Gobernanza
Cómo LaLiga consiguió el poder de apagar partes de internet
Publicado
En resumen: una sentencia del Juzgado de lo Mercantil nº 6 de Barcelona, de diciembre de 2024, permite a LaLiga y a Telefónica exigir a los operadores españoles el bloqueo de direcciones IP completas durante los partidos. Como Cloudflare reparte miles de webs sobre las mismas IPs compartidas, el bloqueo alcanza a cientos de miles de dominios que nada tienen que ver con la piratería. La sentencia sigue vigente y los recursos han sido desestimados.
El 16 de agosto de 2026, un domingo por la tarde, esta web dejó de ser accesible desde España. No por un fallo de servidor: el dominio devolvía una página blanca con este texto.
«El acceso a la presente dirección IP ha sido bloqueado en cumplimiento de lo dispuesto en la Sentencia de 18 de diciembre de 2024, dictada por el Juzgado de lo Mercantil nº 6 de Barcelona […] instado por la Liga Nacional de Fútbol Profesional y por Telefónica Audiovisual Digital, S.L.U.»
Capital Fútbol se publica sobre Cloudflare. Cloudflare asigna a sus clientes IPs compartidas. Y una de esas IPs, la 188.114.96.5, figura entre las que LaLiga hace bloquear los días de partido. El resultado es que una web dedicada a explicar las estructuras de poder del fútbol quedó apagada por una de ellas.
Qué dice exactamente la sentencia
La resolución es la sentencia nº 310/2024, de 18 de diciembre de 2024, del Juzgado de lo Mercantil nº 6 de Barcelona, dictada en un procedimiento ordinario instado conjuntamente por la Liga Nacional de Fútbol Profesional y Telefónica Audiovisual Digital.
Lo relevante no es que autorice bloqueos. Los bloqueos por piratería existen desde hace años en toda Europa. Lo relevante es qué se puede bloquear: no dominios concretos ni URLs, sino direcciones IP completas, y de forma dinámica durante las jornadas.
Su vigencia se extiende hasta la temporada 2026/27.
Por qué caen webs que no tienen nada que ver
Aquí está el fallo técnico, y conviene entenderlo porque es el núcleo del problema.
Una dirección IP no equivale a una web. En la infraestructura moderna, miles de sitios comparten la misma IP y se distinguen mediante SNI (Server Name Indication), el campo del saludo TLS que indica qué dominio concreto solicita el visitante.
Un operador que quiera bloquear un sitio pirata sin dañar a nadie más puede inspeccionar el SNI y cortar solo ese dominio. Es la práctica habitual.
Según Vercel, los operadores españoles «bloquean IPs enteras, ignorando el SNI y sin hacer ningún esfuerzo por distinguir entre hosts». Es decir: existe la herramienta para bloquear con precisión y no se está usando.
| Bloqueo por SNI | Bloqueo por IP | |
|---|---|---|
| Alcance | El dominio infractor | Todos los dominios de esa IP |
| Daño colateral | Ninguno | Cientos de miles de webs |
| Coste técnico | Mayor | Mínimo |
La escala del daño
Hasta ahora el alcance real se conocía a trozos, por recopilaciones de usuarios. En junio de 2026, el observatorio OONI (Open Observatory of Network Interference) publicó la primera medición sistemática, cruzando sus datos de red en España con escaneos DNS sobre los 9,2 millones de dominios más populares de internet.
| Métrica | Cifra |
|---|---|
| Dominios afectados (1 ene – 1 jun 2026) | 554.507 |
| Porcentaje de la muestra de 9,2 M | 5,8 % |
| Alojados en Cloudflare | 501.305 (90,4 %) |
| IPs de Cloudflare bloqueadas | 2.218 (30 % del total) |
| IPs únicas bloqueadas | 7.441 |
| Proveedores afectados | 36 |
El dato que mejor resume la desproporción es este: en la mayoría de las retransmisiones, bloquear entre 4 y 20 direcciones IP durante una hora dejaba fuera de servicio a más de 400.000 dominios distintos.
Entre las víctimas colaterales documentadas hay tipografías de Google, plataformas de pago, medios y webs institucionales. Vercel documentó el bloqueo de dos IPs suyas que daban servicio a la startup española Tinybird y a la revista Hello, «servicios sin ninguna conexión con la piratería».
No es solo bloqueo: hay interceptación de tráfico cifrado
El hallazgo más grave del informe de OONI no es el bloqueo, sino lo que ocurre en algunas redes al intentar la conexión segura.
OONI documentó ataques de intermediario sobre TLS (man-in-the-middle) en Digi Mobil (AS57269), afectando a 7.334 IPs únicas que alojaban 10.759 dominios. La huella es un certificado autofirmado inyectado en la conexión, con estos datos:
- CN:
core1.netops.test - Organización:
Widgits Pty Ltd - Validez: del 19 de febrero de 2026 al 18 de septiembre de 2124
- Huella SHA-1:
D5:EB:30:1E:5A:00:4C:8B:6C:39:36:A5:DA:81:B1:E8:FC:F6:D7:7F
El 16 de agosto de 2026, desde una conexión doméstica de Digi —el mismo operador que identifica OONI—, el certificado servido al intentar acceder a esta web por HTTPS fue exactamente ese. La huella SHA-1 coincide dígito a dígito con la publicada en el informe.
En palabras del propio informe, «una sola observación del certificado inyectado confirma que la conexión fue interceptada».
No se trata, por tanto, de un caso aislado ni de una anécdota: es la reproducción, sobre un dominio concreto y verificable, de un hallazgo que un observatorio independiente ya había documentado sobre esa misma red.
Conviene medir bien lo que significa. Un bloqueo por IP corta el acceso. Una interceptación TLS implica que un tercero se coloca dentro de una conexión que el navegador y el usuario creen cifrada de extremo a extremo. Son dos cosas distintas, y la segunda es de otra categoría.
La pelea legal
Cloudflare y RootedCON, una de las principales asociaciones de ciberseguridad de España, pidieron la nulidad de actuaciones. El juzgado las desestimó íntegramente, primero mediante el auto nº 295/2025 de 25 de marzo de 2025 y después rechazando la aclaración solicitada el 31 de marzo.
RootedCON acudió entonces al Tribunal Constitucional en recurso de amparo, y ha dejado abierta la vía europea si el amparo no prospera. Cloudflare ha seguido el mismo camino.
Mientras tanto, la sentencia sigue plenamente vigente y los bloqueos se reactivaron con el inicio de la temporada.
Por qué esto es una historia de poder, y no de tecnología
El caso encaja en el patrón que recorre este sitio: una entidad privada obtiene, por vía judicial, una capacidad que antes correspondía al Estado.
LaLiga no es un regulador. Es una asociación de clubes que gestiona una competición y vende sus derechos audiovisuales. Con esta sentencia, sus decisiones sobre qué IP se bloquea un sábado por la tarde tienen efecto directo sobre el acceso a internet de millones de personas que no son sus clientes, no han pirateado nada y no tienen forma práctica de recurrir.
El desequilibrio es lo llamativo. Para bloquear basta con señalar una IP. Para desbloquearla, el afectado —que rara vez sabe siquiera que está bloqueado— tendría que personarse en un procedimiento en el que no es parte.
No hace falta opinar sobre la piratería para ver el problema de diseño: el coste de equivocarse recae íntegramente sobre terceros que no participan en el conflicto.
Preguntas frecuentes
¿Por qué LaLiga puede bloquear direcciones IP en España?
Por la sentencia nº 310/2024, de 18 de diciembre de 2024, del Juzgado de lo Mercantil nº 6 de Barcelona, dictada a instancia de LaLiga y Telefónica Audiovisual Digital. Obliga a los operadores españoles a bloquear las IPs que LaLiga señale durante las jornadas.
¿Por qué se bloquean webs legítimas?
Porque el bloqueo se aplica sobre la IP completa y no sobre el dominio. Miles de webs comparten IP en servicios como Cloudflare, y el bloqueo no distingue entre ellas al ignorar el campo SNI.
¿Cuántos dominios se han visto afectados?
Según el informe de OONI de junio de 2026, 554.507 dominios se vieron afectados entre el 1 de enero y el 1 de junio de 2026, el 5,8 % de una muestra de 9,2 millones. De ellos, 501.305 estaban en Cloudflare (90,4 %), sobre 2.218 IPs de un total de 7.441 bloqueadas en 36 proveedores.
¿Los operadores interceptan el tráfico cifrado?
OONI documentó interceptación TLS en Digi Mobil (AS57269), sobre 7.334 IPs que alojaban
10.759 dominios, mediante un certificado autofirmado con CN core1.netops.test. No es lo
mismo que un bloqueo: implica situarse dentro de una conexión que el usuario cree cifrada
de extremo a extremo.
¿Se puede recurrir?
Cloudflare y RootedCON lo intentaron y el juzgado desestimó sus pretensiones. RootedCON ha presentado recurso de amparo ante el Tribunal Constitucional y no descarta acudir a instancias europeas.
¿Los bloqueos son permanentes?
No. Se activan durante las ventanas de partido, principalmente fines de semana y algunas jornadas entre semana, y se levantan después. Por eso una web puede ser inaccesible el sábado por la tarde y funcionar con normalidad el lunes.
Fuentes
- Collateral Damage of IP-Based Blocking During LALIGA Football Streaming in Spain: Evidence from OONI MeasurementsOONI (Open Observatory of Network Interference)
- El Juzgado Mercantil nº 6 de Barcelona respalda la sentencia a favor de LALIGA y desestima las nulidades de Cloudflare y RootedCONLALIGA
- Update on Spain and LALIGA blocks of the internetVercel
- RootedCON recurre en amparo ante el TC los bloqueos de IPs de LaLiga y TelefónicaConfilegal
- Legitimate domains inaccessible in Spain due to La Liga IP blocking (188.114.96.x)Cloudflare Community