Desde el día en que alguien entró en su correo sin permiso corren dos plazos, y solo uno de ellos le deja margen. El plazo penal es de cinco años, porque el acceso ilícito a un sistema de información del artículo 197 bis del Código Penal lleva pena de prisión de seis meses a dos años y los delitos con esa pena prescriben a los cinco años según el artículo 131. Se cuenta desde el día del acceso y, si el intruso siguió dentro leyendo o reenviando su correo, desde el día en que dejó de hacerlo, porque el artículo 132 sitúa el inicio del cómputo en el momento en que cesa la situación ilícita. Vencido ese plazo, la responsabilidad criminal se extingue y ya no cabe condena por muy claro que esté quién fue.
El otro plazo no figura en ninguna ley y es el que de verdad decide la mayoría de estos asuntos. Los registros que identifican al autor (direcciones IP, dispositivos, horas de conexión) se conservan durante un tiempo limitado. Los operadores de telecomunicaciones están obligados por la Ley 25/2007 a guardar los datos de conexión durante doce meses, pero el historial de actividad que muestra su proveedor de correo depende de la política de cada empresa y a menudo se mide en semanas. Una denuncia presentada tarde llega a un juzgado que ya no puede pedir a nadie el dato que habría señalado al autor.
Qué dice el Código Penal cuando alguien entra en su cuenta
La pregunta que más me hacen es si hay delito cuando el intruso no se llevó nada. Lo hay. El artículo 197 bis castiga a quien, vulnerando las medidas de seguridad establecidas para impedirlo y sin estar autorizado, accede a todo o parte de un sistema de información o se mantiene en él contra la voluntad de quien tiene derecho a excluirlo. Una cuenta con contraseña es un sistema de información y la contraseña es la medida de seguridad. No hace falta que robara datos, los difundiera ni causara un perjuicio económico; el delito se consuma con la entrada. Vale igual para el correo, un perfil de redes sociales, el almacenamiento en la nube o el ordenador de otra persona.
Si además leyó sus mensajes, el hecho encaja en el artículo 197.1, que castiga a quien se apodera de mensajes de correo electrónico o intercepta comunicaciones para descubrir secretos o vulnerar la intimidad de otro, con prisión de uno a cuatro años y multa de doce a veinticuatro meses. Si lo que leyó o copió lo difundió a terceros, el artículo 197.3 eleva la pena a prisión de dos a cinco años. Si borró correos o archivos o le dejó la cuenta inservible, entra en juego el artículo 264, que castiga los daños informáticos con prisión de seis meses a tres años cuando el resultado es grave. Si usó el acceso para ordenar transferencias o compras, eso es además una estafa informática de los artículos 248 y 249, con prisión de seis meses a tres años. Y quien fabrica o vende el programa o facilita la contraseña con la que se entra responde por el artículo 197 ter.
| Conducta | Artículo del Código Penal | Pena |
|---|---|---|
| Entrar o mantenerse en una cuenta o sistema ajeno sin autorización | 197 bis | Prisión de seis meses a dos años |
| Apoderarse de correos o interceptar comunicaciones para descubrir secretos | 197.1 | Prisión de uno a cuatro años y multa de doce a veinticuatro meses |
| Difundir o ceder a terceros lo descubierto | 197.3 | Prisión de dos a cinco años |
| Borrar, alterar o hacer inaccesibles datos o archivos, con resultado grave | 264 | Prisión de seis meses a tres años |
| Transferencias o compras hechas mediante manipulación informática | 248 y 249 | Prisión de seis meses a tres años |
Dos apuntes que cambian muchos casos. Conocer la contraseña no autoriza a usarla. El supuesto más frecuente en el despacho tiene autor con nombre y apellidos, una pareja, una expareja, un socio o un empleado que conocía la clave o la adivinó, y los tribunales vienen entendiendo que entrar con una contraseña que no se está autorizado a usar también vulnera la medida de seguridad. El segundo apunte es que los delitos del capítulo de descubrimiento y revelación de secretos solo se persiguen si la persona agraviada denuncia (artículo 201 del Código Penal), salvo que afecten a los intereses generales o a una pluralidad de personas. Nadie abrirá una investigación por usted, y su perdón posterior extingue la acción penal. La decisión de denunciar es suya y conviene tomarla sabiendo qué hay detrás.
Lo que de verdad está en juego cuando entran en el correo
El correo es la llave de reseteo de todo lo demás. Quien lo controla puede pedir una contraseña nueva al banco, a Amazon, a las redes sociales o al gestor de dominios de su empresa y recibir él los enlaces de restablecimiento. Puede crear una regla de reenvío que no se ve y seguir leyendo sus mensajes meses después de que usted haya cambiado la clave. Puede escribir a sus contactos pidiendo dinero en su nombre, enviar a sus clientes una factura con el número de cuenta cambiado o amenazarle con publicar lo que ha encontrado. Si ese último es su caso, en el blog expliqué qué hacer cuando le amenazan o le coaccionan.
Recuperar el acceso es el primer paso y en ningún caso el último. El trabajo empieza cuando el correo vuelve a ser suyo y tiene tres frentes, la prueba que identifica al autor, el dinero y los contratos que se hayan movido con su cuenta y las consecuencias de lo que otros hayan hecho creyendo que era usted. En el despacho ejercemos la acusación y la defensa en materia de delitos informáticos, y lo primero que hacemos en un asunto así es ordenar esos tres frentes antes de que la prueba desaparezca.
Las primeras horas, qué guardar antes de cambiar nada
Las señales suelen ser las mismas. Contactos que reciben mensajes que usted no envió, avisos de inicio de sesión desde una ciudad o un dispositivo que no reconoce, correos que aparecen como leídos sin haberlos abierto, una contraseña que de pronto no funciona, un teléfono o un correo de recuperación que no son los suyos, reglas de reenvío o filtros que no creó. Servicios como Have I Been Pwned permiten comprobar si su dirección aparece en filtraciones conocidas, lo que orienta sobre cómo pudo entrar, aunque no sustituye a lo demás.
El instinto es cambiar la contraseña de inmediato, y hay que hacerlo, pero cinco minutos antes conviene fijar lo que hay delante. Haga capturas de pantalla, con fecha y hora visibles, del panel de actividad reciente con las direcciones IP, los dispositivos y las horas de conexión; de las reglas de reenvío y los filtros antes de eliminarlos; de la carpeta de enviados con los mensajes que usted no escribió; de los datos de recuperación alterados. No borre los correos que mandó el intruso ni el correo de phishing original si lo hubo, porque sus cabeceras contienen la ruta por la que llegó. Conserve las notificaciones de seguridad del proveedor. Si sospecha que el ordenador o el móvil están infectados, no los formatee todavía y use otro dispositivo para cambiar las claves del banco.
Una captura hecha por usted es prueba, pero la contraparte puede discutir que esté completa o que no se haya manipulado. Para que resista en un juzgado se complementa con el informe de un perito informático, que documenta de dónde sale cada dato y acredita que no se ha alterado, o con un acta notarial que recoja el contenido en ese momento. La prueba pericial es además la vía para que, con autorización judicial, el proveedor y el operador entreguen los registros completos del acceso. Cuándo encargar ese informe y qué debe cubrir es una decisión que tomamos con el cliente según lo que se persiga, porque no todos los casos lo necesitan y en los que sí es la pieza que sostiene la acusación.
Hay también cosas que no debe hacer. No escriba al sospechoso si lo tiene, porque le avisa de que borre lo que tenga. No pague ningún rescate ni responda a una extorsión. No llame a los teléfonos ni pulse los enlaces de ningún correo de «alerta de seguridad», que con frecuencia son el segundo golpe de la misma estafa.
Dónde y cómo se denuncia en España
La denuncia puede presentarse en cualquier comisaría de la Policía Nacional, en un puesto de la Guardia Civil, en el juzgado de guardia o ante la Fiscalía. Las dos primeras cuentan con unidades dedicadas a la ciberdelincuencia que son las que acaban llevando la investigación técnica. La denuncia por internet existe para algunos delitos, pero exige ratificación presencial y, cuando hay documentación técnica que aportar, lo útil es presentarla por escrito y acompañada de las pruebas, para que el juzgado pueda pedir los registros desde el primer día. El teléfono 017 de INCIBE presta ayuda técnica gratuita, pero no es una denuncia. Cuando interviene abogado, la alternativa es la querella, que permite proponer desde el inicio las diligencias que se quieren practicar.
En cuanto al lugar, el Tribunal Supremo aplica a estos delitos el criterio de la ubicuidad, de modo que puede conocer el juzgado del lugar donde se produjo el resultado, que en la práctica es el del domicilio de la víctima. Que el autor esté en otra provincia o en otro país no le obliga a denunciar allí.
Después de la denuncia, el juzgado de instrucción oficia al proveedor de correo y a los operadores para identificar al titular de las conexiones. Si la pista acaba en una línea española, se cita a esa persona a declarar como investigada. Si acaba en un servidor extranjero o en una VPN, hace falta cooperación internacional y el procedimiento se alarga. Sobre las posibilidades reales de identificación hay que ser honesto. Cuando el autor es alguien del entorno, la tasa de identificación es alta porque la conexión suele salir de su casa o de su teléfono. Cuando es un atacante anónimo que opera desde fuera, es frecuente que la causa termine en un sobreseimiento provisional, que no cierra el asunto de forma definitiva y permite reabrirlo si aparece un dato nuevo. Esa denuncia, archivada o no, sigue siendo el documento que va a necesitar frente al banco, la aseguradora, las empresas con las que se contrató a su nombre y los ficheros de morosos.
El dinero y los daños, a quién se reclama
Depende de qué se haya movido con su cuenta. Si con el correo han ordenado transferencias desde su banca electrónica, la normativa de servicios de pago obliga a la entidad a devolver las operaciones no autorizadas, con excepciones que giran en torno a su propia conducta. Cómo se plantea esa reclamación y cómo se rebate la acusación de negligencia es trabajo del abogado, y en el blog hay dos artículos que explican el terreno, uno sobre ciberestafa y recuperación del dinero y otro sobre qué debe devolver el banco tras un phishing.
Si lo que hubo son compras en una tienda o una plataforma con una tarjeta guardada, la reclamación va contra la plataforma y contra el emisor de la tarjeta por pago no autorizado. Si el perjuicio es el daño en sí, los archivos borrados, el tiempo de parada del negocio o la difusión de información privada, el deudor es el autor, y esa responsabilidad civil derivada del delito se reclama dentro del propio proceso penal conforme a los artículos 109 y siguientes del Código Penal. Si la causa se archiva sin identificar al autor o usted prefiere la vía civil, la reclamación de daños por juicio verbal alcanza hasta 15.000 euros, cuantía fijada por el Real Decreto-ley 6/2023.
Frente al proveedor del correo o del alojamiento solo hay reclamación cuando el acceso se debió a una brecha suya, por ejemplo una filtración masiva de credenciales, y en ese caso el fundamento está en la normativa de protección de datos, que reconoce indemnización a quien sufre daños por un tratamiento ilícito. Cuando el intruso entró porque usted introdujo la contraseña en una web falsa, esa vía no existe.
Lo que han hecho en su nombre
La suplantación de identidad no tiene un delito propio en el Código Penal. El artículo 401 castiga la usurpación de estado civil, pero exige asumir por completo la personalidad de otro, y escribir correos firmando con su nombre no suele llegar a eso. Lo que haga el intruso con su cuenta se persigue como estafa, acceso ilícito o falsedad según el caso, y el responsable penal es él. Usted no responde de los correos que salieron de su cuenta sin su voluntad, porque no hay delito sin dolo ni imprudencia, y la responsabilidad civil frente a un contacto que pagó al estafador exigiría probar una negligencia suya, algo muy remoto en un particular.
Lo que sí le protege es la fecha. Avisar a sus contactos en cuanto lo sepa, por un canal distinto al correo comprometido, y conservar la prueba de ese aviso y de la denuncia fija el momento desde el que usted ya no controlaba la cuenta, y eso cierra cualquier discusión posterior. Si han usado su correo para abrir cuentas, contratar servicios o financiar compras a su nombre, el contrato es nulo por falta de consentimiento, pero la empresa no lo sabrá hasta que se lo acredite, y el documento que lo acredita es la denuncia. Si acaban incluyéndole en un fichero de morosos por una deuda que no es suya, la salida pasa por la protección de datos y, de nuevo, por tener denunciado el hecho con fecha anterior.
Si el correo es de la empresa
Cuando la cuenta hackeada es profesional, a lo anterior se suma el Reglamento General de Protección de Datos y la Ley Orgánica 3/2018. El acceso de un tercero a un buzón con datos de clientes, empleados o proveedores es una brecha de seguridad, y el artículo 33 del Reglamento obliga a notificarla a la Agencia Española de Protección de Datos en un plazo de setenta y dos horas desde que se tiene constancia, salvo que sea improbable que suponga un riesgo para los afectados. Si el riesgo es alto, el artículo 34 obliga además a comunicárselo a los propios afectados sin dilación. Hacerlo tarde o no hacerlo es una infracción sancionable con independencia del hackeo, y la evaluación de si la brecha alcanza ese umbral debe quedar documentada aunque se concluya que no procede notificar.
El escenario más dañino en empresas es el de la factura con la cuenta cambiada. El intruso lee la correspondencia con un cliente, espera a que haya un pago pendiente y envía desde el buzón de la empresa una factura idéntica con otro IBAN. Quién asume esa pérdida, el cliente que pagó o la empresa cuyo correo fue comprometido, se discute caso por caso en función de la diligencia de cada uno, y la posición de la empresa depende en gran medida de haber reaccionado a tiempo y de poder probar desde cuándo estaba comprometido el buzón. Si el autor es un empleado o un exempleado, el asunto tiene además una vertiente laboral y de secretos de empresa que conviene abordar de forma coordinada.
Qué se juega si lo hace solo y qué hacemos nosotros
Hacerlo por su cuenta tiene un coste concreto. Una denuncia presentada sin los registros de acceso, con las reglas de reenvío ya borradas y la contraseña cambiada antes de documentar nada, llega al juzgado sin elementos para pedir datos a nadie, y para cuando se piden ya no se conservan. El resultado habitual es un archivo rápido que además deja sin el documento necesario a quien tiene que discutir con el banco, con una empresa que le reclama un contrato que no firmó o con un cliente que pagó a quien no debía.
En un caso así en el despacho aseguramos la prueba con el perito cuando hace falta, presentamos la denuncia o la querella con las diligencias ya propuestas y gestionamos en paralelo la reclamación del dinero y la defensa frente a lo que se haya hecho en su nombre, en una sola dirección. Puede llamarnos al +34 677 841 007 o escribirnos desde la página de contacto y le decimos en la primera conversación si su asunto tiene recorrido y por dónde.
Cuando llame, tenga a mano la fecha aproximada en que notó el acceso, las capturas del panel de actividad y de las reglas de reenvío, los correos enviados por el intruso, el correo de phishing si lo hubo, los movimientos bancarios o compras que no reconoce y, si ya ha denunciado, el número de atestado. Con eso se gana una semana.
Preguntas frecuentes
¿Es delito que alguien entre en mi correo aunque no haya robado nada?
Sí. El artículo 197 bis del Código Penal castiga con prisión de seis meses a dos años el mero acceso a un sistema de información vulnerando sus medidas de seguridad y sin autorización, y también el mantenerse dentro contra la voluntad del titular. No exige que se hayan sustraído datos ni causado un perjuicio. Si además leyó sus mensajes, la pena sube por el artículo 197.1, y si los difundió, por el 197.3. Es un delito que solo se persigue si usted denuncia.
¿Tengo que denunciar antes de cambiar la contraseña o pierdo las pruebas?
No hace falta denunciar antes, pero sí documentar antes. Cambie la contraseña cuanto antes, y en los minutos previos haga capturas con fecha del historial de accesos, de las reglas de reenvío y filtros, de los datos de recuperación alterados y de la carpeta de enviados. No borre los correos del intruso ni el phishing original. Los registros completos que identifican al autor los conserva el proveedor durante un tiempo limitado y solo los entrega con autorización judicial, de modo que la denuncia debe presentarse en días, no en meses.
¿Soy responsable de las estafas que el hacker envíe a mis contactos desde mi cuenta?
Penalmente no, porque no hay delito sin voluntad ni imprudencia por su parte, y el responsable es quien envió los mensajes. Civilmente, un contacto que pagó al estafador tendría que probar una negligencia suya, algo muy difícil en un particular. Lo que le protege es avisar a sus contactos por otro canal en cuanto lo sepa, guardar prueba de ese aviso y denunciar, porque eso fija la fecha desde la que la cuenta no estaba bajo su control.
¿Necesito abogado para denunciar que me han hackeado el correo?
Para presentar la denuncia en comisaría no es obligatorio, y si solo entraron en su cuenta, no hubo dinero de por medio y no sospecha de nadie concreto, puede hacerlo usted mismo con las capturas y asumir que lo más probable es un archivo por falta de autor identificado. El abogado compensa cuando han hecho transferencias o compras con su cuenta, cuando sospecha de alguien del entorno y hace falta asegurar la prueba para que la acusación prospere, cuando han contratado algo a su nombre o cuando el correo es de empresa y hay datos de terceros, porque en esos casos la denuncia es solo una de varias piezas y el orden en que se mueven decide el resultado.