Asesoramiento de expertos
Actividades en la dark web y Derecho penal polaco
21.09.2026
La dark web es una parte de internet que no está indexada por los motores de búsqueda convencionales y a la que normalmente se accede mediante redes de anonimización, como Tor. Su existencia y uso no son ilegales conforme al Derecho polaco. La responsabilidad penal depende de la conducta concreta, la intención del usuario y las pruebas que demuestren su participación en un delito.
Para las empresas, la delincuencia en la dark web en Polonia no es solo una cuestión de actuación policial. Las credenciales filtradas, las bases de datos robadas, las negociaciones vinculadas a ransomware, el comercio ilícito de información corporativa y los esquemas de suplantación de identidad pueden convertirse rápidamente en un riesgo para la continuidad del negocio, el cumplimiento normativo y la reputación. Una empresa que detecte sus datos en un mercado de la darknet debe preservar las pruebas y evaluar sin demora sus obligaciones de notificación, contractuales y de ciberseguridad.
¿Cuándo se convierte una actividad en la dark web en un delito en Polonia?
El Derecho penal polaco no contempla un delito independiente denominado «uso de la dark web» o «actividad ilegal en Tor». El software Tor puede utilizarse con fines legítimos, incluidos la protección de la privacidad, la investigación o las comunicaciones seguras. La valoración jurídica cambia cuando un entorno anonimizado se utiliza para cometer, facilitar, organizar u ocultar un delito.
En la práctica, la persecución penal de actividades en la dark web puede referirse a conductas como:
- acceso no autorizado a sistemas informáticos, cuentas de correo electrónico o servicios en la nube;
- compra, venta o uso de contraseñas robadas, datos de pago o datos personales;
- fraude, phishing, fraude mediante suplantación del correo electrónico corporativo y estafas de inversión en línea;
- ataques de ransomware, extorsión y amenazas de publicar datos robados;
- comercio de drogas estupefacientes, armas, documentos falsificados u otros bienes prohibidos;
- difusión o posesión de contenido pornográfico prohibido que involucre a menores;
- ofrecimiento de malware, bases de datos robadas, acceso a botnets o herramientas diseñadas para la ciberdelincuencia.
La mera presencia de un anuncio en un mercado de la darknet no demuestra automáticamente que una persona lo haya publicado, realizado una transacción o conocido la naturaleza del material. Los investigadores deben establecer el vínculo entre el sospechoso y la cuenta, cartera digital, dispositivo, comunicación o envío pertinente. Esta distinción suele ser fundamental para la estrategia de defensa.
Disposiciones clave del Código Penal polaco aplicables a las actividades en la darknet
Dependiendo de las circunstancias de hecho, pueden aplicarse diversas disposiciones del Código Penal polaco. El acceso no autorizado a información o la interferencia con datos pueden ser perseguidos en virtud de los artículos 267, 268a o 269a del Código Penal. El artículo 267 abarca, entre otras conductas, la obtención no autorizada de información mediante la vulneración de protecciones electrónicas, magnéticas, informáticas u otras protecciones especiales.
El artículo 269b del Código Penal regula la fabricación, adquisición, venta o puesta a disposición de dispositivos o programas informáticos adaptados para cometer determinados delitos informáticos. Esta disposición puede ser relevante cuando una persona distribuye malware, herramientas de robo de credenciales o software que permite el acceso. Sin embargo, la mera capacidad técnica no siempre es suficiente: deben probarse los elementos legales del delito, incluida la finalidad exigida por la disposición aplicable.
El fraude en línea puede estar comprendido en el artículo 286 del Código Penal, mientras que el fraude informático se regula en el artículo 287. Estas disposiciones pueden ser relevantes cuando se manipula el tratamiento de datos para obtener un beneficio económico o causar un perjuicio patrimonial. Los casos que implican datos robados de tarjetas de pago, cuentas comprometidas o transacciones en línea manipuladas requieren con frecuencia pruebas digitales extensas y el rastreo de flujos financieros.
Cuando la actividad en la darknet se refiere a material de abuso sexual infantil, puede ser aplicable el artículo 202 del Código Penal. La valoración jurídica depende de la conducta, incluida la producción, difusión, presentación, almacenamiento o posesión, así como del contenido involucrado. En estos asuntos, el examen forense de dispositivos, archivos, metadatos y actividad del usuario resulta especialmente importante.
Las transacciones de drogas organizadas a través de un mercado de la darknet pueden dar lugar a responsabilidad conforme a la Ley de 29 de julio de 2005 sobre lucha contra la drogadicción. Según la conducta, pueden ser relevantes, entre otras, las disposiciones del artículo 53, relativo a la introducción en circulación de drogas estupefacientes o sustancias psicotrópicas, y del artículo 62, relativo a la posesión. La calificación depende, entre otros factores, de la sustancia, la cantidad, el papel de la persona implicada y las pruebas de una finalidad comercial.
Pruebas de mercados de la darknet y retos de la informática forense
Los casos relacionados con la dark web suelen plantear cuestiones probatorias complejas. Las autoridades policiales pueden basarse en dispositivos incautados, comunicaciones cifradas, registros de transacciones de criptomonedas, envíos postales, operaciones encubiertas, datos de servidores obtenidos en el extranjero e información compartida por organismos extranjeros.
Una dirección IP, una cartera de criptomonedas o un alias de usuario pueden constituir un indicio importante, pero no identifican automáticamente al autor del delito. Los dispositivos pueden ser compartidos, estar comprometidos o ser controlados a distancia. Las cuentas pueden crearse utilizando datos falsos. Las transferencias de criptomonedas pueden requerir un análisis especializado para determinar si una transacción puede atribuirse realmente a una persona concreta.
Por tanto, la defensa en asuntos de ciberdelincuencia debe examinar la legalidad y fiabilidad de la obtención de pruebas, la cadena de custodia, la integridad de las copias digitales y la metodología utilizada por los peritos forenses. También puede ser necesario evaluar si las pruebas extranjeras se obtuvieron y transmitieron de conformidad con las normas procesales aplicables y los mecanismos de cooperación internacional.
Persecución transfronteriza de delitos en la dark web en Polonia
Las investigaciones sobre la dark web tienen con frecuencia carácter internacional. Un sospechoso puede encontrarse en Polonia, un servidor en otra jurisdicción, el operador de un mercado en otro país y las víctimas repartidas entre múltiples Estados. Las autoridades polacas pueden recurrir a la asistencia jurídica internacional y cooperar a través de Europol, Eurojust y los canales directos disponibles en virtud de instrumentos europeos e internacionales.
La jurisdicción polaca puede aplicarse incluso cuando algunos elementos de la conducta tuvieron lugar en el extranjero. Las normas relevantes incluyen los artículos 109 a 113 del Código Penal, pero su aplicación depende de la nacionalidad, el lugar de la conducta, los efectos del delito y otras condiciones legales. Por ello, la jurisdicción debe evaluarse individualmente en cada caso.
Para las empresas, las circunstancias transfronterizas también afectan a la respuesta ante incidentes. Una violación de datos personales puede activar obligaciones en virtud del RGPD, incluida la notificación a la autoridad de control competente cuando la violación pueda entrañar un riesgo para los derechos y libertades de las personas físicas. El plazo previsto en el artículo 33 del RGPD es, por regla general, de 72 horas desde que se tiene conocimiento de la violación, con sujeción a las condiciones establecidas en dicha disposición.
Respuesta empresarial ante una amenaza en la dark web
Una empresa que identifique información robada, una exigencia de extorsión o un anuncio de suplantación de identidad en la darknet debe evitar eliminar posibles pruebas o negociar sin una evaluación documentada. Las primeras medidas deben coordinarse entre la dirección, el equipo de seguridad informática, cumplimiento normativo, comunicación y asesores jurídicos.
- Proteger los registros, dispositivos, correos electrónicos, capturas de pantalla y registros de acceso relevantes.
- Identificar si pueden verse afectados datos de clientes, empleados, información financiera o secretos empresariales.
- Evaluar las obligaciones de denuncia penal, notificación conforme al RGPD y notificación contractual.
- Limitar accesos adicionales, restablecer las credenciales comprometidas y documentar las medidas correctoras.
- Preparar comunicaciones externas e internas controladas cuando el riesgo reputacional sea significativo.
Kopeć & Zaborowski (KKZ) asesora a clientes en asuntos de ciberdelincuencia relacionados con procedimientos penales, investigaciones internas, pruebas digitales y gestión de crisis. Una respuesta rápida, pero estructurada, puede reducir las interrupciones y preservar al mismo tiempo la posición jurídica de la empresa.
Este material tiene carácter meramente informativo y no constituye asesoramiento jurídico. La calificación legal de una actividad en la dark web depende de las pruebas, del papel de la persona implicada y de las circunstancias concretas del caso.
Cuando un asunto penal relacionado con actividades en la dark web requiera una evaluación jurídica, puede ser útil consultar el caso con un abogado penalista. Una consulta temprana puede ayudar a identificar posibles actuaciones procesales y cuestiones relacionadas con las pruebas.
Preguntas frecuentes – Actividades en la dark web y Derecho penal polaco
¿Es ilegal usar Tor en Polonia?
No. El uso de Tor u otra red de anonimización no está prohibido en sí mismo. La responsabilidad penal solo puede derivarse de la conducta concreta realizada a través de dicha red.
¿Puede una persona ser procesada en Polonia por comprar bienes en un mercado de la darknet?
Sí, si los bienes o servicios son ilegales, como drogas estupefacientes, datos robados, armas, documentos falsificados o contenido pornográfico prohibido. La acusación debe probar los elementos legales pertinentes, incluidos el conocimiento y la intención cuando sean exigidos.
¿Pueden utilizarse las transacciones de criptomonedas como prueba en un caso relacionado con la dark web?
Sí. Los registros de blockchain pueden utilizarse junto con pruebas procedentes de dispositivos, registros de plataformas de intercambio, datos de comunicaciones y análisis periciales. Una dirección de cartera, por sí sola, no determina necesariamente la identidad de su usuario.
¿Qué delitos pueden aplicarse a las contraseñas y bases de datos robadas?
Según la conducta, el caso puede implicar acceso no autorizado a información conforme al artículo 267 del Código Penal, disposiciones sobre interferencia con datos, disposiciones sobre fraude o cuestiones de protección de datos personales. La calificación exacta depende de cómo se obtuvieron, utilizaron o comercializaron los datos.
¿Debe una empresa notificar los datos encontrados en la dark web?
No en todos los casos. Sin embargo, la empresa debe evaluar con prontitud si se ha producido una violación de datos personales y si es obligatoria una notificación en virtud del artículo 33 o 34 del RGPD. También pueden surgir obligaciones de denuncia penal y deberes contractuales.
¿Pueden las autoridades polacas investigar un delito en la dark web cometido parcialmente en el extranjero?
Sí. La cooperación internacional es habitual en los casos de ciberdelincuencia. El alcance de la jurisdicción polaca depende de las circunstancias y de las normas establecidas, entre otras disposiciones, en los artículos 109 a 113 del Código Penal.
Bibliografía
- [1] Ley de 6 de junio de 1997: Código Penal (Polonia), en particular los artículos 109 a 113, 202, 267, 268a, 269a, 269b, 286 y 287.
- [2] Ley de 29 de julio de 2005 sobre lucha contra la drogadicción (Polonia), en particular los artículos 53 y 62.
- [3] Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 (RGPD), en particular los artículos 33 y 34.
- [4] Convenio del Consejo de Europa sobre la Ciberdelincuencia, hecho en Budapest el 23 de noviembre de 2001.
- [5] Europol, Internet Organised Crime Threat Assessment (IOCTA) 2024.
¿Necesitas ayuda?
Paweł Gołębiewski
Abogado, Jefe de la Práctica de Derecho Penal Internacional
Asesoramiento de expertos
Vigilancia e intervenciones telefónicas en Polonia: estrategias de defensa
Vigilancia e intervenciones telefónicas en Polonia: estrategias de defensaSIM swapping y fraude telefónico en Polonia: amenaza delictiva
SIM swapping y fraude telefónico en Polonia: amenaza delictivaPruebas digitales en procesos penales en Polonia: admisibilidad
Pruebas digitales en procesos penales en Polonia: admisibilidad¿Cómo
podemos ayudarle?
con los expertos