Comprender los tipos de solicitudes EPOC y EPOC-PR es fundamental para los operadores sujetos al Reglamento de la UE sobre pruebas electrónicas. El Reglamento de la UE sobre pruebas electrónicas (Reglamento 2023/1543) representa uno de los avances más significativos en la obtención transfronteriza de pruebas digitales dentro de la Unión Europea. En esencia, el reglamento introduce dos nuevos instrumentos jurídicos —el Certificado de Orden de Presentación Europeo (EPOC) y el Certificado de Orden de Conservación Europeo (EPOC-PR)— que permiten a las autoridades judiciales de un Estado miembro de la UE solicitar pruebas digitales directamente a los proveedores de servicios establecidos en otro Estado miembro. Para los operadores de telecomunicaciones y otros proveedores de servicios, comprender la distinción entre estos dos instrumentos es esencial para establecer procesos de respuesta que cumplan con la normativa.
Este artículo ofrece un análisis detallado del EPOC y el EPOC-PR, explicando cuál es la función de cada instrumento, quién puede emitirlos, qué requisitos exigen a los prestadores de servicios, en qué se diferencian entre sí y cómo se relacionan con los ya existentes interceptación legal obligaciones.
Comprender las solicitudes EPOC y EPOC-PR
La EPOC es una orden que obliga a un proveedor de servicios a facilitar pruebas electrónicas específicas a la autoridad emisora. Es el instrumento de mayor alcance de los dos, ya que obliga a la divulgación efectiva de los datos. Las EPOC pueden emitirse para datos de abonados, datos de acceso, datos transaccionales y datos de contenido, con distintos requisitos de autorización en función de la categoría de datos solicitados.
En el caso de los datos de los abonados y los datos de acceso —que incluyen información básica de registro, direcciones IP y registros de conexión—, una orden judicial (EPOC) puede ser dictada por un juez, un tribunal, un juez de instrucción o un fiscal. En el caso de los datos transaccionales y de contenido —que incluyen los metadatos de las comunicaciones y el contenido real de las mismas—, una orden de acceso electrónico (EPOC) debe ser dictada o validada por un juez o un tribunal, lo que refleja el mayor impacto que estas categorías de datos tienen sobre la privacidad.
Cuando un proveedor de servicios recibe una EPOC, debe facilitar los datos solicitados en un plazo de diez días, o en un plazo de ocho horas en casos de emergencia. El proveedor debe presentar cualquier objeción —como dudas sobre la validez de la orden, el alcance de la solicitud o posibles conflictos con la legislación de su país— a través de un procedimiento definido en el que participe la autoridad encargada de la ejecución en el Estado miembro del proveedor. Sin embargo, el proveedor no puede negarse simplemente a cumplirla; el reglamento establece una presunción de cumplimiento, con motivos limitados para la denegación.
El EPOC supone un cambio significativo con respecto a los procedimientos tradicionales de asistencia judicial recíproca (MLA), que exigen que las solicitudes se tramiten a través de las autoridades centrales y cuya tramitación puede llevar meses o incluso años. Al permitir que las autoridades judiciales dirijan las órdenes directamente a los proveedores de servicios, el Reglamento sobre pruebas electrónicas reduce drásticamente el tiempo necesario para obtener pruebas digitales transfronterizas. Para los proveedores de servicios, esto significa que deben estar preparados para recibir, validar y responder a las EPOC en plazos muy ajustados.
El Certificado de la Orden Europea de Conservación (EPOC-PR)
La EPOC-PR es un instrumento menos intrusivo que exige al proveedor de servicios que conserve determinadas pruebas electrónicas a la espera de una solicitud posterior de entrega. A diferencia de la EPOC, la EPOC-PR no exige al proveedor que revele ningún dato, sino que simplemente le obliga a garantizar que los datos especificados no se borren, se alteren ni dejen de estar disponibles de ningún otro modo. El EPOC-PR sirve como medida cautelar que evita la pérdida de pruebas mientras la autoridad emisora prepara una orden de entrega u otro procedimiento judicial para obtener los datos.
Una EPOC-PR puede ser emitida por un abanico más amplio de autoridades que una EPOC, entre las que se incluyen los fiscales, así como los jueces y los tribunales. Esta mayor amplitud en las autoridades emisoras refleja el menor impacto sobre la privacidad que tiene la conservación de datos (los datos se conservan, pero no se revelan) en comparación con la entrega de datos (los datos se revelan efectivamente a la autoridad solicitante).
Cuando un proveedor de servicios recibe una EPOC-PR, debe tomar medidas inmediatas para conservar los datos especificados. La obligación de conservación tiene una duración de 60 días, que puede prorrogarse 30 días más si la autoridad emisora confirma que se ha iniciado una solicitud de entrega. Si no se recibe ninguna solicitud de entrega dentro del plazo de conservación, el proveedor podrá liberar los datos conservados de acuerdo con sus políticas habituales de retención.
La orden EPOC-PR resulta especialmente útil en situaciones en las que las pruebas corren el riesgo de ser eliminadas; por ejemplo, cuando un sospechoso tiene conocimiento de una investigación y podría intentar destruir pruebas, o cuando los datos están sujetos a eliminación automática en virtud de las políticas de conservación del proveedor de servicios. Al garantizar la conservación de los datos con rapidez, el EPOC-PR evita la pérdida de pruebas y, al mismo tiempo, da tiempo para llevar a cabo el proceso de autorización más riguroso que requiere una orden de entrega de pruebas.
Diferencias clave entre EPOC y EPOC-PR
Las diferencias entre el EPOC y el EPOC-PR son fundamentales y abarcan varias dimensiones. La distinción más básica radica en la finalidad: un EPOC obliga a la producción (divulgación) de datos, mientras que un EPOC-PR solo obliga a la conservación (retención) de datos. El impacto sobre la privacidad de un EPOC es significativamente mayor que el de un EPOC-PR, lo que se refleja en los diferentes requisitos de autorización y garantías procesales.
Los requisitos relativos a la autoridad emisora difieren entre ambos instrumentos. Las EPOC relativas a datos transaccionales y de contenido deben ser emitidas o validadas por un juez o un tribunal, mientras que las EPOC-PR pueden ser emitidas por los fiscales sin necesidad de validación judicial. Esta diferencia refleja el principio de proporcionalidad: cuanto más invasiva es la medida, mayor es el nivel de control judicial requerido.
Los plazos de respuesta también varían. Las EPOC exigen la presentación en un plazo de diez días (u ocho horas en casos de emergencia), mientras que las EPOC-PR exigen la conservación inmediata, con una obligación que se extiende durante 60 días (prorrogables hasta 90 días). La EPOC-PR está concebida como una medida rápida y temporal, mientras que la EPOC es una orden definitiva que exige un cumplimiento sustantivo.
Los motivos de denegación difieren entre ambos instrumentos. En el caso de los EPOC, los proveedores de servicios disponen de motivos limitados, aunque bien definidos, para presentar objeciones, entre los que se incluyen cuestiones relativas a la inmunidad o los privilegios que puedan aplicarse a los datos solicitados, el posible impacto sobre los derechos fundamentales y los conflictos con la legislación del Estado miembro del proveedor. En el caso de las EPOC-PR, los motivos de objeción son más limitados, lo que refleja el carácter menos invasivo de la conservación en comparación con la entrega.
Repercusiones para los operadores de telecomunicaciones
Los operadores de telecomunicaciones se encuentran entre los destinatarios más probables tanto de las EPOC como de las EPOC-PR, dado el volumen de datos de abonados, de tráfico y de contenidos que poseen. Los operadores deben establecer procesos y sistemas para gestionar ambos tipos de órdenes, lo que incluye la capacidad de recibir y validar las órdenes entrantes, identificar los datos pertinentes en sus sistemas, conservar los datos en respuesta a las EPOC-PR, facilitar los datos en respuesta a las EPOC, realizar un seguimiento del estado y los plazos de cada orden, y mantener la documentación y los registros de auditoría para cumplimiento de la normativa.
El plazo de respuesta de diez días para los EPOC (y de ocho horas para las emergencias) resulta especialmente exigente. Los operadores deben contar con procesos que permitan la rápida identificación y extracción de los datos solicitados, su revisión por parte de personal jurídico y de cumplimiento cualificado, y su entrega segura a la autoridad solicitante. Los procesos manuales que dependen de la intervención individual pueden no ser suficientes para cumplir estos plazos de forma sistemática, por lo que los operadores deberían plantearse invertir en sistemas automatizados o semiautomatizados para gestionar las solicitudes de pruebas electrónicas.
Relación con la interceptación legal
Es importante distinguir las órdenes de pruebas electrónicas de la interceptación legal. La interceptación legal consiste en la captura y entrega en tiempo real de las comunicaciones a medida que se producen. Las órdenes de pruebas electrónicas, por el contrario, se refieren a datos almacenados, es decir, datos que ya se han generado y que el proveedor de servicios conserva. Una EPOC puede solicitar datos históricos de tráfico, registros de abonados o contenidos almacenados, pero no autoriza la interceptación en tiempo real.
Sin embargo, ambos marcos son complementarios. Las fuerzas del orden pueden recurrir a órdenes de obtención de pruebas electrónicas para recabar datos históricos sobre los patrones de comunicación de una persona objeto de investigación y, a continuación, utilizar la interceptación legal para supervisar las comunicaciones actuales de dicha persona. Los operadores deben ser capaces de dar soporte a ambos marcos, con los sistemas y procesos adecuados para cada uno de ellos. El conservación de datos Las políticas del operador también son relevantes, ya que la disponibilidad de los datos históricos depende del tiempo que el operador conserve las diferentes categorías de datos.
Preparación para el cumplimiento de la normativa sobre pruebas electrónicas
Los operadores deberían empezar a prepararse para Cumplimiento normativo en materia de pruebas electrónicas mediante la designación de un representante legal en la UE (si aún no están establecidas en un Estado miembro de la UE) para recibir y tramitar las órdenes de pruebas electrónicas. Deberían revisar sus políticas de conservación de datos para garantizar que las categorías de datos contempladas en las pruebas electrónicas estén disponibles durante los plazos de conservación exigidos. Asimismo, deben desarrollar procedimientos internos para recibir, validar y responder tanto a las EPOC como a las EPOC-PR, formar al personal pertinente sobre los requisitos y los plazos, e implementar sistemas técnicos que faciliten la rápida identificación, conservación y extracción de los datos solicitados.
Conclusión
El EPOC y el EPOC-PR son los dos pilares del marco de la UE sobre pruebas electrónicas, y cada uno de ellos cumple una función distinta en el proceso de obtención de pruebas transfronterizas. El EPOC obliga a facilitar datos específicos, mientras que el EPOC-PR exige su conservación. Juntos, proporcionan a las fuerzas del orden un mecanismo más rápido y directo para obtener pruebas digitales a través de las fronteras de la UE, sustituyendo al lento y engorroso proceso de asistencia judicial mutua. Para los operadores de telecomunicaciones, el cumplimiento de ambos instrumentos requiere una inversión en procesos, sistemas y personal cualificado; sin embargo, las ventajas de una preparación temprana incluyen un cumplimiento más fluido, un menor riesgo normativo y una relación constructiva con las autoridades policiales que dependen de la cooperación de los operadores.
El Reglamento sobre pruebas electrónicas también establece requisitos para la creación de un sistema informático descentralizado que facilite la transmisión de órdenes de pruebas electrónicas entre los Estados miembros y los proveedores de servicios. Los operadores deben seguir de cerca el desarrollo y la implantación de este sistema y prepararse para integrarse en él cuando entre en funcionamiento. El sistema informático tiene por objeto proporcionar un canal seguro y normalizado para el intercambio de órdenes y respuestas, sustituyendo a los métodos de comunicación ad hoc que se han utilizado hasta la fecha. Implicarse desde el principio en el proceso de implementación ayudará a los operadores a evitar problemas de cumplimiento de última hora cuando el sistema entre en funcionamiento y garantizará que sus procesos internos se ajusten a los requisitos técnicos de la nueva infraestructura.
A medida que entre en vigor el Reglamento de la UE sobre pruebas electrónicas, el volumen de solicitudes EPOC EPOC-PR aumentará de forma significativa. Los operadores deben asegurarse de que sus procesos puedan gestionar las solicitudes EPOC EPOC-PR dentro de los plazos establecidos.
Artículos relacionados
Si desea leer más sobre temas relacionados, consulte estos artículos:
- En qué se diferencian la prueba electrónica y la interceptación legal, y dónde se solapan
- Reglamento de la UE sobre pruebas electrónicas: Lo que los proveedores de servicios deben saber antes de agosto de 2026
- Retención de datos con fines legales en el sector de las telecomunicaciones: qué deben conservar los operadores y durante cuánto tiempo
Recursos externos
Los siguientes recursos externos proporcionan contexto adicional y documentación oficial:



