Atentado contra la integridad de datos informáticos en Perú: borrado, alteración o bloqueo de información
En Perú, el atentado contra la integridad de datos informáticos sanciona determinadas conductas que afectan la información digital almacenada, procesada o transmitida mediante tecnologías de la información o de la comunicación. El delito comprende, entre otras acciones, el borrado, deterioro, alteración, supresión o bloqueo de datos. Su regulación principal se encuentra en el artículo 3 de la Ley N.º 30096, Ley de Delitos Informáticos, modificada por normas posteriores.
¿Qué protege este delito?
La protección penal recae sobre la integridad y disponibilidad de los datos informáticos. Se busca evitar que una persona modifique, destruya, elimine o vuelva inaccesible información digital sin una autorización válida o fuera del ámbito permitido.
Los datos pueden encontrarse en una computadora, servidor, teléfono celular, sistema empresarial, servicio en la nube, dispositivo de almacenamiento o cualquier otro entorno tecnológico. No es necesario que se trate de información pública o confidencial. Pueden estar comprendidos documentos, bases de datos, fotografías, registros contables, códigos fuente, archivos de trabajo, mensajes, respaldos o información generada por una aplicación.
El bien afectado no es únicamente el equipo físico. Una computadora puede seguir funcionando y, aun así, existir un delito si se han eliminado o alterado sus archivos. Del mismo modo, puede haber afectación penal aunque la información pueda recuperarse parcialmente, siempre que se acredite una conducta típica y antijurídica.
Conductas que pueden configurar el delito
El artículo 3 de la Ley de Delitos Informáticos contempla varias formas de afectación. La calificación depende de lo ocurrido y de la prueba disponible.
- Introducir datos: incorporar información no autorizada o manipulada dentro de un sistema o conjunto de datos.
- Borrar: eliminar archivos, registros o elementos de una base de datos.
- Deteriorar: dañar la información de manera que pierda calidad, utilidad, integridad o posibilidad de uso normal.
- Alterar: modificar el contenido, estructura, fecha, configuración o significado de los datos.
- Suprimir: hacer desaparecer información o retirarla del sistema en el que debía permanecer.
- Hacer inaccesibles los datos: impedir que los usuarios autorizados puedan consultar, utilizar o recuperar la información.
Una conducta puede producirse mediante comandos, programas maliciosos, accesos indebidos, modificación de permisos, eliminación de claves, manipulación de bases de datos o intervención directa sobre un equipo. También puede ocurrir cuando alguien con acceso legítimo utiliza sus credenciales para realizar acciones que no estaban autorizadas.
Pena prevista en la legislación peruana
La conducta base prevista en el artículo 3 se sanciona con pena privativa de libertad no menor de tres ni mayor de seis años y con ochenta a ciento veinte días-multa, sin perjuicio de las consecuencias civiles, laborales o administrativas que puedan corresponder.
La pena concreta no se determina automáticamente por el solo hecho de presentar una denuncia. El órgano jurisdiccional debe valorar la conducta acreditada, el grado de participación, la gravedad del daño, la existencia de circunstancias agravantes o atenuantes y las demás reglas aplicables del Código Penal y del Código Procesal Penal.
Las consecuencias pueden variar si los hechos también encajan en otros delitos, como fraude informático, acceso ilícito, interceptación de datos, suplantación de identidad, afectación de sistemas informáticos o delitos contra el patrimonio. La calificación jurídica final corresponde al Ministerio Público y, en última instancia, al Poder Judicial dentro del proceso penal.
Requisitos que suelen analizarse
Existencia de datos informáticos
Debe identificarse qué información fue introducida, eliminada, dañada, modificada o bloqueada. Una descripción genérica como “se dañó el sistema” puede ser insuficiente. Resulta más útil precisar qué archivos, registros, carpetas, bases de datos o servicios resultaron afectados.
También es importante determinar dónde se encontraban los datos, quién los administraba, cuál era su función y qué usuarios tenían autorización para utilizarlos. La información puede estar en servidores propios, equipos personales, plataformas contratadas o servicios de almacenamiento remoto.
Una conducta de afectación concreta
No toda falla tecnológica constituye un delito. Una interrupción causada por un desperfecto, un error de programación, una actualización defectuosa o una pérdida accidental puede generar responsabilidad contractual o técnica, pero no necesariamente responsabilidad penal.
La investigación debe establecer si existió una acción humana relevante y si esa acción produjo uno de los resultados descritos por la ley. Las diferencias entre un error involuntario y una manipulación deliberada son decisivas.
Dolo y ausencia de autorización válida
En la práctica, suele ser necesario acreditar que la persona actuó con conocimiento y voluntad de afectar los datos. La existencia de una cuenta de usuario o de una contraseña no demuestra por sí sola que toda operación realizada desde ella estuviera autorizada.
Debe revisarse el alcance real de los permisos. Por ejemplo, un trabajador puede estar autorizado para consultar información, pero no para eliminarla; un administrador puede tener capacidad técnica para modificar archivos, pero estar obligado por protocolos internos a no hacerlo fuera de determinados procedimientos.
La autorización puede provenir del titular de la información, de la empresa responsable, de un contrato, de una función laboral o de una orden válida. La autorización debe analizarse según su contenido, duración, límites y finalidad.
Relación entre la conducta y el resultado
Debe existir una conexión razonable entre la acción investigada y el daño o la indisponibilidad de los datos. Los registros de actividad, las fechas de modificación, las direcciones IP, los accesos, los dispositivos utilizados y los respaldos pueden ayudar a reconstruir esa relación.
La existencia de varios usuarios con permisos similares, sistemas compartidos o contraseñas conocidas por distintas personas puede dificultar la atribución individual. En esos casos, la investigación técnica debe ser especialmente cuidadosa.
Diferencia frente a otros delitos informáticos
| Conducta investigada | Aspecto principal | Diferencia práctica |
|---|---|---|
| Atentado contra la integridad de datos | Introducir, borrar, deteriorar, alterar, suprimir o hacer inaccesibles datos. | El objeto inmediato de la afectación es la información digital. |
| Atentado contra la integridad de sistemas | Obstaculizar o impedir el funcionamiento de un sistema informático. | La afectación se dirige principalmente al funcionamiento del sistema, no solo a sus archivos. |
| Acceso ilícito | Ingresar deliberadamente a un sistema sin autorización o excediendo los límites permitidos. | Puede existir aunque todavía no se hayan borrado o modificado datos. |
| Fraude informático | Manipular datos o sistemas para obtener un beneficio ilícito y causar perjuicio. | El provecho económico y el perjuicio patrimonial tienen un papel central. |
| Interceptación de datos | Captar, escuchar, grabar o interceptar datos durante su transmisión. | La conducta ocurre durante la comunicación o transferencia de la información. |
Un mismo hecho puede presentar varias dimensiones. Por ejemplo, una persona podría ingresar sin autorización a un servidor, eliminar una base de datos y luego utilizar la información obtenida para conseguir dinero. La Fiscalía debe determinar si corresponde imputar uno o varios delitos, cómo se relacionan entre sí y cuál es la norma aplicable a los hechos acreditados.
Importancia de la prueba digital
En estas investigaciones, las capturas de pantalla pueden servir como elemento inicial, pero normalmente no bastan por sí solas para demostrar quién realizó la conducta. Es necesario preservar la información de forma que pueda verificarse su origen, fecha, integridad y relación con los hechos denunciados.
Pueden resultar relevantes:
- Registros de inicio de sesión y cierre de sesión.
- Historiales de modificación, eliminación o descarga de archivos.
- Registros de servidores, aplicaciones, bases de datos y servicios en la nube.
- Correos, mensajes o comunicaciones relacionadas con la orden de borrar o modificar información.
- Imágenes forenses de discos o dispositivos, cuando corresponda.
- Copias de seguridad y reportes de recuperación de archivos.
- Documentos que acrediten la titularidad o administración de los datos.
- Políticas internas, contratos, perfiles de usuario y reglas de acceso.
- Informes técnicos que expliquen el daño, la fecha aproximada y la forma de recuperación.
Es recomendable no manipular innecesariamente el equipo afectado. Encenderlo, reinstalar programas, borrar archivos temporales o ejecutar herramientas de recuperación sin control puede modificar evidencias relevantes. Cuando la información sea importante, conviene que la revisión sea realizada por personal técnico capacitado y que se documente qué se hizo, cuándo y con qué finalidad.
Qué puede hacer la persona o empresa afectada
La persona agraviada puede poner los hechos en conocimiento de la Policía Nacional del Perú o del Ministerio Público, según el canal disponible y las circunstancias del caso. La autoridad competente puede disponer diligencias para identificar al responsable, preservar información, recibir declaraciones y solicitar pericias o registros.
La denuncia debe describir los hechos de manera cronológica y concreta. Es útil indicar:
- Cuándo se advirtió la eliminación, alteración o bloqueo.
- Qué datos fueron afectados y cuál era su importancia.
- Quiénes tenían acceso legítimo o técnico.
- Qué cambios se observaron en los sistemas.
- Qué respaldos, reportes o comunicaciones existen.
- Qué medidas se adoptaron para contener el incidente.
- Si hubo perjuicio económico, interrupción de actividades o pérdida de información.
La presentación de una denuncia no garantiza por sí sola la recuperación de los archivos ni la identificación inmediata del responsable. La investigación puede requerir información de proveedores tecnológicos, análisis especializado y coordinación entre distintas autoridades, especialmente cuando existen servidores o usuarios ubicados fuera del Perú.
Medidas urgentes de preservación
Cuando el incidente está ocurriendo, deben priorizarse la contención y la conservación de evidencias. Puede ser necesario aislar equipos comprometidos, impedir nuevas conexiones, cambiar credenciales y activar respaldos, siempre procurando que esas acciones queden registradas.
El cambio de contraseñas o el bloqueo de cuentas debe realizarse con cuidado. Si se eliminan registros de acceso o se sobrescriben archivos de auditoría, podría dificultarse la investigación. Las medidas de seguridad deben coordinarse con el personal responsable de sistemas y documentarse antes de alterar la configuración, cuando ello sea técnicamente posible.
También es importante conservar los equipos y dispositivos relacionados con el incidente. La entrega de un dispositivo a la autoridad o a un perito debe quedar documentada conforme a las reglas de custodia aplicables, para reducir cuestionamientos sobre posibles modificaciones o contaminación de la evidencia.
Responsabilidad de trabajadores, administradores y proveedores
El hecho de que una persona sea trabajadora, administradora o prestadora de servicios no determina automáticamente su responsabilidad penal. Lo relevante es establecer qué permisos tenía, qué instrucciones recibió, qué acción ejecutó y con qué finalidad.
Un administrador de sistemas puede borrar datos como parte de una tarea autorizada de mantenimiento. En cambio, si elimina información para perjudicar a la empresa, encubrir una conducta o beneficiar a otra persona, la valoración jurídica será distinta. Las políticas internas, los tickets de soporte, las órdenes de trabajo y los registros de aprobación pueden ser decisivos.
En los contratos con proveedores tecnológicos conviene definir responsabilidades sobre respaldos, accesos, conservación de registros, notificación de incidentes y recuperación de información. Un incumplimiento contractual no reemplaza la prueba del delito, pero puede aportar contexto y sustentar reclamos por daños y perjuicios.
Posibles consecuencias adicionales
Además de la investigación penal, el afectado puede evaluar otras vías según el caso. La eliminación o alteración de información puede ocasionar daños económicos, incumplimientos contractuales, afectación de relaciones laborales, pérdida de información personal o perjuicios a terceros.
Si los datos incluían información personal, podrían surgir obligaciones vinculadas con la normativa peruana de protección de datos personales. Si se trataba de información empresarial reservada, también pueden existir controversias sobre confidencialidad, secretos empresariales o propiedad intelectual. La procedencia de esas acciones depende del tipo de información, del vínculo entre las partes y del daño que pueda demostrarse.
Situaciones que requieren una revisión cuidadosa
- El titular borra sus propios datos: normalmente no basta para afirmar un delito contra otra persona, aunque pueden existir otros efectos si se incumplieron obligaciones legales o contractuales.
- Un usuario elimina archivos por error: la negligencia puede generar responsabilidad laboral o civil, pero la imputación penal exige analizar el elemento subjetivo y las circunstancias concretas.
- Se bloquea una cuenta por razones de seguridad: una medida autorizada de protección no equivale necesariamente a hacer ilícitamente inaccesibles los datos.
- Se recuperan los archivos desde una copia de seguridad: la recuperación no elimina automáticamente la posible afectación, aunque puede influir en la valoración del daño y de la gravedad del hecho.
- La acción se ejecuta desde una cuenta compartida: la cuenta no identifica por sí sola a la persona responsable. Se requiere contrastar horarios, dispositivos, direcciones de red y demás evidencias.
- El incidente se origina fuera del Perú: pueden intervenir reglas de cooperación internacional y cuestiones de jurisdicción, por lo que la tramitación puede presentar dificultades adicionales.
Valoración jurídica del caso concreto
La aplicación del artículo 3 depende de una reconstrucción técnica y jurídica de los hechos. Debe examinarse qué dato fue afectado, qué acción se realizó, si existía autorización, quién la ejecutó, cuál fue el resultado y qué evidencia permite sostener cada afirmación.
Cuando la información sea crítica para una actividad empresarial, profesional o personal, resulta conveniente preservar desde el primer momento los registros técnicos y las comunicaciones relacionadas con el incidente. La asesoría de un abogado con experiencia penal y de un especialista en informática forense puede ayudar a evitar errores que debiliten la denuncia o la defensa.
Vídeo sobre Atentado contra la integridad de datos informáticos en Perú: borrado, alteración o bloqueo de información
Autor
Diego Quispe
Diego Quispe es autor de contenido jurídico sobre Perú, centrado en la divulgación clara y accesible de temas legales de interés general. Sus textos están pensados para ayudar al lector a entender mejor procedimientos, derechos y consultas frecuentes mediante explicaciones sencillas y bien organizadas.
Comentarios
Todavía no hay comentarios.
Deja un comentario
Los campos obligatorios están marcados con *