Composición editorial: una escena de libertad de prensa constitucional noruega — un volumen encuadernado de la Grunnloven sobre un plinto de granito en Eidsvoll, la silueta del fiordo de Oslo en fría luz invernal, la mascota oso polar de NordBastion haciendo guardia en un muelle
Jurisdicción · Norway · Análisis constitucional en profundidad

Noruega.
Expresión del artículo 100. EEE dentro, UE fuera. La cobertura que es real.

Una lectura profunda del régimen que alcanza un servidor en Oslo: artículo 100 de la Grunnloven (1814 / reformado en 2004), Personopplysningsloven, Datatilsynet — y la ventaja estructural de estar dentro del EEE pero fuera del Tribunal de Justicia de la Unión Europea.

Resumen ejecutivo
  • 01

    El artículo 100 de la Grunnloven de 1814, reformado en 2004, codifica la expresión, prohíbe la restricción previa e impone un deber positivo del Estado de facilitar el discurso.

  • 02

    El GDPR se aplica a través de la incorporación al EEE (Personopplysningsloven 2018) — pero Norway está FUERA del e-Evidence de la UE y de la jurisdicción directa del TJUE.

  • 03

    Límites honestos: OTAN desde 1949, poderes de señales de PST + E-tjenesten (enmiendas de 2020 + 2023), propuestas recurrentes de retención de datos.

El régimen

Una constitución de 1814, una reforma de expresión de 2004. Dentro del EEE. Fuera de la UE.

La Grunnloven noruega fue firmada en Eidsvoll el 17 de mayo de 1814 y es la segunda constitución de documento único más antigua aún en vigor en el mundo (después de la de los Estados Unidos). Ha sido enmendada sustancialmente a lo largo de los dos siglos transcurridos, pero nunca reemplazada. La enmienda que más importa a un proveedor de alojamiento es la reforma de 2004 del artículo 100, redactada por la parlamentaria Ytringsfrihetskommisjonen y adoptada por unanimidad por el Storting. Produjo una de las cláusulas de libertad de prensa más amplias de Europa.

El artículo 100 comienza ahora con la declaración directa "Habrá libertad de expresión." El párrafo 2 prohíbe la restricción previa y la responsabilidad posterior a la publicación, salvo en casos estrechos definidos por ley que deben ser justificables en una sociedad libre — una estructura que incorpora el control de proporcionalidad directamente en el texto constitucional. El párrafo 4 codifica el derecho de acceso público a los documentos del Estado y los municipios. El párrafo 6 es el inusual: impone una obligación positiva a las autoridades estatales de crear condiciones que faciliten el discurso público abierto e informado. Los comentaristas constitucionales noruegos (Eggen, Kierulf, Bing) interpretan el § 100(6) como un deber constitucional del Estado no solo de tolerar sino de apoyar la infraestructura de la libertad de expresión.

En materia de protección de datos, Norway ocupa una posición jurisdiccional inusual: es miembro del Espacio Económico Europeo (EEE) pero no de la Unión Europea. El RGPD (Reglamento (UE) 2016/679) se aplica en Norway en virtud de la Decisión 154/2018 del Comité Mixto del EEE, que lo incorporó al Anexo XI del Acuerdo EEE; se implementa internamente mediante Personopplysningsloven (LOV-2018-06-15-38). Las obligaciones sustantivas son idénticas a las que incumben a un proveedor establecido en la UE. La diferencia estructural es jurisdiccional: los tribunales noruegos interpretan el RGPD a través del Tribunal de la AELC (en virtud del principio de homogeneidad del EEE) y no mediante remisiones prejudiciales directas al TJUE. En la práctica, el Tribunal de la AELC sigue de cerca las resoluciones del TJUE; en teoría existe un nivel adicional de flexibilidad interpretativa.

La ventaja estructural está en el proceso legal transfronterizo. El paquete de e-Evidence de la UE — Reglamento (UE) 2023/1543 y la directiva que lo acompaña — crea Órdenes Europeas de Producción y Órdenes Europeas de Conservación directas que un Estado miembro puede dirigir a un proveedor en otro, con plazos de respuesta comparativamente breves. Norway no es Estado miembro de la UE y no es parte del e-Evidence. Las solicitudes transfronterizas dirigidas a un servidor en Oslo discurren por tanto por los canales más antiguos y lentos: el Convenio de Asistencia Judicial Mutua de la UE de 2000 (Norway está asociada a través de Schengen), los instrumentos del Consejo de Europa, los MLATs bilaterales. No es invisibilidad — es fricción procesal significativa.

Tres lecturas

Regulador, cobertura, límites. Los tres importan.

Norway no es una copia de Sweden ni Finland. Tiene una configuración jurisdiccional diferente — y esa configuración es precisamente el argumento.

El regulador · Datatilsynet

Una de las autoridades de protección de datos más activas de Europa

Aplicación documentada: Grindr (NOK 65M, 2021); la decisión de publicidad conductual de Meta en 2023 que desencadenó el procedimiento de urgencia del CEPD y una suspensión de los anuncios conductuales sin consentimiento en Facebook e Instagram en toda Europa; restricciones biométricas continuas durante 2024–2025.

Efecto para un cliente: los derechos GDPR no solo están incorporados mediante el tratado EEE — son aplicados por un regulador cuyas actuaciones publicadas han dado forma al derecho europeo de protección de datos más allá de las fronteras de Noruega.

La cobertura · EEE sin UE

Misma legislación de datos, diferente canal de proceso

La sustancia del GDPR se aplica (Personopplysningsloven 2018). El e-Evidence de la UE no. Las solicitudes transfronterizas deben cursarse a través del MLAT, los instrumentos del Consejo de Europa o el Convenio de Asistencia Judicial Mutua de la UE de 2000 vía Schengen — más lentos, con supervisión judicial y requisitos de doble incriminación.

Esta es la cuestión clave del modelo de carga: si tu esquema considera como amenaza la producción transfronteriza en la UE, Noruega te ofrece el mismo nivel mínimo de protección de datos sin el techo del reglamento e-Evidence.

Los límites · con honestidad

NATO, PST, debates sobre retención

Miembro fundador de la OTAN (1949). La Ley de Servicios de Inteligencia de 2020 otorgó a E-tjenesten poderes de recopilación masiva sobre flujos transfronterizos; la sentencia del TEDH de 2021 encontró deficiencias procedimentales; las enmiendas del Storting de 2023 las abordaron. Propuestas recurrentes del Ministerio de Justicia para la retención selectiva de direcciones IP desde 2022.

El artículo 100 sigue limitando todo esto constitucionalmente, y la supervisión del Comité EOS parlamentario es real — pero la forma de los límites es estructuralmente diferente a la de Sweden o Finland, y merece conocerse.

Veredicto

Elija Norway cuando la carga de trabajo necesite protección de datos a nivel RGPD sin órdenes de producción transfronteriza de la UE.

Norway es la respuesta correcta cuando su modelo considera la jurisdicción de la UE como la amenaza — cuando la minimización del artículo 5, la supresión del artículo 17 y el resto del régimen de derechos RGPD son el mínimo que desea, pero las órdenes transfronterizas directas de e-Evidence de la UE son el techo del que quiere escapar. La pertenencia al EEE le otorga la misma legislación sustantiva en materia de datos. La no pertenencia a la UE le mantiene fuera de los canales de proceso legal más rápidos.

No es la respuesta correcta para todas las cargas de trabajo. Si tu prioridad es la ley constitucional de libertad de prensa más antigua con la jurisprudencia más extensa, Sweden sigue siendo la opción canónica. Si tu prioridad es la ley de denegación de fuentes más sólida de la Unión, es Finland. Si tu prioridad es la máxima distancia geográfica del continente europeo, es Iceland.

Lo que Noruega te ofrece que no encontrarás en ningún otro lugar: el contenido del GDPR más el procedimiento modelado por el EEE, una constitución con un deber estatal positivo de facilitar el discurso, y uno de los reguladores de protección de datos más asertivos del continente — sin estar dentro del régimen de órdenes de producción transfronteriza directas de la UE.

FAQ · Derecho noruego

Constitución, EEE, jurisprudencia.

Preguntas específicas sobre el artículo 100, la postura EEE-sin-UE, Datatilsynet y las recurrentes propuestas de retención de datos.

¿Qué dice realmente el artículo 100 de la Constitución noruega?

El artículo 100 de la Grunnloven (Constitución noruega, de 17 de mayo de 1814) fue reformado sustancialmente por las enmiendas de 2004 y es hoy una de las cláusulas de libertad de prensa más amplias de Europa. El párrafo 1 establece: «Habrá libertad de expresión.» El párrafo 2 prohíbe la censura previa y la responsabilidad pospublicación salvo en casos estrechos, definidos legalmente, que deben ser justificables en una sociedad libre. El párrafo 4 codifica el derecho de acceso a los documentos del Estado y los municipios. El párrafo 6 impone a las autoridades estatales una obligación positiva de crear condiciones que faciliten el discurso público abierto e informado. La reforma de 2004 fue redactada por una comisión parlamentaria (la Ytringsfrihetskommisjonen) y se interpreta generalmente como la constitucionalización de un deber positivo del Estado de apoyar, y no meramente tolerar, la libertad de expresión.

Noruega está fuera de la UE. ¿Qué implica eso para el GDPR?

Noruega es miembro del Espacio Económico Europeo (EEE) pero no de la Unión Europea. El GDPR (Reglamento (UE) 2016/679) se aplica en Noruega a través de la Decisión 154/2018 del Comité Mixto del EEE, que lo incorporó al Anexo XI del Acuerdo EEE; se implementa internamente mediante la Personopplysningsloven (LOV-2018-06-15-38). Las obligaciones sustantivas son idénticas a las que enfrenta un proveedor establecido en la UE: minimización del Artículo 5, supresión del Artículo 17 y el régimen completo de derechos del GDPR. La diferencia estructural es jurisdiccional: los tribunales noruegos interpretan el GDPR a través del Tribunal de la AELC (principio de homogeneidad) en lugar de remisiones prejudiciales directas al Tribunal de Justicia de la Unión Europea (TJUE). En la práctica, el Tribunal de la AELC sigue de cerca las resoluciones del TJUE, pero es institucionalmente distinto y el Tribunal Supremo noruego (Høyesterett) conserva la autoridad interpretativa final.

¿Por qué importa ser EEE-no-UE para los procedimientos legales transfronterizos?

Esta es la ventaja estructural sobre la que conviene ser precisos. El paquete de e-Evidence de la UE (Reglamento (UE) 2023/1543 y la directiva que lo acompaña) crea Órdenes Europeas de Producción y Órdenes Europeas de Conservación que un Estado miembro puede notificar directamente a un proveedor de servicios en otro Estado miembro, con plazos de respuesta comparativamente breves. Noruega no es Estado miembro de la UE y no es parte del régimen de e-Evidence. Las solicitudes transfronterizas dirigidas a un servidor en Oslo deben cursarse, por tanto, a través de los canales más antiguos, más lentos y con supervisión judicial: el Convenio de Asistencia Judicial Mutua de la UE de 2000 (Noruega está asociada a través de Schengen), los instrumentos del Consejo de Europa o los MLATs bilaterales. Ninguno de ellos es tan rápido ni tan directo como el e-Evidence. No es invisibilidad; es fricción procesal.

¿Quién es Datatilsynet y cuál es su historial de aplicación?

Datatilsynet es la Autoridad Noruega de Protección de Datos, con sede en Oslo. Está clasificada de forma consistente entre las DPA europeas más asertivas en encuestas publicadas (especialmente los informes anuales de aplicación de EDRi). Acciones recientes de alto perfil incluyen la multa a Grindr (2021, 65 millones de NOK por manejo ilícito del consentimiento), la decisión sobre publicidad conductual de Meta (2023, que llevó a la suspensión temporal de la publicidad conductual en Facebook e Instagram en la UE/EEE mediante el procedimiento de urgencia del CEPD), y la aplicación continua sobre el exceso biométrico. Para un cliente, esto significa que los derechos del RGPD no están simplemente incorporados por tratado —son aplicados activamente por un regulador con voluntad declarada de actuar—.

¿Qué hay del PST y los servicios de inteligencia noruegos?

Politiets sikkerhetstjeneste (PST) es el Servicio de Seguridad Policial de Norway, el organismo de seguridad interior y contrainteligencia. Etterretningstjenesten (E-tjenesten) es el servicio de inteligencia militar exterior. El PST opera bajo la Ley de Policía y la Ley del Servicio de Inteligencia Civil de 2016, con supervisión parlamentaria a cargo del Comité EOS. La Ley del Servicio de Inteligencia de 2020 (etterretningstjenesteloven) otorgó a E-tjenesten nuevos poderes para la recopilación masiva de tráfico transfronterizo —estos fueron objeto de un recurso ante el Tribunal Europeo de Derechos Humanos en 2021 que encontró deficiencias procedimentales; el Parlamento noruego aprobó enmiendas en 2023 para abordarlas—. El régimen actual se dirige al contraterrorismo y la contrainteligencia en flujos transfronterizos, no a los clientes de hosting ordinarios; como en cualquier otro lugar, ninguna jurisdicción sustituye al cifrado en la capa de aplicación contra un adversario estatal.

¿Reintrodujo Norway la retención de datos?

Este es un debate activo sobre el que conviene ser honestos. Noruega implementó la Directiva de Retención de Datos de la UE (2006/24/CE) en 2011, pero la suspendió antes de que entrara en vigor tras la sentencia Digital Rights Ireland del TJUE (2014), que anuló la directiva. Desde 2022 ha habido propuestas periódicas del Ministerio de Justicia para reintroducir la retención selectiva de direcciones IP en investigaciones de delitos graves. En la fecha de este artículo, no existe ninguna obligación de retención general aplicable a los proveedores de alojamiento en Noruega. NordBastion no está sujeto a retención masiva; conservamos únicamente lo que es operativamente necesario, según los plazos publicados en el informe de transparencia. Si el panorama legal cambia de manera significativa, el canario de garantías lo reflejará.

Noruega es miembro de la OTAN — ¿compromete eso la jurisdicción?

Noruega es miembro fundador de la OTAN desde 1949 y alberga infraestructura aliada considerable. La pertenencia a la OTAN no crea, por sí misma, obligaciones transfronterizas de procedimiento legal frente a los clientes de alojamiento; opera en los niveles militar y de inteligencia, no en el circuito jurídico ordinario que llega a un centro de datos en Oslo. El enfoque honesto es el mismo que para SÄPO en Sweden o Supo en Finland: existe cooperación en inteligencia de señales, está limitada por la ley interna y la supervisión parlamentaria, y no es el riesgo cotidiano al que se enfrenta una carga de trabajo de alojamiento ordinaria — pero sí forma parte real del panorama si la carga de trabajo atrae genuinamente a adversarios con capacidad estatal.

¿Puede un tribunal noruego obligar a NordBastion a identificar a un cliente?

Solo mediante una orden judicial noruega, sobre una persona identificada por nombre, respecto a datos que realmente conservemos — y esa intersección es estrecha por diseño. La Ley de Procedimiento Penal noruega (Straffeprosessloven) exige supervisión judicial para las órdenes de producción. La Ley de Responsabilidad de los Medios noruega (Lov om redaksjonell uavhengighet og ansvar i redaktørstyrte journalistiske medier, 2020) y el § 125 de la Ley de Procedimiento Penal establecen un sólido privilegio de protección de fuentes para periodistas y colaboradores editoriales. Para los clientes de alojamiento ordinarios, el límite vinculante es lo que no existe: no recopilamos identidad al registrarse, no conservamos datos de tarjetas de pago y los registros de infraestructura se mantienen según la rotación publicada. Lo que no existe no puede ser requerido.

¿Cómo interactúa el Tribunal de la AELC con la jurisprudencia del TJUE en materia de datos?

Bajo el principio de homogeneidad del EEE (Artículo 6 EEE, Artículo 3 del Acuerdo ESA-Tribunal), el Tribunal de la EFTA está obligado a interpretar el derecho de la UE incorporado al EEE de manera coherente con las resoluciones del TJUE — tanto las dictadas antes del Acuerdo EEE como, en la práctica, las dictadas después. El entorno post-Schrems II es el caso de prueba en vigor: las resoluciones del TJUE sobre adecuación de transferencias de datos (Schrems II, C-311/18, 2020; Meta v. Bundeskartellamt, C-252/21, 2023) se incorporan al derecho noruego mediante la interpretación del Tribunal de la EFTA, pero los tribunales noruegos cuentan con un paso procesal adicional en el que el ejecutivo puede, en principio, ejercer reservas EEE. En la práctica, esto rara vez ocurre en materia de protección de datos; se menciona por completitud.

Alojamiento privado, construido en el Norte.