El Tribunal Supremo del Reino Unido retira la inmunidad a Baréin en un caso histórico sobre software espía patrocinado por el Estado

UK Supreme Court ruling sovereign immunity spyware Bahrain spyware litigation State Immunity Act 1978 state-sponsored surveillance
S
Sophia Andersson

Data Protection & Privacy Law Correspondent

 
1 de agosto de 2026
5 min de lectura
El Tribunal Supremo del Reino Unido retira la inmunidad a Baréin en un caso histórico sobre software espía patrocinado por el Estado

TL;DR

• El Tribunal Supremo dictamina que los Estados extranjeros son responsables de los ataques de software espía en suelo británico. • La sentencia elude la protección de la Ley de Inmunidad del Estado para la ciberguerra digital. • El caso permite a los disidentes bareiníes demandar por daños psiquiátricos causados por FinSpy. • El precedente establece un nuevo estándar global para la intrusión digital y el derecho internacional.

El Tribunal Supremo del Reino Unido retira la inmunidad a Baréin en un caso histórico sobre software espía patrocinado por el Estado

El Tribunal Supremo del Reino Unido acaba de lanzar una bomba jurídica. En una sentencia que resonará mucho más allá de las paredes del tribunal, los jueces decidieron que los Estados extranjeros no pueden esconderse tras el manto de la inmunidad soberana cuando utilizan software espía para atacar a personas en suelo británico. El caso —The Kingdom of Bahrain v Shehabi and another—, dictado el 27 de julio de 2026, reescribe efectivamente cómo interpretamos la Ley de Inmunidad del Estado de 1978 (State Immunity Act 1978). Es un duro golpe a la idea de que las fronteras digitales proporcionan un refugio seguro para la represión patrocinada por el Estado.

En el centro de esta lucha se encuentran dos disidentes bareiníes, el Dr. Saeed Shehabi y Moosa Mohammed. Alegan que, en 2011, agentes del Reino de Baréin infectaron remotamente sus ordenadores personales con "FinSpy", un software de vigilancia particularmente dañino. La demanda es directa pero desgarradora: no se trató solo de una intrusión técnica, sino de una campaña de acoso que les causó graves daños psiquiátricos. Baréin intentó que el caso fuera desestimado, alegando que estaban protegidos por la inmunidad soberana. El Tribunal Supremo, por una mayoría de 3-2, no lo aceptó. Dictaminaron que pulsar un botón de "enviar" desde el otro lado del mundo para comprometer un dispositivo en el Reino Unido cuenta como un "acto en el Reino Unido".

Puede profundizar en los detalles legales leyendo la sentencia completa del Tribunal Supremo del Reino Unido. Esto no es solo una victoria para los demandantes; es un precedente que obliga al derecho internacional a ponerse finalmente al día con la realidad de la ciberguerra. Al tratar una intrusión digital como un evento físico en territorio británico, el tribunal ha despejado el camino para que este caso llegue a un juicio completo en el Tribunal Superior (High Court).

El tira y afloja legal

El caso, catalogado como UKSC/2024/0152, es una colisión entre la diplomacia de la vieja escuela y la vigilancia moderna sin fronteras. La defensa de Baréin se basó en la Ley de Inmunidad del Estado de 1978, una legislación redactada mucho antes de que alguien se preocupara por el software espía de grado gubernamental infectando su portátil doméstico. Argumentaron que un Estado extranjero es intocable en los tribunales británicos. Pero el Tribunal Supremo adoptó una visión más pragmática: si dañas a alguien en el Reino Unido, respondes ante el Reino Unido.

El software en cuestión, FinSpy, fue desarrollado por FinFisher GMBH, una firma alemana. Amnistía Internacional ha señalado que este no es un malware común. Está diseñado para un control total e invasivo: registrando cada pulsación de tecla, observando a través de cámaras y rastreando movimientos en tiempo real. Para Shehabi y Mohammed, la violación de sus vidas privadas no fue solo una transgresión; fue una causa directa del trauma por el que ahora buscan una indemnización.

El Tribunal Supremo del Reino Unido retira la inmunidad a Baréin en un caso histórico sobre software espía patrocinado por el Estado

Imagen cortesía de Al Jazeera

Análisis de la sentencia

La decisión del tribunal no es solo una victoria para los demandantes; es una clase magistral de adaptación judicial. Así es como se estructura actualmente el panorama legal:

Característica Detalle
ID del caso UKSC/2024/0152
Cita neutral [2026] UKSC 25
Sentencia clave La inmunidad estatal no se aplica a ataques remotos de software espía
Base legal Interpretación de la Ley de Inmunidad del Estado de 1978
Resultado El caso procede al Tribunal Superior para un juicio completo

Las implicaciones son enormes. Como informó Amnistía Internacional, esta sentencia actúa como un importante elemento disuasorio. Envía un mensaje claro: no puedes esconderte detrás de un pasaporte diplomático mientras desmantelas remotamente la privacidad de alguien desde el extranjero.

Por qué esto es importante para el futuro

Durante años, los Estados han operado bajo la suposición de que podían llevar a cabo "vigilancia digital" con relativa impunidad porque el acto físico ocurría en otro lugar. Esta sentencia cierra esa laguna. Al vincular la infección digital con la ubicación física del dispositivo de la víctima, el poder judicial ha ampliado el alcance del derecho civil nacional para cubrir las realidades de las amenazas del siglo XXI.

Considere las conclusiones para futuros litigios:

  • Alcance jurisdiccional: La interferencia digital remota ahora se reconoce legalmente como un acto doméstico cuando afecta a personas dentro del Reino Unido.
  • Responsabilidad: Los Estados extranjeros están sujetos a procedimientos civiles por daños personales causados por ciber-vigilancia patrocinada por el Estado.
  • Precedente: La sentencia proporciona una plantilla para futuros litigios que involucren otras formas de acoso digital y ciberespionaje dirigido por el Estado.
  • Progresión del juicio: El caso volverá ahora al Tribunal Superior, donde se examinarán en sus méritos las acusaciones específicas de acoso y lesiones.

Como señaló Al Jazeera, el rechazo a la apelación de Baréin señala una postura judicial robusta contra el uso de la tecnología como arma para silenciar la disidencia. La decisión por mayoría de 3-2 subraya un consenso creciente: los derechos individuales y la privacidad deben prevalecer sobre las interpretaciones obsoletas de la inmunidad soberana cuando esos derechos son violados por actores estatales extranjeros.

El próximo juicio en el Tribunal Superior estará bajo la lupa. Se espera que examine el alcance de la vigilancia, los métodos utilizados por los agentes y el vínculo directo entre el despliegue de FinSpy y las lesiones reclamadas por el Dr. Shehabi y el Sr. Mohammed. Esto no se trata solo de dos hombres; se trata de la primera vez que un Estado extranjero se verá obligado a responder por sus operaciones de inteligencia digital en un tribunal británico.

El debate sobre los límites de la inmunidad estatal en la era digital ha pasado de lo teórico a lo práctico. Al afirmar que la ley debe evolucionar para abordar las realidades de la ciber-vigilancia remota patrocinada por el Estado, el poder judicial del Reino Unido ha establecido un estándar que probablemente influirá en las normas legales internacionales durante años. El mensaje es claro: el ámbito digital ya no es una frontera sin ley para los Estados soberanos.

S
Sophia Andersson

Data Protection & Privacy Law Correspondent

 

Sophia Andersson is a former privacy attorney turned technology journalist who specializes in the legal landscape of data protection worldwide. With a law degree from the University of Stockholm and five years of practice in EU privacy law, she brings a unique legal perspective to the VPN and cybersecurity space. Sophia has covered landmark legislation including GDPR, CCPA, and emerging data sovereignty laws across Asia and Latin America. She serves as an advisory board member for two digital rights organizations.

Noticias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de lectura
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Por Viktor Sokolov 4 de agosto de 2026 4 min de lectura
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Por Elena Voss 3 de agosto de 2026 4 min de lectura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de lectura
common.read_full_article