Operación Shams II: INTERPOL, la IA y el contraterrorismo algorítmico
IA Global

Operación Shams II: INTERPOL, la IA y el contraterrorismo algorítmico

·PorRicardo Scarpa

Resumen ejecutivo

El 18 de septiembre de 2026, INTERPOL anunció los resultados de la Operación Shams II: 126 combatientes terroristas extranjeros identificados a partir de 108.076 imágenes faciales extraídas de contenido yihadista en línea, reducidas mediante agentes de inteligencia artificial a 6.362 imágenes únicas de alta calidad. La operación, desarrollada entre el 1 y el 5 de junio de 2026 en Túnez, reunió a 28 oficiales de once países (Costa de Marfil, Ghana, Irak, Kenia, Malasia, Nigeria, Filipinas, Catar, Tayikistán, Túnez y Uzbekistán) y constituye el primer despliegue operativo documentado a gran escala de IA por parte de la organización en contraterrorismo. Como resumió la comisaria Carmen Muñoz González, directora de Contraterrorismo de INTERPOL, la organización "no tiene opción de utilizarla o no, sino que la va a tener que utilizar".

La operación se apoya en una arquitectura programática construida desde 2022: la iniciativa CT TECH+ (UNOCT e INTERPOL, financiada por la Unión Europea con 12 millones de euros desde 2022), el programa AI-POL (UNICRI e INTERPOL) y el proyecto IAMI de identificación biométrica financiado por Horizonte Europa. Esta arquitectura ha formado a los países participantes en OSINT, rastreo de criptomonedas e IA aplicada al contraterrorismo, preparando el terreno para operaciones como Shams II.

El marco normativo interno de INTERPOL descansa en las Reglas sobre el Tratamiento de Datos de 2011 (RPD), a las que se sumaron en diciembre de 2025 nuevas disposiciones específicas sobre IA. El eje central de este marco es la validación humana: todo resultado generado por los sistemas de IA debe ser revisado por analistas antes de incorporarse a las bases de datos o comunicarse a las autoridades nacionales. Este artículo examina el alcance real de esa validación y sus límites: la documentación disponible no especifica quiénes son los analistas, cuántos casos revisan, ni si existen mecanismos de auditoría frente al sesgo de automatización o a la opacidad de los sistemas empleados.

El análisis identifica riesgos sistémicos en cuatro planos. Primero, la privacidad y el tratamiento de datos biométricos, contrastado con el RGPD, la Directiva (UE) 2016/680 y la jurisprudencia del TJUE (Digital Rights Ireland, Tele2 Sverige, La Quadrature du Net, Dictamen 1/15). Segundo, el riesgo de falsos positivos y sesgos demográficos en reconocimiento facial, documentado por el Informe NIST 8280, que constata tasas de error hasta 100 veces superiores en mujeres y personas de ascendencia africana o asiática. Tercero, la no discriminación, el debido proceso y la libertad de expresión, con atención al efecto disuasorio sobre la expresión legítima. Cuarto, la transparencia y la rendición de cuentas, limitadas por una Comisión para el Control de los Ficheros (CCF) con competencias restringidas al tratamiento de datos, sin capacidad para revisar la legalidad de las tecnologías empleadas.

El derecho comparado aporta un contrapunto necesario. En el Reino Unido, R (Bridges) v Chief Constable of South Wales Police declaró ilegal el reconocimiento facial policial por falta de claridad legal y de evaluación adecuada del sesgo racial. En Estados Unidos, Carpenter v. United States reconoció un interés constitucional en el control de la información personal agregada por el Estado. En Francia, el Consejo Constitucional invalidó parcialmente el uso de sistemas algorítmicos de identificación de sospechosos por insuficiente control judicial. En las tres jurisdicciones, la validación humana posterior no se ha considerado suficiente para legitimar el tratamiento masivo de datos biométricos sin autorización judicial previa y evaluación de impacto, un estándar que el marco interno de INTERPOL no exige de forma equivalente.

La dimensión geopolítica añade otra capa de complejidad. La propia INTERPOL admite una creciente reticencia estatal a compartir datos, y siete de los once países participantes en Shams II son africanos o asiáticos, lo que introduce una dimensión de cooperación Sur-Sur poco habitual en la seguridad internacional. En paralelo, los propios grupos terroristas incorporan IA a la radicalización, el reclutamiento y la propaganda, lo que INTERPOL invoca como justificación de su propio despliegue algorítmico, aunque el principio de proporcionalidad exige que esa simetría tecnológica no legitime automáticamente cualquier uso policial de IA.

El artículo concluye que Shams II constituye un hito operativo real, pero no ha venido acompañado de transparencia equivalente: no se conocen las tasas de error del sistema, ni si hubo autorización judicial previa, ni si los 126 identificados han tenido acceso a información sobre el sistema que los señaló. La brecha entre la sofisticación operativa y la insuficiencia de garantías procesales configura la principal cuestión pendiente para la gobernanza algorítmica de la cooperación policial internacional.

Cuando el algoritmo señala al sospechoso: la Operación Shams II y el salto de INTERPOL hacia una contraterrorismo algorítmico bajo supervisión humana

Subtítulo

Análisis jurídico, técnico y de gobernanza del primer despliegue operativo a gran escala de inteligencia artificial por parte de INTERPOL para la identificación de combatientes terroristas extranjeros: alcance, metodología, marco normativo interno, implicaciones para los derechos humanos y desafíos pendientes de validación legal

Índice

  1. Introducción: el punto de inflexión de la Operación Shams II 1.1. Contexto operativo y relevancia del caso 1.2. Objeto, alcance y metodología del análisis 1.3. Advertencia metodológica sobre fuentes y niveles de verificación

  2. Marco institucional y programático: de la retórica a la operación 2.1. La arquitectura CT TECH+ y AI-POL: ONU, UNICRI, INTERPOL y la financiación europea 2.2. El proyecto IAMI y la compartición biométrica entre Europol e INTERPOL 2.3. La dimensión de capacitación: formación internacional y transferencia de conocimiento

  3. La Operación Shams II: reconstrucción técnica y operativa 3.1. Participación internacional y ámbito geográfico 3.2. El flujo de datos: desde 108.076 imágenes hasta 6.362 imágenes únicas 3.3. Agentes de IA, scripts automatizados y reducción de carga analítica 3.4. El componente financiero: rastreo de criptomonedas y solicitudes urgentes 3.5. Resultados verificables y límites de la información publicada

  4. El marco normativo interno de INTERPOL y la validación humana 4.1. Las Reglas sobre el Tratamiento de Datos de 2011 4.2. Las nuevas disposiciones sobre tratamiento de datos mediante IA 4.3. El principio de validación humana: alcance, límites y garantías 4.4. La cuestión del control jurisdiccional y la impugnabilidad de los resultados

  5. Gobernanza algorítmica, derechos humanos y riesgos sistémicos 5.1. Privacidad, protección de datos y tratamiento biométrico 5.2. Riesgo de falsos positivos y sesgos en reconocimiento facial 5.3. No discriminación, debido proceso y libertad de expresión 5.4. Transparencia, rendición de cuentas y supervisión judicial 5.5. Perspectiva de derecho comparado: Reino Unido, Estados Unidos y Francia 5.6. El debate sobre la opacidad de los sistemas de IA en contextos de seguridad

  6. La dimensión geopolítica y la cooperación multilateral 6.1. Reticencias estatales en la compartición de datos 6.2. La participación africana y asiática: implicaciones para la cooperación Sur-Sur 6.3. El uso de IA por actores terroristas: la simetría tecnológica como amenaza 6.4. La estrategia de IA de INTERPOL y su posición ante el derecho internacional

  7. Consecuencias prácticas, límites y agenda pendiente 7.1. Implicaciones para investigaciones penales nacionales 7.2. Admisibilidad probatoria de los resultados generados por IA 7.3. La necesidad de un marco jurídico vinculante específico 7.4. Vacíos identificados en la documentación disponible

  8. Conclusiones

Bibliografía


1. Introducción: el punto de inflexión de la Operación Shams II

1.1. Contexto operativo y relevancia del caso

El 18 de septiembre de 2026, INTERPOL anunció públicamente los resultados de la Operación Shams II, una acción contraterrorista multinacional que, según el comunicado oficial de la organización, permitió identificar a 126 sospechosos de terrorismo mediante el uso de inteligencia artificial para el procesamiento automatizado de imágenes (1). La operación, desarrollada entre el 1 y el 5 de junio de 2026 en Túnez, reunió a 28 oficiales y expertos de once países: Costa de Marfil, Ghana, Irak, Kenia, Malasia, Nigeria, Filipinas, Catar, Tayikistán, Túnez y Uzbekistán (1) (17) (18).

La relevancia del caso no reside únicamente en sus resultados cuantitativos (108.076 imágenes faciales extraídas y analizadas, reducidas a 6.362 imágenes únicas de alta calidad, y 126 combatientes terroristas extranjeros identificados), sino en el hecho de constituir el primer despliegue operativo documentado a gran escala de sistemas de inteligencia artificial por parte de INTERPOL en el ámbito de la lucha contraterrorista (1) (17) (20). Como declaró la comisaria principal Carmen Muñoz González, directora de Contraterrorismo de INTERPOL, en entrevista con la agencia EFE, la organización «no tiene opción de utilizarla o no, sino que la va a tener que utilizar» (16).

Esta afirmación sintetiza una transformación estructural: la progresiva integración de herramientas algorítmicas en las funciones esenciales de cooperación policial internacional, con las consecuencias jurídicas, éticas y operativas que ello comporta. La Operación Shams II es la manifestación práctica de un entramado programático y normativo construido durante los años inmediatamente anteriores (5) (6) (7).

1.2. Objeto, alcance y metodología del análisis

El presente artículo tiene por objeto analizar, desde una perspectiva multidisciplinar que integra el derecho internacional, la gobernanza algorítmica y la seguridad, el uso de inteligencia artificial por parte de INTERPOL en la Operación Shams II y su proyección futura. El análisis se estructura en torno a cuatro ejes fundamentales.

En primer lugar, se examina el marco institucional y programático que sustenta la operación: las iniciativas CT TECH+ y AI-POL, promovidas por UNOCT, UNICRI e INTERPOL con financiación de la Unión Europea, así como el proyecto IAMI (5) (6) (7) (9). En segundo lugar, se reconstruye técnicamente la operación, identificando la metodología empleada, el flujo de procesamiento de datos y el papel de los agentes de inteligencia artificial (1) (17) (18). En tercer lugar, se analiza el marco normativo interno de INTERPOL, con especial atención a las Reglas sobre el Tratamiento de Datos de 2011 y a las nuevas disposiciones sobre tratamiento de datos mediante IA (3) (4). En cuarto lugar, se abordan las implicaciones para los derechos humanos y los riesgos sistémicos identificados por organismos internacionales y expertos independientes (12) (13) (14).

El alcance del análisis se limita a la documentación disponible y verificable en el momento de su redacción. Las fuentes utilizadas se jerarquizan conforme al principio de prioridad normativa y documental, otorgando prevalencia a los documentos oficiales de INTERPOL, las Naciones Unidas y la Unión Europea sobre las coberturas periodísticas (1) (2) (3) (4) (5) (6) (7) (8) (9) (10) (11). Las noticias se emplean como punto de partida y como elemento de contraste, nunca como fundamento único de afirmaciones sustantivas.

La metodología elegida es la dogmática jurídica con apertura comparada. Se parte del análisis del marco normativo aplicable (las Reglas sobre el Tratamiento de Datos de INTERPOL y las disposiciones de la Unión Europea en materia de protección de datos e inteligencia artificial) y se contrasta su aplicación concreta en la Operación Shams II. La apertura comparada permite identificar cómo otras jurisdicciones (Reino Unido, Estados Unidos y Francia) han abordado problemas análogos, con el fin de extraer elementos de juicio sobre la adecuación del marco actual y las líneas de reforma deseables. No se pretende, sin embargo, realizar un estudio exhaustivo de cada ordenamiento, sino utilizar la comparación como herramienta de iluminación de los problemas identificados en el caso central.

1.3. Advertencia metodológica sobre fuentes y niveles de verificación

El presente artículo se rige por un principio de fidelidad documental estricta. En consecuencia, se distingue expresamente entre hechos comprobados (aquellos confirmados por documentos oficiales o por múltiples fuentes independientes y concordantes), interpretaciones técnicas o jurídicas (aquellas que, partiendo de hechos verificados, aplican marcos normativos o analíticos reconocidos), hipótesis (aquellas que, sin estar confirmadas, resultan plausibles a la luz de la evidencia disponible) y opiniones (que quedan excluidas del análisis sustantivo).

Cuando la información disponible resulte insuficiente para alcanzar una conclusión verificable, se indicará expresamente mediante fórmulas como «la fuente no aclara», «no existe evidencia suficiente para afirmar» o «el documento no se pronuncia sobre». Esta advertencia preliminar resulta particularmente relevante en un ámbito (el uso operativo de IA en contraterrorismo) donde la opacidad institucional y las restricciones de seguridad limitan inevitablemente el acceso a información completa y contrastable (12) (15).


2. Marco institucional y programático: de la retórica a la operación

2.1. La arquitectura CT TECH+ y AI-POL: ONU, UNICRI, INTERPOL y la financiación europea

La Operación Shams II es la manifestación operativa de un entramado programático construido durante los años inmediatamente anteriores bajo el impulso coordinado de la Unión Europea, la Oficina de las Naciones Unidas contra el Terrorismo (UNOCT), el Instituto Interregional de las Naciones Unidas para Investigaciones sobre la Delincuencia y la Justicia (UNICRI) y la propia INTERPOL. Comprender este marco resulta indispensable para interpretar correctamente el alcance, los límites y la proyección futura de la operación.

El elemento central de esta arquitectura lo constituye la iniciativa CT TECH+ (Counter-Terrorism and New Technologies), cuya segunda fase fue lanzada oficialmente el 22 de noviembre de 2024 en la sede de las Naciones Unidas en Nueva York, en un evento conjunto titulado «From Emerging Tech to Responsible AI: The Present and Future of Law Enforcement and Counter-Terrorism» (7). CT TECH+ es una iniciativa de dos años de duración, implementada conjuntamente por UNOCT (a través de su Centro de Contraterrorismo (UNCCT)) y por INTERPOL, con financiación de la Comisión Europea a través del Servicio de Instrumentos de Política Exterior (FPI) (7) (4). Su objetivo declarado consiste en mejorar la capacidad de respuesta de los Estados socios seleccionados frente al uso indebido creciente de nuevas tecnologías con fines terroristas, garantizando al mismo tiempo la protección de los derechos humanos y un enfoque sensible al género (6) (4).

La dotación financiera comprometida por la Unión Europea para esta segunda fase asciende a 6,5 millones de euros, según anunció el embajador Stavros Lambrinidis, representante de la UE ante las Naciones Unidas (32). Esta cifra se suma a los 5,5 millones de euros ya invertidos en la primera fase, elevando el apoyo total de la Unión Europea a estos proyectos a 12 millones de euros desde 2022 (32). La relevancia de esta financiación no es meramente cuantitativa: establece una relación de dependencia programática y, potencialmente, de condicionalidad en materia de derechos humanos y gobernanza algorítmica, dado que los fondos europeos están sujetos a marcos de rendición de cuentas y a la obligación de respetar el derecho internacional de los derechos humanos (4) (7).

El ámbito geográfico de CT TECH+ comprende nueve países socios: Côte d'Ivoire, Ghana, Irak, Kenia, Malasia, Nigeria, Filipinas, Tayikistán y Uzbekistán (6). Esta lista coincide en gran medida con los once países que participaron en la Operación Shams II, con la adición de Catar y Túnez, lo que sugiere una continuidad entre la fase de capacitación programática y la fase de ejecución operativa. La coincidencia no es casual: CT TECH+ ha venido proporcionando formación especializada en inteligencia de fuentes abiertas (OSINT), investigaciones en la Dark Web, rastreo de criptomonedas y aplicaciones de inteligencia artificial al contraterrorismo a los oficiales de estos países, preparando el terreno para su participación en operaciones como Shams II (11) (4).

En paralelo, y bajo el mismo paraguas financiero europeo, se desarrolla la iniciativa AI-POL (AI and Law Enforcement Programme), implementada por UNICRI e INTERPOL con una dotación de 2 millones de euros para el período comprendido entre el 1 de octubre de 2024 y el 30 de septiembre de 2027 (8). AI-POL constituye la segunda fase del trabajo conjunto entre ambas organizaciones en materia de inteligencia artificial y aplicación de la ley, y su objetivo consiste en promover la innovación responsable en IA dentro de la comunidad policial global (7) (8). A diferencia de CT TECH+, que se orienta específicamente al contraterrorismo, AI-POL adopta un enfoque más amplio de gobernanza algorítmica, abarcando la evaluación de la preparación organizativa, el desarrollo de estrategias institucionales de IA responsable y la realización de proyectos piloto para fomentar la confianza pública (8).

El instrumento técnico de referencia de AI-POL es el Toolkit for Responsible Artificial Intelligence Innovation in Law Enforcement (en adelante, el AI Toolkit), desarrollado conjuntamente por UNICRI e INTERPOL en 2023 con el apoyo de la Unión Europea (8). Este documento constituye el principal recurso metodológico para la integración de la IA en las prácticas policiales, y su aplicación se ha extendido a través de actividades de capacitación ejecutiva, talleres nacionales y cursos de liderazgo (8). La existencia de este instrumento es relevante para el análisis jurídico porque establece un estándar de referencia (aunque no vinculante) sobre lo que se considera «innovación responsable» en el uso policial de la IA, incluyendo principios de transparencia, rendición de cuentas y supervisión humana (8).

La gobernanza conjunta de CT TECH+ y AI-POL se articula a través de una estructura de doble dependencia institucional: UNOCT y UNICRI por el lado de las Naciones Unidas, e INTERPOL por el lado policial, con la Unión Europea como financiadora y, en cierta medida, como supervisora política. Esta arquitectura, si bien permite aprovechar sinergias y evitar duplicaciones, plantea interrogantes sobre la atribución de responsabilidades en caso de incidentes o violaciones de derechos humanos, cuestión sobre la que la documentación disponible no se pronuncia expresamente.

2.2. El proyecto IAMI y la compartición biométrica entre Europol e INTERPOL

Si CT TECH+ y AI-POL constituyen el marco programático de la cooperación en IA, el proyecto IAMI (Identity Attributes Matrix Initiative) representa la infraestructura técnica que, a medio plazo, podría transformar sustancialmente las capacidades de identificación biométrica a disposición de Europol e INTERPOL. IAMI es un proyecto financiado por el programa Horizonte Europa de la Comisión Europea, y su ficha oficial lo describe como un sistema de software impulsado por IA cuyo núcleo innovador es la Identity-Attributes-Matrix (IAM), un modelo tridimensional que integra datos biométricos (como huellas dactilares y reconocimiento facial) y no biométricos (como patrones de comportamiento) para facilitar la identificación y resolución de entidades a gran escala con tasas de error reducidas (9).

El objetivo explícito de IAMI es mejorar la colaboración entre agencias de la UE y organizaciones internacionales como Europol e INTERPOL mediante el establecimiento de un repositorio de recopilación de datos a escala de la Unión Europea para la evaluación y concienciación sobre amenazas terroristas (9). Esta finalidad entronca directamente con el tipo de operaciones como Shams II, en las que la identificación de combatientes terroristas extranjeros a partir de grandes volúmenes de imágenes requiere capacidad de reconocimiento facial, sino también la integración de múltiples atributos identitarios para reducir falsos positivos y aumentar la fiabilidad de las coincidencias (9) (2).

La documentación disponible sobre IAMI identifica tres componentes técnicos principales. En primer lugar, el modelo IAM propiamente dicho, que integra datos biométricos, no biométricos y analíticos en una estructura tridimensional destinada a permitir la identificación simultánea y rápida de múltiples entidades, la clasificación de identidades falsas y bots, y el acceso a atributos de contacto (9). En segundo lugar, un marco de compartición de atributos que, según la ficha del proyecto, «mejora la colaboración entre agencias de la UE y organizaciones internacionales como Europol e Interpol» (9). En tercer lugar, un repositorio centralizado de atributos inscritos, alojado por agencias internacionales como INTERPOL o Europol, que actuaría como infraestructura de intercambio (2).

La relevancia jurídica de IAMI para el análisis de la Operación Shams II reside en su dimensión prospectiva: si bien Shams II se ejecutó con las herramientas disponibles en junio de 2026, IAMI apunta a un horizonte en el que la compartición de datos biométricos entre agencias europeas e internacionales estaría soportada por una infraestructura técnica específicamente diseñada para la evaluación de amenazas terroristas. Ello plantea cuestiones de protección de datos (especialmente en lo relativo al tratamiento de categorías especiales de datos personales conforme al RGPD) y de control jurisdiccional sobre un sistema que, por su propia naturaleza, opera en un espacio de cooperación policial internacional donde las garantías procesales nacionales pueden resultar de aplicación incierta.

No obstante, debe subrayarse que la documentación consultada no permite afirmar que IAMI haya sido utilizado en la Operación Shams II. La ficha del proyecto indica que se encuentra en fase de desarrollo o demostración, con actividades de formación y talleres previstos (9). La conexión entre IAMI y Shams II es, por tanto, de naturaleza programática y prospectiva, no operativa directa.

2.3. La dimensión de capacitación: formación internacional y transferencia de conocimiento

Un tercer pilar del marco institucional lo constituye la dimensión de capacitación y transferencia de conocimiento, sin la cual la participación de once países en una operación como Shams II difícilmente habría sido viable. Esta dimensión se articula a través de múltiples actividades formativas que, en su conjunto, configuran un ecosistema de creación de capacidades (capacity-building) en materia de IA aplicada a la aplicación de la ley y al contraterrorismo.

La actividad formativa más directamente vinculada a CT TECH+ se ha desplegado en los países socios a través de talleres nacionales y programas de formación especializada. El caso de Malasia resulta ilustrativo: entre el 9 y el 11 de junio de 2026, UNOCT convocó en Kuala Lumpur un taller nacional en el marco de CT TECH+ que reunió a funcionarios gubernamentales del poder judicial, fuerzas de seguridad, instituciones de inteligencia, ciberseguridad y academia (11). El taller se centró en la incorporación de nuevas tecnologías a la estrategia nacional de contraterrorismo, la comprensión de cómo las tecnologías emergentes transforman el panorama de amenazas terroristas y el diseño de respuestas políticas que integren consideraciones de derechos humanos e igualdad de género (11). La formación impartida a los funcionarios malasios incluyó módulos específicos sobre OSINT, investigaciones en la Dark Web, rastreo de criptomonedas e inteligencia artificial (11).

Además de los talleres nacionales, CT TECH+ ha desarrollado guías técnicas de referencia, entre las que destacan la guía sobre Designing National Counter-Terrorism Policy Responses to Counter the Use of New Technologies y la guía sobre Conducting Terrorist Threat Assessment: The Use of New Technologies for Terrorist Purposes (11). Estos documentos, elaborados por UNOCT con el apoyo de INTERPOL, proporcionan marcos metodológicos para la evaluación de amenazas y el diseño de políticas, y su aplicación en los talleres nacionales permite una cierta homogeneización de enfoques entre los países participantes.

En el ámbito de AI-POL, la capacitación se orienta de manera más específica hacia el liderazgo ejecutivo y la gobernanza algorítmica. Entre las actividades previstas se incluyen talleres sobre innovación responsable en IA para participantes de nivel ejecutivo en países seleccionados, un curso de formación de liderazgo, evaluaciones de preparación organizativa y orientación a las agencias para el desarrollo de estrategias institucionales de IA responsable (8). El proyecto contempla asimismo la organización de talleres nacionales y una sesión global para mejorar la comprensión de la IA responsable en el contexto del contraterrorismo, así como dos iniciativas piloto con países seleccionados para explorar estrategias de fomento de la confianza pública y la transparencia (8).

La dimensión de capacitación también ha alcanzado a actores académicos y de investigación. En diciembre de 2025, Christophe Monier, Director de la División de Planificación de Programas y Presupuesto de la ONU y representante del Secretario General ante la Junta de Fideicomisarios de UNICRI, subrayó en una declaración ante la Asamblea General que «no todas las agencias de contraterrorismo necesitan construir un centro de investigación en IA desde cero; existe experiencia extraordinaria en centros académicos que desarrollan, prueban y comparten herramientas de IA de código abierto» (10). Esta declaración refleja una apuesta explícita por la colaboración con el sector académico y la evitación de duplicaciones, así como un reconocimiento de que la capacidad técnica en IA no puede ser generada exclusivamente desde el interior de las instituciones policiales.

Un último elemento de esta dimensión formativa lo constituye el programa Global Training on AI and Digital Transformations for Security Sector Actors, promovido por UNOCT en coordinación con UNICRI e INTERPOL y financiado por la Unión Europea, que fue presentado en Italia en septiembre de 2026 (3). Este programa, dirigido a actores del sector de la seguridad, tiene por objeto la formación especializada y la creación de capacidades en materia de IA y transformación digital, y se inscribe en la misma lógica de transferencia de conocimiento que CT TECH+ y AI-POL (3).

En síntesis, el marco institucional y programático que sustenta la Operación Shams II se caracteriza por una arquitectura multinivel en la que confluyen financiación europea, coordinación de Naciones Unidas, ejecución policial internacional y participación de Estados socios. Esta arquitectura ha permitido la creación de capacidades técnicas y humanas sin las cuales la operación no habría sido posible, pero también genera una complejidad institucional que plantea interrogantes sobre la atribución de responsabilidades, la coherencia de los estándares aplicables y la efectividad de los mecanismos de supervisión. Estas cuestiones se examinarán con mayor detalle en las secciones relativas al marco normativo interno de INTERPOL y a la gobernanza algorítmica.


3. La Operación Shams II: reconstrucción técnica y operativa

3.1. Participación internacional y ámbito geográfico

La Operación Shams II se desarrolló entre el 1 y el 5 de junio de 2026 en Túnez, bajo la coordinación de INTERPOL y en el marco del proyecto CT TECH+ financiado por la Unión Europea (1) (2). La operación reunió a 28 oficiales y expertos especializados procedentes de once países: Costa de Marfil, Ghana, Irak, Kenia, Malasia, Nigeria, Filipinas, Catar, Tayikistán, Túnez y Uzbekistán (1) (2). Esta composición geográfica refleja una distribución que abarca el África subsahariana, el Norte de África, Oriente Próximo, Asia Central y el Sudeste Asiático, lo que confirma el carácter transregional de la amenaza y la voluntad de articular una respuesta de alcance global (2) (3).

La elección de Túnez como sede operativa no es neutra. El país se encuentra en una posición geográfica estratégica como punto de tránsito entre el Sahel, el Magreb y las rutas migratorias hacia Europa, y ha sido identificado en diversos informes como zona de tránsito y, en menor medida, de origen de combatientes terroristas extranjeros (3). La celebración de la operación en su territorio, con la participación activa de sus fuerzas de seguridad, sugiere una apuesta por reforzar las capacidades locales de investigación digital en un contexto regional particularmente sensible.

La composición de la delegación internacional (28 oficiales y expertos) indica un formato de equipo reducido y altamente especializado, orientado a la operación sobre el terreno más que a una mera coordinación remota (1). Esta configuración resulta coherente con la naturaleza intensiva en datos de la operación: el procesamiento de más de 108.000 imágenes faciales en cinco días exige una infraestructura técnica y un equipo humano capaces de gestionar simultáneamente tareas de extracción, depuración, verificación y análisis (1) (2).

La documentación oficial no especifica la distribución exacta de funciones entre los países participantes ni el grado de implicación de cada uno de ellos en las distintas fases de la operación. Tampoco se detalla si todos los países contribuyeron con datos de inteligencia o si algunos participaron exclusivamente en labores de análisis. Esta laguna informativa limita la posibilidad de evaluar con precisión el grado real de multilateralismo de la operación, más allá de la enumeración nominal de los Estados participantes (2) (3).

3.2. El flujo de datos: desde 108.076 imágenes hasta 6.362 imágenes únicas

El núcleo técnico de la Operación Shams II consistió en el procesamiento de un volumen masivo de imágenes faciales extraídas de contenido visual publicado por grupos yihadistas en plataformas digitales (1) (2). Según el comunicado oficial de INTERPOL, los oficiales de las fuerzas del orden extrajeron 108.076 imágenes faciales a partir de dicho material (1) (2). Esta cifra inicial representa el conjunto bruto de datos sobre el que se aplicaron sucesivas capas de tratamiento algorítmico.

La primera fase del proceso consistió en la aplicación de agentes de inteligencia artificial programados y scripts avanzados generados por IA para automatizar partes de la recolección de datos y de los procesos de investigación (1) (2). Estas herramientas realizaron dos funciones esenciales: la deduplicación de imágenes (es decir, la eliminación de aquellas que resultaban idénticas o sustancialmente similares entre sí) y el control de calidad (la verificación de que las imágenes restantes cumplían con los estándares mínimos de resolución, nitidez y encuadre facial necesarios para su procesamiento mediante reconocimiento facial) (1) (2).

El resultado de esta fase de depuración fue la reducción del conjunto inicial de 108.076 imágenes a 6.362 imágenes faciales únicas y de alta calidad, listas para ser procesadas a través del Sistema de Reconocimiento Facial de INTERPOL (1) (2). La tasa de reducción (aproximadamente un 94 % de las imágenes iniciales fueron descartadas en esta fase) pone de manifiesto tanto la magnitud del ruido digital presente en el material de origen como la eficacia de las herramientas de IA para filtrar datos irrelevantes o redundantes (2).

Además de las imágenes obtenidas de plataformas en línea, la operación incorporó un segundo flujo de datos procedente de la Oficina Central Nacional de INTERPOL en Bagdad (Irak). Esta oficina proporcionó un conjunto de datos de inteligencia de gran volumen relacionado con sospechosos de terrorismo, que añadió cientos de imágenes adicionales para su extracción y procesamiento (1) (2). La documentación oficial no especifica el número exacto de imágenes aportadas por la delegación iraquí ni el grado de solapamiento con el conjunto extraído de fuentes abiertas, lo que impide evaluar con precisión el impacto cuantitativo de esta contribución (1).

El flujo completo de datos puede esquematizarse del siguiente modo: extracción de 108.076 imágenes faciales de contenido yihadista en línea → incorporación de cientos de imágenes adicionales procedentes de la inteligencia iraquí → aplicación de agentes de IA y scripts para deduplicación y control de calidad → obtención de 6.362 imágenes únicas y de alta calidad → procesamiento mediante el Sistema de Reconocimiento Facial de INTERPOL (1) (2).

3.3. Agentes de IA, scripts automatizados y reducción de carga analítica

El elemento técnicamente más innovador de la Operación Shams II, y el que justifica su calificación como operación «pionera» o «primera de su clase» por parte de las fuentes oficiales, es el uso de agentes de inteligencia artificial programados y scripts avanzados generados por IA para automatizar partes sustanciales del proceso de recolección y tratamiento de datos (1) (2) (3).

Los agentes de IA, en este contexto, son programas especializados diseñados para ejecutar tareas acotadas de manera autónoma o semiautónoma, distintos de los sistemas de inteligencia artificial general (1). En el caso de Shams II, sus funciones principales fueron la extracción automatizada de imágenes faciales de contenido digital, la identificación y eliminación de duplicados, y la evaluación de la calidad técnica de las imágenes resultantes (1) (2). Estas tareas, realizadas manualmente, habrían requerido un esfuerzo humano desproporcionado al volumen de datos manejado y probablemente habrían excedido el marco temporal de cinco días en que se desarrolló la operación (2).

La reducción de la carga analítica humana que permiten estas herramientas no implica, sin embargo, la eliminación de la intervención humana en el proceso. Como se examinará con mayor detalle en la Sección 4, los resultados generados por los sistemas de IA fueron sometidos a revisión y verificación por oficiales y analistas entrenados, de conformidad con las Reglas sobre el Tratamiento de Datos de INTERPOL (1) (2) (3). Esta validación humana constituye un elemento estructural del modelo operativo, no un añadido accesorio (4).

La documentación oficial no especifica el tipo exacto de algoritmos utilizados, la arquitectura de los agentes de IA, ni los criterios técnicos empleados para la deduplicación y el control de calidad (1) (2). Tampoco se indica si los scripts fueron desarrollados internamente por INTERPOL o por terceros, ni si se emplearon modelos de aprendizaje automático supervisado o no supervisado (2). Esta opacidad técnica limita la posibilidad de evaluar la robustez, la replicabilidad y los posibles sesgos de las herramientas empleadas (5).

3.4. El componente financiero: rastreo de criptomonedas y solicitudes urgentes

Más allá del reconocimiento facial, la Operación Shams II incorporó un segundo eje de investigación orientado al rastreo de financiación ilícita mediante herramientas especializadas en criptomonedas (1) (3). Esta dimensión financiera responde a un enfoque integral de la amenaza terrorista que va más allá de la identificación de individuos y busca desarticular las redes de apoyo económico que sostienen sus actividades (3) (6).

El uso de herramientas de rastreo de criptomonedas condujo a la formulación de tres solicitudes urgentes a un proveedor de servicios de activos virtuales (Virtual Asset Service Provider, VASP) para la divulgación de datos de clientes (1) (3) (6). El objetivo declarado de estas solicitudes era interrumpir los flujos de financiación terrorista mediante la identificación de los titulares de transacciones sospechosas (1) (3).

La documentación oficial no especifica la identidad del proveedor de servicios de activos virtuales, ni el país o países en los que opera, ni el volumen o la cuantía de las transacciones investigadas (1) (2). Tampoco se indica si las solicitudes obtuvieron respuesta ni, en su caso, cuál fue el resultado de la información proporcionada. Esta ausencia de datos impide evaluar la efectividad real de esta vertiente de la operación, más allá de la confirmación de que se realizaron las solicitudes (1).

La inclusión de herramientas de rastreo de criptomonedas en una operación coordinada por INTERPOL plantea cuestiones jurídicas relevantes en materia de cooperación internacional, competencia jurisdiccional y protección de datos, dado que la identificación de titulares de activos virtuales puede implicar el tratamiento de información personal sujeta a marcos regulatorios diversos según la jurisdicción del proveedor (6).

3.5. Resultados verificables y límites de la información publicada

Los resultados oficialmente confirmados de la Operación Shams II, según el comunicado publicado por INTERPOL el 18 de septiembre de 2026, son los siguientes: 108.076 imágenes faciales extraídas; 6.362 imágenes únicas y de alta calidad procesadas; 126 combatientes terroristas extranjeros identificados; tres solicitudes urgentes a un proveedor de servicios de activos virtuales; y un caso en curso que afecta a dos sospechosos actualmente detenidos, cuyas actuaciones judiciales se están viendo apoyadas por las pistas investigativas generadas durante la operación (1) (2) (3).

Las coincidencias identificadas, según la misma fuente, enriquecerán la inteligencia existente sobre los sospechosos, incluyendo información sobre posibles ubicaciones y redes sociales, y los datos están siendo integrados en las bases de datos de INTERPOL para reforzar los esfuerzos globales de detección, seguimiento y desarticulación de movimientos terroristas (1) (2).

La información publicada presenta, sin embargo, límites significativos que deben ser expresamente señalados:

Primero, no se especifica la nacionalidad de los 126 combatientes terroristas extranjeros identificados, ni los países en los que presuntamente operaban o residían (3). Esta omisión impide evaluar la distribución geográfica de las identificaciones y su relevancia para las investigaciones en curso en cada país participante.

Segundo, no se indica cuántas de las 6.362 imágenes procesadas corresponden a individuos distintos, ni si alguna de ellas generó múltiples coincidencias o coincidencias con la misma persona (1). Tampoco se especifica el número de imágenes que no arrojaron coincidencia alguna.

Tercero, no se detalla el margen de error o el nivel de confianza de las coincidencias biométricas reportadas (4). El reconocimiento facial es una tecnología probabilística, y los sistemas de IA pueden generar falsos positivos, especialmente en condiciones de baja calidad de imagen o con sujetos morfológicamente similares (4). La falta de información sobre este extremo impide evaluar la fiabilidad de las identificaciones.

Cuarto, no se especifica cuántos de los 126 identificados eran previamente desconocidos para las autoridades y cuántos ya figuraban en bases de datos de inteligencia (1) (2). Esta distinción es relevante para valorar el valor añadido real de la operación en términos de generación de nueva inteligencia.

Quinto, la documentación oficial no aclara si los resultados han sido comunicados a las autoridades judiciales competentes para su validación probatoria, ni si se han iniciado procedimientos penales formales a partir de las identificaciones realizadas (1) (4). La única referencia a procedimientos judiciales en curso se limita a un caso que afecta a dos sospechosos actualmente detenidos, sin especificar el país ni la fase procesal (1).

Estas limitaciones no cuestionan la veracidad de los datos oficialmente publicados, pero sí restringen la posibilidad de extraer conclusiones definitivas sobre el impacto operativo y jurídico de la operación. Como se ha señalado en el análisis jurídico especializado, la identificación algorítmica no equivale a culpabilidad automática, y la transición desde la coincidencia biométrica hasta la prueba judicial válida exige un proceso de verificación y contextualización que la información publicada no permite evaluar (4).


4. El marco normativo interno de INTERPOL y la validación humana

4.1. Las Reglas sobre el Tratamiento de Datos de 2011

El marco normativo que rige el tratamiento de datos en el seno de INTERPOL está constituido, en su núcleo esencial, por las Reglas sobre el Tratamiento de Datos (RPD), adoptadas por la Asamblea General de la organización en su 80.ª sesión mediante la Resolución AG-2011-RES-07, y en vigor desde julio de 2012 (4) (10). Estas reglas sustituyeron al anterior régimen de 2003 sobre tratamiento de información para fines de cooperación policial internacional, y constituyen un instrumento jurídicamente vinculante que se aplica a los 196 países miembros de la organización, con 135 disposiciones detalladas que regulan todos los aspectos del tratamiento de datos en el Sistema de Información de INTERPOL (IIS) (4) (10) (12).

La relevancia de las RPD para el análisis de la Operación Shams II reside en que el comunicado oficial de INTERPOL y las declaraciones de sus responsables vincularon expresamente la validación humana de los resultados generados por IA al cumplimiento de estas reglas (13) (20). En consecuencia, resulta imprescindible examinar las disposiciones concretas que fundamentan dicha afirmación.

Las RPD se articulan en torno a una serie de principios generales que reflejan los estándares internacionales y regionales de protección de datos. Entre ellos destacan la licitud, la limitación de finalidad, la calidad de los datos, la transparencia, la confidencialidad y la seguridad (10). Estos principios se concretan en obligaciones específicas para los usuarios del sistema, más allá de su formulación abstracta.

El principio de licitud exige que todo tratamiento de datos en el IIS se ajuste a los propósitos de cooperación policial internacional definidos en el artículo 10 de las RPD, y que dicho tratamiento sea conforme con los marcos constitucionales de la organización, en particular los artículos 2 y 3 de su Estatuto (4) (14). El artículo 2 establece que la misión de INTERPOL consiste en garantizar y promover la asistencia mutua más amplia posible entre todas las autoridades de policía criminal, dentro de los límites de las leyes existentes en los diferentes países y con arreglo a los principios de la Declaración Universal de Derechos Humanos (5) (14). Por su parte, el artículo 3 prohíbe estrictamente a la organización toda actividad o intervención en cuestiones de carácter político, militar, religioso o racial (14) (17).

El principio de calidad, recogido en el artículo 12 de las RPD, es particularmente relevante en el contexto del uso de IA para el reconocimiento facial. Este principio exige que los datos tratados en el IIS sean exactos, pertinentes y no excesivos en relación con los fines para los que se recopilaron (4). En un proceso de identificación biométrica mediante algoritmos, el cumplimiento de este principio plantea desafíos específicos, dado que los sistemas de reconocimiento facial operan con umbrales de confianza probabilísticos y pueden generar falsos positivos incluso en condiciones óptimas. La obligación de verificar la exactitud y pertinencia de los datos antes de actuar sobre ellos, establecida en el artículo 63 de las RPD, adquiere aquí una dimensión crítica: el resultado de una coincidencia algorítmica no puede ser tratado como un dato exacto sin una verificación humana previa (10) (11).

Las RPD también prevén un régimen específico para el tratamiento de categorías especiales de datos, entre los que se incluyen los datos personales sensibles (4). Los datos biométricos, y en particular las imágenes faciales procesadas mediante sistemas automatizados de reconocimiento, constituyen una categoría de datos que, si bien no siempre han recibido un tratamiento jurídico uniforme en todos los instrumentos internacionales, han sido progresivamente reconocidos como merecedores de garantías reforzadas debido a su carácter único, permanente e inherente a la persona (4) (13).

Un elemento adicional de las RPD que resulta de interés para el análisis es el régimen de acceso y la obligación de los usuarios finales de verificar la exactitud y pertinencia de los datos antes de actuar sobre ellos (artículo 63). Esta disposición establece un deber positivo de diligencia que recae sobre los oficiales que reciben información del IIS, y que en el contexto de la Operación Shams II se traduce en la obligación de contrastar las coincidencias generadas por el sistema de reconocimiento facial antes de proceder a cualquier actuación operativa o judicial (10) (11).

La organización dispone asimismo de un órgano de supervisión específico: la Comisión para el Control de los Ficheros de INTERPOL (CCF), creada en virtud del artículo 5 del Estatuto de la organización como órgano independiente e imparcial con funciones cuasi-judiciales (14) (17). La CCF es competente para recibir y examinar solicitudes individuales de acceso, corrección o eliminación de datos, así como para realizar controles puntuales sobre el tratamiento de datos en el IIS (9) (14). En el ejercicio de su función de supervisión, la CCF ha examinado diversos proyectos de INTERPOL que implican el tratamiento de datos personales, incluyendo proyectos de reconocimiento facial, biometría para la aplicación de la ley y mensajería inteligente de casos (14). Este antecedente resulta relevante para el análisis del control del uso de IA, pues sugiere que la CCF ha desarrollado una cierta experiencia en la supervisión de tecnologías biométricas, aunque la documentación disponible no permite afirmar que haya ejercido un control específico sobre los sistemas de IA empleados en la Operación Shams II (14).

4.2. Las nuevas disposiciones sobre tratamiento de datos mediante IA

La evolución más significativa en el marco normativo interno de INTERPOL en relación con la inteligencia artificial se produjo el 17 de diciembre de 2025, cuando el Comité sobre el Tratamiento de Datos de la organización adoptó nuevas disposiciones basadas en principios sobre el tratamiento de datos mediante IA, así como una definición formal de sistemas de IA (1) (7). Esta adopción constituye un hito en la gobernanza algorítmica de la organización, pues dota por primera vez de un marco normativo específico al uso de estas tecnologías en el ámbito de la cooperación policial internacional.

La adopción de estas disposiciones fue el resultado de un proceso de más de un año de trabajo en el que participaron representantes de diversos países miembros y asesores científicos externos. Según la documentación disponible, el proceso combinó «experiencia jurídica, soluciones regulatorias innovadoras y cuestiones diversas planteadas por representantes de varios países», y tuvo como objetivo «entrar en la lógica del tratamiento de datos de INTERPOL» en una organización que agrupa a 196 países (7). Este dato revela que la elaboración del marco fue un proceso negociado, no un ejercicio meramente técnico, en el que convergieron sensibilidades jurídicas y políticas diversas.

El contenido exacto de las nuevas disposiciones no ha sido publicado en su integridad en las fuentes consultadas. La documentación disponible indica que se trata de «disposiciones basadas en principios» y que incluyen una definición de sistemas de IA (1) (7). La referencia a un enfoque «basado en principios» (en contraposición a un enfoque prescriptivo o basado en reglas detalladas) sugiere que las disposiciones establecen orientaciones generales que deben ser interpretadas y aplicadas por los Estados miembros y los órganos de la organización, en lugar de regular de manera exhaustiva cada aspecto técnico del tratamiento algorítmico. Este modelo regulatorio, si bien ofrece flexibilidad para adaptarse a la evolución tecnológica, plantea el riesgo de generar incertidumbre jurídica y de dificultar la verificación del cumplimiento, especialmente en un ámbito tan dinámico como el de la IA (7).

La inclusión de una definición de sistemas de IA en las RPD responde a una necesidad tanto jurídica como operativa: sin una definición precisa del ámbito de aplicación material de las disposiciones, resultaría imposible determinar qué tecnologías quedan sujetas al régimen especial y cuáles permanecen bajo el régimen general de tratamiento de datos. No obstante, la definición adoptada no ha sido reproducida en las fuentes consultadas, por lo que no es posible evaluar su alcance ni su grado de alineación con definiciones internacionalmente aceptadas, como la del Reglamento de IA de la Unión Europea o la de la Recomendación de la UNESCO sobre la Ética de la IA (7).

Es importante subrayar que las nuevas disposiciones sobre IA se integran en el marco más amplio de las RPD, sin sustituirlo. Esto significa que los principios generales de licitud, calidad, transparencia y seguridad siguen siendo plenamente aplicables al tratamiento algorítmico, y que las disposiciones específicas sobre IA operan como complemento y concreción de dichos principios en el ámbito particular de los sistemas inteligentes (7). Esta estructura de superposición normativa es coherente con la lógica de las RPD como instrumento marco, pero plantea la cuestión de la coherencia interna y de la posible existencia de lagunas o contradicciones entre las disposiciones generales y las específicas, cuestión sobre la que la documentación consultada no se pronuncia.

Un dato relevante para contextualizar la adopción de estas disposiciones es la existencia, desde junio de 2023, del AI Toolkit desarrollado conjuntamente por INTERPOL y UNICRI, que proporciona un marco teórico y práctico para la innovación responsable en IA en el ámbito policial (2) (8). Este instrumento, que se examinará con mayor detalle en la subsección siguiente, constituye un referente metodológico que probablemente ha informado la elaboración de las nuevas disposiciones normativas, aunque la documentación disponible no confirma expresamente esta conexión (8) (12).

La adopción de las nuevas disposiciones en diciembre de 2025 (seis meses antes de la Operación Shams II) sitúa a INTERPOL en una posición de cierta ventaja comparativa respecto de otras organizaciones internacionales que aún carecen de un marco específico para el tratamiento algorítmico de datos. No obstante, debe señalarse que la operación se desarrolló antes de que las disposiciones hubieran sido aplicadas y probadas en la práctica, lo que plantea interrogantes sobre su efectividad real como instrumento de gobernanza en un contexto operativo de alta intensidad.

4.3. El principio de validación humana: alcance, límites y garantías

El principio de validación humana (denominado en la literatura especializada como human-in-the-loop o supervisión humana) constituye el eje central del modelo de gobernanza algorítmica de INTERPOL y el elemento que la organización ha destacado de manera más enfática en la presentación de los resultados de la Operación Shams II (11) (12) (13).

En términos operativos, la validación humana implica que los resultados generados por los sistemas de IA (en este caso, las coincidencias biométricas producidas por el Sistema de Reconocimiento Facial) se tratan como insumos que deben ser revisados, y no como conclusiones definitivas, y verificados por oficiales y analistas entrenados antes de ser incorporados a las bases de datos o comunicados a las autoridades nacionales competentes (11) (13). Este principio se articula expresamente con lo dispuesto en el artículo 63 de las RPD, que impone a los usuarios finales el deber de verificar la exactitud y pertinencia de los datos antes de actuar sobre ellos (10).

La documentación oficial de INTERPOL y las coberturas periodísticas confirman que, en la Operación Shams II, «toda la producción generada por IA fue revisada y verificada por oficiales y analistas capacitados de conformidad con las Reglas sobre el Tratamiento de Datos de INTERPOL» (11) (12). La comisaria Carmen Muñoz González subrayó en la entrevista con EFE que este principio de validación humana es irrenunciable, y que la estrategia de IA de la organización se desarrolla con cautela precisamente para garantizar que las decisiones finales permanezcan en manos humanas (16).

La validación humana, tal como se describe en las fuentes, comprende al menos tres funciones diferenciadas. En primer lugar, una función de verificación de la exactitud de las coincidencias: los analistas deben comprobar que la imagen facial procesada por el sistema corresponde efectivamente a la persona identificada, descartando falsos positivos y errores de atribución (11). En segundo lugar, una función de evaluación de la pertinencia: los oficiales deben determinar si la coincidencia es relevante para los fines de la cooperación policial en el caso concreto, lo que implica valorar el contexto de la identificación y su conexión con la amenaza investigada (11) (13). En tercer lugar, una función de contextualización: la identificación algorítmica debe ser integrada en un análisis más amplio que incluya otros elementos de inteligencia, de modo que la coincidencia biométrica no constituya por sí sola el fundamento de una actuación policial o judicial (13).

No obstante, el principio de validación humana presenta límites y zonas de sombra que merecen ser señalados. En primer lugar, la documentación disponible no especifica quiénes son los «oficiales y analistas capacitados» que realizan la validación, ni cuál es su formación específica en materia de sesgos algorítmicos, ni si su intervención se limita a una verificación formal o se extiende a un análisis crítico del funcionamiento del sistema (11). En segundo lugar, no se indica si la validación humana se realiza sobre el conjunto completo de coincidencias generadas o solo sobre una muestra, ni si existe un protocolo documentado para el registro de las decisiones de validación y de las discrepancias entre el sistema y el analista (11) (13). En tercer lugar, la validación humana, por definición, se produce después de que el sistema haya generado un resultado; esto significa que el sesgo algorítmico, si existe, puede influir en la percepción del analista, que tiende a confiar en la sugerencia de la máquina, fenómeno conocido en la literatura como automation bias o sesgo de automatización (13). La documentación disponible no aborda esta cuestión.

La validación humana tampoco resuelve, por sí sola, los problemas de transparencia y explicabilidad de los sistemas de IA. Si el analista humano no puede comprender por qué el algoritmo ha generado una coincidencia (es decir, si el sistema opera como una caja negra), su capacidad de verificación crítica queda severamente limitada (13). La documentación de INTERPOL no ofrece información sobre el grado de explicabilidad de los sistemas de reconocimiento facial utilizados ni sobre los mecanismos de auditoría algorítmica disponibles (13).

Un aspecto adicional que merece atención es la relación entre la validación humana y el derecho de las personas afectadas a impugnar las decisiones basadas en IA. El principio de validación humana, tal como se describe, es un mecanismo interno de control de calidad que opera en la fase de generación del dato, pero no constituye un mecanismo de garantía procesal para el individuo que resulta identificado. La persona señalada por el algoritmo no participa en el proceso de validación ni tiene conocimiento de él en el momento en que se produce. La protección de sus derechos se articula, en su caso, a través del derecho de acceso, corrección y eliminación previsto en el artículo 18 de las RPD y gestionado por la CCF (10) (14). La cuestión de si este mecanismo resulta suficiente para garantizar el derecho a un recurso efectivo en el contexto de identificaciones algorítmicas masivas es una cuestión abierta que la documentación disponible no permite resolver (14).

4.4. La cuestión del control jurisdiccional y la impugnabilidad de los resultados

La última cuestión que debe abordarse en el análisis del marco normativo interno de INTERPOL es la relativa al control jurisdiccional de los resultados generados por IA y a la impugnabilidad de las identificaciones realizadas en el marco de operaciones como Shams II.

En el plano interno de la organización, el mecanismo de control es la CCF, cuyas funciones se han descrito anteriormente. La CCF opera como un órgano cuasi-judicial que examina las solicitudes individuales de las personas que consideran que sus datos han sido tratados de manera contraria a las reglas de INTERPOL (14) (17). En el contexto de una identificación algorítmica, la persona afectada podría, en principio, dirigirse a la CCF para solicitar información sobre los datos que la organización posee sobre ella y, en su caso, solicitar su corrección o eliminación (10) (14). Sin embargo, el procedimiento ante la CCF presenta limitaciones significativas en términos de acceso, transparencia y efectividad que han sido objeto de críticas por parte de la doctrina y de organizaciones profesionales. Un informe de la European Criminal Bar Association (ECBA) publicado en febrero de 2026 formuló diversas propuestas para mejorar el funcionamiento de los mecanismos de control de INTERPOL, incluyendo recomendaciones sobre la organización interna de la CCF y el fortalecimiento de su independencia (14). Este informe sugiere que, en el momento actual, el sistema de control presenta deficiencias que podrían afectar a su capacidad de garantizar un recurso efectivo frente a identificaciones algorítmicas erróneas o injustificadas.

En el plano externo, la cuestión del control jurisdiccional plantea dificultades adicionales. Las identificaciones realizadas en el marco de la Operación Shams II fueron comunicadas a los países participantes a través de los canales de INTERPOL, pero la eventual utilización de esos resultados en procedimientos penales nacionales corresponde a las autoridades judiciales de cada Estado (13). Esto significa que el control jurisdiccional sobre la validez y la admisibilidad de las pruebas generadas por IA se ejerce, en su caso, ante los tribunales nacionales, conforme a las reglas procesales de cada ordenamiento. La documentación disponible no permite determinar si alguno de los 126 identificados ha sido objeto de procedimiento penal formal, ni si los resultados de la operación han sido impugnados ante jurisdicciones nacionales (13) (20).

Un aspecto particularmente problemático es la cuestión de la admisibilidad probatoria de las identificaciones realizadas mediante reconocimiento facial algorítmico. Los sistemas de reconocimiento facial generan coincidencias basadas en umbrales de similitud estadística que no equivalen a una identificación positiva en el sentido jurídico-procesal. La transición desde la coincidencia algorítmica hasta la prueba judicial exige, en la mayoría de los ordenamientos, la concurrencia de otros elementos probatorios y la práctica de diligencias de verificación que permitan confirmar la identidad de la persona (13). La documentación de INTERPOL no aborda esta cuestión, limitándose a señalar que las coincidencias «enriquecerán la inteligencia existente» y que los datos están siendo integrados en las bases de datos de la organización (11) (13). Esta formulación sugiere que los resultados de Shams II se conciben como inteligencia policial, no como prueba judicial, lo que en principio reduciría los riesgos de admisibilidad, pero al mismo tiempo plantea la cuestión de las garantías aplicables a la generación y el tratamiento de esa inteligencia (13).

La cuestión de la impugnabilidad se complica aún más por el hecho de que los sistemas de IA utilizados en la operación no han sido descritos en detalle en la documentación pública, y no se ha especificado si existen mecanismos de auditoría algorítmica que permitan verificar la corrección de los resultados o detectar posibles sesgos (13). Sin esta información, la capacidad de una persona afectada de impugnar una identificación algorítmica se ve severamente limitada, pues no dispone de los elementos técnicos necesarios para cuestionar el funcionamiento del sistema que la ha señalado (13).

En síntesis, el marco normativo interno de INTERPOL ha experimentado una evolución significativa con la adopción de las nuevas disposiciones sobre IA en diciembre de 2025, y el principio de validación humana constituye un elemento central del modelo de gobernanza algorítmica de la organización. Sin embargo, persisten interrogantes sustanciales sobre el alcance real de la validación humana, la transparencia de los sistemas utilizados, la efectividad de los mecanismos de control y la impugnabilidad de los resultados. Estas cuestiones, que la documentación disponible no permite resolver, configuran un ámbito de incertidumbre jurídica que deberá ser abordado en el desarrollo futuro de la estrategia de IA de INTERPOL y, previsiblemente, en el debate académico y normativo sobre la gobernanza algorítmica en el ámbito de la seguridad internacional.


5. Gobernanza algorítmica, derechos humanos y riesgos sistémicos

5.1. Privacidad, protección de datos y tratamiento biométrico

El uso de sistemas de reconocimiento facial por parte de INTERPOL en el marco de la Operación Shams II plantea, en primer lugar, una cuestión fundamental relativa al derecho a la privacidad y a la protección de datos personales. La privacidad, reconocida como derecho humano en el artículo 12 de la Declaración Universal de Derechos Humanos y en el artículo 17 del Pacto Internacional de Derechos Civiles y Políticos, protege a las personas frente a injerencias arbitrarias o ilegales en su vida privada, su familia, su domicilio o su correspondencia, así como frente a ataques ilegales a su honra y reputación (8) (12).

El tratamiento de imágenes faciales mediante sistemas automatizados de reconocimiento constituye una forma particularmente intensa de injerencia en la privacidad, por varias razones. En primer lugar, los datos biométricos (y en particular las imágenes faciales) son datos personales que poseen un carácter único, permanente e inherente a la persona, lo que los distingue de otros datos personales y justifica, en la mayoría de los ordenamientos, un régimen de protección reforzado (12) (7). A diferencia de una contraseña o un número de identificación, el rostro de una persona no puede modificarse ni revocarse, y su captura puede producirse sin el conocimiento ni el consentimiento del titular (11).

En segundo lugar, la operación implicó la extracción masiva de imágenes faciales de contenido publicado en plataformas digitales por grupos yihadistas (1) (2). Este proceso de extracción, realizado mediante agentes de IA y scripts automatizados, plantea la cuestión de si las personas cuyas imágenes fueron extraídas (que pueden incluir no solo a los sospechosos, sino también a víctimas, testigos o personas circunstancialmente presentes en el material) fueron informadas del tratamiento de sus datos y, en su caso, si otorgaron su consentimiento (7) (11). La documentación de INTERPOL no aborda esta cuestión, limitándose a señalar que las imágenes procedían de contenido publicado por grupos yihadistas (1). El documento del Relator Especial de las Naciones Unidas sobre la promoción y protección de los derechos humanos en la lucha contra el terrorismo subraya que la extracción masiva de datos biométricos de fuentes abiertas, sin el conocimiento de los titulares, constituye una de las prácticas más problemáticas desde la perspectiva de los derechos humanos, pues erosiona el control individual sobre la propia información y normaliza la vigilancia estatal (8).

En tercer lugar, la operación se desarrolló en el marco de una organización internacional (INTERPOL) cuyas Reglas sobre el Tratamiento de Datos establecen un régimen de protección que, si bien es jurídicamente vinculante para los Estados miembros, no equivale necesariamente a los estándares de protección de datos aplicables en el ámbito de la Unión Europea, particularmente en lo que respecta al Reglamento General de Protección de Datos (RGPD) y a la Directiva de Protección de Datos en la Aplicación de la Ley (Directiva (UE) 2016/680) (5) (10). Esta asimetría regulatoria plantea la cuestión de qué estándar de protección resulta aplicable cuando los datos son tratados por una organización internacional que opera con 196 Estados miembros, algunos de los cuales carecen de marcos nacionales de protección de datos equiparables (11).

La Directiva (UE) 2016/680, que regula el tratamiento de datos personales por parte de las autoridades competentes para fines de prevención, investigación, detección o enjuiciamiento de infracciones penales, establece principios que resultan directamente relevantes para el análisis de la Operación Shams II. En particular, el artículo 10 de la Directiva exige que el tratamiento de datos biométricos para fines de aplicación de la ley se base en una autorización legal específica y sea necesario para la prevención, investigación, detección o enjuiciamiento de una infracción penal concreta (5) (10). La operación, en la medida en que procesó más de 6.000 imágenes faciales en busca de coincidencias con sospechosos de terrorismo, podría considerarse comprendida dentro de este ámbito, pero la documentación disponible no especifica si existió una autorización judicial previa ni si se realizó una evaluación de impacto relativa a la protección de datos, como exige el artículo 27 de la Directiva (9).

La exigencia de una base legal específica y de una necesidad estricta ha sido desarrollada con particular rigor por la jurisprudencia del Tribunal de Justicia de la Unión Europea en materia de conservación y tratamiento masivo de datos personales. Las sentencias Digital Rights Ireland (21) y Tele2 Sverige (22) establecieron que la injerencia en los derechos reconocidos en los artículos 7 y 8 de la Carta de los Derechos Fundamentales de la Unión Europea que supone la conservación generalizada e indiferenciada de datos personales solo puede justificarse si se cumplen exigencias particularmente estrictas de proporcionalidad, incluyendo la existencia de garantías efectivas contra el acceso y la utilización abusivos. En La Quadrature du Net (23), el Tribunal precisó que la gravedad de la injerencia depende de la naturaleza de los datos tratados y del alcance del tratamiento, y que el tratamiento automatizado de datos biométricos para fines de seguridad constituye una injerencia de especial gravedad que exige una base legal de calidad reforzada y controles independientes efectivos. El Dictamen 1/15 sobre el Acuerdo PNR entre la Unión Europea y Canadá (24) extendió esta lógica al tratamiento masivo de datos de pasajeros con fines de prevención del terrorismo, subrayando que la limitación de finalidad y la minimización de datos no son principios disponibles para su ponderación discrecional, sino límites estructurales al tratamiento. Si bien esta jurisprudencia no resulta directamente aplicable a las operaciones de INTERPOL, que no se rigen por el Derecho de la Unión, constituye un referente interpretativo ineludible para evaluar si el régimen de protección de las RPD satisface un estándar equivalente.

El Reglamento de Inteligencia Artificial de la Unión Europea (Reglamento (UE) 2024/1689), adoptado en 2024 y aplicable en la mayoría de sus disposiciones a partir de 2026, clasifica los sistemas de identificación biométrica remota utilizados por las autoridades policiales como sistemas de alto riesgo (artículo 6 y anexo III) y establece requisitos específicos para su uso, incluyendo la autorización judicial ex ante o sin demora injustificada y en un plazo máximo de 48 horas, la limitación a la investigación de un delito específico y la prohibición de decisiones que produzcan efectos jurídicos adversos basadas exclusivamente en el resultado del sistema (9) (5). La operación Shams II, si bien no se desarrolló en el territorio de la Unión Europea ni fue ejecutada por autoridades de los Estados miembros, plantea la cuestión de si sus resultados podrían ser utilizados por autoridades europeas y, en tal caso, si el tratamiento original cumplió con los estándares exigidos por el Reglamento (5).

5.2. Riesgo de falsos positivos y sesgos en reconocimiento facial

El segundo gran ámbito de riesgo sistémico se refiere a la fiabilidad técnica de los sistemas de reconocimiento facial utilizados y, en particular, a la posibilidad de falsos positivos y de sesgos demográficos. Esta cuestión ha sido objeto de una extensa literatura técnica y de derechos humanos que, si bien no se refiere específicamente a la Operación Shams II, proporciona el marco de análisis necesario para evaluar sus implicaciones (4) (6) (10).

La evidencia empírica acumulada durante la última década demuestra de manera consistente que los sistemas de reconocimiento facial presentan tasas de error variables según el grupo demográfico de la persona identificada. El Informe Interinstitucional 8280 del Instituto Nacional de Estándares y Tecnología de los Estados Unidos (NIST), publicado en diciembre de 2019, constituye el estudio más exhaustivo sobre esta cuestión (6) (10). Sus conclusiones son inequívocas: los diferenciales demográficos en las tasas de falsos positivos (es decir, la identificación errónea de una persona como alguien que no es) son significativamente más pronunciados que los diferenciales en las tasas de falsos negativos, y afectan desproporcionadamente a mujeres, personas jóvenes y de edad avanzada, y personas de ascendencia asiática y africana (6) (10). El informe señala que, en algunos algoritmos, las tasas de falsos positivos para rostros de mujeres y personas de ascendencia africana pueden ser entre 10 y 100 veces superiores a las de hombres blancos (10).

Esta disparidad, lejos de ser un artefacto estadístico menor, tiene consecuencias directas en términos de derechos humanos. Como señala el informe del NIST, «si el sospechoso es afroamericano en lugar de caucásico, el sistema es más propenso a fallar erróneamente en identificar a la persona correcta, lo que potencialmente puede hacer que personas inocentes sean incluidas en la lista de sospechosos y, posiblemente, investigadas» (10). En el contexto de una operación como Shams II, en la que se procesaron más de 6.000 imágenes en busca de coincidencias con sospechosos de terrorismo, el riesgo de que personas inocentes (pertenecientes a los grupos demográficos más afectados por los sesgos algorítmicos) fueran señaladas erróneamente no es meramente hipotético (4) (11).

La documentación oficial de INTERPOL no proporciona información sobre las tasas de error del sistema de reconocimiento facial utilizado en la operación, ni sobre la composición demográfica de las 6.362 imágenes procesadas, ni sobre si se realizaron pruebas de sesgo demográfico antes de su despliegue (1) (2). Esta ausencia de información impide evaluar la magnitud real del riesgo de falsos positivos, pero no lo elimina. Como señala el Relator Especial de las Naciones Unidas, la falta de transparencia sobre el funcionamiento de los sistemas de IA utilizados en contraterrorismo constituye en sí misma un factor de riesgo para los derechos humanos, pues impide que las personas afectadas puedan comprender y, en su caso, impugnar las decisiones que les conciernen (8) (7).

Un aspecto particularmente preocupante, señalado por el informe del NIST, es que los diferenciales demográficos en las tasas de falsos positivos tienden a magnificarse cuando las imágenes son de baja calidad, borrosas o capturadas en condiciones no controladas (10). En la Operación Shams II, las imágenes fueron extraídas de contenido publicado en plataformas digitales, lo que sugiere que su calidad podría ser variable y, en muchos casos, inferior a la de las imágenes de referencia utilizadas en entornos controlados como fronteras o comisarías (1) (2). Si a ello se añade que el material de origen estaba compuesto por imágenes de grupos yihadistas, con personas de diversas procedencias étnicas y geográficas, la probabilidad de que los sesgos algorítmicos afectaran a los resultados aumenta considerablemente (4) (6).

El sesgo algorítmico no es únicamente una cuestión técnica de tasas de error diferenciales. La doctrina ha subrayado que los sistemas de reconocimiento facial pueden generar lo que Sandra Wachter denomina «inmutabilidad artificial»: la creación de categorías algorítmicas que, sin corresponder a categorías jurídicamente protegidas, funcionan como proxies de las mismas y perpetúan patrones de discriminación (29). En el contexto de la lucha contraterrorista, donde ciertos grupos étnicos o religiosos ya están sobrerrepresentados en las bases de datos policiales y en la percepción pública de la amenaza, el uso de sistemas de IA que presentan sesgos demográficos puede perpetuar y legitimar esa sobrerrepresentación, generando un círculo vicioso de discriminación (11) (7) (29).

5.3. No discriminación, debido proceso y libertad de expresión

El principio de no discriminación, consagrado en el artículo 2 de la Declaración Universal de Derechos Humanos y en el artículo 26 del Pacto Internacional de Derechos Civiles y Políticos, prohíbe toda distinción, exclusión, restricción o preferencia basada en motivos como la raza, el color, el sexo, el idioma, la religión, la opinión política o de cualquier otra índole, el origen nacional o social, la posición económica, el nacimiento o cualquier otra condición social (8) (11). En el contexto del uso de IA en contraterrorismo, este principio exige que los sistemas algorítmicos no produzcan resultados que discriminen injustificadamente a determinados grupos de población (7) (8).

La relación entre el sesgo algorítmico y el principio de no discriminación ha sido abordada de manera específica por el Relator Especial de las Naciones Unidas, quien señala que los sistemas de IA utilizados en contraterrorismo pueden generar discriminación algorítmica de tres formas distintas (8). En primer lugar, mediante la reproducción de sesgos presentes en los datos de entrenamiento: si los datos utilizados para entrenar el sistema reflejan patrones históricos de sobrerrepresentación policial de determinados grupos, el sistema tenderá a reproducir y amplificar esos patrones (8) (10). En segundo lugar, mediante la aplicación de criterios proxies que, sin ser explícitamente discriminatorios, correlacionan con características protegidas: por ejemplo, un sistema que asocie determinadas expresiones faciales o patrones de comportamiento con la amenaza terrorista puede estar operando como un proxy de origen étnico o religioso (8) (11). En tercer lugar, mediante la retroalimentación del sistema con sus propios resultados: si las identificaciones erróneas generadas por el sistema se incorporan a las bases de datos y se utilizan para futuros entrenamientos, el sesgo inicial se amplifica progresivamente (8).

El debido proceso, por su parte, se ve comprometido cuando las decisiones basadas en IA se adoptan sin las garantías procesales que exige el derecho a un juicio justo. El artículo 14 del Pacto Internacional de Derechos Civiles y Políticos reconoce el derecho de toda persona a ser oída públicamente y con las debidas garantías por un tribunal competente, independiente e imparcial, y a que se presuma su inocencia mientras no se pruebe su culpabilidad conforme a la ley (8) (11). En el contexto de la identificación algorítmica, estas garantías plantean cuestiones específicas (11).

En primer lugar, la presunción de inocencia se ve tensionada cuando una persona es señalada por un sistema algorítmico como posible sospechosa. Aunque la identificación algorítmica no equivale a una declaración de culpabilidad, puede generar consecuencias prácticas (investigación, vigilancia, inclusión en listas de seguimiento) que afectan a la persona antes de que se haya establecido su responsabilidad penal (11) (13). La opacidad de estos sistemas dificulta la comprensión de los criterios utilizados en la toma de decisiones, lo que puede vulnerar el derecho a una defensa efectiva (11).

En segundo lugar, el derecho a un juicio justo implica el derecho a conocer las pruebas de cargo y a poder impugnarlas. Cuando la prueba consiste en una coincidencia generada por un sistema de IA cuya lógica interna no es comprensible ni auditable, el ejercicio de este derecho se ve severamente limitado (11) (8). La documentación de INTERPOL no especifica si los 126 identificados han tenido acceso a información sobre el funcionamiento del sistema que los señaló, ni si disponen de mecanismos para impugnar la validez de la identificación (1) (13).

En tercer lugar, la libertad de expresión puede verse afectada de manera indirecta por el uso de sistemas de IA en contraterrorismo. El Relator Especial señala que la vigilancia masiva y el análisis automatizado de contenido digital pueden generar un efecto disuasorio (chilling effect) sobre el ejercicio de la libertad de expresión, pues las personas pueden abstenerse de expresar opiniones o compartir información por temor a ser identificadas erróneamente como sospechosas (8) (7). En el contexto de la Operación Shams II, cuyo material de origen eran contenidos publicados por grupos yihadistas, la extracción de imágenes faciales de dichos contenidos plantea la cuestión de si personas que no tienen relación alguna con actividades terroristas podrían haber sido incluidas en el conjunto de datos procesados (1) (2).

5.4. Transparencia, rendición de cuentas y supervisión judicial

El cuarto ámbito de riesgo sistémico se refiere a las garantías institucionales de transparencia, rendición de cuentas y supervisión judicial que deben acompañar el uso de IA en el ámbito de la seguridad. El Relator Especial de las Naciones Unidas identifica la transparencia, la explicabilidad y los recursos efectivos como elementos esenciales de un marco de gobernanza algorítmica compatible con los derechos humanos (8). En términos similares, el documento de la Corte Interamericana subraya que «es esencial establecer marcos regulatorios que aseguren la transparencia, la rendición de cuentas y la supervisión humana en la aplicación de la IA en el ámbito penal» (11).

La transparencia exige que las personas afectadas por decisiones basadas en IA puedan conocer la existencia, la naturaleza y el funcionamiento de los sistemas que las afectan. En el caso de la Operación Shams II, sin embargo, la documentación pública disponible sobre los sistemas de IA utilizados es extremadamente limitada. INTERPOL ha informado de que se emplearon «agentes de IA programados y scripts avanzados» para la recolección y el control de calidad de las imágenes, pero no ha especificado qué algoritmos se utilizaron, cómo fueron entrenados, qué datos se emplearon para su desarrollo, ni cuáles son sus tasas de error conocidas (1) (2). Tampoco ha indicado si los sistemas fueron auditados por terceros independientes ni si se realizaron evaluaciones de impacto en derechos humanos antes de su despliegue (13).

Esta opacidad refleja una tendencia más amplia en el uso de IA por parte de las autoridades policiales, no un rasgo exclusivo de INTERPOL. Un estudio académico citado por el Relator Especial señala que el testing de sistemas de IA «en el mundo real» sigue siendo una frontera en gran medida no regulada, un «salvaje oeste» donde las evaluaciones independientes son escasas y los estándares, inexistentes (4). Esta situación plantea un problema estructural para la rendición de cuentas: sin información sobre el funcionamiento de los sistemas, resulta imposible verificar si cumplen con los estándares de derechos humanos ni exigir responsabilidades en caso de que los vulneren (8). La opacidad algorítmica es un rasgo estructural de los sistemas basados en aprendizaje automático, no un accidente técnico, que Frank Pasquale describió certeramente como «cajas negras»: sistemas cuya lógica interna resulta inaccesible incluso para sus operadores, y cuya impenetrabilidad tiende a blindar las decisiones automatizadas frente al escrutinio público y judicial (28). Mireille Hildebrandt ha subrayado que esta opacidad es incompatible con los principios del Estado de derecho, pues convierte la aplicación de normas jurídicas en un proceso cuya racionalidad no puede ser reconstruida ni contestada por los sujetos afectados (30).

La rendición de cuentas exige que existan mecanismos para identificar y sancionar las violaciones de derechos humanos cometidas mediante sistemas de IA, así como para reparar el daño causado a las víctimas. En el contexto de INTERPOL, el mecanismo principal es la Comisión para el Control de los Ficheros de INTERPOL (CCF), cuyas limitaciones se han examinado en la Sección 4. El Relator Especial señala que los mecanismos de recurso existentes en muchas organizaciones internacionales son insuficientes para garantizar el derecho a un recurso efectivo en el contexto de identificaciones algorítmicas, y recomienda el establecimiento de mecanismos de supervisión independientes con poder para investigar, auditar y sancionar (8). Alessandro Mantelero ha propuesto, en esta línea, un modelo de evaluación de impacto en derechos humanos que integre la participación de los afectados y la auditoría independiente como elementos estructurales del ciclo de vida de los sistemas algorítmicos, y no como añadidos posteriores al despliegue (31).

La supervisión judicial constituye el último pilar de la gobernanza algorítmica. El Reglamento de IA de la Unión Europea establece que el uso de sistemas de identificación biométrica remota para fines de aplicación de la ley debe ser autorizado por una autoridad judicial o por una autoridad administrativa cuya decisión sea vinculante y esté sujeta a revisión judicial (9). Esta exigencia refleja el principio de que las injerencias graves en los derechos fundamentales deben estar sujetas a control judicial previo o, en su caso, a revisión judicial posterior (9) (5). La documentación de INTERPOL no especifica si la Operación Shams II contó con autorización judicial en Túnez, en los países participantes o en el marco de la propia organización, ni si los resultados fueron comunicados a las autoridades judiciales competentes para su validación (13). Esta ausencia de información constituye una laguna significativa en la rendición de cuentas de la operación.

5.5. Perspectiva de derecho comparado: Reino Unido, Estados Unidos y Francia

El análisis de las garantías aplicables al uso de reconocimiento facial por parte de las autoridades policiales se enriquece significativamente cuando se contrasta con la experiencia de otras jurisdicciones que, en los últimos años, han debido enfrentarse a problemas análogos. La comparación permite identificar tanto convergencias como divergencias relevantes, y extraer elementos de juicio sobre la adecuación del marco aplicable a operaciones como la Operación Shams II.

En el Reino Unido, el caso R (Bridges) v Chief Constable of South Wales Police (25) constituye el pronunciamiento judicial más relevante sobre el uso policial de reconocimiento facial en vivo. La Court of Appeal resolvió, en agosto de 2020, que el uso de esta tecnología por parte de la policía galesa era ilegal, por tres motivos: en primer lugar, porque el marco legal aplicable no establecía con suficiente claridad los criterios que determinaban qué personas podían ser objeto de reconocimiento facial, lo que vulneraba el principio de legalidad en su dimensión de previsibilidad; en segundo lugar, porque la evaluación de impacto relativa a la protección de datos realizada por la autoridad policial no examinaba adecuadamente las implicaciones de la tecnología para los derechos fundamentales; y en tercer lugar, porque no se había garantizado una consideración adecuada de las preocupaciones sobre sesgo racial y discriminación. La sentencia subrayó que el uso de reconocimiento facial en vivo constituye una injerencia en los derechos reconocidos en los artículos 8 y 14 del Convenio Europeo de Derechos Humanos, y que tal injerencia exige una base legal «suficientemente clara y accesible» así como salvaguardias adecuadas contra los abusos. La relevancia de Bridges para el análisis de Shams II reside en que establece un estándar de control judicial que contrasta notablemente con la ausencia de información pública sobre el marco jurídico aplicado a la operación de INTERPOL.

En Estados Unidos, el marco constitucional aplicable al tratamiento de datos personales por parte de las autoridades policiales se articula en torno a la Cuarta Enmienda, que protege contra registros y aprehensiones irrazonables. La sentencia Carpenter v. United States (26), dictada por el Tribunal Supremo en 2018, supuso un hito al reconocer que la recopilación por parte del Estado de datos de localización móvil durante un período prolongado constituye un registro a efectos de la Cuarta Enmienda, y requiere, en consecuencia, una orden judicial basada en causa probable. El Tribunal razonó que la naturaleza exhaustiva y continua de estos datos permite inferir «a través de la actividad personal, información privada que no se obtendría de otro modo», lo que justifica una protección reforzada. Aunque Carpenter no se refiere específicamente al reconocimiento facial, su lógica (la existencia de un interés constitucionalmente protegido en el control de la información personal frente a la agregación masiva por parte del Estado) ha sido invocada en el debate sobre la constitucionalidad del uso policial de tecnologías biométricas. La ausencia de un pronunciamiento del Tribunal Supremo específicamente sobre reconocimiento facial ha generado un panorama fragmentado, con regulaciones estatales y locales divergentes, algunas de las cuales prohíben el uso policial de la tecnología.

En Francia, el Consejo Constitucional se pronunció en 2022 sobre el tratamiento algorítmico de datos personales en el marco de investigaciones penales. La decisión n.º 2022-1021 QPC, de 20 de mayo de 2022 (27), examinó la conformidad con la Constitución del artículo 230-1 del Código de Procedimiento Penal, que autorizaba el uso de logiciels de rapprochement judiciaire (sistemas de tratamiento algorítmico destinados a identificar sospechosos a partir de datos personales) en investigaciones penales. El Consejo declaró la disposición parcialmente contraria a la Constitución, por vulnerar el derecho a la protección de datos personales y el principio de proporcionalidad, en la medida en que no excluía expresamente la utilización de datos sensibles (como el origen racial o étnico, las opiniones políticas o religiosas) y no garantizaba un control judicial suficiente sobre el tratamiento. La decisión subrayó que el tratamiento algorítmico de datos en el ámbito penal debe estar sujeto a un régimen de garantías reforzadas, en el que la intervención humana sea sustantiva y no meramente formal.

La comparación entre estas tres experiencias y el marco aplicable a la Operación Shams II revela tres conclusiones provisionales. En primer lugar, en las tres jurisdicciones examinadas, el uso policial de tecnologías de identificación biométrica o de tratamiento algorítmico de datos ha sido objeto de control judicial efectivo, con pronunciamientos que han establecido estándares de legalidad, necesidad y proporcionalidad exigentes. En segundo lugar, estos estándares se han articulado en torno a la exigencia de autorización judicial previa, la evaluación de impacto en derechos humanos y la exclusión de datos sensibles no pertinentes para la investigación concreta. En tercer lugar, en ninguna de las tres jurisdicciones se ha considerado que la validación humana ex post sea suficiente para legitimar un tratamiento masivo de datos biométricos sin las garantías procesales indicadas. Estos elementos configuran un estándar comparado que, aunque no resulte directamente aplicable a INTERPOL, sí sirve de referencia para evaluar la suficiencia del marco interno de la organización y, en particular, para valorar si el principio de validación humana que INTERPOL invoca como garantía central cumple con las exigencias que en otros ordenamientos se consideran indispensables.

5.6. El debate sobre la opacidad de los sistemas de IA en contextos de seguridad

La opacidad de los sistemas de IA utilizados en contextos de seguridad refleja una tensión estructural entre las exigencias de eficacia operativa y las garantías de derechos humanos, más allá de su dimensión técnica. Por un lado, las autoridades policiales argumentan que la confidencialidad de los sistemas es necesaria para preservar su eficacia, evitar la manipulación por parte de actores malintencionados y proteger secretos industriales de los proveedores tecnológicos (13). Por otro lado, los organismos de derechos humanos sostienen que la opacidad es incompatible con los principios de transparencia y rendición de cuentas, y que sin información sobre el funcionamiento de los sistemas no es posible verificar su legalidad ni garantizar el derecho a un recurso efectivo (8) (11).

Este debate adquiere una dimensión particularmente aguda en el contexto de organizaciones internacionales como INTERPOL, que operan en un espacio jurídico híbrido y cuyas decisiones afectan a personas de 196 países con marcos normativos y tradiciones jurídicas diversas (12). La organización no está sujeta a la jurisdicción de ningún tribunal internacional de derechos humanos, y sus mecanismos internos de control, como la CCF, limitan su competencia al tratamiento de datos en sí, sin entrar a revisar la legalidad de las tecnologías utilizadas (14) (12). Esta arquitectura institucional plantea la cuestión de quién supervisa el uso de IA por parte de INTERPOL y con arreglo a qué estándares.

El Relator Especial de las Naciones Unidas ha recomendado que las organizaciones internacionales que utilizan IA en contraterrorismo desarrollen marcos de gobernanza que incluyan evaluaciones de impacto en derechos humanos, auditorías algorítmicas independientes, mecanismos de recurso accesibles y supervisión judicial (8). La adopción por parte de INTERPOL de las nuevas disposiciones sobre IA en diciembre de 2025 y su referencia al AI Toolkit de UNICRI e INTERPOL como marco metodológico sugieren una cierta conciencia de estas exigencias (3) (7) (8). Sin embargo, la documentación disponible no permite verificar si estas disposiciones se han traducido en prácticas operativas concretas de transparencia, auditoría y rendición de cuentas en la Operación Shams II (13).

La opacidad también plantea un problema de legitimidad democrática. Cuando los sistemas de IA se utilizan para identificar a personas sospechosas de terrorismo, la decisión sobre quién es señalado y con arreglo a qué criterios afecta a derechos fundamentales, más allá de su dimensión técnica y a la distribución del poder coercitivo del Estado. La falta de transparencia sobre el funcionamiento de estos sistemas sustrae estas decisiones al escrutinio público y las sitúa en un espacio de discrecionalidad tecnocrática que resulta difícilmente compatible con los principios del Estado de derecho (11) (13).

En síntesis, el uso de IA en la Operación Shams II ha puesto de manifiesto un conjunto de riesgos sistémicos que afectan a los fundamentos mismos del derecho a la privacidad, la no discriminación, el debido proceso y la libertad de expresión. La evidencia disponible (tanto la relativa a los sesgos demográficos de los sistemas de reconocimiento facial como la relativa a las limitaciones de los mecanismos de transparencia y rendición de cuentas) sugiere que estos riesgos son reales y no meramente especulativos. La adopción de las nuevas disposiciones sobre IA por parte de INTERPOL constituye un paso en la dirección correcta, pero la falta de información pública sobre su aplicación en la operación impide evaluar si han sido efectivas para mitigar dichos riesgos. Esta laguna informativa es, en sí misma, un dato relevante para el análisis: sugiere que la gobernanza algorítmica en el ámbito de la seguridad internacional se encuentra todavía en una fase incipiente, caracterizada más por la proclamación de principios que por su verificación empírica.


6. La dimensión geopolítica y la cooperación multilateral

6.1. Reticencias estatales en la compartición de datos

El éxito operativo de la Operación Shams II no puede interpretarse al margen del contexto geopolítico en el que se desarrolló. La propia directora de Contraterrorismo de INTERPOL, Carmen Muñoz González, reconoció expresamente en la entrevista concedida a la agencia EFE que «el momento geopolítico no es el mejor para la cooperación multilateral», y que existe «mucha polarización» que se traduce en que los países son «más reticentes a proporcionar datos», prefiriendo algunos las vías bilaterales, lo que genera «una pérdida de confianza» (16).

Esta declaración, procedente de la máxima responsable contraterrorista de la organización, identifica una tensión estructural que afecta al núcleo mismo de la cooperación policial internacional. La reticencia estatal a compartir datos no es un fenómeno nuevo, pero se ha intensificado en un contexto de creciente fragmentación geopolítica, donde la información se ha convertido en un activo estratégico cuya cesión se evalúa en términos de intereses nacionales antes que de bienes públicos globales (16).

La documentación disponible no especifica qué Estados concretos han mostrado mayor reticencia a compartir datos en el marco de CT TECH+ o de la Operación Shams II, ni si alguno de los países participantes limitó su contribución por razones políticas. Tampoco se detalla si las reticencias señaladas por Muñoz afectan por igual a todos los ámbitos de la cooperación o se concentran en determinados tipos de datos, como los biométricos o los financieros. Esta laguna informativa impide evaluar la magnitud real del problema y su impacto sobre la operatividad de la organización.

Lo que sí permite afirmar la evidencia disponible es que la cooperación multilateral en materia de contraterrorismo se enfrenta a un doble desafío: por un lado, la creciente sofisticación y transnacionalidad de las amenazas, que exige respuestas coordinadas; por otro, la erosión de la confianza mutua entre Estados, que dificulta precisamente esa coordinación (16). Muñoz describió con precisión esta paradoja al señalar que el terrorismo actual es «mucho más difuso», con una radicalización «muchísimo más rápida» y una mayor globalización de las cadenas operativas, donde «puedes tener a la persona que está haciendo la propaganda terrorista en un país, la persona que está proporcionando explosivos o documentos falsos en otro y la persona que va a realizar el ataque en otro» (16). En este contexto, la cooperación internacional resulta indispensable, precisamente cuando las condiciones políticas para hacerla efectiva son más adversas (16).

Esta tensión se manifiesta de manera particularmente aguda en el ámbito del tratamiento de datos biométricos. La información facial y los datos de reconocimiento constituyen categorías de datos especialmente sensibles, cuyo intercambio plantea a los Estados cuestiones de soberanía, seguridad nacional y protección de los derechos de sus ciudadanos. La experiencia de INTERPOL en la gestión de estas tensiones no es nueva: la organización ha sido objeto de críticas por la instrumentalización de sus mecanismos de difusión de datos por parte de regímenes autoritarios, y ha debido adoptar medidas correctivas contra varios países miembros por incumplimiento de sus reglas (5). La operación Shams II, en la medida en que implicó el tratamiento masivo de imágenes faciales y su integración en las bases de datos de INTERPOL, reproduce a escala operativa las mismas tensiones que históricamente han caracterizado el funcionamiento de la organización.

6.2. La participación africana y asiática: implicaciones para la cooperación Sur-Sur

La composición de la Operación Shams II revela una distribución geográfica que trasciende los marcos tradicionales de cooperación policial, habitualmente concentrados en el eje transatlántico. De los once países participantes (Costa de Marfil, Ghana, Irak, Kenia, Malasia, Nigeria, Filipinas, Catar, Tayikistán, Túnez y Uzbekistán), siete son Estados africanos o asiáticos, y ninguno pertenece a la Unión Europea ni a América del Norte (1) (2) (7).

Esta configuración responde, en primer lugar, a la propia naturaleza de la iniciativa CT TECH+, cuyo ámbito geográfico de actuación se concentra precisamente en esos países socios: Côte d'Ivoire, Ghana, Irak, Kenia, Malasia, Nigeria, Filipinas, Tayikistán y Uzbekistán (6). La coincidencia entre los países beneficiarios de la formación programática y los participantes en la operación sugiere una lógica de continuidad entre la fase de capacitación y la de ejecución, en la que los Estados que han recibido formación especializada en IA, OSINT y rastreo de criptomonedas son posteriormente invitados a aplicar esas capacidades en un ejercicio operativo conjunto (11) (4).

La dimensión Sur-Sur de esta cooperación merece un análisis específico. Tradicionalmente, la capacidad técnica en materia de inteligencia artificial aplicada a la seguridad ha estado concentrada en un reducido número de Estados con ecosistemas tecnológicos avanzados. La Operación Shams II, en cambio, demuestra que es posible articular una operación de procesamiento masivo de datos biométricos con la participación de países que, en su mayoría, no figuran entre los principales desarrolladores de tecnología de reconocimiento facial. Esta circunstancia plantea una cuestión relevante: ¿en qué medida la operación representa una transferencia efectiva de capacidades hacia los países del Sur global, o constituye más bien un modelo de dependencia tecnológica en el que las herramientas son proporcionadas por INTERPOL y los países participantes aportan datos y personal pero no controlan la infraestructura algorítmica?

La documentación disponible no permite responder de manera concluyente a esta pregunta. Lo que sí constata es que la operación incluyó una dimensión de formación y transferencia de conocimiento, y que los oficiales de los países participantes trabajaron conjuntamente en el procesamiento de datos durante los cinco días de duración de la operación (7) (4). La declaración de INTERPOL según la cual «el compromiso fortaleció la cooperación intersectorial e identificó oportunidades para mejorar el intercambio de información» sugiere que la operación tuvo, además de su dimensión operativa, una función de creación de confianza y de exploración de vías de cooperación futura (7) (3).

La participación de Nigeria en la operación ha sido destacada de manera específica por los medios de comunicación de ese país, que subrayan el papel activo de sus fuerzas de seguridad en la identificación de los 126 sospechosos (1) (18). Este énfasis refleja una lectura en clave de legitimación institucional: la participación en una operación de alta visibilidad tecnológica proyecta una imagen de capacidad y modernización de las fuerzas de seguridad nacionales. La misma lógica puede aplicarse a otros países participantes, cuyo interés en la operación combina los resultados operativos concretos con la señal política que envía su implicación en un ejercicio coordinado por INTERPOL (4).

Un aspecto que la documentación no aborda es el impacto diferencial que la operación pudo tener sobre los países participantes en función de su capacidad técnica previa. Es razonable suponer que Estados con infraestructuras tecnológicas más desarrolladas (como Catar o Malasia) pudieron contribuir de manera más sustantiva al procesamiento de datos, mientras que otros países con capacidades más limitadas habrían tenido una participación más orientada al análisis o a la provisión de información de contexto. Sin datos desagregados sobre las contribuciones de cada país, esta hipótesis no puede verificarse, pero resulta plausible a la luz de la estructura general de la cooperación técnica internacional.

La participación de Catar, único Estado del Golfo en la operación junto con Irak, resulta igualmente significativa. Catar ha desarrollado en los últimos años una política exterior activa en materia de mediación y cooperación contraterrorista, y su inclusión en la operación sugiere una apuesta por posicionarse como actor relevante en la gobernanza global de la seguridad (1) (4). La documentación disponible no detalla el alcance de su contribución ni si aportó datos de inteligencia específicos, pero su presencia en la lista de participantes confirma que la operación trasciende los marcos regionales tradicionales.

6.3. El uso de IA por actores terroristas: la simetría tecnológica como amenaza

La Operación Shams II se desarrolló en un contexto en el que los propios actores terroristas están incorporando herramientas de inteligencia artificial a sus actividades operativas y de propaganda. Esta circunstancia introduce un elemento de simetría tecnológica que transforma la naturaleza del enfrentamiento y plantea desafíos específicos para las estrategias de contraterrorismo (8) (9) (10).

La evidencia documentada sobre el uso de IA por grupos terroristas se remonta, al menos, a 2023, cuando se registraron los primeros casos de explotación de modelos de IA generativa por parte de organizaciones yihadistas (9). Desde entonces, la adopción de estas tecnologías se ha extendido y diversificado. La rama afgana del Estado Islámico, conocida como ISIS-K, ha comenzado a alentar explícitamente a sus reclutas a utilizar herramientas de inteligencia artificial y chatbots como parte de sus campañas (8). La publicación en lengua inglesa de la organización, Voice of Khorasan, incluye orientaciones sobre el uso «responsable» de la IA, aconsejando a sus seguidores emplear chatbots para investigación y propaganda, al tiempo que les advierte de evitar compartir información sensible que pudiera exponerlos (8).

Este fenómeno ha sido objeto de atención por parte de los mecanismos de las Naciones Unidas. En febrero de 2026, el Secretario General Adjunto en funciones de la Oficina de Lucha contra el Terrorismo (UNOCT), Alexandre Zouev, presentó ante el Consejo de Seguridad el informe semestral sobre la amenaza del ISIL/Da'esh, en el que se advertía de que el grupo y sus filiales «continúan adaptándose y demuestran resiliencia a pesar de la presión contraterrorista sostenida», citando específicamente el uso creciente de activos virtuales, criptomonedas, ciberherramientas, sistemas de aeronaves no tripuladas e inteligencia artificial avanzada (10). En septiembre de 2026, el Consejo de Seguridad celebró una sesión conmemorativa del 25.º aniversario de los atentados del 11 de septiembre, en la que los briefers se centraron específicamente en el uso creciente de la inteligencia artificial, los drones y las plataformas cifradas por parte de los militantes para el reclutamiento y la planificación de ataques (4).

Un informe de las Naciones Unidas de septiembre de 2026 advirtió específicamente sobre el uso de inteligencia artificial y plataformas de videojuegos por parte de grupos terroristas en sus operaciones de reclutamiento y recaudación de fondos (4). El informe destacaba que «la inteligencia artificial está siendo utilizada cada vez más por grupos terroristas, específicamente para la radicalización y el reclutamiento de personas, con un enfoque particular en jóvenes y niños» (4).

El análisis académico ha identificado tres modalidades principales de explotación terrorista de la IA. En primer lugar, la generación automatizada de propaganda: los modelos de lenguaje permiten producir contenido en múltiples idiomas, adaptado a diferentes audiencias y contextos culturales, con un nivel de sofisticación que anteriormente requería equipos humanos especializados (8) (9). Como ha advertido Jonathan Hall, revisor independiente de la legislación antiterrorista del Reino Unido, la IA «reducirá la barrera para producir propaganda sofisticada» y podría permitir la proliferación de mensajes personalizados en múltiples idiomas (8). En segundo lugar, la asistencia operativa: los chatbots han sido empleados para generar «fantasías de ataque», manifiestos y asistencia operativa, y se han documentado casos de individuos que han utilizado estas herramientas para planificar atentados o establecer contacto con organizaciones terroristas (9). En tercer lugar, la facilitación del reclutamiento: a diferencia de los reclutadores humanos, los chatbots basados en IA pueden operar de manera continua en múltiples plataformas, interactuando con potenciales reclutas sin las limitaciones de tiempo, idioma o disponibilidad geográfica que afectan a los operadores humanos (2) (4).

Esta simetría tecnológica entre las capacidades de los actores terroristas y las de las fuerzas de seguridad introduce una dinámica de competición que la propia directora de Contraterrorismo de INTERPOL ha reconocido implícitamente al afirmar que «no tenemos opción de utilizarla o no, sino que la vamos a tener que utilizar» (16). La lógica subyacente es clara: si los grupos terroristas emplean IA para radicalizar, reclutar, planificar y financiar sus actividades, las organizaciones encargadas de combatirlos no pueden renunciar a herramientas equivalentes sin situarse en una posición de desventaja estructural (16) (9).

Sin embargo, esta lógica de simetría plantea una cuestión jurídica y ética de primer orden. El hecho de que los terroristas utilicen IA no legitima automáticamente cualquier uso de IA por parte de las fuerzas de seguridad. El principio de proporcionalidad exige que las medidas restrictivas de derechos fundamentales sean idóneas, necesarias y proporcionadas al fin perseguido. La utilización de sistemas de reconocimiento facial masivo, con los riesgos de sesgo algorítmico y falsos positivos analizados en la Sección 5, debe evaluarse a la luz de este principio, y no simplemente como una respuesta inevitable a la adopción de tecnologías equivalentes por parte de los adversarios (8) (11). El Relator Especial de las Naciones Unidas ha subrayado que el argumento de la «carrera tecnológica» no puede servir para eludir las obligaciones de derechos humanos que vinculan a los Estados y a las organizaciones internacionales (8).

6.4. La estrategia de IA de INTERPOL y su posición ante el derecho internacional

El cuarto y último eje de la dimensión geopolítica de la Operación Shams II lo constituye la estrategia de inteligencia artificial que INTERPOL está desarrollando y su posición en el ordenamiento jurídico internacional. Esta estrategia, anunciada por la propia organización y detallada parcialmente en las declaraciones de sus responsables, se articula en torno a tres elementos principales: un marco normativo interno específico, un principio de validación humana y una apuesta por la colaboración con el sector privado y el mundo académico (16) (11) (7).

El primer elemento, el marco normativo interno, se concretó en la adopción, el 17 de diciembre de 2025, de nuevas disposiciones basadas en principios sobre el tratamiento de datos mediante IA, así como de una definición formal de sistemas de IA (11) (7). Este proceso, que según el asesor científico que participó en su elaboración requirió «más de un año de trabajo» y combinó «experiencia jurídica, soluciones regulatorias innovadoras y cuestiones diversas planteadas por representantes de varios países», constituye el primer intento sistemático de dotar a INTERPOL de un marco específico para la gobernanza algorítmica (11).

La adopción de estas disposiciones debe interpretarse a la luz de la naturaleza jurídica de INTERPOL como organización internacional. La organización no está sujeta a la jurisdicción de ningún tribunal internacional de derechos humanos, y su marco normativo interno (las Reglas sobre el Tratamiento de Datos) es un instrumento de derecho derivado adoptado por su Asamblea General, no un tratado internacional (4) (10). Las nuevas disposiciones sobre IA se integran en este marco, lo que significa que su cumplimiento es exigible ante los órganos internos de la organización (fundamentalmente la Comisión para el Control de los Ficheros de INTERPOL) pero no ante jurisdicciones externas. Esta arquitectura de control plantea la cuestión de si el marco interno de INTERPOL ofrece garantías equivalentes a las que se derivarían de la aplicación de instrumentos internacionales de derechos humanos o de normativas regionales como el Reglamento de IA de la Unión Europea (11) (9).

El segundo elemento, el principio de validación humana, ha sido presentado por INTERPOL como el eje central de su modelo de gobernanza algorítmica. La comisaria Muñoz subrayó en la entrevista con EFE que la estrategia de la organización debe garantizar «sobre todo» que exista una validación humana de las decisiones (16). Este principio se concretó operativamente en la Operación Shams II mediante la revisión y verificación de todos los resultados generados por IA por parte de oficiales y analistas capacitados, de conformidad con las Reglas sobre el Tratamiento de Datos (7) (11).

La validación humana, sin embargo, plantea la cuestión de su alcance y sus límites en un contexto de procesamiento masivo de datos. La documentación disponible no especifica cuántos analistas participaron en la verificación de las coincidencias, cuál fue el tiempo medio dedicado a cada verificación, ni si la revisión humana implicó un examen individualizado de cada coincidencia o se limitó a una validación por muestreo. Tampoco se indica si los analistas que realizaron la validación disponían de información sobre las tasas de error del sistema o sobre los posibles sesgos demográficos, ni si su formación incluía contenidos específicos sobre sesgo algorítmico y automatización (7). En ausencia de estos datos, la afirmación de que «toda la producción generada por IA fue revisada y verificada» (7) debe interpretarse en su sentido literal (la existencia de un proceso de revisión) pero no permite extraer conclusiones sobre la profundidad o la eficacia de dicha revisión.

El tercer elemento de la estrategia lo constituye la apuesta por la colaboración con el sector privado y el mundo académico. Muñoz señaló que INTERPOL «intenta que las empresas colaboren» y que la organización cuenta con especialistas en IA en su centro de innovación de Singapur, así como con unidades dedicadas a combatir el terrorismo cibernético y la proliferación de armas biológicas (16). Esta colaboración se articula a través de múltiples canales, entre los que destacan el AI Toolkit desarrollado conjuntamente con UNICRI, el proyecto IAMI financiado por Horizonte Europa, y las iniciativas AI-POL y CT TECH+ (3) (7) (9).

La dimensión internacional de la estrategia de IA de INTERPOL plantea cuestiones de coherencia normativa que merecen ser señaladas. La organización opera en un espacio jurídico caracterizado por la diversidad de marcos nacionales y regionales aplicables al tratamiento de datos y a la inteligencia artificial. Un mismo dato biométrico puede estar sujeto a estándares de protección diferentes según el Estado que lo proporcione, el Estado que lo reciba y la finalidad para la que se utilice. La estrategia de IA de INTERPOL, tal como se describe en la documentación disponible, no aborda explícitamente esta cuestión de la ley aplicable ni establece mecanismos de resolución de conflictos entre marcos normativos divergentes (11) (9). Esta laguna podría generar incertidumbre jurídica y dificultar la interoperabilidad de los sistemas de IA en el ámbito de la cooperación policial internacional.

Un aspecto particularmente relevante es la relación entre la estrategia de IA de INTERPOL y el Reglamento de Inteligencia Artificial de la Unión Europea. Si bien INTERPOL no es una institución de la Unión, varios de sus Estados miembros sí lo son, y la Unión Europea es la principal financiadora de los proyectos CT TECH+ y AI-POL (7) (8). Esta relación de dependencia financiera plantea la cuestión de si la estrategia de IA de INTERPOL deberá alinearse progresivamente con los estándares del Reglamento europeo para garantizar la continuidad de la financiación, o si la organización mantendrá un enfoque propio basado en sus reglas internas. La documentación disponible no permite responder a esta pregunta, pero su resolución tendrá implicaciones significativas para la coherencia del régimen global de gobernanza algorítmica en el ámbito de la seguridad (7) (9).

En términos más amplios, la posición de INTERPOL ante el derecho internacional se caracteriza por una tensión entre su vocación universal (196 Estados miembros) y la diversidad de estándares jurídicos y políticos que coexisten en su seno. La organización no es parte de los principales tratados internacionales de derechos humanos ni está sujeta a la jurisdicción de tribunales internacionales, y su marco normativo interno, aunque jurídicamente vinculante para sus miembros, no ha sido objeto de un control de compatibilidad con los estándares internacionales de derechos humanos (4) (11). Esta circunstancia plantea la cuestión de si el desarrollo de una estrategia de IA por parte de una organización con estas características puede considerarse suficiente para garantizar que el uso de tecnologías algorítmicas en la cooperación policial internacional respete los derechos fundamentales, o si, por el contrario, resulta necesario un marco jurídico internacional específico que establezca obligaciones vinculantes y mecanismos de supervisión externos (8) (9).


7. Consecuencias prácticas, límites y agenda pendiente

7.1. Implicaciones para investigaciones penales nacionales

La Operación Shams II no se agotó en la fase de identificación algorítmica. Según el comunicado oficial de INTERPOL, las pistas investigativas generadas durante la operación ya están siendo utilizadas para apoyar procedimientos judiciales en los países participantes, incluido un caso dirigido contra dos presuntos combatientes terroristas extranjeros actualmente detenidos (1) (4) (5). Esta afirmación, aunque parca en detalles, constituye el dato más relevante para evaluar la proyección práctica de la operación: las coincidencias biométricas se han incorporado a procesos penales en curso, más allá del ámbito de la inteligencia policial (4) (6).

La transición desde la identificación algorítmica hasta la investigación penal efectiva implica, sin embargo, un recorrido procesal complejo que la documentación disponible no permite reconstruir en su integridad. Identificar a un sospechoso mediante reconocimiento facial no equivale a establecer su responsabilidad penal, ni siquiera a justificar su detención. Como señala el análisis jurídico de Kohen Avocats, «la identificación no es condena, y una cara coincidente en Lyon o Túnez todavía tiene que ser arrestada, detenida, entregada y juzgada en algún lugar» (6). Este principio elemental del debido proceso adquiere una relevancia particular en el contexto de identificaciones generadas por sistemas de IA, donde el margen de error y la opacidad algorítmica pueden comprometer la fiabilidad de la prueba de cargo (6) (7).

La documentación oficial no especifica en qué países se están sustanciando los procedimientos judiciales mencionados, ni la fase procesal en que se encuentran, ni si las identificaciones han sido validadas por autoridades judiciales antes de su incorporación a los expedientes (1) (4). Tampoco se indica si los dos detenidos han tenido acceso a información sobre el funcionamiento del sistema que los señaló, ni si disponen de asistencia letrada especializada en materia de prueba algorítmica (4) (6). Esta ausencia de información impide evaluar si la transición desde la inteligencia policial hasta la prueba judicial se ha realizado con las garantías procesales exigibles.

Un segundo orden de implicaciones para las investigaciones nacionales se refiere a la competencia jurisdiccional. Los 126 combatientes terroristas extranjeros identificados pueden encontrarse en terceros Estados, lo que plantea cuestiones complejas de extradición, asistencia jurídica mutua y reconocimiento de resoluciones judiciales (6). El análisis de Kohen Avocats, centrado en el caso francés, ilustra la complejidad de estas situaciones: Francia, a pesar de no haber participado en la Operación Shams II, cuenta con mecanismos de competencia extraterritorial que le permitirían procesar a sus nacionales por actos de terrorismo cometidos en cualquier lugar, así como a extranjeros residentes por actos cometidos antes de su llegada al territorio francés (6). La existencia de estos mecanismos en ordenamientos como el francés sugiere que la operación podría generar, a medio plazo, un flujo de solicitudes de cooperación judicial internacional que excedería el marco estrictamente policial de INTERPOL (6).

La dimensión financiera de la operación añade una capa adicional de complejidad a las investigaciones nacionales. Las tres solicitudes urgentes dirigidas a un proveedor de servicios de activos virtuales para la divulgación de datos de clientes (1) (4) (5) implican la activación de mecanismos de cooperación regulatoria que operan en un marco jurídico distinto del policial. La identificación de titulares de activos virtuales puede verse obstaculizada por la ausencia de marcos armonizados de intercambio de información financiera entre jurisdicciones, así como por las limitaciones que el secreto bancario y las normativas de protección de datos imponen en determinados ordenamientos (6). La documentación disponible no especifica el resultado de estas solicitudes ni el Estado en el que se encuentra establecido el proveedor requerido, lo que impide evaluar su efectividad real (1).

7.2. Admisibilidad probatoria de los resultados generados por IA

La cuestión de la admisibilidad probatoria de los resultados generados por sistemas de inteligencia artificial constituye, quizás, el desafío jurídico más significativo derivado de la Operación Shams II. La doctrina especializada identifica cuatro requisitos fundamentales que deben concurrir para que una prueba generada por IA sea considerada admisible en un proceso penal: licitud, fiabilidad, explicabilidad y mitigación de sesgos (7).

El requisito de licitud exige que la obtención de la prueba se haya realizado conforme a las garantías legales aplicables, incluyendo la autorización judicial previa cuando sea exigible y el respeto a los derechos fundamentales de las personas afectadas (7). En el contexto de la Operación Shams II, la documentación disponible no especifica si las autoridades de los países participantes obtuvieron autorización judicial para el tratamiento masivo de imágenes faciales, ni si se realizaron evaluaciones de impacto en derechos humanos antes del despliegue de los sistemas de reconocimiento facial (1) (4). Esta laguna informativa impide verificar el cumplimiento del requisito de licitud, pero no lo presume cumplido.

El requisito de fiabilidad se refiere a la capacidad del sistema de producir resultados correctos de manera consistente. La fiabilidad de los sistemas de reconocimiento facial depende de múltiples factores, entre ellos la calidad de las imágenes de entrada, la representatividad de los datos de entrenamiento y las condiciones de captura (7). Como se examinó en la Sección 5, la evidencia empírica sobre sesgos demográficos en reconocimiento facial sugiere que las tasas de error pueden variar significativamente según el grupo de población, lo que plantea dudas sobre la fiabilidad de los resultados cuando el conjunto de imágenes procesadas presenta una diversidad demográfica que no fue adecuadamente contemplada en el entrenamiento del sistema (7) (6). La documentación de INTERPOL no proporciona información sobre las tasas de error del sistema utilizado ni sobre las características demográficas de las imágenes procesadas (1) (4).

El requisito de explicabilidad exige que el funcionamiento del sistema pueda ser comprendido y explicado en términos que permitan al tribunal y a las partes evaluar su corrección. Los sistemas de reconocimiento facial basados en redes neuronales profundas operan frecuentemente como cajas negras, en las que la relación entre la imagen de entrada y la coincidencia de salida no puede descomponerse en pasos lógicamente verificables (7). La documentación disponible no indica si los sistemas utilizados en Shams II incorporan mecanismos de explicabilidad ni si se realizaron auditorías algorítmicas que permitieran documentar el proceso de decisión (1) (4).

El requisito de mitigación de sesgos exige que se hayan adoptado medidas para identificar y corregir los sesgos demográficos del sistema. La doctrina especializada recomienda la realización de pruebas de sesgo con conjuntos de datos demográficamente diversos antes del despliegue operativo, así como la implementación de medidas correctoras cuando se detecten disparidades significativas (7). La documentación de INTERPOL no menciona la realización de tales pruebas en el marco de la Operación Shams II (1) (4).

Un aspecto adicional que la doctrina ha comenzado a abordar es la necesidad de distinguir entre diferentes tipos de resultados generados por IA. Las identificaciones biométricas (como las producidas por reconocimiento facial) son probabilísticas y requieren verificación humana para alcanzar el estándar de certeza que exige el proceso penal. Los análisis financieros automatizados (como los derivados del rastreo de criptomonedas) operan con lógicas diferentes y pueden presentar perfiles de fiabilidad distintos (7). La documentación disponible no permite evaluar si los tribunales nacionales ante los que se están sustanciando los procedimientos han establecido criterios diferenciados para cada tipo de resultado algorítmico (6).

El análisis comparado revela que los estándares de admisibilidad varían significativamente entre jurisdicciones. Mientras que el sistema estadounidense ha desarrollado el estándar Daubert (que exige al juez evaluar la validez científica de la metodología empleada y su tasa de error conocida), el sistema europeo continental tiende a basarse en la libre valoración de la prueba por parte del juez, con un papel más limitado para los criterios de admisibilidad formal (1). Esta divergencia plantea la posibilidad de que una misma identificación algorítmica sea admitida como prueba en una jurisdicción y excluida en otra, lo que genera incertidumbre sobre el valor probatorio real de los resultados de Shams II (1) (6).

7.3. La necesidad de un marco jurídico vinculante específico

La tercera consecuencia práctica que debe abordarse es la relativa a la insuficiencia del marco jurídico actual para regular el uso de IA en la cooperación policial internacional. Como se ha examinado en las secciones anteriores, el marco normativo de INTERPOL (las Reglas sobre el Tratamiento de Datos de 2011 y las nuevas disposiciones sobre IA de diciembre de 2025) constituye un instrumento de derecho derivado adoptado por la propia organización, no un tratado internacional sujeto a ratificación parlamentaria ni a control jurisdiccional externo (8) (2).

La doctrina y los organismos de derechos humanos han señalado de manera reiterada la necesidad de un marco jurídico internacional vinculante que regule el uso de IA en el ámbito de la aplicación de la ley. El Manual sobre inteligencia artificial de INTERPOL y UNICRI reconoce expresamente que «los organismos encargados de la aplicación de la ley necesitan orientaciones de índole operativa y un marco jurídico sólido para garantizar el equilibrio entre la seguridad y la intimidad» (8) (2). Este reconocimiento, procedente de la propia organización, sugiere una conciencia institucional de las limitaciones del marco actual, pero no se traduce en una propuesta concreta de instrumento jurídico vinculante (8).

La cuestión de la forma jurídica que debería adoptar este marco es objeto de debate. Las opciones identificadas en la doctrina incluyen: un tratado internacional específico sobre IA y aplicación de la ley; la extensión del ámbito de aplicación de instrumentos existentes, como el Convenio 108+ del Consejo de Europa sobre protección de datos; la adopción de directrices vinculantes por parte de las organizaciones internacionales competentes; y el desarrollo de estándares técnicos armonizados que, sin ser jurídicamente vinculantes, establezcan requisitos mínimos de transparencia, auditabilidad y supervisión humana (2) (8). Cada una de estas opciones presenta ventajas e inconvenientes en términos de viabilidad política, eficacia normativa y protección de derechos (8).

La experiencia de la Unión Europea con el Reglamento de Inteligencia Artificial constituye el referente más avanzado en esta materia. El Reglamento clasifica los sistemas de identificación biométrica remota utilizados por las autoridades policiales como sistemas de alto riesgo y establece requisitos específicos para su uso, incluyendo la autorización judicial previa o, en casos de urgencia, en un plazo máximo de 48 horas (7) (2). Sin embargo, la aplicación de este Reglamento se limita al territorio de la Unión y a los sistemas cuyo uso tenga lugar en dicho territorio, lo que excluye operaciones como Shams II, desarrolladas fuera de las fronteras europeas (2).

La cuestión de la extraterritorialidad de las garantías jurídicas es particularmente relevante en el contexto de la cooperación policial internacional. Si los resultados de una operación desarrollada en Túnez por once países, con financiación europea y coordinación de una organización internacional con sede en Francia, pueden ser utilizados en procedimientos penales en Estados cuyos marcos normativos difieren sustancialmente, resulta indispensable establecer mecanismos que garanticen un estándar mínimo de protección en todas las fases del tratamiento (2) (6). Este estándar mínimo debería abarcar, cuando menos, los requisitos de licitud, fiabilidad, explicabilidad y mitigación de sesgos identificados por la doctrina, así como mecanismos efectivos de recurso para las personas afectadas por identificaciones algorítmicas (7) (2).

7.4. Vacíos identificados en la documentación disponible

El análisis desarrollado en las secciones precedentes ha permitido identificar un conjunto de lagunas informativas que limitan la posibilidad de realizar una evaluación completa de la Operación Shams II y que constituyen, en sí mismas, un dato relevante para el análisis de la gobernanza algorítmica en el ámbito de la seguridad internacional.

Primer vacío: la ausencia de información sobre los sistemas de IA utilizados. La documentación oficial se limita a señalar que se emplearon «agentes de IA programados y scripts avanzados» (1) (4) (5), sin especificar la arquitectura de los sistemas, los algoritmos empleados, los datos de entrenamiento utilizados, las tasas de error conocidas ni los resultados de auditorías algorítmicas. Esta opacidad impide evaluar la fiabilidad técnica de los resultados y su conformidad con los estándares de admisibilidad probatoria (7).

Segundo vacío: la ausencia de información sobre la validación humana. Aunque se afirma que toda la producción de IA fue revisada por oficiales y analistas capacitados (1) (4) (5), no se especifica quiénes realizaron esta validación, cuál fue su formación específica, si disponían de información sobre sesgos algorítmicos, si la revisión se realizó sobre el conjunto completo de coincidencias o por muestreo, ni si existen registros documentales de las decisiones de validación y de las discrepancias entre el sistema y los analistas (4).

Tercer vacío: la ausencia de información sobre las características demográficas de las imágenes procesadas. No se especifica la distribución por nacionalidad, origen étnico, género o edad de las 6.362 imágenes procesadas, ni si esta distribución fue tenida en cuenta para evaluar el posible impacto diferencial de los sesgos algorítmicos (1) (4). Sin esta información, no es posible determinar si los resultados de la operación reflejan una aplicación equitativa de la tecnología o si, por el contrario, han amplificado sesgos preexistentes (7).

Cuarto vacío: la ausencia de información sobre el marco jurídico aplicable a la operación. No se especifica bajo qué jurisdicción se desarrolló la operación, si se obtuvo autorización judicial en Túnez o en los países participantes, si se realizaron evaluaciones de impacto en derechos humanos, ni qué régimen de responsabilidad se aplicaría en caso de identificaciones erróneas o violaciones de derechos (1) (4) (6).

Quinto vacío: la ausencia de información sobre el resultado de las solicitudes financieras. Las tres solicitudes urgentes a un proveedor de servicios de activos virtuales (1) (4) (5) no han sido objeto de seguimiento público: no se indica si obtuvieron respuesta, cuál fue el contenido de la información proporcionada, ni si se derivaron consecuencias jurídicas de la misma (4).

Sexto vacío: la ausencia de información sobre el tratamiento de las personas identificadas erróneamente. No se aborda la cuestión de qué mecanismos existen para que las personas que puedan haber sido identificadas erróneamente por el sistema puedan impugnar esa identificación, solicitar la eliminación de sus datos o ejercer algún tipo de recurso (4) (6). Esta laguna es particularmente significativa desde la perspectiva del derecho a un recurso efectivo.

Estos vacíos no son meramente accidentales. Reflejan una tensión estructural entre las exigencias de transparencia y rendición de cuentas que caracterizan a los sistemas democráticos de gobernanza y las restricciones de confidencialidad que las instituciones de seguridad invocan para preservar la eficacia operativa y proteger información sensible (8) (2). La resolución de esta tensión constituye, en sí misma, uno de los desafíos centrales de la gobernanza algorítmica en el ámbito de la seguridad internacional.


8. Conclusiones

El análisis de la Operación Shams II y del marco institucional, normativo y tecnológico que la sustenta permite extraer un conjunto de conclusiones que trascienden el caso concreto y se proyectan sobre el debate más amplio en torno a la gobernanza algorítmica en el ámbito de la seguridad internacional.

La primera conclusión es que la Operación Shams II constituye un hito operativo de primer orden. Por primera vez, INTERPOL ha desplegado a gran escala sistemas de inteligencia artificial para el procesamiento masivo de imágenes faciales en una operación contraterrorista, logrando identificar a 126 combatientes terroristas extranjeros a partir de 108.076 imágenes extraídas y reducidas a 6.362 imágenes únicas (1) (4) (5). Este resultado demuestra que la organización ha desarrollado capacidades técnicas y humanas suficientes para integrar herramientas algorítmicas en sus operaciones, y que existe una voluntad política de hacerlo. La operación también evidencia que la cooperación multilateral en materia de contraterrorismo puede articularse con la participación de países del Sur global, lo que representa una novedad significativa respecto de los modelos tradicionales de cooperación policial (1) (6).

La segunda conclusión es que este hito operativo no ha venido acompañado de un nivel equivalente de transparencia y rendición de cuentas. La documentación pública sobre la operación omite información esencial sobre los sistemas de IA utilizados, las tasas de error, la composición demográfica de las imágenes procesadas, los mecanismos concretos de validación humana y el marco jurídico aplicable (4) (6). Esta opacidad no es exclusiva de INTERPOL, pero resulta especialmente problemática en una organización que opera con 196 Estados miembros y cuyas decisiones pueden afectar a derechos fundamentales de personas en todo el mundo (8) (9). La ausencia de información verificable impide evaluar si la operación cumplió con los estándares de licitud, fiabilidad, explicabilidad y mitigación de sesgos que la doctrina y los organismos de derechos humanos consideran indispensables para el uso legítimo de IA en el ámbito penal (7) (8).

La tercera conclusión es que el marco normativo interno de INTERPOL ha experimentado una evolución significativa, pero insuficiente. La adopción de las nuevas disposiciones sobre tratamiento de datos mediante IA en diciembre de 2025 y la afirmación del principio de validación humana como eje del modelo de gobernanza algorítmica constituyen pasos en la dirección correcta (7) (11). Sin embargo, estas disposiciones no han sido publicadas en su integridad, no se ha verificado su aplicación efectiva en la Operación Shams II y no abordan cuestiones cruciales como la auditoría algorítmica independiente, la explicabilidad de los sistemas o los mecanismos de recurso para las personas identificadas erróneamente (7) (11). La validación humana, tal como se describe, es un mecanismo de control de calidad interno que no sustituye las garantías procesales exigibles en un Estado de derecho (4) (6).

La cuarta conclusión es que los riesgos sistémicos identificados por la doctrina y los organismos internacionales (sesgos demográficos en reconocimiento facial, falsos positivos, discriminación algorítmica, afectación del debido proceso y de la libertad de expresión) son reales y no meramente especulativos (6) (7) (8). La evidencia empírica sobre las tasas diferenciales de error de los sistemas de reconocimiento facial según el grupo demográfico, documentada de manera exhaustiva por el NIST, junto con la ausencia de información sobre las pruebas de sesgo realizadas en el marco de Shams II, configuran un escenario en el que el riesgo de que personas inocentes hayan sido señaladas erróneamente no puede descartarse (6) (7). La falta de mecanismos de impugnación accesibles y efectivos agrava esta situación, pues las personas afectadas carecen de vías para cuestionar las identificaciones que las señalan (4) (6).

La quinta conclusión es que la dimensión geopolítica de la operación revela una tensión estructural entre la necesidad de cooperación multilateral y la creciente reticencia de los Estados a compartir datos (16). La propia directora de Contraterrorismo de INTERPOL ha reconocido que el momento geopolítico no es favorable y que la polarización genera una pérdida de confianza que dificulta la coordinación (16). En este contexto, la estrategia de IA de INTERPOL se presenta como una respuesta necesaria a una amenaza que también utiliza tecnologías emergentes, pero esta lógica de simetría tecnológica no puede servir para eludir las obligaciones de derechos humanos que vinculan a la organización y a sus Estados miembros (8) (9).

La sexta conclusión, de naturaleza prospectiva, es que la insuficiencia del marco jurídico actual hace previsible la continuidad del debate sobre la necesidad de un instrumento internacional vinculante que regule el uso de IA en la aplicación de la ley (2) (7). Las opciones identificadas (tratado específico, extensión de instrumentos existentes, directrices vinculantes, estándares técnicos armonizados) presentan ventajas e inconvenientes que exigen un análisis detenido (2) (8). Lo que resulta indudable es que la autorregulación por parte de las organizaciones internacionales, sin mecanismos externos de supervisión y sin garantías procesales efectivas para las personas afectadas, no parece suficiente para garantizar que el uso de IA en contraterrorismo respete los derechos fundamentales (7) (8).

La Operación Shams II no es, en definitiva, un episodio aislado ni un experimento sin consecuencias. Es la manifestación de una transformación profunda en las prácticas de cooperación policial internacional, cuyas implicaciones jurídicas, éticas y políticas apenas comienzan a ser comprendidas. El desafío que se abre ante la comunidad internacional consiste en articular un marco de gobernanza que permita aprovechar las capacidades de la inteligencia artificial para proteger la seguridad sin sacrificar los derechos y garantías que definen el Estado de derecho. La experiencia de Shams II sugiere que ese equilibrio no está garantizado y que su consecución exigirá un esfuerzo sostenido de transparencia, rendición de cuentas y supervisión independiente.


Bibliografía

Documentos institucionales y fuentes primarias

(1) INTERPOL. (2026). Counter-terrorism operation leverages artificial intelligence to identify 126 terrorism suspects. Comunicado oficial, 18 de septiembre de 2026. Disponible en: https://www.interpol.int/News-and-Events/News/2026/Counter-terrorism-operation-leverages-artificial-intelligence-to-identify-126-terrorism-suspects

(2) Servicio de Instrumentos de Política Exterior de la Comisión Europea (FPI). (2026). Counter-terrorism operation leverages artificial intelligence to identify 126 terrorism suspects. 18 de septiembre de 2026. Disponible en: https://fpi.ec.europa.eu/news/counter-terrorism-operation-leverages-artificial-intelligence-identify-126-terrorism-suspects-2026-09-18_en

(3) Comité sobre el Tratamiento de Datos de INTERPOL. (2025). Nuevas disposiciones sobre el tratamiento de datos mediante IA. Lyon, 17 de diciembre de 2025. Disponible en: https://staff.polito.it/alessandro.mantelero/index.php/meetup/interpol-new-provisions-ai-december-2025/

(4) INTERPOL. (2011). Rules on the Processing of Data. Resolución AG-2011-RES-07, 80.ª sesión de la Asamblea General. Disponible en: https://www.bj.admin.ch/dam/data/bj/sicherheit/polizei/interpol/interpol-rules-processing-data.pdf

(5) UNOCT & INTERPOL. (2025). CT TECH+ Initiative [Folleto institucional]. Enero 2025 – diciembre 2026. Disponible en: https://www.un.org/counterterrorism/sites/www.un.org.counterterrorism/files/ct_tech_plus_flyer_march2025.pdf

(6) UNOCT, UNICRI, INTERPOL & Unión Europea. (2024). AI-POL and CT-TECH+ Launch Event [Comunicado de prensa]. Nueva York, 22 de noviembre de 2024. Disponible en: https://www.un.org/counterterrorism/sites/www.un.org.counterterrorism/files/20241122_press_release_ai-pol_ct-tech_launch.pdf

(7) UNICRI & INTERPOL. (2025). AI-POL: Advancing Innovation, Governance and Responsible AI in Law Enforcement [Ficha del proyecto]. Mayo 2025. Disponible en: https://global-threats.europa.eu/document/download/2cb32fc4-db4c-4335-a811-1462db0539ad_en?filename=Factsheet_AI-POL (May 25).pdf&prefLang=es

(8) UNICRI. (2025). Building Operational Capacities for the Use of AI in Counter-Terrorism [Declaración de Christophe Monier]. 10 de diciembre de 2025, Nueva York. Disponible en: https://unicri.org/sites/default/files/2025-12/Christophe-Monier-Statement-Building-Operational-Capacities-AI-Counter-Terrorism.pdf

(9) CORDIS – Comisión Europea. (2026). Identity Attributes Matrix Initiative (IAMI) – Project Fact Sheet. Disponible en: https://cordis.europa.eu/project/id/101168272

(10) OSCE. (2025). OSCE supports national seminar in Tajikistan on responsible use of artificial intelligence in law enforcement. 1 de diciembre de 2025. Disponible en: https://projects.osce.org/news/programme-office-dushanbe/661143

(11) Ministerio del Interior de Italia. (2026). Al via il progetto internazionale di formazione su IA e trasformazione digitale per la sicurezza. 18 de septiembre de 2026. Disponible en: https://www.interno.gov.it/it/notizie/progetto-internazionale-formazione-ia-e-trasformazione-digitale-sicurezza

Doctrina y documentos de derechos humanos

(12) Saul, B. (2025). Protecting Human Rights while Using Artificial Intelligence to Counter Terrorism [Position Paper]. Relator Especial de las Naciones Unidas sobre la promoción y protección de los derechos humanos y las libertades fundamentales en la lucha contra el terrorismo. Diciembre 2025. Disponible en: https://www.ohchr.org/sites/default/files/documents/issues/terrorism/sr/un-sr-ct-ai-position-paper-dec-2025.pdf

(13) Saul, B. (2025). Counter-Terrorism Compact Working Group on Border Management and Law Enforcement relating to Counter-Terrorism [Declaración]. 2 de diciembre de 2025. Disponible en: https://www.ohchr.org/sites/default/files/documents/issues/terrorism/sr/statements/sr-ct-ai-remarks-wg-bmle-02-12-25.pdf

(14) Ramkissoon, L. (2025). Position Paper on the Human Rights Impacts of Using Artificial Intelligence in Countering Terrorism. Presentado a la Oficina del Alto Comisionado de las Naciones Unidas para los Derechos Humanos (ACNUDH). 14 de agosto de 2025. Disponible en: https://www.ohchr.org/sites/default/files/documents/cfi-subm/sr-terrorism-ai/subm-position-paper-hr-ind-1-ambassador-lavina-ramkissoon.pdf

(15) Digital Watch Observatory. (2026). INTERPOL conducts multinational counter-terrorism operation with the help of AI. 19 de septiembre de 2026. Disponible en: https://dig.watch/updates/interpol-conducts-multinational-counter-terrorism-operation-with-help-of-ai

(16) Menéndez Cobos, C. (2026). Interpol prepara el salto a la IA para combatir el terrorismo, dice su comisaria principal. EFE / Infobae, 21 de septiembre de 2026. Disponible en: https://www.infobae.com/america/agencias/2026/09/21/interpol-prepara-el-salto-a-la-ia-para-combatir-el-terrorismo-dice-su-comisaria-principal/

(17) Tyagi, Y. (2026). Operation Shams II: Interpol Scans 108,076 Images, 126 Foreign Fighters Identified. Times Now News, 18 de septiembre de 2026. Disponible en: https://www.timesnownews.com/world/us/us-news/operation-shams-ii-interpol-scans-108076-images-126-foreign-fighters-identified-article-156181230

(18) Shaibu, N. (2026). AI operation uncovered 126 terror suspects – INTERPOL. Punch (Nigeria), 18 de septiembre de 2026. Disponible en: https://punchng.com/ai-operation-uncovered-126-terror-suspects-interpol/

(19) TheCable. (2026). Nigeria joins Interpol operation as AI identifies 126 terrorism suspects. 18 de septiembre de 2026. Disponible en: https://www.thecable.ng/nigeria-joins-interpol-operation-as-ai-identifies-126-terrorism-suspects/

(20) Lekander, A. (2026). INTERPOL says it used AI to identify 126 criminals from 100,000 images. CyberInsider, 18 de septiembre de 2026. Disponible en: https://cyberinsider.com/interpol-says-it-used-ai-to-identify-126-criminals-from-100000-images/

Jurisprudencia

(21) Tribunal de Justicia de la Unión Europea. Sentencia de 8 de abril de 2014, Digital Rights Ireland Ltd y Kärntner Landesregierung, asuntos acumulados C-293/12 y C-594/12, EU:C:2014:238.

(22) Tribunal de Justicia de la Unión Europea. Sentencia de 21 de diciembre de 2016, Tele2 Sverige AB y Secretary of State for the Home Department, asuntos acumulados C-203/15 y C-698/15, EU:C:2016:970.

(23) Tribunal de Justicia de la Unión Europea. Sentencia de 6 de octubre de 2020, La Quadrature du Net y otros, asuntos acumulados C-511/18, C-512/18 y C-520/18, EU:C:2020:791.

(24) Tribunal de Justicia de la Unión Europea. Dictamen 1/15 de 26 de julio de 2017, Acuerdo PNR UE-Canadá, EU:C:2017:592.

(25) Court of Appeal of England and Wales. R (Bridges) v Chief Constable of South Wales Police [2020] EWCA Civ 1058.

(26) Supreme Court of the United States. Carpenter v. United States, 585 U.S. ___ (2018).

(27) Conseil constitutionnel (Francia). Décision n.º 2022-1021 QPC du 20 mai 2022.

Doctrina

(28) Pasquale, F. (2015). The Black Box Society: The Secret Algorithms That Control Money and Information. Harvard University Press.

(29) Wachter, S. (2022). The theory of artificial immutability: protecting algorithmic groups under anti-discrimination law. Tulane Law Review, 97(2), 201-260.

(30) Hildebrandt, M. (2016). Law as information in the era of data-driven agency. Modern Law Review, 79(1), 1-30.

(31) Mantelero, A. (2018). AI and Big Data: A blueprint for a human rights, social and ethical impact assessment. Computer Law & Security Review, 34(4), 754-772. (32) Lambrinidis, S. (22 de noviembre de 2024). Remarks by Ambassador Lambrinidis at UN Side Event: From Emerging Tech to Responsible AI – The Present and Future of Law Enforcement and Counter-Terrorism. Delegación de la Unión Europea ante las Naciones Unidas. Disponible en: https://www.eeas.europa.eu/delegations/un-new-york/remarks-ambassador-lambrinidis-un-side-event-emerging-tech-responsible-ai-%E2%80%93-present-and-future-law_en