Si acabas de descubrir que has sido víctima de phishing, no esperes a tener todos los detalles para actuar. Contacta ahora con tu banco por un canal oficial, bloquea los accesos comprometidos, solicita que detenga o recupere las operaciones y guarda las pruebas antes de borrar mensajes o restaurar el dispositivo.
Si ya han salido fondos de tu cuenta, no des por cerrado el asunto porque el banco te diga que la operación se validó con tus claves o con un código SMS. Que una operación esté autenticada no demuestra, por sí solo, que tú la hayas autorizado. La diferencia es decisiva para reclamar.
Respuesta rápida: cuando un tercero hace una transferencia, un Bizum o un pago sin tu consentimiento, la regla de partida es que la entidad debe reintegrar el importe de la operación no autorizada de inmediato y, como máximo, al final del siguiente día hábil. El caso cambia si tú mismo ordenaste la transferencia engañado. Esa reclamación suele ser más compleja, pero también debe estudiarse: pueden ser relevantes la suplantación del banco, las alertas que se mostraron, la verificación del beneficiario, la reacción de la entidad y las anomalías de la operación.
Si no hubo phishing y simplemente has detectado un movimiento que no reconoces, consulta esta guía sobre cómo reclamar cargos no autorizados en una cuenta o tarjeta. Para una visión general de esta área, puedes visitar la página de reclamaciones bancarias y de consumo.
Si necesitas reclamar al banco por cargos no autorizados, phishing, ASNEF, gastos hipotecarios o cláusulas abusivas, puedes consultar el servicio de gastos hipotecarios.
Fui víctima de phishing: qué hacer ahora mismo, paso a paso
1. Avisa al banco y trata de detener el dinero
Llama al teléfono oficial del banco, no al que aparecía en el SMS, correo o conversación. Explica que existe un fraude en curso y solicita, según el caso:
- el bloqueo temporal de la banca electrónica, las tarjetas y Bizum;
- la anulación de órdenes pendientes;
- la retirada o recall de las transferencias ya emitidas;
- que la entidad contacte con el banco receptor para intentar inmovilizar los fondos;
- el bloqueo de nuevas transferencias, altas de beneficiarios o cambios de límites;
- un número de incidencia y un justificante de la hora en que comunicaste el fraude.
La llamada urgente y la reclamación escrita cumplen funciones distintas. Llama primero para contener el daño, pero presenta también un escrito que deje constancia de los hechos y de todo lo solicitado.
2. Corta la comunicación con el estafador
No envíes más dinero para “desbloquear”, “verificar” o “recuperar” lo perdido. No facilites nuevos códigos ni apruebes notificaciones. Si quien te llama asegura ser del departamento de fraude, cuelga y contacta tú con la entidad usando su canal oficial.
No confíes en supuestos recuperadores que aparecen después del fraude y prometen rescatar el dinero a cambio de un anticipo. En muchas ocasiones se trata de una segunda estafa dirigida precisamente a víctimas recientes.
3. Protege el correo, el teléfono y las cuentas comprometidas
Desde un dispositivo seguro:
- cambia primero la contraseña del correo electrónico vinculado a tus cuentas;
- cierra las sesiones abiertas y revisa dispositivos, reglas de reenvío y direcciones de recuperación;
- cambia las contraseñas bancarias y cualquier clave reutilizada;
- activa la autenticación en dos pasos, preferiblemente mediante una aplicación o llave de seguridad cuando sea posible;
- revisa si se añadieron beneficiarios, teléfonos, dispositivos o métodos de autenticación que no reconoces;
- si sospechas un duplicado de SIM, pide a la operadora el bloqueo y un certificado o justificante de la incidencia.
Si instalaste una aplicación de control remoto, desconecta el dispositivo de la red. No vuelvas a operar con el banco desde ese equipo hasta haberlo revisado. Para importes elevados o incidentes complejos, puede ser conveniente preservar primero una copia técnica antes de restaurarlo.
4. Conserva las pruebas antes de borrar o restablecer
Guardar una captura es mejor que no guardar nada, pero en algunos casos no basta. Conserva:
- el SMS, WhatsApp, correo, anuncio o perfil desde el que comenzó el contacto;
- el correo original en formato
.eml, con sus cabeceras, si es posible; - la URL completa de la web falsa y capturas donde se vea la barra de direcciones;
- números de teléfono, registros de llamadas, audios que ya tengas y nombres usados por los interlocutores;
- el texto íntegro de los códigos SMS y de las notificaciones de confirmación;
- extractos con cada operación, su hora, importe, concepto y beneficiario;
- los avisos del banco, el número de incidencia y las respuestas recibidas;
- los datos de la aplicación instalada, sus permisos y cualquier sesión o dispositivo desconocido;
- una cronología escrita mientras recuerdas bien qué ocurrió y qué hiciste en cada momento.
No edites los archivos originales. Guarda copias y anota de dónde salió cada documento. La coherencia entre la primera llamada, la denuncia y la reclamación será importante.
5. Impugna las operaciones y denuncia los hechos
Comunicar el fraude por teléfono no siempre equivale a impugnar formalmente todos los cargos. Identifica por escrito cada operación y señala con claridad cuáles no ordenaste ni consentiste.
👉 Presenta también denuncia ante la Policía Nacional, la Guardia Civil o el cuerpo policial competente. La denuncia ayuda a investigar el delito y a documentar el fraude, pero no sustituye la reclamación al banco ni obliga por sí sola a la entidad a devolverte el dinero.
Qué es el phishing y por qué el nombre técnico no decide la reclamación
El phishing es una técnica de engaño mediante la que un delincuente suplanta a una entidad o persona de confianza para obtener datos, controlar un dispositivo o inducir una operación económica. Puede llegar por correo; por SMS, lo que suele llamarse smishing; por una llamada, conocido como vishing; por WhatsApp, redes sociales, códigos QR o anuncios falsos.
También puede combinarse con la falsificación del número que aparece en pantalla, una aplicación de acceso remoto, el duplicado de la tarjeta SIM o una llamada que continúa justo después de un SMS aparentemente bancario.
Desde el punto de vista jurídico, la etiqueta importa menos que estas preguntas:
- ¿Quién ejecutó materialmente la operación?
- ¿La víctima consintió esa operación concreta, por ese importe y para ese destinatario?
- ¿Qué información mostraba el banco al confirmar el pago?
- ¿Qué medidas de autenticación y control aplicó la entidad?
- ¿Existían señales anómalas que debieron provocar una alerta o un bloqueo?
- ¿Cuándo se avisó al banco y cómo reaccionó?
Responderlas permite separar dos escenarios que a menudo se mezclan y que no tienen la misma dificultad legal.
Operación no autorizada o transferencia hecha bajo engaño: la diferencia clave
Un tercero entró y movió el dinero sin tu consentimiento
Si el delincuente accedió a tu banca y realizó pagos, transferencias o Bizum que tú no ordenaste, estamos, en principio, ante operaciones no autorizadas. El artículo 36 del Real Decreto-ley 19/2018 exige consentimiento para considerar autorizado un pago.
Esto puede ocurrir aunque el sistema registre tus credenciales, un SMS o una autenticación reforzada. La cuestión no es solo si el sistema aceptó una clave, sino si el consentimiento procedía realmente de ti.
Tú ordenaste la transferencia porque creías una historia falsa
El escenario es diferente si fuiste tú quien introdujo el importe, seleccionó al beneficiario y confirmó la transferencia, por ejemplo porque un falso empleado del banco te aseguró que debías mover tus ahorros a una “cuenta segura”, o porque un proveedor suplantado te indicó un IBAN falso.
En estos casos, la entidad suele sostener que la orden fue autorizada. El régimen de reembolso inmediato de las operaciones no autorizadas puede no aplicarse de forma directa. Eso no significa que nunca exista reclamación, sino que hay que estudiar otras cuestiones: cómo se obtuvo el consentimiento, qué decía exactamente la pantalla de confirmación, si se suplantó al propio banco, si había alertas de riesgo, si la operación rompía por completo tu patrón habitual, si se ofreció correctamente la verificación del beneficiario y si el banco actuó con diligencia al recibir el aviso.
Entregaste un código, pero no sabías que confirmaba esa operación
👉 Este supuesto exige especial cuidado. No es lo mismo facilitar conscientemente un código que identifica una transferencia concreta de 10.000 euros a un determinado IBAN que introducirlo en una web falsa creyendo que servía para cancelar un cargo, desbloquear una cuenta o verificar tu identidad.
Hay que conservar el texto completo del SMS o de la notificación, comprobar qué datos de la operación mostraba y precisar quién tecleó el código. No conviene aceptar sin más que “dar el código” equivale siempre a autorizar la operación. Tampoco debe ocultarse ese hecho: una reclamación creíble explica con exactitud qué vio y qué entendió la víctima.
¿Tiene que devolverme el dinero el banco si fui víctima de phishing?
Cuando la operación no fue autorizada, la normativa de servicios de pago establece una protección fuerte para el usuario:
- Debes comunicarla sin demora injustificada desde que la conoces y, como límite máximo, dentro de los trece meses siguientes al adeudo. El plazo de trece meses no es una invitación a esperar.
- El banco debe devolver el importe de inmediato y, en todo caso, al final del día hábil siguiente a aquel en que detectó o recibió la notificación, salvo que tenga motivos razonables para sospechar fraude del cliente y los comunique por escrito al Banco de España.
- Si niegas haber autorizado la operación, corresponde al proveedor probar que fue autenticada, registrada y contabilizada correctamente y que no existió un fallo técnico u otra deficiencia de su servicio.
- El mero registro del uso de la tarjeta, las claves o el sistema de autenticación no demuestra necesariamente que autorizaste el pago ni que actuaste con fraude o negligencia grave.
- Es también la entidad quien debe probar el fraude o la negligencia grave que atribuya al usuario.
Estas reglas proceden, principalmente, de los artículos 43, 44 y 45 del Real Decreto-ley 19/2018. El artículo 44 obliga además a la entidad a conservar durante al menos seis años la documentación y los registros que acrediten el cumplimiento de sus obligaciones, y a facilitarlos al usuario cuando los solicite.
La devolución inicial no elimina la discusión definitiva sobre la responsabilidad. El artículo 46 prevé que el cliente soporte las pérdidas si la entidad prueba que actuó fraudulentamente o incumplió de forma deliberada o con negligencia grave sus obligaciones de protección y aviso. Pero la negligencia grave no puede presumirse solo porque el fraude tuvo éxito.
Hay dos protecciones adicionales que conviene comprobar:
- Si el proveedor no exigió autenticación reforzada, el ordenante solo debe soportar las consecuencias económicas si actuó fraudulentamente.
- Salvo fraude del cliente, las pérdidas producidas después de haber notificado la incidencia no deben recaer sobre él.
¿El banco ha rechazado tu reclamación diciendo únicamente que las operaciones fueron “correctamente autenticadas”? Esa respuesta no analiza por sí sola el consentimiento, la negligencia grave ni las posibles deficiencias del servicio. Puedes enviar la cronología, los movimientos, la denuncia y la contestación a diego@barizoasesoria.com para valorar el caso.
Tus claves y el SMS no bastan para demostrar que autorizaste el pago
Una de las respuestas más habituales de las entidades es que la operación se completó con las credenciales correctas y con un segundo factor. Esa información puede probar que el sistema autenticó una sesión u operación, pero no resuelve por sí sola quién prestó el consentimiento.
La autenticación comprueba determinados elementos de seguridad. La autorización exige que el ordenante consienta la operación. Confundir ambos conceptos desplaza indebidamente todo el riesgo al cliente.
Por eso, una reclamación bien planteada no debería limitarse a afirmar “me estafaron”. Debe pedir que el banco explique y documente:
- el método exacto de autenticación aplicado a cada operación;
- la IP, el dispositivo, el navegador, la geolocalización y los identificadores de sesión disponibles;
- las altas de dispositivos o beneficiarios y los cambios de límite previos;
- el contenido exacto de los SMS, avisos o pantallas de confirmación;
- las reglas antifraude que se activaron o no se activaron;
- las alertas generadas, su tratamiento y las razones por las que no se bloqueó la operativa;
- las llamadas y comunicaciones mantenidas con el cliente;
- las gestiones realizadas para recuperar el dinero y contactar con la entidad receptora.
No toda esa información se entrega automáticamente, pero solicitar su conservación y aportación evita que la reclamación quede reducida a una frase genérica frente a otra frase genérica del banco.
Qué cambió con la sentencia del Tribunal Supremo 571/2025
La sentencia 571/2025, de 9 de abril, de la Sala de lo Civil del Tribunal Supremo —ECLI:ES:TS:2025:1671— es una referencia central para las operaciones bancarias no autorizadas.
En aquel caso se realizaron quince transferencias en una sola noche, diez de ellas mediante Bizum, por un total cargado de 83.692,73 euros. La cuenta había presentado incidencias anteriores y el cliente había advertido al banco antes del ataque. El Tribunal Supremo confirmó la responsabilidad de la entidad por la cantidad que no se había recuperado.
La importancia de la sentencia no está en asumir que todos los casos de phishing se ganan, sino en los criterios que fija:
- La responsabilidad del proveedor ante operaciones no autorizadas tiene carácter cuasi objetivo.
- El uso de las claves del cliente y de un código SMS no basta necesariamente para demostrar su consentimiento.
- Una “deficiencia del servicio” no es solo un error informático: puede incluir una falta de diligencia o mala práctica bancaria.
- Las buenas prácticas bancarias incluyen medidas orientadas a detectar indicios de operativa anómala y generar alertas o bloqueos cuando proceda.
- Para valorar la anomalía son relevantes la repetición de transferencias, el horario, los importes, los destinatarios y el historial de uso de la cuenta.
- Que un tercero haya conseguido las credenciales no prueba por sí solo una negligencia del cliente y, menos aún, una negligencia grave.
La sentencia es especialmente útil cuando un tercero ejecutó las operaciones y existían señales objetivas que el banco pudo detectar. No debe presentarse como una garantía automática para una transferencia que el propio cliente ordenó conscientemente a un beneficiario, aunque lo hiciera engañado. La calificación jurídica depende de los hechos.
Qué es negligencia grave en un caso de phishing
👉 La ley no define la negligencia grave como cualquier descuido. Es una conducta cualificada, más seria que un error ordinario, y debe probarla la entidad.
Al analizarla pueden ser relevantes, entre otros factores:
- la sofisticación y verosimilitud del engaño;
- si el mensaje, llamada o web suplantaba con precisión a la entidad;
- qué información se mostraba al confirmar la operación;
- si existió una advertencia clara, específica y comprensible, o solo un aviso genérico;
- si la víctima conocía el importe y el verdadero destinatario;
- si se entregó el control remoto del dispositivo y en qué circunstancias;
- la experiencia y circunstancias personales del usuario;
- el tiempo transcurrido hasta avisar al banco;
- la existencia de señales anómalas y la reacción de los sistemas de la entidad.
Ser víctima de un engaño no equivale automáticamente a actuar con negligencia grave. Al mismo tiempo, no conviene responder con fórmulas absolutas: un aviso de “beneficiario no coincide” ignorado conscientemente, una confirmación que identificaba con claridad el pago o una demora injustificada pueden complicar la reclamación. Hay que valorar el conjunto de la prueba.
Verificación del beneficiario: una prueba nueva y relevante desde octubre de 2025
Desde el 9 de octubre de 2025, los proveedores de la zona euro deben ofrecer gratuitamente la verificación del beneficiario en las transferencias SEPA ordinarias e inmediatas. Antes de autorizar el pago, el sistema compara el nombre indicado con el titular asociado al IBAN y comunica un resultado como coincidencia, coincidencia aproximada, no coincidencia u otro.
👉 Esta comprobación no evita todos los fraudes y no garantiza por sí sola una devolución. Sin embargo, en una transferencia realizada en 2026 conviene guardar o solicitar:
- el resultado que mostró la verificación;
- el nombre introducido y el titular asociado al IBAN;
- la advertencia exacta que apareció y la decisión posterior;
- la prueba de si el servicio se ofreció o falló.
Si el banco no ofreció la comprobación cuando era exigible, la realizó incorrectamente o no puede acreditar qué información mostró, ese hecho puede ser relevante si guarda relación causal con el perjuicio. En sentido contrario, continuar tras una advertencia clara de “no coincidencia” puede dificultar el caso. La verificación debe analizarse junto al resto de las medidas de seguridad, no como una regla automática a favor de una u otra parte.
Cómo reclamar al banco por phishing
Paso 1. Notifica el fraude de inmediato
Comunica la incidencia por un canal oficial y pide un justificante. Identifica las operaciones una a una. Si no las hiciste, utiliza una expresión inequívoca: “Niego haber ordenado o consentido estas operaciones y las impugno como no autorizadas”.
Si tú realizaste la transferencia bajo engaño, no afirmes algo que los registros puedan desmentir. Explica que la orden fue inducida mediante suplantación y detalla la información falsa que recibiste, lo que mostraba la confirmación y las medidas de seguridad que fallaron o deben investigarse.
Paso 2. Presenta una reclamación escrita al Servicio de Atención al Cliente
El escrito debe enviarse al Servicio de Atención al Cliente o al Defensor del Cliente de la entidad por un medio que permita acreditar contenido, fecha y recepción. No te limites al formulario de “operación no reconocida” si no permite explicar el caso.
Incluye:
- Tus datos y los de la cuenta afectada.
- Una cronología breve, con fechas y horas.
- La relación de operaciones, importes y beneficiarios.
- La indicación expresa de cuáles no autorizaste.
- La fecha y hora del primer aviso al banco.
- La petición de reintegro y restauración de la cuenta, cuando se trate de operaciones no autorizadas.
- La solicitud de retirada o recuperación de fondos y de contacto con los bancos receptores.
- La petición de conservación y entrega de los registros de autenticación, sesiones, dispositivos, alertas y comunicaciones.
- Las anomalías concretas: importes, horario, repetición, nuevos beneficiarios o ruptura del patrón habitual.
- La denuncia y las demás pruebas disponibles.
- La petición de una respuesta motivada que se pronuncie sobre el consentimiento, la carga de la prueba y las deficiencias del servicio, no solo sobre la autenticación.
Puedes usar como núcleo de la reclamación, adaptándolo a hechos verdaderos, el siguiente texto:
Impugno como no autorizadas las operaciones relacionadas en este escrito, pues no las ordené ni presté mi consentimiento para su ejecución. Solicito su reintegro y la restitución de la cuenta conforme a los artículos 43, 44 y 45 del Real Decreto-ley 19/2018. Solicito asimismo la conservación y entrega de los registros que permitan determinar el método de autenticación, los dispositivos y sesiones utilizados, las alertas antifraude generadas, los cambios de límites o beneficiarios y las medidas adoptadas tras mi aviso. El mero registro del uso del instrumento de pago no acredita necesariamente la autorización ni una actuación fraudulenta o gravemente negligente del usuario.
No utilices ese párrafo para una transferencia que tú mismo ordenaste. En ese supuesto la reclamación debe describir el engaño y fundamentar las posibles deficiencias de información, verificación, seguridad, detección y reacción de la entidad.
Paso 3. Espera la respuesta legal, no indefinidamente
En reclamaciones relacionadas con servicios de pago, la entidad dispone de quince días hábiles para responder. Si la respuesta es insatisfactoria o no llega en ese plazo, puedes acudir al Banco de España.
No confundas este plazo de respuesta con el máximo de trece meses para notificar operaciones no autorizadas ni con los plazos de prescripción de una acción judicial. Son cuestiones distintas.
Paso 4. Reclama ante el Banco de España
La reclamación ante el Banco de España exige haber acudido primero al servicio de atención de la entidad. Debes acompañar el justificante de ese trámite y la documentación que acredite los hechos.
Para consumidores, el Banco de España indica que la reclamación debe presentarse dentro del año siguiente a la reclamación previa al banco. También puede inadmitirla si han pasado más de cinco años desde los hechos sin que se haya reclamado previamente a la entidad.
Su informe no es vinculante: no puede obligar al banco a pagar. Aun así, puede provocar una rectificación voluntaria y aportar un criterio relevante si después es necesario acudir a los tribunales.
Paso 5. Valora la reclamación judicial
Cuando el banco rechaza la devolución, el siguiente paso puede ser una demanda civil. Desde la entrada en vigor de la Ley Orgánica 1/2025, el acceso a la vía civil exige con carácter general acreditar un intento previo de solución extrajudicial. Para las acciones individuales de consumidores, su disposición adicional séptima permite cumplir este requisito mediante la reclamación previa a la empresa contratada si no responde en el plazo aplicable o si la contestación no es satisfactoria. También puede cumplirse mediante la resolución de una reclamación ante el Banco de España.
Por eso, la reclamación inicial no debería improvisarse. Debe poder acreditar qué se pidió, qué hechos se comunicaron, cuándo la recibió el banco y cuál fue su respuesta. Una mala descripción inicial puede generar contradicciones; una reclamación clara puede servir como base probatoria y procesal.
Qué pruebas pueden decidir una reclamación por phishing
Una buena reclamación no se mide por el número de capturas, sino por su capacidad para reconstruir el fraude y comparar la conducta de la víctima con la del banco.
Pruebas del engaño
- mensaje o correo original y sus datos técnicos;
- URL, dominio, anuncio o perfil utilizado;
- conversación completa, no solo frases sueltas;
- registro de llamadas y, si existen, audios;
- instrucciones que dio el suplantador;
- razón por la que el mensaje parecía auténtico.
Pruebas de las operaciones
- extracto completo y justificantes individuales;
- importe, hora, concepto, canal y beneficiario;
- altas de destinatarios, cambios de límite o nuevos dispositivos;
- SMS y notificaciones de autorización con su texto íntegro;
- comprobación del nombre del beneficiario en transferencias realizadas desde octubre de 2025.
Pruebas de la reacción
- hora exacta del aviso al banco y número de incidencia;
- justificante de bloqueo de tarjetas, banca o SIM;
- reclamación al Servicio de Atención al Cliente y acuse de recibo;
- contestaciones del banco;
- denuncia y ampliaciones posteriores;
- gestiones de recuperación y respuesta de la entidad receptora.
Información que debe pedirse al banco
- registros de sesión, IP, dispositivo y geolocalización disponibles;
- método de autenticación aplicado a cada operación;
- texto de las pantallas, SMS y notificaciones;
- alertas y reglas antifraude activadas;
- grabaciones de llamadas y anotaciones de las incidencias;
- actuaciones realizadas tras recibir el aviso;
- motivo por el que una operativa anómala no fue detenida.
En asuntos de cuantía relevante puede ser útil un informe pericial informático. No siempre es necesario, pero debe valorarse antes de eliminar el dispositivo o perder datos técnicos.
Dónde denunciar el phishing y para qué sirve cada organismo
👉 Policía Nacional o Guardia Civil
Investigan el posible delito. Aporta la cronología, los movimientos, los mensajes y todos los identificadores disponibles. La Guardia Civil dispone de un procedimiento telemático para determinadas estafas y cargos fraudulentos cometidos por medios informáticos; no todos los supuestos pueden tramitarse en línea, por ejemplo cuando concurre alguna de las exclusiones que indica su sede.
👉 INCIBE, teléfono 017
El 017 ofrece ayuda nacional, gratuita y confidencial sobre ciberseguridad. Puede orientarte para proteger cuentas y dispositivos, pero no sustituye a la policía, no resuelve la reclamación bancaria y no puede ordenar un reembolso.
👉 Banco de España
Examina reclamaciones frente a entidades supervisadas desde la perspectiva de la normativa de transparencia y las buenas prácticas bancarias. Exige reclamación previa al banco y emite un informe no vinculante. No investiga penalmente al estafador.
Cada vía tiene una función distinta. En un fraude con pérdida económica suelen ser necesarias, como mínimo, la comunicación urgente al banco, la reclamación formal y la denuncia.
Actualización jurídica de 2026: el reembolso inmediato sigue en debate europeo
El 5 de marzo de 2026, el abogado general del Tribunal de Justicia de la Unión Europea presentó sus conclusiones en el asunto C-70/25, Tukowiecka. Propuso que el banco no pueda negarse a efectuar el reembolso inmediato de una operación no autorizada alegando ya en ese momento negligencia grave del cliente; según ese criterio, la entidad tendría que reembolsar primero y reclamar después si demuestra los presupuestos de responsabilidad del usuario.
Estas conclusiones no son una sentencia y no vinculan al Tribunal de Justicia. A fecha de revisión de este artículo, no deben citarse como doctrina definitivamente resuelta. La reclamación puede mencionarlas como evolución relevante, pero debe apoyarse ante todo en el Real Decreto-ley 19/2018 y en la jurisprudencia aplicable al caso.
Cómo protegerte después de un phishing
Una vez contenida la incidencia, reduce el riesgo de repetición:
- entra al banco desde su aplicación o escribiendo la dirección, nunca desde un enlace recibido;
- lee el texto completo de cada código y comprueba importe y destinatario antes de confirmar;
- no facilites códigos a quien te llama, aunque en pantalla aparezca el número del banco;
- no instales aplicaciones de control remoto por indicación de un supuesto soporte;
- utiliza contraseñas únicas y protege especialmente el correo electrónico;
- activa alertas de movimientos y límites de transferencia razonables;
- revisa periódicamente dispositivos y beneficiarios vinculados;
- ante una transferencia, atiende al resultado de la verificación del beneficiario;
- pide a tu operadora medidas adicionales contra duplicados de SIM si las ofrece.
Ninguna medida aislada es infalible. La mejor protección combina hábitos seguros, alertas tempranas y una reacción rápida.
Cuándo conviene que un abogado revise el caso
Una revisión jurídica resulta especialmente útil cuando:
- el banco ha rechazado la devolución con una respuesta genérica;
- se usaron tus claves o un SMS y la entidad lo considera prueba suficiente;
- hubo varias operaciones, nuevos beneficiarios o movimientos fuera de tu patrón;
- existió duplicado de SIM, control remoto o alta de un dispositivo;
- tú realizaste una transferencia bajo la suplantación del banco o de un proveedor;
- no se mostró correctamente la verificación del beneficiario;
- el fraude incluye un préstamo, una tarjeta o una deuda contratada a tu nombre;
- la cuantía justifica estudiar una reclamación judicial.
Para una primera valoración son especialmente útiles cuatro documentos: una cronología de una página, el extracto con las operaciones, la reclamación presentada y la respuesta del banco. A partir de ahí pueden analizarse el consentimiento, la autenticación, las alertas, la prueba de la supuesta negligencia grave y la vía más adecuada.
Si has perdido dinero por phishing, no necesitas saber todavía qué artículo invocar. Sí necesitas conservar la prueba y no dejar pasar el tiempo. Puedes escribir a Diego Simal y adjuntar la cronología, los movimientos y la respuesta del banco para solicitar una valoración del caso.
Preguntas frecuentes sobre phishing y reclamaciones bancarias
No en todos los supuestos. La protección más clara se aplica cuando las operaciones no fueron autorizadas por el cliente. Si el cliente ordenó personalmente una transferencia bajo engaño, el análisis es más complejo. Incluso en operaciones no autorizadas, la entidad puede discutir la responsabilidad si prueba fraude o un incumplimiento deliberado o gravemente negligente del usuario.
Son indicios relevantes que tu contraseña deje de funcionar, aparezcan sesiones o dispositivos desconocidos, recibas códigos que no pediste, cambien tus datos de contacto, pierdas la cobertura móvil sin motivo o veas operaciones que no reconoces. Comprueba tus cuentas desde la aplicación o web oficial, no desde el enlace recibido. Aunque todavía no falte dinero, protege las credenciales y comunica al banco cualquier exposición de datos bancarios.
Cierra la página, no descargues archivos y revisa el dispositivo. Si no introdujiste datos, no instalaste nada y no iniciaste sesión, el riesgo puede ser menor. Aun así, vigila tus cuentas y cambia las claves si existe la posibilidad de que el navegador las rellenase o de que se descargara un archivo.
No necesariamente. Hay que comprobar qué operación identificaba el mensaje, qué información mostraba, quién introdujo el código y qué creía estar confirmando la víctima. El Tribunal Supremo ha declarado que el uso de claves y SMS no demuestra por sí solo el consentimiento cuando el cliente niega haber autorizado la operación.
Sí puedes reclamar, pero no debe presentarse de forma idéntica a una operación ejecutada por un tercero. Habrá que analizar el engaño, la información mostrada, la verificación del beneficiario, las alertas, la anomalía de la operación y la actuación del banco al pedir la recuperación de fondos. No existe una devolución automática por el solo hecho de haber sido estafado.
Debes hacerlo sin demora injustificada en cuanto la conozcas y, en todo caso, dentro de los trece meses desde el adeudo, salvo la excepción legal relacionada con la falta de información sobre la operación. Esperar puede perjudicar la recuperación del dinero y la valoración de tu diligencia.
Cuando la reclamación se refiere a un servicio de pago, el plazo indicado por el Banco de España es de quince días hábiles. Si no responde o la contestación no es satisfactoria, puede abrirse la vía ante el Banco de España.
No. La denuncia documenta los hechos y activa la vía penal, pero la devolución debe reclamarse ante la entidad y, si procede, por la vía supervisora o judicial. Son procedimientos con objetivos distintos.
No. Sus informes no son vinculantes. Pueden favorecer una rectificación y tener valor como criterio de autoridad, pero la entidad no queda jurídicamente obligada a devolver el importe por el solo informe.
Sí. Si un tercero emitió el Bizum sin tu consentimiento, impúgnalo como operación no autorizada e identifica cada envío. Si tú lo enviaste porque te engañaron, la dificultad es similar a la de una transferencia ordenada por la víctima y requiere un análisis diferente.
No. El límite de hasta 50 euros del artículo 46 se refiere a determinadas pérdidas derivadas del uso de un instrumento extraviado, sustraído o apropiado indebidamente y contiene excepciones. No es una franquicia automática que el banco pueda aplicar a cualquier phishing.
Comunícalo de inmediato a la entidad, niega la contratación, pide copia de toda la documentación y de los registros de identificación, y denuncia la suplantación. No existe un mecanismo para “bloquear preventivamente tus datos en ASNEF”. Si aparece una deuda fraudulenta o una inclusión en un fichero, habrá que impugnar la deuda y solicitar la rectificación o supresión de los datos. Puedes ampliar información en la guía sobre cómo saber si estás en ASNEF y solicitar la baja.
Primero corta la conexión y protege tus cuentas desde otro dispositivo. Antes de restaurar, guarda las pruebas. Si la cuantía es importante o puede ser necesario un informe pericial, consulta cómo preservar una copia técnica. Después, revisa o restaura el equipo y cambia las credenciales comprometidas.
Conclusión
Después de un phishing, las primeras horas importan, pero también importa cómo se plantea la reclamación. Bloquear la cuenta y denunciar es necesario; no siempre es suficiente. Hay que determinar quién ejecutó cada operación, si existió consentimiento, qué sistema de seguridad se utilizó, qué señales recibió el banco y cómo respondió.
Si las operaciones no fueron autorizadas, la ley no permite resolver el caso con la simple frase “se usaron sus claves”. La entidad soporta una carga probatoria concreta y debe explicar la ausencia de fallos o deficiencias del servicio y, si la alega, probar la negligencia grave.
Cada fraude deja una secuencia distinta. Reconstruirla con documentos y reclamar sin contradicciones es la mejor forma de proteger tus derechos y decidir si conviene acudir al Banco de España o a los tribunales.
Fuentes jurídicas y oficiales consultadas
- Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago, especialmente artículos 36 y 41 a 46.
- Tribunal Supremo, Sala de lo Civil, sentencia 571/2025, de 9 de abril, ECLI:ES:TS:2025:1671, ID CENDOJ 28079110012025100563. Ficha oficial del Instituto Galego do Consumo e da Competencia.
- Ley Orgánica 1/2025, de 2 de enero, de medidas en materia de eficiencia del Servicio Público de Justicia, en particular su disposición adicional séptima sobre litigios de consumo.
- Reglamento (UE) 2024/886 sobre transferencias inmediatas en euros y explicación del Banco Central Europeo sobre la verificación del beneficiario.
- Banco de España: cómo presentar una reclamación y trámite electrónico oficial.
- Banco de España: carácter no vinculante de sus informes.
- Guardia Civil: denuncia telemática de estafas y cargos fraudulentos por medios informáticos.
- INCIBE: servicio nacional de ayuda en ciberseguridad 017.
- Tribunal de Justicia de la Unión Europea, asunto C-70/25, Tukowiecka: conclusiones del abogado general de 5 de marzo de 2026. Se trata de conclusiones, no de una sentencia.

Artículo escrito por...