Actualizado el 9 de septiembre de 2026.
Si te han robado datos personales, protege las cuentas afectadas, conserva las pruebas y denuncia cuando existan indicios de delito. No necesitas saber quién está detrás ni encargar primero un peritaje. Si hay dinero comprometido, avisa inmediatamente al banco; si existe peligro personal, llama al 112.
Entrar en tu correo, pedir un préstamo con tu DNI y filtrar una base de datos son situaciones diferentes. Esta guía explica cómo actuar, qué puede investigarse y cuándo reclamar una indemnización, también si vives en Barcelona o en otro municipio de Cataluña.
Me han robado datos personales: ¿qué hago primero?
- Utiliza un dispositivo de confianza. Entra directamente en la aplicación o web oficial, sin seguir enlaces del mensaje sospechoso.
- Recupera y protege tus cuentas. Cambia las contraseñas afectadas y las reutilizadas. Revisa sesiones abiertas, dispositivos vinculados, correo de recuperación y reglas de reenvío. Activa la verificación en dos pasos.
- Avisa a quien pueda frenar el daño. Banco, plataforma o compañía telefónica, según el caso. Pide justificante o número de incidencia.
- Conserva lo que puedas sin retrasar la protección. Guarda avisos, mensajes, fechas y movimientos. No hace falta dejar una cuenta abierta al intruso para obtener más pruebas.
- Denuncia y explica qué sigue ocurriendo. Señala amenazas, pagos pendientes o accesos activos para que se valore la urgencia.
Si has perdido el móvil, bloquea la línea y protege las cuentas. La pérdida no demuestra por sí sola que alguien haya leído tus archivos. Evita formatear precipitadamente un dispositivo que puede contener pruebas; si está comprometido, busca asistencia para aislarlo y conservar la información necesaria. INCIBE explica cómo reaccionar ante el robo de cuentas.
¿El robo de datos personales es siempre delito? ¿Qué penas tiene?
«Robo de datos» es una expresión cotidiana, no un único delito del Código Penal. Importan cómo se obtuvieron los datos, la autorización, su contenido y el uso realizado. Una infracción de protección de datos no se convierte automáticamente en delito.
Los artículos 197 y siguientes del Código Penal distinguen, entre otros, estos supuestos:
- Apoderarse de correos o documentos para descubrir secretos o vulnerar la intimidad, sin consentimiento: el artículo 197.1 prevé prisión de uno a cuatro años y multa de doce a veinticuatro meses.
- Acceder, apoderarse o utilizar sin autorización datos personales reservados registrados, con el perjuicio exigido legalmente: el artículo 197.2 establece esas mismas penas. La privacidad del dato y el perjuicio deben valorarse en el caso concreto.
- Acceder a un sistema vulnerando medidas de seguridad y sin autorización: el artículo 197 bis.1 prevé prisión de seis meses a dos años. Protege la seguridad de los sistemas y no exige necesariamente que después se divulguen datos.
- Difundir lo descubierto ilícitamente: el artículo 197.3 contempla prisión de dos a cinco años para quien participa en el descubrimiento y lo revela. Regula separadamente a quien difunde conociendo el origen ilícito sin haber intervenido en su obtención.
Puede haber agravaciones por determinadas circunstancias, como la naturaleza especialmente sensible de los datos. Si además se sustrae dinero, se falsifican documentos o se amenaza, habrá que estudiar otros delitos. Las penas no se suman mecánicamente ni toda intrusión reúne todos los tipos penales.
Una multa por meses se calcula mediante cuotas diarias; no es una cantidad fija ni se entrega a la víctima como indemnización.
¿Qué ocurre si entran en mi correo, WhatsApp o redes sociales?
Recibir un intento de acceso fallido no equivale a sufrir una entrada consumada. Guarda el aviso y comprueba si aparecen sesiones desconocidas, cambios de contraseña, mensajes enviados o archivos consultados.
Si han tomado el control, utiliza la recuperación oficial y avisa a tus contactos por otra vía cuando puedan recibir peticiones fraudulentas de dinero. No entregues códigos a supuestos técnicos. Comprueba también servicios vinculados: el correo puede permitir recuperar otras contraseñas.
¿Tiene que haberse publicado algo para poder denunciar?
No. La STS del Pleno 849/2025, de 16 de octubre —ECLI: ES:TS:2025:4646— examinó la obtención no autorizada de una contraseña y el acceso a archivos personales de un ordenador laboral. El Supremo consideró relevante el acceso generalizado a ese contenido privado, sin exigir enumerar cada archivo.
Eso no significa que entrar en cualquier dispositivo baste siempre para el artículo 197.2. Hay que acreditar el acceso a datos protegidos y sus requisitos. Tampoco un ordenador de empresa elimina toda intimidad de quien lo utiliza.
He enviado mi DNI a un estafador: ¿qué pueden hacer y cómo actúo?
Una oferta de empleo, un alquiler o un supuesto préstamo pueden servir para obtener DNI, nóminas, firma o una fotografía de tu rostro. Haberlos enviado por engaño no autoriza a contratar en tu nombre.
Guarda el anuncio, la conversación, los documentos enviados y las direcciones utilizadas. Comunica el fraude a la plataforma y denuncia los hechos. No envíes más documentación para «cancelar» la operación. No todo envío termina en suplantación, pero conviene vigilar avisos de contratación y reclamaciones.
¿Y si aparece un préstamo o una línea telefónica que no contraté?
Impugna por escrito la contratación ante la entidad. Solicita copia del contrato y de las evidencias de identificación y consentimiento; aporta la denuncia y pide corregir los datos y detener las reclamaciones improcedentes. Si te incluyen en un fichero de solvencia, reclama también frente a esa inclusión.
La denuncia no cancela por sí sola una deuda ni suspende un procedimiento judicial. Si recibes una demanda o requerimiento del juzgado, busca asesoramiento sin esperar a que termine la investigación penal.
¿Usar mi foto en un perfil falso es usurpación de identidad?
No necesariamente constituye la usurpación del estado civil del artículo 401. Hay que valorar el alcance de la sustitución de identidad. Un perfil falso puede permitir otras acciones por fraude, amenazas, honor, propia imagen o protección de datos. Lo mismo sucede con montajes o voces creadas mediante inteligencia artificial: describe su uso concreto y conserva el contenido.
¿Qué hago si también han utilizado mis datos bancarios?
Llama al banco mediante un canal oficial, solicita bloquear los instrumentos comprometidos e identifica cada operación que no reconoces. Si tu teléfono pierde cobertura inexplicablemente, consulta con la operadora: podría existir una sustitución fraudulenta de la SIM, aunque hay otras causas posibles.
Presenta una reclamación bancaria además de la denuncia. No es igual un pago que no autorizaste que una transferencia que ordenaste engañado. La respuesta exige reconstruir qué consentiste y cómo ocurrió el fraude.
En operaciones no autorizadas, el artículo 44 de la normativa de servicios de pago establece que el registro del uso del instrumento no basta necesariamente para acreditar autorización o negligencia grave. Esta última debe probarla el proveedor.
Comunica el incidente sin demora. Existe, como regla, un máximo de trece meses desde el adeudo para notificar operaciones no autorizadas, con la excepción legal por falta de información; no es un plazo para esperar. Guarda reclamaciones y respuestas, sin dar por garantizado el reembolso.
¿Puede mi pareja o un familiar entrar en mis cuentas si conoce la contraseña?
Conocer una clave no equivale a tener permiso ilimitado. Hay que comprobar si existía autorización, para qué y si seguía vigente. Prestar el móvil para una llamada no supone consentir la lectura del correo ni la copia de fotografías.
Compartir vivienda, dispositivo o relación sentimental tampoco resuelve por sí solo esa cuestión. Un móvil desbloqueado puede plantear un análisis distinto del acceso que vulnera medidas de seguridad, sin excluir necesariamente un delito contra la intimidad.
Si hay vigilancia, amenazas o control de movimientos, explica el conjunto de conductas. Actúa desde un dispositivo seguro y evita enfrentamientos que puedan aumentar el riesgo. La protección personal tiene prioridad sobre recuperar mensajes. Ante peligro inmediato, llama al 112.
¿Y si quien accede es mi jefe, un compañero o un profesional sanitario?
Disponer de acceso técnico no autoriza cualquier consulta. Un profesional puede necesitar datos para su trabajo y carecer de autorización para examinarlos por curiosidad o utilizarlos en un conflicto personal.
En una historia clínica, solicita al centro que investigue los accesos cuestionados y conserve su trazabilidad. Identifica fechas y circunstancias. La sensibilidad de los datos de salud es relevante, pero no permite atribuir una consulta a alguien solo porque lo sospeches.
En la empresa importan las funciones, permisos y condiciones de uso del sistema. Llevarse una base de clientes puede afectar a datos personales y, si concurren sus requisitos, a secretos empresariales. No toda lista comercial tiene automáticamente esa condición. Conviene separar la respuesta penal, laboral y de protección de datos.
Una empresa ha filtrado mis datos: ¿es responsable?
Puede serlo, pero sufrir un ciberataque no prueba por sí solo una infracción ni exonera automáticamente a la organización. Deben examinarse las medidas aplicadas y las circunstancias del incidente.
Pide información sobre qué datos tuyos están afectados, los riesgos y las medidas recomendadas. Conserva la comunicación original y contacta con su delegado de protección de datos, si lo tiene. No presupongas que se ha filtrado todo tu expediente porque el aviso sea genérico.
La notificación de brechas de datos corresponde al responsable cuando concurren los requisitos: debe realizarse sin dilación indebida y, de ser posible, dentro de las 72 horas desde que tiene constancia, salvo que sea improbable que exista riesgo. El alto riesgo puede exigir comunicación a los afectados. Esas 72 horas no son tu plazo para denunciar.
Un envío accidental a un destinatario equivocado también puede ser una brecha. La negligencia y el delito doloso no deben confundirse.
¿Qué ocurre si publican mis datos o me amenazan con difundirlos?
Guarda la dirección exacta de la publicación, su fecha y la cuenta responsable. Solicita retirada a la plataforma, conservando antes las pruebas que puedas obtener con seguridad.
Que una dirección o fotografía estuviera accesible no autoriza cualquier reutilización. Sin embargo, recopilar información pública no constituye automáticamente descubrimiento de secretos: habrá que valorar finalidad, contexto, amenazas, acoso y otras posibles vulneraciones.
¿Y las imágenes íntimas enviadas voluntariamente?
Consentir su obtención no implica consentir su difusión. El artículo 197.7 contempla, bajo sus requisitos de obtención y afectación grave de la intimidad, prisión de tres meses a un año o multa de seis a doce meses. También prevé castigo para determinada redistribución posterior sin consentimiento. No es necesario que todo internet haya visto la imagen.
Si hay contenido sexual o violento difundido en internet con grave riesgo para tus derechos, consulta el Canal Prioritario de la AEPD. No sustituye la denuncia penal ni sirve como vía general para recuperar cuentas.
¿Debo pagar si me chantajean?
Pagar no garantiza el borrado. Conserva exigencias y medios de pago solicitados, busca ayuda y denuncia. Un mensaje que muestra una contraseña antigua no demuestra por sí solo que hayan grabado tu cámara: puede ser un engaño masivo. No abras archivos para «comprobarlo».
¿Qué cambia si han robado los datos de un menor?
Refuerza la protección de sus cuentas y comunícalo a sus representantes, salvo que ello genere un riesgo que debas explicar a los profesionales. Si afecta al colegio, pide medidas concretas y conservación de evidencias.
La minoría de edad puede agravar determinados delitos. Además, el artículo 201 permite su persecución sin exigir la denuncia de la persona agraviada cuando la víctima es menor. No reenvíes imágenes íntimas para pedir opiniones: conserva los mensajes y sigue las indicaciones policiales para aportar el material de forma segura.
¿Qué pruebas necesito para denunciar un robo de datos?
Prepara una cronología sencilla y conserva, cuando existan, las siguientes pruebas. Pulsa en cada punto para ver cómo obtenerlo y guardarlo paso a paso:
- Avisos de acceso, dispositivos vinculados y cambios de recuperación.
- Correos originales, conversaciones completas y archivos recibidos.
- URLs, identificadores de perfiles, fechas y capturas con contexto.
- Contratos, movimientos bancarios y reclamaciones.
- Comunicaciones de la empresa afectada y justificantes de incidencias.
- Gastos y documentos que acrediten consecuencias personales o económicas.
Guarda originales y copias separadas. No edites la única versión ni publiques pruebas con datos sensibles. Tampoco entres en la cuenta del sospechoso para investigarlo: podrías vulnerar sus derechos y comprometer la prueba.
Las capturas ayudan, pero pueden necesitar corroboración. En nuestra guía sobre peritaje informático explicamos la utilidad de analizar técnicamente evidencias digitales.
¿Es obligatorio peritar el robo de datos informáticos?
No para presentar una denuncia. Puede ser útil si se discute la autenticidad, hace falta reconstruir accesos o determinar qué archivos se copiaron. El encargo debe concretar qué pregunta necesita respuesta y qué evidencias existen.
Un informe no garantiza identificar al autor. Una dirección IP puede orientar la investigación, pero no identifica siempre a la persona que utilizó la conexión. Pueden necesitarse datos de proveedores y diligencias policiales o judiciales.
Antes de pagar, conviene que abogado y perito valoren utilidad, urgencia y alcance. La preservación de registros puede ser más urgente que obtener un informe extenso. No hace falta esperar a tener una prueba «perfecta» para poner los hechos en conocimiento de la policía.
¿Dónde y cómo denuncio si no sé quién ha sido?
Puedes acudir a la policía competente o al juzgado de guardia. En Cataluña, los Mossos d’Esquadra informan sobre delitos en internet. Una consulta informativa por correo no equivale a una denuncia formal.
Explica qué descubriste, cuándo, qué cuentas o datos están afectados, el perjuicio y lo que has hecho para frenarlo. Separa hechos comprobados de sospechas. Aporta las pruebas disponibles y solicita copia de la denuncia.
No necesitas identificar al autor ni acertar el nombre del delito. Si aparecen nuevas operaciones o amenazas, amplía la información. Que una plataforma esté en el extranjero no impide denunciar, aunque puede dificultar o alargar la obtención de datos.
La denuncia no asegura que se identifique al responsable. Un abogado puede valorar diligencias concretas y la personación para intervenir en el procedimiento, además de las reclamaciones paralelas que procedan.
¿Debo acudir a la policía, a la AEPD o a la APDCAT?
La vía penal investiga delitos. Las autoridades de protección de datos supervisan tratamientos e infracciones de esa normativa. Una actuación no sustituye necesariamente a la otra.
La AEPD interviene en muchos tratamientos privados. En Cataluña, la competencia de la APDCAT comprende el sector público catalán y determinadas entidades y tratamientos vinculados, entre otros supuestos. Vivir en Barcelona no determina por sí solo cuál es competente.
Para reclamar, identifica al responsable, describe los hechos y adjunta pruebas y comunicaciones. Si reclamas porque no atendieron un derecho de acceso o supresión, acredita haberlo ejercido previamente. Puedes consultar los trámites de la APDCAT. La autoridad de control no concede por esa vía la indemnización personal por daños.
¿Puedo reclamar una indemnización aunque no me hayan quitado dinero?
Sí, si existe un daño indemnizable y se acreditan los requisitos de la vía utilizada. Pueden examinarse pérdidas económicas, gastos justificados y perjuicios morales. No hay una tarifa automática por dato filtrado.
El TJUE, en el asunto C-340/21, de 14 de diciembre de 2023, admite que el temor al uso indebido de datos pueda constituir daño moral. El tribunal debe comprobar que ese temor está fundado en las circunstancias concretas. La infracción, el daño y su relación causal son requisitos acumulativos; no basta invocar preocupación de forma abstracta.
Conserva documentos que permitan explicar el impacto real. La responsabilidad civil derivada del delito y la reclamación por protección de datos deben coordinarse, evitando duplicar la reparación del mismo daño.
Plazos, costes y otras dudas frecuentes
¿Cuánto tiempo tengo para denunciar?
No existe un plazo único para todo «robo de datos». Depende del delito y de las reglas de prescripción. Actúa pronto: los registros pueden desaparecer antes de que prescriba la infracción.
¿Necesito abogado para ir a comisaría?
No. La denuncia no exige contratar previamente abogado ni perito. Su intervención puede ayudarte a ordenar hechos, preservar pruebas, solicitar diligencias y plantear las reclamaciones adecuadas.
¿Recuperar la cuenta borra el delito?
No. Recuperar el acceso no elimina lo sucedido ni demuestra que no hayan conservado copias. Revisa los servicios vinculados y guarda la documentación.
¿Cambiar la contraseña es reconocer que fui negligente?
No. Es una medida de protección. La responsabilidad requiere analizar los hechos y no se deduce automáticamente de que hayas sufrido un engaño.
¿Cómo puede ayudarte Tot Dret Advocats?
Si han utilizado tus datos, trae los avisos, la cronología, la denuncia si ya existe y las reclamaciones recibidas. Desde nuestro servicio de abogados penalistas en Barcelona podemos valorar qué actuaciones tienen sentido, qué pruebas conviene asegurar y frente a quién reclamar.
¿Cómo podemos ayudarte?
Cuéntanos tu situación y las dudas que necesitas resolver. Estudiaremos contigo cómo abordar tu caso y proteger lo que más te importa.
