LO QUE NADIE TE EXPLICA

Recibes una notificación del banco a las nueve de la noche, mientras friegas los platos: "Hemos aprobado la solicitud de préstamo que ha realizado". Tú no has pedido ningún préstamo.

Llamas de inmediato. La persona al otro lado te confirma que la solicitud venía acompañada de tu DNI, por ambas caras, y una foto tuya sonriendo mirando a cámara, exactamente como piden para verificar identidad. Tú nunca subiste esa foto a ningún banco. Te quedas en silencio, buscando en tu cabeza cuándo, dónde, a quién le diste esos datos.

No fue un descuido tuyo. Ese material llevaba semanas circulando sin que lo supieras, desde una filtración de una aplicación tan cotidiana como jugar a la lotería online.

Lo que hace que esta historia dé más miedo que otras no es solo la filtración. Es lo que alguien fue capaz de construir con esos datos después.

Esto no es una posibilidad remota: es justo lo que se intentó, este mismo verano, contra más de 30 personas reales.

QUÉ PASÓ

El 11 de agosto de 2026, la Policía Nacional detuvo en Murcia a un ciberdelincuente que había llevado la suplantación de identidad a otro nivel, usando lo que la propia policía describe como una "técnica pionera".

  • Falsificaba DNIs con fotos alteradas digitalmente.

  • Colocaba el documento falso frente a la cámara con focos de bombillas de colores para simular los hologramas y sellos de seguridad.

  • Durante la videollamada de verificación, usaba una máscara facial por IA en tiempo real para que su cara pareciera la de la foto del documento.

  • Usaba VPN para ocultar su conexión mientras repetía el proceso una y otra vez.

Lo pillaron por un fallo del software de deepfake de apenas un segundo, en el que se vio su cara real. Antes de eso, había conseguido 38 intentos de fraude contra más de 30 identidades distintas, con más de 320 líneas telefónicas repartidas en 24 móviles. El objetivo: certificados digitales de firma electrónica falsos para fraude financiero. Muchos de esos datos de identidad partían del mismo tipo de material que se filtró de la app Tu Lotero semanas antes: fotos de DNI y selfies de verificación, de unos 100.000 usuarios.

POR QUÉ TE IMPORTA

38
intentos de fraude documentados en este caso

100.000
usuarios con DNI y selfie filtrados en Tu Lotero

1 seg.
el fallo de software que delató al estafador

No puedes controlar que una empresa sufra una filtración. Pero sí tienes un derecho concreto que casi nadie usa: pedir que borren tu DNI y tu selfie de verificación una vez terminado el trámite para el que los diste (derecho de supresión, artículo 17 del RGPD). Puedes ejercerlo hoy mismo escribiendo a cualquier empresa donde recuerdes haberlo compartido.

QUÉ HACER HOY


Si te llega una notificación de algo que no pediste

Cuenta, préstamo o línea a tu nombre que no reconoces: denuncia de inmediato, no esperes a ver si "se aclara solo". Contacta también con la entidad para bloquear el trámite y pide que quede constancia de la reclamación.

No hagas esto


Compartas foto de DNI + selfie por canales que no sean estrictamente oficiales y necesarios.

Asumas que porque "no eres nadie importante" no te puede pasar.

Haz esto


Activa alertas de nuevas cuentas o líneas a tu nombre si tu banco u operadora lo permite.

Revisa si tus datos aparecieron en filtraciones conocidas (Tu Lotero u otras).

El matiz importante: haber compartido tu DNI para un trámite legítimo hace meses no significa que estés a salvo para siempre. Los datos filtrados pueden seguir circulando durante años antes de usarse.

Más información: aepd.es

Si esto te ha sido útil, compártelo con alguien a quien también le vendría bien leerlo.

Gratis · Sin spam · Te vas cuando quieras