Legal

OEI (Orden Europea de Investigación)

Instrumento jurídico de la UE (Directiva 2014/41/UE) que permite a un Estado miembro solicitar a otro la obtención y transmisión de pruebas en investigaciones penales. Clave en casos con evidencia digital transfronteriza como EncroChat y SKY ECC.

28 min de lectura

OEI (Orden Europea de Investigación)

Catorce acusados absueltos en enero de 2026, y la absolución revocada en abril. En enero, la Audiencia Provincial de Valencia dictó la Sentencia 24/2026 y absolvió a los catorce acusados en el caso SKY ECC, cuyas pruebas habían llegado desde Francia mediante una Orden Europea de Investigación (OEI). No anuló la prueba: sostuvo que la falta de hashes y de firma digital aporta menor garantía pero no determina necesariamente la nulidad, y absolvió porque, sin acceso de la defensa a los datos en bruto, la evidencia digital no tenía aptitud para desvirtuar la presunción de inocencia. Es una decisión sobre suficiencia y contradicción, no sobre nulidad por defecto técnico. El 22 de abril el Tribunal Superior de Justicia revocó esa absolución. La pregunta que el caso deja abierta sigue siendo la misma: cuando la prueba digital cruza fronteras, quién garantiza que no fue alterada en el camino, y cómo lo comprueba la defensa.

Actualización: el TSJ revocó esta absolución el 22 de abril de 2026

La sentencia que se analiza aquí ya no está en pie. El 22 de abril de 2026, la Sala de lo Civil y Penal del Tribunal Superior de Justicia de la Comunitat Valenciana revocó la absolución: declaró legítima la información digital y rechazó que la falta de acceso a los datos en bruto invalide por sí sola la prueba. Las deficiencias formales —ausencia de firma digital o de valores hash— no la anulan, razonó, cuando las defensas dispusieron del material y no se acredita un perjuicio concreto. Ordenó dictar nueva resolución valorando toda la prueba, sin repetir el juicio oral. Y el 26 de junio de 2026 la Audiencia dictó esa nueva sentencia —SAP Valencia (Secc. 3.ª) 359/2026, ROJ SAP V 821/2026—: condenó a los 14 a penas de entre 7 y 16 años por la introducción de 1.650 kg de cocaína. El razonamiento sobre la fiabilidad de la prueba digital estaba ya en la sentencia de enero, que sostuvo que esa fiabilidad «puede ser valorada como suficiente» a partir de dos elementos —la declaración de los agentes del EDOA que descargaron los datos y la documentación francesa adjunta a la orden europea de investigación—, aunque allí no bastara para condenar por faltar el acceso de la defensa a los datos brutos.

El análisis técnico de más abajo sigue siendo válido —es el estándar que se le discute a esta prueba—, pero la conclusión jurídica hay que corregirla: no hay hoy en España una resolución firme que invalide la prueba de Sky ECC.

Sentencia clave 2026

La Sentencia 24/2026 de la Audiencia Provincial de Valencia puso el foco en un punto que sigue vivo aunque la absolución fuera revocada: la evidencia digital transmitida entre Estados miembros vía OEI debe poder verificarse de forma independiente por el tribunal receptor y por la defensa. Lo que la Audiencia sostuvo no es que la falta de hash anule la prueba —dice lo contrario, que «no determina necesariamente la nulidad»—, sino que sin acceso a los datos en bruto la defensa no puede contradecirla, y entonces la prueba no basta para condenar.


Definición técnica: que es una OEI

La Orden Europea de Investigación (OEI) es un instrumento jurídico de reconocimiento mutuo de la Union Europea, regulado por la Directiva 2014/41/UE del Parlamento Europeo y del Consejo, de 3 de abril de 2014. Permite que la autoridad judicial de un Estado miembro (Estado de emisión) solicite a otro Estado miembro (Estado de ejecución) la practica de diligencias de investigación y la obtención o transmisión de pruebas en el marco de procedimientos penales.

Elementos esenciales:

ElementoDescripción
Base jurídicaDirectiva 2014/41/UE (DOUE L 130, 1.5.2014)
ÁmbitoProcedimientos penales y, con los límites de los arts. 4.b y 4.c de la Directiva, determinados procedimientos administrativos o civiles que puedan derivar en un proceso penal
Plazo de ejecuciónHasta 30 días para resolver sobre el reconocimiento (art. 12.3) y hasta 90 más para practicar la diligencia (art. 12.4), ambos prorrogables
FormularioAnexo A de la Directiva (formulario estandarizado)
Principio rectorReconocimiento mutuo de resoluciones judiciales
IdiomaLengua oficial del Estado de ejecución (o lengua aceptada)
Países vinculados25 Estados miembros de la UE: los 27 menos Irlanda y Dinamarca, que no están vinculadas

La OEI sustituyo a los instrumentos anteriores de asistencia jurídica mutua fragmentados y lentos, consolidando en un único mecanismo todas las solicitudes de pruebas entre Estados miembros, incluidas las diligencias digitales.

Principio de reconocimiento mutuo

El fundamento de la OEI es el artículo 82.1 del Tratado de Funcionamiento de la Union Europea (TFUE): la cooperación judicial en materia penal se basa en el reconocimiento mutuo de sentencias y resoluciones judiciales. Esto implica que, en principio, un Estado debe ejecutar la OEI de otro sin cuestionar su fundamentacion jurídica interna.


Cómo funciona una OEI paso a paso

  1. Emisión por la autoridad competente: Un juez, fiscal o autoridad judicial del Estado de emisión identifica la necesidad de obtener pruebas ubicadas en otro Estado miembro. Cumplimenta el formulario estandarizado del Anexo A de la Directiva 2014/41/UE, describiendo la diligencia solicitada, los hechos investigados y la relevancia de la prueba.

  2. Transmisión al Estado de ejecución: La OEI se transmite directamente a la autoridad competente del Estado de ejecución. No requiere canal diplomático: se envía directamente entre autoridades judiciales o a traves de la Red Judicial Europea (RJE) y Eurojust. La transmisión puede ser electrónica (e-EVIDENCE Digital Exchange System).

  3. Recepción y validación (30 días): La autoridad de ejecución verifica que la OEI cumple los requisitos formales. El art. 12.3 de la Directiva le da hasta 30 días desde la recepción para aceptarla, rechazarla (solo por motivos tasados del art. 11 de la Directiva) o solicitar información complementaria.

  4. Ejecución de la diligencia (90 días): El Estado de ejecución practica la diligencia conforme a su derecho procesal interno. Los 90 días del art. 12.4 corren desde que se adopta la resolución de reconocimiento, no desde la recepción: sumados a los 30 anteriores, el plazo máximo ordinario llega a 120 días. En el caso de evidencia digital, esto incluye la extracción, copia y preparación de los datos para su transmisión. El plazo máximo es de 90 días, aunque puede prorrogarse en casos justificados.

  5. Transmisión de la prueba al Estado emisor: Una vez ejecutada la diligencia, la prueba obtenida se transmite al Estado de emisión. En el caso de prueba digital, esto requiere documentar la cadena de custodia, los hashes de integridad y el formato de los datos transmitidos.

  6. Recepción y validación en el Estado emisor: La autoridad del Estado emisor recibe la prueba y la incorpora al procedimiento penal nacional. En este punto, la prueba debe cumplir las garantías procesales del derecho interno del Estado emisor para ser admisible en juicio.


OEI vs instrumentos anteriores de cooperación judicial

Antes de la Directiva 2014/41/UE, la cooperación judicial penal en la UE dependía de un mosaico de instrumentos lentos, burocraticos y fragmentados. La OEI los unifica y simplifica.

CaracterísticaComisiones rogatoriasConvenio 2000 (MLA)Exhorto europeo (2008)OEI (2014)
Base jurídicaBilateral/multilateralConvenio 29.5.2000Decisión marco 2008/978/JAIDirectiva 2014/41/UE
ÁmbitoLimitado a acuerdosUE (asistencia mutua)Solo pruebas existentesTodas las diligencias
Plazo ejecuciónSin plazo fijo (meses/años)Sin plazo fijo60 días30 + 90 días
Canal transmisiónDiplomáticoAutoridades centralesJudicial directoJudicial directo
Formulario estándarNoNoSiSi (Anexo A)
Motivos de rechazoAmplios (soberanía)AmpliosLimitadosTasados (art. 11)
Prueba digitalNo contempladaParcialSolo existenteIncluida expresamente
Medidas en tiempo realNoLimitadasNoSi (intervención comunicaciones)
Consolidacion normativa

El art. 34.1 de la Directiva 2014/41/UE sustituye, desde el 22 de mayo de 2017, las disposiciones correspondientes del Convenio del Consejo de Europa de 1959, del Convenio de aplicación de Schengen y del Convenio de asistencia judicial de 2000 con su Protocolo. El art. 34.2 es el que sustituye la Decisión Marco 2008/978/JAI sobre el exhorto europeo de obtención de pruebas, y para el aseguramiento de pruebas, parte de la Decisión Marco 2003/577/JAI. El art. 34.3 permite además acuerdos bilaterales o multilaterales que refuercen los objetivos de la Directiva.


OEI y evidencia digital: requisitos específicos

La transmisión de prueba digital entre Estados miembros mediante OEI plantea desafios técnicos que los instrumentos jurídicos tradicionales no contemplaban. La Directiva 2014/41/UE incluye provisiones específicas:

Artículos 30 y 31: intervención de telecomunicaciones

La intervención de telecomunicaciones con asistencia técnica de otro Estado miembro está en el art. 30 de la Directiva 2014/41/UE, y la notificación al Estado donde se encuentra la persona cuando no hace falta esa asistencia técnica, en el art. 31. (El art. 10 se titula «Recurso a medidas de investigación distintas» y regula algo diferente: que la autoridad de ejecución sustituya la medida solicitada por otra.) El art. 30 cubre la interceptación de telecomunicaciones con asistencia técnica de otro Estado miembro, y nada más: el acceso a datos ya almacenados —contenido de cuentas, tráfico, localización— va por el régimen general de la OEI, no por este artículo. El 31 regula el supuesto distinto en que un Estado intercepta sin necesitar asistencia técnica y ha de notificarlo al Estado donde está la persona.

Requisitos técnicos para la transmisión de prueba digital

De la Sentencia Valencia 24/2026 y de la doctrina que cita se extraen los elementos técnicos que un tribunal español examina cuando la prueba digital ha viajado por una OEI. No son requisitos de admisibilidad —la admisión y la valoración corresponden al tribunal conforme al art. 348 LEC y al art. 741 LECrim—, sino lo que decide si la defensa puede contradecir la prueba:

RequisitoDescripciónConsecuencia de incumplimiento
Hash criptográficoSHA-256 o superior calculado en origenImposibilidad de verificar integridad
Firma electrónicaAl menos avanzada (art. 26 eIDAS), que es el escalón que nombra el art. 588 ter f LECrim. Exigir la cualificada —certificado de un prestador cualificado y dispositivo seguro— es pedir a la práctica policial algo que no usaFalta de autenticación del origen
Cadena de custodiaDocumentación completa desde extracción hasta transmisiónRiesgo de contaminación
Formato documentadoQué se exportó y cómo. En mensajería cifrada no existe un «formato original» que transmitir: lo que viaja es siempre una exportación posterior al descifrado, de modo que exigir el nativo marcaría como defectuoso todo paquete de SKY ECC o EncroChat. Lo comprobable es que el proceso de exportación esté descritoImposibilidad de saber qué se perdió al exportar
Constancia temporalCuándo se extrajo, cuándo se transmitió y cuándo se recibió, documentado. Un sello cualificado eIDAS lo emite un prestador de la lista de confianza y no acompaña a un volcado policial: pedirlo como requisito convierte lo ordinario en incumplimientoImposibilidad de acreditar el momento
Informe de extracciónMetodología, herramientas, operadorFalta de trazabilidad
Brecha normativa critica

La Directiva 2014/41/UE no especifica requisitos técnicos para la transmisión de evidencia digital (hashes, firmas, formatos). Esta laguna jurídica es precisamente lo que exploto la defensa en el caso Valencia SKY ECC: las pruebas llegaron como archivos planos sin ninguna garantía criptográfica de integridad.


Caso práctico: Sentencia Valencia 24/2026 (SKY ECC)

Los hechos

En marzo de 2021, Europol coordinó la operación contra SKY ECC. Conviene separar las dos cifras que circulan juntas y que la nota de Europol distingue con cuidado: «aproximadamente 170.000 personas usan la herramienta en todo el mundo» —el parque total— mientras que «a mediados de febrero las autoridades habían podido vigilar el flujo de información de unos 70.000 usuarios». Lo interceptado son 70.000, no 170.000. Y la nota nombra tres países —«Bélgica, Francia y Países Bajos»—, no once: la cifra de once corresponde a otros operativos y se le atribuye por arrastre. Las autoridades francesas (Gendarmerie Nationale y Dirección Central de Policía Judicial) obtuvieron acceso al servidor central de SKY ECC ubicado en Roubaix (Francia) mediante autorización judicial del Tribunal de Grande Instance de Lille.

Los datos extraídos —Europol habla de «cientos de millones de mensajes», no de mil millones— fueron distribuidos a los Estados miembros solicitantes mediante OEI. España recibió paquetes de datos relativos a 14 usuarios sospechosos de tráfico de drogas en la Comunidad Valenciana.

El problema: cómo llegó la prueba a España

Conviene separar lo que la sentencia documenta de lo que se le atribuye por arrastre. Leído el texto de la SAP 24/2026, lo acreditado es esto:

  1. Un enlace y una memoria USB: Francia facilitó un enlace a un fichero comprimido; dos agentes españoles lo descargaron y volcaron su contenido a una memoria USB. Ese volcado se hizo sin firma digital y sin valor hash de origen, que es lo que señalaron los peritos de la defensa.

  2. Sin acceso de la defensa a los datos en bruto: es el punto que decidió el caso. La defensa no pudo examinar el conjunto de datos original, solo el resultado ya tratado, de modo que no podía contradecir la prueba de manera efectiva.

  3. La cadena de custodia en España sí podía acreditarse: la Audiencia consideró que el testimonio de los dos agentes que descargaron y volcaron los datos bastaba para cubrir el tramo español. La objeción de custodia que la sentencia sí acoge se refiere a otras grabaciones del procedimiento, no a SKY ECC.

Lo que la sentencia NO dice

Circula una versión más detallada de estos hechos —archivos CSV y PDF, conversión a texto plano, metadatos y timestamps eliminados, fechas de copia en lugar de extracción, ausencia de informe pericial francés— que no consta en el texto de la resolución. Buscadas una a una en las veinticinco páginas del documento, esas menciones no aparecen. Son verosímiles como hipótesis técnica y no son un hecho probado: al citarlas como «documentadas en la sentencia» se le pone en la boca al tribunal algo que no dijo, que es justo lo que un contraperito busca.

La decisión del tribunal

La Audiencia Provincial de Valencia, en su sentencia 24/2026, absolvió a los catorce acusados. No declaró la nulidad de la prueba —dice expresamente que la falta de firma digital o hash «no determina necesariamente la nulidad»—, sino que la consideró insuficiente por la suma de estas circunstancias, y esa valoración fue después anulada por la STSJ Comunidad Valenciana 118/2026, de 22 de abril (ROJ STSJ CV 1060/2026 · ECLI:ES:TSJCV:2026:1060):

  1. Sin sellado ni firma en el volcado: el estándar que el art. 588 ter f LECrim impone a una interceptación española —sellado o firma electrónica avanzada al volcar la información a los soportes— no se cumplió aquí; según la propia sentencia, Francia facilitó un enlace a un fichero comprimido, dos agentes españoles lo descargaron y lo volcaron a una memoria USB sin firma digital ni valor hash.

  2. Reconocimiento mutuo no exime de garantías procesales: El tribunal establecio que el principio de reconocimiento mutuo (base de la OEI) no puede operar como “cheque en blanco” que exima al Estado emisor de las garantías procesales del Estado receptor.

  3. Analogía con intervención telefónica nacional: Si una intervención telefónica realizada por la Policía Nacional española requiere registro de originales, verificación de integridad y cadena de custodia documentada, la prueba extranjera recibida via OEI debe cumplir garantías equivalentes.

Impacto europeo

La decisión de Valencia no es única. Tribunales en Alemania —el BGH fijó su doctrina sobre EncroChat en la resolución 5 StR 457/21, de 2 de marzo de 2022, y aplicó después esos mismos criterios a SKY ECC—, Italia (Corte de Casación, Sección VI Penal) y Países Bajos han examinado la admisibilidad de pruebas EncroChat y SKY ECC con resultados dispares. La falta de armonizacion técnica en la transmisión de evidencia digital via OEI genera inseguridad jurídica en toda la UE.


Jurisprudencia TEDH: Yuksel Yalcinkaya v. Turquía y el artículo 6 CEDH

El 26 de septiembre de 2023, la Gran Sala del Tribunal Europeo de Derechos Humanos (TEDH) dicto sentencia en el caso Yuksel Yalcinkaya v. Turquía (demanda n. 15669/20), estableciendo principios fundamentales sobre la admisibilidad de pruebas digitales obtenidas de plataformas de comunicaciones cifradas.

Los hechos del caso

Yalcinkaya, un profesor turco, fue condenado a 6 años y 3 meses de prisión por “pertenencia a organización terrorista” (movimiento Gulen). La principal prueba fue su uso de la aplicación de mensajería cifrada ByLock, que las autoridades turcas interceptaron en 2016 mediante acceso al servidor ubicado en Lituania.

La decisión del TEDH

La Gran Sala declaro violación del artículo 6.1 CEDH (derecho a un juicio justo) por las siguientes razones:

  1. Falta de contradicción: La defensa no tuvo acceso a los datos en bruto del servidor de ByLock ni a la metodología de extracción. Solo recibio informes resumidos de la inteligencia turca (MIT).

  2. Fiabilidad de la prueba no verificable: El tribunal doméstico no pudo verificar independientemente la fiabilidad de los datos extraídos porque el MIT no proporciono la información técnica necesaria.

  3. El automatismo del mero uso de la app: condenar a partir de la simple utilización de ByLock, sin acreditar el contenido delictivo, se examinó sobre todo bajo el art. 7 del Convenio —principio de legalidad— y no como una infracción de la presunción de inocencia. El fallo declaró violaciones de los arts. 7, 6.1 y 11. Y el Tribunal precisó que el derecho de acceso no es absoluto: puede no ser necesario entregar toda una masa de datos electrónicos, y apoyarse en informes sin examinar directamente los datos en bruto «no basta por sí solo para hacer injusto el procedimiento». Lo que llevó a la violación del art. 6.1 fue el conjunto —falta de salvaguardias, de respuesta a las objeciones y de motivación—, no un requisito automático de entrega íntegra.

Relevancia para las OEI

La sentencia Yalcinkaya establece un estándar mínimo europeo que afecta directamente a la prueba digital transmitida via OEI:

Principio TEDHAplicación a OEI
Derecho a contradecir la pruebaLa defensa debe poder acceder a los datos en bruto y a la metodología de extracción
Verificación independienteEl tribunal receptor debe poder verificar autonomamente la integridad de la prueba
Fiabilidad demostrableNo basta con un informe resumen: se necesitan datos técnicos completos
Prohibición de presunción por usoEl uso de comunicaciones cifradas no implica actividad delictiva
Impacto en casos españoles

La sentencia Yalcinkaya refuerza la posición de la Audiencia Provincial de Valencia: la prueba digital transfronteriza debe permitir verificación independiente por parte del tribunal receptor. Si los datos llegan sin hashes ni metadatos de extracción, esa verificación se vuelve impracticable, y lo que decae no es la licitud de la prueba sino su fuerza para sostener una condena: eso, y no una nulidad automática, es lo que resolvió la Audiencia de Valencia.


Transposición española: Ley 3/2018 y LECrim

Ley 3/2018, de 11 de junio

España transpuso la Directiva 2014/41/UE mediante la Ley 3/2018, de 11 de junio, que regula la Orden Europea de Investigación en materia penal. Esta ley establece:

Emisión de OEI por España (Ley 23/2014, Título X, capítulo II):

  • Autoridades de emisión (art. 187 Ley 23/2014): jueces y tribunales, y los fiscales en los procedimientos que dirijan, siempre que la medida no limite derechos fundamentales. La Policía Judicial no emite OEI.
  • Requisitos: Proporcionalidad, necesidad y que la diligencia pudiera haberse acordado en un procedimiento interno similar
  • Formulario: Conforme al Anexo A de la Directiva

Ejecución de OEI en España (Ley 23/2014, Título X, capítulo III):

  • Recepción de las OEI entrantes: el Ministerio Fiscal, que las ejecuta si procede o las remite al juez competente. El Ministerio de Justicia es autoridad central de auxilio (art. 6 de la misma ley), no el receptor general.
  • Ejecución: Conforme al derecho procesal español
  • Motivos de denegación: tasados en el art. 11 de la Directiva y, en derecho español, en el art. 207 de la Ley 23/2014. Inmunidades, derechos fundamentales, ne bis in idem. No confundirlos con los del art. 15 de la Directiva, que son motivos de APLAZAMIENTO, no de denegación

Disposiciones específicas para intervención de telecomunicaciones en la Ley 23/2014:

  • Con asistencia técnica de otro Estado miembro (art. 30 de la Directiva): emisión española en el art. 202, ejecución en España en el art. 221. El art. 202 alcanza los datos de tráfico y localización correspondientes a esas comunicaciones.
  • Sin asistencia técnica, con mera notificación al Estado donde está la persona (art. 31 de la Directiva): arts. 204 y 222.

LECrim: el artículo que sí exige integridad es el 588 ter f

El precepto que impone asegurar la autenticidad e integridad de lo intervenido es el art. 588 ter f LECrim, titulado «Control de la medida». Su tenor literal:

«(…) se asegurará, mediante un sistema de sellado o firma electrónica avanzado o sistema de adveración suficientemente fiable, la autenticidad e integridad de la información volcada desde el ordenador central a los soportes digitales en que las comunicaciones hubieran sido grabadas.»

Conviene no confundirlo con el art. 588 ter i, que se titula «Acceso de las partes a las grabaciones» y regula otra cosa: la entrega a las partes de copia de las grabaciones y de las transcripciones una vez alzado el secreto. Es un precepto de contradicción, no de integridad — aunque, como se ve más abajo, en el caso valenciano lo que faltó fue precisamente eso.

Lo que el 588 ter f exige, y lo que no:

  1. Un sistema de sellado, firma electrónica avanzada o adveración suficiente. La norma no nombra ninguna técnica concreta: no dice «hash», ni «SHA-256», ni «WORM». Fija un resultado —autenticidad e integridad— y admite cualquier sistema que lo consiga.
  2. Se aplica al volcado desde el sistema de interceptación a los soportes en que se graba, que es exactamente el punto donde la prueba cambia de manos.
  3. Va referido a una intervención acordada por un juez español conforme a los arts. 588 bis a y siguientes. Cuando la prueba llega ya practicada desde otro Estado, no hay volcado español que sellar, y por eso el debate se desplaza a si la defensa pudo contradecirla.
Conflicto normativo

La Ley 3/2018 establece el principio de reconocimiento mutuo (ejecutar la OEI sin cuestionar su fundamentacion), pero la LECrim exige garantías técnicas para la prueba digital. Cuando la prueba extranjera llega sin el sellado que el art. 588 ter f exigiría a una interceptación española, los tribunales resuelven caso por caso, y —como muestra el recorrido valenciano, absolución en enero y revocación en abril— no lo hacen de forma uniforme.


El Reglamento e-Evidence: aplicable desde agosto de 2026, operativo según el Estado

Del proyecto de 2018 al Reglamento aplicable

Consciente de las limitaciones de la OEI para la obtención de prueba digital, la Comisión Europea propuso en 2018 un nuevo marco legislativo conocido como e-Evidence (Reglamento sobre órdenes europeas de entrega y conservación de pruebas electrónicas en materia penal). Tras años de negociación, el Reglamento (UE) 2023/1543 fue aprobado el 12 de julio de 2023.

Diferencias clave entre OEI y e-Evidence

AspectoOEI (Directiva 2014/41/UE)e-Evidence (Reg. 2023/1543)
DestinatarioAutoridad judicial de otro EstadoProveedor de servicios directamente
Plazo30 días para reconocer + 90 para ejecutar10 días desde la recepción del EPOC; 8 horas en casos urgentes
Ámbito datosTodos (mediante Estado intermediario)Datos de suscriptor, tráfico, contenido
CanalJudicial directo entre EstadosSistema informático descentralizado (art. 19): sistemas nacionales interoperables vía e-CODEX, no una plataforma única
AplicaciónPlazo europeo de transposición: 22-05-2017. En España, desde el 2 de julio de 2018Aplicable desde el 18 de agosto de 2026
Alcance territorialSolo Estados miembros UECualquier proveedor que opere en la UE

Las 8 horas no son un plazo de urgencia genérico: el Reglamento las reserva a los casos que impliquen una amenaza inminente para la vida o la integridad física de una persona, o para una infraestructura crítica. Pedirlas fuera de esos supuestos no acorta nada.

Implicaciones prácticas

El Reglamento e-Evidence es aplicable desde el 18 de agosto de 2026 y permite que una autoridad competente se dirija directamente al prestador establecido o representado en otro Estado miembro, sin pasar por la autoridad judicial del Estado donde se ubique el servidor.

Ventajas para la prueba digital:

  • Eliminación del intermediario estatal (menos riesgo de alteración en transmisión)
  • Plazos drásticamente reducidos (10 días ordinarios, frente a los 30 + 90 de la OEI)
  • Formato estandarizado para la entrega de datos electrónicos
  • Notificación a la autoridad de ejecución en determinadas órdenes de datos de tráfico y de contenido (art. 8), con una excepción cuando el delito y la residencia del afectado concurren en el Estado emisor

Riesgos identificados:

  • Fragmentación de garantías: cada Estado puede imponer condiciones diferentes
  • Falta de armonizacion técnica en formatos de entrega
  • Tensión con legislación de protección de datos de terceros países (CLOUD Act de EE.UU.)
Calendario de aplicacion

El Reglamento e-Evidence (UE) 2023/1543 es de aplicación desde el 18 de agosto de 2026 (art. 34.2), con una salvedad: la obligación de usar el sistema informático descentralizado del art. 19 rige un año después de que se adopten los actos de ejecución. Los Estados miembros deben preparar sus sistemas judiciales para emitir y recibir órdenes electrónicas. España debera adaptar la LECrim para integrar este nuevo instrumento junto a la OEI existente.


Papel del perito informático en casos con OEI

El perito informático forense desempeña un papel determinante cuando la prueba digital ha sido obtenida o transmitida mediante OEI. Su intervención abarca tres fases críticas:

1. Verificación de la integridad de la prueba recibida

El perito debe examinar si la evidencia digital transmitida desde el Estado de ejecución mantiene su integridad:

  • Comprobación de huellas: calcular el SHA-256 de lo recibido y dejar constancia del momento. Conviene saber contra qué se coteja: el Anexo A de la Directiva 2014/41/UE no tiene campo de hash ni de integridad, así que la OEI no documenta una huella de origen. Si el Estado emisor no la aportó por otra vía, lo que la huella acredita es la integridad desde la recepción en España, que es exactamente lo que cubre el art. 588 ter f, y así hay que decirlo en el dictamen: no como cotejo con Francia.
  • Análisis de metadatos, con una cautela que evita un error caro: un fichero descargado por enlace y volcado a un USB siempre lleva fechas de copia, no de extracción, porque una copia normal no preserva las del origen. Eso es física de ficheros, no prueba de manipulación, y presentarlo como hallazgo se desmonta en la primera repregunta. Lo que sí aporta es examinar los metadatos internos de la exportación —los que el propio formato conserva— y contrastarlos con la cronología declarada.
  • Detección de conversión de formato: Identificar si los datos originales fueron convertidos a otro formato durante la transmisión (CSV, PDF, texto plano) y si esa conversión pudo alterar el contenido

2. Evaluación de la cadena de custodia transfronteriza

  • Documentación de transferencias: Revisar que cada cambio de custodia entre países esta documentado con fechas, responsables y firmas
  • Identificación de brechas: Detectar periodos sin trazabilidad donde la prueba pudo haber sido accedida o modificada
  • Comparación con estándares nacionales: Evaluar si la cadena de custodia del Estado de ejecución cumple los estándares equivalentes al derecho procesal español

3. Informe pericial para el tribunal

El perito elabora un informe pericial que responde a las preguntas clave del tribunal:

Pregunta del tribunalMetodología del perito
¿Los datos recibidos son íntegros?Verificación de hashes, análisis de formato, comparación con originales documentados
¿Se mantuvo la cadena de custodia?Revisión de actas de transferencia, identificación de brechas temporales
¿La conversión de formato altero los datos?Comparación de muestras, análisis de perdida de metadatos
¿Los datos son autenticos?Verificación de firmas digitales, análisis de servidores de origen
¿Hubo sellado o firma en el volcado (art. 588 ter f) y acceso de la defensa a los datos brutos (art. 588 ter i)?Evaluación de cumplimiento normativo nacional
Pericia determinante

En la Sentencia Valencia 24/2026 la pericial de la defensa pesó en la absolución, y lo que la resolución recoge es concreto: los peritos señalaron que el volcado se hizo sin firma digital y sin valor hash de origen, y que la defensa no tuvo acceso a los datos en bruto para contradecirlo. Eso basta, y conviene no añadirle lo que la sentencia no dice: ni CSV, ni conversión de formato, ni timestamps del protocolo sobrescritos. Un informe que afirme eso apoyándose en la sentencia se desmonta abriendo las veinticinco páginas.


Preguntas frecuentes

¿Que es una Orden Europea de Investigación (OEI)?

Una OEI es un instrumento jurídico de la Union Europea, regulado por la Directiva 2014/41/UE y transpuesto en España por la Ley 3/2018, que permite a la autoridad judicial de un Estado miembro solicitar a otro la practica de diligencias de investigación. Esto incluye la obtención y transmisión de pruebas en investigaciones penales, incluyendo evidencia digital. A diferencia de los antiguos exhortos y comisiones rogatorias, la OEI funciona mediante reconocimiento mutuo directo entre autoridades judiciales, con un plazo máximo de 90 días para su ejecución. Cubre todo tipo de diligencias: desde registros e incautaciones hasta interceptación de comunicaciones y obtención de datos almacenados por proveedores de servicios.

¿Por que la OEI fue clave en la sentencia de Valencia sobre SKY ECC?

Las pruebas de SKY ECC llegaron a España desde Francia mediante OEI. Las autoridades francesas extrajeron del servidor de SKY ECC ubicado en Roubaix un volumen que Europol describe como «cientos de millones de mensajes» y distribuyeron paquetes de datos a los países solicitantes. La Audiencia Provincial de Valencia (sentencia 24/2026) absolvió a los acusados, y conviene contar bien por qué: no declaró la nulidad de la prueba. Dice expresamente que la falta de firma digital o de hash «no determina necesariamente la nulidad»; lo que hizo fue considerarla insuficiente por la suma de circunstancias. Sobre el tramo español, además, entendió que el testimonio de los agentes que descargaron y volcaron los datos bastaba para acreditar la custodia. Y esa valoración fue después anulada por el Tribunal Superior de Justicia de la Comunidad Valenciana. La absolución alcanzó a los catorce acusados.

¿Que papel tiene el perito informático en pruebas obtenidas mediante OEI?

El perito informático forense es una pieza esencial en la validación de pruebas digitales transfronterizas. Su trabajo consiste en verificar tres cosas: la integridad —calculando las huellas de lo recibido y dejando constancia de cuándo, sabiendo que el Anexo A de la Directiva no lleva campo de hash y que por tanto puede no haber huella de origen contra la que cotejar—, la autenticidad —qué firma acompaña al envío y qué documentación de extracción se adjuntó— y la cadena de custodia, comprobando que cada transferencia entre países está documentada sin huecos. Sobre las conversiones de formato, la cautela es la misma que arriba: en mensajería cifrada la exportación es inevitable, de modo que lo peritable no es que haya conversión sino que esté descrita y sea reproducible.


¿Llevas un caso con prueba digital de por medio?

El art. 336 LEC pide aportar el dictamen con la demanda o con la contestación, y los arts. 337 y 338 salvan los casos en que no fue posible. Cuanto antes se encargue, más margen hay para analizar la evidencia.

Referencias y fuentes

  1. Directiva 2014/41/UE del Parlamento Europeo y del Consejo, de 3 de abril de 2014, relativa a la OEI en materia penal (DOUE L 130, 1.5.2014)
  2. Ley 3/2018, de 11 de junio, por la que se modifica la Ley 23/2014 de reconocimiento mutuo de resoluciones penales en la UE, para regular la OEI (BOE n. 142, 12.6.2018)
  3. Ley de Enjuiciamiento Criminal, artículos 588 bis a 588 octies (diligencias de investigación tecnológica)
  4. Reglamento (UE) 2023/1543 del Parlamento Europeo y del Consejo, de 12 de julio de 2023, sobre órdenes europeas de producción y conservación de pruebas electrónicas
  5. TEDH, Gran Sala, Yuksel Yalcinkaya v. Turquía (demanda n. 15669/20), sentencia de 26 de septiembre de 2023
  6. SAP Valencia (Secc. 3.ª) 24/2026, de 21 de enero — ROJ SAP V 2/2026 · ECLI:ES:APV:2026:2. Absolución anulada por la STSJ CV 118/2026, de 22 de abril (ROJ STSJ CV 1060/2026); nueva sentencia condenatoria SAP Valencia 359/2026, de 26 de junio, ROJ SAP V 821/2026
  7. Europol y Eurojust (10 de marzo de 2021). New major interventions to block encrypted communications of criminal networks — europol.europa.eu. Es la nota de la operación contra SKY ECC: tres países participantes (Bélgica, Francia y Países Bajos), ~170.000 usuarios en el mundo y el flujo de unos 70.000 vigilado.
  8. Eurojust, Europol y EJN (2024). SIRIUS EU Electronic Evidence Situation Report 2024 — eurojust.europa.eu.
  9. European Judicial Network. European Investigation Order — página de recursos con guías, nota conjunta y buenas prácticas: ejn-crimjust.europa.eu.
  10. Comisión Europea (17 de abril de 2018). La propuesta de Reglamento es COM(2018) 225 final; la evaluación de impacto que la acompaña es SWD(2018) 118 final.

Última actualización: 27 de agosto de 2026 Categoría: Legal Código: LEG-015

Preguntas Frecuentes

¿Qué es una Orden Europea de Investigación (OEI)?

Una OEI es un instrumento jurídico de la UE (Directiva 2014/41/UE, transpuesta en España por Ley 3/2018) que permite a la autoridad judicial de un Estado miembro solicitar a otro la práctica de diligencias de investigación, incluyendo la obtención y transmisión de pruebas digitales. Sustituye a los antiguos exhortos y comisiones rogatorias con plazos tasados: hasta 30 días para resolver y hasta 90 más para ejecutar.

¿Por qué la OEI fue clave en la sentencia de Valencia sobre SKY ECC?

Las pruebas de SKY ECC llegaron a España desde Francia vía OEI. La Audiencia Provincial de Valencia (sentencia 24/2026) absolvió por considerar la prueba insuficiente, pero **sin declararla nula**: dice que la falta de firma o de hash «no determina necesariamente la nulidad». Esa valoración fue anulada después por el TSJ de la Comunidad Valenciana. Lo que el caso enseña es que la evidencia digital transmitida por OEI se defiende mejor cuando llega con garantías de integridad y autenticidad comparables a las de una intervención española (art. 588 ter i LECrim). La Audiencia no declaró la nulidad de esa prueba —dijo expresamente que la falta de firma o de hash aporta menor garantía y no determina necesariamente la nulidad—: absolvió porque, sin acceso de la defensa a los datos en bruto, la prueba no tenía aptitud para desvirtuar la presunción de inocencia. Y esa absolución fue revocada por el Tribunal Superior de Justicia el 22 de abril de 2026.

¿Qué papel tiene el perito informático en pruebas obtenidas mediante OEI?

El perito verifica que la evidencia digital transmitida vía OEI mantiene su integridad (hash), autenticidad (firma digital) y cadena de custodia documentada desde el país de origen. También examina si hubo filtrados o conversiones de formato que pudieran alterar los datos. Su informe es determinante para que el tribunal acepte o rechace la prueba.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp