¿Quién es el responsable cuando hay robo de identidad? Conceptos básicos de la ley y sugerencias para empresas establecidas en Alemania

Radar
Radar

Descubre cómo combatir el fraude con la eficacia de la red de Stripe.

Más información 
  1. Introducción
  2. Puntos clave
  3. ¿Qué es el robo de identidad?
  4. ¿Qué tipos de robo de identidad existen?
    1. ¿Cómo acceden los estafadores a la información de identidad?
  5. ¿Quién es el responsable en caso de robo de identidad?
    1. Principio: Las víctimas no son responsables
    2. Excepción: Negligencia concurrente
    3. Banca electrónica y servicios de pago
    4. Phishing y engaño intencional
    5. Pedidos y contratos fraudulentos
  6. ¿Cómo pueden las empresas establecidas en Alemania reducir el riesgo de que haya fraudes?
    1. Implementar las revisiones de identidad y la autenticación segura
    2. Identificar las actividades sospechosas
    3. Capacita a los empleados
    4. Aumentar la protección de datos y la seguridad de la tecnología de la información (TI)
    5. Establecer procesos claros respecto de lo que se debe hacer en caso de fraude
  7. ¿Qué aspectos legales deben conocer las empresas establecidas en Alemania?
  8. Cómo Stripe te puede ayudar a prevenir el fraude
  9. Preguntas frecuentes sobre el robo de identidad

El 27 % de los usuarios de Internet en Alemania han sido víctimas de delitos cibernéticos en algún momento. Algunos de los crímenes cibernéticos más comunes incluyen el fraude que afecta las compras por Internet y la banca electrónica, además del acceso no autorizado a las cuentas de Internet y ataques por pishing. Nueve de cada diez víctimas han sufrido algún tipo de daño; muchos de ellos han padecido la pérdida financiera.

Por lo general, el fraude por Internet se relaciona de forma directa al fenómeno del robo de la identidad de manera integral. En este artículo, hablaremos sobre qué es el robo de identidad, sus diferentes formas, y de quién es la responsabilidad cuando ocurre. También exploraremos de qué manera pueden las empresas disminuir efectivamente el riesgo a padecer de un fraude.

Puntos clave

  • El robo de identidad no es un acto delictivo penal propiamente dicho en Alemania, pero las acciones relacionadas con este sí pueden calificar para considerarse como diversos delitos penales.
  • Se define al robo de identidad cuando aquellos responsables del fraude utilizan la información personal de otras personas, sin su autorización y con objetivos perjudiciales o para engañar a terceros.
  • Los perpetradores usan estas identidades robadas para efectuar pagos no autorizados, celebrar contratos o apoderarse de cuentas.
  • En principio, las víctimas no son las responsables por cualquier daño provocado, siempre que no hayan actuado con negligencia.
  • Las soluciones modernas como Stripe Radar ayudan a las empresas a detectar las transacciones sospechosas de manera temprana y, por ende, a reducir los riesgos de padecer un fraude por medio de un procesamiento seguro, de la efectividad en la protección de los datos y de precauciones técnicas.

¿Qué es el robo de identidad?

El robo de identidad ocurre cuando los que actúan de manera fraudulenta usan la información personal de otra persona sin permiso, con el fin de obtener un beneficio para sí o para un tercero. En esta situación se utilizan características particulares, por ejemplo, los nombres de personas, su fecha de nacimiento, su dirección o el inicio de la sesión digital para uso fraudulento. Su objetivo es, por lo general, hacerse pasar por la persona en cuestión o llevar a cabo determinadas acciones en su nombre.

Este delito penal, en gran medida, afecta a personas del ámbito privado, cuya información personal se utiliza de forma ilegal. Las consecuencias personales se extienden desde padecer pérdidas financieras hasta tener un problema a largo plazo usando el servicio, o problemas en la verificación y rectificación de sus datos personales.

También puede verse afectadas las empresas. Esto ocurre con más frecuencia cuando aquellos que actúan de forma fraudulenta usan una identidad robada para realizar un negocio fraudulento; por ejemplo, efectuar compras o celebrar contratos a nombre de otra persona. Las empresas involucradas pueden sufrir pérdidas financieras, y también un desgaste de tiempo adicional al tener que revisar y procesar de nuevo las transacciones. El fraude puede causar un perjuicio en el prestigio de la empresa y dar lugar a una desconfianza entre los clientes y sus socios comerciales.

¿Qué tipos de robo de identidad existen?

El robo de identidad adopta diferentes formas. Los métodos varían según el contexto y el objetivo del perpetrador, y van desde el típico fraude digital hasta escenarios menos comunes y más complejos.

  • Fraude de pago: Los estafadores utilizan los datos de pago de otra persona o el inicio de sesión del servicio de pago para realizar transacciones no autorizadas.
  • Suplantación de identidad para celebrar contratos y realizar pedidos: Los estafadores se hacen pasar por otra persona para celebrar acuerdos de compra, alquiler o servicio, o para pedir productos.
  • Fraude de apropiación de cuentas (ATO): Los estafadores obtienen acceso a cuentas en línea existentes que luego utilizan sin permiso. Pueden usar estas cuentas para realizar pedidos, ver datos o comunicarse en nombre del titular de la cuenta.
  • Fraude de cuenta nueva: Los perpetradores pueden usar identidades robadas para abrir nuevas cuentas en bancos o servicios en línea. Estas cuentas se utilizan para cosas como préstamos, suscripciones u otras obligaciones financieras que se atribuyen a la persona a la que le han robado la identidad.
  • Suplantación de identidad al interactuar con organismos públicos: En casos raros, las identidades robadas se utilizan para probar la identidad de una persona ante un organismo público o para solicitar beneficios estatales.
  • Intercambio del Módulo de identidad del suscriptor (tarjeta SIM): Los estafadores toman el control del número de teléfono celular de una persona y transfieren su número a una nueva tarjeta SIM. De este modo, pueden interceptar los códigos de seguridad y obtener acceso a otras cuentas.
  • Suplantación de identidad en las redes sociales: Los estafadores copian o se apropian de los perfiles de redes sociales de las personas con el fin de compartir contenido a su nombre o engañar a otros.

¿Cómo acceden los estafadores a la información de identidad?

Para cometer un fraude de identidad, los perpetradores primero deben obtener acceso a los datos personales. Gran parte de esta información proviene de fuentes disponibles públicamente, como redes sociales o perfiles en línea. Los estafadores también pueden usar información obtenida de violaciones de datos o bases de datos pirateadas.

A menudo, sin embargo, las víctimas entregan sus datos a los propios estafadores sin darse cuenta. Las víctimas de los ataques de phishing, por ejemplo, ingresan los datos de la tarjeta de crédito, contraseñas o códigos de seguridad en sitios web falsos. Estos ataques suelen comenzar como correos electrónicos o mensajes de texto que parecen comunicaciones oficiales de bancos, proveedores de servicios de pago (PSP) o empresas conocidas. A menudo contienen un enlace que lleva a un sitio web de aspecto engañosamente auténtico que solicita a los usuarios que introduzcan sus datos.

Si fuiste víctima de robo de identidad, la Oficina Federal de Seguridad de la Información (BSI) proporciona una lista de verificación de primeros auxilios.

¿Quién es el responsable en caso de robo de identidad?

Con el fraude en línea, la pregunta principal para las empresas y los minoristas en Alemania, así como para los particulares, es quién es responsable en caso de robo de identidad. La respuesta depende de las particularidades de cada caso. Principalmente, se trata de qué deberes de cuidado se han incumplido.

Principio: Las víctimas no son responsables

En principio, las víctimas de robo de identidad no son personalmente responsables de los daños causados por el uso de su identidad robada. Esto se debe a que, legalmente hablando, la responsabilidad recae en las personas que utilizan esta identidad de forma ilícita para celebrar contratos, realizar pagos o llevar a cabo otras acciones. En consecuencia, una víctima de robo de identidad no es parte de ninguna obligación contractual contraída con el uso de su identidad.

Excepción: Negligencia concurrente

Este principio no se aplica si la propia mala conducta de la víctima contribuyó al robo de su identidad. Cualquier persona que sea imprudente con los datos confidenciales o que no respete las medidas de seguridad básicas puede, en algunos casos, asumir al menos una responsabilidad parcial. El factor decisivo es siempre si se ha incumplido un deber de cuidado.

Banca electrónica y servicios de pago

En la banca electrónica, los usuarios tienen una gran responsabilidad a la hora de mantener a salvo sus datos de inicio de sesión y sus procesos de seguridad. En muchos casos, los bancos compensarán cualquier pérdida sufrida como resultado de pagos no autorizados. Sin embargo, también podría aplicarse un deducible. La ley suele limitar este deducible a €50 si el instrumento de pago se pierde o se usa indebidamente, y las pérdidas no se pudieron evitar a tiempo. En ciertos casos, se podría eximir del pago de este deducible en su totalidad, por ejemplo, si el usuario no hubiera podido detectar la pérdida o si el propio banco fuera responsable de ella.

Sin embargo, no existe límite de responsabilidad si una persona actuó con intención fraudulenta o negligencia grave. La negligencia grave incluye compartir los datos de inicio de sesión o no almacenarlos de forma segura. La sección 675v, párrafo 3 del Código Civil Alemán (BGB) estipula que el usuario puede ser responsable personalmente de las pérdidas en tales casos.

Por lo general, los clientes no son responsables de las pérdidas en las que incurran si los bancos o los proveedores de servicios de pago (PSP) no emplean la Autenticación reforzada de clientes (SCA) exigida por ley. Tampoco están obligados a compensar las pérdidas que se produzcan después de denunciar el robo o la pérdida de su tarjeta, siempre que lo hayan hecho con la suficiente rapidez.

Phishing y engaño intencional

A los ojos de la ley, introducir datos confidenciales de forma activa en sitios web falsos o en mensajes fraudulentos se puede considerar un acto de negligencia grave. En tales casos, la víctima podría ser al menos parcialmente responsable de las pérdidas sufridas.

Sin embargo, la evaluación legal del phishing siempre depende de los detalles de cada caso. En particular, los tribunales tienen en cuenta lo profesional que fue el aspecto de la estafa y si hubo señales de advertencia claras para la víctima. Las estafas modernas suelen utilizar canales de comunicación engañosamente auténticos y conocen muchos detalles sobre sus víctimas, lo que da la impresión de que actúan legítimamente en nombre de un banco, organismo público u otro organismo de confianza.

Las últimas decisiones judiciales ilustran que el simple hecho de que un ataque de phishing tenga éxito no significa que se pueda concluir automáticamente que la víctima actuó con negligencia grave. Más bien, se debe evaluar en cada caso si también habría sido difícil para el usuario diligente promedio detectar la estafa. A medida que los ataques cibernéticos se vuelven cada vez más profesionales, estos puntos de referencia diferenciados cobran mayor importancia con respecto a quién es responsable y si las víctimas pueden reclamar daños y perjuicios.

Pedidos y contratos fraudulentos

Una persona cuya identidad se utiliza para pedir productos o celebrar contratos sin su participación no suele ser responsable de los daños y perjuicios derivados. Las facturas, las cartas de reclamación de pagos o las cartas de cobro no se deben pagar, siempre que se pueda demostrar claramente que se ha producido un fraude de identidad. Sin embargo, es importante responder a estas solicitudes con prontitud y aclarar lo sucedido.

En tales casos, la empresa afectada suele asumir el riesgo financiero en primera instancia. Si no se puede demostrar que el contrato se celebró realmente con la persona en cuestión, entonces cualquier reclamo de pago hacia ella suele ser ineficaz. Por tanto, las empresas deben comprobar si la persona que realizaba un pedido o celebraba un contrato era en realidad quien decía ser.

Si una empresa sufre una pérdida como resultado de un fraude (p. ej., porque envió productos o prestó servicios), es poco probable que recupere algo a menos que se pueda identificar a los perpetradores reales o se presenten reclamaciones contra ellos. Por lo tanto, el riesgo de celebrar un contrato con alguien que usa una identidad falsa recae en la empresa que no verificó correctamente la identidad de su cliente antes de firmar.

¿Cómo pueden las empresas establecidas en Alemania reducir el riesgo de que haya fraudes?

Es prácticamente imposible protegerse de forma integral contra los fraudes de identidad. Sin embargo, las empresas pueden reducir considerablemente el riesgo y mitigar posibles daños mediante la implementación de medidas técnicas, legales y de organización apropiadas.

Implementar las revisiones de identidad y la autenticación segura

Las empresas deben revisar la identidad de sus clientes en forma rigurosa, en especial cuando se llevan a cabo transacciones de alto riesgo, como pedidos costosos, contratos a largo plazo o abrir la cuenta de un nuevo cliente. Los procedimientos de revisión adicional, la autenticación multifactor (MFA) y las revisiones de verosimilitud pueden ayudar a identificar a tiempo a los usuarios fraudulentos.

Identificar las actividades sospechosas

En muchos casos, existen señales de advertencia que advierten sobre un posible fraude. En ellas se incluyen pedidos que superan lo habitual, cambios a último momento en las direcciones de envío, varios pedidos en un período breve o información contradictoria sobre el cliente. Con frecuencia, las actividades sospechosas se pueden identificar mediante la evaluación automática del riesgo y la capacitación de los empleados antes de celebrar un contrato.

Capacita a los empleados

Los ataques de tipo pishing y los métodos de ingeniería social no solo afectan a los clientes, sino que también pueden estar dirigidos contra las empresas. Las sesiones regulares de capacitación pueden ayudar a los empleados a identificar llamadas, correos electrónicos o mensajes sospechosos, y, por ende, a reaccionar en forma apropiada. Esto reduce los riesgos de que se pierdan datos importantes de la empresa o de los clientes en manos de terceros malintencionados.

Aumentar la protección de datos y la seguridad de la tecnología de la información (TI)

Como los robos de información personal con frecuencia provienen de la filtración de datos o por incidentes de seguridad, resulta fundamental que las empresas protejan toda la información que tengan almacenada. Las empresas en Alemania deben adoptar las medidas técnicas y organizacionales apropiadas para proteger la información personal identificable, así como restringir los derechos de acceso y revisar de forma regular si hay deficiencias en la seguridad.

Los principios para la administración y almacenamiento adecuado de libros, registros y documentos en forma electrónica (GoBD) también estipulan los requisitos en relación a la seguridad y rastreo de los procesos comerciales digitales. Las empresas deben asegurarse de que la información relacionada a los impuestos se encuentra protegida contra pérdida, manipulación o acceso no autorizado, y que se mantenga en todo momento transparente y para revisión. Por lo tanto, contar con una efectiva seguridad de la información y la gestión de la protección de los datos va más allá que simplemente cumplir con las regulaciones de la ley. También puede servir para detener los fraudes de identidad y la pérdida financiera en primer lugar.

Establecer procesos claros respecto de lo que se debe hacer en caso de fraude

Aun cuando se tengan estas precauciones, los fraudes pueden ocurrir. Por eso, las empresas deben definir de qué manera podrán revisar las actividades sospechosas, de qué manera podrán informar a los clientes afectados y de qué manera se documentarán los posibles daños. Contar con procesos internos claros facilita a la empresa la capacidad de reaccionar rápidamente y ayuda a mitigar las pérdidas financieras y los daños al prestigio de la misma.

¿Qué aspectos legales deben conocer las empresas establecidas en Alemania?

El robo de identidad no solo representa un riesgo financiero para las empresas establecidas en Alemania, sino que también puede tener repercusiones legales. Las empresas alemanas deben cumplir con diferentes obligaciones legales, en especial respecto del manejo de información personal identificable, la prevención de fraudes y la respuesta a los incidentes de seguridad.

  • Obligaciones de protección de datos
    Las empresas que procesan información personal identificable deben cumplir con las regulaciones del Reglamento General de Protección de Datos (RGPD), en particular el Artículo 32, el cual estipula que las empresas deben implementar las medidas técnicas y de organización apropiadas para garantizar la seguridad de estos datos. Si ocurre una filtración de datos debido a medidas de seguridad inadecuadas, las autoridades supervisoras pueden imponer multas y, en algunos casos, los interesados pueden exigir el pago por daños.

  • Obligación de denunciar en caso de filtración de datos personales
    Si un incidente de seguridad causa una filtración en la protección de los datos personales, la empresa en cuestión tiene la obligación de denunciar el incidente ante la autoridad de protección de datos correspondiente. Dicha denuncia debe presentarse dentro de un plazo de 72 horas a partir de que la empresa haya advertido la filtración.

  • Requisitos de responsabilidad y documentación
    Como parte de sus obligaciones de responsabilidad, las empresas deben llevar un registro transparente de las medidas de seguridad y protección de datos. Los principios GoBD también estipulan que los procesos digitales relacionados con impuestos deben ser documentados y transparentes de manera adecuada. Contar con una documentación completa que demuestre que una empresa ha cumplido con las obligaciones reglamentarias puede ser útil en caso de que surja una disputa.

  • Deber de cuidado contractual hacia los clientes
    Las empresas tienen la obligación de adoptar las medidas apropiadas para evitar fraudes y abusos. El tipo de medidas que deben tomar dependen del tipo de modelo de negocio, el potencial de riesgo y las normas típicas del sector. Las empresas que hacen caso omiso a riesgos claros y no logran implementar medidas de seguridad básicas pueden ser responsabilizadas por daños.

  • Procesadores de datos y revisión de proveedores
    Muchas empresas recurren a proveedores de servicios externos para los sistemas de TI, el procesamiento de pagos o los servicios en la nube. Si estos proveedores de servicios procesan información personal identificable, deben cumplir con los requisitos del RGPD respecto de los procesadores. En principio, estas empresas siguen siendo las responsables del procesamiento lícito de dichos datos. Por ende, deben revisar las normas de seguridad de sus proveedores de servicios de manera regular.

  • Demanda por fraude de identidad
    Según las leyes de Alemania, el robo de identidad por sí solo no se considera un delito penal en particular. Sin embargo, los actos subyacentes con frecuencia califican para ser considerados como otros delitos, tales como el fraude, el fraude informático o el espionaje de datos. Por lo tanto, las empresas siempre deben documentar los incidentes sospechosos y evaluar la pertinencia de presentar una demanda penal.

Cómo Stripe te puede ayudar a prevenir el fraude

Hoy en día, prevenir el fraude de identidad y de pago requiere sistemas automatizados que detecten actividades sospechosas de manera temprana y evalúen los riesgos en tiempo real. Stripe Radar es una solución de prevención de fraude que analiza transacciones automáticamente e identifica posibles fraudes. Basada en inteligencia artificial (IA), la tecnología utiliza datos de la red de pagos global de Stripe para identificar patrones de fraude conocidos e incorporar constantemente nuevas señales de riesgo.

Radar usa diferentes factores para evaluar las transacciones, incluidos patrones de compra sospechosos, información inusual de la ubicación o el dispositivo, y señales de intentos de fraude anteriores. La solución utiliza esta información para generar una puntuación de riesgo en tiempo real, de modo que los pagos sospechosos se puedan revisar o bloquear con mayor precisión. El objetivo de Radar es identificar a los usuarios fraudulentos desde un principio, sin tener que rechazar una gran cantidad de transacciones legítimas.

Preguntas frecuentes sobre el robo de identidad

El contenido de este artículo tiene solo fines informativos y educativos generales y no debe interpretarse como asesoramiento legal o fiscal. Stripe no garantiza la exactitud, la integridad, adecuación o vigencia de la información incluida en el artículo. Si necesitas asistencia para tu situación particular, te recomendamos consultar a un abogado o un contador competente con licencia para ejercer en tu jurisdicción.

Más artículos

  • Hubo un problema. Vuelve a intentarlo o comunícate con soporte.

¿Todo listo para empezar?

Crea una cuenta y empieza a aceptar pagos sin necesidad de firmar contratos ni proporcionar datos bancarios. Si lo prefieres, puedes ponerte en contacto con nosotros para que diseñemos un paquete personalizado para tu empresa.
Radar

Radar

Combate el fraude con la solidez de la red de Stripe.

Documentación de Radar

Utiliza Stripe Radar para proteger tu empresa contra fraude.