← Todos los artículos

Cuando un 'recuento' solo vuelve a leer el mismo código de barras

Georgia contó cinco millones de papeletas a mano y lo llamó recuento — pero si el escáner lee un código QR que no puedes decodificar, ¿qué exactamente acaba de contar alguien?

Es noviembre de 2020, y en algún lugar de una estación electoral del condado de Gwinnett, Georgia, una votante acaba de terminar de hacer sus selecciones en un dispositivo de marcado de papeletas Dominion. La máquina imprime una hoja de papel. Ella la sostiene. Hay texto legible por humanos — el nombre de su candidato, sus selecciones en inglés claro. También hay un código QR, aproximadamente del tamaño de un sello de correos, en la esquina.

Ella no puede leer el código QR. Nadie en la sala puede leer el código QR a simple vista.

Introduce la hoja en un escáner. El escáner lee el código QR. El código QR, no el texto, determina cómo se tabula su voto.

Seis semanas después, Georgia cuenta esas hojas a mano en lo que se llamará una auditoría histórica — uno de los recuentos manuales más grandes jamás realizados. Aproximadamente cinco millones de papeletas, examinadas por ojos humanos en 159 condados. Los funcionarios anuncian que el recuento confirma el resultado de la máquina. Los medios lo declaran una vindicación.

Aquí está la pregunta que nadie hizo lo suficientemente fuerte: ¿qué exactamente miraron esos humanos?


El tribunal federal que hizo la pregunta incómoda

El 11 de octubre de 2020 — tres semanas antes del día de las elecciones — un juez federal en Atlanta estaba leyendo testimonio de expertos que la mayoría de los votantes nunca encontrará.

En Curling v. Raffensperger, la Corte de Distrito de los EE.UU. para el Distrito Norte de Georgia revisó la seguridad y verificabilidad del sistema de dispositivo de marcado de papeletas Dominion de Georgia. La corte escuchó al Dr. J. Alex Halderman, uno de los principales investigadores de seguridad electoral del país, quien describió cómo un ciberataque podría intercambiar o eliminar votos alterando el código de barras QR utilizado para la tabulación.

Más precisamente, y de manera más duradera, la corte encontró que el sistema "no proporciona un registro de papeleta verificable y auditable porque se basa en el código QR para la tabulación de votos y ese código en sí no puede ser leído y verificado por el votante."

La corte también citó la conclusión de 2018 de las Academias Nacionales de Ciencias, Ingeniería y Medicina: no existe ningún mecanismo técnico actualmente para garantizar que una aplicación de conteo de votos produzca resultados precisos, y las pruebas por sí solas no pueden garantizar que los sistemas no hayan sido comprometidos.

El juez rechazó ordenar medidas de emergencia — cambiar la infraestructura de votación completa de un estado semanas antes de una elección presidencial habría introducido una categoría diferente de caos. Esa fue una decisión razonable bajo las circunstancias. Pero el resultado legal no resuelve el problema subyacente. La corte lo identificó, lo nombró y lo dejó abierto. Lee la opinión completa aquí.


Qué es lo que realmente recuenta un recuento

Aquí está el mecanismo, expresado lo más simple posible.

Un dispositivo de marcado de papeletas (BMD) funciona así: tocas una pantalla, haces tus selecciones, y la máquina imprime una papeleta. Esa papeleta contiene dos representaciones de tus elecciones. Una es texto legible por humanos. La otra es un código QR legible por máquinas. Cuando la papeleta entra en un escáner, el escáner lee el código QR. El código QR es lo que procesa el software de tabulación. El texto legible por humanos no es lo que se cuenta.

Ahora realiza un recuento manual. Los trabajadores recogen cada papeleta impresa y leen — ¿qué? El texto legible por humanos. Cuentan según lo que dice la papeleta en palabras.

Si el código QR y el texto legible por humanos coinciden, el recuento manual confirma el recuento de la máquina. Bien. Pero el recuento no verificó el código QR. Verificó el texto. La pregunta que el recuento no puede responder es si el código QR — la cosa que fue realmente tabulada — coincidía con lo que el votante eligió.

Un BMD comprometido podría, en teoría, imprimir texto legible por humanos diciendo "Candidato A" mientras codifica un voto para el Candidato B en el código QR. El votante, echando un vistazo al texto, ve su selección representada correctamente. El escáner tabula al Candidato B. Un recuento manual posterior lee el texto y también cuenta al Candidato A. El total de máquina y el recuento manual ambos dicen Candidato A — y el fraude, si lo hubiera, es invisible en ambos.

Eso no es una fantasía paranoica. Es la superficie de ataque que la corte federal en Curling estaba describiendo.

Un impreso de papel no es lo mismo que un registro verificable por votante. Si la cosa que se está contando no es la cosa que el votante puede inspeccionar, "contamos el papel" y "verificamos el voto" son dos oraciones diferentes.


La auditoría de cinco millones de papeletas de Georgia: lo que probó, y lo que no

La auditoría de limitación de riesgos de Georgia en noviembre de 2020 se convirtió en un recuento manual completo porque el margen era lo suficientemente estrecho para requerirlo. Aproximadamente 41,881 lotes, 159 condados, aproximadamente cinco millones de papeletas examinadas por manos humanas en menos de seis días. El recuento manual confirmó el resultado tabulado por máquina dentro de aproximadamente una décima parte de un porcentaje.

Eso es genuinamente impresionante como logro logístico. También es un hallazgo significativo — significa que el texto legible por humanos en las papeletas impresas, tallado a mano, coincidía con el total de la máquina. Si hubiera habido una discrepancia sistemática y a gran escala, habría salido a la luz.

Pero nota qué significa "coincidió" aquí. El texto legible por humanos coincidió con el total de la máquina. Eso es consistente con dos explicaciones: los códigos QR eran precisos y coincidían con el texto, o los códigos QR fueron sistemáticamente corrompidos de una manera que también corrompió el total de la máquina, y el recuento manual del texto confirmó la corrupción en lugar de atraparlo.

La auditoría manual no puede distinguir entre estos dos escenarios. No fue diseñada para hacerlo. Verificó el texto contra el total. No decodificó y verificó individualmente cada código QR.

Esto no es una razón para descreer el resultado de Georgia. No hay evidencia de manipulación a gran escala del código QR en la elección de 2020 de Georgia. Pero "sin evidencia de manipulación" no es lo mismo que "el sistema habría atrapado la manipulación." El punto de la corte de Curling fue exactamente este: un sistema cuyo mecanismo de auditoría no puede cerrar el bucle entre el artefacto tabulado y la intención verificada del votante no es completamente auditable, sin importar cuántos humanos toquen el papel.

Antrim County, Michigan en 2020 mostró una versión de esto a menor escala: se publicaron números incorrectos, atrapados solo porque eran absurdos — un condado confiablemente republicano mostrando al candidato contrario adelante por miles de votos. Cuando el recuento manual del condado se ejecutó, difirió del total de máquina corregido por aproximadamente una docena de votos de aproximadamente 15,700. Una docena de votos. En una carrera cerrada, un método que en sí mismo se desvía por una docena de votos no puede resolver definitivamente una pregunta decidida por menos de una docena. 'La auditoría lo confirmó' es una garantía; no es prueba.


El error irreducible en "simplemente contar a mano"

Existe una idea romántica de que un recuento manual siempre es el estándar de oro — que los ojos humanos son la verificación definitiva. Esto es parcialmente cierto y parcialmente engañoso.

Los recuentos manuales introducen sus propias tasas de error. Fatiga al contar. Marcas ambiguas. Diferentes lectores haciendo diferentes interpretaciones sobre una papeleta con una marca ligera. Decisiones de adjudicación que varían de mesa a mesa. La auditoría forense de Windham, New Hampshire en 2021 encontró que cuando los escáneres AccuVote no leían papeletas — porque un pliegue sucedía a pasar por un objetivo de voto — un recuento manual podía recuperar la intención del votante que la máquina había perdido. En ese caso, existían papeletas durables y un recuento manual mejoró el resultado de la máquina. Bien.

Pero Windham también ilustra el piso, no el techo. El error fue encontrado porque los auditores tenían una papeleta física duradera — una marca hecha directamente por el votante — a la cual volver. La lectura incorrecta del escáner de un pliegue era detectable porque la intención subyacente todavía estaba físicamente presente en el papel.

En un sistema BMD, no hay marca marcada directamente por el votante para recuperar. El votante tocó una pantalla. La máquina imprimió una representación de ese toque. Si la representación es incorrecta — en el código QR, en el software, en la tabulación — no hay marca original para compararla. El impreso no es la marca del votante. Es la transcripción de la máquina de la marca del votante, y es el único registro que existe.

Esta es la brecha estructural que la corte de Curling identificó. También es por qué el modelo de auditoría de limitación de riesgos de Colorado — la primera RLA estatal, completada en 2017 — funciona mejor cuando se aplica a papeletas marcadas a mano. Una RLA te da un nivel de confianza estadístico de que el resultado reportado es correcto, dimensionado según lo cerrada de la carrera. Pero requiere un registro de papel confiable para auditar. Si el registro en sí es la salida de la máquina en lugar de la marca directa del votante, estás auditando la honestidad de la máquina, no la intención del votante.


Por qué "el votante vio el texto" no es suficiente

Los funcionarios y proveedores señalarán — correctamente — que se anima a los votantes a revisar la papeleta impresa antes de emitirla. Si el texto es incorrecto, el votante puede rechazar la papeleta y comenzar de nuevo.

Esto es cierto. También es una defensa incompleta, por dos razones.

Primero, realidad del comportamiento. La mayoría de los votantes no leen cuidadosamente cada línea de un resumen de papeleta impresa, especialmente en una estación electoral ocupada con una cola detrás de ellos. La investigación sobre el comportamiento de verificación humana en contextos de seguridad es consistente: los usuarios aceptan rutinariamente resúmenes generados automáticamente sin verificarlos carácter por carácter. Un sistema que se basa en que el 100% de los votantes realicen una auditoría cuidadosa de la salida de la máquina es un sistema que ya ha delegado la mayor parte de su carga de verificación a personas que están distraídas, apuradas y sin capacitación.

Segundo, y más fundamentalmente: incluso un votante que lee y aprueba el texto no ha verificado el código QR. Ha confirmado que el texto coincide con sus selecciones. No ha confirmado que el código QR lo haga. El escáner no tabula el texto. El votante verificó una cosa; el sistema contó otra. Esas no son la misma verificación.

La Corte Constitucional Federal Alemana capturó esta lógica precisamente en 2009 cuando anuló las máquinas de votación electrónica sobre la base de que los pasos esenciales de votación y conteo deben ser examinables por ciudadanos ordinarios sin conocimiento especializado. La corte encontró que un sistema cuya corrección descansa en confiar en procesos ocultos no cumple con la prueba de verificabilidad pública — sin importar si la manipulación alguna vez ha sido probada. El principio se aplica igualmente a un código QR que ningún ciudadano ordinario pueda decodificar.

Los holandeses llegaron a la misma conclusión en 2007, cuando la comisión independiente del gobierno sobre elecciones declaró que no hay secretos en el proceso electoral y que las respuestas deben ser verificables y comprobables por cualquiera — y recomendó descartar computadoras de votación en favor de papeletas de papel que un humano pueda leer directamente.


La brecha real: qué significaría realmente ser "auditable"

Un registro de papeleta auditable es uno donde lo que fue contado es lo mismo que el votante pudo verificar — y donde una verificación independiente puede confirmar que los dos son idénticos.

Para papeletas marcadas a mano, esto se cierra naturalmente. El votante marca el papel. El escáner lee el papel. Un auditor examina el papel. La marca del votante, la lectura de la máquina y la lectura del auditor todas se refieren al mismo objeto físico. Las discrepancias entre la máquina y el auditor indican un error de escaneo; ambas pueden verificarse contra la misma fuente.

Para un sistema BMD imprimiendo códigos QR, este bucle se rompe. El votante verifica texto. La máquina tabula un código de barras. Un auditor lee texto. Nadie — ni el votante, ni el auditor — verifica independientemente si el código de barras decía lo que el texto decía.

Cerrar ese bucle requiere una de dos cosas. Cualquiera: el código QR se imprime en una forma que el votante y el auditor puedan decodificar independientemente (una codificación legible por humanos, o una pantalla independiente separada que la decodifique en tiempo real). O: el software de tabulación y la codificación QR son en sí mismos abiertos, inspeccionables independientemente, y sujetos a pruebas adversariales — para que el paso de codificación pueda verificarse que sea honesto antes de que se emita algún voto.

El sistema Voting Solutions for All People (VSAP) del Condado de Los Ángeles, certificado por California en 2018 como el primer sistema de tabulación de votos de código abierto de propiedad pública, es un ejemplo del principio de transparencia por diseño: si el código es público y auditable independientemente, el paso de codificación puede ser examinado por personas externas en lugar de ser confiado a la palabra del proveedor. El código abierto no es suficiente por sí solo — implementación, cadena de custodia y pruebas independientes siguen siendo importantes — pero elimina la opacidad central.

La Corte Electoral Superior de Brasil ejecuta una prueba anual de seguridad adversarial pública: se invita a ciudadanos calificados a intentar romper las máquinas de votación, los hallazgos se usan para mejorar el sistema, y las correcciones se re-verifican. Ese es un compromiso estructural con verificación independiente, no una certificación única y posteriormente confiada.

La alternativa — un sistema cerrado y propietario certificado una vez y posteriormente confiado — es el modelo que la corte de Curling implícitamente denunció, y que la violación de Coffee County en 2021 hizo visceralmente concreto: el software propietario en el que Georgia confiaba para seguridad a través de secreto fue copiado y distribuido en una sola tarde.


Lo que aún no es verificable — y lo que lo haría verificable

Aquí es donde la historia de Georgia 2020 se encuentra hoy, contada honestamente.

El recuento manual confirmó que el texto legible por humanos en aproximadamente cinco millones de papeletas impresas coincidía con la tabulación de la máquina. Ese es un punto de datos significativo. No es una auditoría completa. La brecha entre "el texto coincidía" y "los códigos QR codificaban con precisión las selecciones del votante" no ha sido cerrada independientemente por ningún proceso público.

El caso de Curling en sí fue posteriormente desestimado por motivos de legitimación procesal en 2024. El resultado procesal no aborda el hallazgo técnico. La incapacidad de una corte para otorgar un remedio — porque una elección es muy cerrada, o la legitimación procesal es demasiado estrecha — no significa que la vulnerabilidad subyacente haya sido arreglada.

¿Qué cerraría realmente la brecha?

  • Decodificación independiente en tiempo real de códigos QR en la estación electoral, mostrada al votante antes de que la papeleta sea emitida, usando hardware o software independiente del proveedor de BMD.
  • Código fuente abierto e inspeccionable públicamente para el paso de codificación, sujeto a revisión adversarial por investigadores que no estén empleados o contratados por el proveedor.
  • Muestreo estadístico independiente rutinario de códigos QR post-elección, decodificados por herramientas independientes, comparados con el texto legible por humanos correspondiente, publicados a nivel de precinto en forma legible por máquina para que cualquiera descargue y verifique.
  • RLAs aplicadas a papeletas marcadas a mano siempre que sea posible — para que el artefacto auditado sea la marca directa del votante, no la transcripción de una máquina.

Ninguno de estos requiere asumir que algún oficial es deshonesto. Solo requieren que dejemos de tratar "los funcionarios lo verificaron" como el final de la cadena de verificación, y comencemos a tratar la verificabilidad pública e independiente como el estándar que cada sistema tiene que cumplir.

El recuento que vuelve a leer el código de barras no es un recuento. Es una reproducción.

Una auditoría real vuelve a lo que el votante realmente verificó. En este momento, en la mayoría de las jurisdicciones que utilizan dispositivos de marcado de papeletas, ese estándar no se está cumpliendo — y ninguna declaración oficial cambia ese hecho.

Ver cómo esta brecha aparece en sistemas de votación en todo el mundo →

Lee la versión de dos minutos del problema de papeleta auditable →


Fuentes