Caso concreto · Julio de 2026

Caso TuLotero: te robaron la copia de tu DNI y tu selfie

Si has recibido el correo de TuLotero, esta página es la versión de la guía hecha para tu caso: con las fechas reales, los correos de la empresa reproducidos y los escritos ya rellenos con los datos que necesitas.

Son los mismos doce pasos de la guía general, pero sin que tengas que adaptar nada.

¿Falta algo o ha cambiado un trámite?

Esta guía se corrige con lo que cuenta quien acaba de pasar por la ventanilla. Si te han dicho algo distinto, si un enlace ya no funciona o si echas en falta un paso, escríbeme.

Escribir un correo

afectados.suplantacion.identidad@gmail.com

Qué ha cambiado

Novedades de la versión 2.3

Si ya leíste una versión anterior, no hace falta que la repases entera. Aquí está solo lo que ha cambiado, y cada línea te lleva directamente al sitio donde está el cambio.

Historial completo de versiones (9 anteriores)
v2.2

La guía ya es una aplicación instalable: en Android la pestaña ofrece instalarla y en iPhone/iPad se añade desde «Compartir». Instalada, sigue funcionando sin conexión y se pone al día sola en cuanto hay red.

  • Nuevo La guía se puede instalar como aplicación (PWA). En Android/Chrome aparece un aviso para instalarla directamente; en iPhone/iPad, la instrucción es «Compartir → Añadir a pantalla de inicio», que es la única vía que permite iOS. Una vez instalada, abre en su propia ventana, sin la barra del navegador, y funciona sin conexión.
  • Nuevo La versión instalada se actualiza sola: cada vez que la abres con conexión, carga el contenido más reciente de la guía en segundo plano, así que no hace falta desinstalar y volver a instalar para ver los cambios.
v1.4

Cada paso se puede hacer entero sin moverse de él: su plantilla, el enlace a la sede oficial y sus casillas están ahí mismo. Y la página es mucho más corta, porque el desarrollo de cada paso se despliega solo si lo pides.

v1.2

La guía se desdobla en dos: una versión general, válida para cualquier filtración, y otra hecha para los afectados por TuLotero, con lo que pasó, el correo analizado y los escritos ya rellenos.

v1.1

Ya hay resultados reales, y varios desmienten lo que se suponía: el DNI sí se renueva, la foto no se puede cambiar salvo en dos supuestos, y hay un aviso importante sobre las imágenes que la empresa devuelve.

El problema

Qué ha pasado y por qué esto es distinto

En julio de 2026, un tercero accedió al servicio de verificación de identidad que utiliza TuLotero, plataforma de venta de lotería online. Se llevó las imágenes del anverso y el reverso del documento de identidad y la fotografía facial de una parte de sus usuarios.

La empresa cifra en torno al 2 % de su base de usuarios. Partiendo de ese dato, la prensa económica estimó que hablamos de al menos 100.000 personas. La cifra exacta no se ha confirmado, y conviene tratarla como lo que es: una estimación derivada.

Detectó el acceso el 14 de julio y lo bloqueó el 15. Avisó a los afectados entre el 7 y el 9 de agosto, unos veinticuatro días después.

Preguntada por escrito, la empresa ha confirmado después tres cosas que el correo original no decía: que hubo exfiltración efectiva de las imágenes, no un simple acceso; que conserva esa documentación durante diez años por la normativa de juego y de prevención del blanqueo; y que ha facilitado a la Policía Nacional el detalle de los documentos comprometidos.

Cuando se filtra una contraseña, la cambias y se acabó. Cuando se filtra tu documento de identidad y tu cara, no hay nada que cambiar. Ese es todo el problema.

Por eso el consejo habitual —«revisa tus contraseñas»— no sirve aquí. Lo que está expuesto es el conjunto que las empresas usan para comprobar que eres tú: nombre, número de documento, domicilio, filiación, fotografía y el número de soporte que identifica ese ejemplar concreto de tu DNI.

Con eso, alguien puede intentar hacerse pasar por ti ante terceros que solo pidan una foto para verificar. No ante todos. Ante los que lo hagan mal.

Tres ideas antes de seguir

1. Tu riesgo no lo marca la plataforma más segura, sino la más chapucera. Da igual que tu banco tenga controles biométricos impecables: quien tenga tus datos no va a tu banco, va a la financiera que valida con un JPG.

2. Lo más urgente no es tu DNI, es tu línea de móvil. El documento sirve para abrir cuentas nuevas a tu nombre. La SIM sirve para entrar en las tuyas, porque el SMS sigue siendo el segundo factor de casi toda la banca.

3. Esto no se resuelve en una semana. Los datos robados se venden en lotes y se explotan durante meses o años. Un plan de vigilancia de un mes no sirve para nada.

Los hechos

Cronología, con su fuente

Cada fecha con el sitio de donde sale. Importa tenerlas ordenadas por una razón práctica: sin fechas no puedes relacionar un cargo o un alta sospechosa con la brecha, y ese vínculo es lo que necesitarías para reclamar.

  1. 13 – 15 jul 2026

    Ventana de acceso no autorizado al servicio de verificación de identidad.

    Fuente: Cronología facilitada por la empresa en comunicación pública informal.

  2. 14 jul 2026

    La empresa detecta el acceso.

    Fuente: Cronología facilitada por la empresa.

  3. 15 jul 2026

    Bloquea el acceso, retira los elementos maliciosos y rota credenciales técnicas.

    Fuente: Correo de notificación, apartado «Qué estamos haciendo».

  4. 17 jul 2026

    Notifica la brecha a la Agencia Española de Protección de Datos.

    Fuente: Declarado por la empresa. Es el plazo de 72 h del art. 33 RGPD.

  5. 7 – 9 ago 2026

    Comunica la brecha a los afectados. Veinticuatro días después de la detección.

    Fuente: Correos recibidos por los afectados.

  6. Desde el 9 ago

    Responde a las solicitudes de derecho de acceso confirmando exfiltración efectiva, diez años de conservación y entrega del detalle a la Policía Nacional.

    Fuente: Respuestas escritas a solicitudes del art. 15 RGPD.

  7. Desde el 12 ago

    Empieza a entregar las imágenes filtradas a quien las solicita. Las primeras remesas van sin cifrar; después, en archivo con contraseña.

    Fuente: Correos recibidos. Los metadatos revelan que son capturas de pantalla, no los originales.

La notificación

Los correos que recibieron los afectados

Reproducidos tal como llegaron, íntegros y sin retocar. A la izquierda, el aviso masivo que recibió todo el mundo. A la derecha, las respuestas individuales que la empresa dio a quien preguntó por escrito: son las que llevan tu nombre, y por eso son las que sirven para acreditar que estás entre los afectados.

El aviso que llegó a todos Recibido entre el 7 y el 9 de agosto de 2026

Estimado usuario,

Nos ponemos en contacto contigo para informarte de un incidente de seguridad que ha afectado a algunos de tus datos personales, en cumplimiento del artículo 34 del Reglamento General de Protección de Datos.

Qué ha ocurrido

Hemos detectamos un acceso no autorizado a un servicio aislado utilizado para la verificación de identidad de nuestros usuarios, realizado por un tercero ajeno a la empresa. Nada más detectarlo, activamos nuestro protocolo de respuesta, bloqueamos el acceso malicioso y notificamos el incidente a la Agencia Española de Protección de Datos. Asimismo, hemos presentado denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado, que están investigando el ataque.

Qué datos se han visto afectados

Los datos comprometidos son las imágenes utilizadas para la verificación de identidad, concretamente el anverso y el reverso de tu documento identificativo y la fotografía selfie.

No se han visto afectados ningún otro dato como contraseñas, datos bancarios o medios de pago, que se almacenan cifrados en sistemas separados no comprometidos. Por lo que no es necesario que cambies ninguna contraseña.

Posibles consecuencias

Existe el riesgo de que estos datos puedan ser utilizados por terceros para intentos de suplantación de identidad, fraudes o comunicaciones fraudulentas haciéndose pasar por ti o por nuestra empresa.

Qué recomendamos que hagas

Desconfía de llamadas, correos o SMS que te pidan datos personales, códigos o pagos, aunque parezcan proceder de tu banco, de organismos oficiales o de nosotros. Nosotros nunca te pediremos contraseñas ni códigos por estas vías.

Presta atención a posibles comunicaciones relacionadas con la apertura de cuentas, solicitudes de financiación, contratación de líneas telefónicas u otros servicios a tu nombre.

No recomendamos solicitar un nuevo documento de Identidad de forma preventiva, tu documento sigue siendo válido. Si detectas un uso fraudulento de tu documento, denúncialo ante la Policía Nacional o la Guardia Civil, sigue sus indicaciones y comunícanoslo para que podamos ayudarte.

Qué estamos haciendo

Hemos cerrado el acceso utilizado durante el ataque, retirado los elementos maliciosos, rotado las credenciales técnicas afectadas, reforzado la seguridad de nuestros sistemas y ampliado las medidas de monitorización.

También estamos en coordinación activamente con las autoridades para investigar lo sucedido e identificar a los responsables.

Contacto

Para cualquier duda sobre este incidente o sobre tus datos personales, puedes dirigirte a nuestro equipo en el 912825353 o mediante el correo electrónico info@tulotero.es

Somos conscientes de la preocupación que este incidente pueda causarte. La seguridad de tus datos es una prioridad para nosotros. Hemos trabajado para reducir cualquier posible consecuencia. Estamos a tu disposición para cualquier necesidad.

Atentamente,

El equipo de TuLotero

El aviso de la izquierda llegó a todo el mundo igual, sin nombre ni número de documento, así que por sí solo acredita poco. Estas respuestas sí son nominativas, y se obtuvieron escribiendo a la dirección de contacto desde el correo registrado en la cuenta.

Respuesta 1 recibida por correo

Qué se preguntó: Se escribió a info@tulotero.es desde la dirección registrada en la cuenta, con nombre y número de documento, pidiendo confirmación individual de si esa cuenta estaba entre las afectadas.

Buenos días [nombre],

Hemos comprobado tu cuenta y, lamentablemente, está entre las afectadas; has debido recibir también el aviso por email. Los datos comprometidos son las imágenes de la verificación de identidad: anverso y reverso del documento y selfie. No se ha visto afectado nada más: contraseñas, datos bancarios y medios de pago están cifrados en sistemas separados, y no es necesario cambiar ninguna contraseña. Te recomendamos desconfiar de llamadas, correos o SMS que pidan datos, códigos o pagos (nunca los pedimos por esas vías), vigilar posibles altas de servicios o solicitudes de financiación a tu nombre y, ante cualquier uso fraudulento, denunciarlo ante la Policía Nacional o la Guardia Civil y contárnoslo para ayudarte. No es necesario renovar el DNI de forma preventiva, aunque estás en tu derecho de hacerlo y de presentar denuncia. Sentimos de verdad la preocupación que esto te está causando; estamos a tu disposición.

Muchas gracias por utilizar nuestra app, te deseamos suerte y un feliz día.

Un saludo de todo el equipo de TuLotero.

Respuesta 2 recibida por correo

Qué se preguntó: Después se pidió, por el mismo canal, copia de las imágenes que la empresa conservaba, al amparo del artículo 15 del RGPD.

Buenos días [nombre],

En primer lugar, lamentamos profundamente lo ocurrido, y estamos trabajando junto a Policia Nacional para tratar de localizar a los culpables y que puedan llegar ante la justicia lo antes posible.

A tu petición, te enviamos adjunto la imagen solicitada, en archivo cifrado, bajo la contraseña, que es tu número de documento.

Quedamos a tu disposición,

Un saludo de todo el equipo de TuLotero.

Los nombres se han sustituido y no se reproduce ningún dato personal. El texto es literal, con sus erratas incluidas. Se recibieron las imágenes filtradas en un ZIP. NO OLVIDES GUARDAR ESTOS CORREOS EN PDF Y DESCARGAR EL EML PARA SU ARCHIVO.

Los correos se reproducen tal como se recibieron, como documentación del caso. Esta página no está vinculada a la empresa citada y no prejuzga su responsabilidad: eso lo determina la autoridad de control o un tribunal.

Lo primero

¿Estoy afectado?

La respuesta corta: si te ha llegado un aviso, sí. Si no te ha llegado nada, no lo des por hecho.

Si has recibido una notificación, estás afectado. Guárdala en PDF con las cabeceras completas: es tu principal prueba.

Si no te ha llegado nada, no lo des por hecho. En este caso se documentaron respuestas contradictorias: personas que recibieron confirmaciones opuestas en dos correos distintos, y personas verificadas semanas antes a las que se dijo que no estaban afectadas.

La forma fiable de saberlo

Ejercer tu derecho de acceso. Es gratuito, se hace por correo electrónico desde la dirección de tu cuenta y tienen un mes para responder.

  • Si tus datos están afectados y con qué criterio técnico lo han determinado.
  • Qué documento exacto tienen: número de soporte y fecha de caducidad.
  • La fecha en que verificaste tu identidad.
  • Un documento acreditativo de que estás entre los afectados.

Por qué importa tanto: si el documento que tenían ya está caducado, tu riesgo baja mucho y probablemente no necesites renovar el DNI. Te ahorras la cita, el trámite y los 12 €.

Ver la plantilla de solicitud

Si te devuelven tus imágenes, no las leas mal

Al ejercer el derecho de acceso, la empresa está entregando las propias fotografías del documento y el selfie. Es muy útil: te dice exactamente qué ejemplar tenían. Pero hay dos cosas que conviene saber antes de abrirlas.

La primera: mucha gente ha visto que las copias llegan borrosas y ha concluido, aliviada, que lo robado era ilegible. No es una conclusión válida. Al examinar los metadatos de esos archivos se comprueba que son capturas de pantalla tomadas poco antes de enviarte el correo, no los ficheros originales que estaban almacenados. La baja calidad es de la copia que te mandan, y no dice nada sobre la del original.

La segunda: las primeras remesas se enviaron como adjunto sin cifrar en un correo ordinario. Después se corrigió y empezaron a mandarse en un archivo comprimido con contraseña. Si a ti te llegaron sin proteger, guarda ese correo íntegro con sus cabeceras: es documentación aprovechable para tu reclamación.

Guárdalas bien. Acabas de recibir por correo electrónico exactamente el material que se filtró. Descárgalo, sácalo del buzón y consérvalo cifrado en tu equipo.

Dimensionar

Qué pueden hacer realmente con tus datos

Ni «con una foto no se puede hacer nada» ni «con inteligencia artificial se puede todo». Esta es la lista ordenada por lo que de verdad ocurre.

Quien tenga tus datos no necesita superar el sistema mejor diseñado del mercado. Necesita encontrar uno malo. Y hay miles.

Riesgos ordenados por probabilidad real, no por espectacularidad.
Riesgo Probabilidad Gravedad
Duplicado de tu SIM → acceso a tu banca y tus cuentas Alta Crítica
Microcréditos en financieras con validación laxa Alta Alta
Phishing que cita tus datos reales para dar credibilidad Muy alta Variable
Estafas a terceros con tu identidad → el denunciado eres tú Alta Alta
Líneas o servicios a tu nombre → impago → fichero de morosos Alta Media-alta
Registro en casas de apuestas → ganancias imputadas a tu IRPF Media-alta Media
Cuenta en neobanco para blanqueo → tú eres la mula Media Crítica
Videoverificación superada con un vídeo generado por IA Media-baja Alta
Obtener tu certificado digital de la FNMT Muy baja
Cruzar una frontera con tu identidad Nula

Dos cosas que puedes descartar

No pueden sacar tu certificado digital con una foto. La FNMT exige presencia física ante un funcionario o tu DNI electrónico con su PIN. Circuló mucho lo contrario y no es cierto.

No pueden viajar con tu identidad. Para eso hace falta el documento físico con sus medidas de seguridad.

Lo que sí debe ocuparte es lo que está arriba del todo de la tabla.

Qué hacer

Los pasos, en orden de urgencia

El orden importa. Casi todo el mundo empieza por la denuncia, que es lenta y sirve para el futuro, mientras deja abierta la puerta por la que pueden entrar hoy.

¿Prefieres ir marcando lo que ya has hecho? Los doce pasos están también en una lista con casillas, y se guarda en tu navegador: puedes cerrar la página y retomarlo donde lo dejaste. Ir al checklist

Hoy mismo

Fase 0 · 0–24 h

Estos seis pasos cierran las vías que están abiertas ahora. Todos son gratuitos y ninguno lleva más de media hora.

Paso 01. Blinda tu línea de móvil

15 minGratis

Llama a tu operadora y pide —exigiendo que quede por escrito— que no se hagan duplicados de SIM ni eSIM salvo presencialmente y con documento original, y que no se permitan cambios de titularidad por canales remotos.

Por qué va primero: varias operadoras validan un duplicado de eSIM con exactamente los dos documentos robados, el DNI por ambas caras y un selfie. Y el SMS sigue siendo el segundo factor de tu banco.

  • Vodafone y Lowi: puedes activar el bloqueo tú mismo desde su aplicación, sin llamar a nadie. Es lo más rápido que hay y conviene hacerlo antes que ninguna otra cosa.
  • Movistar y O2: exigen que la petición salga de tu propia línea o que vayas a una tienda con el documento. Esa rigidez, aquí, juega a tu favor. En el caso de O2 después de hablar con ellos y notificarlo, deberás de enviar una copia de la denuncia al correo ayuda@o2online.es deberás hacerlo desde tu correo registrado en la compañía y con el asunto “Solicitud de bloqueo de duplicado de SIM - Denuncia”.
  • Digi: el duplicado requiere presencia física y una espera de veinticuatro horas.

Lo que no van a poder darte: la portabilidad no se puede bloquear en ninguna operadora. El único aviso es un SMS previo con unas 24 horas para cancelarla. No ignores nunca ese mensaje.

Señal de alarma: si tu móvil pierde cobertura sin motivo, llama de inmediato a tu operadora desde otro teléfono. Es lo que ocurre cuando alguien activa un duplicado de tu SIM.

Cuando lo tengas hecho

Paso 02. Quita el SMS como segundo factor

30 minGratis

Es la única medida que no depende de nadie más que de ti, y por eso es la más valiosa de toda la guía.

Aunque consigan tu número, sin SMS como factor no obtienen nada.

  • Correo principal: passkey o aplicación de autenticación. Y quita tu número de móvil como método de recuperación.
  • Banca: aplicación propia con biometría o dispositivo vinculado, en lugar de códigos por SMS donde se pueda elegir.
  • Redes y comercio: aplicación de autenticación en lugar de SMS.

Quitar el SMS de tu cuenta de Google

La cuenta de correo es la llave de todo lo demás: quien entra en ella recupera la contraseña de casi cualquier otro servicio. Si tu correo principal es de Google, estos son los cuatro ajustes, con enlace directo a cada uno.

Usar Google Authenticator

Verificación en dos pasos
  1. Entra al enlace de Verificación en dos pasos.
  2. Desplázate hacia abajo y selecciona App de Authenticator.
  3. Pulsa Configurar Authenticator.
  4. Escanea el código QR con la aplicación en tu móvil e introduce el código de seis dígitos para activarlo.

Los códigos se generan en tu propio teléfono, sin pasar por la red móvil. Por eso un duplicado de tu SIM ya no sirve para entrar.

Crear claves de acceso (passkeys)

Claves de acceso
  1. Entra al enlace de Claves de acceso.
  2. Pulsa el botón azul Crear clave de acceso.
  3. Confirma con la huella, el rostro o el PIN del dispositivo que estés usando.

Es el método más resistente que hay: la clave no se puede teclear, ni dictar por teléfono, ni entregar a una web falsa. Créala en cada dispositivo que uses habitualmente.

Revisar el teléfono de recuperación

Teléfono de recuperación
  1. Entra al enlace de Teléfono de recuperación.
  2. Introduce tu contraseña si te la piden por seguridad.
  3. Pulsa el icono del lápiz (Editar) junto al número actual.
  4. Introduce el número nuevo y verifícalo con el código que recibirás por SMS.

Este es el paso que más gente se salta, y deja la puerta abierta: de poco sirve quitar el SMS como segundo factor si tu número sigue valiendo para recuperar la cuenta. Cámbialo por una línea distinta de la expuesta o, mejor, quítalo y quédate con las claves de acceso y los códigos de respaldo.

Comprobar la seguridad de la cuenta

Verificación de seguridad
  1. Entra al enlace de Verificación de seguridad.
  2. Revisa la lista de dispositivos con la sesión iniciada y cierra los que ya no uses.
  3. Repasa los eventos de seguridad recientes y comprueba que no hay accesos que no reconozcas.

Si tu correo no es de Google, busca estas mismas cuatro cosas en los ajustes de seguridad de tu proveedor: aplicación de autenticación, clave de acceso, teléfono de recuperación y sesiones abiertas. Los nombres cambian; el orden y el objetivo, no.

Cuando lo tengas hecho

Paso 03. Abre una carpeta y guarda la prueba

10 minGratis

Antes de tocar nada. Sin esto no podrás reclamar dentro de seis meses.

Crea una carpeta llamada CASO-TU-LOTERO y mete ahí todo lo que vaya llegando, desde hoy: correos, resguardos, capturas, la denuncia, las respuestas del banco y de la operadora. Dentro, cuatro subcarpetas —1-notificacion, 2-denuncia, 3-avisos, 4-gastos— y a cada fichero le pones la fecha delante en formato 2026-08-14-… para que se ordenen solos.

Parece burocrático y es lo más rentable de esta guía. Si dentro de un año tienes que demostrar algo, la diferencia entre ganar y perder suele ser tener el material ordenado y fechado en lugar de repartido entre tres buzones.

  • ⭐ El correo de notificación en dos formatos: en PDF para leerlo, y en .eml para conservar las cabeceras técnicas. Una captura de pantalla no acredita nada; las cabeceras sí, porque llevan la ruta real del mensaje y la firma del servidor que lo envió.
  • Capturas de tu perfil en la plataforma: estado de verificación, documento y fechas.
  • La política de privacidad en PDF, tal como está publicada hoy. Puede cambiar mañana.
  • A partir de ahora, cada gestión: guarda el justificante y anota la fecha. También los gastos —tasa del DNI, fotos, desplazamientos—, que son lo que podrás reclamar.

Cómo se descarga el .eml en Gmail: abre el correo, pulsa los tres puntos de arriba a la derecha del mensaje (no los de la ventana) y elige «Descargar mensaje». Para el PDF, en ese mismo menú, «Imprimir» y como destino «Guardar como PDF». Si además quieres ver las cabeceras, en ese menú está «Mostrar original».

En Outlook: arrastra el correo desde la lista a una carpeta del escritorio y se guarda como .eml. En la versión web, tres puntos → «Descargar». En Apple Mail: Buzón → «Guardar como», formato «Sin procesar». En Thunderbird: clic derecho → «Guardar como».

Haz una copia fuera de tu correo. Si pierdes el acceso a la cuenta —y el robo de tu línea móvil va justo de eso— pierdes también la prueba. Copia la carpeta a un disco externo o a un almacenamiento distinto del que usas a diario.

Cuando lo tengas hecho

Paso 04. Avisa a tu banco

20 minGratis

Activa avisos ante cualquier movimiento, baja los límites de transferencia y de Bizum, y desactiva el pago por internet en las tarjetas que no uses.

Pide «alerta y vigilancia reforzada», no «bloqueo». Algunos protocolos bancarios responden bloqueando la cuenta de forma preventiva y te dejan sin poder operar.

Cuando lo tengas hecho

Paso 05. Pregunta qué documento tienen exactamente

15 minGratisPlantilla

Este es el paso que puede ahorrarte los cuatro siguientes. Ejerce tu derecho de acceso por correo electrónico y pide cuatro cosas concretas:

Por qué importa tanto: si el documento que les robaron ya está caducado, tu riesgo baja mucho y probablemente no necesites renovar el DNI. Te ahorras la cita, el trámite y los 12 €. Hay bastantes personas a las que les han confirmado justo eso.

  • La fecha exacta en que verificaste tu identidad.
  • El número de soporte del documento que tienen registrado.
  • La fecha de caducidad de ese documento.
  • ⭐ Un documento acreditativo de que tú estás entre los afectados, para poder adjuntarlo a la denuncia.
  • Las propias imágenes que tenían de ti. Está confirmado que las entregan a quien las pide.

Pide también las imágenes. Es la forma de saber con exactitud qué documento circula por ahí: si el ejemplar era el caducado, si la foto es antigua, qué número de soporte figura. Te llegarán en un archivo comprimido con contraseña. Cuidado con lo que ves ahí: lee más abajo, en «¿Estoy afectado?», por qué la calidad de esas copias no dice nada sobre la calidad de lo robado.

Por qué pedir el acreditativo: el correo masivo que te llegó no lleva tu nombre ni tu número de documento, así que por sí solo demuestra poco. Un escrito nominativo de la empresa sí. En este caso la empresa ha confirmado por escrito que facilita esa documentación a quien la pide.

Es gratuito, se hace desde el correo de tu cuenta y tienen un mes para responder. Fue lo único que produjo respuestas concretas: los correos genéricos dieron contestaciones contradictorias, y hubo quien recibió dos respuestas opuestas.

Cuando lo tengas hecho

Paso 06. Separa el correo de la plataforma del resto de tu vida digital

15 minGratis

Si la dirección de correo que usabas en la plataforma es la misma que tienes en tu banco, en tiendas online o en tus redes, cámbiala en esos servicios.

Quien tenga tu documento y tu correo puede cruzar ambos y dirigir un intento de suplantación mucho más creíble. Separar el correo rompe esa asociación.

Cuando lo tengas hecho

Esta semana

Fase 1 · 2–7 días

Aquí levantas las barreras. Cada medida dice qué te protege y qué te cuesta: ninguna es gratis del todo, y conviene saberlo antes.

Paso 07. Consigue constancia oficial con fecha cierta

1 hGratisPlantilla

No impide el fraude ni anula contratos automáticamente. Sirve para una cosa muy concreta y muy valiosa: fijar la fecha oficial en la que tu documentación quedó comprometida. Si algún día tienes que demostrar que no fuiste tú, es tu mejor prueba.

Cuenta los hechos tal como son y pide que se hagan constar. Incluye el número de soporte, la fecha y el equipo de expedición del documento afectado: es lo que convierte el documento en una prueba útil, porque identifica qué ejemplar concreto está circulando.

Si te dicen que no procede denuncia, pide un ATESTADO. Es la palabra que ha desbloqueado el trámite a mucha gente: el funcionario no puede tomar denuncia porque el perjudicado formal es la empresa, pero sí puede levantar acta de los hechos. Y sirve igual.

Si te dicen que no se puede hacer nada, no te vayas a casa. Lee la sección «Si te rechazan la denuncia»: le pasó a la mitad de la gente y tiene solución.

Cuando lo tengas hecho

Paso 08. Reclama ante la Agencia Española de Protección de Datos

20 minGratisPlantilla

Se hace en la sede electrónica, sin abogado, con certificado digital o Cl@ve. Categoría «brechas de seguridad». Pon como fecha de los hechos la de la brecha, no la de la notificación.

El campo de hechos del formulario solo admite unos 1.000 caracteres: usa el escrito breve ahí. El razonamiento completo va en el anexo, que adjuntas como fichero en el paso siguiente, junto con el correo de notificación.

La sanción que imponga la Agencia va al Estado, no a ti. Es una vía distinta de la indemnización, y son compatibles. Sirve para que se investigue si la empresa custodiaba tus datos como debía.

Reclamar ante la AEPD
Cuando lo tengas hecho

Paso 09. Date de alta en la alerta de suplantación en juego

10 minGratisRequiere certificado

Servicio de la Dirección General de Ordenación del Juego. Te avisa si alguien intenta registrarse en una casa de apuestas con tus datos.

Ventaja poco conocida: al completar el alta te genera un informe inmediato que te dice si algún operador adherido ya tiene tus datos verificados. Es decir, también sirve para mirar hacia atrás.

Necesitas certificado digital o Cl@ve permanente con firma activada. Con Cl@ve básica te deja entrar pero no firmar, y el trámite se queda a medias. Es el punto donde más gente se ha atascado.

Comprueba que has registrado la solicitud y no se ha quedado en borrador. Y lee bien el informe: mucha gente se ha asustado sin motivo. Te explicamos cómo interpretarlo más abajo.

Si el informe muestra un operador con tus datos verificados, no te quedes solo con el aviso: escríbele directamente a esa plataforma, adjunta tu denuncia y pide expresamente que bloqueen el perfil y conserven la IP y los datos de registro para ponerlos a disposición de las autoridades. Es el paso que cierra el círculo entre detectarlo y frenarlo.

Cuando lo tengas hecho

Paso 10. Considera darte de alta en EFICAZ

15 minGratisCon contrapartida

Casi todas las herramientas de esta guía te avisan cuando ya te han hecho el fraude. Esta es distinta: es un fichero gratuito de auto-inclusión en el que las entidades adheridas están obligadas a consultar antes de conceder un crédito y a denegarlo si apareces inscrito.

Cubre justamente el hueco que deja el registro del Banco de España: las financieras de crédito rápido, que son las del microcrédito que probablemente más te preocupa.

Lo que te cuesta: mientras estés inscrito, tú tampoco podrás obtener crédito de esas entidades. Si no prevés pedir financiación en los próximos meses, es probablemente la medida más protectora de toda la guía.

Cuando lo tengas hecho

Paso 11. Avisa por escrito a tu operadora y a tu banco

30 minGratisPlantilla

Ya los llamaste el primer día. Ahora déjalo por escrito, que es lo que sirve como prueba y lo que hace que quede anotado en tu ficha de cliente.

Quienes lo han hecho reportan resultados muy distintos según la entidad: hay bancos que llaman en minutos y anotan la incidencia con verificaciones reforzadas, y otros que responden que cambies la contraseña y poco más. Insiste y guarda la respuesta.

Medida fuerte si te la puedes permitir: pasar la titularidad de la línea móvil a otra persona de confianza. Si la línea no está a tu nombre, tu documento ya no sirve para pedir un duplicado de la SIM.

Cuando lo tengas hecho

Paso 12. Renueva el DNI, solo si el documento robado sigue vigente

Cita previa12 € · a veces gratisConfirmado

Sí se puede, y ya lo ha hecho mucha gente. Era la gran duda de las primeras semanas y hoy está resuelta: hay una decena de renovaciones confirmadas por vías distintas, y prácticamente nadie que llegara con algo en la mano se quedó sin ella.

Al renovarlo cambia el número de soporte, y también el CAN —el código de la esquina inferior derecha, en el reverso—: los dos identifican el ejemplar físico, y los dos quedan anulados en el robado. Ese cambio ocurre siempre, incluso cuando lo que te entregan es un duplicado. El equipo de expedición cambia solo si lo tramitas en una comisaría distinta a la anterior, y la fecha de caducidad no se mueve: conservas la que ya tenías.

Pero no es un cortafuegos. Muchas plataformas solo comprueban que los datos coincidan y que la fecha de caducidad no haya pasado. Mejora mucho tu posición si algún día tienes que demostrar algo; no impide el fraude.

  • Con el atestado o la denuncia, que es la vía limpia. Hay quien lo ha renovado en el momento y sin cita, y a quien no le cobraron la tasa.
  • Por deterioro, si el documento está realmente estropeado. No exige denuncia.
  • Aprovechando un cambio de domicilio real, que además es gratuito.
  • Sin cita, presentándote a primera hora. Está funcionando mucho. Busca una comisaría tranquila, de solo documentación, sin extranjería: las citas previas tienen prioridad, pero los huecos se cubren. Hay a quien lo ha resuelto una unidad móvil de la Policía Nacional.
  • Cuando tengas el nuevo, actualízalo en tu banco: así el anterior les consta como no válido.

La foto no te la van a cambiar. Es la segunda pregunta más repetida y la respuesta es que el sistema no lo permite salvo que renueves por cambio de domicilio o porque te caduque en menos de 180 días. Fuera de esos dos supuestos te expiden un duplicado con la misma fotografía y la misma firma. Conviene saberlo antes de ir con expectativas: lo que de verdad distingue tu documento nuevo del robado es el número de soporte, no tu cara.

Pide que conste por qué lo renuevas. Al hacer el atestado o la denuncia, di que renuevas el documento siguiendo la recomendación del 017 y que se haga constar. Es un detalle que cuesta un minuto y vale mucho: como el documento nuevo lleva fecha de expedición distinta, cualquier uso del anterior a partir de esa fecha queda como indicio sólido de que no fuiste tú. Haz constar también qué han hecho con el antiguo.

Puedes quedarte el antiguo. No siempre lo destruyen: hay quien ha pedido conservarlo y se lo han devuelto con las esquinas cortadas, que lo invalida igual. Guardado junto al atestado es una prueba más de la fecha en que dejó de ser válido. Y un detalle útil: los modelos antiguos no llevan fecha de expedición impresa y los nuevos sí, así que ahí tienes otro dato que distingue un documento del otro.

Vas a perder el certificado del chip. El documento nuevo llega sin los certificados cargados y hay que renovarlos en un punto de actualización. Y si usas Cl@ve permanente, tendrás que volver a registrarla, cosa que no podrás hacer hasta que el nuevo soporte figure en el sistema, un par de días después. Si tienes un trámite con firma electrónica entre manos, hazlo antes o cuenta con esos días.

Si en el paso 05 te confirmaron que el documento comprometido ya está caducado, este paso no te hace falta.

⚠️ Aviso práctico que casi nadie anticipa: si lo tramitas como sustracción, en comisaría pueden destruir tu DNI en el acto. Si tu cita para el nuevo es dentro de semanas, te quedas sin documento válido. Si tienes un viaje próximo, activa antes la aplicación MiDNI o pide primero la cita y ve con todo el mismo día.

Nunca declares una pérdida o un robo que no han ocurrido. Es delito, te deja sin documento válido y destruye tu propia reclamación. Lo explicamos en detalle más abajo.

Cuando lo tengas hecho

Cómo leer el informe de la alerta de juego

Es la principal fuente de sustos innecesarios. Al inscribirte te descargas un documento con una lista larga de sesenta operadores, y mucha gente ha creído que le habían abierto sesenta cuentas.

No es eso. Léelo así:

  • La lista larga del final es el anexo de operadores adheridos al servicio, es decir, las casas que consultan el fichero. No son cuentas tuyas.
  • Lo que te interesa está en la segunda página: ahí figura si algún operador tiene tus datos verificados, o dice expresamente que no consta ninguno.
  • Si aparece alguno, puede ser un registro tuyo de hace años. El propio informe advierte de que una verificación de identidad no implica necesariamente que se abriera una cuenta ni que se operase con ella.

Si aparece un operador que no reconoces y descartas haberte registrado alguna vez, entonces sí: eso ya es un hecho concreto y denunciable, y con él no te van a poner pegas en comisaría.

Los próximos doce meses

Fase 2 · Vigilancia

Tres recordatorios en el calendario. No es un estado de alerta permanente: es mirar unas pocas cosas de vez en cuando.

Informe CIRBE del Banco de España Mensual, desde el día 21

Préstamos concedidos por bancos desde 1.000 €. No cubre financieras no bancarias, importes menores ni el último mes.

Fichero ASNEF / Equifax Trimestral

Impagos de financieras no bancarias, telefonía y suministros. Es el complemento imprescindible del anterior. El informe también lista qué entidades han consultado tu ficha recientemente, aunque no haya impago: si aparece una que no reconoces, llámala directamente y pregunta si hay algo en trámite a tu nombre. Se puede cortar antes de que llegue a convertirse en deuda.

Aplicación de la DGT Mensual

Vehículos dados de alta a tu nombre. Hay casos reales de suplantaciones descubiertas justo así.

Informe de vida laboral Semestral

Altas laborales fraudulentas a tu nombre.

Datos fiscales en la Agencia Tributaria En enero

Ingresos y premios imputados que no son tuyos. Es cuando reciben la información de las entidades.

Búsqueda de tu nombre y tu imagen Trimestral

Por si tus datos o tus fotografías acaban publicados en algún sitio.

Señales de alarma

Si ves alguna de estas, deja lo que estés haciendo.

Señal Qué significa Qué hacer
Tu móvil pierde cobertura sin motivo Duplicado de SIM en curso Llama a tu operadora ya, desde otro teléfono
SMS de «solicitud de portabilidad» Portabilidad fraudulenta Cancélala dentro de la ventana de 24 horas
Correo de bienvenida de un servicio que no has contratado Alta a tu nombre Guárdalo, no pulses ningún enlace y reclama al proveedor
Subida brusca de correo basura de casinos y microcréditos Tu dirección circula en listas nuevas Revisa la carpeta de no deseados, no pulses nada y anota desde qué fecha empezó
Códigos de verificación que no has pedido Alguien tiene tus credenciales Cambia la contraseña y cierra todas las sesiones
Llamada que cita tus datos reales Phishing personalizado Cuelga y llama tú al número oficial de la entidad
Vehículo desconocido en la aplicación de la DGT Alta fraudulenta Denúncialo de inmediato
Notificación de un juzgado Suplantación ya consumada Abogado, y aporta toda la evidencia que has ido guardando

El error más extendido: fiarse solo del CIRBE

El registro del Banco de España solo recoge préstamos de entidades bancarias. El microcrédito rápido de 300 € que probablemente te preocupa lo conceden financieras que no están obligadas a declarar ahí.

Si solo consultas el CIRBE, tienes un punto ciego justo donde está el riesgo. CIRBE y ASNEF no son alternativas: son el mínimo, los dos.

El obstáculo real

Si en comisaría te dicen que no puedes denunciar

Le ocurrió aproximadamente a la mitad de las personas que lo intentaron. Y aproximadamente la otra mitad sí lo consiguió, a veces en la misma ciudad y el mismo día.

Las respuestas más habituales fueron «hasta que no te roben, no vuelvas», «el perjudicado es la empresa, que ya ha denunciado» y «no existe la denuncia preventiva».

La diferencia no está en la ley. Está en cómo lo pides. Quien pide denunciar un delito que aún no ha ocurrido se encuentra con un no. Quien pide constancia documental, no.

«No quiero denunciar algo que no ha ocurrido. Necesito que conste el robo de las imágenes de mi documento y obtener un justificante para poder renovar el DNI.»

Esta fórmula convierte una petición que el funcionario percibe como imposible en un trámite administrativo ordinario y perfectamente reglado. Está documentado que desbloqueó el trámite en casos que habían sido rechazados poco antes.

La palabra que lo cambia todo: atestado

En buena parte, esto es un problema de terminología. El funcionario que te dice que no puede tomarte denuncia —porque el perjudicado formal es la empresa— muchas veces sí puede levantar un atestado haciendo constar los hechos.

A efectos prácticos, te sirve igual: queda constancia oficial, con fecha y sello, de que tu documentación estaba comprometida. Y hay personas a las que el atestado les ha bastado para que les renovaran el DNI, sin tener que inventarse ninguna pérdida.

Si te dicen que no a denuncia prueba con atestado diligencias declaración

Si aun así no lo consigues

  1. Enséñales una denuncia que ya hayan admitido por estos mismos hechos. Es lo que mejor está funcionando. Ante la duda, el funcionario no está discutiendo la ley: está decidiendo si esto es un supuesto que se tramita. Ver el papel de un caso idéntico ya registrado resuelve esa duda en el acto, y ha desbloqueado trámites que acababan de ser rechazados en esa misma ventanilla. Pide a alguien de confianza que esté en tu situación una copia con sus datos personales tapados. Es una de las cosas para las que sirve el canal de afectados.
  2. Nombra el delito. Lo que te han hecho tiene nombre en el Código Penal: descubrimiento y revelación de secretos (artículo 197.2), que castiga a quien se apodera sin autorización de datos personales registrados en ficheros. El perjudicado de ese delito eres tú, no la empresa, y por eso puedes denunciarlo. Decirlo con ese nombre reencuadra la conversación: ya no estás pidiendo denunciar «algo que no ha pasado», estás denunciando un delito consumado del que eres víctima.
  3. Prueba en otra comisaría. El criterio varía entre funcionarios, no entre normas.
  4. Prueba con otro cuerpo. Hay casos aceptados por policías autonómicas después de que la Policía Nacional los rechazara.
  5. Acude al Juzgado de Guardia de tu localidad. No hace falta cita, y es donde menos pegas se están poniendo: llevas el mismo escrito de la plantilla de denuncia —o lo redactas allí a mano, si te lo piden— y te sellan la entrada el mismo día. Es un juzgado, no una comisaría: el criterio de si «hay delito» no se lo plantean del mismo modo, y el sello que te dan tiene el mismo valor que una denuncia.
  6. Usa la vía telemática. La sede electrónica de la Guardia Civil registra el escrito sin pasar por mostrador.
  7. Registro general. Presenta un escrito por registro y quédate con la copia sellada.

Ojo con la vía telemática: el acuse de «incorporada satisfactoriamente a la sede electrónica» no es una denuncia admitida, es un registro de entrada. Hay quien ha recibido después una respuesta diciendo literalmente que «esta comunicación no constituye una denuncia». Aun así conserva lo importante —fecha cierta y sello de la Administración—, pero no la des por buena sin comprobarlo y, si puedes, consigue además el atestado presencial.

Dicho eso, la vía telemática está mejorando. Ya hay denuncias que llegan a resolución favorable, y lo habitual ahora es que a los pocos días te escriban indicando la comandancia a la que se ha asignado tu expediente. Puedes presentarte allí a ampliarla en persona, que es la forma de convertir el registro en algo más sólido.

El formulario telemático de la Guardia Civil, sin atascarse

Es donde más gente se queda parada, porque el impreso está pensado para estafas con dinero de por medio y el nuestro no lo tiene. Se resuelve así:

  • Categoría: «estafas y cargos fraudulentos cometidos a través de medios informáticos». Es la primera opción.
  • Donde pregunta cuánto dinero te han sustraído, pon 0. No invalida nada y es la respuesta verdadera.
  • Donde pide una imagen de la cuenta bancaria, adjunta el correo de notificación de la empresa.
  • Fírmala con certificado o Cl@ve. Si te llega firmada digitalmente en el envío, ya es válida y no te van a mandar otra copia firmada.

Lo que no debes hacer nunca

Circula mucho el consejo de denunciar que has perdido el DNI —o de estropearlo a propósito— para conseguir que te lo renueven. No lo hagas. Por tres razones, y la tercera casi nadie la ve:

  1. Es un delito. Simulación de delito, artículo 457 del Código Penal: multa de seis a doce meses.
  2. Te quedas sin documento válido. Si declaras perdido el que llevas encima, queda anulado para viajar e identificarte.
  3. Destruyes tu propia reclamación. Si dentro de un año aparece un préstamo fraudulento, esa denuncia por pérdida le regala a la otra parte una explicación alternativa perfecta y desconecta el fraude de la filtración, que es exactamente lo que necesitarías demostrar.

Contar la verdad funciona igual de bien y no te expone a nada.

Tus derechos

«La multa se la queda el Estado y yo no veo un euro»

Es la idea que más gente ha dejado sin hacer nada. Y es falsa.

Confunde dos vías que son independientes y acumulables. La sanción que imponga la Agencia de Protección de Datos, en efecto, va al Tesoro. Pero la indemnización del artículo 82 del Reglamento General de Protección de Datos va directamente a ti, y no depende de que la anterior prospere.

El Tribunal de Justicia de la Unión Europea ha establecido tres cosas que juegan a tu favor.

01

No necesitas haber perdido dinero. El temor fundado a que tus datos se usen indebidamente constituye por sí solo un daño indemnizable.

STJUE C-340/21, ap. 86
02

No tienes que demostrar que lo hicieron mal. Es la empresa quien debe probar que sus medidas de seguridad eran las adecuadas.

STJUE C-340/21, ap. 57
03

No hay daño demasiado pequeño. No cabe exigir que el perjuicio alcance un mínimo de gravedad para ser indemnizable.

STJUE C-300/21

Y reclamar puede costarte cero

Para reclamaciones de hasta 2.000 € no necesitas abogado ni procurador (artículos 23 y 31 de la Ley de Enjuiciamiento Civil). Puedes hacerlo por ti mismo.

Antes de llegar ahí: envía una reclamación previa a la empresa por burofax, cuantificada, y consulta el servicio de defensa jurídica de tu seguro de hogar, que muchas veces lo cubre sin coste añadido.

Guarda los justificantes de todo: la tasa del DNI, las fotos, los desplazamientos, las horas de trabajo perdidas. Y si esto te ha afectado a la salud, acude al médico y consérvalo por escrito: un informe médico de estos días es la mejor prueba posible del daño. Documéntalo ahora, no cuando decidas reclamar.

Ahora la parte que nadie te cuenta: cuánto es «una indemnización»

Todo lo anterior es cierto y está en las sentencias. Pero conviene ponerle una cifra realista, porque circulan expectativas que no se sostienen y la decepción posterior es peor que la información incómoda de hoy.

Varios afectados han consultado con abogados —de despacho y del servicio jurídico de su seguro de hogar— y las respuestas coinciden. La vía civil prospera con más facilidad cuando hay un perjuicio moral acreditado: ansiedad, insomnio, un malestar sostenido, y sobre todo un informe médico que lo respalde. Sin nada de eso, la reclamación es más débil.

Y sobre la cuantía: aun reclamando el máximo de 2.000 € que puedes pedir sin abogado, una estimación de unos 300 € es un resultado normal. No es un pleito que vaya a cambiarte la vida.

Por eso el consejo profesional más repetido es empezar por el burofax de reclamación previa: cuesta poco, presiona de verdad, deja constancia y muchas veces resuelve sin llegar al juzgado. Y si el daño en tu caso es real y demostrable, entonces sí, adelante.

Esta guía es informativa y no constituye asesoramiento jurídico profesional. Para ejercitar acciones legales, consulta con un abogado colegiado.

Herramientas

Plantillas listas para usar

Seis escritos con los datos del caso ya puestos: las fechas, el articulado aplicable y las referencias que hacen falta. Están construidos a partir de los que mejor funcionaron entre los afectados, depurados de las alegaciones erróneas que circularon por los foros.

Solicitud de derecho de acceso

Escrito para que TuLotero te diga qué documento tuyo tenía exactamente y te entregue las imágenes.

Es la acción más rentable de toda la guía y la primera que deberías enviar. Te dice si necesitas renovar el DNI y te construye la prueba.

  • Envíalo desde la dirección de correo asociada a tu cuenta. No están obligados a pedirte copia del DNI para atenderlo.
  • Tienen un mes para responder. No pidas respuesta en 72 horas: circuló así y no tiene base legal.
  • Pide expresamente las imágenes y el documento acreditativo nominativo. Está confirmado que los entregan.

Denuncia preventiva por la filtración

Escrito breve para comisaría o para la sede electrónica, con los hechos numerados y la empresa identificada.

Está escrito para que un funcionario lo lea en medio minuto: sin florituras, con una aclaración previa de que no caíste en ningún engaño, y pidiendo lo que necesitas para renovar el DNI.

  • MUY UTIL E IMPORTANTE PORQUE LO ADJUNTAN A LA DENUNCIA Y FACILITA LA EXPLICACIÓN AL FUNCIONARIO DE LA COMISARÍA
  • Empieza aclarando que no entregaste tus datos a un estafador. El formulario y el funcionario lo dan por hecho, y conviene desmentirlo en la primera línea.
  • Si te dicen que no procede denuncia, pide atestado. Y si dudan, nombra el delito: descubrimiento y revelación de secretos.
  • Incluye tu número de soporte: identifica el ejemplar concreto que está circulando y es lo que convierte la denuncia en prueba útil.
  • En la vía telemática: importe sustraído 0, y adjunta el correo donde pide imagen de la cuenta bancaria.

Reclamación ante la AEPD — escrito breve

Exposición de hechos para el campo del buzón guiado, que solo admite unos 1.000 caracteres.

Cabe en el formulario: varios afectados reportaron que el texto largo anterior no entraba. El razonamiento completo va en el anexo, como fichero adjunto.

  • Categoría brechas de seguridad. Fecha de los hechos: julio de 2026, la de la brecha, no la de tu notificación.
  • Pégalo tal cual en el campo de hechos: está medido para que quepa.
  • Adjunta también el anexo (plantilla 03B) en el paso de subir ficheros.

Reclamación ante la AEPD — anexo detallado

Los diez motivos fundamentados de esta notificación en concreto, desarrollados. Para adjuntar como fichero.

Alega la ausencia total de fechas, la falta de medidas de mitigación y la inferencia sobre el cifrado. Sin las dos alegaciones falsas que circularon.

  • Se sube en el paso del formulario que permite hasta 4 ficheros, junto al correo y la política de privacidad.
  • Verifica la razón social y el NIF en el Registro Mercantil antes de presentarla.
  • Adjunta tu correo en PDF con las cabeceras completas, no una captura.

Aviso a tu operadora móvil

Escrito para que refuercen las verificaciones, con lo que contesta cada compañía.

Cierra la vía de ataque más peligrosa. Incluye el límite que ninguna operadora puede resolver, para que no te lo vendan como resuelto.

  • En Vodafone y Lowi puedes bloquear el duplicado tú mismo desde la app. Hazlo antes de escribir.
  • Mándalo por escrito: lo que sirve como prueba es lo que queda registrado en tu ficha.
  • Incluye un párrafo sobre la denuncia adjunta: bórralo si aún no tienes una. En O2 suelen pedir precisamente esto, por correo, tras la llamada inicial.
  • La portabilidad no se puede bloquear en ninguna. El único aviso es un SMS previo: no lo ignores nunca.

Aviso a tu banco

El escrito que obtuvo respuesta en minutos, con la lista de operaciones a vigilar.

Varios bancos han marcado la cuenta como cliente en riesgo de suplantación con este texto. Otros contestan que cambies la contraseña: por eso conviene insistir y guardar la respuesta.

  • Pide «alerta y verificación reforzada», nunca «bloqueo»: algunos protocolos te dejan sin poder operar.
  • Envíalo por el buzón de la aplicación: queda registrado y suelen llamar en el momento.
  • Cuando renueves el DNI, actualízalo para que el anterior les conste como no válido.

Burofax de reclamación previa

Reclamación cuantificada a la empresa, previa a cualquier demanda.

Es lo que recomiendan los abogados consultados: cuesta poco, deja constancia fehaciente y muchas veces resuelve sin llegar al juzgado. Es también el paso que la vía civil da por hecho que has intentado.

  • Envíalo con acuse de recibo y certificación de contenido. Sin eso no acredita nada.
  • Cuantifica con lo que puedas justificar: tasa del DNI, fotos, desplazamientos y horas perdidas. Guarda los recibos.
  • Expectativa realista: aun reclamando 2.000 €, una estimación de unos 300 € es un resultado normal. Consulta antes el servicio jurídico de tu seguro de hogar.
Dónde hacer cada trámite

Recursos oficiales

Los enlaces que necesitas, con lo que cubre cada uno y lo que no. Los marcados con ◆ son los prioritarios.

Trámites y acción directa

Todos verificados. Salvo la renovación del DNI, todos son gratuitos.

Fundamento jurídico

Las fuentes en las que se apoya la sección de derechos.

Para entender mejor el problema

A partir de ahora

Cómo enviar tu DNI la próxima vez

Esto ya ha pasado. Lo que sigue evita que la próxima vez sea igual de grave.

Lo mejor es no enviar imágenes. Usa certificado digital, Cl@ve o tu DNI electrónico por NFC. Es el único método revocable: si se compromete, lo anulas y deja de valer. Un JPG no se puede anular, y esa es la diferencia de fondo.

Si no hay alternativa, envíalo protegido:

  • Marca de agua diagonal y superpuesta sobre los datos, no en una esquina, con destinatario, finalidad y fecha.
  • Hazla en tu ordenador. Nunca subas tu documento a una web de terceros para «protegerlo»: es exactamente el riesgo que intentas evitar.
  • Tapa el número de soporte y las líneas de código del reverso si el trámite no las necesita.
  • Resolución mínima suficiente y sin metadatos.

Lleva un registro de a quién se lo das

Anota a quién entregas tu documento, cuándo y para qué. Parece burocrático y es lo más útil de esta sección.

Si mañana aparece por ahí una copia de tu DNI con la marca «válido solo para X, fecha Y», sabrás exactamente de dónde salió la fuga. Y eso resuelve el problema más difícil de todos: demostrar de dónde vino.

Realismo: muchas plataformas rechazan documentos con marca de agua. No es una defensa infalible, es una capa más.

Dudas

Preguntas frecuentes

Son las preguntas que hicieron de verdad los afectados, en el orden en que más se repitieron.

¿Cuántos afectados hay exactamente?

No se sabe, y conviene decirlo así. La empresa habló de en torno al 2 % de sus usuarios, y de ahí la prensa económica estimó al menos 100.000 personas. Es una estimación derivada, no un dato confirmado.

La notificación no incluye la cifra, y aquí hay que ser precisos: no estaba obligada a incluirla. El número aproximado de afectados es un requisito de la notificación a la Agencia (art. 33.3.a), no de la comunicación al interesado. Circuló mucho lo contrario.

¿Por qué tardaron veinticuatro días en avisarme?

Su explicación es que esperaron a delimitar con exactitud qué cuentas estaban afectadas.

El contraargumento: el artículo 34.1 no exige certeza previa, exige ausencia de dilación indebida ante un riesgo alto, y el 33.4 permite expresamente informar de forma escalonada. Nada impedía un aviso preventivo inmediato al universo potencialmente afectado y la precisión después. Durante esas semanas, decenas de miles de personas no sabían que debían proteger su línea móvil.

Lo que no debes alegar: que incumplieron un plazo de 72 horas contigo. Ese plazo es para la Agencia. Confundirlo es el error más repetido y debilita el resto de tu reclamación.

¿Puedo exigir que borren mis imágenes?

Puedes ejercer el derecho de supresión, pero la empresa ha confirmado por escrito que conserva esa documentación durante diez años amparándose en la normativa de juego y de prevención del blanqueo de capitales. Es una obligación legal que prevalece sobre la supresión.

Lo que sí puedes exigir es el bloqueo: que los datos queden limitados a ese cumplimiento legal y fuera de los sistemas de uso ordinario.

⚠️ Delimita la petición por escrito. Hay un caso documentado de alguien que pidió borrar solo las imágenes y se encontró con la cuenta cerrada y una apuesta de Euromillones activa dentro. Reclamando se lo revirtieron y se disculparon, pero di expresamente que no solicitas la baja del servicio.

La empresa ya ha denunciado, ¿para qué voy a denunciar yo?

Son dos denuncias distintas y no se sustituyen. La suya persigue al atacante por el ataque a sus sistemas. La tuya deja constancia oficial, con tu nombre y con fecha, de que tu documentación concreta quedó comprometida.

Eso es lo que necesitarás si algún día tienes que demostrar que un contrato no lo firmaste tú. El correo masivo que te llegó no lleva tu nombre ni tu número de documento, así que por sí solo acredita poco.

Y tiene un segundo uso inmediato y muy práctico: es lo que te permite renovar el DNI sin tener que inventarse una pérdida.

¿Me sirve que hayan facilitado mis datos a la Policía Nacional?

Ayuda, pero no te exime de nada. La empresa ha confirmado que entregó a la Policía Nacional el detalle de los documentos comprometidos, lo que significa que existe un registro oficial en el que tu documento consta como afectado.

Pero no es accesible para ti ni automático. No hay ningún mecanismo que avise a un banco o a una financiera de que tu documento está en esa lista. Sigue haciendo falta tu propia denuncia, tu alta en los ficheros antifraude y, si procede, la renovación.

No me ha llegado el correo, ¿estoy afectado?

No lo des por hecho. Se documentaron respuestas contradictorias: personas que recibieron confirmaciones opuestas en dos correos distintos, y personas verificadas semanas antes a las que se dijo que no estaban afectadas.

La forma fiable de saberlo es ejercer tu derecho de acceso. Es gratuito y tienen un mes para responder.

¿Cómo sé si en su día subí mi documento?

Revisa el estado de verificación en tu perfil de la plataforma. Pero el método fiable sigue siendo preguntárselo por escrito a la empresa, porque hubo cuentas antiguas con comportamientos distintos.

El documento que tenían está caducado, ¿corro riesgo igual?

Bastante menos. Casi todas las verificaciones comprueban la vigencia del documento, así que un ejemplar caducado sirve para mucho menos.

Reduce el riesgo, no lo elimina: sigue conteniendo tu nombre, tu número, tu domicilio, tu filiación y tu fotografía, que es material suficiente para ingeniería social. Pero probablemente no necesites renovarlo.

¿Sirve de algo denunciar si todavía no ha pasado nada?

Sí, para una cosa concreta y valiosa: fijar la fecha oficial en la que tu documentación quedó comprometida.

No impide el fraude ni anula contratos automáticamente, pero es tu mejor prueba de buena fe si algún día tienes que demostrar que no fuiste tú.

En comisaría no me dejan denunciar, ¿qué hago?

Le ocurrió aproximadamente a la mitad de la gente que lo intentó, y tiene solución. Reformula lo que pides y, si aun así no lo consigues, escala.

Está explicado paso a paso en la sección «Si te rechazan la denuncia».

¿Qué es un atestado y por qué me sirve si no me admiten la denuncia?

Es el acta con la que la policía hace constar unos hechos. El funcionario puede negarse a tomar denuncia argumentando que el perjudicado formal es la empresa, pero sí puede levantar atestado de lo que le cuentas.

A efectos prácticos te sirve igual: deja constancia oficial, con fecha y sello, de que tu documentación estaba comprometida. Hay personas a las que, además, les ha bastado el atestado para que les renovaran el DNI sin tener que inventarse una pérdida.

Si te dicen que no a «denuncia», prueba con atestado, diligencias o declaración. En buena parte es un problema de terminología.

Me he inscrito en la alerta de juego y me salen 60 operadores, ¿me han abierto 60 cuentas?

No. Es el error de lectura más repetido y ha provocado sustos innecesarios.

Esa lista larga es el anexo de operadores adheridos al servicio, es decir, las casas que consultan el fichero. No son cuentas tuyas.

Lo que te interesa está en la segunda página: ahí dice si algún operador tiene tus datos verificados. Si no hay ninguno, pone expresamente que no consta.

Y una matización del propio informe: que un operador haya verificado tu identidad no significa necesariamente que se haya abierto una cuenta ni que se haya operado. Puede ser un registro tuyo de hace años.

Si denuncio la sustracción, ¿me destruyen el DNI en el acto?

Puede ocurrir, y conviene saberlo antes de ir. Hay quien ha salido de comisaría con el documento inutilizado y con la cita para el nuevo a varias semanas vista.

Si tienes un viaje próximo o necesitas identificarte, actívate antes la aplicación MiDNI, o intenta hacer la constancia y la renovación el mismo día en el mismo sitio.

¿Me van a dejar renovar el DNI?

Sí. Era la gran incógnita de los primeros días y ya está resuelta: hay una decena de renovaciones confirmadas, y quienes se presentaron con un atestado, una denuncia, un documento deteriorado o un cambio de domicilio real lo consiguieron.

Hubo algún caso aislado en que se lo negaron incluso con la denuncia delante, así que la lotería de ventanilla no ha desaparecido del todo. Si te pasa, vuelve otro día o prueba en otra comisaría: el criterio cambia entre funcionarios, no entre normas.

El precio también varía: lo habitual son 12 €, es gratuito si lo haces con un cambio de domicilio, y hay casos en que ni siquiera cobraron la tasa al ver la denuncia.

¿Me pueden cambiar la foto del DNI al renovarlo?

Casi con seguridad, no. Solo se cambia la fotografía cuando la renovación es por caducidad próxima o por cambio de domicilio. En los demás supuestos el sistema no lo permite y te expiden un duplicado con la misma foto y la misma firma.

Quienes sí han estrenado fotografía es porque tenían uno de esos dos motivos, no por haberlo pedido.

Lo que sí cambia siempre es el número de soporte, que es justamente el dato que anula el ejemplar robado. La fecha de caducidad se mantiene, y el equipo de expedición solo cambia si acudes a una comisaría distinta.

¿Renovar el DNI me protege de verdad?

Parcialmente. El número de soporte cambia y el anterior queda anulado, así que las verificaciones automatizadas que consultan ese dato rechazarán la copia robada.

Pero muchas plataformas solo comprueban que los datos coincidan y que no esté caducado. Mejora mucho tu posición probatoria; no es un cortafuegos.

Ten en cuenta un efecto secundario: el documento nuevo llega sin los certificados del chip cargados, y si usas Cl@ve permanente tendrás que volver a registrarla, cosa que no podrás hacer hasta pasados un par de días. Si tienes trámites con firma electrónica pendientes, resuélvelos antes.

He pedido que borren mis imágenes y me han cerrado la cuenta entera, ¿pueden?

Ha ocurrido, y con perjuicio: hay quien pidió la supresión únicamente de las imágenes del documento y se encontró con la cuenta cerrada, teniendo una apuesta en juego.

Sé muy explícito al redactar la petición. Delimita por escrito qué datos quieres suprimir y di expresamente que no estás solicitando la baja del servicio ni la cancelación de tu cuenta.

Y si ya te ha pasado, reclámalo: en el caso documentado, la empresa llamó al día siguiente, se disculpó por la confusión y reactivó la cuenta. Guarda igualmente todos los correos: una supresión mal ejecutada que llega a producir un daño patrimonial es una incidencia reclamable por sí misma, aunque después se corrija.

En mi selfie no salgo sujetando el DNI, ¿eso cambia algo?

Para bien, sí. Bastantes personas han comprobado al recibir sus imágenes que su fotografía de verificación es solo un primer plano de la cara, sin el documento en la mano.

Un retrato suelto es mucho menos útil para superar una verificación que la combinación «cara + documento en la misma foto», que es justo lo que muchas plataformas piden como prueba. Y además es material equivalente al que cualquiera podría sacar de tus redes sociales.

No lo des por hecho: compruébalo pidiendo tus imágenes por el derecho de acceso. Y ten en cuenta que sigue siendo tu rostro asociado a tu nombre y tu número de documento, así que el resto de la guía te sigue aplicando igual.

Me piden el DNI para inscribirme en los ficheros antifraude, ¿lo envío tal cual?

No. Con marca de agua, y hecha en tu propio equipo. Está confirmado que lo aceptan: hay altas en el fichero SPI aprobadas en menos de una hora enviando el documento con los datos no imprescindibles tachados y una marca de agua encima indicando destinatario y fecha.

Vale con el editor de fotos del móvil. No uses webs de terceros que «protegen» tu DNI: para ponerte la marca de agua tienes que subirles antes el documento sin proteger, que es exactamente el riesgo del que vienes huyendo.

Un detalle práctico del formulario del SPI: los campos de número de la Seguridad Social y cuenta bancaria no llevan asterisco, así que son opcionales y puedes dejarlos vacíos.

Me han enviado mis imágenes filtradas y se ven muy borrosas, ¿es buena señal?

No deduzcas nada de eso. Los metadatos de esos archivos revelan que son capturas de pantalla hechas poco antes de enviarte el correo, no los ficheros originales que estaban almacenados.

La calidad que ves es la de la copia que te han mandado. No sabes, ni puedes saber por esa vía, con qué resolución estaban guardadas las imágenes que se llevaron.

Lo que sí es útil de esas copias es identificar el ejemplar: el número de soporte y la fecha de caducidad que aparecen te dicen si el documento comprometido sigue vigente.

¿Puedo conseguir una indemnización o solo se multa a la empresa?

Puedes reclamar tú. La sanción de la Agencia de Protección de Datos va al Estado, pero la indemnización del artículo 82 del RGPD va directamente al perjudicado, y son vías independientes.

Además, para reclamaciones de hasta 2.000 € no necesitas abogado ni procurador. Lo desarrollamos en «Tus derechos».

¿Qué diferencia hay entre denunciar a la policía y reclamar a la Agencia de Protección de Datos?

Son vías distintas y compatibles. La denuncia te protege a ti frente a futuras suplantaciones, dejando constancia con fecha. La reclamación persigue que se investigue y, en su caso, se sancione a la empresa.

Ninguna sustituye a la otra.

¿Pueden obligarles a borrar mis datos?

Puedes ejercer el derecho de supresión, pero la normativa de juego y de prevención del blanqueo obliga a conservar la documentación identificativa durante años.

Lo que sí puedes exigir es el bloqueo: que esos datos queden limitados al cumplimiento legal y fuera de los sistemas de uso ordinario.

¿Me pueden duplicar la SIM y vaciarme la cuenta?

Es el riesgo más serio, y por eso es el paso número uno. Varias operadoras validan duplicados con documento y selfie, que es justo lo que se ha filtrado.

Cierra esa puerta con tu operadora y, sobre todo, quita el SMS como segundo factor: eso ya no depende de nadie más que de ti.

¿Cómo compruebo si han pedido préstamos a mi nombre?

Con el informe CIRBE del Banco de España y con el fichero ASNEF. Los dos.

El CIRBE solo recoge préstamos de entidades bancarias: si consultas solo ese, tienes un punto ciego justo donde está el riesgo, que son las financieras de crédito rápido.

¿Debo darme de baja de la plataforma?

Como decisión de consumo es legítima. Como medida de seguridad es irrelevante: lo ya filtrado no se recupera, y la normativa les obliga a conservar la documentación un tiempo aunque cierres la cuenta.

¿Existe una demanda colectiva a la que sumarse?

En España no existe la class action estadounidense con adhesión automática. Sí existen la acumulación de acciones y la representación a través de asociaciones de consumidores.

Desconfía de grupos espontáneos que pidan documentación o dinero. Un colectivo de víctimas confirmadas es un objetivo muy atractivo para nuevos fraudes.

Con inteligencia artificial, ¿pueden falsificar mi cara y pasar una videoverificación?

Los sistemas serios exigen prueba de vida —profundidad, gestos aleatorios, reacción a la luz— y son razonablemente resistentes a un vídeo generado a partir de una foto plana.

Pero no todas las entidades los usan. El riesgo es real, aunque no es el principal: preocúpate antes de tu línea de móvil y de los microcréditos.

Tu checklist

Qué llevas hecho

Todo lo anterior, en una lista para ir marcando. Se guarda en este navegador, así que no hace falta que lo hagas de una sentada: ve y vuelve. Cada punto se corresponde con un paso de «Los pasos», por si quieres releer el detalle antes de marcarlo.

Hoy mismo
Esta semana
Recordatorios en el calendario

No los crees a mano, uno por uno. Descarga los 6 recordatorios de golpe y ábrelos con tu calendario: se importan con su periodicidad ya puesta, y cada uno lleva dentro qué mirar y el enlace donde se hace. Funciona con Google Calendar, Outlook, Apple Calendario y cualquier otro.

Añadir los recordatorios a mi calendario

Es un fichero .ics normal: no se conecta con nada ni comparte tu calendario. Si prefieres crearlos tú, la periodicidad está en la lista de arriba.

A partir de ahora, siempre
Completado: 0 de 27 pasos

Lo marcado se queda en este navegador y en este dispositivo, y no se envía a ninguna parte. Si abres la guía en el móvil, empezarás de cero allí. «Reiniciar» borra lo marcado y no se puede deshacer.

Para terminar

Cuándo puedes dejar de preocuparte

A la mayoría de los afectados no le va a pasar nada. Los lotes grandes de datos se explotan de forma parcial y selectiva.

A una minoría le pasará algo, y resolverlo le costará meses de gestiones. Por eso merece la pena haber hecho lo anterior.

Nada de esto reduce el riesgo a cero. Lo que hace es cerrar las vías más rentables para quien tenga tus datos, permitirte detectarlo pronto y construir la prueba que necesitarías si ocurriera.

Si algún día tienes que demostrar que no fuiste tú, tu denuncia fechada, tus altas en los ficheros y tu registro de vigilancia son la mejor prueba posible de tu buena fe. La diligencia documentada es, en sí misma, una defensa.

A partir de aquí, la vigilancia es una nota en el calendario, no un estado de alerta permanente. Pon tres recordatorios y vuelve a tu vida.

Vista previa

Plantilla

Cargando la plantilla…

Descargar PDF A4 · sin instrucciones

Rellena tus datos

No se guarda nada. Estos datos no se envían a ningún servidor ni se almacenan en el navegador: existen solo en esta pestaña mientras la tienes abierta, y desaparecen al cerrarla o recargar la página.