cómo votó. Esto significa que el token de verificación que un votante recibe debe confirmar la inclusión en el recuento sin codificar su elección específica en una forma vinculable a ellos.

Que el recuento agregado pueda ser verificado contra la agrupación de papeletas anonimizadas por cualquier partido independiente que descargue los datos publicados — no confiando en el anuncio de la autoridad, sino reejecutando la verificación criptográfica ellos mismos.

Nada de esto existe a escala en ningún sistema electoral nacional importante hoy. La mayoría de los sistemas ofrecen una o dos de estas propiedades, parcialmente. La brecha entre parcial y completa es donde el seguimiento de votantes, la presión laboral, y toda la economía de la coerción vive.

Los casos están documentados. Las herramientas existen. El objetivo de diseño es claro: una elección demostrablemente desvinculable de la identidad de un votante no es una cuestión de privacidad — es la única arquitectura que hace la coerción económicamente sin sentido.

Lo que aún no es verificable de forma independiente, en Macedonia del Norte, en Georgia, en la mayoría del mundo: si la papeleta emitida por el trabajador que fue visto entrando a la estación de votación es la misma papeleta que entró en el recuento, conectada a ningún nombre, verificable por ningún empleador, demostrable a ningún patrón.

Hasta que eso sea verificable — por matemática, no por promesa — la hoja de cálculo permanece útil.


Ver cómo esta brecha aparece en diferentes países y sistemas →

Lee la versión de dos minutos del problema de coerción y anonimato →

Examina casos documentados de compra de votos y secreto de papeleta roto →


Fuentes