Resumen rápido
- Una filtración de datos ocurre cuando una empresa que tiene información tuya pierde el control de ella — a través de un atacante, una mala configuración o alguien desde dentro. Algunas son pequeñas; otras afectan a cientos de millones de personas.
- El primer paso es averiguar qué fue realmente expuesto. No todas las filtraciones son iguales: una dirección de correo filtrada es molesta; una contraseña filtrada es urgente; un documento de identidad filtrado es un camino largo.
- Cuanto más grande es la filtración, más aparece después como phishing personalizado con detalles de tu vida pasada — porque los atacantes compran y combinan bases de datos robadas.
- Puedes verificar gratuitamente si tu correo o número de teléfono aparece en filtraciones conocidas usando servicios fiables. Hazlo una vez ahora, luego una vez al año.
- Si se filtró una pieza crítica de información de identidad (número de pasaporte, número de documento nacional, datos bancarios completos), esto ya no es solo una respuesta a una "filtración de datos" — se acerca a la prevención del robo de identidad. Actúa más rápido y documenta todo.
Qué es
Una filtración de datos ocurre cuando información sobre personas — normalmente clientes, empleados, miembros o pacientes — sale del control de la organización que debía protegerla. Las causas son más mundanas que dramáticas:
- Un atacante explota una vulnerabilidad en el sitio web de la empresa o en uno de sus proveedores.
- Un empleado hace clic en un correo de phishing y el atacante usa sus credenciales para descargar una base de datos de clientes.
- Un almacenamiento en la nube quedó expuesto a internet por error.
- Se perdió una cinta de respaldo, robaron un portátil, se olvidó un USB en el tren.
- Un empleado descontento se llevó la base de datos al irse.
- Un proveedor externo (el procesador de pagos, la plataforma de marketing, el servicio de análisis) fue hackeado y se llevó los datos de la empresa con él.
Lo que queda expuesto varía enormemente. Categorías comunes:
- Solo una dirección de correo — molesto pero de bajo riesgo por sí solo.
- Correo más contraseña (a menudo "hasheada" pero a veces en texto plano) — riesgo alto, especialmente si has reutilizado esa contraseña en otros sitios.
- Correo, contraseña, nombre, fecha de nacimiento, dirección, número de teléfono — riesgo significativo; este es el conjunto de datos que impulsa phishing muy convincentes durante años.
- Datos financieros — números de tarjeta, números de cuenta bancaria — normalmente provocan la reposición de la tarjeta.
- Documentos de identidad — pasaporte, documento nacional de identidad, carnet de conducir — riesgo de robo de identidad a largo plazo.
- Categorías sensibles — salud, orientación sexual, religión, opiniones políticas, datos biométricos — bajo el RGPD tienen protecciones adicionales y requisitos de notificación.
Cómo te enteras
Algunas formas comunes:
- La empresa te envía un correo. "Le escribimos para informarle de un incidente que podría haber afectado su información." Léelo con cuidado; no hagas clic en los enlaces; verifica qué fue expuesto con el comunicado de prensa oficial de la empresa.
- Un titular de noticias nombra a una empresa que has usado. Busca el nombre de la empresa más "filtración de datos" y lee al menos dos fuentes independientes.
- Una autoridad reguladora publica un aviso. En la UE, las grandes filtraciones se notifican a las autoridades de protección de datos y suelen hacerse públicas.
- Un servicio gratuito de monitoreo te alerta. Have I Been Pwned (haveibeenpwned.com) es el más reputado — te permite verificar cualquier dirección de correo en filtraciones públicas conocidas, y puedes suscribirte para recibir notificaciones gratuitas.
- Un gestor de contraseñas detecta credenciales reutilizadas o comprometidas.
- Llega una oleada de phishing personalizado — correos que conocen tu antigua dirección, el nombre de tu perro, la empresa para la que trabajabas en 2017. Son datos robados que se ponen en práctica.
Qué hacer
Paso 1 — confirma qué fue expuesto.
Lee atentamente la comunicación oficial de la empresa. En la mayoría de los países están obligados a decirte las categorías de información afectada. ¿Fue solo tu correo, o también una contraseña, o también una tarjeta de pago, o también tu documento de identidad? La respuesta es diferente para cada caso.
Si la comunicación es vaga — "cierta información de la cuenta" — busca reportajes independientes (periodistas de seguridad, el aviso de la autoridad nacional de protección de datos). No te fíes solo de la versión de la empresa.
Paso 2 — actúa según lo que fue realmente expuesto.
- Solo correo. Principalmente una molestia. Espera más spam y posiblemente más phishing. No es necesario hacer nada más.
- Contraseña. Cámbiala inmediatamente en el sitio afectado. Si la has reutilizado en otros sitios, cámbiala en todos. Este es el momento de adoptar un gestor de contraseñas si no tienes uno.
- Correo más contraseña. Igual que arriba, más activa la verificación en dos pasos en la cuenta afectada y en el correo si no está ya activada.
- Dirección, fecha de nacimiento, número de teléfono. Espera phishing personalizado durante meses. Sé más cauteloso de lo normal al responder mensajes que "conocen" detalles sobre ti.
- Datos de tarjeta. Llama al emisor de la tarjeta; solicita una nueva tarjeta y número. Revisa los extractos con atención durante el próximo mes.
- Datos bancarios. Notifica al banco, marca la cuenta. Vigila las pequeñas transacciones "prueba" antes de las grandes.
- Documentos de identidad. Este es ahora un escenario de prevención de robo de identidad, no solo una respuesta a una filtración. Ver Recuperación de robo de identidad; establece un bloqueo de crédito; considera reemplazar el documento si tu país lo permite.
- Datos personales sensibles (salud, orientación sexual, religión, etc.). Bajo el RGPD puede que tengas derechos específicos a reparación y compensación. Habla con tu autoridad nacional de protección de datos; puede que también tengas una reclamación contra la empresa.
Paso 3 — ejerce tus derechos.
En la UE, el Reino Unido, Suiza y muchos otros países tienes derecho a:
- Saber qué datos tiene la empresa sobre ti (solicitud de acceso del interesado).
- Eliminar datos que la empresa ya no necesita (derecho al olvido / derecho de supresión).
- Oponerte a ciertos tratamientos.
- Reclamar ante tu autoridad nacional de protección de datos.
- Solicitar compensación si has sufrido un daño.
La reclamación es gratuita, a menudo en línea, y la autoridad investigará aunque no entiendas todos los detalles técnicos.
Qué NO hacer
- No ignorar el correo de notificación porque parece marketing. Rara vez es una estafa — pero si no estás seguro, ve directamente al sitio web de la empresa en lugar de hacer clic en el enlace del correo.
- No responder a los mensajes de seguimiento que ofrecen "recuperación de datos" o "protección del crédito" que no solicitaste. A menudo son estafas oportunistas que se dirigen a las víctimas de la filtración con propuestas personalizadas.
- No aceptar la oferta de monitoreo de crédito gratuito de la empresa sin leer las condiciones — algunas exigen que renuncies al derecho a demandar.
- No cambiar la contraseña en una red Wi-Fi pública si tienes alternativa. Espera a estar en casa.
- No asumir que "solo obtuvieron la contraseña hasheada" significa que la contraseña está segura. La calidad del hash varía; algunos hashes son descifrables en horas para contraseñas débiles. Cámbiala.
- No culparte. La filtración no fue culpa tuya. Le diste tus datos a la empresa de buena fe; ellos fallaron en protegerlos.
Usar la IA para ayudarte
Analizar la notificación:
"Recibí una notificación de filtración de datos de [empresa]. A continuación está el mensaje que enviaron y los detalles sobre la filtración que encontré en las noticias. Por favor ayúdame a (a) entender qué categorías de mis datos probablemente fueron expuestos, (b) listar las acciones más prioritarias que debo tomar en las próximas 24 horas, (c) identificar las categorías de ataques de seguimiento a los que debo estar atento en los próximos tres meses, y (d) decirme si la ley de protección de datos de mi país me da derechos o recursos específicos que deba considerar.
[pega notificación + resumen de noticias]"
Redactar una solicitud de acceso a datos:
"Quiero pedirle a [empresa] una copia de todos los datos que tienen sobre mí, ejerciendo mi derecho bajo el [RGPD / UK DPA / FADP suizo / etc., según el país]. Por favor redacta una carta formal en [idioma], incluyendo la base legal, el alcance de la solicitud y un plazo razonable para la respuesta. Mantén un tono profesional y firme."
A quién llamar
- A la propia empresa, a través de su canal oficial — pero primero lee fuentes independientes para saber qué preguntar.
- A tu banco o al emisor de tu tarjeta si se expusieron datos financieros.
- A tu autoridad nacional de protección de datos para presentar una reclamación y comprobar si han publicado orientaciones para esa filtración específica.
Autoridades nacionales de protección de datos:
- España — AEPD (aepd.es); INCIBE (017) para la parte técnica.
- México — INAI (home.inai.org.mx).
- Colombia — SIC, Superintendencia de Industria y Comercio (sic.gov.co).
- Argentina — AAIP, Agencia de Acceso a la Información Pública (argentina.gob.ar/aaip).
- Chile — Consejo para la Transparencia (consejotransparencia.cl).
- Perú — Autoridad Nacional de Protección de Datos Personales (gob.pe/anpd).
Si tu país no aparece en la lista, busca "[tu país] autoridad de protección de datos".
Cuándo ir más allá de una conversación
- Una filtración involucra documentos de identidad o datos sensibles de categoría especial y vives en la UE/Reino Unido/Suiza — presenta una reclamación formal ante tu autoridad de protección de datos. La investigación es gratuita; si se ha producido un daño material, puede que tengas derecho a indemnización.
- La filtración fue en tu banco, tu aseguradora o un proveedor de salud crítico — habla con un abogado si no puedes obtener respuestas claras sobre el alcance y el calendario. Existen mecanismos de demanda colectiva para algunas filtraciones bajo diversas leyes nacionales.
- Recibes extorsión — "tenemos tus datos, páganos para borrarlos" — no pagues; denuncia a la policía; los datos ya están en circulación.
- Se expusieron datos de un menor — los datos de menores reciben protección reforzada en la mayoría de los países; notifícalo directamente al regulador. Vigila cuentas que se abran a nombre del menor mucho después de la filtración.
- Tu empleador tuvo una filtración y tus credenciales de trabajo pueden haber quedado expuestas — informa a IT de inmediato; las mismas credenciales pueden dar acceso a sistemas internos.
Fuentes y lectura adicional
- Have I Been Pwned — base de datos pública de filtraciones
- RGPD de la UE — Artículos 33, 34 (notificación de filtraciones), 82 (compensación)
- FADP suizo / nFADP — normas actuales sobre obligaciones del encargado del tratamiento
- ENISA — informes anuales sobre tendencias en filtraciones de datos
- Informes State of the Phish — vectores de phishing de seguimiento tras grandes filtraciones