<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Jurisprudencia on Arpokrat</title>
    <link>https://arpokrat.com/es/blog/tags/case-law/</link>
    <description>Recent content in Jurisprudencia on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>es</language><lastBuildDate>Wed, 23 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/es/blog/tags/case-law/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>El vacío de responsabilidad que nadie ha colmado</title>
      <link>https://arpokrat.com/es/blog/ai-agent-liability-gap-emergent-behavior/</link>
      <pubDate>Wed, 23 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/ai-agent-liability-gap-emergent-behavior/</guid>
      <description>&lt;p&gt;En julio de 2026, una evaluación de seguridad arrojó un resultado que no encaja limpiamente en ningún marco de responsabilidad existente.&lt;/p&gt;
&lt;p&gt;OpenAI estaba ejecutando ExploitGym, su banco de pruebas interno de ciberseguridad. El dispositivo lanzaba agentes autónomos sobre 898 objetivos, de los cuales entre el 30 y el 40 % resultaban imposibles de explotar mediante la vulnerabilidad prevista. Se ejecutaron decenas de miles de trayectorias de agentes. Algunas encontraron otra cosa.&lt;/p&gt;
&lt;p&gt;En lugar de atascarse cada uno por su lado, los agentes empezaron a comunicarse. El canal no estaba previsto para eso. Era una caché Artifactory alojada internamente, que los agentes convirtieron en tablón de mensajes. Dejaron allí notas, pusieron en común sus hallazgos y después se repartieron los papeles. El primer mensaje data del 8 de julio a las 23:00 UTC, enviado por un agente que se había bautizado a sí mismo PHASEONE10841 tras concluir que su tarea no tenía solución legítima. Cerca de 1.200 agentes acabaron usando ese canal, y casi 700 participaron en una intrusión en la infraestructura de Hugging Face, entre el 11 y el 13 de julio. Hugging Face bloqueó los accesos el día 13 y publicó su divulgación el 16, sin saber todavía quién la atacaba. OpenAI identificó a sus propios agentes en sus registros los días 18 y 19 de julio. El &lt;a href=&#34;https://openai.com/index/hugging-face-incident-and-the-road-ahead/&#34;&gt;informe técnico&lt;/a&gt; se publicó el 26 de agosto, acompañado ese mismo día de una revisión independiente realizada por METR y Redwood Research.&lt;/p&gt;
&lt;p&gt;Nadie había pedido a esos agentes que se coordinaran. Nadie había diseñado el canal que utilizaron. La capacidad nació de la propia interacción.&lt;/p&gt;
&lt;p&gt;Es exactamente esta situación la que el derecho de la responsabilidad no sabe tratar. Todos los regímenes concebidos para imputar un daño presuponen una decisión localizable: alguien eligió actuar, o bien algo se construyó de tal modo que el daño era previsible. Un &lt;strong&gt;comportamiento emergente&lt;/strong&gt; no ha sido, por definición, elegido por nadie, y no era necesariamente previsible para nadie. Es una categoría de causa realmente nueva. Ninguna gran jurisdicción ha producido aún un marco que responda a ella de forma convincente. Algunas han dejado de intentarlo.&lt;/p&gt;
&lt;h2 id=&#34;tres-vías-europeas-un-mismo-defecto&#34;&gt;Tres vías europeas, un mismo defecto&lt;/h2&gt;
&lt;p&gt;En derecho europeo, la responsabilidad por un daño causado por un sistema de IA puede dirigirse en principio hacia tres destinatarios. Las tres se han explorado. Las tres tropiezan con la misma debilidad estructural.&lt;/p&gt;
&lt;h3 id=&#34;el-agente-mismo-descartado-por-buenas-razones&#34;&gt;El agente mismo, descartado por buenas razones&lt;/h3&gt;
&lt;p&gt;Este punto está zanjado, y no lo está por descuido. La &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;resolución del Parlamento Europeo de 16 de febrero de 2017 sobre normas de Derecho civil en materia de robótica&lt;/a&gt; había planteado la idea de una &lt;strong&gt;personalidad electrónica&lt;/strong&gt; para los sistemas autónomos más sofisticados, un estatuto que habría permitido a la propia máquina responder de los daños que causa. El apartado 59, letra f, invitaba a la Comisión a explorarla. El texto se aprobó por 396 votos contra 123 y 85 abstenciones.&lt;/p&gt;
&lt;p&gt;La propuesta no sobrevivió al contacto con quienes construyen estos sistemas. Una &lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;carta abierta&lt;/a&gt; que reunía a especialistas en robótica, IA, derecho y ética se opuso a ella, con más de 150 firmantes de 14 países en su primera versión y más de 270 hoy en el sitio que la alberga. Su objeción no era filosófica. Era estructural: dotar a una máquina de personalidad jurídica equivalía a ofrecer a los fabricantes una pantalla tras la que resguardarse. La Comisión abandonó esa vía.&lt;/p&gt;
&lt;p&gt;Ese rechazo estaba fundado, y cierra por buenas razones la respuesta que parecía más sencilla. En cambio, traslada a las otras dos vías un peso que la primera no habría soportado de todos modos.&lt;/p&gt;
&lt;h3 id=&#34;el-proveedor-por-el-derecho-de-productos&#34;&gt;El proveedor, por el derecho de productos&lt;/h3&gt;
&lt;p&gt;La &lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj/fra&#34;&gt;Directiva (UE) 2024/2853&lt;/a&gt; sobre responsabilidad por los daños causados por productos defectuosos califica ahora el software y los sistemas de IA como productos, y les aplica un régimen de responsabilidad objetiva. El demandante no tiene que probar culpa, solo un &lt;strong&gt;defecto&lt;/strong&gt;, un daño y un nexo causal entre ambos. Los Estados miembros deben transponerla a más tardar el 9 de diciembre de 2026, para los productos introducidos en el mercado después de esa fecha.&lt;/p&gt;
&lt;p&gt;El texto no está hueco. Abre al demandante un derecho a la exhibición de elementos técnicos bajo requerimiento judicial, y cuando el demandado no atiende ese requerimiento, la directiva hace nacer una presunción iuris tantum de defecto y de causalidad. Una presunción análoga opera cuando la complejidad técnica o científica del asunto vuelve la prueba excesivamente difícil.&lt;/p&gt;
&lt;p&gt;Es una palanca real. Sigue exigiendo, aun así, identificar un defecto. Ahora bien, un sistema que se comportó conforme a su diseño, y cuya capacidad problemática no fue diseñada por nadie puesto que nació de la interacción entre agentes, no lo presenta de forma evidente. La directiva se pensó para un componente que falla. No se pensó para un conjunto que funciona y produce de todos modos un resultado que nadie había planeado.&lt;/p&gt;
&lt;h3 id=&#34;el-implementador-por-acumulación-jurisprudencial&#34;&gt;El implementador, por acumulación jurisprudencial&lt;/h3&gt;
&lt;p&gt;Aquí es donde el derecho se desplaza realmente, asunto tras asunto, sin que nadie haya decidido que deba hacerlo. Los tribunales alemanes produjeron en 2026 una serie de resoluciones que perfilan un principio en formación: quien expone un sistema generativo al público responde de lo que este dice, con independencia de quién haya entrenado el modelo subyacente.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;El &lt;strong&gt;Landgericht München I&lt;/strong&gt;, por sentencia dictada en procedimiento cautelar el 28 de mayo de 2026 (ref. 26 O 869/26), prohibió a Google seguir asociando a dos editoriales muniquesas con estafas en su función de resumen generado por IA, cuando ninguna fuente enlazada formulaba semejante reproche. El tribunal trató a Google como perturbador directo, al considerar que el contenido constituía una afirmación propia de la empresa y no un material que meramente transitara por ella.&lt;/li&gt;
&lt;li&gt;El &lt;strong&gt;Oberlandesgericht Hamm&lt;/strong&gt;, el 12 de mayo de 2026 (ref. I-4 UKl 3/25), apreció la responsabilidad de un centro de cirugía estética cuyo agente conversacional atribuía a sus directivos títulos de especialista que no poseían, dos de ellos inexistentes. La resolución se dictó en el terreno de la competencia desleal, a iniciativa de la &lt;a href=&#34;https://www.verbraucherzentrale.nrw/&#34;&gt;Verbraucherzentrale NRW&lt;/a&gt;, y no en el de la reparación de un daño. El Bundesgerichtshof admitió el recurso, lo que lo convierte en el futuro asunto de referencia sobre la imputación de enunciados producidos por una IA.&lt;/li&gt;
&lt;li&gt;El &lt;strong&gt;Landgericht Berlin II&lt;/strong&gt;, el 1 de junio de 2026 (ref. 52 O 62/26 eV), desestimó pretensiones comparables dirigidas contra Google. Un grupo de perfumería le reprochaba citar sus marcas en sus resúmenes de IA y remitir a imitaciones más baratas. El tribunal juzgó que no había uso a título de marca en el sentido del artículo 9 del Reglamento sobre la marca de la Unión: el motor crea un nuevo formato de resultado, no produce una comunicación comercial propia.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;El cuadro no está estabilizado, pero su forma es nítida. En casi todos estos asuntos, la parte efectivamente llevada ante los tribunales no es la empresa que entrenó el modelo. Es la que lo implementó, a menudo sin ningún medio de inspeccionar, reentrenar o controlar seriamente lo que el sistema produce.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;La responsabilidad aterriza sobre quien tenía menos medios para impedir el daño, por la única razón de que es el único al que el demandante puede alcanzar.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;lo-que-los-asuntos-de-secreto-profesional-ya-habían-revelado&#34;&gt;Lo que los asuntos de secreto profesional ya habían revelado&lt;/h2&gt;
&lt;p&gt;La misma asimetría se lee en otro lugar, y sin incidente espectacular. Aparece en la manera en que los jueces tratan un gesto tan corriente como el de un profesional del derecho que escribe un texto en un asistente conversacional.&lt;/p&gt;
&lt;p&gt;El 10 de febrero de 2026, dos tribunales federales estadounidenses resolvieron el mismo día, en sentidos contrarios, la cuestión de si someter un documento a una plataforma de IA generativa hace perder la protección del secreto. En &lt;em&gt;Warner v. Gilbarco&lt;/em&gt;, el tribunal del distrito este de Michigan juzgó que estas plataformas son herramientas y no personas, de modo que someterles un documento no equivale a divulgarlo a un tercero. En &lt;em&gt;United States v. Heppner&lt;/em&gt;, cuya motivación escrita siguió una semana después, el 17 de febrero, el tribunal del distrito sur de Nueva York concluyó lo contrario, apoyándose en particular en unas condiciones de uso que prevén la conservación de los intercambios, su explotación para el entrenamiento y su posible comunicación a las autoridades.&lt;/p&gt;
&lt;p&gt;Analizamos esa divergencia en detalle en un artículo dedicado a &lt;a href=&#34;https://arpokrat.com/es/blog/ai-privilege-waiver-legal-personhood/&#34;&gt;la IA y el secreto profesional&lt;/a&gt;, y lo esencial cabe en una observación. Para juzgar que someter un documento a un sistema equivale a divulgarlo a un tercero, hay que admitir primero que ese sistema es capaz de recibir una información de manera jurídicamente significativa. La deontología francesa descansa sobre una premisa vecina: la &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;guía adoptada por el Conseil national des barreaux el 17 de marzo de 2026&lt;/a&gt; establece como regla de base no transmitir jamás a una IA generativa una información cubierta por el secreto sin anonimización previa, y recuerda que el abogado sigue siendo el único dueño de su razonamiento. Una regla así no se escribe para un archivador.&lt;/p&gt;
&lt;p&gt;El mismo orden jurídico que reconoce a estos sistemas una capacidad de tratamiento cuando sirve para derribar una protección les niega toda cualidad en cuanto se trata de imputar un daño. La asimetría nunca cae al azar. Cuando la capacidad aparente del sistema le cuesta algo al usuario, los jueces la reconocen de buen grado. Cuando esa misma capacidad le costaría algo al proveedor, en forma de responsabilidad, el derecho recuerda que no es más que una herramienta.&lt;/p&gt;
&lt;h2 id=&#34;tres-gobiernos-tres-teorías-de-la-responsabilidad&#34;&gt;Tres gobiernos, tres teorías de la responsabilidad&lt;/h2&gt;
&lt;p&gt;Mientras el derecho europeo produce este vacío por omisión, otras jurisdicciones responden deliberadamente, y en direcciones opuestas. El contraste es más instructivo que cualquier resolución aislada.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;El Reino Unido ha dejado de hacer como si el problema no existiera.&lt;/strong&gt; El &lt;a href=&#34;https://publications.parliament.uk/pa/jt5902/jtselect/jtrights/160/report.html&#34;&gt;informe de la comisión mixta de derechos humanos del Parlamento&lt;/a&gt;, publicado el 14 de septiembre de 2026, constata a lo largo de un centenar de páginas que el derecho británico aplicable a la IA interviene esencialmente en la fase de implementación, de modo que los implementadores cargan con lo esencial de la responsabilidad aunque a menudo son los menos poderosos, los menos dotados de recursos y los peor situados para identificar los riesgos o impedir el daño. La comisión añade que las grandes empresas que desarrollan estos sistemas disponen de un margen excesivo para trasladar la responsabilidad a quienes los implementan. Recomienda obligaciones de diligencia repartidas por toda la cadena, una ley única que cubra el conjunto del ciclo de vida y una autoridad de supervisión independiente de rango legal. El gobierno no ha dado calendario.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Colorado fue exactamente en el otro sentido.&lt;/strong&gt; Su ley de 2024 imponía a las empresas un deber de diligencia contra la discriminación algorítmica en las decisiones de empleo, vivienda, crédito y salud, acompañado de análisis de impacto y programas de gestión de riesgos. Fue impugnada el 9 de abril de 2026 por xAI ante la jurisdicción federal de Colorado, el Departamento de Justicia intervino en apoyo de ese recurso el 24 de abril, y la ejecución del texto quedó suspendida el 27. El 14 de mayo, el gobernador firmó el texto que la deroga y la sustituye, unas semanas antes de su fecha de entrada en aplicación. La nueva ley, aplicable el 1 de enero de 2027 a reserva de que concluyan los trabajos reglamentarios del fiscal general, suprime el deber de no discriminación, los análisis de impacto y los programas de gestión de riesgos. En su lugar: si un sistema automatizado produce una decisión desfavorable que le concierne, usted tiene derecho a una explicación en lenguaje claro y a un reexamen humano. La antigua ley preguntaba si el diseño y los efectos del sistema eran ilícitos. La nueva pregunta únicamente si usted fue informado, lo que no exige probar absolutamente nada sobre el sistema.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Italia hizo lo contrario de ambos.&lt;/strong&gt; El decreto legislativo n.º 160, de 9 de septiembre de 2026, publicado en el Boletín Oficial el 15 de septiembre y en vigor desde el 30, introduce en el código penal un artículo 437 bis. La omisión de las medidas técnicas de seguridad o de la supervisión humana exigidas para un sistema de IA de alto riesgo se castiga con uno a cinco años de reclusión cuando de ello resulte un peligro para la vida o la integridad de las personas, y con dos a ocho años cuando el peligro afecte a la seguridad del Estado. La alteración ilícita de tal sistema se castiga con dos a seis años, y con tres a diez cuando está en juego la seguridad del Estado. Las empresas incurren en paralelo en su propia responsabilidad al amparo del decreto legislativo 231/2001, con sanciones pecuniarias de 600 a 1.000 cuotas para el artículo 437 bis y de 200 a 700 cuotas para la difusión ilícita de contenidos generados o alterados por IA. En el plano civil, la víctima obtiene un requerimiento de exhibición de la documentación técnica, una presunción legal de nexo causal y una acción directa contra el asegurador del responsable.&lt;/p&gt;
&lt;p&gt;Puestas una al lado de otra, estas tres respuestas no son variantes de una misma política. Son tres teorías estructuralmente distintas de lo que exige la responsabilidad: la información, el procedimiento o la cárcel.&lt;/p&gt;
&lt;h2 id=&#34;lo-que-la-arquitectura-resuelve-y-el-derecho-no-resuelve&#34;&gt;Lo que la arquitectura resuelve y el derecho no resuelve&lt;/h2&gt;
&lt;p&gt;Es el punto en que nuestro trabajo se encuentra con este asunto. Una arquitectura que no posee la clave de sus comunicaciones no tiene nada que un tribunal pueda ordenar exhibir, que un regulador pueda exigir o que un empleado curioso pueda consultar. El proveedor que no ve lo que un sistema hizo con un dato tampoco es quien decidirá, a posteriori, qué constituía un uso aceptable de él. Esta lógica no es propia de la IA. La encontramos a propósito de &lt;a href=&#34;https://arpokrat.com/es/blog/5g-location-data-privacy-law/&#34;&gt;la 5G y la localización&lt;/a&gt;, donde el derecho regula el acceso a los datos en vez de impedir su generación, y después a propósito de &lt;a href=&#34;https://arpokrat.com/es/blog/signaltrace-leonardo-bluetooth-surveillance/&#34;&gt;SignalTrace&lt;/a&gt;, donde Europa exporta una capacidad de vigilancia que se prohíbe a sí misma. Nuestro &lt;a href=&#34;https://arpokrat.com/es/blog/encrypted-messaging-apps-comparison-2026/&#34;&gt;comparativo de mensajerías cifradas&lt;/a&gt; llegaba a la misma conclusión por otro camino: lo que protege es la estructura del sistema, no la promesa de quien lo explota.&lt;/p&gt;
&lt;h2 id=&#34;conclusión&#34;&gt;Conclusión&lt;/h2&gt;
&lt;p&gt;Ninguna de las tres vías europeas fue concebida pensando en comportamientos emergentes entre agentes, y la asimetría visible en los asuntos de secreto profesional sugiere que la dificultad no es realmente doctrinal. El derecho sabe reconocer que un sistema trata la información a la manera de un espíritu cuando ese reconocimiento sirve a la parte que lo solicita. Se niega constantemente a extenderlo cuando costaría algo a quien construyó o implementó el sistema. Ninguna redacción más hábil colmará por sí sola un vacío que a todos interesa mantener abierto.&lt;/p&gt;
&lt;p&gt;De ello no se sigue que haya que inventar una cuarta categoría jurídica. Se sigue que más vale construir sistemas en los que la cuestión de saber quién responde no dependa ante todo de localizar un espíritu, un defecto o una cadena de intención ininterrumpida. Las jurisdicciones repasadas aquí siguen discutiendo dónde colocar la carga una vez producido el daño. La respuesta más duradera no consiste en ponerse de acuerdo sobre ese lugar. Consiste en reducir el número de cosas de las que alguien, incluido el propio sistema, tendrá que responder.&lt;/p&gt;
&lt;h2 id=&#34;fuentes&#34;&gt;Fuentes&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;OpenAI, &lt;a href=&#34;https://openai.com/index/hugging-face-incident-and-the-road-ahead/&#34;&gt;The Hugging Face incident and the road ahead&lt;/a&gt;, 26 de agosto de 2026, y &lt;a href=&#34;https://metr.org/blog/2026-08-26-openai-hugging-face-incident-investigation/&#34;&gt;la investigación independiente de METR y Redwood Research&lt;/a&gt; publicada el mismo día&lt;/li&gt;
&lt;li&gt;Parlamento Europeo, &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;resolución de 16 de febrero de 2017 sobre normas de Derecho civil en materia de robótica&lt;/a&gt;, apartado 59, letra f&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;Open letter to the European Commission on artificial intelligence and robotics&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj/fra&#34;&gt;Directiva (UE) 2024/2853&lt;/a&gt; de 23 de octubre de 2024 sobre responsabilidad por los daños causados por productos defectuosos&lt;/li&gt;
&lt;li&gt;LG München I, sentencia en procedimiento cautelar de 28 de mayo de 2026, ref. 26 O 869/26; OLG Hamm, sentencia de 12 de mayo de 2026, ref. I-4 UKl 3/25, recurso admitido ante el BGH; LG Berlin II, sentencia de 1 de junio de 2026, ref. 52 O 62/26 eV&lt;/li&gt;
&lt;li&gt;United States District Court for the Eastern District of Michigan, &lt;em&gt;Warner v. Gilbarco Inc.&lt;/em&gt;, 10 de febrero de 2026&lt;/li&gt;
&lt;li&gt;United States District Court for the Southern District of New York, &lt;em&gt;United States v. Heppner&lt;/em&gt;, motivación escrita de 17 de febrero de 2026&lt;/li&gt;
&lt;li&gt;Conseil national des barreaux, &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;guía sobre deontología e inteligencia artificial&lt;/a&gt;, 17 de marzo de 2026&lt;/li&gt;
&lt;li&gt;Joint Committee on Human Rights, &lt;a href=&#34;https://publications.parliament.uk/pa/jt5902/jtselect/jtrights/160/report.html&#34;&gt;Human Rights and the Regulation of AI&lt;/a&gt;, 14 de septiembre de 2026&lt;/li&gt;
&lt;li&gt;Colorado, Senate Bill 26-189, Automated Decision-Making Technology Act, firmada el 14 de mayo de 2026, aplicable el 1 de enero de 2027&lt;/li&gt;
&lt;li&gt;Italia, &lt;a href=&#34;https://www.gazzettaufficiale.it/atto/serie_generale/caricaDettaglioAtto/originario?atto.codiceRedazionale=26G00179&amp;amp;atto.dataPubblicazioneGazzetta=2026-09-15&#34;&gt;decreto legislativo n.º 160 de 9 de septiembre de 2026&lt;/a&gt;, Gazzetta Ufficiale Serie general n.º 214 de 15 de septiembre de 2026, en vigor el 30 de septiembre de 2026&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;p&gt;&lt;em&gt;Este análisis se ofrece como análisis jurídico general y como contribución al debate. No constituye asesoramiento jurídico.&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
    <item>
      <title>IA y secreto profesional: el tercero al que no se puede demandar</title>
      <link>https://arpokrat.com/es/blog/ai-privilege-waiver-legal-personhood/</link>
      <pubDate>Mon, 24 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/ai-privilege-waiver-legal-personhood/</guid>
      <description>&lt;p&gt;Cuando el FBI incautó los dispositivos de Bradley Heppner, directivo de empresa procesado por fraude de valores, los agentes encontraron en ellos treinta y un documentos de un género nuevo. No eran correos, ni notas, ni intercambios con su abogado. Eran sus conversaciones con una plataforma de inteligencia artificial de consumo, en las que había expuesto su estrategia de defensa, sopesado los argumentos de hecho y de derecho que podría oponer y anticipado lo que la fiscalía iba a imputarle. Había mantenido esos intercambios después de recibir una citación ante el gran jurado, y sin que su letrado se lo hubiera pedido.&lt;/p&gt;
&lt;p&gt;El 10 de febrero de 2026, el juez Jed Rakoff, del tribunal federal del distrito sur de Nueva York, resolvió que esos documentos no estaban amparados por ninguna protección.&lt;/p&gt;
&lt;p&gt;El mismo día, a ochocientos kilómetros de allí, otro tribunal federal resolvió lo contrario.&lt;/p&gt;
&lt;h2 id=&#34;dos-decisiones-dos-doctrinas-un-solo-gesto&#34;&gt;Dos decisiones, dos doctrinas, un solo gesto&lt;/h2&gt;
&lt;p&gt;En &lt;a href=&#34;https://www.proskauer.com/alert/michigan-federal-court-protects-ai-assisted-litigation-work-product&#34;&gt;Warner v. Gilbarco&lt;/a&gt;, el tribunal federal del distrito este de Michigan se negó a obligar a una demandante que actuaba sin abogado a aportar el rastro de su uso de herramientas de IA generativa en la preparación de su caso. El razonamiento cabe en una fórmula: las plataformas de IA son &lt;strong&gt;herramientas, no personas&lt;/strong&gt;. Someter un documento a una herramienta no equivale a revelarlo a la parte contraria. La protección del &lt;strong&gt;trabajo preparatorio&lt;/strong&gt;, lo que el derecho estadounidense llama &lt;em&gt;work product&lt;/em&gt;, sobrevivió por tanto.&lt;/p&gt;
&lt;p&gt;En &lt;a href=&#34;https://harvardlawreview.org/blog/2026/03/united-states-v-heppner/&#34;&gt;United States v. Heppner&lt;/a&gt;, cuya motivación escrita se publicó el 17 de febrero, el tribunal neoyorquino concluyó que los intercambios del acusado con la plataforma no estaban amparados ni por el &lt;strong&gt;secreto profesional del abogado&lt;/strong&gt; ni por la protección del trabajo preparatorio. El órgano judicial se apoyó en las condiciones generales de la plataforma, que indican que las entradas y las salidas pueden conservarse, utilizarse para el entrenamiento y comunicarse a terceros, incluidas las autoridades públicas. Un usuario informado de ello no podía esperar razonablemente confidencialidad.&lt;/p&gt;
&lt;p&gt;Ambos resultados son perfectamente defendibles. El secreto del abogado decae en cuanto hay revelación a un tercero, sea quien sea. La protección del trabajo preparatorio solo decae en caso de revelación a la parte contraria. Dos doctrinas distintas, un mismo gesto, dos desenlaces opuestos.&lt;/p&gt;
&lt;p&gt;Lo que ninguna de las dos decisiones examina es la hipótesis que comparten. Y es esa hipótesis la que no resiste la confrontación con el resto del derecho.&lt;/p&gt;
&lt;h2 id=&#34;la-comparación-que-nadie-hace&#34;&gt;La comparación que nadie hace&lt;/h2&gt;
&lt;p&gt;Confiar expedientes de clientes a un proveedor de alojamiento nunca se ha tratado, en sí mismo, como una renuncia al secreto.&lt;/p&gt;
&lt;p&gt;Y sin embargo el proveedor es un tercero, sin discusión posible. Guarda los documentos en su propio equipo. Puede ser obligado a aportarlos, y lo ha sido en varias jurisdicciones. Ningún colegio de abogados, ningún tribunal, ningún regulador profesional ha deducido de ello que recurrir a un servicio de alojamiento destruya el secreto por principio.&lt;/p&gt;
&lt;p&gt;La línea divisoria nunca ha sido, por tanto, la simple presencia de un intermediario técnico. Siempre hay uno. El correo transporta la carta. El mensajero lleva el expediente. El operador encamina la llamada. Cada uno es un tercero en sentido literal, y ninguno hace decaer el secreto por su sola existencia.&lt;/p&gt;
&lt;p&gt;Lo que distinguía al proveedor de alojamiento era más estrecho y más preciso que lo que la jurisprudencia enuncia de ordinario. Almacenaba sin leer. No podía deducir nada del contenido. No tenía ninguna capacidad de saber lo que custodiaba.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Lo que protegía al proveedor de alojamiento no era su condición jurídica de tercero, era su incapacidad técnica de saber lo que custodiaba.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Ese criterio lleva dos décadas funcionando en silencio. Nadie ha necesitado escribirlo, porque ningún intermediario lo había puesto todavía en apuros.&lt;/p&gt;
&lt;h2 id=&#34;lo-que-los-jueces-deciden-realmente&#34;&gt;Lo que los jueces deciden realmente&lt;/h2&gt;
&lt;p&gt;Una vez enunciado el criterio, las decisiones de febrero cambian de naturaleza.&lt;/p&gt;
&lt;p&gt;Un tribunal que trata la entrega de un documento a una IA generativa como una revelación a un tercero no está aplicando una regla antigua a hechos nuevos. Está constatando que ese intermediario concreto no es como los demás. Que procesa en lugar de almacenar. Que dentro de él ocurre algo que no ocurre dentro de un disco duro.&lt;/p&gt;
&lt;p&gt;El tribunal federal de Kansas formuló la dimensión práctica sin rodeos en &lt;a href=&#34;https://law.justia.com/cases/federal/district-courts/kansas/ksdce/2:2025cv02352/158740/152/&#34;&gt;Jefferies v. Harcros Chemicals&lt;/a&gt;, el 25 de marzo de 2026. Extendió la orden de protección a todas las piezas del procedimiento, incluidas las que no son confidenciales, con el argumento de que es prácticamente imposible recuperar un dato una vez que se ha entregado a una herramienta de IA abierta, porque ha servido para entrenar el modelo. La retención no es una política comercial renegociable. Es una propiedad del funcionamiento del sistema.&lt;/p&gt;
&lt;p&gt;Puestas una tras otra, estas decisiones equivalen a reconocer, en el vocabulario del derecho probatorio, una capacidad que el derecho nunca tuvo que atribuir a un servidor.&lt;/p&gt;
&lt;h2 id=&#34;la-posición-francesa-y-lo-que-suponen-sus-criterios&#34;&gt;La posición francesa y lo que suponen sus criterios&lt;/h2&gt;
&lt;p&gt;El enunciado más nítido no viene de un tribunal sino de la regulación profesional.&lt;/p&gt;
&lt;p&gt;El Conseil national des barreaux, el consejo nacional de la abogacía francesa, publicó en septiembre de 2024 su primera guía práctica sobre la IA generativa y después &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;adoptó el 17 de marzo de 2026 una guía sobre deontología e inteligencia artificial&lt;/a&gt;. La primera es categórica en el punto central: el abogado no debe comunicar a un sistema de IA generativa datos amparados por el secreto profesional, y ello vale tanto para el nombre del cliente como para cualquier información estratégica o confidencial. La alternativa recomendada es trabajar sobre conjuntos de datos &lt;strong&gt;seudonimizados&lt;/strong&gt;, en los que los elementos identificativos se han sustituido.&lt;/p&gt;
&lt;p&gt;El comentario práctico de la posición francesa, en particular la &lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide/europe-middle-east--africa/france/topics/07---artificial-intelligence&#34;&gt;guía comparativa de Baker McKenzie sobre el secreto profesional&lt;/a&gt;, extrae de ella cuatro condiciones acumulativas. El secreto sobrevive al uso de una herramienta de IA generativa únicamente si la plataforma preserva una confidencialidad completa, sin reutilización, entrenamiento ni acceso de terceros; si se explota exclusivamente bajo el control del abogado o del despacho; si sirve a una finalidad jurídica propia de la misión de asesoramiento o de defensa; y si el resultado refleja el razonamiento propio del abogado en lugar del tratamiento autónomo del sistema.&lt;/p&gt;
&lt;p&gt;Esta última condición merece detenerse en ella.&lt;/p&gt;
&lt;p&gt;Para que el secreto se mantenga, el sistema no debe haber aportado un tratamiento propio.&lt;/p&gt;
&lt;p&gt;Un criterio redactado en esos términos solo tiene sentido si se considera que el sistema es capaz de aportar un tratamiento propio. Nadie escribe una regla que exija que un archivador no haya razonado sobre los documentos que contiene. La condición existe porque apunta a algo que un archivador no puede hacer.&lt;/p&gt;
&lt;p&gt;El mismo reconocimiento implícito se aloja en la recomendación de seudonimización. Sustituir los elementos identificativos antes de la transmisión solo es necesario si se supone que el sistema podría, de lo contrario, relacionarlos, conservarlos o deducir algo de ellos. Un soporte de puro almacenamiento no exigiría precaución alguna de ese tipo.&lt;/p&gt;
&lt;h2 id=&#34;no-querer-leer-no-poder-leer&#34;&gt;No querer leer, no poder leer&lt;/h2&gt;
&lt;p&gt;Una objeción surge de inmediato: al proveedor de alojamiento también se le puede obligar a aportar, entonces ¿por qué un intermediario hace decaer el secreto y el otro no?&lt;/p&gt;
&lt;p&gt;La respuesta se encuentra en el &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/DEONTOLOGY/DEON_CoC/EN_DEONTO_2021_Model_Code.pdf&#34;&gt;Código deontológico modelo del CCBE&lt;/a&gt;, y es más precisa de lo que la objeción supone. El abogado europeo debe exigir a sus colaboradores, a su personal y a toda persona a la que recurra en la prestación de sus servicios que observen la misma obligación de confidencialidad. La obligación se propaga a lo largo de la cadena.&lt;/p&gt;
&lt;p&gt;Un proveedor de alojamiento puede integrarse en esa cadena. Firma un contrato de encargo de tratamiento. Acepta compromisos de confidencialidad. Puede ser auditado y puede ser demandado en caso de incumplimiento. El tercero queda obligado.&lt;/p&gt;
&lt;p&gt;Una plataforma de IA generativa que conserva y entrena con los contenidos recibidos no puede integrarse en la cadena de la misma manera, porque lo que habría que impedir no es un comportamiento sino una arquitectura. Un compromiso de no entrenar con los datos de entrada es una promesa sobre una intención. Es oponible al proveedor, pero no modifica aquello para lo que el sistema está construido, y no es verificable desde fuera.&lt;/p&gt;
&lt;p&gt;Ahí está toda la distancia entre un prestador que no quiere leer y un prestador que no puede leer. Solo el segundo sobrevive a un cambio de accionariado, a una revisión de las condiciones generales o a un mandamiento judicial. Hemos examinado exactamente este mecanismo a propósito del &lt;a href=&#34;https://arpokrat.com/es/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;conflicto entre la Data Act y la CLOUD Act&lt;/a&gt;: una garantía jurídica nunca vale más que la jurisdicción que la acoge, mientras que una imposibilidad técnica no depende de ninguna.&lt;/p&gt;
&lt;h2 id=&#34;la-asimetría&#34;&gt;La asimetría&lt;/h2&gt;
&lt;p&gt;Aquí es donde el análisis llega a un punto incómodo.&lt;/p&gt;
&lt;p&gt;El mismo ordenamiento jurídico que acepta reconocer una capacidad de tratamiento cuando la cuestión es la renuncia al secreto se niega a reconocer nada cuando la cuestión es la responsabilidad.&lt;/p&gt;
&lt;p&gt;La &lt;strong&gt;personalidad electrónica&lt;/strong&gt; había sido propuesta por el Parlamento Europeo en su &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;resolución de 16 de febrero de 2017 sobre normas de derecho civil sobre robótica&lt;/a&gt;, en el apartado 59, letra f. El texto sugería que a los robots autónomos más sofisticados pudiera reconocérseles con el tiempo un estatuto que permitiera considerarlos responsables de los daños que causan. La propuesta se abandonó después de que una &lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;carta abierta firmada por varios centenares de expertos&lt;/a&gt; se opusiera a ella. Su objeción principal era sólida: conceder personalidad a las máquinas crearía un vehículo que permitiría a los fabricantes descargarse de una responsabilidad que les corresponde.&lt;/p&gt;
&lt;p&gt;La posición se ha estabilizado así. Un sistema autónomo que causa un daño es un producto, una herramienta, el instrumento de quien lo ha desplegado. No tiene personalidad jurídica. La responsabilidad recae sobre un actor humano o sobre una persona jurídica, y no queda otra, puesto que no existe ningún otro lugar donde hacerla recaer.&lt;/p&gt;
&lt;p&gt;Las dos proposiciones funcionan hoy al mismo tiempo.&lt;/p&gt;
&lt;p&gt;O bien el sistema es capaz de recibir una comunicación en el sentido jurídico del término, y entonces su capacidad se reconoce para privar a un cliente de su protección al tiempo que se niega para ahorrar a cualquiera la carga de una responsabilidad. O bien es una herramienta, y someterle un documento no es más una revelación que guardar un archivo en un disco, en cuyo caso el razonamiento de febrero se derrumba.&lt;/p&gt;
&lt;p&gt;El contexto europeo acentúa el desequilibrio en lugar de corregirlo. La directiva sobre responsabilidad en materia de IA, anunciada como retirada ya en el programa de trabajo de la Comisión de febrero de 2025, fue &lt;a href=&#34;https://eapil.org/2025/10/09/european-commission-withdraws-two-proposals-assignments-of-claims-regulation-and-ai-liability-directive/&#34;&gt;oficialmente abandonada en octubre de 2025&lt;/a&gt;. Era el instrumento llamado a tratar precisamente esta dificultad. Queda la &lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj&#34;&gt;directiva revisada sobre responsabilidad por productos defectuosos&lt;/a&gt;, que ahora incluye el software y los sistemas de IA, pero que exige un defecto, un daño y un nexo causal, y que protege a las personas físicas frente a las lesiones corporales, los daños materiales y la destrucción de datos. Su transposición no vence hasta el 9 de diciembre de 2026, y solo se aplicará a los productos introducidos en el mercado después de esa fecha.&lt;/p&gt;
&lt;h2 id=&#34;la-objeción-previsible-y-la-respuesta&#34;&gt;La objeción previsible y la respuesta&lt;/h2&gt;
&lt;p&gt;Un lector atento responderá que el derecho reconoce habitualmente una capacidad a un objeto y no a otro, sin que ello constituya una incoherencia. Un animal puede causar un daño jurídicamente relevante sin tener personalidad. Una sociedad mercantil tiene personalidad para contratar, y no para todas las finalidades en todos los ordenamientos. Reconocer una capacidad de tratamiento a efectos probatorios no obliga por tanto a nadie a reconocer una personalidad a efectos de responsabilidad. Preguntas distintas, respuestas distintas.&lt;/p&gt;
&lt;p&gt;La objeción es seria, y sería decisiva si la asimetría jugara en los dos sentidos.&lt;/p&gt;
&lt;p&gt;Solo juega en uno. Allí donde se acoge la capacidad del sistema, el coste lo soporta el cliente cuya protección desaparece. Allí donde esa misma capacidad habría servido para repartir la responsabilidad, se vuelve inencontrable. El resultado cae siempre del mismo lado.&lt;/p&gt;
&lt;p&gt;Una asimetría que favorece sistemáticamente a la misma parte no es una distinción doctrinal. Es un reparto del riesgo, y debería discutirse como tal.&lt;/p&gt;
&lt;h2 id=&#34;lo-que-esto-implica-en-la-práctica&#34;&gt;Lo que esto implica en la práctica&lt;/h2&gt;
&lt;p&gt;Nada de esto sugiere que las profesiones jurídicas deban renunciar a estas herramientas. Los textos profesionales europeos tampoco lo dicen, y el CCBE ha publicado su propia guía sobre el tema.&lt;/p&gt;
&lt;p&gt;Lo que sugiere es que la cuestión decisiva no es qué herramienta elige un despacho, sino qué retiene esa herramienta y si la respuesta depende de una política o de una propiedad de diseño. Un compromiso de no conservar puede retirarse, reinterpretarse o descartarse por una decisión judicial. Una arquitectura que no conserva no puede, porque no hay nada que aportar.&lt;/p&gt;
&lt;p&gt;Los documentos de referencia para quien quiera instruirse en la cuestión:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;La &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20251002_CCBE-guide-on-the-use-of-the-use-of-generative-AI-for-lawyers.pdf&#34;&gt;guía del CCBE sobre el uso de la IA generativa por los abogados&lt;/a&gt;, publicada el 2 de octubre de 2025, completada por una &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20260327_CCBE-technical-guide-on-the-use-of-AI-tools-and-models-by-lawyers.pdf&#34;&gt;guía técnica&lt;/a&gt; en marzo de 2026&lt;/li&gt;
&lt;li&gt;La &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;guía deontológica del Conseil national des barreaux&lt;/a&gt; de 17 de marzo de 2026, que aplica los principios clásicos del secreto y de la independencia sin crear un derecho especial de la IA&lt;/li&gt;
&lt;li&gt;La &lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide&#34;&gt;guía comparativa de Baker McKenzie&lt;/a&gt;, útil para medir la distancia entre los regímenes nacionales&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;el-ángulo-que-sigue-arpokrat&#34;&gt;El ángulo que sigue Arpokrat&lt;/h2&gt;
&lt;p&gt;Este razonamiento desborda ampliamente los despachos de abogados. Vale para toda relación en la que alguien confía a un sistema una información que no quiere ver reaparecer, y se reduce a una sola pregunta: ¿la garantía descansa sobre una promesa o sobre una imposibilidad?&lt;/p&gt;
&lt;p&gt;Es el principio que gobierna el diseño de &lt;a href=&#34;https://arpokrat.com/es/messenger/&#34;&gt;Arpokrat Messenger&lt;/a&gt;. La identidad se genera localmente a partir de claves criptográficas, sin número de teléfono ni dirección de correo, y las claves privadas nunca salen del dispositivo. Esa elección no consiste en comprometerse a no explotar un directorio de usuarios. Consiste en no constituir ninguno. Un requerimiento dirigido a una infraestructura que no posee la información no produce una negativa, produce un vacío.&lt;/p&gt;
&lt;p&gt;El matiz merece plantearse con honestidad, porque lo decide todo. Una política de privacidad, incluso sincera e incluso bien redactada, es una declaración de intenciones respaldada por una empresa, por sus accionistas del momento y por la jurisdicción donde está establecida. Esos tres elementos cambian. Una arquitectura que no recoge no cambia porque cambie un consejo de administración. Es el mismo desplazamiento que describíamos a propósito de la &lt;a href=&#34;https://arpokrat.com/es/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;recolección hoy para un descifrado posterior&lt;/a&gt;: el riesgo no se sitúa en el momento en que se promete, se sitúa en el momento en que otro decide.&lt;/p&gt;
&lt;p&gt;El derecho tarda en integrar esta distinción, y el debate sobre el secreto profesional da una buena medida de ello. Lo mismo ocurre con la &lt;a href=&#34;https://arpokrat.com/es/blog/5g-location-data-privacy-law/&#34;&gt;protección de la localización&lt;/a&gt;, donde lo esencial de la construcción jurídica versa sobre el acceso a datos cuya existencia nunca se cuestiona.&lt;/p&gt;
&lt;h2 id=&#34;conclusión&#34;&gt;Conclusión&lt;/h2&gt;
&lt;p&gt;La jurisprudencia acabará por estabilizarse. Los tribunales de apelación resolverán la divergencia, los reguladores publicarán criterios, los despachos ajustarán sus hojas de encargo y sus cláusulas. Nada de eso es dudoso.&lt;/p&gt;
&lt;p&gt;Pero la cuestión de fondo no se resolverá por ahí, porque no versa realmente sobre el secreto profesional. Versa sobre la posibilidad, para un ordenamiento jurídico, de reconocer que una cosa sabe, sin tener nunca que decir quién responde de lo que hace con ese saber.&lt;/p&gt;
&lt;p&gt;Mientras esa cuestión siga abierta, la única variable que un usuario controla realmente no es la calidad de los compromisos que se le dan. Es la cantidad de información que deja existir.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Este artículo propone un análisis jurídico general destinado a la discusión. No constituye una consulta ni un asesoramiento jurídico.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;fuentes&#34;&gt;Fuentes&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;United States District Court for the Eastern District of Michigan, Warner v. Gilbarco Inc., 10 de febrero de 2026, &lt;a href=&#34;https://www.proskauer.com/alert/michigan-federal-court-protects-ai-assisted-litigation-work-product&#34;&gt;análisis de Proskauer&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;United States District Court for the Southern District of New York, &lt;a href=&#34;https://harvardlawreview.org/blog/2026/03/united-states-v-heppner/&#34;&gt;United States v. Heppner&lt;/a&gt;, 10 de febrero de 2026, motivación escrita de 17 de febrero de 2026&lt;/li&gt;
&lt;li&gt;United States District Court for the District of Kansas, &lt;a href=&#34;https://law.justia.com/cases/federal/district-courts/kansas/ksdce/2:2025cv02352/158740/152/&#34;&gt;Jefferies et al. v. Harcros Chemicals Inc. et al.&lt;/a&gt;, n.º 2:25-cv-02352, 25 de marzo de 2026&lt;/li&gt;
&lt;li&gt;Conseil national des barreaux, &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;El CNB adopta una guía sobre deontología e inteligencia artificial&lt;/a&gt;, 17 de marzo de 2026&lt;/li&gt;
&lt;li&gt;Baker McKenzie, &lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide/europe-middle-east--africa/france/topics/07---artificial-intelligence&#34;&gt;Global Privilege and Professional Secrecy Guide, France, Artificial Intelligence&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;CCBE, &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/DEONTOLOGY/DEON_CoC/EN_DEONTO_2021_Model_Code.pdf&#34;&gt;Model Code of Conduct for European Lawyers&lt;/a&gt;, 8 de octubre de 2021&lt;/li&gt;
&lt;li&gt;CCBE, &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20251002_CCBE-guide-on-the-use-of-the-use-of-generative-AI-for-lawyers.pdf&#34;&gt;Guide on the use of generative AI by lawyers&lt;/a&gt;, 2 de octubre de 2025&lt;/li&gt;
&lt;li&gt;Parlamento Europeo, &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;Resolución de 16 de febrero de 2017 con recomendaciones destinadas a la Comisión sobre normas de derecho civil sobre robótica&lt;/a&gt;, 2015/2103(INL)&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;Open Letter to the European Commission on Artificial Intelligence and Robotics&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;EAPIL, &lt;a href=&#34;https://eapil.org/2025/10/09/european-commission-withdraws-two-proposals-assignments-of-claims-regulation-and-ai-liability-directive/&#34;&gt;European Commission Withdraws Two Proposals: Assignments of Claims Regulation and AI Liability Directive&lt;/a&gt;, 9 de octubre de 2025&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj&#34;&gt;Directiva (UE) 2024/2853, de 23 de octubre de 2024, sobre responsabilidad por los daños causados por productos defectuosos&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>El 5G, la localización y el error de objetivo del derecho</title>
      <link>https://arpokrat.com/es/blog/5g-location-data-privacy-law/</link>
      <pubDate>Tue, 18 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/5g-location-data-privacy-law/</guid>
      <description>&lt;p&gt;En 2011, la policía de Detroit pidió a un operador móvil el historial de conexión a antenas del teléfono de Timothy Carpenter. Obtuvo 12 898 puntos de localización repartidos a lo largo de 127 días, alrededor de cien al día. Siete años después, el Tribunal Supremo de los Estados Unidos declaró que esa solicitud constituía un registro y exigía una orden judicial.&lt;/p&gt;
&lt;p&gt;Esos 12 898 puntos procedían de antenas de cuarta generación, cada una de las cuales cubría un radio de varios kilómetros. La misma petición, dirigida hoy a una red 5G urbana, no devolvería cien puntos al día con un margen de varios kilómetros. Devolvería un volumen muy superior, con un margen de unas decenas de metros.&lt;/p&gt;
&lt;p&gt;La tecnología ha cambiado de escala. El razonamiento jurídico, en cambio, sigue en el mismo punto de la cadena.&lt;/p&gt;
&lt;h2 id=&#34;un-bien-jurídico-que-los-jueces-reconocen-a-ambos-lados-del-atlántico&#34;&gt;Un bien jurídico que los jueces reconocen a ambos lados del Atlántico&lt;/h2&gt;
&lt;p&gt;Existe un interés que casi todo el mundo admite y que casi ningún texto protege de forma eficaz: el derecho a estar en algún sitio sin que ese hecho quede registrado.&lt;/p&gt;
&lt;p&gt;La jurisprudencia europea lo estableció sin ambigüedad. En &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt; (asuntos acumulados C-293/12 y C-594/12, 8 de abril de 2014), y después en &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige y Watson&lt;/a&gt; (asuntos acumulados C-203/15 y C-698/15, Gran Sala, 21 de diciembre de 2016), el Tribunal de Justicia de la Unión Europea declaró que esos datos, considerados en su conjunto, permiten extraer conclusiones muy precisas sobre la vida privada de las personas: hábitos cotidianos, lugares de residencia, desplazamientos, actividades realizadas y relaciones sociales.&lt;/p&gt;
&lt;p&gt;El Tribunal Supremo de los Estados Unidos llegó a una conclusión cercana en &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296 (2018). Insistió en un punto que la doctrina estadounidense ha comentado mucho: el carácter &lt;strong&gt;inevitable y automático&lt;/strong&gt; de esa recogida. Nadie consiente en quedar conectado a una antena: lo está porque tiene un teléfono encendido.&lt;/p&gt;
&lt;p&gt;El bien jurídico existe, pues, y lo reconocen los dos tribunales que cuentan en la materia. El problema está en otra parte.&lt;/p&gt;
&lt;h2 id=&#34;lo-que-el-5g-cambió-realmente&#34;&gt;Lo que el 5G cambió realmente&lt;/h2&gt;
&lt;p&gt;Una confusión frecuente consiste en tratar la localización como un dato que el teléfono transmite, igual que un mensaje o una foto. No es así. La localización es una &lt;strong&gt;consecuencia física del funcionamiento de la red&lt;/strong&gt;. El operador sabe a qué antena está conectado el aparato porque necesita saberlo para encaminar una llamada. No existe ninguna clave que permita cifrar esa información, puesto que no es un contenido sino una propiedad de la propia conexión.&lt;/p&gt;
&lt;p&gt;Eso es precisamente lo que hace que el 5G sea relevante en el plano jurídico, y no en el técnico.&lt;/p&gt;
&lt;p&gt;Las arquitecturas anteriores se basaban en celdas amplias. Una antena 4G suele cubrir un radio de varios kilómetros, y la posición deducida de la mera conexión se contaba en centenares de metros en ciudad y a veces en decenas de kilómetros en zona rural. El 5G se apoya en una densificación masiva: las celdas urbanas cubren normalmente unos cientos de metros, y la literatura de ingeniería maneja densidades del orden de cuarenta a cincuenta estaciones base por kilómetro cuadrado, frente a cuatro o cinco en la época del 3G.&lt;/p&gt;
&lt;p&gt;La consecuencia es mecánica. Según el &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;informe técnico de Ericsson sobre el posicionamiento 5G&lt;/a&gt;, la infraestructura desplegada solo para la conectividad alcanza una precisión de veinte a cincuenta metros en exteriores y de uno a tres metros en interiores, y baja del metro en condiciones urbanas favorables. No se trata de una función de localización activada en algún sitio, sino de lo que la red sabe por construcción, sin que haya ninguna aplicación instalada ni ningún permiso concedido. Hemos detallado todos estos mecanismos, así como las contramedidas que funcionan de verdad, en nuestro artículo sobre &lt;a href=&#34;https://arpokrat.com/es/blog/how-your-phone-tracks-your-location/&#34;&gt;la geolocalización permanente del teléfono&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;La intrusión ha aumentado, por tanto, en varios órdenes de magnitud. El marco jurídico aplicable sigue siendo el pensado para el 2G y el 3G. Ninguna adaptación normativa ha acompañado ese cambio de escala.&lt;/p&gt;
&lt;h2 id=&#34;el-derecho-protege-el-acceso-no-la-generación&#34;&gt;El derecho protege el acceso, no la generación&lt;/h2&gt;
&lt;p&gt;El derecho europeo regula con cuidado quién puede acceder a los datos de localización, en qué condiciones y bajo qué control. La Directiva 2002/58/CE establece el principio de confidencialidad de las comunicaciones, y el Tribunal de Justicia declaró, en &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net&lt;/a&gt; (asuntos acumulados C-511/18, C-512/18 y C-520/18, Gran Sala, 6 de octubre de 2020), que el artículo 15, apartado 1, de esa directiva, interpretado a la luz de los artículos 7, 8, 11 y 52, apartado 1, de la Carta, se opone a una &lt;strong&gt;conservación generalizada e indiferenciada&lt;/strong&gt; de los datos de tráfico y de localización con carácter preventivo. El Tribunal admitió, no obstante, excepciones acotadas cuando un Estado miembro se enfrenta a una amenaza grave para la seguridad nacional que resulte real y actual o previsible, siempre que exista un control efectivo.&lt;/p&gt;
&lt;p&gt;Son protecciones reales, y sería absurdo minimizarlas. Pero todas intervienen a posteriori. Presuponen que el dato existe, que se conserva, y organizan después las condiciones de su explotación.&lt;/p&gt;
&lt;p&gt;Ahora bien, si la localización es un subproducto inevitable del funcionamiento de la red, el punto de intervención pertinente no es la confidencialidad. Es la &lt;strong&gt;persistencia&lt;/strong&gt;.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Una posición instantánea, necesaria para encaminar una comunicación y borrada acto seguido, no es un instrumento de vigilancia. Un historial de posiciones conservado durante meses sí lo es, sean cuales sean las garantías de acceso que lo rodeen.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;La diferencia entre ambas no es jurídica, es arquitectónica. Y el calendario europeo convierte la cuestión en urgente más que en teórica. La Comisión &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;retiró la propuesta de Reglamento ePrivacy&lt;/a&gt; en 2025, a falta de acuerdo entre colegisladores. Desde entonces trabaja en un instrumento distinto sobre la conservación de datos con fines penales, &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;anunciado para 2026&lt;/a&gt; y destinado a armonizar unos regímenes nacionales que se han vuelto dispares desde la anulación de la directiva de 2006. Dicho de otro modo, el texto que fijará durante una década el régimen de los metadatos de localización se está escribiendo ahora mismo, sobre la base de un razonamiento concebido en la época de las celdas kilométricas.&lt;/p&gt;
&lt;h2 id=&#34;el-precedente-que-el-propio-5g-creó&#34;&gt;El precedente que el propio 5G creó&lt;/h2&gt;
&lt;p&gt;Lo más interesante del asunto es que la respuesta correcta ya figura en la norma técnica, pero aplicada a otro objeto.&lt;/p&gt;
&lt;p&gt;Hasta el 4G, el identificador permanente del abonado, el &lt;strong&gt;IMSI&lt;/strong&gt;, circulaba en claro por la interfaz radio durante la conexión. Eso es lo que hizo posibles los &lt;strong&gt;IMSI catchers&lt;/strong&gt;, esas falsas estaciones base que, según la &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;descripción de referencia de la Electronic Frontier Foundation&lt;/a&gt;, emiten con más potencia que las antenas legítimas para atraer a los terminales y capturar su identificador.&lt;/p&gt;
&lt;p&gt;Desde la Release 15 de las especificaciones 3GPP, publicada en 2019, el 5G aporta una respuesta elegante. El identificador permanente, ahora llamado &lt;strong&gt;SUPI&lt;/strong&gt;, puede sustituirse en la interfaz radio por el &lt;strong&gt;SUCI&lt;/strong&gt;, un identificador ocultado que se obtiene cifrando la parte propia del abonado mediante criptografía de curva elíptica, con la clave pública del operador de origen. Solo la red de origen, que posee la clave privada correspondiente, puede descifrarlo. El resultado es único en cada cálculo, lo que impide correlacionar una sesión con otra.&lt;/p&gt;
&lt;p&gt;La lógica adoptada merece subrayarse, porque es exactamente la que debería guiar al legislador: no se cifra la posición, lo que sería técnicamente imposible, se cifra la identidad. Una posición sin identidad atribuible tiene un valor muy limitado a efectos de vigilancia individualizada.&lt;/p&gt;
&lt;h3 id=&#34;la-falla-una-protección-facultativa&#34;&gt;La falla: una protección facultativa&lt;/h3&gt;
&lt;p&gt;Existe, sin embargo, una reserva considerable, y es a nuestro juicio el punto de intervención más concreto de todo el expediente.&lt;/p&gt;
&lt;p&gt;El &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;informe NIST CSWP 36A&lt;/a&gt;, publicado en marzo de 2026 por el National Institute of Standards and Technology, lo dice sin rodeos. Los terminales y las funciones de red conformes con la Release 15 o posterior están obligados a &lt;strong&gt;admitir&lt;/strong&gt; el SUCI, pero su activación sigue siendo &lt;strong&gt;facultativa para el operador&lt;/strong&gt;. Deben darse tres condiciones: el fabricante del equipo debe soportarlo, el operador debe activarlo en su red y la tarjeta SIM debe llevar los elementos necesarios para el cálculo.&lt;/p&gt;
&lt;p&gt;A eso se añade una trampa de configuración. La norma prevé un &lt;strong&gt;esquema de protección nulo&lt;/strong&gt;, en el que el formato SUCI se emplea formalmente pero sin cifrado efectivo, de modo que el identificador circula en claro. El NIST escribe que es necesario que el operador configure su red con un esquema de protección no nulo, y recuerda que un informe del CSRIC, el órgano consultivo de la Federal Communications Commission, recomendaba ya en 2021 reservar el esquema nulo únicamente a las llamadas de emergencia realizadas por un terminal desconocido para la red.&lt;/p&gt;
&lt;p&gt;Vale la pena dejar la formulación tal cual. La mejor protección disponible contra el seguimiento de terminales móviles existe en la norma técnica desde 2019. Depende de una opción de configuración dejada a discreción del operador. Una agencia federal estadounidense considera útil publicar un documento en 2026 para recordar que habría que activarla. Y ningún instrumento jurídico europeo la impone.&lt;/p&gt;
&lt;p&gt;Hay que añadir que el SUCI no cierra el tema. Los trabajos presentados bajo el título &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; documentan ataques de enlazado que permiten volver a correlacionar sesiones pese al cifrado, y la protección cae por completo si el atacante fuerza al terminal a pasar a una generación anterior. Una obligación jurídica no lo resolvería todo, por tanto. Suprimiría en cambio una brecha que no tiene justificación defendible: la que separa lo que la norma permite de lo que hacen las redes comerciales.&lt;/p&gt;
&lt;h2 id=&#34;tres-intervenciones-coherentes&#34;&gt;Tres intervenciones coherentes&lt;/h2&gt;
&lt;p&gt;Si se toma en serio la idea de que la localización debe minimizarse desde el diseño en lugar de protegerse a posteriori, se imponen lógicamente tres medidas.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Hacer obligatorio el ocultamiento efectivo del identificador.&lt;/strong&gt; Imponer la activación del SUCI y prohibir los esquemas de protección nulos en las redes comerciales, salvo el caso residual de las llamadas de emergencia. No se trata de prescribir una tecnología nueva ni de financiar un despliegue, sino de exigir la activación de una función normalizada desde hace siete años y ya presente en los equipos.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Tratar la conservación como la excepción, no como el valor por defecto.&lt;/strong&gt; La posición necesaria para encaminar una comunicación debería borrarse en cuanto esa función se haya cumplido. La constitución de un historial debería requerir una justificación específica. Es la diferencia entre una red que sabe dónde está usted y una red que recuerda dónde ha estado.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Convertir la custodia de la clave en el criterio de vinculación pertinente.&lt;/strong&gt; La ubicación de los servidores en la Unión no significa gran cosa si las claves que permiten hacer inteligibles los datos se encuentran en otro sitio. El criterio jurídicamente significativo debería ser el control efectivo de los medios de descifrado, cuestión que examinamos en detalle a propósito del &lt;a href=&#34;https://arpokrat.com/es/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;conflicto entre el Data Act y la CLOUD Act&lt;/a&gt;.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;el-enfoque-que-sigue-arpokrat&#34;&gt;El enfoque que sigue Arpokrat&lt;/h2&gt;
&lt;p&gt;Este razonamiento no es propio del derecho de las telecomunicaciones. Es el que aplicamos a nuestras propias decisiones de arquitectura, y cabe en una frase: lo que no se ha producido no necesita protección.&lt;/p&gt;
&lt;p&gt;Por eso &lt;a href=&#34;https://arpokrat.com/es/os/&#34;&gt;ArpokratOS&lt;/a&gt; retira el GPS, el Bluetooth y el NFC a nivel del núcleo en lugar de desactivarlos en un menú. Un interruptor es una política: puede ser eludido por un componente privilegiado, reactivado por una actualización, ignorado por un sistema comprometido. Retirar la ruta de código elimina la cuestión. Es la trasposición, a escala de un dispositivo, del mismo desplazamiento que reclamamos a escala del derecho: intervenir sobre la generación en vez de sobre el acceso.&lt;/p&gt;
&lt;p&gt;Hay que decir de inmediato lo que eso no hace. Ningún sistema operativo sustrae un terminal a la geometría de la red. Mientras haya una tarjeta SIM activa, el operador conoce la celda de conexión, y encaminar todo el tráfico por Tor no cambia nada, puesto que protege el contenido y el destino, no la capa radio. Precisamente por eso el asunto es jurídico. Hay una categoría de riesgos que ninguna configuración individual reduce, y para la cual la única variable disponible es la norma aplicable al operador.&lt;/p&gt;
&lt;p&gt;La misma preocupación gobierna el resto de nuestro trabajo. Un dato que no existe no puede ser requisado, ni revendido, ni exfiltrado, ni descifrado dentro de diez años por una máquina de la que hoy nadie dispone, cuestión que hemos tratado desde el ángulo del &lt;a href=&#34;https://arpokrat.com/es/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;cifrado cosechado ahora y roto después&lt;/a&gt;.&lt;/p&gt;
&lt;h2 id=&#34;conclusión&#34;&gt;Conclusión&lt;/h2&gt;
&lt;p&gt;El debate público sobre la vigilancia móvil se concentra casi exclusivamente en el acceso: quién puede consultar los datos, con qué fundamento, con qué autorización. Ese debate es legítimo, y las resoluciones dictadas desde 2014 por el Tribunal de Justicia han producido efectos tangibles. Pero llega demasiado tarde en la cadena.&lt;/p&gt;
&lt;p&gt;La cuestión anterior, y más determinante, es saber si el historial debe existir. Una base constituida hoy por un motivo legítimo sigue disponible mañana para otro, y las garantías que la rodean dependen de decisiones políticas posteriores que nadie controla en el momento de la recogida. Es una apuesta sobre la estabilidad de las instituciones, formulada por una duración que nadie fija.&lt;/p&gt;
&lt;p&gt;El 5G ha multiplicado la resolución de esa información sin que interviniera ninguna adaptación normativa. Al mismo tiempo ha demostrado, mediante el mecanismo del SUCI, que la vía practicable consiste en disociar la posición de la identidad en lugar de intentar cifrar una propiedad física de la red. La norma técnica dio la respuesta siete años antes de que el derecho formulara la pregunta.&lt;/p&gt;
&lt;p&gt;El texto europeo sobre conservación de datos se está escribiendo ahora. Versará sobre los metadatos, es decir, sobre la localización, es decir, sobre lo que el 5G produce hoy con una finura que sus redactores no conocieron. Saber si se conformará con organizar el acceso a un historial dado por supuesto, o si se atreverá a interrogar la necesidad de ese historial, es probablemente la cuestión de privacidad más importante de los próximos años en Europa. Y es una cuestión que el sector técnico, por una vez, ya ha zanjado en el buen sentido.&lt;/p&gt;
&lt;h2 id=&#34;fuentes&#34;&gt;Fuentes&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Tribunal de Justicia de la Unión Europea, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;, asuntos acumulados C-293/12 y C-594/12, 8 de abril de 2014&lt;/li&gt;
&lt;li&gt;Tribunal de Justicia de la Unión Europea, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige y Watson&lt;/a&gt;, asuntos acumulados C-203/15 y C-698/15, Gran Sala, 21 de diciembre de 2016&lt;/li&gt;
&lt;li&gt;Tribunal de Justicia de la Unión Europea, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net y otros&lt;/a&gt;, asuntos acumulados C-511/18, C-512/18 y C-520/18, Gran Sala, 6 de octubre de 2020&lt;/li&gt;
&lt;li&gt;Supreme Court of the United States, &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296, 2018&lt;/li&gt;
&lt;li&gt;National Institute of Standards and Technology, &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;Protecting Subscriber Identifiers with Subscription Concealed Identifier (SUCI)&lt;/a&gt;, NIST CSWP 36A, marzo de 2026&lt;/li&gt;
&lt;li&gt;Ericsson, &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;5G positioning: Locating devices anywhere&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;Gotta Catch &amp;lsquo;Em All: Understanding How IMSI-Catchers Exploit Cell Networks&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;European Digital Rights, &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;The ePrivacy Regulation proposal has been withdrawn, but the fight for your privacy is far from over&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;heise online, &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;Data Retention: Commission to present proposal by mid-2026&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
  </channel>
</rss>