Artículo 197 del Código Penal: Revelación de Secretos
Delito contra la intimidad que castiga el acceso no consentido a comunicaciones, datos personales o efectos privados, con penas de prisión que van de 3 meses a 7 años según el apartado aplicable.
Introducción
El artículo 197 no es el delito digital que más llega a los tribunales: es el 1,63 %. En 2024 la Fiscalía General del Estado contabilizó 443 procedimientos judiciales por descubrimiento y revelación de secretos —un 12 % más que en 2023— sobre un total de 27.104 procedimientos por criminalidad informática, y otros 93 por los arts. 197 bis y ter (acceso e interceptación de sistemas), según su Memoria de 2025, cap. III.8. El volumen se lo llevan las estafas: 22.614 procedimientos, el 83,43 %.
La desproporción conviene decirla antes de nada, porque explica la práctica: cuando alguien entra sin permiso en el correo o en el WhatsApp de otro, el asunto casi nunca llega a juicio por esa vía. Y la cifra real es todavía menor que la denuncia real —la Memoria cuenta procedimientos incoados, no denuncias, y solo se incoan aquellos en los que se identifica a un responsable—. Eso no vuelve menor al precepto: sigue siendo el que protege el derecho fundamental a la intimidad frente a intromisiones no consentidas, y el que se invoca en casi todo peritaje de acceso ilícito a comunicaciones.
Este análisis lo firma Jonathan Izquierdo, perito informático forense, y se apoya en el texto consolidado del Código Penal a fecha de la última revisión indicada al pie. El artículo 197 forma parte del conjunto de delitos informáticos del Código Penal, y protege el derecho fundamental a la intimidad frente a intromisiones no consentidas en datos personales, comunicaciones privadas y efectos personales, tanto en formato físico como digital. Desde el acceso no autorizado al correo electrónico de un empleado hasta la interceptación de mensajes de WhatsApp mediante clonación de SIM, cada modalidad delictiva presenta particularidades técnicas y jurídicas que requieren análisis forense especializado.
Texto íntegro del Artículo 197 CP
Art. 197.1 CP: Conducta básica
“El que, para descubrir los secretos o vulnerar la intimidad de otro, sin su consentimiento, se apodere de sus papeles, cartas, mensajes de correo electrónico o cualesquiera otros documentos o efectos personales, intercepte sus telecomunicaciones o utilice artificios técnicos de escucha, transmisión, grabación o reproducción del sonido o de la imagen, o de cualquier otra señal de comunicación, será castigado con las penas de prisión de uno a cuatro años y multa de doce a veinticuatro meses.”
Elementos del tipo penal
| Elemento | Descripción | Ejemplos digitales |
|---|---|---|
| Bien jurídico protegido | Intimidad personal y familiar | Conversaciones privadas, datos personales |
| Acción típica | Apoderamiento, interceptación, grabación | Acceso correo, clonación SIM, spyware |
| Objeto material | Papeles, comunicaciones, documentos | Emails, WhatsApp, archivos en nube |
| Elemento subjetivo | Finalidad de descubrir secretos | Acceso intencionado (no accidental) |
| Ausencia de consentimiento | Falta de autorización del titular | No hay permiso explícito de la víctima |
Consumación del delito
El delito se consuma con el mero acceso no autorizado, aunque no haya lectura completa de los mensajes ni difusión posterior: el art. 197.1 CP castiga a quien «para descubrir los secretos o vulnerar la intimidad de otro, sin su consentimiento, se apodere de sus papeles, cartas, mensajes de correo electrónico», y apoderarse no exige leer ni difundir. La simple visualización de la bandeja de entrada de un correo ajeno ya constituye delito.
Art. 197.2 CP: acceso y apoderamiento de datos reservados en ficheros
Datos reservados registrados en ficheros
“El que, sin estar autorizado, se apodere, utilice o modifique, en perjuicio de tercero, datos reservados de carácter personal o familiar de otro que se hallen registrados en ficheros o soportes informáticos, electrónicos o telemáticos, o en cualquier otro tipo de archivo o registro público o privado. Iguales penas se impondrán a quien, sin estar autorizado, acceda por cualquier medio a los mismos y a quien los altere o utilice en perjuicio del titular de los datos o de un tercero.”
El art. 197.2 se castiga con las mismas penas que el 197.1 (prisión de uno a cuatro años y multa de doce a veinticuatro meses). La difusión, revelación o cesión posterior de esos datos se agrava por separado en el art. 197.3 (que se detalla en el apartado siguiente).
Casos típicos de Art. 197.2
- Empleado filtra base de datos de clientes de su empresa a la competencia
- Empleado de una gestoría consulta expedientes de clientes ajenos a su cartera
- Hacker vende datos robados de tarjetas de crédito en la dark web
- Administrativo copia el fichero de nóminas antes de cambiar de empresa
- Funcionario accede a base policial y revela datos a terceros
Penas agravadas por difusión
La mera difusión de información obtenida ilícitamente eleva la pena a 2-5 años de prisión (Art. 197.3). No es necesario que haya lucro económico; basta con que los datos se cedan a terceros, incluso gratuitamente.
Art. 197.3 CP: difusión, revelación o cesión a terceros
El agravante es la difusión, no el móvil
“Se impondrá la pena de prisión de dos a cinco años si se difunden, revelan o ceden a terceros los datos o hechos descubiertos o las imágenes captadas a que se refieren los números anteriores.”
“Será castigado con las penas de prisión de uno a tres años y multa de doce a veinticuatro meses, el que, con conocimiento de su origen ilícito y sin haber tomado parte en su descubrimiento, realizare la conducta descrita en el párrafo anterior.”
Elementos clave: el 197.3 no exige ánimo de lucro ni de perjudicar. Lo que agrava es sacar los datos del ámbito del autor: basta con difundirlos, revelarlos o cederlos, incluso gratuitamente y sin ganar nada con ello. El móvil lucrativo tiene su propio apartado —el art. 197.6 CP, que impone en su mitad superior las penas de los apartados 1 a 4—, y no debe emparejarse con el 197.3.
El segundo párrafo castiga con menos pena —uno a tres años— a quien solo redistribuye sabiendo el origen ilícito, sin haber tomado parte en el descubrimiento.
Tabla de penas según finalidad
| Conducta | Finalidad | Pena | Caso tipo |
|---|---|---|---|
| Acceso sin difusión | Descubrir secretos | 1-4 años | Leer correo de pareja |
| Acceso + difusión | Indiferente (el tipo no exige móvil) | 2-5 años | Publicar conversaciones en RRSS |
| Difusión de datos sensibles con lucro | Fines lucrativos (art. 197.6) | 4-7 años | Extorsión con fotos íntimas |
| Difusión datos ajenos | Conocimiento origen ilícito | 1-3 años | Reenviar fotos robadas |
Art. 197.4 CP: responsables de ficheros y uso no autorizado de datos de la víctima
Agravante por posición o por instrumentalizar los datos de la víctima
El art. 197.4 no es el apartado del funcionario público —ése es el art. 198 CP—. Agrava por dos vías tasadas y solo respecto de los hechos de los apartados 1 y 2:
“Los hechos descritos en los apartados 1 y 2 de este artículo serán castigados con una pena de prisión de tres a cinco años cuando: a) Se cometan por las personas encargadas o responsables de los ficheros, soportes informáticos, electrónicos o telemáticos, archivos o registros; o b) se lleven a cabo mediante la utilización no autorizada de datos personales de la víctima. Si los datos reservados se hubieran difundido, cedido o revelado a terceros, se impondrán las penas en su mitad superior.”
La letra b) es la que suele olvidarse y la que más juego da en peritaje: quien emplea los datos personales de la víctima —su DNI, su número de teléfono, sus respuestas de seguridad— para apoderarse de sus comunicaciones entra por el 197.4 aunque no custodie ningún fichero.
Cuando los hechos se cometen con fines lucrativos y afectan a datos sensibles (los del apartado 5), el art. 197.6 CP impone prisión de cuatro a siete años. Y si se cometen en el seno de una organización o grupo criminal, el art. 197 quater CP aplica las penas superiores en grado.
Responsabilidad especial de cargos públicos: el art. 198, no el 197
El funcionario responde por el art. 198
El art. 198 CP castiga a la autoridad o funcionario público que, fuera de los casos permitidos por la ley y sin mediar causa legal por delito, realiza prevaliéndose de su cargo cualquiera de las conductas del art. 197: se le imponen esas penas en su mitad superior y, además, inhabilitación absoluta de seis a doce años.
Es un error frecuente colgar del art. 197.4 o del 197.5 esa agravación y esa inhabilitación: ninguno de los dos las contiene. El 197.4 agrava por encargado del fichero o por uso no autorizado de datos de la víctima; el 197.5, por datos sensibles o víctima especialmente protegida.
Es la vía por la que se persigue la consulta no autorizada de bases de datos policiales, tributarias o padronales para fines particulares: el acceso lo realiza quien tiene la credencial legítima, y lo que convierte la conducta en delito es ejercerla fuera de la causa del cargo.
Art. 197.5 CP: Datos especialmente sensibles
Protección reforzada de datos íntimos
El Art. 197.5 CP establece una agravación de pena en su mitad superior cuando los hechos afecten a:
Datos de categoría especial RGPD:
- Ideología política
- Religión o creencias
- Salud física o mental
- Origen racial o étnico
- Vida sexual u orientación sexual
Víctimas vulnerables:
- Menores de edad
- Personas con discapacidad necesitadas de especial protección
Penas según tipo de datos
| Tipo de datos | Conducta y apartado | Arco de partida | Pena resultante |
|---|---|---|---|
| Datos comunes (correo laboral) | Acceso sin difusión (197.1) | 1-4 años | 1-4 años, sin agravación |
| Datos sensibles (historial médico) | Acceso sin difusión (197.1 + 197.5) | 1-4 años | 2 años y 6 meses - 4 años |
| Datos de menores (fotografías) | Acceso + difusión (197.3 + 197.5) | 2-5 años | 3 años y 6 meses - 5 años |
| Datos íntimos (vida sexual) + lucro | Difusión con fines lucrativos (197.6, inciso 2.º) | — | 4-7 años (pena propia del apartado) |
La mitad superior parte el arco; no lo alarga
El art. 197.5 no crea una pena nueva: manda imponer «en su mitad superior» la que ya corresponda. La mitad superior de 1 a 4 años es de 2 años y 6 meses a 4 años, y el máximo sigue siendo cuatro. Quien lea «2 a 6 años» estará confundiendo la mitad superior con la pena superior en grado del art. 70 CP, que en el art. 197 solo entra en juego por la vía del 197 quater (organización o grupo criminal).
Concurso con delitos sexuales
Si los datos de vida sexual se utilizan para extorsión sexual (sextorsión), puede haber concurso con:
- Art. 197.7 CP: Difusión de imágenes íntimas sin consentimiento (prisión de 3 meses a 1 año o multa de 6 a 12 meses; mitad superior en los supuestos agravados)
- Art. 171.2 CP: exigir una cantidad bajo amenaza de revelar hechos de la vida privada —el chantaje en sentido propio— (prisión de 2 a 4 años si obtiene lo exigido; de 4 meses a 2 años si no lo consigue)
- Art. 183 CP: contacto con menor de dieciséis años a través de internet o del teléfono para concertar un encuentro con fines sexuales, o para embaucarle a fin de que facilite material pornográfico (grooming). Era el art. 183 ter hasta que la LO 10/2022 reordenó los delitos sexuales
Art. 197.7 CP: Difusión de imágenes íntimas
Delito de sexting no consentido
Introducido por la LO 1/2015 y ampliado por la LO 10/2022 (DF 4.ª.17, con efectos desde el 7 de octubre de 2022), el art. 197.7 tipifica la difusión de imágenes íntimas sin consentimiento. Hoy tiene tres párrafos:
“Será castigado con una pena de prisión de tres meses a un año o multa de seis a doce meses el que, sin autorización de la persona afectada, difunda, revele o ceda a terceros imágenes o grabaciones audiovisuales de aquélla que hubiera obtenido con su anuencia en un domicilio o en cualquier otro lugar fuera del alcance de la mirada de terceros, cuando la divulgación menoscabe gravemente la intimidad personal de esa persona.”
“Se impondrá la pena de multa de uno a tres meses a quien, habiendo recibido las imágenes o grabaciones audiovisuales a las que se refiere el párrafo anterior, las difunda, revele o ceda a terceros sin el consentimiento de la persona afectada.”
“La pena se impondrá en su mitad superior cuando los hechos hubieran sido cometidos por el cónyuge o por persona que esté o haya estado unida a él por análoga relación de afectividad, aun sin convivencia, la víctima fuera menor de edad o una persona con discapacidad necesitada de especial protección, o los hechos se hubieran cometido con una finalidad lucrativa.”
El párrafo segundo es el de 2022 y es el que suele faltar en los resúmenes: alcanza a quien recibe las imágenes y las reenvía, aunque no participara en la difusión original. En un peritaje de reenvíos en cadena es el precepto que separa al primer difusor —párrafo primero— de cada eslabón posterior.
Elementos del tipo penal
- Obtención lícita inicial: La víctima consintió la grabación originalmente
- Difusión no consentida: Posteriormente se difunde sin autorización
- Menoscabo grave de intimidad: Impacto significativo en la víctima
- Ámbito privado: Imágenes captadas en domicilio o lugar reservado
Diferencia clave con Art. 197.1: En el 197.7, las imágenes se obtuvieron con consentimiento inicial pero se difunden sin permiso. En el 197.1, la obtención misma es ilícita.
¿Necesitas peritar una vulneración de tu privacidad?
Analizo el acceso o la difusión no autorizada de tus datos, mensajes o imágenes con validez judicial. Primera valoración gratuita de tu caso, sin compromiso.
Jurisprudencia consolidada del TS
Sentencias clave sobre Art. 197 CP
Acceso al correo electrónico en el ámbito laboral
Supuesto típico: el empresario accede al correo corporativo de un empleado para monitorizar supuestas deslealtades.
Marco aplicable: el acceso no consentido a correos electrónicos puede constituir delito del art. 197.1 CP también en el ámbito laboral. El criterio de referencia sobre hasta dónde llega la supervisión empresarial lo aporta la STS 489/2018, de 23 de octubre (Sala de lo Penal, ROJ STS 3754/2018) —que no condena por el art. 197: resuelve una causa por administración desleal y anula prueba obtenida en el registro del ordenador—, junto al art. 87 LOPDGDD, que exige criterios de uso previamente establecidos y comunicados.
Requisitos de licitud:
- Política de uso de sistemas informáticos corporativos
- Comunicación clara a empleados
- Proporcionalidad en la monitorización
- Autorización judicial si hay expectativa razonable de privacidad
TEDH: Caso Barbulescu vs. Rumanía
La Gran Sala del Tribunal Europeo de Derechos Humanos, en su sentencia de 5 de septiembre de 2017 (demanda 61496/08), apreció violación del art. 8 CEDH porque los tribunales nacionales no ponderaron un conjunto de factores, entre ellos si el trabajador había sido advertido previamente del alcance de la monitorización, el grado de intrusión, si existían medios menos invasivos y qué garantías se le ofrecieron.
No declara una regla automática. La propia nota oficial de la Gran Sala lo advierte: «It does not mean that employers cannot, under any circumstances, monitor employees’ communications». El aviso previo es uno de los factores del test, no la condición única de licitud.
Interceptación de comunicaciones por duplicado de SIM
El art. 197.1 CP castiga a quien «intercepte sus telecomunicaciones o utilice artificios técnicos de escucha, transmisión, grabación o reproducción del sonido o de la imagen, o de cualquier otra señal de comunicación». El duplicado fraudulento de una tarjeta SIM para recibir los mensajes de otro encaja de lleno en ese inciso: es un artificio técnico de interceptación, y no hace falta que llegue a leerse el contenido.
En el peritaje, lo que acredita la conducta son los registros del operador —fecha y canal de emisión del duplicado, IMSI asociado— cruzados con el momento en que la víctima pierde cobertura.
Programas de monitorización instalados en el móvil de la pareja
Misma vía del art. 197.1, y con una precisión que conviene decir alto: la relación sentimental no crea un consentimiento tácito. Instalar una aplicación de control en el teléfono de la pareja sin que lo sepa es apoderamiento de sus comunicaciones, no una discusión doméstica.
Elementos probatorios que suelen sostener el caso:
- Análisis forense del terminal, con identificación del paquete y su fecha de instalación
- Registros de conexión al panel de control del programa
- Rastro de la compra de la licencia (recibo, tarjeta, cuenta asociada)
El paquete instalado suele ser spyware comercial, y su identificación es la parte del dictamen que decide el asunto. Cuando la vigilancia es sostenida en el tiempo, puede concurrir además el delito de acoso o stalking del art. 172 ter CP. Es la materia de la STS 324/2017, de 8 de mayo (Sala de lo Penal, ponente Antonio del Moral García, rec. 1775/2016 — ROJ STS 1647/2017 · ECLI:ES:TS:2017:1647, texto íntegro), dictada en Pleno Jurisdiccional, que fijó el criterio con el que se sigue midiendo esta figura.
Lo decisivo no es el número de mensajes, sino el efecto sobre la vida de la víctima. Conviene precisar la redacción, porque cambió: la LO 10/2022 (DF 4.ª.4, efectos 7-10-2022) suprimió el adverbio, y el art. 172 ter.1 CP vigente exige que la conducta «altere el normal desarrollo de su vida cotidiana». La STS 324/2017 razona sobre la redacción anterior —la de 2015, que sí decía «gravemente»—, de modo que el umbral que describe es el del texto derogado, no el de hoy. Su valor interpretativo sigue intacto: el Supremo lo concreta con ejemplos —«que podría cristalizar, por ejemplo, en la necesidad de cambiar de teléfono, o modificar rutas, rutinas o lugares de ocio»—.
Y añade la clave que decide la mayoría de los asuntos: hace falta «la voluntad de imponer un patrón de conducta sistemático de acoso con vocación de cierta perpetuación temporal». El tipo «no exige planificación, pero sí una metódica secuencia de acciones que obligan a la víctima, como única vía de escapatoria, a variar sus hábitos cotidianos», medida conforme al estándar del «hombre medio».
Para un informe pericial, eso convierte los metadatos en el elemento central: lo que acredita el patrón no es el contenido de los mensajes, sino su distribución temporal —frecuencia, franjas horarias, persistencia a lo largo de semanas y reanudación tras cada bloqueo—.
Difusión de conversaciones privadas obtenidas sin consentimiento
El art. 197.3 CP agrava la pena para quien difunde, revela o cede a terceros los datos o las comunicaciones descubiertas, y castiga también —con pena menor— a quien lo hace sabiendo su origen ilícito aunque no haya participado en la obtención. El interés informativo no da cobertura: la vía para la información de interés público es la que no pasa por vulnerar el art. 18.3 CE.
Y el límite en el ámbito laboral
Lo perfila la STS 489/2018, de 23 de octubre (Sala de lo Penal, Sección 1.ª, ponente Antonio del Moral García, rec. 1674/2017 — ROJ STS 3754/2018 · ECLI:ES:TS:2018:3754), cuyo fundamento jurídico 3.º se pregunta por «la extensión que deba conferirse a las facultades de supervisión del empresario en el marco de una relación laboral». Es doctrina sobre licitud de la prueba, no sobre el tipo del art. 197: la causa era de administración desleal y el Supremo estimó en parte el recurso por prueba inutilizable. Se complementa con el art. 87 LOPDGDD, que exige criterios de uso previamente establecidos y comunicados —norma posterior a esa sentencia, en vigor desde el 7 de diciembre de 2018—.
Modalidades delictivas digitales del Art. 197
Casos prácticos frecuentes
| Modalidad | Técnica empleada | Tipificación | Pena estimada |
|---|---|---|---|
| Acceso correo personal | Robo de contraseñas (phishing, keylogger) | Art. 197.1 | 1-4 años |
| Interceptación WhatsApp | Clonación SIM, WhatsApp Web | Art. 197.1 | 2-4 años |
| Spyware en móvil pareja | mSpy, FlexiSPY, Cerberus | Art. 197.1 | 2-4 años |
| Acceso cuenta cloud | Credential stuffing, Google Drive ajeno | Art. 197.2 | 1-4 años |
| Grabación conversaciones | Audio/vídeo sin consentimiento | Art. 197.1 | 1-4 años |
| Difusión fotos íntimas | Revenge porn (sexting no consentido) | Art. 197.7 | 3 meses - 1 año |
| Venta de base de datos | Extracción + comercialización | Art. 197.2 + 197.3 | 3-5 años |
| Acceso por funcionario | Consulta bases policiales sin justificación | Art. 198 (+ 197) | Mitad superior + inhabilitación |
Análisis técnico-forense requerido
Para acreditar un delito del Art. 197 CP, el informe pericial debe demostrar:
- Acceso no autorizado: Análisis de logs de acceso (IP, timestamp, User-Agent)
- Ausencia de consentimiento: Declaraciones testificales + contexto factual
- Autoría del acceso: Correlación IP/dispositivo con el investigado
- Contenido accedido: Evidencia de qué información fue visualizada/descargada
- Método técnico empleado: Ingeniería inversa del malware/técnica utilizada
- Cadena de custodia: Documentación ISO 27037 de las evidencias
Evidencias digitales admisibles judicialmente
Tipos de pruebas forenses
1. Logs de acceso a servicios web:
## Ejemplo de log de acceso a Gmail
IP: 203.0.113.45 (Tor exit node)
Timestamp: 2026-02-08 03:42:17 UTC
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64)
Location: Ámsterdam, Países Bajos
Access: Successful login + 47 emails read2. Análisis forense de dispositivos:
- Extracción de historial de navegación (acceso a webmail)
- Análisis de cookies de sesión (tokens de autenticación robados)
- Recuperación de archivos borrados (correos descargados)
- Análisis de memoria RAM (contraseñas en claro)
3. Metadatos de archivos:
{
"filename": "conversaciones_privadas.pdf",
"created": "2026-02-05T14:32:11Z",
"modified": "2026-02-05T14:35:28Z",
"author": "Acusado Nombre Apellido",
"last_accessed_by_ip": "192.168.1.45"
}4. Análisis de malware (spyware):
- Ingeniería inversa del ejecutable (IDA Pro, Ghidra)
- Identificación de C&C server (servidor de comando y control)
- Extracción de logs de capturas (teclas, pantallas, audios)
- Atribución de compra/instalación del spyware
Buenas prácticas que sostienen la evidencia en sala
Ninguna norma española condiciona la admisión de una prueba digital al cumplimiento de un estándar técnico concreto: lo que la ley exige es que la prueba sea lícita y que su autenticidad e integridad puedan someterse a contradicción. Lo que sigue no son requisitos legales, sino las prácticas que hacen que una evidencia resista el interrogatorio de la parte contraria:
- Cadena de custodia documentada (guía ISO/IEC 27037, referencia técnica de manejo de evidencia digital)
- Huellas criptográficas verificables por un tercero (SHA-256)
- Preservación de metadatos y de las marcas temporales originales
- Metodología reproducible y declarada (NIST SP 800-86, RFC 3227)
- Informe pericial firmado y ratificable. El art. 335.1 LEC define al perito por sus conocimientos, y el art. 340 solo exige título oficial cuando la materia lo tenga: la informática forense no lo tiene, de modo que no existe ninguna «inscripción en el tribunal» como condición de validez del dictamen
Concurso de delitos con Art. 197
Delitos concurrentes frecuentes
El Art. 197 CP suele presentarse en concurso con otros delitos:
| Delito concurrente | Artículo | Relación con Art. 197 | Ejemplo |
|---|---|---|---|
| Amenazas condicionales (chantaje) | Art. 171.2 CP | Exigir dinero bajo amenaza de revelar lo obtenido | Sextorsión |
| Estafa | Art. 248 CP | Uso de datos robados para fraude | BEC con keylogger previo |
| Daños informáticos | Art. 264 CP | Borrado de evidencias tras acceso | Destrucción de logs |
| Usurpación de estado civil | Art. 401 CP | Solo si se asume la identidad completa de la víctima en el tráfico jurídico | Contratar o comparecer haciéndose pasar por ella |
| Amenazas | Art. 169 CP | Intimidación con un mal constitutivo de delito | Amenaza de agresión para callar a la víctima |
El art. 401 no cubre el uso de una cuenta ajena
El art. 401 CP castiga a «el que usurpare el estado civil de otro»: exige arrogarse la identidad completa de una persona real en el tráfico jurídico, no el mero envío de correos desde su cuenta. Entrar con credenciales robadas y escribir en nombre del titular se persigue por el art. 197.1 —y, si se obtiene un desplazamiento patrimonial, por el art. 248—, no por el 401.
Aplicación del concurso real
Según el Art. 73 CP (concurso real), las penas se suman cuando hay varios delitos:
Ejemplo práctico:
- Art. 197.1 (acceso no autorizado): 2 años prisión
- Art. 197.3 (difusión de los datos obtenidos): +1 año prisión
- Art. 171.2 (exigir dinero amenazando con revelar la vida privada): 2 años prisión
Pena total: 5 años de prisión (suma aritmética).
Diferencias con otras figuras delictivas
Art. 197 vs. Art. 197bis (acceso no autorizado)
| Elemento | Art. 197 CP | Art. 197bis CP |
|---|---|---|
| Bien jurídico | Intimidad personal | Integridad de sistemas informáticos |
| Objeto | Datos personales, comunicaciones | Sistemas informáticos, programas |
| Finalidad | Descubrir secretos | Cualquiera (incluido simple acceso) |
| Pena base | 1-4 años | 6 meses - 2 años |
| Ejemplo | Leer correo de pareja | Hackear servidor corporativo |
Concurso ideal de delitos
Un mismo acto puede constituir ambos delitos simultáneamente: hackear un servidor (Art. 197bis) para robar bases de datos de clientes (Art. 197.2). En este caso se aplica el Art. 77 CP (concurso ideal), imponiendo la pena del delito más grave en su mitad superior.
Art. 197 vs. RGPD (infracciones administrativas)
| Régimen | Naturaleza | Sanción | Autoridad |
|---|---|---|---|
| Art. 197 CP | Penal | Prisión de 3 meses a 7 años, según apartado | Juzgados y Tribunales |
| RGPD Art. 83 | Administrativa | Multa hasta €20M o 4% facturación | AEPD (Agencia Española Protección Datos) |
Diferencias clave:
- El Art. 197 CP requiere dolo (intención de vulnerar intimidad)
- El RGPD sanciona también negligencias en protección de datos
- Pueden aplicarse ambos regímenes simultáneamente (responsabilidad penal + administrativa)
Defensa legal: eximentes y atenuantes
Eximentes de responsabilidad penal
Consentimiento de la persona afectada (elemento negativo del tipo, no eximente del art. 20)
- El art. 197.1 castiga a quien actúa «sin su consentimiento»: si lo hay, y es válido, libre, informado y previo, no se llega a cometer el tipo. No hace falta acudir a ninguna causa de exclusión del art. 20
- Ejemplo: autorización escrita para acceder al correo corporativo
Cumplimiento de un deber (Art. 20.7 CP)
- Investigación por fuerzas de seguridad con autorización judicial
- Monitorización laboral con política de privacidad notificada
Estado de necesidad (Art. 20.5 CP)
- Acceso para evitar mal mayor (ej: descubrir comisión de delito grave)
- Aplicación muy restrictiva por tribunales
Atenuantes aplicables
| Atenuante | Requisitos |
|---|---|
| Reparación del daño (Art. 21.5 CP) | Devolución de los datos y compromiso verificable de no difusión, antes del juicio oral |
| Confesión (Art. 21.4 CP) | Reconocimiento de los hechos ante las autoridades antes de saberse investigado |
| Dilaciones indebidas (Art. 21.6 CP) | Retraso extraordinario e indebido, no atribuible al acusado y desproporcionado a la complejidad |
El efecto de estas atenuantes no es una fracción fija. Lo fija el art. 66 CP: con una sola atenuante y ninguna agravante, la pena se impone en su mitad inferior; con dos o más, o una muy cualificada, el tribunal puede bajar uno o dos grados. No existe la «reducción de un tercio» automática.
Jurisprudencia restrictiva
Los tribunales españoles aplican de forma muy restrictiva las eximentes en delitos del Art. 197 CP. El estado de necesidad del art. 20.5 CP exige que el mal causado no sea mayor que el que se trata de evitar y que la situación de necesidad no haya sido provocada intencionadamente: acceder al correo del cónyuge para acreditar una infidelidad no cumple ninguno de los dos requisitos, porque no hay mal inminente que evitar.
Procedimiento judicial en casos de Art. 197
Fases del proceso penal
- Denuncia: Presentación ante Policía Nacional, Guardia Civil o Fiscalía
- Diligencias previas: Investigación por las unidades de delitos tecnológicos
- Análisis forense: Pericial informática del dispositivo/cuenta afectada
- Instrucción judicial: Juzgado de Instrucción dirige investigación
- Auto de apertura del juicio oral: si hay indicios suficientes. (El auto de procesamiento del art. 384 LECrim pertenece al sumario ordinario; los delitos del art. 197 se tramitan casi siempre por procedimiento abreviado, donde ese trámite no existe)
- Juicio oral: Vista ante Juzgado de lo Penal o Audiencia Provincial
- Ratificación pericial: Perito informático declara ante tribunal
- Sentencia: Condena o absolución
- Recursos: Apelación (Audiencia Provincial) o Casación (Tribunal Supremo)
Plazos de prescripción
Según el Art. 131 CP, los delitos del Art. 197 prescriben:
- Art. 197.1 (máximo 4 años), 197.2 (máximo 4 años, las mismas penas del 197.1) y 197.7 (máximo 1 año): 5 años. El art. 131 CP reserva los diez años para las penas de prisión superiores a cinco; todos estos quedan en el cajón de «los demás delitos», que prescriben a los cinco.
- Art. 197.3 (máximo 5 años) y 197.4 (máximo 5 años, o su mitad superior si hubo difusión): 5 años, por la misma razón —cinco años exactos no es «más de cinco»—.
- Art. 197.6 (fines lucrativos sobre datos sensibles): 10 años. Es el único apartado que llega ahí: la pena es de cuatro a siete años, y por encima de cinco el art. 131 manda prescripción a los diez. (El apartado 5 por sí solo no alcanza: impone las penas anteriores «en su mitad superior», con lo que el máximo sigue siendo cinco años y prescribe a los cinco.)
Interrupción de la prescripción
Conviene no confundir dos efectos que el art. 132.2 CP distingue. La prescripción se interrumpe —y el cómputo se reinicia— cuando el procedimiento se dirige contra la persona indiciariamente responsable, y eso exige una resolución judicial motivada. La mera presentación de la denuncia o la querella solo suspende el cómputo, y por un máximo de seis meses: si en ese plazo no recae resolución que admita a trámite y dirija el procedimiento contra el denunciado, el tiempo suspendido vuelve a contar como si nada se hubiera presentado.
Herramientas forenses para acreditar Art. 197
Software especializado
Análisis de dispositivos:
## Autopsy - Análisis forense de disco
autopsy /dev/sda1 --output /case/evidence_01
## Volatility - Análisis de memoria RAM
volatility -f memory.dump --profile=Win10x64 pslist
## Wireshark - Análisis de tráfico de red
wireshark -r capture.pcap -Y "http.request.method == POST"Análisis de cuentas web:
- Google Takeout: Exportación de datos de cuenta Gmail
- Facebook Download Your Information: Historial de accesos
- WhatsApp Export: Extracción forense de conversaciones
- Cellebrite UFED: Análisis de dispositivos móviles iOS/Android
Análisis de malware (spyware):
- IDA Pro: Ingeniería inversa de ejecutables
- Cuckoo Sandbox: Análisis automático de comportamiento
- Process Monitor (ProcMon): Monitorización de actividad del sistema
- Wireshark: Captura de comunicaciones con C&C server
Metodología ISO 27037
El análisis forense debe seguir el estándar ISO 27037:2012 (Guidelines for identification, collection, acquisition and preservation of digital evidence):
- Identificación: Localizar evidencias relevantes (dispositivos, cuentas)
- Recolección: Documentar contexto y ubicación de evidencias
- Adquisición: Imagen forense bit-a-bit (FTK Imager, DD)
- Preservación: Cálculo de hashes SHA-256, cadena de custodia
- Análisis: Uso de herramientas forenses certificadas
- Documentación: Informe pericial con metodología detallada
- Presentación: Ratificación en juicio oral
Supuesto de trabajo: extorsión con datos robados
Escenario ilustrativo
El supuesto que sigue es un escenario construido sobre una tipología real de la práctica pericial: explica cómo se comporta la evidencia y qué apartados del art. 197 entran en juego, no relata un procedimiento concreto. El perfil, los importes, las direcciones IP y el marco penológico no corresponden a una resolución identificable, y las cifras de daño son las que se discutirían, no las que ningún tribunal haya fijado.
Supuesto de hecho
Víctima: Directora de recursos humanos de empresa tecnológica Autor: Exempleado despedido por bajo rendimiento
Hechos:
- El exempleado mantiene acceso al correo corporativo tras despido (credenciales no revocadas)
- Accede durante 3 meses y descarga 2.400 correos con datos personales de empleados
- Contacta con la víctima exigiendo €50.000 o publicará los correos
- La víctima denuncia a la Policía Nacional (Unidad Central de Ciberdelincuencia)
Análisis jurídico
| Delito | Artículo | Fundamentación | Pena |
|---|---|---|---|
| Acceso no autorizado | Art. 197.2 CP | Acceso posterior al despido y apoderamiento de los correos | 1-4 años |
| Amenazas condicionales | Art. 171.2 CP | Exigir cantidad bajo amenaza de revelar la vida privada, sin llegar a obtenerla | 4 meses - 2 años |
| Difusión de datos personales | Art. 197.3 CP | Solo si llega a difundir, revelar o ceder lo obtenido | 2-5 años |
Concurso real (art. 73 CP): se imponen todas las penas cuando su cumplimiento simultáneo es posible, con los límites del art. 76. La suma de los máximos legales no es una previsión de condena: el tribunal individualiza dentro de cada arco conforme al art. 66 CP, y en el escenario descrito la amenaza no llegó a consumarse en difusión.
Diligencias periciales realizadas
Análisis de logs del servidor de correo Exchange
- 147 accesos desde una única IP residencial atribuida al autor (en el ejemplo,
203.0.113.45, del rango reservado para documentación por la RFC 5737) - Horarios: 02:00-05:00 AM (fuera de jornada laboral)
- User-Agent: Thunderbird 102.7 (cliente personal, no corporativo)
- 147 accesos desde una única IP residencial atribuida al autor (en el ejemplo,
Imagen forense del ordenador del autor
- Recuperación de 2.400 archivos .eml en carpeta “Backup_RH”
- Metadatos: Fecha descarga coincidente con logs de acceso
- Análisis de navegación: Búsquedas “cómo extorsionar”, “deep web contacto”
Análisis de comunicaciones de extorsión
- Email enviado desde ProtonMail (servicio anónimo)
- Correlación de redacción con documentos del autor (estilometría)
- Análisis de Bitcoin wallet solicitada (trazabilidad blockchain)
Cuantificación de daños
- Daño moral a la empresa: €25.000 (coste respuesta incidente)
- Daño moral a afectados: €50.000 (exposición datos personales)
- Total: €75.000 + costas procesales
Qué tendría que sostener el dictamen
No corresponde al perito anticipar la pena. Lo que sí decide el trabajo pericial es si los cuatro eslabones siguientes aguantan la contradicción:
Los cuatro eslabones que se van a discutir
- Correlación entre la IP y el autor, y no solo entre la IP y el domicilio: los registros del servidor de correo sitúan una conexión, no a una persona ante el teclado
- Correspondencia entre lo descargado y lo hallado en la imagen forense del equipo, contrastando número de mensajes y marcas temporales
- Atribución del mensaje de extorsión, donde el análisis estilométrico es indiciario y nunca concluyente por sí solo
- Cadena de custodia trazable desde la adquisición, con huellas SHA-256 que un tercero pueda recalcular sobre la copia entregada
El eslabón que más dictámenes tumba es el primero: una IP residencial identifica una línea contratada, y convertir eso en autoría exige el resto del cuadro indiciario. Cómo se documenta ese recorrido sin que la defensa lo rompa es materia de la cadena de custodia y del tratamiento de la evidencia digital; si la adquisición se hizo mal, el problema deja de ser probatorio y pasa a ser de prueba ilícita.
Preguntas frecuentes (FAQ)
¿Puedo denunciar si no sé quién accedió a mi correo?
Sí. Aunque desconozcas la identidad del autor, la Policía Nacional (Unidad Central de Ciberdelincuencia) y la Guardia Civil (Departamento Contra el Cibercrimen) pueden investigar mediante:
- Análisis de logs de acceso (direcciones IP)
- Geolocalización de IPs
- Requirimientos a operadoras de telecomunicaciones (con autorización judicial)
- Análisis forense de dispositivos sospechosos
Es fundamental denunciar lo antes posible para que no se pierdan los registros de acceso (muchos servicios conservan logs solo 90 días).
¿Es delito acceder al móvil de mi hijo menor de edad?
Depende, y el punto de partida no es el que suele darse por hecho. El art. 154 del Código Civil enumera los deberes de la patria potestad —velar por los hijos, tenerlos en su compañía, alimentarlos, educarlos y representarlos— y no menciona la supervisión de sus comunicaciones: no es una autorización expresa para acceder al móvil, sino un deber de protección del que puede derivarse una intervención proporcionada y justificada por un riesgo concreto. El menor es titular del derecho a la intimidad del art. 18 CE, y ese derecho pesa más cuanto mayor es. A partir de los 14 años puede consentir por sí mismo el tratamiento de sus datos (art. 7 LOPDGDD), lo que refuerza su ámbito propio frente a un control indiscriminado.
La jurisprudencia recomienda:
- Informar al menor de la supervisión
- Limitar accesos a lo estrictamente necesario para su protección
- Evitar difusión de información privada del menor
¿Qué NO hacer si he sido víctima de Art. 197?
NUNCA tomes estas acciones antes de contactar con un perito informático:
- NO cambiar contraseñas inmediatamente (perderás logs de sesiones activas del atacante)
- NO borrar correos o mensajes sospechosos (son evidencias clave)
- NO reinstalar el sistema operativo (destruyes evidencias forenses)
- NO usar herramientas antivirus “de limpieza” (eliminan rastros del malware que hay que analizar)
- NO publicar en redes sociales que has sido víctima (alertas al atacante)
- NO confrontar al sospechoso sin asesoramiento legal (puede destruir evidencias)
Acción inmediata recomendada:
- Desconectar dispositivo de internet (WiFi + datos móviles)
- Contactar con perito informático forense
- Presentar denuncia ante Policía/Guardia Civil
- Preservar evidencias físicas (no manipular dispositivo)
¿Necesitas un perito informático para tu caso de Art. 197?
Si has sido víctima de acceso no autorizado a tus comunicaciones privadas, correo electrónico, WhatsApp o redes sociales, en Digital Perito ofrecemos servicios especializados de peritaje informático forense para casos de revelación de secretos (Art. 197 CP).
Servicios especializados en Art. 197
- Análisis forense de dispositivos (ordenadores, móviles, tablets)
- Extracción de logs de acceso (Gmail, Outlook, redes sociales)
- Detección de spyware y malware (mSpy, FlexiSPY, keyloggers)
- Análisis de interceptación de comunicaciones (clonación SIM, WhatsApp Web)
- Trazabilidad de difusión de datos (publicaciones en RRSS, envíos de archivos)
- Cuantificación de daños (morales, económicos, reputacionales)
- Informe pericial judicial admisible en todos los tribunales españoles
- Ratificación en juicio oral ante juzgados y audiencias provinciales
Metodología certificada: ISO 27037, NIST SP 800-86, RFC 3227 Cobertura: Nacional (remoto) + presencial en Andalucía Experiencia: Ex-CTO, 5x AWS Certified, casos en Audiencias Provinciales
Contacta ahora para una consulta inicial gratuita y evalúa tu caso con un especialista en delitos contra la intimidad digital (Art. 197 Código Penal).
Digital Perito - Perito Informático Forense Jonathan Izquierdo | Jaén, España 📞 624 09 37 96 | ✉️ contacto@digitalperito.es
Preguntas Frecuentes
¿Qué pena tiene acceder al correo de otra persona sin permiso?
El Art. 197.1 CP establece prisión de 1 a 4 años y multa de 12 a 24 meses por acceder sin consentimiento a correos electrónicos ajenos. Si además se revelan o difunden esos datos, la pena sube a 2-5 años (Art. 197.3).
¿Es delito leer los WhatsApp de mi pareja sin su permiso?
Sí, constituye delito del Art. 197.1 CP. La jurisprudencia establece que el acceso no consentido a conversaciones privadas de WhatsApp, incluso entre cónyuges o parejas, es delito contra la intimidad. No existe consentimiento tácito por la relación sentimental.
¿Necesito un perito informático para denunciar un Art. 197 CP?
Sí, es fundamental. El perito debe acreditar técnicamente el acceso no autorizado mediante análisis de logs, direcciones IP, metadatos de archivos, registros de sesión y cadena de custodia. Sin informe pericial, es muy difícil demostrar la autoría del acceso ilícito.
Términos Relacionados
Código Penal: Delitos Informáticos en España
Conjunto de artículos del Código Penal español que tipifican los delitos informáticos, incluyendo revelación de secretos (art. 197), estafa por engaño (art. 248) y estafa informática (art. 249.1.a), daños informáticos (art. 264) y protección de propiedad intelectual (art. 270).
Suplantación de Identidad Digital
Técnica criminal que consiste en hacerse pasar por otra persona en entornos digitales mediante el uso no autorizado de credenciales, tokens, o técnicas de ingeniería social. En el ámbito forense, su detección requiere análisis de patrones conductuales, metadatos y correlación temporal de actividades.
RGPD (Reglamento General de Protección de Datos)
Reglamento europeo (UE) 2016/679 que regula el tratamiento de datos personales. En peritaje forense, determina cómo recopilar, analizar y presentar evidencia digital sin vulnerar derechos fundamentales de privacidad.
Informe Pericial
Documento técnico-legal elaborado por un perito informático que presenta los resultados de un análisis forense digital con validez probatoria en procedimientos judiciales.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
