Delitos informáticos en Costa Rica
En Costa Rica, los delitos informáticos abarcan las conductas ilícitas cometidas mediante sistemas, redes, dispositivos o datos electrónicos, así como los ataques dirigidos contra información, servicios y equipos tecnológicos. No se trata de una única figura penal, sino de un conjunto de comportamientos que pueden encajar en distintos tipos penales del Código Penal y de la legislación especial relacionada con la protección de datos, el fraude, el acceso indebido y otros ataques a la integridad de la información.
La relevancia jurídica de estos hechos ha aumentado porque gran parte de la actividad personal, bancaria, laboral y comercial depende de plataformas digitales. En la práctica, una misma conducta puede afectar varios bienes jurídicos a la vez: confidencialidad, integridad de los datos, patrimonio, intimidad o seguridad de los sistemas. Por eso, en Costa Rica no siempre basta con decir que hubo “hackeo” o “estafa por internet”; es necesario identificar con precisión qué conducta ocurrió, cómo se ejecutó y qué daño produjo.
Qué se entiende por delitos informáticos en Costa Rica
El término “delitos informáticos” no siempre aparece como una categoría cerrada en la ley penal costarricense. Se usa, más bien, para referirse a conductas punibles cometidas mediante tecnología o contra ella. Pueden incluir el acceso no autorizado a sistemas, la interceptación de comunicaciones, la alteración o destrucción de datos, la suplantación de identidad digital, el uso indebido de credenciales, la difusión ilícita de información, el fraude electrónico y otros ataques que se sirven de medios informáticos.
En Costa Rica, muchas de estas conductas se analizan con base en el Código Penal y en normas especiales vinculadas con el tratamiento de datos, la intimidad y la seguridad informática. La calificación jurídica depende de los hechos concretos: no es lo mismo ingresar sin permiso a una cuenta ajena, que borrar bases de datos, clonar tarjetas, engañar a una persona para que entregue sus claves o instalar software malicioso para sustraer información.
También es importante distinguir entre un problema técnico y un ilícito penal. Un mal funcionamiento del sistema, una caída de servicio o un error humano no necesariamente constituyen delito. Para que exista responsabilidad penal, normalmente debe acreditarse una conducta dolosa o, en los casos que la ley admita, una forma culposa prevista expresamente, además de la afectación típica y la prueba de la intervención del autor.
Conductas que suelen encajar en esta materia
Dentro de la práctica penal costarricense, suelen aparecer varias formas de ataque o uso indebido de tecnología. Algunas de las más frecuentes son:
- Acceso indebido a correos, sistemas, perfiles, servidores o bases de datos sin autorización.
- Intercepción de comunicaciones o captura de información transmitida digitalmente.
- Alteración, supresión o daño de datos, archivos o sistemas informáticos.
- Fraude electrónico mediante engaños por medios digitales para obtener un beneficio patrimonial.
- Suplantación de identidad para abrir cuentas, solicitar dinero, contratar servicios o cometer otros actos ilícitos.
- Uso de malware, phishing, keyloggers u otras herramientas para robar credenciales o información.
- Difusión no autorizada de datos sensibles o reservados, según el caso y el régimen aplicable.
- Ataques a la disponibilidad de sistemas, como saturación de servicios o bloqueos maliciosos.
No todas estas conductas se resuelven por la vía penal en todos los casos. Algunas pueden dar lugar también a reclamos civiles, administrativos o laborales, especialmente cuando se trata de incumplimientos contractuales, medidas de seguridad deficientes o conflictos internos en empresas. La vía penal suele ser la más intensa y exige una valoración rigurosa de la prueba.
Normas y figuras jurídicas que suelen intervenir
En Costa Rica, el análisis de estos casos suele apoyarse en varias fuentes normativas. Entre ellas, el Código Penal contiene tipos relacionados con fraude, daños, violación de correspondencia o comunicaciones, y otras figuras que pueden aplicarse a entornos digitales. la Ley de Protección de la Persona frente al Tratamiento de sus Datos Personales influye cuando el hecho involucra información personal, tratamiento no autorizado o incumplimientos en la custodia de datos.
También pueden tener relevancia las reglas sobre evidencia digital, cadena de custodia y autenticidad de archivos, mensajes y registros. En un caso informático, no basta con imprimir un correo o mostrar una captura de pantalla: suele ser necesario demostrar su origen, integridad, fecha, contexto y relación con la persona investigada.
Dependiendo del hecho, también pueden aparecer delitos tradicionales cometidos por medios tecnológicos. Por ejemplo, una estafa realizada por mensajería instantánea sigue siendo estafa si concurren sus elementos típicos: engaño bastante, error de la víctima, disposición patrimonial y perjuicio. La tecnología no reemplaza los requisitos del tipo penal; solo cambia el modo de ejecución.
Comparación práctica de figuras frecuentes
| Conducta | Qué suele buscar el autor | Qué debe verificarse jurídicamente | Problema frecuente |
|---|---|---|---|
| Acceso no autorizado a una cuenta o sistema | Ver, copiar o manipular información | Falta de autorización, identidad del acceso, finalidad y alcance del ingreso | Probar quién usó realmente la credencial o el dispositivo |
| Fraude por medios electrónicos | Obtener dinero, bienes o transferencias | Engaño, error, perjuicio patrimonial y nexo causal | Identificar al destinatario real del dinero y la ruta de la transferencia |
| Daño o alteración de datos | Eliminar, bloquear o modificar información | Existencia del daño, titularidad o custodia del sistema, intencionalidad | Diferenciar falla técnica de intervención humana |
| Suplantación de identidad digital | Hacerse pasar por otra persona | Uso engañoso de datos o perfiles ajenos y finalidad ilícita | Demostrar que el perfil o cuenta fue controlado por un tercero |
| Intercepción de comunicaciones | Captar mensajes o información en tránsito | Existencia de comunicación protegida, intromisión y ausencia de autorización | Obtener evidencia técnica suficiente sobre el método de captación |
Cuándo puede haber delito y cuándo no
Para que una conducta encaje penalmente, no basta con que ocurra en internet. En Costa Rica, suelen exigirse varios elementos: una acción típica, antijuridicidad, culpabilidad y prueba suficiente. En términos simples, debe demostrarse que hubo una conducta prohibida por la ley, que no estaba amparada por una causa de justificación y que la persona actuó con el grado de responsabilidad requerido.
Algunas situaciones no llegan al nivel penal aunque generen molestias o pérdidas. Por ejemplo:
- Un error de configuración sin intención de dañar.
- La pérdida de acceso por una falla del proveedor, si no hay intervención delictiva.
- Un conflicto sobre el uso de una cuenta compartida sin elementos de fraude o acceso ilegítimo.
- La difusión de información que ya era pública o que fue autorizada por su titular, dependiendo del contexto.
Por el contrario, el caso se fortalece penalmente cuando hay indicios de ocultamiento, engaño, uso de herramientas para burlar controles, eliminación de rastros, transferencias no reconocidas o múltiples actos coordinados para afectar a la víctima. En delitos informáticos, la intención y la forma de ejecución suelen ser tan importantes como el resultado.
Prueba y dificultad probatoria en estos casos
Uno de los mayores problemas en Costa Rica es la prueba digital. Los hechos informáticos dejan rastros técnicos, pero esos rastros pueden ser alterados, borrados o mal interpretados. Por eso, la investigación suele requerir peritajes, registros de acceso, análisis de dispositivos, trazabilidad de direcciones, validación de correos, mensajes, metadatos y, cuando procede, cooperación con proveedores de servicios o entidades financieras.
Los elementos que normalmente ayudan a sostener una denuncia o una acusación incluyen:
- Capturas de pantalla acompañadas de otros soportes técnicos.
- Correos electrónicos completos, con encabezados y datos de origen.
- Registros de transacciones, movimientos bancarios o alertas de seguridad.
- Informes periciales sobre dispositivos, cuentas o redes.
- Testimonios de personas que detectaron el hecho o vieron su ejecución.
- Constancias de contraseñas cambiadas, accesos bloqueados o sesiones abiertas desde ubicaciones inusuales.
Cuando la evidencia se obtiene de forma irregular, puede perder fuerza o incluso ser cuestionada. También puede haber problemas si la persona afectada manipuló archivos, reinstaló equipos o alteró datos antes del análisis técnico. En estos casos, la preservación inmediata de la evidencia es clave.
Víctimas frecuentes y escenarios habituales
Las víctimas de delitos informáticos en Costa Rica pueden ser personas físicas, empresas, instituciones o profesionales independientes. Los escenarios más frecuentes incluyen el robo de cuentas de correo, el vaciado de perfiles de redes sociales, la obtención fraudulenta de claves bancarias, la manipulación de sistemas empresariales, la extorsión con información robada y el uso de identidades falsas para realizar compras o pedir dinero.
En el ámbito empresarial, las consecuencias pueden ser especialmente serias cuando el ataque afecta inventarios, nóminas, bases de clientes o sistemas de facturación. En entornos laborales, también puede surgir el uso indebido de accesos por exempleados o personal con privilegios técnicos. En estos casos, la delimitación de permisos, logs y perfiles de usuario suele ser decisiva.
Diferencias con otras figuras cercanas
Un error común es confundir delitos informáticos con otras conductas que solo usan tecnología como medio. La diferencia práctica importa porque cambia la estrategia jurídica y probatoria.
- Estafa tradicional vs. fraude digital: en ambos casos hay engaño y perjuicio patrimonial, pero en el fraude digital el medio utilizado es electrónico y pueden existir pruebas técnicas específicas.
- Daño informático vs. daño material: destruir archivos o inutilizar un sistema no es lo mismo que romper físicamente un equipo, aunque ambas conductas pueden coexistir.
- Violación de intimidad vs. acceso a datos personales: puede haber intromisión a la privacidad sin que necesariamente exista un tipo penal específico, según el contenido y la forma de obtención de la información.
- Conflicto contractual vs. acceso ilícito: tener acceso legítimo por trabajo no autoriza a usarlo para fines distintos ni a extraer información sin permiso.
Qué suele pasar en la práctica cuando se denuncia
La intervención penal normalmente empieza con una denuncia ante las autoridades competentes, acompañada de la mayor cantidad posible de elementos de respaldo. Desde ahí, la investigación puede orientarse a asegurar dispositivos, revisar registros, solicitar información técnica y determinar si hubo participación de una o varias personas. En delitos informáticos, muchas veces el punto de partida es la identificación de la cuenta, equipo, IP, dispositivo, transacción o vínculo que conecte el hecho con un sospechoso.
La dificultad habitual está en que el autor puede ocultar su identidad, usar redes ajenas, cuentas robadas, servicios intermediarios o dispositivos de terceros. Por eso, la investigación suele requerir una reconstrucción técnica y cronológica del hecho. Si el material digital no se preserva a tiempo, se complica el avance del caso.
También puede suceder que existan varios frentes simultáneos: el proceso penal, gestiones ante el banco por cargos no autorizados, reclamos ante el proveedor de servicios o acciones internas en la empresa afectada. Cada vía tiene objetivos distintos y no siempre produce el mismo efecto.
Aspectos que suelen influir en la gravedad del caso
La gravedad jurídica de un delito informático en Costa Rica depende de varios factores: el valor económico del perjuicio, la sensibilidad de la información, la cantidad de víctimas, el grado de sofisticación, la existencia de organización o reiteración, y si se afectaron sistemas críticos o datos especialmente protegidos. También puede incidir si el hecho se cometió aprovechando una relación de confianza, un cargo técnico o el acceso privilegiado a información interna.
En supuestos con múltiples víctimas o con grandes montos, el impacto procesal y probatorio suele ser mayor. En cambio, cuando el daño es reducido pero la afectación a la privacidad o a la seguridad es intensa, el análisis puede centrarse más en la naturaleza del dato o del sistema que en la cuantía económica.
Documentos y datos que suelen ser útiles para respaldar el caso
| Elemento | Para qué sirve | Observación práctica |
|---|---|---|
| Capturas de pantalla | Mostrar mensajes, perfiles, transacciones o accesos | Conviene conservar también el archivo original y el contexto completo |
| Correos y encabezados | Rastrear origen, rutas y autenticidad | Un simple pantallazo puede no ser suficiente por sí solo |
| Estados de cuenta y comprobantes | Acreditar movimientos o cargos no autorizados | Sirven para fijar monto, fecha y destino |
| Informes técnicos | Explicar el funcionamiento del ataque o la alteración | Su valor depende de la metodología y la trazabilidad |
| Chats o mensajes | Demostrar amenazas, engaño o coordinación | Debe cuidarse la integridad del contenido y del dispositivo |
Relación con la protección de datos personales
Cuando el ataque involucra información personal, la protección jurídica puede venir no solo del Derecho penal, sino también del régimen de datos personales. En Costa Rica, la gestión indebida de información identificable puede generar responsabilidades distintas según la naturaleza del dato, la base de legitimación, la finalidad del tratamiento y el rol de quien custodia la información.
No toda infracción de datos es delito, pero sí puede ser una señal de irregularidad que agrave otros hechos. Si una persona extrae bases de datos, divulga información reservada o usa datos personales para defraudar, puede haber concurrencia de conductas y no solo una infracción aislada. En estos casos, la calificación final dependerá de la prueba y de la norma aplicable.
Preguntas frecuentes en la práctica penal
¿Basta con que una cuenta haya sido usada desde mi nombre para que exista delito? No necesariamente. Hace falta determinar quién controló realmente la cuenta, si hubo acceso sin autorización y cuál fue el propósito de la conducta.
¿El hackeo siempre se castiga como delito informático? No siempre con ese nombre. Puede encajar en distintas figuras, según si hubo acceso indebido, daño, fraude, interceptación o suplantación.
¿Una transferencia hecha por engaño en internet es una estafa? Puede serlo si se cumplen los elementos típicos del engaño y del perjuicio patrimonial. La forma digital no elimina los requisitos legales.
¿Sirven las capturas de pantalla como prueba? Pueden servir, pero suelen tener más peso cuando se acompañan de otros elementos técnicos o documentales que permitan verificar su origen e integridad.
¿Qué pasa si el ataque vino desde el extranjero? Puede haber complejidades de jurisdicción, cooperación internacional y ubicación de evidencias. La respuesta jurídica dependerá del lugar de comisión relevante, del daño y de las reglas aplicables al caso concreto.
Factores que conviene valorar desde el inicio
- Qué sistema, cuenta, dato o bien fue afectado.
- Si existía autorización previa para el acceso o uso.
- Qué prueba digital puede preservarse sin alterarla.
- Si hubo perjuicio económico, afectación a la intimidad o daño operativo.
- Si el hecho pudo ser un fraude, un acceso ilícito, una suplantación o una combinación de conductas.
- Si intervienen varias personas, dispositivos o plataformas.
- Si además del delito penal existen consecuencias civiles, contractuales o administrativas.
En la práctica costarricense, la correcta identificación del hecho y la conservación temprana de la evidencia digital suelen marcar la diferencia entre un caso investigable y uno difícil de sostener. La valoración jurídica debe partir de los hechos concretos, de la ruta técnica del ataque y de las normas penales y de protección de datos que correspondan al supuesto específico.
Vídeo sobre Delitos informáticos en Costa Rica
Autor
Daniel Chaves
Daniel Chaves es autor de contenido divulgativo sobre derecho en Costa Rica. Su labor se centra en explicar de forma sencilla normas, trámites y situaciones legales comunes, creando artículos útiles, claros y organizados para quienes necesitan una primera orientación jurídica fácil de entender.
Comentarios
Todavía no hay comentarios.
Deja un comentario
Los campos obligatorios están marcados con *