Si acabas de detectarlo
Actúa pronto, pero no conviertas la urgencia en un plazo inventado. Usa la aplicación o el teléfono oficial que ya tenías del banco, bloquea o sustituye el instrumento cuando corresponda y pide un número de incidencia. Conserva los mensajes, la URL completa, capturas, cabeceras de correo si las tienes, registros de llamadas, extractos, IBAN o identificador de la operación y la cronología. No borres el mensaje ni vuelvas a entrar en la web sospechosa.
- Avisa al proveedor de servicios de pago por un canal oficial y describe cada operación que no reconozcas.
- Cambia las credenciales afectadas desde un dispositivo fiable y revoca accesos o sesiones que no reconozcas.
- Pide por escrito la clasificación de la operación, la prueba de autenticación y los registros que correspondan; conserva la respuesta.
- Presenta una denuncia si los hechos pueden constituir delito y aporta los justificantes disponibles. La denuncia puede ser una prueba útil, pero no es un requisito universal para que exista una operación no autorizada.
No existe una regla general de 15 minutos, 2 horas o 24 horas que por sí sola decida la devolución. Avisar sin demora facilita la gestión y la prueba; el artículo 43 del RDL 19/2018 establece además un máximo de 13 meses desde el adeudo para comunicar una operación no autorizada o ejecutada incorrectamente, salvo la excepción de información no facilitada por el proveedor.
Qué es el phishing bancario
El phishing es un engaño que intenta que entregues credenciales, datos de tarjeta o códigos, o que realices una operación desde un canal que aparenta ser legítimo. Puede comenzar con un correo, SMS, llamada, aplicación o web falsa. La apariencia del mensaje no decide por sí sola la responsabilidad del banco ni la calificación penal: hay que identificar qué operación ocurrió, quién la inició, qué consentimiento se dio y qué pruebas conserva cada parte.
Si la web falsa solo obtuvo tus datos y después aparece un cargo que no reconoces, el análisis parte de una posible operación no autorizada. Si tú ordenaste una transferencia o aprobaste un pago después de hablar con un impostor, puede tratarse de un pago confirmado mediante engaño y la clasificación requiere examinar los hechos. No todos los pagos inducidos por fraude encajan automáticamente en el mismo régimen.
Consentimiento, autenticación y operación no autorizada
El artículo 36 del RDL 19/2018 considera autorizada una operación cuando el ordenante dio su consentimiento conforme al procedimiento acordado. Sin ese consentimiento se considera no autorizada. Introducir una contraseña, un código SMS o una aprobación en la aplicación es un dato que el proveedor debe explicar, pero no demuestra por sí solo que conocieras y quisieras el pago concreto. La autenticación reforzada es una medida de seguridad; no equivale automáticamente a consentimiento.
Cuando niegas haber autorizado una operación, el artículo 44 obliga al proveedor a demostrar que fue autenticada, registrada con exactitud, contabilizada y no afectada por un fallo técnico u otra deficiencia del servicio. El simple registro de uso del instrumento no basta necesariamente para demostrar autorización, fraude o negligencia grave. Si el proveedor alega fraude o negligencia grave, debe probarlo. También debe conservar y facilitar, si se solicita, la documentación y los registros que permitan acreditar esas obligaciones durante al menos seis años, sin perjuicio de otras reglas de conservación.
El artículo 68 exige autenticación reforzada en los accesos y operaciones electrónicas indicados, con excepciones técnicas previstas por la normativa europea. Que exista o no esa autenticación puede afectar a la responsabilidad económica, pero no permite resolver todos los casos de phishing con una frase. Pide el método de autenticación, el importe y beneficiario asociados, el momento y los registros relevantes.
Cuándo puede corresponder el reembolso
Si la operación es no autorizada y el usuario ha comunicado el hecho conforme al artículo 43, el artículo 45 ordena al proveedor devolver el importe inmediatamente y, como máximo, al final del día hábil siguiente a aquel en que la observó o recibió la notificación. Debe restituir la cuenta al estado que habría tenido sin el adeudo. Existe una excepción si el proveedor tiene motivos razonables para sospechar fraude y los comunica por escrito al Banco de España en la forma y plazos aplicables. El artículo también permite otras indemnizaciones si proceden del contrato o de otra norma; no fija un porcentaje universal ni garantiza daños adicionales.
El reembolso no se presume solo porque haya una web falsa ni se pierde solo porque se usara un código. La entidad y el usuario deben concretar la operación, la autorización y las pruebas. No aceptes una negativa genérica: pide que indique si considera la operación autorizada, qué registros invoca y por qué entiende que hubo fraude o negligencia grave.
Qué parte puede soportar el usuario
Esta explicación parte de las operaciones no autorizadas realizadas con instrumentos de pago ordinarios. El artículo 46.1 no establece un límite universal de 50 euros para cualquier phishing: en el supuesto que regula, el ordenante puede soportar hasta 50 euros de las pérdidas derivadas de un instrumento extraviado, sustraído o apropiado indebidamente por un tercero. Si no pudo detectar la pérdida antes del pago, salvo que actuara fraudulentamente, o si la pérdida se debió a empleados, agentes, sucursal o entidad a la que el proveedor haya externalizado actividades, esas excepciones excluyen la responsabilidad limitada del primer párrafo; no son motivos para superar los 50 euros.
El ordenante soportará todas las pérdidas si actuó fraudulentamente o incumplió deliberadamente o por negligencia grave una o varias obligaciones del artículo 41: usar el instrumento conforme a sus condiciones, adoptar medidas razonables para proteger las credenciales de seguridad personalizadas y comunicar sin demora indebida el extravío, la sustracción, la apropiación indebida o el uso no autorizado cuando lo conozca. No basta con afirmar en abstracto que hubo un fallo de custodia.
Si el proveedor no exige autenticación reforzada, el artículo 46.2 limita las consecuencias económicas para el ordenante al caso de actuación fraudulenta. Si el beneficiario o su proveedor rechazaron la autenticación reforzada, deben reembolsar el perjuicio al proveedor del ordenante en los términos de ese apartado; esa relación entre proveedores no convierte automáticamente al usuario en responsable ni resuelve por sí sola la autorización.
El apartado 46.1 también exime de responsabilidad en la operación no presencial hecha solo con los datos impresos en el instrumento cuando no hubo fraude ni negligencia grave en la custodia del instrumento y las credenciales y se avisó sin demora. Además, salvo fraude, el artículo 46.3 impide que el ordenante soporte consecuencias económicas por utilizar un instrumento extraviado o sustraído después de la notificación del artículo 41.b). El artículo 46.4 excluye esas consecuencias, salvo fraude, si el proveedor no tenía medios adecuados para notificar el extravío o la sustracción en todo momento conforme al artículo 42.1.c.
La calificación de negligencia grave depende de los hechos y de la prueba. No hay una lista automática que convierta cada clic, descarga o entrega de credenciales en negligencia grave, ni una regla que declare siempre diligente a la víctima. Describe qué mensaje recibiste, qué dominio viste, qué advertencias aparecieron, qué confirmaste y cuándo avisaste, sin borrar el contexto.
Consumidor, microempresa y cliente profesional
El régimen no se traslada igual a todos los usuarios. El artículo 34.1 del RDL 19/2018 permite que, cuando el usuario no sea consumidor ni microempresa, las partes pacten exclusiones totales o parciales de determinados preceptos, entre ellos los artículos 44 y 46. También pueden pactar la no aplicación del artículo 49 o un plazo distinto del que establece el artículo 43 cuando el usuario no sea consumidor. Son posibilidades contractuales, no exclusiones automáticas: hay que identificar al usuario, el contrato y el acuerdo. Una empresa o un profesional tampoco debe recibir una respuesta redactada como si fuera consumidor sin comprobar su finalidad y condición.
El propio artículo 34.2 a 4 contiene reglas especiales para dinero electrónico y algunos instrumentos de importe o saldo limitado —por ejemplo, operaciones individuales de hasta 30 euros, límites o saldo de 150 euros, límites nacionales duplicados y prepago de 500 euros—, para instrumentos anónimos o incapaces por su naturaleza de demostrar la autorización y para dinero electrónico que no puede bloquearse. En esos supuestos pueden pactarse las exclusiones y condiciones que la norma contempla; no traslades automáticamente el máximo de 50 euros, el reembolso de los artículos 44 y 45 o las reglas ordinarias de los apartados anteriores sin revisar el instrumento, el contrato y el apartado aplicable.
Cómo reclamar al banco
1. Aviso y reclamación escrita
Comunica la operación al proveedor y presenta una reclamación escrita al servicio de atención al cliente o defensor del cliente de la entidad. Incluye tu identidad, cuenta o instrumento, fecha e importe de cada operación, relato del engaño, fecha del aviso, solicitud de devolución cuando alegues falta de autorización y petición de los registros de autenticación y ejecución. Usa un canal oficial que permita demostrar la recepción; el correo certificado puede ser útil, pero no es el único canal válido ni existe una obligación general de enviarlo dentro de 2 horas.
2. Respuesta del servicio de pago
Para reclamaciones sobre los derechos y obligaciones de los títulos II y III del RDL 19/2018, el artículo 69 prevé que el servicio de atención al cliente responda en 15 días hábiles. En situaciones excepcionales puede enviar una respuesta provisional explicando el retraso, pero la definitiva no puede superar un mes. Ese plazo de reclamación no sustituye el deber de actuar sin demora frente a una operación posiblemente no autorizada.
3. Banco de España
Si la entidad rechaza la reclamación o no responde dentro del plazo aplicable, comprueba el procedimiento del Banco de España. Su vía exige normalmente haber reclamado antes al SAC o defensor, acreditar la recepción y que la entidad y el asunto entren en su competencia. El informe del Banco de España no es vinculante, no sustituye una sentencia y no declara por sí solo la nulidad de un contrato ni concede una indemnización. No presentes a la DGSFP como canal ordinario de una reclamación bancaria; esa autoridad corresponde a seguros y fondos de pensiones.
4. Denuncia y otras vías
La Oficina Virtual de Denuncias de la Policía Nacional informa de sus categorías y exclusiones. Si el canal online admite el supuesto, conserva la referencia y sigue sus instrucciones para completar la presentación y firmarla en la comisaría elegida lo antes posible y, según las condiciones del canal, dentro del máximo de 72 horas; sin esa firma la denuncia online no queda validada. Si el canal no acepta el supuesto, acude presencialmente. La denuncia puede ayudar a preservar pruebas y a investigar el delito, pero no reemplaza el aviso bancario ni constituye una condición universal del artículo 45. Si existe una relación de consumo real, revisa también la autoridad de consumo competente y el contrato; si necesitas demandar, un profesional debe comprobar la acción, la prueba, la competencia y los plazos.
Qué pruebas conviene conservar
- Mensajes, correos con cabeceras disponibles, número de teléfono, URL completa, dominio, capturas y archivos originales.
- Extractos, identificador de la operación, cuenta de destino, beneficiario que figura, fecha, hora e importe.
- Registro de llamadas, chats, avisos del banco, reclamación al SAC, acuse de recibo y respuesta.
- La secuencia exacta de lo que introdujiste o aprobaste, sin completar después formularios del supuesto banco.
- En caso de empresa, contrato marco, condición de microempresa o no, y las cláusulas pactadas bajo el artículo 34.
No publiques DNI, credenciales, códigos, números completos ni capturas con datos de terceros. El proveedor debe facilitar los registros relevantes que exige el artículo 44.4, pero eso no equivale a obtener automáticamente cualquier IP, log interno o dato cubierto por otras reglas.
Asistencia y límites
Una OMIC puede orientar sobre consumo según su competencia, pero no concede automáticamente abogado ni justicia gratuita. La Ley 1/1996 de asistencia jurídica gratuita establece quién puede solicitarla, cómo se inicia y qué requisitos se revisan; la insuficiencia de recursos no se acredita con una simple mención en la reclamación. No se promete abogado, devolución, informe favorable ni recuperación efectiva del dinero.
Fuentes legales y alcance
Información jurídica actualizada el 7 de octubre de 2026. La regla se toma del texto vigente del RDL 19/2018 y se contrastó con su publicación original en las unidades seleccionadas: arts. 34, 36, 41, 42, 43, 44, 45, 46, 68, 69 y 70. Las páginas históricas de versiones se consultaron para situar sus referencias de modificación; no se presenta esa consulta como lectura completa de todas las reformas ni del real decreto-ley entero.
También se consultaron la guía actual del Banco de España sobre pagos no autorizados, su procedimiento de reclamaciones y las condiciones actuales de la denuncia online de Policía Nacional. Son guías institucionales y canales; no garantizan un resultado ni sustituyen una resolución judicial.
La Ley 1/1996 se cita solo para indicar que la asistencia jurídica gratuita tiene requisitos y solicitud propios. No se utiliza jurisprudencia, estadística, tipo de interés fijo ni una garantía de arbitraje vinculante como regla de este texto.
La información es orientativa y depende de la operación, el consentimiento, la prueba, el tipo de usuario, el instrumento, el contrato y la autoridad competente. No constituye revisión de abogado, certificación profesional, firma cualificada ni asesoramiento personalizado.
Información orientativa: la respuesta depende de la operación, el consentimiento, la prueba, el tipo de usuario, el contrato, la solvencia y la autoridad competente.