Conservación de direcciones IP en Alemania: qué deben almacenar los proveedores de servicios de Internet (ISP) y los operadores móviles virtuales (MVNO) en virtud del nuevo artículo 177 de la Ley de Telecomunicaciones (TKG)

Conservación de direcciones IP en Alemania: la dirección IP pública, el puerto, el identificador de línea y la marca de tiempo se almacenan durante tres meses en un repositorio de conservación independiente, de conformidad con el artículo 177 de la TKG.

Conservación de direcciones IP vuelve a estar en la agenda alemana. Según el proyecto de ley del Gobierno sobre la conservación de direcciones IP (documento del Bundestag n.º 21/6581), todos los proveedores de servicios de acceso a Internet deberán almacenar qué dirección IP pública —y, en caso de CGNAT, qué puertos— se asignó a cada conexión, durante tres meses. El objetivo es concreto: las autoridades deben poder identificar al abonado asociado a una dirección IP detectada en el marco de una investigación.

Para los proveedores de servicios de Internet (ISP), los operadores de telefonía móvil y los operadores móviles virtuales (MVNO), esta obligación plantea cuestiones prácticas. ¿Qué datos exactamente? ¿Es suficiente con la contabilidad RADIUS? ¿Qué ocurre con CGNAT, IPv6 y las conexiones permanentes? ¿Y quién es responsable cuando la dirección IP se asigna en la red de origen? Este artículo responde a estas preguntas basándose en el borrador actual.

Estado: Este artículo recoge el borrador del Gobierno tal y como se presentó en el Bundestag (primera lectura el 24 de junio de 2026; actualmente se encuentra en comisión). Los detalles aún pueden sufrir modificaciones.

Puntos clave

  • Solo proveedores de servicios de acceso a Internet están obligados en virtud de § 177 de la TKG-E, que, según la exposición de motivos, asciende a unas 700 empresas. Los proveedores de alojamiento web, correo electrónico, mensajería instantánea y VoIP no se incluyen.
  • Los proveedores deben conservar el dirección IP pública (IPv6: el prefijo asignado), el puertos cuando sea necesario para indicar la autoría, el línea e identificador de usuario, y inicio y fin de la tarea, al segundo, con zona horaria.
  • Las direcciones de destino, las URL, los volúmenes, el contenido y los datos de ubicación no forman parte de la obligación y no deben incluirse en el almacén de conservación.
  • El plazo de conservación es de tres meses. Todavía se está debatiendo cuándo comienza exactamente este periodo en el caso de las sesiones de larga duración.
  • Los datos pueden solo se utilizará para identificar a los abonados (art. 174 de la TKG) y para las solicitudes de pruebas electrónicas de los abonados. Debe ser almacenados por separado y se eliminan de forma irreversible.
  • La contabilidad RADIUS abarca la mayoría de los campos, pero no las asignaciones de puertos CGNAT. Es obligatorio el registro de NAT.
  • Operadores móviles virtuales (OMV) y distribuidores Debe asegurarse de que los datos se almacenen incluso si la asignación de direcciones IP se realiza en el socio mayorista (art. 177, apartado 2).
  • Los proveedores dispondrán de seis meses después de su entrada en vigor para cumplir con ello.

¿Por qué la conservación de las direcciones IP y por qué ahora?

Las anteriores normas alemanas sobre conservación de datos no se aplican desde 2017, y en 2022 el Tribunal de Justicia de la UE (TJUE) las declaró incompatibles con el Derecho de la UE (SpaceNet). No obstante, el TJUE ha admitido que conservación general de las direcciones IP asignadas al origen de una conexión puede estar permitido durante un período limitado, durante un período limitado. En 2020 lo permitió para luchar contra los delitos graves (La Quadrature du Net), y en 2024 lo amplió a los delitos penales en general, siempre que los datos se mantuvieran separados de forma totalmente hermética de otros datos (La Quadrature du Net II). El nuevo proyecto de ley se basa en esta jurisprudencia. Limita la conservación a los datos necesarios para identificar a un abonado y los vincula con la investigación específica congelación rápida procedimiento descrito en nuestro artículo anterior. No obstante, se considera probable que se presente un nuevo recurso ante el TJUE.

¿Quién está obligado?

Se aplica a: cualquier persona que preste servicios de acceso a Internet (art. 3, n.º 23, de la TKG):

  • Proveedores de servicios de Internet de línea fija (ADSL, cable, fibra óptica), incluidos los revendedores al por mayor
  • Proveedores de datos móviles: operadores de redes móviles (MNO), operadores móviles virtuales (MVNO) completos, operadores móviles virtuales (MVNO) ligeros y proveedores de servicios con su propio contrato de cliente. En el caso de los operadores móviles virtuales (MVNO) ligeros y los proveedores de servicios, se aplica la cláusula de venta al por mayor del artículo 177, apartado 2.
  • Operadores de puntos de acceso Wi-Fi públicos, en los que el servicio esté disponible para el público (se evaluará caso por caso)

No está incluido:

  • Proveedores especializados exclusivamente en alojamiento web, correo electrónico, mensajería instantánea, VoIP y SMS. Los que prestan servicios de telecomunicaciones siguen estando sujetos a órdenes de bloqueo inmediato y a solicitudes de datos de tráfico.
  • Las redes no públicas, como las LAN corporativas, y, según la opinión mayoritaria, el Wi-Fi para invitados que se ofrece como servicio complementario

¿Qué es lo que hay que guardar exactamente?

§ 177 (1) Datos Notas
N.º 1 Dirección IP pública asignada al abonado Dirección IPv4; en el caso de IPv6, el prefijo asignado
N.º 2 Números de puerto o bloques de puertos, además de otros datos de tráfico si son necesarios para una atribución única Aplicable a CGNAT, NAT44 y NAT64
N.º 3 Identificador único de línea e identificador de usuario asignado ID de línea, IMSI/MSISDN, número de contrato, nombre de usuario
N.º 4 Fecha y hora de inicio y fin de la tarea, con precisión de segundos, indicando la zona horaria Se aplica a las asignaciones de direcciones IP y puertos

Quedan expresamente excluidos: direcciones IP de destino, servicios o URL a los que se ha accedido, volúmenes de datos, contenido, ubicación y datos móviles, así como datos sobre el uso de otros servicios.

Plazo de conservación: tres meses cada uno. Según lo establecido, el plazo comienza a contar a partir del fin del trabajo. En el caso de las conexiones de línea fija siempre activas, esto puede suponer, en la práctica, un tiempo de almacenamiento mucho mayor, por lo que las asociaciones del sector han solicitado una aclaración.

¿Es suficiente la contabilidad RADIUS?

En la mayoría de los ámbitos, sí. La contabilidad RADIUS (o sus equivalentes Diameter/CDR en las redes móviles) es la fuente natural:

Atributo RADIUS § 177 campo
Tipo de estado de la cuenta (Inicio / Actualización provisional / Fin) con marca de tiempo del evento Inicio y finalización del trabajo (n.º 4)
Dirección IP enmarcada, prefijo IPv6 enmarcado, prefijo IPv6 delegado Dirección IP o prefijo asignado (n.º 1)
Nombre de usuario, Identificador de estación de llamada, IMSI 3GPP, Identificador de puerto NAS / ID de línea Identificador de línea y de usuario (n.º 3)
Acct-Session-Id Clave de correlación

En las redes móviles, los registros Diameter Gy/Rf, los registros de tarificación de PGW o SMF/CHF, o la contabilidad RADIUS en la interfaz Gi/SGi (inicio y fin de sesión, dirección IP asignada) cumplen la misma función.

Detrás de CGNAT, RADIUS no es suficiente. Los bloqueos de puertos y las asignaciones de puertos se crean en la pasarela NAT, no en el sistema AAA. Los proveedores deben Registro de CGN, como los registros de asignación de bloques de puertos (PBA), el syslog o la exportación IPFIX desde la pasarela NAT. A continuación, se correlacionan los registros: la dirección IP privada y la hora (RADIUS), junto con la dirección IP pública, el bloque de puertos y la hora (registro CGN), identifican la línea. En la exposición de motivos se señala que los sistemas NAT que no puedan realizar esta tarea deberán ser sustituidos, lo que se prevé que constituya la partida de gasto más importante. NAT determinista, con bloques de puertos fijos por abonado, reduce drásticamente el volumen de registros y simplifica las búsquedas.

Las obligaciones de los proveedores, paso a paso

1. Recogida

  • Define las fuentes de datos: registros de sesión y de contabilidad, y registros de CGNAT.
  • Asegúrate de que se registren las cuatro categorías de datos por completo y al segundo, incluso en las transiciones entre sesiones, como la reautenticación, el traspaso, los cambios de IP y las nuevas asignaciones de bloques de puertos.
  • Sincroniza la hora (NTP) y registra la zona horaria o el UTC de forma coherente.

2. El caso del mercado mayorista (art. 177, apartado 2): operadores móviles virtuales (OMV) y revendedores

Un proveedor que no genere por sí mismo todos los datos —por ejemplo, porque la asignación de direcciones IP y el NAT se realizan en el operador de red móvil (MNO) o en un agregador— debe asegurarse de que los datos que faltan sigan estando almacenados. Hay dos opciones:

  • A obligación contractual de retención para el socio mayorista, incluido el compromiso de responder a las solicitudes, o
  • A fuente de datos en el almacén de retención del propio proveedor o en uno subcontratado.

Previa solicitud, el proveedor deberá informar sin demora a la BNetzA ¿Quién almacena los datos?. El incumplimiento de esta obligación constituye una infracción administrativa. En la práctica, la asignación de la dirección IP y el puerto al cliente del MVNO debe poder identificarse mediante el identificador (IMSI/MSISDN) por parte del MVNO. Para más información, véase LI para operadores móviles virtuales (OMV) que solo ofrecen eSIM y Responsabilidades de los MVNO frente a las de los MNO.

3. Almacenamiento y protección

  • Solicitar medidas técnicas y organizativas de última generación contra el acceso y el uso no autorizados.
  • Guarda los datos separados técnicamente de todos los demás datos de los usuarios finales: su propia base de datos o sistema, y sin mezclarlos con los de facturación ni con los de CRM.
  • Guárdalo de manera que el se puede identificar al abonado sin demora, mediante una búsqueda a partir de la dirección IP, el puerto y la marca de tiempo para identificar la línea y el usuario.
  • Bórralo de forma irreversible al cabo de tres meses, mediante una tarea de eliminación automática y con constancia de dicha eliminación.

4. Limitación estricta de la finalidad

Los datos conservados pueden solo se puede utilizar para:

  1. Solicitudes de datos de abonados basadas en una dirección IP (§ 174, apartado 1, tercera frase, de la TKG), con arreglo a la StPO, la BKAG, la BPolG o la legislación regional
  2. Datos de los abonados en relación con las órdenes europeas de conservación y entrega de datos bajo el Reglamento sobre las pruebas electrónicas

Cualquier otro uso, como el marketing, la gestión de abusos o las reclamaciones civiles por divulgación de información, es no está permitido a partir de este conjunto de datos. Si necesitas esos datos para tus operaciones, mantén un conjunto de datos operativo independiente con su propio periodo de conservación, más corto. Los datos conservados también pueden no se revelen como datos de tráfico con arreglo al artículo 100g del Código de Procedimiento Penal (StPO).

5. Respuesta a las solicitudes

  • Comprobación formal de la solicitud por parte de un empleado cualificado, o de forma automática a través de la interfaz.
  • Envío completo sin demora y la confidencialidad para con el abonado.
  • ETSI-ESB para proveedores con 100 000 o más socios contractuales (además del E-Mail-ESB), el E-Mail-ESB solo para pequeños proveedores.
  • Registro conforme al artículo 35 de la TKÜV, incluyendo la base jurídica sobre la que se almacenaron los datos.
  • Remuneración: 15 euros por un máximo de tres identificadores (JVEG n.º 201; actualmente 45 EUR por un máximo de diez identificadores).

6. Supervisión

  • Enviar documentos de implementación (sistemas, procedimientos, separación, supresión) a la BNetzA sin demora una vez que se inicie el servicio, y comunicar cualquier cambio.
  • Se espera que revisiones periódicas. El TKÜV y el TR TKÜV especificarán los sistemas, los procedimientos y las instalaciones técnicas.
  • Plazo: a más tardar seis meses después de la entrada en vigor de la ley.

Plan de acción: un almacén de conservación que cumple con la normativa

  1. Transmisión Registros de contabilidad de RADIUS/Diameter y de CGN en un almacén de retención específico. No basta con conservar la base de datos de la AAA durante tres meses, ya que eso incumple el requisito de separación.
  2. Almacena únicamente los campos del § 177 (minimización de datos). Elimina los campos operativos, como los volúmenes o las direcciones IP de NAS, o guárdalos por separado con un plazo de conservación más corto.
  3. Registrar actualizaciones provisionales para sesiones prolongadas, de modo que las asignaciones de carácter permanente sigan siendo rastreables. La posibilidad de que se puedan eliminar anticipadamente partes de una asignación en curso dependerá de la redacción definitiva de la ley.
  4. Eliminar automáticamente tres meses después de la finalización de cada misión, con registro de actividades.
  5. Proporcionar una API de búsqueda para el equipo de divulgación: (IP pública, puerto, marca de tiempo, zona horaria) → identificador de línea → datos del abonado.
  6. Conectarse a ESB / E-Mail-ESB para las solicitudes y respuestas entrantes.
  7. Documentarlo todo para la BNetzA.

Cómo te ayuda ICS: tu almacén de retención designado

ICS International Carrier Services tiene más de 20 años de experiencia en telecomunicaciones, interceptación legal y el cumplimiento normativo y contiene múltiple Autorizaciones de la BNetzA. En el caso de los proveedores de servicios de Internet (ISP) y, sobre todo, de los operadores móviles virtuales (MVNO), ICS puede gestionar el centro de retención como entidad de almacenamiento designada con arreglo al artículo 177, apartado 2, la entidad que usted indique a la BNetzA.

  • Análisis de deficiencias de tus registros de RADIUS/Diameter, del núcleo de paquetes y de CGNAT, de conformidad con el artículo 177.
  • Fuentes de datos y conectores desde sus sistemas AAA, PGW/UPF y pasarelas NAT, o desde su operador de red móvil (MNO) anfitrión.
  • Un almacén de retención independiente y cifrado que contenga únicamente los campos obligatorios, con eliminación automática y registro de la eliminación.
  • Servicio de búsqueda y divulgación: Identificación de abonados basada en IP, puerto y hora, con respuesta a través de ESB o E-Mail-ESB, incluyendo Facturación de JVEG.
  • Documentación de la BNetzA y apoyo durante las auditorías.
  • Almacén de datos de abonados: búsquedas rápidas de abonados, preparadas para auditorías, en los sistemas de facturación, aprovisionamiento y CRM. Consulta nuestra Soluciones de conservación de datos.
  • En combinación con la congelación rápida y las pruebas electrónicas procesos, de modo que todos los tipos de solicitudes se gestionen en un único lugar.

El plazo de seis meses es corto, sobre todo si hay que sustituir las pasarelas NAT. Contacto ICS para iniciar tu evaluación de preparación.

Preguntas frecuentes

¿Qué es la conservación de direcciones IP?

La conservación de direcciones IP es la obligación que tienen los proveedores de acceso a Internet de almacenar qué dirección IP pública —y, en su caso, qué puertos— se asignó a cada conexión y en qué momento. El objetivo es poder identificar posteriormente al abonado asociado a una dirección IP.

¿Durante cuánto tiempo deben conservarse las direcciones IP en Alemania?

Según el proyecto de ley del Gobierno relativo al artículo 177 de la TKG, durante tres meses. Según la redacción del texto, el plazo comienza al finalizar la asignación, algo que las asociaciones del sector han solicitado que se aclare en el caso de las sesiones de larga duración.

¿Tienen los operadores móviles virtuales (MVNO) la obligación de almacenar direcciones IP?

Sí, siempre que proporcionen acceso a Internet a través de su propia relación con el cliente. Si la dirección IP se asigna en la red del operador principal, el operador móvil virtual (OMV) debe garantizar, mediante un contrato o un flujo de datos, que los datos se almacenan, y debe poder indicar a la BNetzA el nombre de la entidad encargada del almacenamiento.

¿Es suficiente el registro RADIUS para la conservación de direcciones IP?

Incluye la dirección IP asignada, los identificadores y las marcas de tiempo. Sin embargo, detrás de un NAT de nivel de operador, las asignaciones de puertos solo las conoce la pasarela NAT, por lo que también es necesario el registro de CGN (por ejemplo, los registros de asignación de bloques de puertos).

No. Los datos conservados solo pueden utilizarse para atender las solicitudes de datos de abonados por parte de las autoridades y para las solicitudes de pruebas electrónicas de los abonados. Para otros fines se requiere un conjunto de datos operativos independiente con su propia base jurídica.

Aviso legal: Este artículo ofrece información general basada en el proyecto del Gobierno alemán (BT-Drs. 21/6581) a fecha de septiembre de 2026. No constituye asesoramiento jurídico. Las disposiciones, los plazos y los detalles técnicos pueden sufrir modificaciones durante el proceso parlamentario y en el TKÜV / TR TKÜV.

Recursos externos

Scroll al inicio
ICS
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.