Respuesta rápida
No compartas contraseñas, códigos de verificación, códigos de respaldo, enlaces de recuperación, PIN, claves de firma ni control remoto con alguien que te contacta por sorpresa. Los documentos y datos de tarjeta solo deben facilitarse en un trámite que tú inicias, por el canal oficial y limitando lo innecesario.
Qué necesitas
- Saber quién solicita el dato y desde qué canal
- Conocer la finalidad exacta y si existe una alternativa menos invasiva
- Poder verificar la solicitud fuera del mensaje o llamada
Antes de empezar
La regla no es «no dar nunca ningún dato»: muchos trámites legítimos necesitan identificación. La regla es no entregar secretos ni documentación completa por sorpresa, sin verificar y sin limitar su uso.
Secretos que nadie necesita conocer
Contraseñas
El soporte puede ayudarte a restablecer una contraseña, pero no necesita saber la actual. No la dictes, no la envíes y no la escribas en una página abierta desde un mensaje inesperado.
Códigos de verificación y aprobación
Un código recibido por SMS, aplicación o correo suele confirmar un inicio de sesión, cambio o pago. Si alguien te lo pide, probablemente está intentando completar esa acción en otro dispositivo.
Lee el mensaje que acompaña al código: muchos indican expresamente que no se comparta.
Códigos de respaldo, claves de recuperación y enlaces privados
Están diseñados para entrar cuando el método normal no funciona. Quien los obtiene puede saltarse parte de la protección. Guárdalos como una llave física y no los publiques en foros ni capturas.
PIN, clave de firma y frase semilla
- El PIN de tarjeta o banca no se entrega por teléfono.
- La clave de firma autoriza operaciones; no sirve para «cancelarlas» en una llamada.
- La frase semilla de una cartera de criptomonedas permite controlar los fondos. Ningún soporte necesita conocerla.
Datos que solo se comparten dentro de un trámite verificado
Tarjeta bancaria
El número, caducidad y CVV pueden ser necesarios en una compra que tú inicias. Eso no significa que debas dictarlos a alguien que llama, enviarlos en una foto o introducirlos en un enlace recibido.
Nunca compartas códigos de autorización ni el PIN.
DNI y otros documentos
Algunos bancos, administraciones, operadores y servicios regulados necesitan identificarte. Antes de entregar una copia:
- verifica la entidad y el dominio;
- entiende la finalidad;
- comprueba qué caras y campos necesita;
- usa el canal oficial;
- limita datos o añade marca de agua cuando sea compatible con el trámite;
- conserva justificante de entrega.
No existe una regla segura de «manda una foto por WhatsApp y luego ya vemos».
Dirección, ubicación y datos familiares
No publiques de forma abierta:
- ubicación en tiempo real;
- domicilio y rutinas;
- documentos de menores;
- billetes o tarjetas con códigos visibles;
- conversaciones privadas;
- información que permita responder preguntas de recuperación.
Acceso remoto y pantalla compartida
Una herramienta de acceso remoto puede ser legítima, pero concede mucho poder. Úsala solo si:
- tú solicitaste la ayuda;
- verificaste el soporte;
- entiendes qué herramienta instalas;
- puedes finalizar la sesión;
- no muestras banca, correo, documentos ni gestor de contraseñas.
Si una persona te llama por sorpresa afirmando que tu equipo tiene virus, no instales nada. Cuelga y comprueba por un canal oficial.
Tres preguntas antes de compartir
- ¿He iniciado yo esta gestión?
- ¿Puedo verificar al destinatario fuera de este mensaje?
- ¿Necesita realmente este dato completo?
Si una respuesta es no, detente. La persona legítima podrá explicarte otro procedimiento; el estafador intentará que no tengas tiempo.
Qué debería ocurrir
Sabrás distinguir entre un secreto que nadie necesita, un dato sensible que exige un canal oficial y una información que puede compartirse de forma limitada.
Si no ves lo mismo
Bancos, administraciones y plataformas pueden usar procesos distintos. Verifica la solicitud entrando tú en la sede, app o web oficial.
Si sigue sin funcionar
Me dicen que necesitan el código para cancelar un fraude
Comprueba si tú iniciaste un acceso u operación.
No lo compartas. Cuelga y contacta con la entidad por un número oficial.
Un trámite pide el DNI
Verifica entidad, finalidad, canal, campos necesarios y política de conservación.
Limita o marca la copia cuando el procedimiento lo admita y no la envíes por chat informal.
El técnico necesita ver la pantalla
Confirma que tú solicitaste la asistencia y que el canal es oficial.
Cierra banca, correo y contraseñas; supervisa la sesión y retira la herramienta al terminar.
La persona conoce datos privados sobre mí
Recuerda que pueden proceder de filtraciones o redes sociales.
No uses ese conocimiento como prueba de identidad.
Cuidado con esto
Nete te lo resume
Hay datos que sirven para identificarte y datos que sirven para convertirse en ti. Los segundos no se prestan, ni aunque la voz al teléfono lleve corbata imaginaria.
Casos reales y ejemplos resueltos
Historias resumidas para reconocer el problema, entender la causa y ver qué solución funcionó.
Una llamada de falso soporte pedía instalar acceso remoto
Una llamada inesperada afirmaba que el ordenador estaba infectado y pedía instalar una herramienta para que un supuesto técnico pudiera repararlo.
La persona cortó la llamada antes de conceder acceso.
Suplantación de soporte técnico mediante vishing.
No instalar nada, bloquear el número y verificar por canales oficiales. Si ya se concedió acceso, desconectar la red, retirar la herramienta, analizar el equipo y contactar con el banco si se mostraron datos financieros.
El acceso se evitó al detener la llamada. Es un ejemplo práctico, no un hilo individual con seguimiento.
Una empresa tecnológica no llama por sorpresa para detectar un virus y pedir control remoto inmediato.
Un teléfono falso de una aerolínea apareció en el buscador y acabó en un pago de 510 euros
Una viajera buscó el teléfono de una aerolínea, llamó a un número que parecía español y siguió las instrucciones de un falso agente que le hizo instalar acceso remoto, enviar el DNI y autorizar un pago.
Cortó la comunicación, desinstaló la aplicación y pidió ayuda después de comprobar el cargo.
El número encontrado no pertenecía a la compañía aérea; los estafadores habían suplantado su atención al cliente.
Contactar con banco, analizar el dispositivo, conservar pruebas, denunciar, reclamar el cargo y vigilar posibles usos del DNI.
INCIBE detalló las medidas reactivas; la publicación no confirma si se recuperó el dinero.
El primer teléfono que aparece en un buscador no es necesariamente oficial. Los contactos deben obtenerse de la web o aplicación legítima.
Preguntas frecuentes
Respuestas directas y una solución concreta para las dudas que suelen aparecer después.
¿El soporte puede pedirme un código de verificación?
Un código de inicio de sesión o recuperación es para ti. No debes dictarlo ni reenviarlo a una persona que te contacta por sorpresa.
Corta la comunicación y abre una solicitud desde la web o aplicación oficial.
¿Nunca debo enviar una foto del DNI?
Hay trámites legítimos que requieren identificación, pero debes comprobar quién la pide, por qué, qué partes necesita y cómo la protegerá.
Usa el canal oficial, limita datos innecesarios y añade una marca de agua con finalidad, destinatario y fecha cuando el trámite lo permita.
¿Es seguro dejar que alguien controle mi ordenador a distancia?
Solo en una asistencia que tú hayas iniciado y cuya identidad puedas verificar. Una llamada inesperada no es una prueba válida.
No abras banca, correo ni contraseñas durante la sesión. Finaliza el acceso, desinstala la herramienta si no la necesitas y revisa el equipo.
¿Qué datos de la tarjeta no debo dar por teléfono o mensaje?
No compartas PIN, códigos recibidos por SMS, claves de firma ni fotografías completas. El CVV y el número completo solo deben usarse en pagos que tú inicias en un canal fiable.
Ante una llamada o mensaje, cuelga y contacta con el banco mediante su app, tarjeta o web oficial.
¿Una empresa puede pedirme datos por correo electrónico?
Puede enviarte avisos, pero no deberías entregar contraseñas, códigos, PIN o datos bancarios completos desde un correo inesperado.
Abre tú la aplicación o escribe la dirección oficial. Consulta allí la notificación o llama a un número obtenido de la web oficial.
¿Te ha funcionado?
No escribas contraseñas, códigos, teléfonos ni otros datos personales.
Fuentes y revisión
- INCIBE — 7 datos que nunca debes compartir en Internet — Riesgos de publicar documentos, ubicación, datos de contacto, conversaciones y contenido personal sin control.
- Apple — Reconocer y evitar phishing, soporte falso y otras estafas — Señales de ingeniería social, verificación independiente y prohibición de compartir contraseñas o códigos de verificación.
- INCIBE — Llamadas fraudulentas del supuesto soporte técnico — Riesgo de instalar herramientas de acceso remoto por una llamada inesperada y pasos reactivos para recuperar el control.
- INCIBE — Phishing — Señales habituales de phishing y medidas posteriores si se facilitaron credenciales, datos bancarios o se descargó contenido.
Próxima revisión prevista: 2026-11-05