Datos personales y estafas — Puerto Rico

Protección de datos. Marco estadounidense sin ley general: la protección federal es sectorial (COPPA para menores de 13, FCRA para el crédito, HIPAA para la salud) y la FTC persigue las prácticas engañosas; Puerto Rico tiene la Ley 111-2005 de notificación de brechas y la Ley 39-2012 contra el robo de identidad, y el Código Penal castiga la difusión de imágenes íntimas (artículo 154-A, Ley de 2023); la ley federal TAKE IT DOWN (2025) obliga a las plataformas a retirar en 48 horas las imágenes íntimas y los deepfakes.

Ilustración: Datos personales y estafas
Mapa de situación — Puerto Rico
Puerto Rico. Mapa de situación de contornos simplificados — datos Natural Earth, dominio público.

Protección de datos

Como territorio estadounidense, Puerto Rico carece de una ley federal de datos de alcance general y depende de normas por sectores: la HIPAA para la salud, la Fair Credit Reporting Act para el crédito, la Gramm-Leach-Bliley para las finanzas, la Video Privacy Protection Act y la Children's Online Privacy Protection Act (COPPA), que exige el permiso de los padres por debajo de 13 años. La Federal Trade Commission actúa contra las prácticas «injustas o engañosas» con la Sección 5 de la FTC Act, y lo ha hecho contra Grindr y otras aplicaciones de citas, entre ellas Match Group (demanda de 2019, acuerdo de 14 millones de dólares en 2024 por perfiles falsos y bajas difíciles). Las leyes generales de unos veinte estados (CCPA/CPRA de California, Virginia, Colorado, Texas…) no alcanzan a la isla. En la isla, la Constitución de 1952 (artículo II, sección 8) protege la vida privada de forma más amplia que la federal, la Ley 111-2005 obliga a notificar las brechas de seguridad al Departamento de Asuntos del Consumidor (DACO) y a los afectados en 10 días, la Ley 39-2012 castiga el robo de identidad, y la ley de 2023 que añadió el artículo 154-A al Código Penal castiga la difusión de imágenes íntimas sin consentimiento con 3 años (agravada si pareja o expareja), junto con el acoso cibernético; la Ley 148-2018 de víctimas de agresión sexual y la Ley 54 de violencia doméstica dan medidas de protección con retiro de contenidos. La ley federal TAKE IT DOWN Act (mayo de 2025) tipifica la publicación de imágenes íntimas no consentidas, incluidas las generadas por inteligencia artificial, y obliga a las plataformas a retirarlas en 48 horas desde la notificación de la víctima (aplicable desde mayo de 2026), con la FTC como autoridad; la Sección 230 sigue eximiendo a las plataformas del contenido de terceros en lo demás.

Los puntos clave

Norma federalNo hay ley general: COPPA para los menores de 13 años, FCRA, HIPAA y GLBA por sectores; la sección 5 de la FTC Act frente a las prácticas engañosas
Norma localConstitución de Puerto Rico (vida privada); Ley 111-2005 (notificación de brechas en 10 días al DACO); Ley 39-2012 (robo de identidad)
AutoridadFTC (federal); DACO (brechas y consumo); Departamento de Justicia de Puerto Rico
DerechosSin derechos generales de acceso o supresión salvo leyes sectoriales; las políticas de las empresas y las leyes estatales (California) benefician indirectamente
Imágenes íntimasArtículo 154-A del Código Penal (2023): 3 años, agravada si pareja o expareja; TAKE IT DOWN Act federal (2025): delito y retirada en 48 horas por las plataformas, incluidos deepfakes
CifrasEn 2024, Match Group pagó 14 millones de dólares y la FTC registró más de 1,1 millones de denuncias por robo de identidad

En la práctica

  • Ejercer los derechos que ofrecen las políticas de las aplicaciones (muchas aplican a todos los usuarios los derechos de California o del RGPD: acceso, supresión); denunciar las prácticas engañosas a la FTC (reportefraude.ftc.gov) y al DACO.
  • Si se publica una imagen íntima suya: guarde capturas, exija a la plataforma que la retire en 48 horas como manda la TAKE IT DOWN Act, presente denuncia ante la Policía por el artículo 154-A y solicite una orden de protección, por la Ley 54 si el autor es su pareja. La Procuradora de las Mujeres y el Centro de Ayuda a Víctimas de Violación la acompañan, y StopNCII.org bloquea las imágenes en las grandes plataformas mediante su huella digital.
  • Si el difusor exige dinero (sextorsión), denunciar al FBI (ic3.gov) sin pagar; el FBI persigue las redes internacionales.
  • Por debajo de 13 años, la COPPA exige el permiso de los padres; para las aplicaciones de citas hay que tener 18, y la presencia de un menor se comunica a la FTC y a la CyberTipline del NCMEC.
  • La Ley 111-2005 da a la empresa 10 días para avisar de una brecha de datos; mientras tanto, congele su crédito en los tres burós, sin coste por ley federal, y revise sus cuentas.

Coste y cobertura

Denuncias ante la FTC, el DACO y la Policía gratuitas; congelación del crédito gratuita; abogados privados para demandas (acciones colectivas frecuentes).

Cambios recientes

La TAKE IT DOWN Act (mayo de 2025) creó la primera obligación federal de retirada de imágenes íntimas, aplicable a las plataformas desde 2026; la Ley de 2023 añadió el artículo 154-A al Código Penal de Puerto Rico; la FTC cerró en 2024 el caso Match Group; los estados siguen adoptando leyes generales sin equivalente federal ni puertorriqueño.

A quién dirigirse

  • Comisión Federal de Comercio (FTC), en español: denuncias en reportefraude.ftc.gov e información en consumidor.ftc.gov.
  • DACO: notificación de brechas y consumo.
  • Policía de Puerto Rico — Crímenes Cibernéticos; Oficina de la Procuradora de las Mujeres.
  • StopNCII.org y NCMEC (menores): retirada de imágenes.

Conviene saber

Sin ley general, la protección de los datos en Puerto Rico depende de las políticas de las empresas y de las leyes sectoriales: pedir la supresión funciona porque las grandes aplicaciones aplican a todos las reglas de California o de Europa. Contra las imágenes íntimas, en cambio, la ley federal de 2025 obliga a retirar en 48 horas: usarla.

Fuentes

El artículo general: Protección de datos

Estafas románticas

Rige el marco de Estados Unidos: el wire fraud o fraude electrónico federal conlleva hasta 20 años de cárcel, y se denuncia ante la Policía de Puerto Rico, la FTC (reportefraude.ftc.gov) y el IC3 del FBI (ic3.gov, en español); por el Reglamento E, el banco devuelve las transferencias electrónicas que el cliente no autorizó, pero no las que hizo voluntariamente por Zelle, aunque desde 2023 cubre algunas suplantaciones; cada año, las estafas románticas y de «inversión» quitan a los estadounidenses más de 1 000 millones de dólares.

En Puerto Rico se aplican las leyes federales sobre el fraude: el fraude electrónico (18 U.S.C. § 1343, hasta 20 años, 30 si afecta a una institución financiera), el fraude postal (§ 1341), el robo de identidad agravado (§ 1028A, 2 años adicionales) y el blanqueo, investigados por el FBI (oficina de San Juan), el Servicio Secreto y el Servicio de Inspección Postal, y perseguidos por la Fiscalía Federal; el Código Penal de Puerto Rico (2012) castiga además la apropiación ilegal (artículo 181 y siguientes), el fraude (artículo 202) y la usurpación de identidad (artículo 209) con penas de 3 a 8 años según el monto. La denuncia se presenta en el Internet Crime Complaint Center del FBI (ic3.gov, disponible en español), en la FTC (reportefraude.ftc.gov), en la Policía de Puerto Rico (Unidad de Crímenes Cibernéticos) y ante el Departamento de Justicia local. El Reglamento E federal (Electronic Fund Transfer Act) obliga a los bancos a reembolsar las transferencias electrónicas no autorizadas denunciadas en 60 días, con responsabilidad limitada a 50 dólares si se avisa en dos días; las transferencias que la víctima autorizó (Zelle, ATH Móvil, transferencias) no están cubiertas, aunque los bancos de la red Zelle reembolsan desde 2023 ciertas estafas de suplantación del banco o de una agencia; la Oficina del Comisionado de Instituciones Financieras (OCIF) y el Consumer Financial Protection Bureau atienden las quejas, y el Departamento de Asuntos del Consumidor (DACO) las de consumo. El FBI recibió en 2024 más de 17 000 denuncias de estafa romántica en Estados Unidos con unos 670 millones de dólares de pérdidas, y la FTC estima más de 1 100 millones incluyendo las no denunciadas; las estafas de «inversión» en criptomonedas propuestas por contactos románticos (pig butchering) superan los 5 000 millones; Puerto Rico, con su población mayor y su diáspora, registra cientos de denuncias al año.

Los puntos clave

Delito federalFraude electrónico castigado con hasta 20 años (18 U.S.C. § 1343) y 2 años más por robo de identidad agravado; investigan el FBI, el Servicio Secreto y la Fiscalía Federal
Delito localApropiación ilegal, fraude y usurpación de identidad: 3 a 8 años según el monto (Código Penal de 2012)
DenunciaPolicía de Puerto Rico (Crímenes Cibernéticos), FTC en reportefraude.ftc.gov e IC3 del FBI en ic3.gov, con versión en español
Reembolso bancarioLo no autorizado se reembolsa si se avisa en 60 días (Reglamento E); lo autorizado por Zelle o ATH Móvil no, salvo que desde 2023 Zelle devuelve las suplantaciones del banco
QuejasOCIF, Consumer Financial Protection Bureau, DACO
CifrasMás de 17 000 denuncias de estafa romántica y 670 millones de dólares de pérdidas en Estados Unidos en 2024 (IC3); pig butchering más de 5 000 millones; víctimas mayores de 60 años las más afectadas

En la práctica

  • Denunciar en ic3.gov (el FBI puede activar el Recovery Asset Team, que congela transferencias bancarias nacionales si se avisa en 72 horas: recupera el 70 % de los fondos en esos casos) y en reportefraude.ftc.gov; denunciar también a la Policía local.
  • Avisar al banco de inmediato: para Zelle o ATH Móvil, pedir la reversión (rara vez posible) y, si el estafador se hizo pasar por el banco o una agencia, invocar la política de reembolso de Zelle de 2023; para las transferencias no autorizadas, el Reglamento E obliga a investigar en 10 días y reembolsar.
  • Las pérdidas más grandes vienen de las falsas inversiones en criptomonedas que propone un contacto sentimental, con plataformas que muestran ganancias inventadas: verifique la plataforma en la SEC y en la FINRA, y tenga presente que lo enviado a un exchange extranjero no se recupera.
  • Después llegan las «agencias de recuperación», los falsos abogados y los supuestos agentes federales: no les pague nada, porque ni la FTC ni el FBI cobran por recuperar dinero.
  • AARP Fraud Watch (877-908-3360, en español) acompaña a las víctimas mayores; DACO y la Oficina del Procurador de las Personas de Edad Avanzada orientan; el Departamento de Justicia federal tiene un programa de apoyo a víctimas de fraude a mayores.

Coste y cobertura

Denuncia (IC3, FTC, Policía) gratuita; quejas ante OCIF, CFPB y DACO gratuitas; abogados privados para las demandas civiles.

Cambios recientes

Desde 2023, la red Zelle devuelve el dinero en las estafas de suplantación; en 2024 el CFPB llevó a juicio a los bancos de Zelle por fraude y en 2025 abandonó la demanda; ese mismo 2024, el IC3 contabilizó pérdidas récord por fraude, 16 000 millones de dólares, y el Congreso empezó a discutir leyes contra las estafas románticas y para proteger a los mayores; el FBI, junto con la República Dominicana, ha desarticulado redes de estafa romántica.

A quién dirigirse

  • FBI — Internet Crime Complaint Center: ic3.gov (en español); oficina de San Juan 787-754-6000.
  • FTC — reportefraude.ftc.gov (en español).
  • OCIF (Oficina del Comisionado de Instituciones Financieras) y CFPB: quejas contra bancos.
  • Red de alerta contra el fraude de la AARP (Fraud Watch Network), con atención en español: 877-908-3360.

Conviene saber

El Recovery Asset Team del FBI recupera dinero solo si la transferencia es bancaria, nacional y denunciada en 72 horas: la rapidez lo es todo. Zelle y ATH Móvil son transferencias autorizadas sin protección del Reglamento E, y las criptomonedas enviadas a la «plataforma» del contacto romántico no vuelven jamás.

Fuentes

El artículo general: Estafas románticas

Página verificada en septiembre de 2026. Las normas y los datos citados pueden cambiar: en caso de duda, confírmelos en la fuente oficial indicada.

Situar esta página en el mapa del sitio