El 27 % de los usuarios de internet alemanes ha sido víctima de algún ciberdelito en algún momento. Algunos de los ciberdelitos más comunes incluyen el fraude que afecta a las compras en internet y la banca electrónica, así como el acceso no autorizado a cuentas en internet y los ataques de phishing. Nueve de cada diez víctimas han sufrido algún tipo de daño, y muchas han experimentado pérdidas financieras.
El fraude por internet suele estar directamente relacionado con el fenómeno más amplio del robo de identidad. En este artículo, hablaremos sobre qué es el robo de identidad, qué formas existen y quién es responsable cuando se produce un robo de identidad. También exploraremos cómo las empresas pueden reducir el riesgo de fraude de forma eficaz.
De un vistazo
- El robo de identidad no es un acto delictivo independiente en Alemania, pero las acciones implicadas en el robo de la identidad de una persona pueden tipificarse como una serie de delitos penales diferentes.
- El robo de identidad se da cuando los actores fraudulentos utilizan la información personal de terceros sin su permiso con fines fraudulentos o para engañar a otras personas.
- Los perpetradores utilizan identidades robadas para iniciar pagos no autorizados, formalizar contratos o asumir el control de cuentas.
- En principio, las víctimas no son responsables de ningún daño, siempre que no hayan actuado con negligencia.
- Soluciones modernas como Stripe Radar ayudan a las empresas a detectar transacciones sospechosas a tiempo y a reducir los riesgos de fraude mediante procesos seguros, una protección de datos eficaz y medidas de seguridad técnicas.
¿Qué es el robo de identidad?
El robo de identidad se produce cuando un actor fraudulento utiliza la información personal de otra persona sin permiso para obtener un beneficio para sí mismo o para terceros. El actor malicioso utiliza elementos de identificación, como el nombre de una persona, la fecha de nacimiento, la dirección o el inicio de sesión digital, con fines fraudulentos. Su objetivo suele ser hacerse pasar por la persona original o llevar a cabo acciones en su nombre.
El robo de identidad afecta en gran medida a personas particulares cuya información personal se utiliza de forma ilegal. Las consecuencias personales van desde pérdidas financieras hasta problemas a largo plazo en el uso de servicios, o problemas para verificar y corregir la información personal.
Las empresas también pueden verse afectadas de forma indirecta. Esto ocurre con mayor frecuencia cuando un actor malicioso utiliza una identidad robada para realizar negocios fraudulentos, como hacer compras o formalizar contratos en nombre de otra persona. Las empresas implicadas pueden sufrir pérdidas financieras y, además, tener que dedicar tiempo adicional a revisar y procesar las transacciones. El fraude puede dañar la reputación de una empresa y provocar la pérdida de confianza de los clientes y socios comerciales.
¿Qué tipos de robo de identidad existen?
El robo de identidad adopta diferentes formas. Los métodos varían según el contexto y el objetivo del responsable, y van desde el típico fraude digital hasta escenarios menos comunes y más complejos.
- Fraude de pago: Los estafadores utilizan los datos de pago de otra persona o el inicio de sesión en el servicio de pago para realizar transacciones no autorizadas.
- Suplantación de identidad para celebrar contratos y hacer pedidos: Los actores fraudulentos se hacen pasar por otra persona para celebrar acuerdos de compra, alquiler o servicio, o para pedir bienes.
- Fraude de apropiación de cuenta (ATO): Los estafadores acceden a cuentas en línea existentes que luego utilizan sin permiso. Pueden usar estas cuentas para hacer pedidos, ver datos o comunicarse en nombre del titular de la cuenta.
- Fraude de cuenta nueva: Los responsables pueden utilizar identidades robadas para abrir nuevas cuentas en bancos o servicios en línea. Estas cuentas se utilizan para cuestiones como préstamos, suscripciones u otras obligaciones financieras que se atribuyen a la persona cuya identidad ha sido robada.
- Suplantación de identidad al interactuar con las autoridades públicas: En raras ocasiones, las identidades robadas se utilizan para probar la identidad de una persona ante una entidad reguladora del gobierno o para solicitar prestaciones estatales.
- Intercambio del Módulo de Identidad del Suscriptor (SIM): Los actores fraudulentos toman el control del número de teléfono móvil de alguien y lo transfieren a una tarjeta SIM nueva. Después, pueden interceptar códigos de seguridad y acceder a otras cuentas.
- Suplantación en redes sociales: Los estafadores copian o se apropian de los perfiles de redes sociales de otras personas para compartir contenido con su nombre o engañar a otros.
¿Cómo acceden los actores fraudulentos a la información de identidad?
Para cometer fraude de identidad, los responsables primero deben acceder a datos personales. Gran parte de esta información proviene de fuentes disponibles públicamente, como redes sociales o perfiles en línea. Los actores fraudulentos también pueden usar información obtenida de filtraciones de datos o bases de datos pirateadas.
Sin embargo, a menudo las propias víctimas entregan sus datos a los estafadores sin darse cuenta. Las víctimas de ataques de phishing, por ejemplo, introducen los datos de la tarjeta de crédito, contraseñas o códigos de seguridad en sitios web falsos. Estos ataques suelen empezar como correos electrónicos o mensajes de texto que parecen comunicaciones oficiales de bancos, proveedores de servicios de pago (PSP) o empresas conocidas. A menudo contienen un enlace que redirige a un sitio web engañosamente auténtico que pide a los usuarios que introduzcan sus datos.
Si has sido víctima de un robo de identidad, la Oficina Federal de Seguridad de la Información (BSI) proporciona una lista de verificación de primeros auxilios.
¿Quién es responsable en caso de robo de identidad?
En el fraude en línea, la pregunta principal para las empresas y los comerciantes de Alemania, así como para los particulares, es quién es responsable en caso de robo de identidad. La respuesta depende de los detalles de cada caso. Principalmente, se trata de qué deberes de diligencia se han incumplido.
Principio: las víctimas no son responsables
En principio, las víctimas del robo de identidad no son responsables personalmente de ningún daño causado por el uso de su identidad robada. Esto se debe a que, desde el punto de vista legal, la responsabilidad recae en las personas que utilizan dicha identidad de forma ilícita para celebrar contratos, realizar pagos u otros actos. En consecuencia, la víctima de un robo de identidad no forma parte de ninguna obligación contractual contraída con su identidad.
Excepción: negligencia concurrente
Este principio no se aplica si la propia mala conducta de la víctima ha contribuido a que le roben la identidad. Quien sea imprudente con los datos confidenciales o no respete las medidas de seguridad básicas puede, en algunos casos, tener al menos una responsabilidad parcial. El factor decisivo es siempre si se ha incumplido el deber de diligencia.
Banca electrónica y servicios de pago
En la banca electrónica, los usuarios tienen una gran responsabilidad a la hora de proteger sus datos de inicio de sesión y sus procesos de seguridad. En muchos casos, los bancos compensarán cualquier pérdida sufrida como resultado de pagos no autorizados. Sin embargo, también se podría aplicar una franquicia. La ley suele limitar esta franquicia a 50 € si el instrumento de pago se pierde o se hace un mal uso de él, y las pérdidas no se pudieron evitar a tiempo. En determinados casos, esta franquicia se podría eximir por completo, por ejemplo, si el usuario no pudo detectar la pérdida o si el propio banco fue el responsable.
Sin embargo, no hay límite de responsabilidad si una persona ha actuado con intención fraudulenta o negligencia grave. La negligencia grave incluye compartir los datos de inicio de sesión o no guardarlos de forma segura. El artículo 675v, apartado 3 del Código Civil alemán (BGB) estipula que el usuario puede ser responsable personalmente de las pérdidas en tales casos.
Por lo general, los clientes no son responsables de las pérdidas en las que incurran si los bancos o los proveedores de servicios de pago (PSP) no utilizan la autenticación reforzada de clientes (SCA) exigida por la ley. Tampoco se les exige que compensen ninguna pérdida que se produzca después de que denuncien el robo o la pérdida de su tarjeta, siempre que lo hayan hecho con la suficiente rapidez.
Phishing y engaño intencionado
A los ojos de la ley, introducir de forma activa datos confidenciales en sitios web falsos o en mensajes fraudulentos se puede considerar un acto de negligencia grave. En tales casos, la víctima podría ser, al menos, parcialmente responsable de cualquier pérdida en la que se haya incurrido.
Sin embargo, la evaluación legal del phishing siempre depende de las particularidades de cada caso. En concreto, los tribunales tienen en cuenta el nivel de profesionalidad de la apariencia de la estafa y si hubo señales de advertencia claras para la víctima. Las estafas modernas suelen utilizar canales de comunicación engañosamente auténticos y conocen muchos detalles sobre sus víctimas, lo que da la impresión de que actúan de forma legítima en nombre de un banco, una autoridad pública u otro organismo de confianza.
Las decisiones judiciales más recientes ilustran que el simple hecho de que un ataque de phishing tenga éxito no significa que se pueda concluir automáticamente que la víctima ha actuado con negligencia grave. Más bien, se debe evaluar en cada caso si también habría sido difícil para el usuario diligente promedio detectar la estafa. A medida que los ciberataques se vuelven cada vez más profesionales, estos puntos de referencia diferenciados cobran más importancia a la hora de determinar quién es responsable y si las víctimas pueden reclamar daños y perjuicios.
Pedidos y contratos fraudulentos
Una persona cuya identidad se utiliza para pedir bienes o celebrar contratos sin su participación no suele ser responsable de ningún daño en el que incurra como resultado. No es necesario pagar las facturas, las cartas de reclamación del pago ni las cartas de cobro, siempre que se pueda demostrar claramente que se ha producido un fraude de identidad. Sin embargo, es importante responder a tales solicitudes con prontitud y aclarar qué ha ocurrido.
En tales casos, la empresa afectada suele asumir el riesgo financiero en primera instancia. Si no se puede demostrar que se estableció un contrato con la persona en cuestión, cualquier reclamación de pago que se le haga suele ser ineficaz. Por lo tanto, las empresas deben comprobar si la persona que hace un pedido o celebra un contrato es, de hecho, quien dice ser.
Si una empresa sufre una pérdida como resultado de un fraude (p. ej., porque ha enviado bienes o prestado servicios), es poco probable que recupere algo a menos que se pueda identificar a los verdaderos responsables o se presenten reclamaciones contra ellos. Por lo tanto, el riesgo de celebrar un contrato con alguien que utiliza una identidad falsa recae en la empresa que no verificó correctamente la identidad de su cliente antes de firmar.
¿Cómo pueden las empresas en Alemania reducir el riesgo de fraude?
Es prácticamente imposible protegerse por completo contra el fraude de identidad. Sin embargo, las empresas pueden reducir el riesgo de forma significativa y mitigar los posibles daños si toman las medidas técnicas, legales y organizativas adecuadas.
Implementar comprobaciones de identidad y autenticar de forma segura
Las empresas deben verificar cuidadosamente la identidad de sus clientes, en especial cuando realicen transacciones de alto riesgo, como pedidos caros, contratos con plazos más largos o cuentas de clientes nuevos. Los procedimientos de verificación adicionales, la autenticación multifactor (MFA) y las comprobaciones de plausibilidad pueden ayudar a detectar a los usuarios fraudulentos en una fase temprana.
Detectar actividades sospechosas
En muchos casos, existen ciertas señales de advertencia de que se está cometiendo un fraude. Estas incluyen importes de pedido inusualmente altos, cambios de última hora en las direcciones de entrega, varios pedidos en un corto período, o información contradictoria del cliente. A menudo, las actividades sospechosas se pueden identificar antes de firmar un contrato mediante el uso de evaluaciones de riesgos automáticas y la formación de los empleados.
Formar a los empleados
Los ataques de phishing y los métodos de ingeniería social no solo afectan a los clientes, sino que también pueden estar dirigidos a las empresas. Las sesiones de formación periódicas pueden ayudar a los empleados a identificar llamadas, correos electrónicos o mensajes sospechosos y a reaccionar en consecuencia. Esto reduce el riesgo de que los datos confidenciales de la empresa o del cliente terminen en manos de actores fraudulentos.
Aumentar la protección de datos y la seguridad de la tecnología de la información (TI)
Dado que la información personal robada suele provenir de filtraciones de datos o incidentes de seguridad, es de especial importancia que las empresas protejan cualquier información que almacenen. Las empresas en Alemania deben tomar las medidas técnicas y organizativas adecuadas para proteger la información de identificación personal, restringir los derechos de acceso y revisar periódicamente las vulnerabilidades de seguridad.
Los principios para la gestión y el almacenamiento adecuados de libros, registros y documentos en formato electrónico (GoBD) también estipulan requisitos relacionados con la seguridad y la trazabilidad de los procesos empresariales digitales. Las empresas deben asegurarse de que la información relacionada con los impuestos esté protegida contra pérdidas, manipulaciones y accesos no autorizados, y de que siga siendo transparente y auditable en todo momento. Por lo tanto, la seguridad eficaz de la información y la gestión de la protección de datos no consisten solo en cumplir la normativa legal. También pueden ayudar a evitar que se produzca en primer lugar un fraude de identidad y pérdidas financieras.
Establecer procesos claros sobre qué hacer en caso de fraude
Incluso con todas estas precauciones, el fraude aún puede ocurrir. Por lo tanto, las empresas deben definir cómo revisan las actividades sospechosas, cómo informan a los clientes afectados y cómo documentan cualquier daño. Los procesos internos claros facilitan una reacción rápida y pueden ayudar a mitigar las pérdidas financieras y los daños a la reputación.
¿Qué aspectos legales deben conocer las empresas en Alemania?
El robo de identidad no solo supone un riesgo financiero para las empresas en Alemania, sino que también puede tener implicaciones legales. Las empresas alemanas deben cumplir una serie de obligaciones legales diferentes, en particular en lo que respecta al manejo de la información de identificación personal, la prevención del fraude y la reacción ante incidentes de seguridad.
Obligaciones de protección de datos
Las empresas que procesan información de identificación personal deben cumplir la normativa del Reglamento General de Protección de Datos (RGPD), en particular el artículo 32, que estipula que las empresas deben aplicar las medidas técnicas y organizativas adecuadas para garantizar la seguridad de estos datos. Si se produce una filtración de datos debido a medidas de seguridad inadecuadas, las autoridades supervisoras pueden imponer multas y, en algunos casos, los interesados pueden reclamar daños y perjuicios.Obligaciones de notificación en caso de filtración de datos personales
Si un incidente de seguridad provoca una filtración en la protección de los datos personales, la empresa en cuestión está obligada a notificar el incidente a la autoridad de protección de datos pertinente. Este informe debe presentarse en un plazo de 72 horas desde que la empresa tenga conocimiento de la filtración.Requisitos de responsabilidad y documentación
Como parte de sus obligaciones de responsabilidad, las empresas deben mantener una documentación transparente sobre sus medidas de protección de datos y seguridad. Los GoBD también estipulan que los procesos digitales relacionados con los impuestos deben estar debidamente documentados y ser transparentes. Contar con una documentación completa que demuestre que una empresa ha cumplido las obligaciones legales puede resultar útil en caso de disputa.Deber contractual de diligencia hacia los clientes
Las empresas están obligadas a tomar las medidas adecuadas para evitar el fraude y los abusos. Las medidas que deben tomar dependen del tipo de modelo de negocio, del riesgo potencial y de los estándares típicos del sector. Las empresas que ignoren riesgos evidentes o no apliquen las medidas de seguridad básicas podrían ser consideradas responsables de cualquier daño.Encargados del tratamiento de datos y revisión de proveedores
Muchas empresas utilizan proveedores de servicios externos para sistemas informáticos, procesamiento de pagos o servicios en la nube. Si estos proveedores de servicios procesan información de identificación personal, se deben cumplir los requisitos del RGPD en relación con los encargados del tratamiento de datos. En principio, estas empresas siguen siendo responsables del procesamiento legal de estos datos. Por lo tanto, deben revisar los estándares de seguridad de sus proveedores de servicios de forma periódica.Enjuiciamiento del fraude de identidad
El robo de identidad en sí no es un delito penal independiente según la legislación alemana. Sin embargo, los actos subyacentes a menudo se califican como otros delitos penales, como fraude, fraude informático o espionaje de datos. Por lo tanto, las empresas siempre deben documentar los incidentes sospechosos y evaluar si tiene sentido presentar una denuncia penal.
Cómo te puede ayudar Stripe a evitar el fraude
En la actualidad, para prevenir el fraude de identidad y de pago de forma eficaz se requieren sistemas automatizados que marquen de forma temprana las actividades sospechosas y evalúen los riesgos en tiempo real. Stripe Radar es una solución de prevención de fraude que analiza automáticamente las transacciones e identifica posibles fraudes. Basada en inteligencia artificial (IA), la tecnología utiliza datos de la red global de pagos de Stripe para identificar patrones de fraude conocidos y tener en cuenta de forma sistemática las nuevas señales de riesgo.
Radar utiliza diferentes factores para evaluar las transacciones, incluidos patrones de compra sospechosos, información de ubicación o dispositivos inusual, e indicios de intentos de fraude anteriores. La solución utiliza esta información para generar una puntuación de riesgo en tiempo real, de modo que los pagos sospechosos se puedan revisar o bloquear con mayor precisión. El objetivo de Radar es identificar de forma temprana a los usuarios fraudulentos sin tener que rechazar un gran número de transacciones legítimas.
Preguntas frecuentes sobre el robo de identidad
El contenido de este artículo tiene solo fines informativos y educativos generales y no debe interpretarse como asesoramiento legal o fiscal. Stripe no garantiza la exactitud, la integridad, la adecuación o la vigencia de la información incluida en el artículo. Busca un abogado o un asesor fiscal profesional y con licencia para ejercer en tu jurisdicción si necesitas asesoramiento para tu situación particular.