OEI (Orden Europea de Investigación)
Instrumento jurídico de la UE (Directiva 2014/41/UE) que permite a un Estado miembro solicitar a otro la obtención y transmisión de pruebas en investigaciones penales. Clave en casos con evidencia digital transfronteriza como EncroChat y SKY ECC.
OEI (Orden Europea de Investigación)
Catorce acusados absueltos en enero de 2026, y la absolución revocada en abril. En enero, la Audiencia Provincial de Valencia dictó la Sentencia 24/2026 y absolvió a los catorce acusados en el caso SKY ECC, cuyas pruebas habían llegado desde Francia mediante una Orden Europea de Investigación (OEI). No anuló la prueba: sostuvo que la falta de hashes y de firma digital aporta menor garantía pero no determina necesariamente la nulidad, y absolvió porque, sin acceso de la defensa a los datos en bruto, la evidencia digital no tenía aptitud para desvirtuar la presunción de inocencia. Es una decisión sobre suficiencia y contradicción, no sobre nulidad por defecto técnico. El 22 de abril el Tribunal Superior de Justicia revocó esa absolución. La pregunta que el caso deja abierta sigue siendo la misma: cuando la prueba digital cruza fronteras, quién garantiza que no fue alterada en el camino, y cómo lo comprueba la defensa.
Actualización: el TSJ revocó esta absolución el 22 de abril de 2026
La sentencia que se analiza aquí ya no está en pie. El 22 de abril de 2026, la Sala de lo Civil y Penal del Tribunal Superior de Justicia de la Comunitat Valenciana revocó la absolución: declaró legítima la información digital y rechazó que la falta de acceso a los datos en bruto invalide por sí sola la prueba. Las deficiencias formales —ausencia de firma digital o de valores hash— no la anulan, razonó, cuando las defensas dispusieron del material y no se acredita un perjuicio concreto. Ordenó dictar nueva resolución valorando toda la prueba, sin repetir el juicio oral. Y el 26 de junio de 2026 la Audiencia dictó esa nueva sentencia —SAP Valencia (Secc. 3.ª) 359/2026, ROJ SAP V 821/2026—: condenó a los 14 a penas de entre 7 y 16 años por la introducción de 1.650 kg de cocaína. El razonamiento sobre la fiabilidad de la prueba digital estaba ya en la sentencia de enero, que sostuvo que esa fiabilidad «puede ser valorada como suficiente» a partir de dos elementos —la declaración de los agentes del EDOA que descargaron los datos y la documentación francesa adjunta a la orden europea de investigación—, aunque allí no bastara para condenar por faltar el acceso de la defensa a los datos brutos.
El análisis técnico de más abajo sigue siendo válido —es el estándar que se le discute a esta prueba—, pero la conclusión jurídica hay que corregirla: no hay hoy en España una resolución firme que invalide la prueba de Sky ECC.
Sentencia clave 2026
La Sentencia 24/2026 de la Audiencia Provincial de Valencia puso el foco en un punto que sigue vivo aunque la absolución fuera revocada: la evidencia digital transmitida entre Estados miembros vía OEI debe poder verificarse de forma independiente por el tribunal receptor y por la defensa. Lo que la Audiencia sostuvo no es que la falta de hash anule la prueba —dice lo contrario, que «no determina necesariamente la nulidad»—, sino que sin acceso a los datos en bruto la defensa no puede contradecirla, y entonces la prueba no basta para condenar.
Definición técnica: que es una OEI
La Orden Europea de Investigación (OEI) es un instrumento jurídico de reconocimiento mutuo de la Union Europea, regulado por la Directiva 2014/41/UE del Parlamento Europeo y del Consejo, de 3 de abril de 2014. Permite que la autoridad judicial de un Estado miembro (Estado de emisión) solicite a otro Estado miembro (Estado de ejecución) la practica de diligencias de investigación y la obtención o transmisión de pruebas en el marco de procedimientos penales.
Elementos esenciales:
| Elemento | Descripción |
|---|---|
| Base jurídica | Directiva 2014/41/UE (DOUE L 130, 1.5.2014) |
| Ámbito | Procedimientos penales y, con los límites de los arts. 4.b y 4.c de la Directiva, determinados procedimientos administrativos o civiles que puedan derivar en un proceso penal |
| Plazo de ejecución | Hasta 30 días para resolver sobre el reconocimiento (art. 12.3) y hasta 90 más para practicar la diligencia (art. 12.4), ambos prorrogables |
| Formulario | Anexo A de la Directiva (formulario estandarizado) |
| Principio rector | Reconocimiento mutuo de resoluciones judiciales |
| Idioma | Lengua oficial del Estado de ejecución (o lengua aceptada) |
| Países vinculados | 25 Estados miembros de la UE: los 27 menos Irlanda y Dinamarca, que no están vinculadas |
La OEI sustituyo a los instrumentos anteriores de asistencia jurídica mutua fragmentados y lentos, consolidando en un único mecanismo todas las solicitudes de pruebas entre Estados miembros, incluidas las diligencias digitales.
Principio de reconocimiento mutuo
El fundamento de la OEI es el artículo 82.1 del Tratado de Funcionamiento de la Union Europea (TFUE): la cooperación judicial en materia penal se basa en el reconocimiento mutuo de sentencias y resoluciones judiciales. Esto implica que, en principio, un Estado debe ejecutar la OEI de otro sin cuestionar su fundamentacion jurídica interna.
Cómo funciona una OEI paso a paso
Emisión por la autoridad competente: Un juez, fiscal o autoridad judicial del Estado de emisión identifica la necesidad de obtener pruebas ubicadas en otro Estado miembro. Cumplimenta el formulario estandarizado del Anexo A de la Directiva 2014/41/UE, describiendo la diligencia solicitada, los hechos investigados y la relevancia de la prueba.
Transmisión al Estado de ejecución: La OEI se transmite directamente a la autoridad competente del Estado de ejecución. No requiere canal diplomático: se envía directamente entre autoridades judiciales o a traves de la Red Judicial Europea (RJE) y Eurojust. La transmisión puede ser electrónica (e-EVIDENCE Digital Exchange System).
Recepción y validación (30 días): La autoridad de ejecución verifica que la OEI cumple los requisitos formales. El art. 12.3 de la Directiva le da hasta 30 días desde la recepción para aceptarla, rechazarla (solo por motivos tasados del art. 11 de la Directiva) o solicitar información complementaria.
Ejecución de la diligencia (90 días): El Estado de ejecución practica la diligencia conforme a su derecho procesal interno. Los 90 días del art. 12.4 corren desde que se adopta la resolución de reconocimiento, no desde la recepción: sumados a los 30 anteriores, el plazo máximo ordinario llega a 120 días. En el caso de evidencia digital, esto incluye la extracción, copia y preparación de los datos para su transmisión. El plazo máximo es de 90 días, aunque puede prorrogarse en casos justificados.
Transmisión de la prueba al Estado emisor: Una vez ejecutada la diligencia, la prueba obtenida se transmite al Estado de emisión. En el caso de prueba digital, esto requiere documentar la cadena de custodia, los hashes de integridad y el formato de los datos transmitidos.
Recepción y validación en el Estado emisor: La autoridad del Estado emisor recibe la prueba y la incorpora al procedimiento penal nacional. En este punto, la prueba debe cumplir las garantías procesales del derecho interno del Estado emisor para ser admisible en juicio.
OEI vs instrumentos anteriores de cooperación judicial
Antes de la Directiva 2014/41/UE, la cooperación judicial penal en la UE dependía de un mosaico de instrumentos lentos, burocraticos y fragmentados. La OEI los unifica y simplifica.
| Característica | Comisiones rogatorias | Convenio 2000 (MLA) | Exhorto europeo (2008) | OEI (2014) |
|---|---|---|---|---|
| Base jurídica | Bilateral/multilateral | Convenio 29.5.2000 | Decisión marco 2008/978/JAI | Directiva 2014/41/UE |
| Ámbito | Limitado a acuerdos | UE (asistencia mutua) | Solo pruebas existentes | Todas las diligencias |
| Plazo ejecución | Sin plazo fijo (meses/años) | Sin plazo fijo | 60 días | 30 + 90 días |
| Canal transmisión | Diplomático | Autoridades centrales | Judicial directo | Judicial directo |
| Formulario estándar | No | No | Si | Si (Anexo A) |
| Motivos de rechazo | Amplios (soberanía) | Amplios | Limitados | Tasados (art. 11) |
| Prueba digital | No contemplada | Parcial | Solo existente | Incluida expresamente |
| Medidas en tiempo real | No | Limitadas | No | Si (intervención comunicaciones) |
Consolidacion normativa
El art. 34.1 de la Directiva 2014/41/UE sustituye, desde el 22 de mayo de 2017, las disposiciones correspondientes del Convenio del Consejo de Europa de 1959, del Convenio de aplicación de Schengen y del Convenio de asistencia judicial de 2000 con su Protocolo. El art. 34.2 es el que sustituye la Decisión Marco 2008/978/JAI sobre el exhorto europeo de obtención de pruebas, y para el aseguramiento de pruebas, parte de la Decisión Marco 2003/577/JAI. El art. 34.3 permite además acuerdos bilaterales o multilaterales que refuercen los objetivos de la Directiva.
OEI y evidencia digital: requisitos específicos
La transmisión de prueba digital entre Estados miembros mediante OEI plantea desafios técnicos que los instrumentos jurídicos tradicionales no contemplaban. La Directiva 2014/41/UE incluye provisiones específicas:
Artículos 30 y 31: intervención de telecomunicaciones
La intervención de telecomunicaciones con asistencia técnica de otro Estado miembro está en el art. 30 de la Directiva 2014/41/UE, y la notificación al Estado donde se encuentra la persona cuando no hace falta esa asistencia técnica, en el art. 31. (El art. 10 se titula «Recurso a medidas de investigación distintas» y regula algo diferente: que la autoridad de ejecución sustituya la medida solicitada por otra.) El art. 30 cubre la interceptación de telecomunicaciones con asistencia técnica de otro Estado miembro, y nada más: el acceso a datos ya almacenados —contenido de cuentas, tráfico, localización— va por el régimen general de la OEI, no por este artículo. El 31 regula el supuesto distinto en que un Estado intercepta sin necesitar asistencia técnica y ha de notificarlo al Estado donde está la persona.
Requisitos técnicos para la transmisión de prueba digital
De la Sentencia Valencia 24/2026 y de la doctrina que cita se extraen los elementos técnicos que un tribunal español examina cuando la prueba digital ha viajado por una OEI. No son requisitos de admisibilidad —la admisión y la valoración corresponden al tribunal conforme al art. 348 LEC y al art. 741 LECrim—, sino lo que decide si la defensa puede contradecir la prueba:
| Requisito | Descripción | Consecuencia de incumplimiento |
|---|---|---|
| Hash criptográfico | SHA-256 o superior calculado en origen | Imposibilidad de verificar integridad |
| Firma electrónica | Al menos avanzada (art. 26 eIDAS), que es el escalón que nombra el art. 588 ter f LECrim. Exigir la cualificada —certificado de un prestador cualificado y dispositivo seguro— es pedir a la práctica policial algo que no usa | Falta de autenticación del origen |
| Cadena de custodia | Documentación completa desde extracción hasta transmisión | Riesgo de contaminación |
| Formato documentado | Qué se exportó y cómo. En mensajería cifrada no existe un «formato original» que transmitir: lo que viaja es siempre una exportación posterior al descifrado, de modo que exigir el nativo marcaría como defectuoso todo paquete de SKY ECC o EncroChat. Lo comprobable es que el proceso de exportación esté descrito | Imposibilidad de saber qué se perdió al exportar |
| Constancia temporal | Cuándo se extrajo, cuándo se transmitió y cuándo se recibió, documentado. Un sello cualificado eIDAS lo emite un prestador de la lista de confianza y no acompaña a un volcado policial: pedirlo como requisito convierte lo ordinario en incumplimiento | Imposibilidad de acreditar el momento |
| Informe de extracción | Metodología, herramientas, operador | Falta de trazabilidad |
Brecha normativa critica
La Directiva 2014/41/UE no especifica requisitos técnicos para la transmisión de evidencia digital (hashes, firmas, formatos). Esta laguna jurídica es precisamente lo que exploto la defensa en el caso Valencia SKY ECC: las pruebas llegaron como archivos planos sin ninguna garantía criptográfica de integridad.
Caso práctico: Sentencia Valencia 24/2026 (SKY ECC)
Los hechos
En marzo de 2021, Europol coordinó la operación contra SKY ECC. Conviene separar las dos cifras que circulan juntas y que la nota de Europol distingue con cuidado: «aproximadamente 170.000 personas usan la herramienta en todo el mundo» —el parque total— mientras que «a mediados de febrero las autoridades habían podido vigilar el flujo de información de unos 70.000 usuarios». Lo interceptado son 70.000, no 170.000. Y la nota nombra tres países —«Bélgica, Francia y Países Bajos»—, no once: la cifra de once corresponde a otros operativos y se le atribuye por arrastre. Las autoridades francesas (Gendarmerie Nationale y Dirección Central de Policía Judicial) obtuvieron acceso al servidor central de SKY ECC ubicado en Roubaix (Francia) mediante autorización judicial del Tribunal de Grande Instance de Lille.
Los datos extraídos —Europol habla de «cientos de millones de mensajes», no de mil millones— fueron distribuidos a los Estados miembros solicitantes mediante OEI. España recibió paquetes de datos relativos a 14 usuarios sospechosos de tráfico de drogas en la Comunidad Valenciana.
El problema: cómo llegó la prueba a España
Conviene separar lo que la sentencia documenta de lo que se le atribuye por arrastre. Leído el texto de la SAP 24/2026, lo acreditado es esto:
Un enlace y una memoria USB: Francia facilitó un enlace a un fichero comprimido; dos agentes españoles lo descargaron y volcaron su contenido a una memoria USB. Ese volcado se hizo sin firma digital y sin valor hash de origen, que es lo que señalaron los peritos de la defensa.
Sin acceso de la defensa a los datos en bruto: es el punto que decidió el caso. La defensa no pudo examinar el conjunto de datos original, solo el resultado ya tratado, de modo que no podía contradecir la prueba de manera efectiva.
La cadena de custodia en España sí podía acreditarse: la Audiencia consideró que el testimonio de los dos agentes que descargaron y volcaron los datos bastaba para cubrir el tramo español. La objeción de custodia que la sentencia sí acoge se refiere a otras grabaciones del procedimiento, no a SKY ECC.
Lo que la sentencia NO dice
Circula una versión más detallada de estos hechos —archivos CSV y PDF, conversión a texto plano, metadatos y timestamps eliminados, fechas de copia en lugar de extracción, ausencia de informe pericial francés— que no consta en el texto de la resolución. Buscadas una a una en las veinticinco páginas del documento, esas menciones no aparecen. Son verosímiles como hipótesis técnica y no son un hecho probado: al citarlas como «documentadas en la sentencia» se le pone en la boca al tribunal algo que no dijo, que es justo lo que un contraperito busca.
La decisión del tribunal
La Audiencia Provincial de Valencia, en su sentencia 24/2026, absolvió a los catorce acusados. No declaró la nulidad de la prueba —dice expresamente que la falta de firma digital o hash «no determina necesariamente la nulidad»—, sino que la consideró insuficiente por la suma de estas circunstancias, y esa valoración fue después anulada por la STSJ Comunidad Valenciana 118/2026, de 22 de abril (ROJ STSJ CV 1060/2026 · ECLI:ES:TSJCV:2026:1060):
Sin sellado ni firma en el volcado: el estándar que el art. 588 ter f LECrim impone a una interceptación española —sellado o firma electrónica avanzada al volcar la información a los soportes— no se cumplió aquí; según la propia sentencia, Francia facilitó un enlace a un fichero comprimido, dos agentes españoles lo descargaron y lo volcaron a una memoria USB sin firma digital ni valor hash.
Reconocimiento mutuo no exime de garantías procesales: El tribunal establecio que el principio de reconocimiento mutuo (base de la OEI) no puede operar como “cheque en blanco” que exima al Estado emisor de las garantías procesales del Estado receptor.
Analogía con intervención telefónica nacional: Si una intervención telefónica realizada por la Policía Nacional española requiere registro de originales, verificación de integridad y cadena de custodia documentada, la prueba extranjera recibida via OEI debe cumplir garantías equivalentes.
Impacto europeo
La decisión de Valencia no es única. Tribunales en Alemania —el BGH fijó su doctrina sobre EncroChat en la resolución 5 StR 457/21, de 2 de marzo de 2022, y aplicó después esos mismos criterios a SKY ECC—, Italia (Corte de Casación, Sección VI Penal) y Países Bajos han examinado la admisibilidad de pruebas EncroChat y SKY ECC con resultados dispares. La falta de armonizacion técnica en la transmisión de evidencia digital via OEI genera inseguridad jurídica en toda la UE.
Jurisprudencia TEDH: Yuksel Yalcinkaya v. Turquía y el artículo 6 CEDH
El 26 de septiembre de 2023, la Gran Sala del Tribunal Europeo de Derechos Humanos (TEDH) dicto sentencia en el caso Yuksel Yalcinkaya v. Turquía (demanda n. 15669/20), estableciendo principios fundamentales sobre la admisibilidad de pruebas digitales obtenidas de plataformas de comunicaciones cifradas.
Los hechos del caso
Yalcinkaya, un profesor turco, fue condenado a 6 años y 3 meses de prisión por “pertenencia a organización terrorista” (movimiento Gulen). La principal prueba fue su uso de la aplicación de mensajería cifrada ByLock, que las autoridades turcas interceptaron en 2016 mediante acceso al servidor ubicado en Lituania.
La decisión del TEDH
La Gran Sala declaro violación del artículo 6.1 CEDH (derecho a un juicio justo) por las siguientes razones:
Falta de contradicción: La defensa no tuvo acceso a los datos en bruto del servidor de ByLock ni a la metodología de extracción. Solo recibio informes resumidos de la inteligencia turca (MIT).
Fiabilidad de la prueba no verificable: El tribunal doméstico no pudo verificar independientemente la fiabilidad de los datos extraídos porque el MIT no proporciono la información técnica necesaria.
El automatismo del mero uso de la app: condenar a partir de la simple utilización de ByLock, sin acreditar el contenido delictivo, se examinó sobre todo bajo el art. 7 del Convenio —principio de legalidad— y no como una infracción de la presunción de inocencia. El fallo declaró violaciones de los arts. 7, 6.1 y 11. Y el Tribunal precisó que el derecho de acceso no es absoluto: puede no ser necesario entregar toda una masa de datos electrónicos, y apoyarse en informes sin examinar directamente los datos en bruto «no basta por sí solo para hacer injusto el procedimiento». Lo que llevó a la violación del art. 6.1 fue el conjunto —falta de salvaguardias, de respuesta a las objeciones y de motivación—, no un requisito automático de entrega íntegra.
Relevancia para las OEI
La sentencia Yalcinkaya establece un estándar mínimo europeo que afecta directamente a la prueba digital transmitida via OEI:
| Principio TEDH | Aplicación a OEI |
|---|---|
| Derecho a contradecir la prueba | La defensa debe poder acceder a los datos en bruto y a la metodología de extracción |
| Verificación independiente | El tribunal receptor debe poder verificar autonomamente la integridad de la prueba |
| Fiabilidad demostrable | No basta con un informe resumen: se necesitan datos técnicos completos |
| Prohibición de presunción por uso | El uso de comunicaciones cifradas no implica actividad delictiva |
Impacto en casos españoles
La sentencia Yalcinkaya refuerza la posición de la Audiencia Provincial de Valencia: la prueba digital transfronteriza debe permitir verificación independiente por parte del tribunal receptor. Si los datos llegan sin hashes ni metadatos de extracción, esa verificación se vuelve impracticable, y lo que decae no es la licitud de la prueba sino su fuerza para sostener una condena: eso, y no una nulidad automática, es lo que resolvió la Audiencia de Valencia.
Transposición española: Ley 3/2018 y LECrim
Ley 3/2018, de 11 de junio
España transpuso la Directiva 2014/41/UE mediante la Ley 3/2018, de 11 de junio, que regula la Orden Europea de Investigación en materia penal. Esta ley establece:
Emisión de OEI por España (Ley 23/2014, Título X, capítulo II):
- Autoridades de emisión (art. 187 Ley 23/2014): jueces y tribunales, y los fiscales en los procedimientos que dirijan, siempre que la medida no limite derechos fundamentales. La Policía Judicial no emite OEI.
- Requisitos: Proporcionalidad, necesidad y que la diligencia pudiera haberse acordado en un procedimiento interno similar
- Formulario: Conforme al Anexo A de la Directiva
Ejecución de OEI en España (Ley 23/2014, Título X, capítulo III):
- Recepción de las OEI entrantes: el Ministerio Fiscal, que las ejecuta si procede o las remite al juez competente. El Ministerio de Justicia es autoridad central de auxilio (art. 6 de la misma ley), no el receptor general.
- Ejecución: Conforme al derecho procesal español
- Motivos de denegación: tasados en el art. 11 de la Directiva y, en derecho español, en el art. 207 de la Ley 23/2014. Inmunidades, derechos fundamentales, ne bis in idem. No confundirlos con los del art. 15 de la Directiva, que son motivos de APLAZAMIENTO, no de denegación
Disposiciones específicas para intervención de telecomunicaciones en la Ley 23/2014:
- Con asistencia técnica de otro Estado miembro (art. 30 de la Directiva): emisión española en el art. 202, ejecución en España en el art. 221. El art. 202 alcanza los datos de tráfico y localización correspondientes a esas comunicaciones.
- Sin asistencia técnica, con mera notificación al Estado donde está la persona (art. 31 de la Directiva): arts. 204 y 222.
LECrim: el artículo que sí exige integridad es el 588 ter f
El precepto que impone asegurar la autenticidad e integridad de lo intervenido es el art. 588 ter f LECrim, titulado «Control de la medida». Su tenor literal:
«(…) se asegurará, mediante un sistema de sellado o firma electrónica avanzado o sistema de adveración suficientemente fiable, la autenticidad e integridad de la información volcada desde el ordenador central a los soportes digitales en que las comunicaciones hubieran sido grabadas.»
Conviene no confundirlo con el art. 588 ter i, que se titula «Acceso de las partes a las grabaciones» y regula otra cosa: la entrega a las partes de copia de las grabaciones y de las transcripciones una vez alzado el secreto. Es un precepto de contradicción, no de integridad — aunque, como se ve más abajo, en el caso valenciano lo que faltó fue precisamente eso.
Lo que el 588 ter f exige, y lo que no:
- Un sistema de sellado, firma electrónica avanzada o adveración suficiente. La norma no nombra ninguna técnica concreta: no dice «hash», ni «SHA-256», ni «WORM». Fija un resultado —autenticidad e integridad— y admite cualquier sistema que lo consiga.
- Se aplica al volcado desde el sistema de interceptación a los soportes en que se graba, que es exactamente el punto donde la prueba cambia de manos.
- Va referido a una intervención acordada por un juez español conforme a los arts. 588 bis a y siguientes. Cuando la prueba llega ya practicada desde otro Estado, no hay volcado español que sellar, y por eso el debate se desplaza a si la defensa pudo contradecirla.
Conflicto normativo
La Ley 3/2018 establece el principio de reconocimiento mutuo (ejecutar la OEI sin cuestionar su fundamentacion), pero la LECrim exige garantías técnicas para la prueba digital. Cuando la prueba extranjera llega sin el sellado que el art. 588 ter f exigiría a una interceptación española, los tribunales resuelven caso por caso, y —como muestra el recorrido valenciano, absolución en enero y revocación en abril— no lo hacen de forma uniforme.
El Reglamento e-Evidence: aplicable desde agosto de 2026, operativo según el Estado
Del proyecto de 2018 al Reglamento aplicable
Consciente de las limitaciones de la OEI para la obtención de prueba digital, la Comisión Europea propuso en 2018 un nuevo marco legislativo conocido como e-Evidence (Reglamento sobre órdenes europeas de entrega y conservación de pruebas electrónicas en materia penal). Tras años de negociación, el Reglamento (UE) 2023/1543 fue aprobado el 12 de julio de 2023.
Diferencias clave entre OEI y e-Evidence
| Aspecto | OEI (Directiva 2014/41/UE) | e-Evidence (Reg. 2023/1543) |
|---|---|---|
| Destinatario | Autoridad judicial de otro Estado | Proveedor de servicios directamente |
| Plazo | 30 días para reconocer + 90 para ejecutar | 10 días desde la recepción del EPOC; 8 horas en casos urgentes |
| Ámbito datos | Todos (mediante Estado intermediario) | Datos de suscriptor, tráfico, contenido |
| Canal | Judicial directo entre Estados | Sistema informático descentralizado (art. 19): sistemas nacionales interoperables vía e-CODEX, no una plataforma única |
| Aplicación | Plazo europeo de transposición: 22-05-2017. En España, desde el 2 de julio de 2018 | Aplicable desde el 18 de agosto de 2026 |
| Alcance territorial | Solo Estados miembros UE | Cualquier proveedor que opere en la UE |
Las 8 horas no son un plazo de urgencia genérico: el Reglamento las reserva a los casos que impliquen una amenaza inminente para la vida o la integridad física de una persona, o para una infraestructura crítica. Pedirlas fuera de esos supuestos no acorta nada.
Implicaciones prácticas
El Reglamento e-Evidence es aplicable desde el 18 de agosto de 2026 y permite que una autoridad competente se dirija directamente al prestador establecido o representado en otro Estado miembro, sin pasar por la autoridad judicial del Estado donde se ubique el servidor.
Ventajas para la prueba digital:
- Eliminación del intermediario estatal (menos riesgo de alteración en transmisión)
- Plazos drásticamente reducidos (10 días ordinarios, frente a los 30 + 90 de la OEI)
- Formato estandarizado para la entrega de datos electrónicos
- Notificación a la autoridad de ejecución en determinadas órdenes de datos de tráfico y de contenido (art. 8), con una excepción cuando el delito y la residencia del afectado concurren en el Estado emisor
Riesgos identificados:
- Fragmentación de garantías: cada Estado puede imponer condiciones diferentes
- Falta de armonizacion técnica en formatos de entrega
- Tensión con legislación de protección de datos de terceros países (CLOUD Act de EE.UU.)
Calendario de aplicacion
El Reglamento e-Evidence (UE) 2023/1543 es de aplicación desde el 18 de agosto de 2026 (art. 34.2), con una salvedad: la obligación de usar el sistema informático descentralizado del art. 19 rige un año después de que se adopten los actos de ejecución. Los Estados miembros deben preparar sus sistemas judiciales para emitir y recibir órdenes electrónicas. España debera adaptar la LECrim para integrar este nuevo instrumento junto a la OEI existente.
Papel del perito informático en casos con OEI
El perito informático forense desempeña un papel determinante cuando la prueba digital ha sido obtenida o transmitida mediante OEI. Su intervención abarca tres fases críticas:
1. Verificación de la integridad de la prueba recibida
El perito debe examinar si la evidencia digital transmitida desde el Estado de ejecución mantiene su integridad:
- Comprobación de huellas: calcular el SHA-256 de lo recibido y dejar constancia del momento. Conviene saber contra qué se coteja: el Anexo A de la Directiva 2014/41/UE no tiene campo de hash ni de integridad, así que la OEI no documenta una huella de origen. Si el Estado emisor no la aportó por otra vía, lo que la huella acredita es la integridad desde la recepción en España, que es exactamente lo que cubre el art. 588 ter f, y así hay que decirlo en el dictamen: no como cotejo con Francia.
- Análisis de metadatos, con una cautela que evita un error caro: un fichero descargado por enlace y volcado a un USB siempre lleva fechas de copia, no de extracción, porque una copia normal no preserva las del origen. Eso es física de ficheros, no prueba de manipulación, y presentarlo como hallazgo se desmonta en la primera repregunta. Lo que sí aporta es examinar los metadatos internos de la exportación —los que el propio formato conserva— y contrastarlos con la cronología declarada.
- Detección de conversión de formato: Identificar si los datos originales fueron convertidos a otro formato durante la transmisión (CSV, PDF, texto plano) y si esa conversión pudo alterar el contenido
2. Evaluación de la cadena de custodia transfronteriza
- Documentación de transferencias: Revisar que cada cambio de custodia entre países esta documentado con fechas, responsables y firmas
- Identificación de brechas: Detectar periodos sin trazabilidad donde la prueba pudo haber sido accedida o modificada
- Comparación con estándares nacionales: Evaluar si la cadena de custodia del Estado de ejecución cumple los estándares equivalentes al derecho procesal español
3. Informe pericial para el tribunal
El perito elabora un informe pericial que responde a las preguntas clave del tribunal:
| Pregunta del tribunal | Metodología del perito |
|---|---|
| ¿Los datos recibidos son íntegros? | Verificación de hashes, análisis de formato, comparación con originales documentados |
| ¿Se mantuvo la cadena de custodia? | Revisión de actas de transferencia, identificación de brechas temporales |
| ¿La conversión de formato altero los datos? | Comparación de muestras, análisis de perdida de metadatos |
| ¿Los datos son autenticos? | Verificación de firmas digitales, análisis de servidores de origen |
| ¿Hubo sellado o firma en el volcado (art. 588 ter f) y acceso de la defensa a los datos brutos (art. 588 ter i)? | Evaluación de cumplimiento normativo nacional |
Pericia determinante
En la Sentencia Valencia 24/2026 la pericial de la defensa pesó en la absolución, y lo que la resolución recoge es concreto: los peritos señalaron que el volcado se hizo sin firma digital y sin valor hash de origen, y que la defensa no tuvo acceso a los datos en bruto para contradecirlo. Eso basta, y conviene no añadirle lo que la sentencia no dice: ni CSV, ni conversión de formato, ni timestamps del protocolo sobrescritos. Un informe que afirme eso apoyándose en la sentencia se desmonta abriendo las veinticinco páginas.
Preguntas frecuentes
¿Que es una Orden Europea de Investigación (OEI)?
Una OEI es un instrumento jurídico de la Union Europea, regulado por la Directiva 2014/41/UE y transpuesto en España por la Ley 3/2018, que permite a la autoridad judicial de un Estado miembro solicitar a otro la practica de diligencias de investigación. Esto incluye la obtención y transmisión de pruebas en investigaciones penales, incluyendo evidencia digital. A diferencia de los antiguos exhortos y comisiones rogatorias, la OEI funciona mediante reconocimiento mutuo directo entre autoridades judiciales, con un plazo máximo de 90 días para su ejecución. Cubre todo tipo de diligencias: desde registros e incautaciones hasta interceptación de comunicaciones y obtención de datos almacenados por proveedores de servicios.
¿Por que la OEI fue clave en la sentencia de Valencia sobre SKY ECC?
Las pruebas de SKY ECC llegaron a España desde Francia mediante OEI. Las autoridades francesas extrajeron del servidor de SKY ECC ubicado en Roubaix un volumen que Europol describe como «cientos de millones de mensajes» y distribuyeron paquetes de datos a los países solicitantes. La Audiencia Provincial de Valencia (sentencia 24/2026) absolvió a los acusados, y conviene contar bien por qué: no declaró la nulidad de la prueba. Dice expresamente que la falta de firma digital o de hash «no determina necesariamente la nulidad»; lo que hizo fue considerarla insuficiente por la suma de circunstancias. Sobre el tramo español, además, entendió que el testimonio de los agentes que descargaron y volcaron los datos bastaba para acreditar la custodia. Y esa valoración fue después anulada por el Tribunal Superior de Justicia de la Comunidad Valenciana. La absolución alcanzó a los catorce acusados.
¿Que papel tiene el perito informático en pruebas obtenidas mediante OEI?
El perito informático forense es una pieza esencial en la validación de pruebas digitales transfronterizas. Su trabajo consiste en verificar tres cosas: la integridad —calculando las huellas de lo recibido y dejando constancia de cuándo, sabiendo que el Anexo A de la Directiva no lleva campo de hash y que por tanto puede no haber huella de origen contra la que cotejar—, la autenticidad —qué firma acompaña al envío y qué documentación de extracción se adjuntó— y la cadena de custodia, comprobando que cada transferencia entre países está documentada sin huecos. Sobre las conversiones de formato, la cautela es la misma que arriba: en mensajería cifrada la exportación es inevitable, de modo que lo peritable no es que haya conversión sino que esté descrita y sea reproducible.
¿Llevas un caso con prueba digital de por medio?
El art. 336 LEC pide aportar el dictamen con la demanda o con la contestación, y los arts. 337 y 338 salvan los casos en que no fue posible. Cuanto antes se encargue, más margen hay para analizar la evidencia.
Referencias y fuentes
- Directiva 2014/41/UE del Parlamento Europeo y del Consejo, de 3 de abril de 2014, relativa a la OEI en materia penal (DOUE L 130, 1.5.2014)
- Ley 3/2018, de 11 de junio, por la que se modifica la Ley 23/2014 de reconocimiento mutuo de resoluciones penales en la UE, para regular la OEI (BOE n. 142, 12.6.2018)
- Ley de Enjuiciamiento Criminal, artículos 588 bis a 588 octies (diligencias de investigación tecnológica)
- Reglamento (UE) 2023/1543 del Parlamento Europeo y del Consejo, de 12 de julio de 2023, sobre órdenes europeas de producción y conservación de pruebas electrónicas
- TEDH, Gran Sala, Yuksel Yalcinkaya v. Turquía (demanda n. 15669/20), sentencia de 26 de septiembre de 2023
- SAP Valencia (Secc. 3.ª) 24/2026, de 21 de enero — ROJ SAP V 2/2026 · ECLI:ES:APV:2026:2. Absolución anulada por la STSJ CV 118/2026, de 22 de abril (ROJ STSJ CV 1060/2026); nueva sentencia condenatoria SAP Valencia 359/2026, de 26 de junio, ROJ SAP V 821/2026
- Europol y Eurojust (10 de marzo de 2021). New major interventions to block encrypted communications of criminal networks — europol.europa.eu. Es la nota de la operación contra SKY ECC: tres países participantes (Bélgica, Francia y Países Bajos), ~170.000 usuarios en el mundo y el flujo de unos 70.000 vigilado.
- Eurojust, Europol y EJN (2024). SIRIUS EU Electronic Evidence Situation Report 2024 — eurojust.europa.eu.
- European Judicial Network. European Investigation Order — página de recursos con guías, nota conjunta y buenas prácticas: ejn-crimjust.europa.eu.
- Comisión Europea (17 de abril de 2018). La propuesta de Reglamento es COM(2018) 225 final; la evaluación de impacto que la acompaña es SWD(2018) 118 final.
Última actualización: 27 de agosto de 2026 Categoría: Legal Código: LEG-015
Preguntas Frecuentes
¿Qué es una Orden Europea de Investigación (OEI)?
Una OEI es un instrumento jurídico de la UE (Directiva 2014/41/UE, transpuesta en España por Ley 3/2018) que permite a la autoridad judicial de un Estado miembro solicitar a otro la práctica de diligencias de investigación, incluyendo la obtención y transmisión de pruebas digitales. Sustituye a los antiguos exhortos y comisiones rogatorias con plazos tasados: hasta 30 días para resolver y hasta 90 más para ejecutar.
¿Por qué la OEI fue clave en la sentencia de Valencia sobre SKY ECC?
Las pruebas de SKY ECC llegaron a España desde Francia vía OEI. La Audiencia Provincial de Valencia (sentencia 24/2026) absolvió por considerar la prueba insuficiente, pero **sin declararla nula**: dice que la falta de firma o de hash «no determina necesariamente la nulidad». Esa valoración fue anulada después por el TSJ de la Comunidad Valenciana. Lo que el caso enseña es que la evidencia digital transmitida por OEI se defiende mejor cuando llega con garantías de integridad y autenticidad comparables a las de una intervención española (art. 588 ter i LECrim). La Audiencia no declaró la nulidad de esa prueba —dijo expresamente que la falta de firma o de hash aporta menor garantía y no determina necesariamente la nulidad—: absolvió porque, sin acceso de la defensa a los datos en bruto, la prueba no tenía aptitud para desvirtuar la presunción de inocencia. Y esa absolución fue revocada por el Tribunal Superior de Justicia el 22 de abril de 2026.
¿Qué papel tiene el perito informático en pruebas obtenidas mediante OEI?
El perito verifica que la evidencia digital transmitida vía OEI mantiene su integridad (hash), autenticidad (firma digital) y cadena de custodia documentada desde el país de origen. También examina si hubo filtrados o conversiones de formato que pudieran alterar los datos. Su informe es determinante para que el tribunal acepte o rechace la prueba.
Términos Relacionados
SKY ECC
Servicio de comunicaciones cifradas interceptado por Europol en marzo de 2021 que tenía más de 170.000 usuarios. En enero de 2026 la Audiencia Provincial de Valencia absolvió en una causa de narcotráfico al entender que, sin acceso de la defensa a los datos en bruto, esa prueba no bastaba para desvirtuar la presunción de inocencia —sin declarar su nulidad por falta de firma o hash—, pero el TSJ de la Comunitat Valenciana revocó esa absolución en abril de 2026 y declaró legítima la prueba.
EncroChat
Red de comunicaciones cifradas desmantelada en junio de 2020 por un equipo conjunto de investigación de Francia y los Países Bajos, con apoyo de Europol y Eurojust. Ofrecía teléfonos modificados con cifrado extremo a extremo, mensajes autodestructivos y funcionalidades anti-forenses, y su interceptación derivó en 6.558 detenciones en todo el mundo.
Cadena de Custodia
Protocolo legal y técnico que documenta y sostiene la integridad y la autenticidad de la evidencia digital desde su hallazgo hasta su presentación en juicio. Un defecto en ella debilita la fuerza probatoria y abre la puerta a la impugnación, pero no produce por sí solo la inadmisión de la prueba.
Evidencia Digital
Información digital (archivos, logs, mensajes) con valor probatorio en juicio. Su peso depende de que se pueda sostener su autenticidad e integridad, y la licitud de la obtención se juzga aparte, por el art. 11.1 LOPJ.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
