Composición editorial: una escena del patrimonio constitucional sueco de libertad de prensa — un volumen encuadernado de la Tryckfrihetsförordningen de 1766 sobre un plinto de granito en primer plano, la silueta del Casco Antiguo de Stockholm bajo suave luz de aurora al fondo, la mascota oso polar de NordBastion haciendo guardia en un muelle
Jurisdicción · Sweden · Análisis constitucional en profundidad

Suecia.
Libertad de prensa como ley constitucional, secreto de fuentes como estatuto penal.

Una lectura profunda del régimen que alcanza un servidor en Stockholm: Tryckfrihetsförordningen (1766), Yttrandefrihetsgrundlagen (1991), protección de fuentes del Capítulo 3 del TF, aplicación por IMY — y los puntos donde el escudo se agota.

Resumen ejecutivo
  • 01

    Tryckfrihetsförordningen (1766, revisada por última vez en 2018) y Yttrandefrihetsgrundlagen (1991) son leyes constitucionales que están por encima de la legislación ordinaria.

  • 02

    El Capítulo 3 de TF tipifica como delito penal revelar una fuente anónima y prohíbe a las autoridades públicas incluso investigar quién es.

  • 03

    Límites honestos: miembro de la UE, la regulación de e-Evidence de la UE entra en plena vigencia en 2026, SÄPO coopera con los servicios de inteligencia de señales aliados.

El régimen

Cuatro leyes constitucionales, dos de ellas sobre expresión. Más antiguas que los Estados Unidos.

El Reino de Sweden tiene cuatro grundlagar — leyes constitucionales con rango superior al estatuto ordinario que solo pueden modificarse mediante dos votaciones consecutivas del Riksdag con unas elecciones generales intermedias. Son el Instrumento de Gobierno (Regeringsformen), la Ley de Sucesión, la Ley de Libertad de Prensa (Tryckfrihetsförordningen, TF, 1766, última revisión exhaustiva en 2018) y la Ley Fundamental de Libertad de Expresión (Yttrandefrihetsgrundlagen, YGL, 1991). Las dos últimas son las que rigen a un proveedor de alojamiento.

TF es el documento más antiguo — anterior a la Constitución de los Estados Unidos, anterior a la Revolución Francesa, anterior a la Declaración de Derechos. Fue promulgado el 2 de diciembre de 1766 bajo el rey Adolfo Federico y codificó, por primera vez en cualquier sistema jurídico en funcionamiento continuo, la libertad de prensa como derecho positivo. La revisión de 2018 modernizó el lenguaje y amplió el ámbito para cubrir la impresión y distribución modernas; no debilitó las garantías fundamentales. YGL fue añadida en 1991 para extender el mismo régimen a las "grabaciones técnicas" — radio, televisión, vídeo, sitios web — que no existían cuando se redactó TF.

La cláusula que más importa a un operador de infraestructura es el källskydd — protección de fuentes — codificado en el Capítulo 3 de TF. El § 1 obliga a todo aquel que recibe información para su publicación a proteger la identidad de la fuente. El § 3 prohíbe la revelación sin consentimiento, salvo en casos enumerados estrictamente (típicamente delitos graves contra el reino, enumerados exhaustivamente). El § 4 prohíbe a las autoridades públicas investigar quién fue una fuente. El § 5 tipifica la revelación no autorizada como delito penal sancionable con multa o prisión. El efecto combinado es infrecuente en el derecho europeo: el operador tiene responsabilidad penal por vulnerar el secreto de fuentes, y el Estado tiene prohibición penal incluso de preguntar.

YGL extiende la misma arquitectura a la publicación electrónica. El nivel más alto de protección YGL — la designación formal como publicación con editor responsable (ansvarig utgivare) y un utgivningsbevis expedido por la Myndigheten för press, radio och tv — es opcional. Los sitios sin certificado siguen beneficiándose de los principios básicos de YGL y de la jurisprudencia europea general sobre libertad de prensa, pero el régimen certificado es el escudo más explícito disponible en el mercado abierto. NordBastion no tramita utgivningsbevis en nombre de sus clientes; esta es una decisión a nivel de proyecto que el cliente toma en su propio nombre cuando corresponde.

Tres lecturas

Regulador, precedente, límites. Los tres importan.

El texto constitucional es solo la mitad de la respuesta. La otra mitad es quién lo aplica, quién lo ha puesto a prueba y dónde se agota.

El regulador · IMY

Integritetsskyddsmyndigheten

IMY es la autoridad sueca de protección de datos y uno de los reguladores GDPR más activos de la UE. Aplicación documentada contra organismos públicos suecos por transferencias ilícitas de Google Analytics (2023), agencias de referencia crediticia por retención excesiva y una serie de decisiones que restringen los pilotos de reconocimiento facial en escuelas.

Para un cliente esto tiene doble filo: IMY respalda tus derechos de supresión del Artículo 17 con sanciones reales, y restringe a NordBastion — mediante un regulador externo — a la minimización del Artículo 5 con la que operamos por elección.

El precedente · Pionen 2010–2018

Bahnhof, WikiLeaks, el búnker

Desde las filtraciones de cables diplomáticos de 2010 hasta 2018, Bahnhof — operando desde el búnker Pionen en el centro de Stockholm — mantuvo en línea la infraestructura pública de WikiLeaks durante ocho años de presión diplomática aliada. Ningún tribunal sueco ordenó la divulgación de material de fuentes; ningún tribunal sueco ordenó la retirada del sitio.

NordBastion no opera dentro de Pionen — STO.001 se encuentra en una instalación tier-III diferente en el área metropolitana. El régimen que protegió a Bahnhof y WikiLeaks entonces es el régimen que ampara hoy un bastión de NordBastion.

Los límites · con honestidad

Membresía en la UE, e-Evidence, SÄPO

Sweden ha sido Estado miembro de la UE desde 1995. El e-Evidence de la UE (Reglamento 2023/1543) entra en plena aplicación en 2026, creando Órdenes Europeas de Producción y Conservación directas. Säkerhetspolisen coopera con los servicios de inteligencia de señales de EE. UU., el Reino Unido y otros aliados en virtud de acuerdos documentados.

Nada de esto anula TF/YGL — las leyes constitucionales siguen teniendo rango superior al estatuto ordinario — pero son los puntos donde el escudo se agota, y conviene conocerlos antes de ubicar una carga de trabajo aquí.

Veredicto

Elija Sweden cuando la carga de trabajo necesite un escudo constitucional escrito con protección de fuentes de rango penal.

Sweden es la respuesta correcta cuando la carga de trabajo es publicación — un sitio de noticias, un archivo mediático, una plataforma de filtraciones, una infraestructura de publicación que necesita la garantía de libertad de prensa más explícita actualmente disponible en el mercado de alojamiento abierto. TF e YGL no son promesas políticas. Son leyes constitucionales más antiguas que los Estados Unidos, con secreto de fuentes exigido por estatuto penal.

No es la respuesta correcta para todas las cargas de trabajo. Si tu modelo trata a la jurisdicción de la UE en sí como la amenaza, Iceland (fuera de la UE y del EEE desde este ángulo) o Norway (EEE sin e-Evidence) es la mejor opción. Si tu prioridad es la resistencia a la inteligencia de señales, ninguna jurisdicción de alojamiento sustituye al cifrado en la capa de aplicación — y eso es así en todas partes, no solo en Sweden.

Lo que Suecia te ofrece que no encontrarás en ningún otro lugar: un régimen constitucional de 260 años, el secreto de fuentes tipificado como delito penal, un regulador asertivo que respalda tus derechos de supresión, y un precedente documentado de ocho años (Bahnhof / WikiLeaks 2010–2018) que demuestra que el régimen se mantiene bajo presión.

FAQ · Derecho sueco

Constitución, estatuto, jurisprudencia.

Preguntas específicas sobre el régimen constitucional sueco, el secreto de fuentes, la aplicación por parte de IMY y las contrapartidas de la membresía en la UE.

¿Es Tryckfrihetsförordningen realmente una constitución?

Sí — en el estricto sentido sueco. El Reino de Suecia tiene cuatro leyes constitucionales (grundlagar): la Ley de Gobierno (Regeringsformen), la Ley de Sucesión, Tryckfrihetsförordningen (TF, 1766, última revisión exhaustiva 2018) y Yttrandefrihetsgrundlagen (YGL, 1991). Juntas están por encima de la legislación ordinaria y solo pueden modificarse mediante dos votos consecutivos del Riksdag con elecciones generales de por medio. TF y YGL son las dos que importan para un proveedor de alojamiento — codifican la libertad de prensa, el secreto de fuentes y la prohibición de censura previa como derechos constitucionales, no como concesiones legales.

¿Qué dice exactamente el Capítulo 3 de la TF sobre las fuentes?

El § 1 del Capítulo 3 de TF codifica el källskydd — protección de fuentes — como deber positivo de todo aquel que recibe información para su publicación. El § 3 prohíbe al receptor revelar la identidad de la fuente sin consentimiento, salvo en casos enumerados estrictamente (típicamente delitos graves contra el reino). El § 5 tipifica dicha revelación no autorizada como delito penal sancionable con multa o prisión. El § 4 prohíbe separadamente a las autoridades públicas investigar quién fue una fuente. El efecto combinado es infrecuente en el derecho europeo: el operador tiene responsabilidad penal por vulnerar el secreto de fuentes, y el Estado tiene prohibición penal incluso de preguntar.

¿Extiende YGL el mismo escudo a un sitio web o VPS?

Sí, con un paso procedimental. YGL extiende la protección de nivel TF a las "grabaciones técnicas" y publicaciones electrónicas, incluyendo sitios web — pero el nivel más alto (un utgivningsbevis formal, un certificado de publicación expedido por la Myndigheten för press, radio och tv) requiere un editor responsable designado y una solicitud. Los sitios sin certificado siguen beneficiándose de los principios básicos de YGL y de la jurisprudencia europea general sobre libertad de prensa, pero el régimen certificado es el más sólido disponible. NordBastion no expide certificados para cargas de trabajo de clientes; el cliente solicita en su propio nombre cuando tiene sentido para el proyecto.

¿Cómo de activo es IMY en la práctica?

Integritetsskyddsmyndigheten (IMY) es uno de los reguladores GDPR más activos de la UE. La aplicación reciente incluye multas contra organismos del sector público sueco por transferencias ilícitas de Google Analytics (2023), contra agencias de referencia crediticia por retención excesiva y una serie de investigaciones específicas sobre pilotos de reconocimiento facial en escuelas. Para un cliente de alojamiento esto importa en dos direcciones: IMY respalda tus derechos de supresión del Artículo 17 con sanciones reales, y restringe a NordBastion — por un regulador externo, no solo por política interna — a la minimización del Artículo 5 con la que operamos por elección.

¿Cuál es el precedente Pionen / WikiLeaks y por qué es relevante?

A partir de 2010, Bahnhof, operando desde el búnker Pionen en Stockholm, alojó WikiLeaks durante las filtraciones de cables diplomáticos y continuó alojando la infraestructura pública de la organización hasta 2018. Durante ese período — bajo una significativa presión diplomática de Estados Unidos y sus aliados — el régimen constitucional sueco mantuvo la infraestructura en línea. Ningún tribunal sueco ordenó a Bahnhof revelar material de fuentes ni retirar el sitio. NordBastion no opera dentro de Pionen — STO.001 está en una instalación de nivel III diferente en el área metropolitana de Stockholm — pero el régimen legal que protegió a Bahnhof y WikiLeaks entonces es el régimen legal que alcanza a un bastión de NordBastion ahora.

¿Qué ocurre con el reglamento europeo e-Evidence?

Este es el punto débil honesto. El paquete de e-Evidence de la UE (Reglamento (UE) 2023/1543 y la directiva que lo acompaña) crea Órdenes Europeas de Producción y Órdenes Europeas de Conservación que una autoridad competente de un Estado miembro puede dirigir directamente a un proveedor de servicios en otro, con plazos de respuesta comparativamente breves. Entra en plena aplicación en 2026. Sweden está en su ámbito como Estado miembro de la UE. Dos aspectos estructurales mitigan pero no eliminan la exposición: (a) el e-Evidence sigue requiriendo una orden válida de una autoridad judicial o equivalente sobre un sujeto identificado para datos específicos, no de forma masiva; (b) NordBastion no recopila identidad, no retiene datos de tarjetas de pago y rota los registros de infraestructura de forma agresiva — las órdenes solo se cruzan con el conjunto restringido que realmente poseemos, publicado en el informe de transparencia.

¿La cooperación de SÄPO socava todo esto?

Säkerhetspolisen (SÄPO) es el servicio de seguridad interior de Sweden y es un participante documentado en la cooperación con los servicios de inteligencia de EE. UU., el Reino Unido y otros aliados — la cooperación de inteligencia de señales de la FRA revelada en los documentos Snowden de 2013 es el ejemplo público más citado. Esa cooperación opera en el nivel de inteligencia de señales y contraterrorismo, no como proceso legal ordinario contra un cliente de alojamiento, y está limitada por el estatuto sueco (Lag (2008:717) om signalspaning i försvarsunderrättelseverksamhet, más la supervisión parlamentaria de SIUN). Para una carga de trabajo de alojamiento ordinaria no es el riesgo cotidiano; para una carga de trabajo que genuinamente atrae a adversarios de nivel estatal, ninguna jurisdicción de alojamiento en el mundo sustituye al cifrado a nivel de aplicación y a la higiene operacional.

¿Puede un tribunal sueco obligar a NordBastion a identificar a un cliente?

Solo mediante una orden judicial sueca, sobre un sujeto identificado, para datos que realmente poseemos — y esa intersección es estrecha por diseño. No recopilamos identidad en el registro. No retenemos datos de tarjetas de pago (solo cripto, sin KYC). No registramos actividad a nivel de aplicación dentro de las VMs de los clientes (no podemos — no tenemos acceso). Los registros de infraestructura se conservan según el calendario de rotación publicado en el informe de transparencia. Lo que no existe no puede ser exigido. Lo que existe se responde con el mínimo que genuinamente estamos obligados a revelar, y el agregado de esas respuestas se publica mensualmente.

¿Sigue siendo válida la sentencia Tele2 Sverige?

Sí. Tele2 Sverige AB v. Post- och telestyrelsen (TJUE C-203/15, 2016) anuló el régimen sueco de retención masiva de datos por ser incompatible con los derechos fundamentales de la UE. La ley sustitutoria — Lag (2003:389) om elektronisk kommunikation, en su redacción modificada — es mucho más restringida y específica, y se aplica a los proveedores de redes de comunicaciones electrónicas (operadores de telecomunicaciones), no a los proveedores de alojamiento. NordBastion no está sujeto a obligaciones de retención masiva bajo ese régimen. Resoluciones posteriores del TJUE (La Quadrature du Net, 2020; SpaceNet, 2022) han reafirmado el principio.

Alojamiento privado, construido en el Norte.