Patrones oscuros - Trucos de diseño engañoso
Lectura de 2 min aprox.
Un patrón oscuro (dark pattern) es una técnica de diseño de UI/UX que induce hábilmente a los usuarios a realizar acciones que no pretendían. Se refiere a diseños que distorsionan deliberadamente el juicio del usuario en beneficio de la empresa, como complicar enormemente la cancelación de una suscripción o activar de forma predeterminada el uso compartido de información personal. En el contexto de la seguridad, las tácticas que maximizan la recopilación de datos personales dificultando la comprensión de la configuración de privacidad se consideran especialmente problemáticas.
Antecedentes históricos
El término «patrón oscuro» fue acuñado en 2010 por el diseñador de UX británico Harry Brignull. Brignull creó darkpatterns.org y clasificó y denunció de forma sistemática los patrones de diseño engañosos que utilizan las empresas. Siguiendo el consejo del Tech Policy Design Lab de la World Wide Web Foundation, el sitio pasó a llamarse deceptive.design y cambió su terminología a «patrones manipuladores, engañosos y coercitivos». Por eso los documentos regulatorios y la investigación también emplean la etiqueta «diseño engañoso» (deceptive design), aunque el fenómeno al que apuntan es el mismo. Este trabajo atrajo la atención de la investigación académica y de los reguladores, y al entrar en la década de 2020 se aceleraron las medidas de la UE y de la Comisión Federal de Comercio de EE. UU. (FTC) para convertir explícitamente los patrones oscuros en objeto de regulación. Al principio, el debate se limitaba al flujo de compra de los sitios de comercio electrónico, pero después se amplió a los servicios digitales en general, incluidos los banners de consentimiento de cookies, la configuración de privacidad de las redes sociales y la gestión de suscripciones.
Tipos representativos
Los patrones oscuros tienen varios tipos típicos. El «confirmshaming» es una técnica que usa redacciones diseñadas para hacer que el usuario se sienta culpable por la opción de rechazar. Por ejemplo, «No, no necesito las grandes ofertas» hace que rechazar parezca una pérdida en sí misma. El «roach motel» (motel de cucarachas) es un diseño que facilita el registro pero hace la cancelación extremadamente difícil, frecuente en los servicios de suscripción. Los «costes ocultos» (hidden costs) son una táctica de añadir comisiones o gastos de envío en la fase final del pago. La «continuidad forzada» (forced continuity) es un patrón que cambia automáticamente al usuario a un plan de pago tras finalizar una prueba gratuita y dificulta deliberadamente la comprensión del proceso de cancelación.
El problema de los banners de consentimiento de cookies
Desde la entrada en vigor del RGPD, los banners de consentimiento de cookies se muestran en casi todos los sitios web, pero muchos de ellos contienen patrones oscuros. Lo típico es que el botón «Aceptar todo» se muestre en un color grande y llamativo, mientras que «Rechazar» y «Personalizar la configuración» se ocultan en pequeños enlaces de texto. Para saber si el banner que tienes delante te está dirigiendo hacia el consentimiento, comprueba tres cosas: si «Aceptar» y «Rechazar» aparecen con el mismo tamaño y en el mismo nivel, si las opciones de publicidad y seguimiento están desactivadas de forma predeterminada, y si el mismo banner deja de reaparecer una vez que lo has rechazado. Si falla aunque sea una de las tres, puedes dar por hecho que el banner se diseñó para maximizar la tasa de consentimiento y no la libertad de elegir. Cuando el consentimiento se convierte en una mera formalidad, la propia base de la protección de la privacidad se tambalea. También analizamos el equilibrio entre privacidad y comodidad.
Tendencias regulatorias en la UE
La Ley de Servicios Digitales (DSA) de la UE prohíbe los diseños de interfaz de las plataformas en línea que distorsionan, manipulan o dificultan sustancialmente la toma de decisiones de los usuarios. La Comisión Europea explica que las tácticas de diseño engañoso, como las ventanas emergentes agresivas o los botones de consentimiento confusos y engañosos, están prohibidas. Las fechas se confunden con facilidad: la DSA entró en vigor en noviembre de 2022, pero no se aplicó a todos los proveedores regulados hasta el 17 de febrero de 2024. Las multas no pueden superar en ningún caso el 6 % del volumen de negocios anual mundial del proveedor. Para quien diseña, lo más arriesgado es dejar la ruta de cancelación o rechazo en un estado en el que técnicamente existe pero cuesta encontrarla, porque lo prohibido no son solo las afirmaciones falsas, sino cualquier construcción que impida sustancialmente una elección. Desde la perspectiva del cumplimiento normativo, los diseñadores de servicios deben eliminar conscientemente los patrones oscuros.
Patrones oscuros en la configuración de seguridad
Los patrones oscuros también acechan en la configuración de seguridad. Tácticas como ocultar la pantalla de configuración de la autenticación de dos factores en lo más profundo de la jerarquía de menús para dificultar su localización, o establecer la configuración de privacidad de forma predeterminada como «público para todos», son patrones oscuros que mantienen deliberadamente bajo el nivel de seguridad del usuario. Cuando se combinan con la ingeniería social, los usuarios ni siquiera se dan cuenta de que están eligiendo configuraciones peligrosas. Recomendamos revisar periódicamente la configuración de los servicios que utilizas, consultando la guía de configuración de privacidad.
Cómo reconocer los patrones oscuros
Para protegerte de los patrones oscuros, es eficaz cultivar el hábito de detenerte a pensar: «¿Por qué solo esta opción destaca?» y «¿Por qué es tan engorroso rechazar?». Al igual que con el phishing, es precisamente en las situaciones en las que te apresuran o te hacen sentir culpable cuando se requiere un juicio sereno. Consulta también la guía de instalación segura de aplicaciones.
¿Te resultó útil este artículo?