El marco legal
El derecho penal es nacional, pero la Directiva (UE) 2019/713 sobre la lucha contra el fraude y la falsificación de medios de pago distintos del efectivo obliga a castigar el fraude con medios de pago, incluidos los virtuales, con penas máximas de al menos 2 a 5 años, y la Directiva 2013/40 los ataques informáticos; Europol (Centro Europeo de Ciberdelincuencia, EC3) y Eurojust coordinan las investigaciones contra las redes de estafa romántica, a menudo con base en África occidental, Europa del Este o el sudeste asiático, y las operaciones conjuntas con Estados Unidos e Interpol (First Light, HAECHI). La Directiva de servicios de pago (PSD2, 2015) obliga a los bancos a reembolsar en un día hábil las operaciones no autorizadas (tarjeta robada, cuenta pirateada) salvo fraude o negligencia grave del cliente, con una franquicia máxima de 50 euros, pero no cubre las transferencias que la víctima ordenó ella misma bajo engaño (fraude de pago autorizado), que son la esencia de la estafa romántica; la propuesta de Reglamento de servicios de pago (PSR, 2023, en negociación en 2025) prevé el reembolso cuando el estafador suplanta al banco y la verificación del nombre del beneficiario (obligatoria desde octubre de 2025 con el Reglamento de transferencias inmediatas). El Reglamento de Servicios Digitales (DSA, 2022) obliga a las plataformas y aplicaciones de citas a tratar las notificaciones de perfiles falsos y a los grandes servicios a evaluar el riesgo de fraude. La Red de Centros Europeos del Consumidor (ECC-Net) ayuda en los litigios transfronterizos con comerciantes, no con estafadores.
Los puntos clave
| Delito | Estafa castigada en todos los Estados; Directiva 2019/713: penas máximas mínimas de 2 a 5 años para el fraude con medios de pago |
|---|---|
| Coordinación | Europol EC3, Eurojust; operaciones con Interpol y Estados Unidos contra las redes |
| Reembolso bancario | Operaciones no autorizadas reembolsadas en un día (PSD2, franquicia 50 euros); transferencias autorizadas bajo engaño no cubiertas, salvo evolución del PSR |
| Verificación del beneficiario | Obligatoria para las transferencias en euros desde octubre de 2025 (Reglamento de transferencias inmediatas) |
| Plataformas | DSA: obligación de tratar las notificaciones de perfiles falsos y de evaluar el riesgo de fraude |
| Cifras | Europol estima el fraude en línea en decenas de miles de millones al año; las estafas románticas son la segunda fuente de pérdidas tras el fraude a la inversión |
En la práctica
- Denunciar en la policía del país de residencia (la competencia sigue a la víctima) y señalar el perfil a la plataforma bajo la DSA; conservar conversaciones, capturas, justificantes de pago y direcciones de criptomonedas.
- Pedir al banco el bloqueo o la reversión de la transferencia en las horas siguientes (recall SEPA), con pocas posibilidades si el dinero ya salió; para las operaciones no autorizadas, exigir el reembolso de la PSD2.
- Si el estafador está en otro Estado miembro, la denuncia se transmite por Eurojust y la orden europea de investigación; si está fuera de la Unión (Nigeria, Ghana, Costa de Marfil, Turquía, Filipinas), las posibilidades de recuperación son casi nulas.
- Desconfiar de las «agencias de recuperación» que prometen recuperar el dinero contra un pago: son la segunda estafa.
- El 116 006 (apoyo a las víctimas) y las asociaciones de víctimas de estafa afectiva de varios países acompañan.
Coste y cobertura
Denuncia gratuita; reembolso bancario gratuito cuando procede; las «agencias de recuperación» cobran del 10 al 30 % por adelantado sin resultado.
Cambios recientes
La verificación del nombre del beneficiario entró en vigor en octubre de 2025 para las transferencias en euros; el Reglamento de servicios de pago (PSR) sigue en negociación con la cuestión del reembolso de los fraudes de pago autorizado; Europol coordinó en 2024 y 2025 operaciones contra centros de estafa en el sudeste asiático que explotan a trabajadores forzados.
A quién dirigirse
- Europol — EC3: información sobre las estafas en línea (europol.europa.eu).
- 116 006: línea europea de apoyo a las víctimas.
- Red de Centros Europeos del Consumidor (ECC-Net) para los litigios con comerciantes.
- Portales nacionales de ciberseguridad (INCIBE en España, cybermalveillance.gouv.fr en Francia…).
Conviene saber
La regla europea es dura: el banco reembolsa lo que no autorizó, no lo que la víctima transfirió engañada. Una estafa romántica es casi siempre una transferencia voluntaria, y el dinero enviado fuera de la Unión no vuelve. La prevención — no enviar nunca dinero a alguien que no se ha visto en persona — es la única protección eficaz.
Fuentes y enlaces oficiales
- Directiva (UE) 2019/713 — fraude y falsificación de medios de pago distintos del efectivo — EUR-Lex
- Directiva (UE) 2015/2366 — servicios de pago (PSD2), artículos 73 y 74 — EUR-Lex
- Europol — Internet Organised Crime Threat Assessment (IOCTA) — informe anual, en inglés
Enlaces verificados a fuentes oficiales o de referencia. Se abren en una pestaña nueva.
