Normativa Europea

Conveni ONU contra el Cibercrimen: què han de fer les empreses tecnològiques el 2026

E
Equipo Editorial CambiosLegales
Oct 8, 2026 6 min 12 visites

Dades clau

NormativaCorrigendum a la Decisió del Consell (UE) 2026/1347, de 4 de juny de 2026, sobre la ratificació del Conveni de Nacions Unides contra el Cibercrimen
Publicació7 d'octubre de 2026
Entrada en vigor19 de juny de 2026
AfectatsEstats membres de la UE, empreses tecnològiques i operadors de serveis digitals
CategoriaNormativa Europea
Exercici2026
Referència CELEX32026D1347R(01)
Anàlisi d'impacte reservada per a subscriptors
L'anàlisi detallada de l'impacte d'aquesta normativa està disponible amb els plans PRO i Business. Accedeix al contingut complet i rep alertes personalitzades.
Des de 9,99 €/mes · Cancel·la quan vulguis

Si la teva empresa opera en entorns digitals, presta serveis al núvol, gestiona comunicacions o emmagatzema dades d'usuaris, aquesta normativa et concerneix directament. La Decisió del Consell (UE) 2026/1347 converteix en dret europeu vinculant el Conveni de Nacions Unides contra el Cibercrimen, un tractat internacional que estableix les regles del joc per a perseguir delictes comesos a través de sistemes TIC i per a l'intercanvi transfronterer de proves electròniques en casos de delictes greus.

El corrigendum publicat el 7 d'octubre de 2026 corregeix errors materials en el text de la decisió original, però no modifica el seu contingut substantiu. La ratificació segueix sent plenament vàlida des del 19 de juny de 2026.

Què estableix aquesta normativa?

El Conveni de l'ONU contra el Cibercrimen —ratificat per la UE mitjançant la Decisió 2026/1347— crea un marc jurídic internacional amb tres eixos principals:

  • Persecució de delictes TIC: estableix tipus penals comuns per a delictes comesos a través de sistemes d'informació i comunicacions, facilitant que els Estats puguin cooperar en la seva persecució.
  • Intercanvi transfronterer de proves electròniques: regula com els Estats poden sol·licitar i compartir evidències digitals en investigacions de delictes greus, incloent dades emmagatzemades per empreses privades.
  • Adaptació de marcs normatius nacionals: els Estats membres de la UE hauran de revisar i, si és el cas, modificar la seva legislació interna en matèria de ciberseguretat, conservació de dades i cooperació judicial per alinear-se amb el conveni.

La correcció publicada el 7 d'octubre de 2026 (referència CELEX: 32026D1347R(01)) subsana errors materials detectats en el text de la Decisió del Consell original, publicada en el Diari Oficial de la UE el 19 de juny de 2026 (OJ L, 2026/1347). No altera el fons ni les obligacions derivades de la ratificació.

Impacte econòmic i operatiu

Per a les empreses, l'impacte no és immediat ni es tradueix en una xifra de sanció publicada en aquesta norma. L'efecte es produirà de forma escalonada, a mesura que els Estats membres adaptin la seva legislació nacional. Tanmateix, hi ha conseqüències operatives que convé anticipar:

  • Noves obligacions de conservació de dades: és previsible que les transposicions nacionals ampliïn o precisin els terminis i condicions sota els quals les empreses han de conservar dades d'usuaris per posar-les a disposició d'autoritats en investigacions penals.
  • Requeriments de cooperació amb autoritats: els operadors de serveis digitals podrien rebre sol·licituds formals d'entrega de proves electròniques en el marc d'investigacions internacionals, amb terminis i formats regulats.
  • Revisió de polítiques internes de ciberseguretat: l'alineació amb el conveni pot requerir actualitzar protocols interns, designar responsables d'atenció a requeriments judicials i revisar contractes amb proveïdors d'infraestructura.
  • Costos d'adaptació legal i tècnica: encara que no es publiquen xifres concretes en aquesta norma, les empreses amb operacions en múltiples països de la UE hauran de fer seguiment de les transposicions nacionals per evitar incompliments.

A qui afecta?

  • Empreses tecnològiques que desenvolupen o distribueixen software, plataformes o serveis digitals a la UE.
  • Operadors de serveis digitals: proveïdors de núvol, hosting, telecomunicacions, missatgeria i xarxes socials.
  • Empreses que emmagatzemen dades d'usuaris en sistemes TIC, independentment del seu sector principal.
  • Estats membres de la UE, que hauran d'adaptar els seus marcs normatius nacionals en matèria de ciberseguretat i cooperació judicial.
  • Assessors legals i DPOs que gestionen el compliment normatiu d'empreses amb presència digital.
  • CFOs i directius d'empreses que operen en entorns digitals i han d'anticipar costos d'adaptació.

Exemple pràctic

Imagina una empresa espanyola de SaaS que presta serveis de gestió documental a clients en diversos països de la UE. Actualment, la seva política de retenció de dades segueix els terminis del RGPD. Després de la ratificació del Conveni ONU contra el Cibercrimen i la posterior transposició a Espanya, aquesta empresa podria rebre una sol·licitud formal de les autoritats per entregar registres d'activitat d'un usuari investigat per un delicte greu comès a través dels seus sistemes.

En aquest escenari, l'empresa necessitaria: (1) tenir identificat un responsable intern per atendre requeriments judicials, (2) comptar amb procediments documentats per a l'entrega de proves electròniques en el format exigit per l'autoritat, i (3) haver revisat els seus contractes amb proveïdors d'infraestructura per garantir que pot complir amb els terminis legals sense interrompre el servei a la resta de clients.

Sense aquesta preparació prèvia, el risc no és només legal: és operatiu i reputacional.

Necessites fer seguiment d'aquesta i altres normatives?

Consulta el detall complet a CambiosLegales

Què han de fer les empreses ara?

  1. Identificar si ets operador de serveis digitals o empresa tecnològica en el sentit del conveni: si emmagatzemes dades d'usuaris, gestionas comunicacions o proveeixes infraestructura TIC, estàs en l'àmbit d'aplicació.
  2. Fer seguiment de les transposicions nacionals en cada país de la UE on operes. La Decisió 2026/1347 obliga els Estats membres a adaptar la seva legislació interna: els terminis i obligacions concretes es definiran en aquestes transposicions.
  3. Revisar les teves polítiques de conservació de dades per anticipar possibles nous requisits en matèria de retenció d'evidències digitals per a investigacions penals.
  4. Designar o confirmar un responsable intern per a la gestió de requeriments judicials internacionals relacionats amb proves electròniques.
  5. Actualitzar contractes amb proveïdors d'infraestructura (núvol, hosting, telecomunicacions) per assegurar-te que poden donar suport a requeriments d'entrega de dades en terminis legals.
  6. Consultar amb el teu assessor legal o DPO l'impacte específic en el teu model de negoci, especialment si operes en sectors sensibles (salut, finances, comunicacions).

Preguntes freqüents

Què és el Conveni de l'ONU contra el Cibercrimen i per què afecta la meva empresa?

És un tractat internacional que estableix un marc jurídic per perseguir delictes comesos a través de sistemes TIC i regular l'intercanvi transfronterer de proves electròniques en casos de delictes greus. La UE l'ha ratificat mitjançant la Decisió del Consell 2026/1347, de 4 de juny de 2026, la qual cosa obliga els Estats membres a adaptar la seva legislació nacional. Si la teva empresa opera en entorns digitals, emmagatzema dades d'usuaris o presta serveis TIC, podries quedar subjecta a noves obligacions de cooperació amb autoritats en investigacions penals internacionals.

Què canvia el corrigendum publicat el 7 d'octubre de 2026?

El corrigendum (referència CELEX: 32026D1347R(01)) subsana únicament errors materials en el text de la Decisió del Consell original. No altera el fons de la decisió ni les obligacions que es deriven de la ratificació del conveni. La ratificació segueix sent vàlida des del 19 de juny de 2026.

Quan entren en vigor les obligacions concretes per a les empreses?

La Decisió del Consell (UE) 2026/1347 va entrar en vigor el 19 de juny de 2026. Tanmateix, les obligacions concretes per a les empreses dependran de les transposicions que realitzi cada Estat membre en la seva legislació nacional en matèria de ciberseguretat, conservació de dades i cooperació judicial. És imprescindible fer seguiment dels desenvolupaments normatius nacionals en cada país on operes.

Quin tipus de dades o proves poden sol·licitar les autoritats a la meva empresa?

El conveni regula l'intercanvi transfronterer de proves electròniques en investigacions de delictes greus comesos a través de sistemes TIC. Això pot incloure registres d'activitat, comunicacions, dades d'usuaris o qualsevol evidència digital emmagatzemada en els sistemes de l'empresa. Els procediments concrets i terminis es definiran en les transposicions nacionals.

Què passa si la meva empresa no està preparada per respondre a requeriments judicials internacionals?

L'incompliment dels requeriments de cooperació judicial, una vegada transposta la normativa a nivell nacional, pot comportar conseqüències legals, operatives i reputacionals. Encara que aquesta norma no publica xifres de sanció concretes, la manca de procediments interns pot derivar en responsabilitats legals i pèrdua de confiança de clients. Es recomana revisar protocols interns i contractes amb proveïdors abans que es completin les transposicions nacionals.

Font oficial

Consulta la normativa completa a la font oficial

Avís: Aquest article té caràcter merament informatiu i no constitueix assessorament legal. Per a decisions específiques, consulta a un professional qualificat. Font: https://eur-lex.europa.eu/./legal-content/AUTO/?uri=CELEX:32026D1347R(01)



Compartir:
E
Equipo Editorial CambiosLegales

El equipo editorial de CambiosLegales analiza diariamente los cambios normativos que afectan a empresas y autónomos en España, ofreciendo análisis pro...

Comentaris

No hi ha comentaris encara. Sigues el primer a comentar!

Deixa un comentari
Activar alertes