Nunca guardes datos que no necesitas
En esta página
Resumen: si has sido víctima de una suplantación de identidad, o crees que han usado tus datos, salta a lo que debes hacer. Es fundamental que te protejas, sobre todo cuando las empresas no lo hacen por ti.
He rellenado un montón de formularios que piden mi fecha de nacimiento. Una lista de espera de un gimnasio. Una newsletter. Un formulario para reservar la revisión de la caldera. Sigo sin saber para qué necesita el de la caldera saber mi edad.
A veces hay una explicación: “informes” o “analítica”. Vale. ¿Qué informe? ¿Cuánto detalle hace falta? ¿Y por qué guardáis las respuestas para siempre?
Sospecho que en muchas pequeñas empresas el recorrido es este. Relleno un formulario. El formulario se exporta a una hoja de cálculo. Mis datos acaban entonces con un pequeño patrimonio inmobiliario. El portátil de alguien. Su bandeja de entrada. Una unidad compartida. La copia de seguridad de la unidad compartida.
Importa porque tu nombre, tu dirección y tu fecha de nacimiento son casi todo lo que alguien necesita para hacerse pasar por ti. Son las preguntas que te hace el banco cuando llamas. Es lo que comprueba un prestamista cuando alguien pide crédito a tu nombre. Cada copia de más es otra vía de fuga: un portátil olvidado en el tren, un correo hackeado, un enlace compartido que llega a la persona equivocada.
Si quieres saber de qué zonas de Londres vienen tus clientes, puedes contarlos por zona. No necesitas una lista permanente de las puertas de sus casas. Pide la zona, o reduce la dirección a la zona antes de que llegue a la hoja de cálculo. Si solo necesitas un total, guarda un total.
Un técnico de calderas necesita mi dirección para venir. Eso no significa que la necesite cada informe de la empresa.
Cada casilla de tu formulario es algo que ahora tienes que proteger. Tu primera decisión de seguridad llega cuando diseñas el formulario.
Deja de pasarte secretos
Una vez un contratista me dio un formulario en papel con casillas para el número de tarjeta, la fecha de caducidad y los tres dígitos del reverso. Alguien en una oficina los teclearía más tarde en un datáfono. Luego el formulario acabaría en algún sitio. Un cajón, una carpeta, una papelera.
Ese número, esa fecha de caducidad y esos tres dígitos son todo lo que pide una tienda online. Cualquiera que vea el formulario, en la oficina, en la sala de correo o en la papelera, puede comprar por internet como si fuera yo. Los delincuentes lo hicieron exactamente así 3,2 millones de veces en el Reino Unido en 2025 y se llevaron 423,5 millones de £.1 Te enteras cuando llega el extracto. Luego cancelas la tarjeta y la actualizas en todos los sitios donde la hayas usado.
Las propias normas del sector de las tarjetas prohíben guardar esos tres dígitos una vez completado el pago.2 El papel también cuenta.
Dictar los datos de tu tarjeta por teléfono tiene casi el mismo problema. Le das a alguien datos que podría volver a usar y confías en todo lo que pase después. ¿Quién más lo oye? ¿Se graba la llamada? ¿Dónde acaban las notas? Quien oiga esos números, o encuentre las notas más tarde, puede hacer exactamente lo mismo que quien encuentra el formulario en papel.
Yo prefiero aprobar un pago concreto en la app de mi banco. Esta tienda, este importe, ahora mismo. Quien está al teléfono no debería necesitar datos que sirvan para otro pago más adelante. Una aprobación funciona una vez. El número de una tarjeta funciona hasta que la cancelas.
La misma idea vale fuera de los pagos. Una solicitud delicada necesita una prueba atada a esa solicitud concreta. Un nombre conocido, un documento convincente o una dirección de correo de aspecto oficial no bastan por sí solos.
En septiembre de 2026, Revolut entregó información de clientes a un estafador cuyas solicitudes llegaban desde una dirección de correo gubernamental real.3 El estafador se llevó pasaportes, carnés de conducir y posiblemente selfies y extractos bancarios. Eso es casi todo lo necesario para abrir una cuenta como otra persona. Esos clientes pueden conseguir una tarjeta nueva. No pueden conseguir una cara nueva.
Una dirección de correo real no prueba que una solicitud sea auténtica. Para cualquier cosa delicada, yo querría comprobarlo por un canal en el que ya confías y confirmar que quien pide tiene derecho a pedir. Llamar a la agencia a un número que ya tienes es una buena forma de empezar.
Y querría que hubiera mucho menos que entregar desde el principio.
Comprueba el único dato que necesitas
Digamos que compro una botella de vino por internet. Ese es el ejemplo. Siempre ha sido el ejemplo. No sé qué más pensabas que quería decir con “webs que necesitan saber que eres mayor de 18”, y, sinceramente, me ofende.
La tienda de vinos tiene una pregunta muy pequeña: ¿esta persona es mayor de 18? De algún modo, responderla puede implicar subir un documento con mi nombre, mi foto, mi fecha de nacimiento y el número de mi pasaporte.
La pregunta tiene respuesta de sí o no. Nosotros mandamos un pasaporte.
Comprobar quién es alguien y dejarlo volver a entrar son dos trabajos distintos. El pasaporte solo hay que comprobarlo una vez. Después, solo hace falta saber que vuelve la misma persona. Subir el mismo pasaporte a la siguiente web repite el primer trabajo y deja otra copia por ahí para que se la roben.
Para un delincuente, el escaneo de un pasaporte robado vale mucho. Muchos servicios aún aceptan la foto de un documento para abrir una cuenta, así que un escaneo filtrado puede ayudar a alguien a abrir una a tu nombre. Una contraseña filtrada se cambia en un minuto. Renovar un pasaporte lleva semanas, y tu fecha de nacimiento no cambia nunca.
En mi post anterior defendí que guardes tu prueba de edad en tu propio móvil y compartas solo lo que cada web necesita saber.4 Sigo pensando lo mismo. Comprueba los datos una vez, dale a la persona algo que la acredite y deja que comparta solo la respuesta.
Las passkeys pueden proteger esa prueba. Sustituyen las contraseñas por una clave que vive en tu móvil, y normalmente confirmas que eres tú con la cara, la huella o un PIN.5
Pero una passkey no sabe qué edad tienes. Y no puede saber si quien sostiene el móvil es la persona cuyo pasaporte se comprobó. Los niños cogen el móvil de sus padres. No es un caso raro. Es un martes cualquiera. Un chaval de 14 años que te ha visto teclear el PIN es ahora, para la tienda de vinos, tú.
Atar la prueba a un solo móvil y planificar bien los móviles perdidos ayuda. Un PIN extra ayuda un poco, pero los PIN se comparten y se espían. Cuatro dígitos no resuelven la identidad.
Hay que ser honestos con esos límites. Aun así, no son motivo para dejar el carné de conducir de todo el mundo en una bandeja de soporte.
Si construyes comprobaciones de identidad, esto es lo que yo querría
Borra el documento
Comprueba el documento, extrae los datos que necesitas y bórralo. Incluye en ese plan las copias temporales, los registros, los tickets de soporte y las copias de seguridad. Cada copia que guardas se puede robar, y las copias olvidadas son las que nadie vigila. Las fotos de documentos de identidad de Discord se filtraron desde una empresa de atención al cliente, no desde Discord.6
Cuando la ley te obligue a conservar algo, anota exactamente qué, por qué y durante cuánto tiempo. “Cumplimiento normativo” debería significar una norma concreta, no una carpeta eterna llena de pasaportes.
Aplica el mismo criterio a los datos que extraes. Una comprobación de edad no tiene motivo para guardar tu país de nacimiento. Y el país que emitió tu pasaporte no es necesariamente donde vives ni tu nacionalidad. Decide qué pregunta estás respondiendo antes de recoger nada para responderla.
Incluso una fecha de nacimiento completa necesita una razón. Si la única pregunta es “¿mayor de 18?”, un sí no deja de ser verdad el día de tu próximo cumpleaños. Si necesitas responder a más de una pregunta de edad, diséñalo para que ninguna web llegue a conocer tu cumpleaños real.
Haz fácil la siguiente comprobación
Cuando alguien esté verificado, vincúlalo a una passkey en su móvil. Pide su cara, su huella o su PIN cada vez que se use.
Donde compartir el móvil sea un riesgo real, ata la prueba a un solo dispositivo. Planifica también los móviles nuevos y los perdidos. Una primera comprobación cuidadosa vale muy poco si alguien puede restablecerla con un correo convincente a tu equipo de soporte.
La experiencia normal debería ser sencilla. Ver la solicitud, aprobarla, seguir con lo tuyo. Volver a subir un pasaporte no debería ser el precio de usar internet.
Responde preguntas pequeñas
Deja que una web haga una pregunta aprobada como age_over: 18. Devuelve una respuesta firmada que solo sirva para esa web, solo una vez y solo durante unos minutos. La web debería comprobar las tres cosas.
Si una web necesita de verdad reconocerte otra vez, dale un ID que solo funcione para esa web. Si no lo necesita, no se lo envíes. Una comprobación de edad no debería convertirse en una cuenta que te sigue por internet. Si todas las webs reciben el mismo ID tuyo, pueden unir lo que compras, lees y ves en un único perfil, y venderlo.
Los ID separados impiden que las webs comparen notas sobre ti. No impiden que el servicio de verificación vea todas las webs que visitas, si cada comprobación pasa por sus servidores.
Prefiero un diseño en el que tu móvil muestre la prueba directamente y el servicio que comprobó tu pasaporte nunca sepa dónde la usaste. Donde eso no sea posible, guarda lo mínimo y di claramente qué sigues pudiendo ver. “No lo apuntamos” y “no podemos verlo” son promesas distintas. Una lista de todas las webs ante las que alguien demostró su edad es justo la lista que menos querrías que se filtrara. Sobre todo si está llena de tiendas de vino.
Controla las preguntas
Las respuestas de sí o no también pueden revelar mucho. Deja que una web pregunte “¿mayor de 40?”, luego “¿mayor de 41?”, luego “¿mayor de 42?” y podrá deducir tu edad exacta.
Aprueba un conjunto pequeño de preguntas con un motivo declarado. Comprueba también las combinaciones, no solo cada pregunta. Publica la lista de quién puede preguntar qué.
Muestra a la persona quién pregunta, qué va a saber y por qué. La tienda de vinos recibe “mayor de 18”. Solo la tienda de vinos. Obviamente. Un departamento del gobierno sigue necesitando un motivo concreto para cualquier cosa más. Su nombre no es un cheque en blanco.
Haz que entregar datos sea raro
Si alguien necesita de verdad el documento, convierte eso en un proceso aparte que la persona tenga que aceptar. Recógelo para esa única solicitud. Cuando puedas, bloquéalo en el móvil de la persona para que solo pueda abrirlo el destinatario verificado.
No guardes una copia legible para facilitar la siguiente solicitud. Una copia legible es una cosa más que robar, y una cosa más que una solicitud falsa convincente puede sacarte. Pregúntale a Revolut. Publica informes periódicos sobre lo que tenías y lo que entregaste.
Para los datos que nunca necesitaste, “no lo teníamos” debería ser la única respuesta.
Sé honesto sobre las comprobaciones de fraude
Si necesitas detectar que se usa dos veces el mismo pasaporte, puedes guardar una huella codificada del número del pasaporte en lugar del número. Protege la clave que hace la codificación y limita quién puede ejecutar la comparación.
Eso detecta un pasaporte repetido, no una persona repetida. La gente tiene más de un documento, y los documentos se renuevan. Además, la huella sigue llevando a una persona concreta. Dale una finalidad clara y una fecha de borrado. Codificarla no es un permiso para guardarla para siempre.
Prepárate para los ID digitales
Acepta los ID digitales de los gobiernos donde cumplan el nivel que necesitas. El W3C trabaja en un estándar que permite a tu navegador pedirle un ID digital a la cartera de tu móvil.7
Es una buena tubería. No decide qué se te debería permitir preguntar.
”Puede que lo necesitemos” nunca es una finalidad
Mi regla es sencilla. Si no lo necesitas, no lo pidas. Si lo necesitas más adelante, pídelo más adelante. Si alguien dice que no, deberías poder explicar por qué el servicio no puede funcionar sin ello.
Pedir en el momento en que lo necesitas deja claro el trato. Sé por qué una empresa de reparto necesita mi dirección cuando pido algo. No tengo ni idea de para qué necesita una newsletter mi cumpleaños.
La ley del Reino Unido ya dice que los datos personales deben ser “adecuados, pertinentes y limitados a lo necesario”.8 Eso debería moldear la base de datos, el formulario y el botón de exportar. Demasiadas veces, parece moldear solo la política de privacidad.
En Flowstate, va a la basura
En Flowstate procesamos muchos datos sensibles para poder elaborar informes sobre ellos. Hemos tenido muchas conversaciones sobre guardarlos. Por retención. Por entrenamiento. Por analítica que quizá queramos algún día.
Mi respuesta fue firme. No vamos a guardar nada de esto, y nunca lo haremos.
Nuestro trabajo es procesar información y elaborar informes sobre ella. No es aprovecharnos de lo que contiene. Así que construimos el borrado instantáneo dentro del sistema. El trabajo termina, los datos desaparecen.
Me niego a ser la empresa con una brecha horrenda porque guardó algo que no debía. Y, sinceramente, no es asunto nuestro. Nos pagaste por hacer un trabajo. Hacemos el trabajo y luego tiramos los datos a la basura.
Así creo que debería funcionar toda empresa. Debería ser instinto, no política.
Sabemos cuánto cuesta la alternativa
Los ejemplos no son difíciles de encontrar.
La brecha de Optus en 2022 expuso datos personales, incluidos números de pasaporte y de carné de conducir. El regulador de privacidad de Australia dice que vulneró gravemente la privacidad de 9,5 millones de personas.9
En 2025, la app Tea filtró unos 13.000 selfies y fotos de documentos de identidad que la gente había enviado para verificarse.10
Ese octubre, Discord dijo que unos 70.000 usuarios podían haber tenido expuestas fotos de su documento de identidad oficial por culpa de una empresa de atención al cliente hackeada. Las fotos se habían usado para apelaciones de edad.6
Para las personas afectadas por estas brechas, no se acaba con el titular. Muchas vigilarán su historial crediticio durante años. Una contraseña filtrada se puede cambiar. Un número de pasaporte, una fecha de nacimiento o una cara filtrados no se pueden, al menos no fácilmente.
Si recoges documentos de identidad para hacer tu servicio más seguro, necesitas una razón para cada día extra que los guardas. Cuando termina la comprobación o la apelación, conservar el documento debería requerir un motivo concreto y una fecha de borrado.
Pasarle la comprobación a otra empresa no le pasa la responsabilidad. La empresa que elijas pasa a formar parte del riesgo de tus usuarios. Y, sinceramente, deberían pedirte cuentas. Comprueba que las empresas que usas cumplen estas reglas, y sigue comprobándolo.
La gente sale perjudicada
La ICO impuso a Capita multas por un total de 14 millones de £ tras una brecha en 2023 en la que se robaron los datos de 6,6 millones de personas. Son unos 2,12 £ por persona. Su primera propuesta de multa, de 45 millones de £, habría sido de unos 6,82 £ por cabeza.11
Eso no es una indemnización, y no es el coste completo de la brecha. Capita también pagó monitorización de crédito y un centro de atención telefónica, y la ICO rebajó la multa tras valorar sus mejoras y la ayuda que prestó a los afectados.
Ahora míralo desde el otro lado. Un estafador con tu nombre, tu fecha de nacimiento y tu dirección puede pedir préstamos y tarjetas de crédito a tu nombre. Cada uno puede valer miles de libras, y nada le impide pedir más de uno. Cifas registró más de 242.000 casos de fraude de identidad en el Reino Unido en 2025, en lo que Cifas llamó un año récord.12
La empresa paga 2,12 £. Tú puedes pasar meses demostrando que la deuda no es tuya. Si eres tú, esto es lo que debes hacer.
En agosto de 2025, el regulador de privacidad de Australia llevó a Optus a los tribunales y contó una infracción de la ley por cada persona afectada, con multas de hasta 2,22 millones de A$ por cada una.9 Eso es lo que pide el regulador, no lo que ha decidido el tribunal.
Mi argumento va de incentivos. Guardar datos que no necesitas debería costar lo bastante como para reflejar el riesgo que supone para la persona a la que pertenecen. Ahora mismo, esa persona no tiene voz sobre cuántas copias existen y no obtiene nada de que existan.
Les pasa a personas que conozco
Dos amigos me enviaron esto mientras escribía este post.
I was in the Optus breach. Never had an issue on my credit file before. It was pretty quiet since the breach, but a few weeks ago I had a loan with humm via appliances online delivered to an address in another state. Took me WEEKS to have it cancelled.
Matt C.
Someone’s had a wild time with a Gold Amex opened in my name. I hope they enjoyed their time in Newcastle and SYDNEY because I got your full statement, babe. I’ll be following up with the authorities
Josh T.
La brecha de Optus fue en 2022. El préstamo de Matt apareció cuatro años después. Los datos robados no caducan.
Los datos acumulados son un pasivo
Algunos inversores miran un montón de datos de clientes y ven un activo. Quizá entrene un modelo algún día. Quizá alimente un panel algún día. Quizá impresione a un comprador algún día.
Ese mismo montón es lo que acaba en la demanda. Equifax aceptó pagar al menos 575 millones de $, y hasta 700 millones de $, después de que su brecha de 2017 expusiera a 147 millones de personas.13 Esa factura cae en el balance de la empresa, y en sus inversores. La ventaja era un quizá. La desventaja tenía nueve cifras.
Y las personas de ese montón son las primeras que salen perjudicadas. La empresa paga una vez. Ellas lo sufren durante años.
No tienes que elegir entre entender tu negocio y proteger a tus clientes. Tienes que ser listo a la hora de recoger los datos:
- Cuenta, no registres. Suma uno a “altas de Manchester esta semana” en lugar de guardar una fila por persona con su código postal.
- Resume y luego borra. Convierte los eventos en bruto en totales y tira los eventos en bruto.
- Recórtalo al entrar. Guarda la primera mitad de un código postal, el mes en que alguien se unió, una franja de edad.
- Usa ID que caduquen. Un ID aleatorio que cambia cada día te sigue permitiendo contar visitantes únicos. No te permite seguir a nadie durante un año.
Sigues teniendo el gráfico. Sigues viendo qué usa la gente, dónde abandona y a qué vuelve. Nadie se queda con una lista de nombres.
Empieza por el formulario
Algún software tiene que guardar información sensible. Los bancos necesitan registros. Los médicos necesitan historiales. Un repartidor necesita saber adónde ir. Esos sistemas siguen necesitando seguridad seria.
Pero cada casilla que no necesitabas hace ese trabajo más difícil. Cada exportación extiende el riesgo. Cada “guárdalo por si acaso” aplaza una decisión y deja a otro expuesto.
Antes de preguntarte cómo proteger una base de datos llena de pasaportes, pregúntate por qué la estás construyendo.
Yo quería reservar la revisión de la caldera. Necesitabas una dirección y una hora. Empieza por ahí.
Si tus datos ya andan por ahí
Si has recibido una carta por una brecha, o crees que han usado tus datos, esto es lo que yo haría.
Si ya ha pasado y te encuentras ante un préstamo o una factura que nunca contrataste, para un momento. Es un fraude. No es culpa tuya. Tiene solución. Una deuda que un estafador ha acumulado a tu nombre se puede impugnar, y hay servicios gratuitos cuyo trabajo es ayudarte a hacerlo. Si te supera, habla primero con alguien. Más abajo también hay un número para eso.
Nunca pagues por un informe de crédito. Todos los países de abajo te dejan consultarlo gratis. Las webs que cobran, u ofrecen una “prueba gratuita” que se convierte en suscripción, te venden algo que ya puedes conseguir gratis. Ojo también con las webs imitadoras que parecen oficiales.
Reino Unido
Consulta gratis tus informes de crédito
Hay tres agencias de referencia crediticia. No todos los prestamistas usan la misma, así que consulta las tres.14
- Experian: informe legal o cuenta gratuita. Di que no a la prueba de pago.
- Equifax: informe legal, gratis de por vida.
- TransUnion: informe legal, gratis.
Busca cuentas, consultas o direcciones que no reconozcas.
Blinda tu historial
En el Reino Unido no existe un único bloqueo de crédito gratuito. Puedes acercarte combinando estas medidas:
- Una contraseña en tus informes de crédito. Pide a cada agencia que añada una password notice of correction. Se pide a los prestamistas que te contacten para pedirte la contraseña antes de aprobar nada a tu nombre.
- Cifas Protective Registration. Un aviso sobre tu nombre para que los prestamistas hagan comprobaciones extra. Cuesta 30 £ por dos años. No es un informe de crédito, y es lo único de pago de esta lista que me plantearía.
El CreditLock de Experian solo viene con una suscripción de pago y solo cubre Experian. Yo pasaría.
Si alguien ha usado tus datos
- Denúncialo en Report Fraud en el 0300 123 2040 en Inglaterra, Gales e Irlanda del Norte. En Escocia, llama a Police Scotland al 101.15
- Llama al prestamista al número que figura en su propia web, no a uno que venga en un correo o un SMS.
- Díselo a tu banco.
- Apunta cada llamada, cada número de referencia y cada carta.
Habla con alguien
- Victim Support: gratis en el 08 08 16 89 111, las 24 horas. Ayudan a víctimas de fraude.
- Samaritans: gratis en el 116 123, a cualquier hora, si todo se te hace demasiado.
Estados Unidos
Consulta gratis tus informes de crédito
- AnnualCreditReport.com es la única web oficial. Puedes consultar las tres agencias gratis cada semana. También puedes llamar al 1-877-322-8228.16
- Las webs imitadoras usan erratas de esa dirección para venderte cosas. Escríbela con cuidado.
Congela tu crédito
Congelarlo es gratis. Impide que nadie abra crédito nuevo a tu nombre, incluido tú, hasta que lo levantes. Pídelo en cada agencia:17
Si alguien ha usado tus datos
- Denúncialo en IdentityTheft.gov. Es la web oficial de la FTC y te da un plan de recuperación.
- Llama al prestamista al número que figura en su propia web.
- Díselo a tu banco.
Habla con alguien
- Identity Theft Resource Center: ayuda gratuita de un asesor en el 888-400-5530.
- 988 Suicide & Crisis Lifeline: llama o envía un mensaje al 988, a cualquier hora, si todo se te hace demasiado.
Australia
Consulta gratis tus informes de crédito
Puedes pedir un informe de crédito gratis a cada organismo de información crediticia cada tres meses.18 Consulta los dos:
- Equifax: 138 332
- Experian: 1300 783 684. illion ahora forma parte de Experian.
La guía de la OAIC explica tus derechos.
Prohíbe el uso de tu informe de crédito
Una prohibición impide que se use o se comparta tu informe de crédito. Es gratis y dura 21 días. Puedes ampliarla, normalmente con un número de referencia de la policía o de ReportCyber.19
Si alguien ha usado tus datos
- Denúncialo a través de ReportCyber.
- Llama al prestamista al número que figura en su propia web.
- Díselo a tu banco y pídele que bloquee tus cuentas.
Habla con alguien
- IDCARE: gratis en el 1800 595 160. Un gestor de casos elaborará contigo un plan de recuperación.
- Australian Cyber Security Hotline: 1300 CYBER1 (1300 292 371).
- Lifeline: 13 11 14, a cualquier hora, si todo se te hace demasiado.
Canadá
Consulta gratis tus informes de crédito
Las dos agencias te dan tu informe de crédito gratis, online, por correo o por teléfono.20
- Equifax: cuenta myEquifax gratuita, o llama al 1-800-465-7166.
- TransUnion: transunion.ca, o llama al 1-800-663-9980.
Blinda tu historial
- Quebec y Ontario: puedes bloquear gratis tu informe de crédito de Equifax. Surte efecto al instante.
- En todo el país: avisa a Equifax y a TransUnion de que eres víctima de fraude y pide a tu banco que marque tus cuentas.
Si alguien ha usado tus datos
- Denúncialo a tu policía local y consigue un número de expediente.
- Denúncialo al Canadian Anti-Fraud Centre online o en el 1-888-495-8501.21
- Desconfía de cualquiera que te contacte ofreciéndote recuperar tu dinero a cambio de una comisión. Los estafadores van a por las víctimas dos veces.
Habla con alguien
- 9-8-8 Suicide Crisis Helpline: llama o envía un mensaje al 988, a cualquier hora, si todo se te hace demasiado.
Nueva Zelanda
Consulta gratis tus informes de crédito
Hay tres agencias de informes de crédito: Centrix, Equifax y Experian. Las tres te dan un informe gratis.22
- La guía de govt.nz enlaza con cada una.
- Algunas ofrecen enviártelo más rápido a cambio de una tarifa. No pagues. El gratuito es el mismo informe.
Congela tu crédito
- Pide a Centrix que suprima (congele) tu historial de crédito, y marca la casilla para que pase la solicitud a Equifax y a Experian.
- Un congelamiento empieza en 10 días laborables, y puedes pedir que se amplíe.23
Si alguien ha usado tus datos
- Denúncialo a la Policía en el 105, o usa el formulario online.
- Llama al prestamista al número que figura en su propia web.
- Díselo a tu banco.
Habla con alguien
Irlanda
Consulta gratis tu informe de crédito
- El Central Credit Register te da tu informe de crédito gratis, en cualquier momento.
Blinda tu historial
- Pide al Central Credit Register que añada a tu informe un aviso de sospecha de suplantación. Dura 90 días.
Si alguien ha usado tus datos
- Denúncialo a An Garda Síochána.
- Llama al prestamista al número que figura en su propia web.
- Díselo a tu banco.
Habla con alguien
- Crime Victims Helpline: llamada gratuita al 116 006, o mensaje al 085 133 7711.
- Samaritans: gratis en el 116 123, a cualquier hora, si todo se te hace demasiado.
Deutschland
Es ist Betrug. Es ist nicht Ihre Schuld. Es lässt sich klären. Zahlen Sie niemals für eine Bonitätsauskunft.
Bonitätsauskunft kostenlos prüfen
- Die SCHUFA muss Ihnen nach der DSGVO eine kostenlose Datenkopie geben. Sie kommt in etwa einer Woche per Post. Auf derselben Website werden kostenpflichtige Produkte angeboten. Die brauchen Sie nicht.
Absichern
- In Deutschland gibt es keine Kreditsperre. Ihre SCHUFA-Daten zu prüfen ist deshalb Ihr wichtigstes Frühwarnsystem.
Wenn jemand Ihre Daten missbraucht hat
- Erstatten Sie Anzeige bei der Polizei. Die meisten Bundesländer haben eine Onlinewache.
- Rufen Sie den Kreditgeber unter der Nummer auf seiner eigenen Website an, nicht unter einer Nummer aus einer E-Mail oder SMS.
- Informieren Sie Ihre Bank.
Mit jemandem sprechen
- WEISSER RING Opfer-Telefon: kostenlos unter 116 006, täglich von 7 bis 22 Uhr. Hilfe für Opfer von Straftaten.
- TelefonSeelsorge: kostenlos unter 0800 111 0 111, rund um die Uhr, wenn Ihnen alles zu viel wird.
France
C’est une fraude. Ce n’est pas de votre faute. Cela peut se régler. Ne payez jamais pour consulter vos informations de crédit.
Consultez gratuitement les fichiers
La France n’a pas de bureau de crédit privé. La Banque de France tient les fichiers nationaux des incidents de remboursement (FICP) et des incidents de paiement (FCC).
- Consultez-les gratuitement depuis votre espace personnel Banque de France, ou au 34 14.
- Vérifiez Ficoba, la liste des comptes bancaires ouverts à votre nom, via votre messagerie sécurisée sur impots.gouv.fr.
Si quelqu’un a utilisé vos données
- Portez plainte au commissariat ou à la gendarmerie. Le guide de Service Public explique la démarche.
- Appelez l’organisme de crédit au numéro indiqué sur son propre site, pas à un numéro reçu par e-mail ou SMS.
- Prévenez votre banque.
Parlez à quelqu’un
España
Es un fraude. No es culpa tuya. Tiene solución. Nunca pagues por un informe de crédito.
Consulta gratis tus informes de crédito
- El informe CIRBE del Banco de España muestra los préstamos y créditos a tu nombre. Es gratuito.
- Comprueba si estás en ASNEF, el principal fichero de deudas impagadas.
Si alguien ha usado tus datos
- Denúncialo ante la Policía Nacional o la Guardia Civil.
- Envía la denuncia y tu DNI a Equifax para corregir tu registro en ASNEF.
- Llama a la línea de ayuda en ciberseguridad de INCIBE, el 017. Es gratuita y atiende todos los días de 8:00 a 23:00. También por WhatsApp en el 900 116 117.
Habla con alguien
- 024: gratuito, a cualquier hora, si todo se te hace demasiado.
Italia
È una frode. Non è colpa tua. Si può risolvere. Non pagare mai per consultare i tuoi dati creditizi.
Controlla gratis i tuoi dati creditizi
- La Centrale dei Rischi della Banca d’Italia è gratuita. Puoi fare richiesta online con SPID o CIE.
- Anche CRIF deve darti i tuoi dati gratuitamente. Vende anche un servizio rapido da 39 €. Non ti serve.
Se qualcuno ha usato i tuoi dati
- Sporgi denuncia alla Polizia Postale, alla Polizia o ai Carabinieri.
- Chiama la società di credito al numero indicato sul suo sito, non a un numero ricevuto via e-mail o SMS.
- Avvisa la tua banca.
Parla con qualcuno
- Telefono Amico: 02 2327 2327, tutti i giorni dalle 10 a mezzanotte, se tutto diventa troppo.
Polska
To oszustwo. To nie Twoja wina. Da się to naprawić. Nigdy nie płać za raport kredytowy.
Najpierw się zabezpiecz
- Zastrzeż swój numer PESEL w aplikacji mObywatel, na gov.pl albo w urzędzie gminy. To nic nie kosztuje. Od 1 czerwca 2024 r. instytucje finansowe muszą sprawdzić rejestr, zanim udzielą komukolwiek kredytu na Twoje dane. Działa to jak blokada kredytowa.
Sprawdź bezpłatnie swoje dane kredytowe
- BIK to główne biuro informacji kredytowej. Na podstawie RODO możesz poprosić o bezpłatną kopię swoich danych. Płatne alerty nie są Ci potrzebne.
Jeśli ktoś wykorzystał Twoje dane
- Zgłoś to na policję.
- Zgłoś to do CERT Polska.
- Poinformuj swój bank.
Porozmawiaj z kimś
- Centrum Wsparcia: bezpłatnie pod numerem 800 70 2222, całą dobę, jeśli wszystko Cię przerasta.
Nederland
Het is fraude. Het is niet jouw schuld. Het is op te lossen. Betaal nooit om je kredietgegevens in te zien.
Bekijk gratis je kredietregistratie
- Bekijk je BKR-registratie gratis op mijnkredietregistratie.nl met DigiD. BKR verkoopt ook een gewaarmerkt overzicht voor € 17,50. Dat heb je niet nodig.
Als iemand je gegevens heeft misbruikt
- Meld het bij het Centraal Meldpunt Identiteitsfraude van de overheid. Zij kunnen namens jou contact opnemen met de betrokken organisaties.
- Doe aangifte bij de politie via 0900 8844.
- Waarschuw je bank.
Praat met iemand
- Slachtofferhulp: 0900 0101. Zij helpen slachtoffers van identiteitsfraude.
- 113 Zelfmoordpreventie: gratis via 0800 0113, dag en nacht, als het je allemaal te veel wordt.
Portugal
É uma fraude. Não é culpa sua. Tem solução. Nunca pague por um relatório de crédito.
Consulte gratuitamente o seu mapa de crédito
- O mapa de responsabilidades de crédito do Banco de Portugal mostra os créditos em seu nome. É gratuito e está disponível online.
Se alguém usou os seus dados
- Apresente queixa na PSP, na GNR ou na Polícia Judiciária.
- Contacte a entidade de crédito através do número indicado no seu site oficial, e não de um número recebido por e-mail ou SMS.
- Avise o seu banco.
Fale com alguém
Vivas donde vivas, esto también ayuda.
Usa una dirección de correo distinta para todo
- Usa un alias de correo distinto para cada empresa. Hide My Email de Apple, el correo enmascarado de Fastmail y servicios parecidos lo hacen fácil.
- Cuando una empresa filtra tus datos, sabes cuál fue. Además, puedes desactivar ese alias.
- Nadie puede tomar tu correo de una brecha y probarlo en todos los demás sitios.
Usa una contraseña distinta en cada sitio
- Usa un gestor de contraseñas y deja que genere una nueva para cada web.
- Activa las passkeys donde se ofrezcan.
- Activa la verificación en dos pasos y, cuando puedas, usa una app de autenticación en lugar de SMS.
Miente en tus preguntas de seguridad
Preguntas como “¿Cuál es la fecha de nacimiento de tu madre?” son una pésima idea. Esa respuesta probablemente ya está en la hoja de cálculo de alguna brecha.
Trata la respuesta como otra contraseña. Usa una respuesta distinta e inventada para cada empresa. Piensa que la pregunta es “¿Cuál es la fecha de nacimiento de mi madre según Coutts?” y dale a Coutts su propia respuesta. Guárdala en tu gestor de contraseñas.
Cuenta tu historia
Matt y Josh ya lo han hecho. Si te ha pasado y quieres contar cómo fue, escríbeme. Con tu permiso, la añadiré aquí, con tu nombre o sin él.
Si tu empresa trata datos personales
Borra por defecto. No guardes nada que no necesites, ni más tiempo del necesario.
He convertido este post en una lista de comprobación de dos páginas para tus equipos de seguridad y de producto. Cada punto sale de UK GDPR, de la ICO, de los 10 principales riesgos de privacidad de OWASP o de PCI DSS, con la fuente debajo. Imprímela, compártela, pégala en la pared.
Delete by default: a personal data checklist for companies Recoge menos, guárdalo menos tiempo, comparte menos y estate preparado.Footnotes
-
UK Finance: Fraud remains a national security threat as criminals steal almost £1.3 billion, Informe Anual de Fraude 2026. ↩
-
PCI Security Standards Council: Can card verification codes/values be stored for card-on-file or recurring transactions? ↩
-
TechCrunch: Revolut confirms customer data breach through fake government requests, 12 de septiembre de 2026. ↩
-
Will Hackett: Digital ID done right: verifiable claims without the surveillance ↩
-
W3C: Web Authentication, Level 3, en particular la verificación de usuario y el estado de copia de seguridad de las credenciales. ↩
-
Discord: Update on a security incident involving third-party customer service, actualizado el 9 de octubre de 2025. ↩ ↩2
-
W3C: Digital Credentials, borrador de trabajo, 4 de septiembre de 2026. ↩
-
ICO: The data minimisation principle, que explica el artículo 5(1)(c) del UK GDPR. ↩
-
OAIC: Australian Information Commissioner takes civil penalty action against Optus, 8 de agosto de 2025. ↩ ↩2
-
TechCrunch: Dating safety app Tea breached, exposing 72,000 user images, 26 de julio de 2025. ↩
-
ICO: Capita fined £14m for data breach affecting over 6m people, 15 de octubre de 2025. ↩
-
FTC: Equifax to pay $575 million as part of settlement with FTC, CFPB, and states related to 2017 data breach, 22 de julio de 2019. ↩
-
OAIC: Fraud and your credit report y IDCARE: Credit bans in Australia ↩
-
Financial Consumer Agency of Canada: Getting your credit report and credit score ↩
-
Canadian Anti-Fraud Centre: What to do if you’re a victim of fraud ↩
-
Office of the Privacy Commissioner: How do I freeze my credit information? ↩