Cuando una denuncia por el acceso a una cuenta de Facebook, X o Discord llega al Juzgado de Instrucción, lo que se abren son unas diligencias previas en las que el juez puede ordenar lo que usted no puede pedir por su cuenta. Con arreglo a los artículos 588 ter j y 588 ter k de la Ley de Enjuiciamiento Criminal, requiere a la plataforma los datos de conexión de la cuenta, es decir direcciones IP, fechas y horas de inicio de sesión e identificadores de dispositivo, y requiere a la operadora de telecomunicaciones la identidad del abonado que estaba detrás de esa IP, un dato que las operadoras están obligadas a conservar durante doce meses por la Ley 25/2007. Si desde la cuenta se ha pedido dinero a sus contactos, oficia a los bancos para identificar al titular de la cuenta de destino y, cuando llega a tiempo, para bloquear los fondos. La investigación material la hacen la Policía Nacional o la Guardia Civil a través de sus unidades de delitos tecnológicos, y cuando la plataforma tiene su sede en Irlanda, como Meta, las peticiones pasan por los mecanismos de cooperación europea, que funcionan pero tardan. Todo esto arranca con una denuncia y con pruebas que usted haya conservado. Sin ambas cosas el juzgado no tiene sobre qué actuar.
Las guías que encontrará sobre este tema cuentan cómo cambiar la contraseña y se detienen ahí. En el despacho vemos el asunto cuando la recuperación técnica ha fallado o cuando ya hay daño, con contactos estafados, publicidad cargada a la tarjeta de la empresa o fotos privadas circulando, y esa es la parte que desarrollo.
Qué delito es que entren en su cuenta
El acceso a una cuenta ajena sin autorización, vulnerando las medidas de seguridad, es el delito de acceso ilícito a sistema informático del artículo 197 bis del Código Penal, castigado con prisión de seis meses a dos años. Se comete aunque el atacante no haga nada después de entrar. Lo traté con más detalle en el artículo sobre el acceso ilícito a sistemas, así que aquí me centro en lo que suele venir detrás.
Si lee sus mensajes privados o se apodera de ellos, entra en juego el artículo 197, que castiga el descubrimiento de secretos con prisión de uno a cuatro años y multa. Si además difunde a terceros lo que ha encontrado, el apartado 3 del mismo artículo eleva la pena a prisión de dos a cinco años. Si borra sus publicaciones, sus fotos o su página, estamos ante daños informáticos del artículo 264, con prisión de seis meses a tres años cuando el resultado es grave. Y si usa su nombre y su imagen para abrir perfiles o anuncios que le causan acoso o humillación, el artículo 172 ter.5 castiga esa conducta con prisión de tres meses a un año o multa.
La usurpación de estado civil del artículo 401, con prisión de seis meses a tres años, aparece en muchas búsquedas, pero el Tribunal Supremo la interpreta de forma estricta y exige una suplantación total y continuada de la persona. Que alguien escriba a sus amigos desde su cuenta pidiendo un Bizum no suele llegar a eso. Lo que sí encaja es la estafa, de la que hablo más abajo.
| Conducta del atacante | Artículo del Código Penal | Pena |
|---|---|---|
| Entrar en la cuenta sin permiso | 197 bis | Prisión de 6 meses a 2 años |
| Leer o apoderarse de mensajes y datos privados | 197.1 y 197.2 | Prisión de 1 a 4 años y multa |
| Difundir a terceros lo obtenido | 197.3 | Prisión de 2 a 5 años |
| Borrar fotos, publicaciones o la página | 264 | Prisión de 6 meses a 3 años |
| Pedir dinero a sus contactos haciéndose pasar por usted (más de 400 euros) | 248 y 249 | Prisión de 6 meses a 3 años |
| Abrir perfiles o anuncios con su imagen causándole acoso | 172 ter.5 | Prisión de 3 meses a 1 año o multa |
Los delitos de los artículos 197 y 197 bis solo se persiguen si la persona afectada denuncia, según el artículo 201 del Código Penal, salvo que afecten a una pluralidad de personas o a intereses generales. Si usted no denuncia, no hay causa penal, por mucho que la plataforma o la policía sepan lo ocurrido. La estafa a sus contactos, en cambio, es delito público y se persigue de oficio en cuanto alguien la pone en conocimiento de la autoridad.
Las primeras horas, lo que sí puede hacer hoy
Las señales son conocidas. Correos de inicio de sesión desde una ciudad en la que no ha estado, cierre de sesión repentino en el móvil, cambio del correo o del teléfono de recuperación que usted no ha hecho, contactos que le escriben por WhatsApp preguntando por un mensaje que nunca envió, anuncios en marcha en un administrador comercial que usted no ha tocado. En Discord lo habitual es que la cuenta empiece a enviar enlaces de «Nitro gratis» o de «prueba mi juego» a todos los servidores en los que participa.
Si todavía entra, cambie la contraseña, cierre todas las sesiones abiertas desde el apartado de seguridad y revise las aplicaciones y los dispositivos con acceso. Si no entra porque el atacante ya ha cambiado correo, teléfono y contraseña, use el formulario de cuenta comprometida de la plataforma, que Facebook tiene en facebook.com/hacked y X y Discord en sus centros de ayuda, y no pierda tiempo con los supuestos «servicios de recuperación» que le ofrecen por Telegram o por mensaje privado, porque son una segunda estafa.
Lo que importa para lo que viene después es lo que guarde. No borre los correos de aviso de inicio de sesión, aunque le parezcan spam, porque llevan la fecha, la hora y a veces la IP y el dispositivo. Haga capturas de todo lo que vea en la cuenta antes de limpiarla, incluidos los mensajes que el atacante haya enviado a sus contactos. Pida a esos contactos que le reenvíen las conversaciones y los comprobantes de pago si llegaron a pagar. Si tenía una tarjeta vinculada, guarde los cargos tal como aparecen en el extracto. Y si la cuenta de Facebook abría también Instagram, o la de Discord estaba enlazada a Steam, Xbox o PlayStation, cambie esas credenciales el mismo día, porque el atacante las tiene al alcance.
Active después la verificación en dos pasos con una aplicación de códigos en lugar del SMS y revise los permisos de aplicaciones de terceros. Esas medidas sirven para el futuro. Ninguna sustituye a lo que sigue.
Dónde se denuncia y qué debe llevar
La denuncia puede presentarse ante la Policía Nacional, la Guardia Civil o directamente en el Juzgado de Instrucción de guardia, conforme a los artículos 259 y siguientes de la Ley de Enjuiciamiento Criminal. No necesita saber quién ha sido ni desde dónde ha actuado. La Policía Nacional admite denuncias por internet para algunos delitos, pero en los casos con dinero de por medio prefiero la comisaría, porque permite aportar documentación y pedir diligencias concretas desde el primer momento.
Puede denunciar en A Coruña aunque el atacante esté en otra provincia o en otro país. En los delitos cometidos por internet el Tribunal Supremo aplica el criterio de la ubicuidad, según el cual el delito se entiende cometido en todos los lugares donde se produce alguno de sus elementos, y en la práctica instruye el juzgado del lugar donde usted recibió el daño y donde se presentó la primera denuncia.
Lleve impresos o en un soporte los correos de aviso de la plataforma, las capturas de la cuenta y de los mensajes enviados a terceros, la relación de contactos afectados con sus datos y los comprobantes de pago que ellos le hayan facilitado, el extracto con los cargos de la tarjeta y los correos de respuesta de la plataforma, incluidos los automáticos. Las direcciones IP y los identificadores de sesión que aparezcan en los avisos son lo primero que la policía pide a la plataforma, y tenerlos ya en la denuncia ahorra semanas.
Sobre el plazo, el delito de acceso ilícito y la estafa ordinaria prescriben a los cinco años, y la estafa de menos de 400 euros, que es delito leve, al año. Eso no significa que tenga cinco años para pensarlo, porque los datos de conexión se conservan en las operadoras durante doce meses y en las plataformas bastante menos. Denunciar en la primera semana y denunciar a los seis meses dan resultados muy distintos.
Si han estafado a sus contactos desde su cuenta
La modalidad más frecuente en Facebook y X es el mensaje a un amigo pidiéndole un Bizum urgente, un préstamo o la compra de una tarjeta regalo con una excusa plausible. En Discord se suman el enlace que descarga un programa que roba la sesión y la venta de cuentas de juego o de objetos virtuales que nunca llegan. Quien paga comete un error, pero el delito lo comete el atacante, que responde por estafa de los artículos 248 y 249 del Código Penal, con prisión de seis meses a tres años si lo defraudado supera los 400 euros y multa si no llega. Cuando el número de afectados es elevado o el importe total supera los 50.000 euros, el artículo 250 eleva la pena a prisión de uno a seis años.
La pregunta que más me hacen es si el titular de la cuenta responde de lo que han pagado sus amigos. No. Usted es víctima del acceso ilícito y no responde ni penal ni civilmente de lo que un tercero haya hecho con su identidad, salvo que hubiera participado o lo hubiera consentido. Lo que le conviene es avisar a sus contactos cuanto antes por otro canal y pedirles que denuncien ellos también, cada uno su pago, porque la denuncia de quien pagó es la que permite rastrear la cuenta de destino. Si alguno pagó con tarjeta o por transferencia, que lea cómo se recupera el dinero de una ciberestafa antes de darlo por perdido.
Hay una situación que conviene tener presente. A veces el atacante no pide dinero para sí, sino que pide a uno de sus contactos que reciba una transferencia y la reenvíe a otra cuenta «porque tengo bloqueado el banco». Quien acepta se convierte en mula y puede acabar investigado por blanqueo de capitales del artículo 301 del Código Penal, que se castiga incluso por imprudencia grave. Si a alguien de su entorno le ha pasado, debe hablar con un abogado antes de declarar, no después.
La cuenta de la empresa, la publicidad y la tarjeta vinculada
Las páginas de empresa y los administradores comerciales de Meta son objetivo preferente porque tienen un método de pago asociado. El atacante lanza campañas con su tarjeta, a menudo anuncios de criptomonedas o de productos falsos, y en un fin de semana puede consumir miles de euros. Además de la pena por el acceso y la estafa, el atacante responde civilmente de todo el daño causado, según los artículos 109 y siguientes del Código Penal, lo que incluye los cargos publicitarios, las ventas perdidas mientras la página estuvo fuera de su control y el daño a la reputación de la marca si se usó para engañar a clientes. Esa indemnización se fija en el propio proceso penal si se identifica al autor, o se reclama por vía civil.
Los cargos en la tarjeta son operaciones que usted no ha autorizado, y la normativa de servicios de pago obliga a la entidad a devolverlos salvo que pruebe que usted actuó con negligencia grave. Meta dispone por su parte de un procedimiento interno para disputar los cargos publicitarios de cuentas comprometidas. Cómo se plantea cada una de esas dos reclamaciones, en qué orden y con qué documentos, es trabajo del abogado, porque un escrito mal planteado al banco se convierte en el argumento que la entidad usará después para negarse.
En el despacho ejercemos la acusación particular y dirigimos la reclamación civil en estos asuntos desde la primera denuncia, y lo habitual es que entremos cuando la cuenta de empresa lleva días fuera de control y la plataforma no responde. Puede ver qué hacemos en delitos informáticos y fraude bancario.
Qué puede exigir a Meta, X o Discord
Las plataformas no son responsables del hackeo en sí, pero tienen obligaciones concretas que la mayoría de los usuarios desconoce. El Reglamento (UE) 2022/2065 de Servicios Digitales obliga a los prestadores de servicios de alojamiento a mantener mecanismos de notificación de contenidos ilícitos (artículo 16) y a las plataformas en línea a disponer de un sistema interno de reclamación (artículo 20) frente a sus decisiones, incluidas las de suspender o cerrar una cuenta, con respuesta que no puede ser exclusivamente automatizada. El artículo 21 añade la posibilidad de acudir a un organismo de resolución extrajudicial certificado cuando la reclamación interna no prospera. En España el coordinador de servicios digitales es la Comisión Nacional de los Mercados y la Competencia.
A eso se suma el artículo 16 de la Ley 34/2002 de servicios de la sociedad de la información, que exime de responsabilidad al prestador de alojamiento solo mientras no tenga conocimiento efectivo del contenido ilícito. Una notificación formal, con la denuncia adjunta, cambia su posición. Si después de recibirla mantiene activos los anuncios fraudulentos o el perfil clonado, puede responder de los daños que se sigan produciendo.
Y está la protección de datos. El Reglamento General de Protección de Datos le reconoce el derecho de acceso a los datos que la plataforma tiene sobre su cuenta (artículo 15), incluidos los registros de inicio de sesión, y el derecho de supresión (artículo 17) del contenido publicado sin su consentimiento. La Agencia Española de Protección de Datos admite reclamaciones cuando la plataforma no atiende esos derechos. El artículo 33, que obliga al responsable a notificar las brechas de seguridad a la autoridad en 72 horas, se aplica cuando la brecha es de la propia plataforma, no cuando el acceso se produce con sus credenciales robadas, aunque en las fugas masivas de datos sí entra en juego.
Lo que se puede conseguir por estas vías es la restitución de la cuenta, la retirada del contenido y de los anuncios, los datos de acceso que luego sirven en el juzgado y, en algunos supuestos, una indemnización conforme al artículo 82 del Reglamento. Con qué orden y con qué escritos se plantea a Meta Platforms Ireland, que es quien responde en la Unión Europea, forma parte del encargo profesional.
Fotos, mensajes privados y datos de terceros
Si el atacante ha publicado o enviado a otros sus fotos, sus conversaciones o datos de personas que aparecían en sus mensajes, el delito deja de ser el acceso y pasa a ser la revelación del artículo 197.3, con prisión de dos a cinco años, en su mitad superior si los datos afectan a la salud, la vida sexual, la ideología o a menores, según el apartado 5. Las imágenes íntimas difundidas sin permiso tienen además su propio tipo en el artículo 197.7. Si lo que recibe son exigencias de dinero a cambio de no difundirlas, el delito es otro y más grave, y le remito a lo que escribí sobre amenazas y coacciones.
Frente a la plataforma, el derecho de supresión del artículo 17 del Reglamento General de Protección de Datos obliga a retirar ese contenido sin dilación. Frente al atacante, cada difusión genera un daño moral indemnizable que se cuantifica en la causa penal. Conserve las URL de las publicaciones, las capturas con la fecha visible y los nombres de usuario de quienes las compartieron. Ese material es el que permite al juzgado pedir a la plataforma la identificación de los perfiles implicados, y desaparece en cuanto la plataforma retira el contenido.
Cuando no identifican al autor y la causa se archiva
Una parte de estas denuncias termina en sobreseimiento provisional del artículo 641 de la Ley de Enjuiciamiento Criminal, porque el atacante operó desde fuera de la Unión Europea, usó una red anónima o la plataforma tardó más de lo que duran los registros. El archivo provisional no cierra el asunto. La causa se reabre si aparecen datos nuevos, y es habitual que el mismo grupo caiga meses después en otra investigación y las denuncias anteriores se incorporen a ella.
El archivo tampoco afecta a las otras reclamaciones. La denuncia con su número de atestado y el auto de archivo sirven igual frente al banco por los cargos no autorizados, frente a la plataforma para la restitución y frente a la Agencia de Protección de Datos. Son los documentos que acreditan que hubo acceso ilícito y que usted actuó a tiempo.
Sobre el peritaje informático, que algunas empresas ofrecen como primer paso, mi criterio es que solo compensa cuando hay un importe alto en discusión, cuando el banco o la plataforma sostienen que la operación salió de su dispositivo o cuando el atacante es alguien de su entorno y hace falta acreditar desde dónde actuó. Para una cuenta personal con un par de contactos engañados, el atestado policial y los registros de la plataforma son suficientes, y el peritaje cuesta más que lo que se discute.
Qué se juega si lo hace solo y qué hacemos nosotros
Si lo gestiona por su cuenta, el riesgo concreto es doble. Por un lado, que la reclamación al banco por los cargos de la tarjeta se presente mal y la entidad la use para sostener que hubo negligencia por su parte. Por otro, que la denuncia se presente sin los datos de conexión y sin los contactos afectados, de modo que cuando la policía los pida ya no existan. En el despacho ejercemos la acusación particular en delitos informáticos, dirigimos la reclamación civil de los daños y planteamos las reclamaciones ante la plataforma y la entidad de pago en el orden que no las perjudique entre sí. Puede ver el detalle en delitos informáticos y fraude bancario. Llame al +34 677 841 007 o escriba desde la página de contacto. Tenga a mano los correos de aviso de la plataforma, las capturas de la cuenta y de los mensajes enviados a terceros, la lista de contactos afectados con lo que pagó cada uno, el extracto con los cargos y cualquier respuesta que haya recibido de Meta, X o Discord. Con eso en la primera llamada sabemos qué vía abrir y cuánto se puede recuperar.
Preguntas frecuentes
¿Es delito que me hackeen el Facebook aunque no me hayan robado nada?
Sí. Entrar en una cuenta ajena vulnerando sus medidas de seguridad es delito de acceso ilícito del artículo 197 bis del Código Penal, con pena de prisión de seis meses a dos años, aunque el atacante no haga nada después. Para que se persiga tiene que denunciarlo usted, porque es un delito que solo se investiga a instancia de la persona afectada.
Si han estafado a mis amigos desde mi cuenta, ¿tengo que devolverles yo el dinero?
No. Usted es víctima del acceso y no responde de lo que un tercero hizo con su identidad, salvo que hubiera participado. Quien responde es el atacante. Lo que debe hacer es avisarles por otro canal, pedirles que denuncien cada uno su pago y que reclamen a su banco, porque las transferencias y los cargos de una estafa se pueden recuperar en muchos casos.
¿Puedo reclamar a Meta si no me devuelve la cuenta o tarda meses?
Sí. El Reglamento de Servicios Digitales obliga a las plataformas a tener un sistema interno de reclamación con respuesta no automatizada y permite acudir a un organismo de resolución extrajudicial si no responden. El Reglamento de Protección de Datos le da además derecho a acceder a los registros de su cuenta y a exigir la supresión del contenido publicado sin su permiso. Si la plataforma mantiene anuncios o perfiles fraudulentos después de recibir una notificación formal, puede responder de los daños.
¿Necesito abogado para esto o lo puedo hacer solo?
Depende de lo que haya en juego. Si ha recuperado la cuenta, nadie ha pagado y no hay cargos en su tarjeta, basta con la denuncia en comisaría con las capturas y los correos de aviso. Un abogado tiene sentido cuando hay dinero perdido por sus contactos o por su empresa, cuando se han cargado anuncios o compras a su tarjeta, cuando se han difundido fotos o datos privados o cuando la plataforma no devuelve una cuenta de la que depende su negocio. En esos casos el orden en que se reclama al banco, a la plataforma y en el juzgado decide cuánto se recupera.