Datos personales y estafas — España

Protección de datos. El RGPD y la Ley Orgánica 3/2018 (LOPDGDD) se aplican con la Agencia Española de Protección de Datos (AEPD) como autoridad, una de las más activas de Europa (multas de hasta 20 millones o el 4 %), la edad de consentimiento digital a los 14 años, un canal prioritario para retirar en horas las imágenes íntimas difundidas sin consentimiento, y el delito del artículo 197.7 del Código Penal (3 meses a 1 año) por difundirlas.

Ilustración: Datos personales y estafas
Mapa de situación — España
España. Mapa de situación de contornos simplificados — datos Natural Earth, dominio público.

Protección de datos

La Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) desarrolla el RGPD: la edad de consentimiento digital es de 14 años (artículo 7), los derechos de acceso, rectificación, supresión, portabilidad, limitación y oposición se ejercen ante el responsable con respuesta en un mes y reclamación gratuita ante la AEPD, que puede imponer multas de hasta 20 millones de euros o el 4 % de la facturación (más de 100 millones en 2024, con récords contra bancos, operadoras y plataformas); la ley añade derechos digitales: desconexión laboral, testamento digital (artículo 96), derecho al olvido en buscadores y redes (artículos 93 y 94), y protección de los menores. El artículo 197.7 del Código Penal (desde 2015) castiga con 3 meses a 1 año la difusión sin autorización de imágenes o grabaciones íntimas obtenidas con consentimiento en un ámbito privado, agravada si la víctima es pareja o expareja, menor o vulnerable; el artículo 197.1 la interceptación y el acceso a datos con 1 a 4 años, y el Código Penal reformado en 2025 castiga los deepfakes sexuales. La AEPD abrió en 2019 el Canal Prioritario (canalprioritario.aepd.es) para pedir la retirada urgente de contenidos sexuales o violentos difundidos sin consentimiento, con actuación en horas y multas de hasta 10 000 euros al difusor, y publica guías sobre las aplicaciones de citas; la Guardia Civil y la Policía tienen unidades de delitos telemáticos. Una aplicación de citas con sede en otro país de la Unión depende de la autoridad de ese país (la irlandesa, en el caso de Tinder y Bumble), y la AEPD interviene como autoridad interesada.

Los puntos clave

NormaRGPD y Ley Orgánica 3/2018 (LOPDGDD); AEPD como autoridad (multas de hasta 20 millones o el 4 %)
DerechosAcceso, rectificación, supresión, portabilidad, limitación, oposición; derecho al olvido en buscadores y redes; testamento digital
MenoresConsentimiento digital a los 14 años
Imágenes íntimasDifusión sin autorización: 3 meses a 1 año, agravada si pareja o expareja (artículo 197.7); deepfakes sexuales castigados; Canal Prioritario de la AEPD para la retirada en horas
ReclamaciónGratuita ante la AEPD tras respuesta o silencio del responsable en un mes
CifrasMás de 100 millones de euros de multas de la AEPD en 2024; más de 20 000 reclamaciones al año; el Canal Prioritario tramita cientos de casos, la mayoría de mujeres jóvenes

En la práctica

  • Primero, dirigirse a la aplicación por su formulario o escribiendo a su delegado de protección de datos; si pasa un mes sin respuesta, presentar la reclamación en la sede electrónica de la AEPD adjuntando la solicitud, que la Agencia tarda meses en resolver y puede acabar en multa.
  • Ante una foto o vídeo íntimo difundido sin consentimiento: capturar las pruebas (URL, fecha, perfil), usar el Canal Prioritario de la AEPD (retirada en horas), denunciar en la Policía o la Guardia Civil (artículo 197.7) y notificar a la plataforma; no negociar con el difusor.
  • Por debajo de 14 años nadie consiente solo el tratamiento de sus datos; las aplicaciones de citas piden 18, y si un menor entra en ellas hay que avisar a la plataforma y a la AEPD.
  • Para desindexar resultados con el nombre, formulario de Google o Bing con recurso ante la AEPD; el 017 de INCIBE orienta sobre la seguridad de las cuentas.

Coste y cobertura

Ejercicio de derechos, Canal Prioritario y reclamaciones ante la AEPD gratuitos; acciones civiles con abogado (justicia gratuita según ingresos).

Cambios recientes

La AEPD superó en 2024 los 100 millones de euros de multas; el Código Penal fue reformado en 2025 para castigar los deepfakes sexuales; la Ley Orgánica de protección de los menores en los entornos digitales (2025) reforzó la verificación de edad; el Canal Prioritario amplió su alcance a los contenidos generados por inteligencia artificial.

A quién dirigirse

  • AEPD (aepd.es): reclamaciones y Canal Prioritario (canalprioritario.aepd.es).
  • Policía Nacional y Guardia Civil: denuncias por difusión de imágenes íntimas.
  • 017 — INCIBE: seguridad de cuentas y dispositivos.
  • Stop Violencia Digital, Fundación ANAR (menores).

Conviene saber

El Canal Prioritario de la AEPD es único en Europa: una imagen íntima difundida puede retirarse en horas sin esperar al juez. Úselo antes que nada, y denuncie después: el delito del artículo 197.7 existe aunque la foto se enviara voluntariamente a la pareja.

Fuentes

El artículo general: Protección de datos

Estafas románticas

La estafa se castiga con 6 meses a 3 años, de 1 a 6 si supera 50 000 euros o abusa de la vulnerabilidad de la víctima, y de 4 a 8 si supera 250 000 (Código Penal, artículos 248 a 250, reformados en 2022); la denuncia se presenta en comisaría, Guardia Civil o juzgado, con el 017 de INCIBE como orientación; el banco reembolsa las operaciones no autorizadas, no las transferencias ordenadas por la víctima, y las estafas románticas figuran entre las que más dinero pierden.

El artículo 248 del Código Penal define la estafa como el engaño bastante para producir error y un acto de disposición patrimonial en perjuicio propio o ajeno, incluida la manipulación informática, con pena de 6 meses a 3 años (multa si no supera 400 euros, artículo 249, reformado por la Ley Orgánica 14/2022); el artículo 250 agrava a 1 a 6 años cuando el valor supera 50 000 euros, afecta a un elevado número de personas, abusa de las relaciones personales o de la vulnerabilidad de la víctima, o se comete con abuso de firma o suplantación, y a 4 a 8 años por encima de 250 000 euros. La denuncia se presenta en cualquier comisaría de la Policía Nacional (Brigada Central de Investigación Tecnológica) o puesto de la Guardia Civil (Grupo de Delitos Telemáticos), en el juzgado de guardia o en la fiscalía; el 017 de INCIBE (Instituto Nacional de Ciberseguridad) orienta gratuitamente y la Oficina de Seguridad del Internauta publica alertas. Los bancos deben reembolsar en un día hábil las operaciones no autorizadas (Real Decreto-ley 19/2018, transposición de la PSD2) salvo negligencia grave del cliente, y la jurisprudencia (Tribunal Supremo 2024 y audiencias provinciales) obliga cada vez más a reembolsar los fraudes de suplantación del banco (phishing, SMS) cuando la seguridad del banco falló, pero no las transferencias hechas a sabiendas a un «novio» virtual; la reclamación pasa por el servicio de atención al cliente del banco y el Banco de España. España registró más de 470 000 ciberdelitos en 2024, el 90 % estafas, y la Policía estima en varias decenas de millones anuales las pérdidas por estafas románticas, con víctimas mayoritariamente mayores de 50 años.

Los puntos clave

DelitoEstafa: 6 meses a 3 años (artículo 248); 1 a 6 años si supera 50 000 euros, muchas víctimas o vulnerabilidad (artículo 250); 4 a 8 años por encima de 250 000
DenunciaComisaría, Guardia Civil, juzgado de guardia o fiscalía; orientación en el 017 (INCIBE); algunas denuncias en línea con certificado digital
Reembolso bancarioOperaciones no autorizadas reembolsadas en un día (RDL 19/2018); suplantación del banco cada vez más reembolsada por los tribunales; transferencias voluntarias no
PlataformasObligación de retirar perfiles señalados (DSA); las aplicaciones de citas no responden del daño salvo negligencia
Prescripción5 años para la estafa básica, 10 para la agravada
CifrasMás de 470 000 ciberdelitos en 2024, el 90 % estafas (Ministerio del Interior); estafas románticas: decenas de millones de pérdidas, víctimas mayores de 50 años en su mayoría

En la práctica

  • Denunciar cuanto antes con todas las pruebas (conversaciones, perfiles, justificantes de transferencia, direcciones de criptomonedas): la Policía puede pedir el bloqueo de cuentas receptoras en España en horas.
  • Llamar al banco inmediatamente para intentar el retroceso de la transferencia (recall); si la cuenta receptora es española y aún tiene fondos, a veces se recupera.
  • Reclamar por escrito al servicio de atención al cliente del banco y, sin respuesta en 15 días o con negativa, al Banco de España; para los fraudes de suplantación, la vía civil ha dado la razón a muchas víctimas.
  • Señalar el perfil a la plataforma y a la Oficina de Seguridad del Internauta; no responder a las «agencias de recuperación» ni a los supuestos abogados o policías que contactan después: son la misma red.
  • La víctima de estafa romántica sufre a menudo vergüenza y aislamiento: las asociaciones (Asociación de Afectados por Estafas Amorosas, Stop Violencia Digital) y los servicios sociales acompañan; el 017 orienta también sobre el apoyo psicológico.

Coste y cobertura

Denuncia y 017 gratuitos; reclamación al Banco de España gratuita; la vía civil requiere abogado y procurador por encima de 2 000 euros (justicia gratuita según ingresos).

Cambios recientes

La Ley Orgánica 14/2022 reordenó las penas de la estafa; el Tribunal Supremo reforzó en 2024 la responsabilidad de los bancos en los fraudes de suplantación; la verificación del nombre del beneficiario en las transferencias entró en vigor en octubre de 2025; la Policía desmanteló en 2024 y 2025 redes de estafa romántica con base en España que operaban desde centros de llamadas.

A quién dirigirse

  • 017 — INCIBE: orientación gratuita en ciberseguridad y estafas (9 a 21 horas).
  • Policía Nacional — Brigada Central de Investigación Tecnológica; Guardia Civil — Grupo de Delitos Telemáticos.
  • Banco de España — reclamaciones contra entidades.
  • Oficina de Seguridad del Internauta (osi.es): alertas y guías.

Conviene saber

La ley castiga bien la estafa, pero el dinero enviado voluntariamente a un desconocido no lo devuelve el banco y rara vez lo recupera la Policía si ha salido de España: la única defensa es no enviar nunca dinero a quien no se ha visto en persona. Y la segunda estafa — la «recuperación» del dinero contra un pago — llega casi siempre después de la primera.

Fuentes

El artículo general: Estafas románticas

Página verificada en septiembre de 2026. Las normas y los datos citados pueden cambiar: en caso de duda, confírmelos en la fuente oficial indicada.

Situar esta página en el mapa del sitio