LegalLegal

Protection of minorsProtección de menores

CrossUP LLC · Charleston, South Carolina · In effect since 2 September 2026 CrossUP LLC · Charleston, Carolina del Sur · En vigor desde el 2 de septiembre de 2026

1Why this page exists

CrossUP will be open to people aged 15 and over. That single decision means adults and minors can share the same space, which is the highest-risk configuration a social product can have.

We would rather state plainly what we are building against that risk than bury it in a terms document nobody reads. This page is that statement.

Where this stands today. CrossUP has not launched. The controls in section 3 are specified and committed, but they are not yet built or audited — so we describe them in the future tense rather than the present. A safety page that overstates what exists is worse than no safety page, because it invites a parent to trust a protection that is not there yet.

Section 5 sets out, line by line, which commitments are in force today and which begin the day the first account is created. We publish the ones that have not started rather than omitting them, so that the gap is visible and dated instead of discovered.

2The age rule

3What is built for minors

Privacy is restrictive by default

For 15–17 accounts, profile visibility, location and content sharing start in their most restrictive setting. The active privacy level is shown persistently in the interface rather than buried in settings, so a young user can see their exposure without going looking for it.

Adult-to-minor contact is gated

Friend requests and direct messages between adults and minors are restricted by default. Where contact is permitted, the conversation carries a visible indicator that one participant is a minor.

Grooming-pattern detection

An AI moderation layer runs on message flows in real time, looking for the behavioural patterns associated with grooming rather than for individual words. Detections escalate to human review.

A detection system with nobody behind it is not a control, so the queue, the clock and the escalation route are set out here rather than left to be worked out later.

Who reviews, and how fast

Every report and every detection is assigned to a named person, not to an unattended queue. Before launch that person is the founder. At launch it is a safety lead whose role exists before the first account is created — and if we cannot staff that role in a market, we do not open registration there. That commitment is in section 6, and it is the one that makes the rest of this section possible.

What we learnWhat happensWithin
A child appears to be in immediate dangerEscalated to law enforcement and the NCMEC CyberTipline before any internal review is completedSame day, no exceptions
Apparent child sexual abuse materialAccount suspended, material preserved, report filed with NCMECAs soon as reasonably possible, and never beyond 24 hours
Non-consensual intimate imageryRemoved, hashed against re-upload, action logged48 hours
Grooming pattern flagged by the detection layerHuman review before any action is taken against an account24 hours
Any other safety report involving a minorAcknowledged, then resolved or escalatedAcknowledged 24 hours · resolved 7 days

No account is actioned by machine alone

The detection layer flags; a person decides. This cuts both ways, and we accept both. It slows us down on genuine cases. It also stops an algorithm from removing a teenager's account, or reporting a family to the authorities, on the strength of a pattern match that turns out to be a misreading.

Every action leaves a record

What was reported, who reviewed it, what was decided, when, and what was escalated — each step is logged, and the log is not editable by the person who made the decision. Where the law requires us to preserve reported material, we preserve it for the period the law sets and no longer.

Non-consensual intimate imagery

A hashing and takedown flow removes reported non-consensual intimate imagery within 48 hours, with an auditable log of each action. This is the timeframe the TAKE IT DOWN Act requires.

Reporting is always reachable

A report control is visible on every piece of content, not hidden behind an overflow menu.

4The rules we are building against

RegimeWhat it requires of us
TAKE IT DOWN ActRemoval of non-consensual intimate imagery within 48 hours of a valid report
COPPA (as amended)Governs data from under-13s. We exclude under-15s entirely, which is stricter than required
State AADC lawsAge-appropriate design duties. A shifting patchwork with active litigation — needs continuous monitoring
GDPRPrivacy by design and by default; heightened protection for children's data
CCPA / CPRACalifornia consumer rights, with specific provisions for minors

We do not list KOSA, because it has not been enacted as federal law. If that changes, this page changes.

5Reporting a concern

Until the app launches there is no in-product reporting flow, because there is no product. In the meantime, write to info@crossup.co.

If a child is in immediate danger, contact your local emergency services first. In the United States, reports of child sexual exploitation can be made to the NCMEC CyberTipline at report.cybertip.org or 1-800-843-5678.

What we commit to, and when each begins

Some of these are already in force. Others start at a defined moment. We list both, with the date each one becomes real, because a commitment without a start date is not a commitment.

CommitmentIn force
A safety report about a minor is read by a named person and takes precedence over everything else in the inboxNow
Acknowledgement of any safety report involving a minor within 24 hoursNow
Immediate-danger reports escalated to law enforcement and NCMEC the same dayNow
Registration with NCMEC as an electronic service provider, so that we can file CyberTipline reports directly rather than as a member of the publicBefore the first account is created
Preservation of reported material for the period federal law requires of a reporting providerWith NCMEC registration
A dedicated safety address, separate from general enquiriesAt launch
A report control on every piece of content in the productAt launch
The response times in section 3, backed by a staffed queueAt launch
Why NCMEC registration is on this list and not already done. Registration is how a provider files reports through the CyberTipline as a provider rather than as a member of the public, and it carries statutory duties that attach from the moment it exists. Taking it on before there is a product to report about would create obligations we could not yet discharge. It is tied to the first account for that reason, not deferred for convenience — and until then, anything we learn goes to the CyberTipline through the public route, which is open to anyone and which we will use without hesitation.

6What we will not do

1Por qué existe esta página

CrossUP estará abierto a personas de 15 años en adelante. Esa sola decisión implica que adultos y menores pueden compartir el mismo espacio, que es la configuración de mayor riesgo que puede tener un producto social.

Preferimos decir con claridad qué estamos construyendo frente a ese riesgo, en vez de enterrarlo en un documento de términos que nadie lee. Esta página es esa declaración.

En qué punto estamos hoy. CrossUP no se ha lanzado. Los controles de la sección 3 están especificados y comprometidos, pero aún no construidos ni auditados, así que los describimos en futuro y no en presente. Una página de seguridad que exagera lo que existe es peor que no tener página, porque invita a un padre a confiar en una protección que todavía no está.

La sección 5 detalla, línea por línea, qué compromisos rigen hoy y cuáles empiezan el día que se cree la primera cuenta. Publicamos también los que aún no han empezado, en vez de omitirlos, para que la brecha se vea y tenga fecha en lugar de descubrirse.

2La regla de edad

3Qué se construye para los menores

La privacidad es restrictiva por defecto

En las cuentas de 15 a 17 años, la visibilidad del perfil, la ubicación y la difusión de contenido arrancan en su ajuste más restrictivo. El nivel de privacidad activo se muestra de forma permanente en la interfaz, en vez de quedar enterrado en ajustes, para que una persona joven vea su exposición sin tener que buscarla.

El contacto adulto-menor está restringido

Las solicitudes de amistad y los mensajes directos entre adultos y menores están limitados por defecto. Donde el contacto se permite, la conversación lleva un indicador visible de que uno de los participantes es menor.

Detección de patrones de grooming

Una capa de moderación con IA analiza los flujos de mensajes en tiempo real, buscando los patrones de comportamiento asociados al grooming más que palabras sueltas. Las detecciones escalan a revisión humana.

Un sistema de detección sin nadie detrás no es un control, así que la cola, el reloj y la vía de escalado se fijan aquí en vez de dejarse para resolver después.

Quién revisa, y en cuánto tiempo

Cada reporte y cada detección se asigna a una persona con nombre, no a una cola sin responsable. Antes del lanzamiento esa persona es el fundador. En el lanzamiento es un responsable de seguridad cuyo puesto existe antes de que se cree la primera cuenta — y si no podemos cubrir ese puesto en un mercado, no abrimos registro allí. Ese compromiso está en la sección 6, y es el que hace posible todo lo demás de esta sección.

Qué sabemosQué ocurrePlazo
Un menor parece estar en peligro inmediatoSe escala a las autoridades y a la CyberTipline de NCMEC antes de terminar cualquier revisión internaEl mismo día, sin excepciones
Material aparente de abuso sexual infantilCuenta suspendida, material preservado, reporte presentado ante NCMECTan pronto como sea razonablemente posible, y nunca más de 24 horas
Contenido íntimo no consentidoSe elimina, se aplica hash contra resubida, y se registra la acción48 horas
Patrón de grooming detectado por el sistemaRevisión humana antes de actuar contra ninguna cuenta24 horas
Cualquier otro reporte de seguridad que involucre a un menorSe acusa recibo, y luego se resuelve o se escalaAcuse 24 horas · resolución 7 días

Ninguna cuenta se sanciona solo por una máquina

El sistema de detección marca; una persona decide. Eso corta en los dos sentidos, y aceptamos ambos. Nos hace más lentos en los casos reales. También impide que un algoritmo elimine la cuenta de un adolescente, o denuncie a una familia ante las autoridades, apoyándose en una coincidencia de patrón que resulta ser una lectura equivocada.

Cada acción deja registro

Qué se reportó, quién lo revisó, qué se decidió, cuándo, y qué se escaló: cada paso queda registrado, y el registro no es editable por quien tomó la decisión. Cuando la ley nos obliga a conservar el material reportado, lo conservamos el plazo que la ley fija y ni un día más.

Contenido íntimo no consentido

Un flujo de hashing y remoción elimina el contenido íntimo no consentido reportado en un plazo de 48 horas, con registro auditable de cada acción. Es el plazo que exige la TAKE IT DOWN Act.

Reportar siempre está a mano

El control para reportar está visible en cada pieza de contenido, no escondido tras un menú desplegable.

4Las normas frente a las que construimos

MarcoQué nos exige
TAKE IT DOWN ActRemoción de contenido íntimo no consentido en 48 horas desde un reporte válido
COPPA (enmendada)Regula datos de menores de 13. Excluimos por completo a los menores de 15, más estricto de lo exigido
Leyes estatales AADCDeberes de diseño apropiado para la edad. Un mosaico cambiante y con litigios activos: exige vigilancia continua
RGPDPrivacidad desde el diseño y por defecto; protección reforzada de los datos de menores
CCPA / CPRADerechos del consumidor en California, con disposiciones específicas para menores

No incluimos KOSA, porque no ha sido promulgada como ley federal. Si eso cambia, esta página cambia.

5Reportar una preocupación

Hasta que la app se lance no hay flujo de reporte dentro del producto, porque no hay producto. Mientras tanto, escribe a info@crossup.co.

Si un menor está en peligro inmediato, contacta primero con los servicios de emergencia locales. En Estados Unidos, los casos de explotación sexual infantil pueden reportarse a la CyberTipline de NCMEC, en report.cybertip.org o al 1-800-843-5678.

A qué nos comprometemos, y desde cuándo

Algunos de estos compromisos ya rigen. Otros empiezan en un momento definido. Listamos ambos, con la fecha en que cada uno se vuelve real, porque un compromiso sin fecha de inicio no es un compromiso.

CompromisoRige
Un reporte de seguridad sobre un menor lo lee una persona con nombre y tiene prioridad sobre todo lo demás en la bandejaYa
Acuse de recibo de cualquier reporte de seguridad que involucre a un menor en 24 horasYa
Los reportes de peligro inmediato se escalan a las autoridades y a NCMEC el mismo díaYa
Registro ante NCMEC como proveedor de servicio electrónico, para poder presentar reportes a la CyberTipline directamente y no como un particularAntes de que se cree la primera cuenta
Conservación del material reportado durante el plazo que la ley federal exige a un proveedor obligado a reportarJunto con el registro ante NCMEC
Una dirección específica de seguridad, separada de las consultas generalesEn el lanzamiento
Un control para reportar en cada pieza de contenido del productoEn el lanzamiento
Los tiempos de respuesta de la sección 3, con una cola atendida detrásEn el lanzamiento
Por qué el registro ante NCMEC está en esta lista y no hecho ya. El registro es lo que permite a un proveedor presentar reportes por la CyberTipline como proveedor y no como particular, y conlleva deberes legales que se activan desde el momento en que existe. Asumirlo antes de que haya un producto sobre el que reportar crearía obligaciones que todavía no podríamos cumplir. Está atado a la primera cuenta por esa razón, no aplazado por comodidad — y hasta entonces, cualquier cosa que sepamos va a la CyberTipline por la vía pública, que está abierta a cualquiera y que usaremos sin dudarlo.

6Lo que no vamos a hacer