1Why this page exists
CrossUP will be open to people aged 15 and over. That single decision means adults and minors can share the same space, which is the highest-risk configuration a social product can have.
We would rather state plainly what we are building against that risk than bury it in a terms document nobody reads. This page is that statement.
Section 5 sets out, line by line, which commitments are in force today and which begin the day the first account is created. We publish the ones that have not started rather than omitting them, so that the gap is visible and dated instead of discovered.
2The age rule
- The minimum age is 15. Under-15s cannot register.
- Age is established by date of birth, not by an "I am over 18" checkbox.
- Accounts for ages 15–17 are treated as a distinct class throughout the product, not as adult accounts with a flag.
3What is built for minors
Privacy is restrictive by default
For 15–17 accounts, profile visibility, location and content sharing start in their most restrictive setting. The active privacy level is shown persistently in the interface rather than buried in settings, so a young user can see their exposure without going looking for it.
Adult-to-minor contact is gated
Friend requests and direct messages between adults and minors are restricted by default. Where contact is permitted, the conversation carries a visible indicator that one participant is a minor.
Grooming-pattern detection
An AI moderation layer runs on message flows in real time, looking for the behavioural patterns associated with grooming rather than for individual words. Detections escalate to human review.
A detection system with nobody behind it is not a control, so the queue, the clock and the escalation route are set out here rather than left to be worked out later.
Who reviews, and how fast
Every report and every detection is assigned to a named person, not to an unattended queue. Before launch that person is the founder. At launch it is a safety lead whose role exists before the first account is created — and if we cannot staff that role in a market, we do not open registration there. That commitment is in section 6, and it is the one that makes the rest of this section possible.
| What we learn | What happens | Within |
|---|---|---|
| A child appears to be in immediate danger | Escalated to law enforcement and the NCMEC CyberTipline before any internal review is completed | Same day, no exceptions |
| Apparent child sexual abuse material | Account suspended, material preserved, report filed with NCMEC | As soon as reasonably possible, and never beyond 24 hours |
| Non-consensual intimate imagery | Removed, hashed against re-upload, action logged | 48 hours |
| Grooming pattern flagged by the detection layer | Human review before any action is taken against an account | 24 hours |
| Any other safety report involving a minor | Acknowledged, then resolved or escalated | Acknowledged 24 hours · resolved 7 days |
No account is actioned by machine alone
The detection layer flags; a person decides. This cuts both ways, and we accept both. It slows us down on genuine cases. It also stops an algorithm from removing a teenager's account, or reporting a family to the authorities, on the strength of a pattern match that turns out to be a misreading.
Every action leaves a record
What was reported, who reviewed it, what was decided, when, and what was escalated — each step is logged, and the log is not editable by the person who made the decision. Where the law requires us to preserve reported material, we preserve it for the period the law sets and no longer.
Non-consensual intimate imagery
A hashing and takedown flow removes reported non-consensual intimate imagery within 48 hours, with an auditable log of each action. This is the timeframe the TAKE IT DOWN Act requires.
Reporting is always reachable
A report control is visible on every piece of content, not hidden behind an overflow menu.
4The rules we are building against
| Regime | What it requires of us |
|---|---|
| TAKE IT DOWN Act | Removal of non-consensual intimate imagery within 48 hours of a valid report |
| COPPA (as amended) | Governs data from under-13s. We exclude under-15s entirely, which is stricter than required |
| State AADC laws | Age-appropriate design duties. A shifting patchwork with active litigation — needs continuous monitoring |
| GDPR | Privacy by design and by default; heightened protection for children's data |
| CCPA / CPRA | California consumer rights, with specific provisions for minors |
We do not list KOSA, because it has not been enacted as federal law. If that changes, this page changes.
5Reporting a concern
Until the app launches there is no in-product reporting flow, because there is no product. In the meantime, write to info@crossup.co.
If a child is in immediate danger, contact your local emergency services first. In the United States, reports of child sexual exploitation can be made to the NCMEC CyberTipline at report.cybertip.org or 1-800-843-5678.
What we commit to, and when each begins
Some of these are already in force. Others start at a defined moment. We list both, with the date each one becomes real, because a commitment without a start date is not a commitment.
| Commitment | In force |
|---|---|
| A safety report about a minor is read by a named person and takes precedence over everything else in the inbox | Now |
| Acknowledgement of any safety report involving a minor within 24 hours | Now |
| Immediate-danger reports escalated to law enforcement and NCMEC the same day | Now |
| Registration with NCMEC as an electronic service provider, so that we can file CyberTipline reports directly rather than as a member of the public | Before the first account is created |
| Preservation of reported material for the period federal law requires of a reporting provider | With NCMEC registration |
| A dedicated safety address, separate from general enquiries | At launch |
| A report control on every piece of content in the product | At launch |
| The response times in section 3, backed by a staffed queue | At launch |
6What we will not do
- We will not market CrossUP to children, or treat minors as an audience to grow.
- We will not weaken these controls to improve an engagement metric.
- We will not launch in a market before the protections required there are in place.
1Por qué existe esta página
CrossUP estará abierto a personas de 15 años en adelante. Esa sola decisión implica que adultos y menores pueden compartir el mismo espacio, que es la configuración de mayor riesgo que puede tener un producto social.
Preferimos decir con claridad qué estamos construyendo frente a ese riesgo, en vez de enterrarlo en un documento de términos que nadie lee. Esta página es esa declaración.
La sección 5 detalla, línea por línea, qué compromisos rigen hoy y cuáles empiezan el día que se cree la primera cuenta. Publicamos también los que aún no han empezado, en vez de omitirlos, para que la brecha se vea y tenga fecha en lugar de descubrirse.
2La regla de edad
- La edad mínima es 15 años. Los menores de 15 no pueden registrarse.
- La edad se establece por fecha de nacimiento, no con una casilla de "soy mayor de edad".
- Las cuentas de 15 a 17 años se tratan como una clase distinta en todo el producto, no como cuentas adultas con una marca.
3Qué se construye para los menores
La privacidad es restrictiva por defecto
En las cuentas de 15 a 17 años, la visibilidad del perfil, la ubicación y la difusión de contenido arrancan en su ajuste más restrictivo. El nivel de privacidad activo se muestra de forma permanente en la interfaz, en vez de quedar enterrado en ajustes, para que una persona joven vea su exposición sin tener que buscarla.
El contacto adulto-menor está restringido
Las solicitudes de amistad y los mensajes directos entre adultos y menores están limitados por defecto. Donde el contacto se permite, la conversación lleva un indicador visible de que uno de los participantes es menor.
Detección de patrones de grooming
Una capa de moderación con IA analiza los flujos de mensajes en tiempo real, buscando los patrones de comportamiento asociados al grooming más que palabras sueltas. Las detecciones escalan a revisión humana.
Un sistema de detección sin nadie detrás no es un control, así que la cola, el reloj y la vía de escalado se fijan aquí en vez de dejarse para resolver después.
Quién revisa, y en cuánto tiempo
Cada reporte y cada detección se asigna a una persona con nombre, no a una cola sin responsable. Antes del lanzamiento esa persona es el fundador. En el lanzamiento es un responsable de seguridad cuyo puesto existe antes de que se cree la primera cuenta — y si no podemos cubrir ese puesto en un mercado, no abrimos registro allí. Ese compromiso está en la sección 6, y es el que hace posible todo lo demás de esta sección.
| Qué sabemos | Qué ocurre | Plazo |
|---|---|---|
| Un menor parece estar en peligro inmediato | Se escala a las autoridades y a la CyberTipline de NCMEC antes de terminar cualquier revisión interna | El mismo día, sin excepciones |
| Material aparente de abuso sexual infantil | Cuenta suspendida, material preservado, reporte presentado ante NCMEC | Tan pronto como sea razonablemente posible, y nunca más de 24 horas |
| Contenido íntimo no consentido | Se elimina, se aplica hash contra resubida, y se registra la acción | 48 horas |
| Patrón de grooming detectado por el sistema | Revisión humana antes de actuar contra ninguna cuenta | 24 horas |
| Cualquier otro reporte de seguridad que involucre a un menor | Se acusa recibo, y luego se resuelve o se escala | Acuse 24 horas · resolución 7 días |
Ninguna cuenta se sanciona solo por una máquina
El sistema de detección marca; una persona decide. Eso corta en los dos sentidos, y aceptamos ambos. Nos hace más lentos en los casos reales. También impide que un algoritmo elimine la cuenta de un adolescente, o denuncie a una familia ante las autoridades, apoyándose en una coincidencia de patrón que resulta ser una lectura equivocada.
Cada acción deja registro
Qué se reportó, quién lo revisó, qué se decidió, cuándo, y qué se escaló: cada paso queda registrado, y el registro no es editable por quien tomó la decisión. Cuando la ley nos obliga a conservar el material reportado, lo conservamos el plazo que la ley fija y ni un día más.
Contenido íntimo no consentido
Un flujo de hashing y remoción elimina el contenido íntimo no consentido reportado en un plazo de 48 horas, con registro auditable de cada acción. Es el plazo que exige la TAKE IT DOWN Act.
Reportar siempre está a mano
El control para reportar está visible en cada pieza de contenido, no escondido tras un menú desplegable.
4Las normas frente a las que construimos
| Marco | Qué nos exige |
|---|---|
| TAKE IT DOWN Act | Remoción de contenido íntimo no consentido en 48 horas desde un reporte válido |
| COPPA (enmendada) | Regula datos de menores de 13. Excluimos por completo a los menores de 15, más estricto de lo exigido |
| Leyes estatales AADC | Deberes de diseño apropiado para la edad. Un mosaico cambiante y con litigios activos: exige vigilancia continua |
| RGPD | Privacidad desde el diseño y por defecto; protección reforzada de los datos de menores |
| CCPA / CPRA | Derechos del consumidor en California, con disposiciones específicas para menores |
No incluimos KOSA, porque no ha sido promulgada como ley federal. Si eso cambia, esta página cambia.
5Reportar una preocupación
Hasta que la app se lance no hay flujo de reporte dentro del producto, porque no hay producto. Mientras tanto, escribe a info@crossup.co.
Si un menor está en peligro inmediato, contacta primero con los servicios de emergencia locales. En Estados Unidos, los casos de explotación sexual infantil pueden reportarse a la CyberTipline de NCMEC, en report.cybertip.org o al 1-800-843-5678.
A qué nos comprometemos, y desde cuándo
Algunos de estos compromisos ya rigen. Otros empiezan en un momento definido. Listamos ambos, con la fecha en que cada uno se vuelve real, porque un compromiso sin fecha de inicio no es un compromiso.
| Compromiso | Rige |
|---|---|
| Un reporte de seguridad sobre un menor lo lee una persona con nombre y tiene prioridad sobre todo lo demás en la bandeja | Ya |
| Acuse de recibo de cualquier reporte de seguridad que involucre a un menor en 24 horas | Ya |
| Los reportes de peligro inmediato se escalan a las autoridades y a NCMEC el mismo día | Ya |
| Registro ante NCMEC como proveedor de servicio electrónico, para poder presentar reportes a la CyberTipline directamente y no como un particular | Antes de que se cree la primera cuenta |
| Conservación del material reportado durante el plazo que la ley federal exige a un proveedor obligado a reportar | Junto con el registro ante NCMEC |
| Una dirección específica de seguridad, separada de las consultas generales | En el lanzamiento |
| Un control para reportar en cada pieza de contenido del producto | En el lanzamiento |
| Los tiempos de respuesta de la sección 3, con una cola atendida detrás | En el lanzamiento |
6Lo que no vamos a hacer
- No dirigiremos el marketing de CrossUP a niños, ni trataremos a los menores como una audiencia que hacer crecer.
- No debilitaremos estos controles para mejorar una métrica de interacción.
- No lanzaremos en un mercado antes de tener implantadas las protecciones que allí se exigen.