Fallo de la Corte Suprema del Reino Unido despoja a Baréin de inmunidad en un caso histórico de spyware patrocinado por el Estado

UK Supreme Court ruling sovereign immunity spyware Bahrain spyware litigation State Immunity Act 1978 state-sponsored surveillance
S
Sophia Andersson

Data Protection & Privacy Law Correspondent

 
1 de agosto de 2026
5 min de lectura
Fallo de la Corte Suprema del Reino Unido despoja a Baréin de inmunidad en un caso histórico de spyware patrocinado por el Estado

TL;DR

• La Corte Suprema dictamina que los estados extranjeros son responsables de ataques de spyware en suelo británico. • El fallo evita la protección de la Ley de Inmunidad del Estado para la ciberguerra digital. • El caso permite a disidentes bareiníes demandar por daños psiquiátricos causados por FinSpy. • El precedente establece un nuevo estándar global para la intrusión digital y el derecho internacional.

Fallo de la Corte Suprema del Reino Unido despoja a Baréin de inmunidad en un caso histórico de spyware patrocinado por el Estado

La Corte Suprema del Reino Unido acaba de lanzar una bomba legal. En un fallo que resonará mucho más allá de las paredes de la sala del tribunal, los jueces decidieron que los estados extranjeros no pueden esconderse tras el manto de la inmunidad soberana cuando utilizan spyware para atacar a personas en suelo británico. El caso—El Reino de Baréin contra Shehabi y otro—, emitido el 27 de julio de 2026, reescribe efectivamente cómo interpretamos la Ley de Inmunidad del Estado de 1978 (State Immunity Act 1978). Es un golpe masivo a la idea de que las fronteras digitales proporcionan un refugio seguro para la represión patrocinada por el Estado.

En el centro de esta lucha se encuentran dos disidentes bareiníes, el Dr. Saeed Shehabi y Moosa Mohammed. Ellos alegan que, en 2011, agentes del Reino de Baréin infectaron remotamente sus computadoras personales con "FinSpy", un software de vigilancia particularmente dañino. La demanda es directa pero desgarradora: esto no fue solo una intrusión técnica; fue una campaña de acoso que les causó graves daños psiquiátricos. Baréin intentó que todo el caso fuera desestimado, alegando que estaban protegidos por la inmunidad soberana. La Corte Suprema, por una mayoría de 3 a 2, no lo permitió. Dictaminaron que presionar un botón de "enviar" desde el otro lado del mundo para comprometer un dispositivo en el Reino Unido cuenta como un "acto en el Reino Unido".

Puede profundizar en los detalles legales leyendo la sentencia completa de la Corte Suprema del Reino Unido. Esto no es solo una victoria para los demandantes; es un precedente que obliga al derecho internacional a ponerse finalmente al día con la realidad de la ciberguerra. Al tratar una intrusión digital como un evento físico en territorio británico, el tribunal ha despejado el camino para que este caso se dirija a un juicio completo en el Tribunal Superior (High Court).

El tira y afloja legal

El caso, catalogado como UKSC/2024/0152, es una colisión entre la diplomacia de la vieja escuela y la vigilancia moderna sin fronteras. La defensa de Baréin se basó en la Ley de Inmunidad del Estado de 1978, una legislación redactada mucho antes de que alguien se preocupara por el spyware de grado gubernamental infectando su computadora portátil doméstica. Argumentaron que un estado extranjero es intocable en los tribunales británicos. Pero la Corte Suprema adoptó una visión más pragmática: si dañas a alguien en el Reino Unido, respondes ante el Reino Unido.

El software en cuestión, FinSpy, fue desarrollado por FinFisher GMBH, una firma alemana. Amnistía Internacional ha señalado que este no es un malware común. Está diseñado para un control total e invasivo: registrando cada pulsación de tecla, observando a través de cámaras y rastreando movimientos en tiempo real. Para Shehabi y Mohammed, la violación de sus vidas privadas no fue solo una infracción; fue una causa directa del trauma por el que ahora buscan una indemnización.

Fallo de la Corte Suprema del Reino Unido despoja a Baréin de inmunidad en un caso histórico de spyware patrocinado por el Estado

Imagen cortesía de Al Jazeera

Desglose del fallo

La decisión del tribunal no es solo una victoria para los demandantes; es una clase magistral de adaptación judicial. Así es como se estructura el panorama legal actual:

Característica Detalle
ID del caso UKSC/2024/0152
Cita neutral [2026] UKSC 25
Fallo clave La inmunidad estatal no se aplica a ataques remotos de spyware
Base legal Interpretación de la Ley de Inmunidad del Estado de 1978
Resultado El caso procede al Tribunal Superior para un juicio completo

Las implicaciones son enormes. Como informó Amnistía Internacional, este fallo actúa como un importante elemento disuasorio. Envía un mensaje claro: no puedes esconderte detrás de un pasaporte diplomático mientras desmantelas remotamente la privacidad de alguien desde el extranjero.

Por qué esto es importante para el futuro

Durante años, los estados han operado bajo la suposición de que podían realizar "vigilancia digital" con relativa impunidad porque el acto físico ocurría en otro lugar. Este fallo cierra esa laguna. Al vincular la infección digital con la ubicación física del dispositivo de la víctima, el poder judicial ha ampliado el alcance de la ley de responsabilidad civil nacional para cubrir las realidades de las amenazas del siglo XXI.

Considere las conclusiones para futuros litigios:

  • Alcance jurisdiccional: La interferencia digital remota ahora se reconoce legalmente como un acto doméstico cuando afecta a personas dentro del Reino Unido.
  • Responsabilidad: Los estados extranjeros están sujetos a procedimientos civiles por lesiones personales causadas por ciber-vigilancia patrocinada por el Estado.
  • Precedente: El fallo proporciona una plantilla para futuros litigios que involucren otras formas de acoso digital y ciberespionaje dirigido por el Estado.
  • Progresión del juicio: El caso ahora regresará al Tribunal Superior, donde se examinarán las acusaciones específicas de acoso y lesiones en sus méritos.

Como señaló Al Jazeera, el rechazo de la apelación de Baréin señala una postura judicial robusta contra el uso de la tecnología como arma para silenciar la disidencia. La decisión mayoritaria de 3 a 2 subraya un consenso creciente: los derechos individuales y la privacidad deben tener prioridad sobre las interpretaciones obsoletas de la inmunidad soberana cuando esos derechos son violados por actores estatales extranjeros.

El próximo juicio en el Tribunal Superior estará bajo la lupa. Se espera que examine el alcance de la vigilancia, los métodos utilizados por los agentes y el vínculo directo entre el despliegue de FinSpy y las lesiones reclamadas por el Dr. Shehabi y el Sr. Mohammed. Esto no se trata solo de dos hombres; se trata de la primera vez que un estado extranjero será obligado a responder por sus operaciones de inteligencia digital en un tribunal británico.

El debate sobre los límites de la inmunidad estatal en la era digital ha pasado de lo teórico a lo práctico. Al afirmar que la ley debe evolucionar para abordar las realidades de la ciber-vigilancia remota patrocinada por el Estado, el poder judicial del Reino Unido ha establecido un estándar que probablemente influirá en las normas legales internacionales durante años. El mensaje es claro: el ámbito digital ya no es una frontera sin ley para los estados soberanos.

S
Sophia Andersson

Data Protection & Privacy Law Correspondent

 

Sophia Andersson is a former privacy attorney turned technology journalist who specializes in the legal landscape of data protection worldwide. With a law degree from the University of Stockholm and five years of practice in EU privacy law, she brings a unique legal perspective to the VPN and cybersecurity space. Sophia has covered landmark legislation including GDPR, CCPA, and emerging data sovereignty laws across Asia and Latin America. She serves as an advisory board member for two digital rights organizations.

Noticias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de lectura
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Por Viktor Sokolov 4 de agosto de 2026 4 min de lectura
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Por Elena Voss 3 de agosto de 2026 4 min de lectura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de lectura
common.read_full_article