Qué hacer si te roban la tarjeta o ves un cargo que no reconoces
Actúa cuanto antes: avisa al proveedor de servicios de pago o a la entidad que haya designado, pide el bloqueo del instrumento y guarda el número de incidencia, el canal utilizado y la hora. La ley no establece una regla general de 24 horas para conservar tus derechos. El artículo 41.b del Real Decreto-ley 19/2018 exige avisar sin demora indebida desde que conoces el extravío, la sustracción, la apropiación o el uso no autorizado. Para pedir la rectificación, el artículo 43 fija, en principio, un máximo de 13 meses desde el adeudo y conserva una excepción si el proveedor no te dio la información exigida del título II. No esperes a ese máximo: avisar pronto ayuda a evitar más operaciones y a dejar constancia de lo sucedido.
- Usa el canal adecuado que te ofrezca el banco —por ejemplo, su aplicación, teléfono o sucursal— y solicita el bloqueo o sustitución. Pide una confirmación o un número de referencia.
- Revisa los cargos y anota fecha, importe, comercio, divisa y cualquier mensaje o llamada relacionada. Guarda capturas y comunicaciones sin modificar los originales.
- Si hubo robo, pérdida, engaño o suplantación, una denuncia puede servir para documentar los hechos y la entidad puede pedirla según el caso. La denuncia policial y el burofax no son requisitos universales que sustituyan al aviso al proveedor.
- Protege las credenciales y no compartas códigos de un solo uso. Que exista un registro de autenticación no resuelve por sí solo si autorizaste la operación o si actuaste con fraude o negligencia grave.
El proveedor debe ofrecer medios adecuados y gratuitos para notificar y para demostrar que notificaste durante los 18 meses siguientes. También debe impedir nuevas utilizaciones después del aviso, conforme al artículo 42. La referencia a una demora interna o a una investigación no debe hacerte esperar para comunicar el cargo.
Cuándo se considera una operación no autorizada
El artículo 36 del Real Decreto-ley 19/2018 considera autorizada una operación cuando el ordenante ha dado su consentimiento en la forma acordada con el proveedor; si falta ese consentimiento, la operación es no autorizada. El consentimiento puede darse por medio del beneficiario o de un proveedor de iniciación de pagos y puede retirarse dentro de los límites de la irrevocabilidad. Un código, una huella, una notificación de la aplicación o el uso de la tarjeta son datos que deben analizarse junto con el resto de la operación: no convierten automáticamente un cargo discutido en autorizado ni prueban por sí solos fraude o negligencia grave.
También hay que distinguir un cargo no autorizado de una operación que tú sí ordenaste pero se ejecutó de forma incorrecta —por ejemplo, por importe duplicado o distinto—. Ambos supuestos aparecen en el artículo 43, pero los hechos y la prueba pueden ser distintos. Una persona que introdujo sus datos en una página de phishing, o cuyo dispositivo fue utilizado por otra persona, necesita una valoración de la autenticación, el engaño, la custodia y las comunicaciones; la guía no puede decidir el resultado solo por la existencia de un OTP.
Qué debe acreditar el proveedor
Si niegas haber autorizado el pago o alegas que se ejecutó incorrectamente, el artículo 44 atribuye al proveedor la prueba de que la operación fue autenticada, registrada con exactitud y contabilizada, y de que no hubo un fallo técnico u otra deficiencia del servicio dentro de su ámbito. El mero registro de uso del instrumento no basta necesariamente para demostrar autorización, fraude o negligencia grave. El proveedor debe probar el fraude o la negligencia grave que alegue.
El mismo artículo obliga a conservar y facilitar, si se solicitan, los documentos y registros que acrediten el cumplimiento de esas obligaciones durante al menos seis años. El propio artículo añade que la documentación sobre el nacimiento, modificación y extinción de la relación jurídica debe conservarse durante el periodo que resulte conveniente según las reglas de prescripción o mientras puedan exigirse obligaciones contractuales. Eso permite pedir información pertinente de la operación, pero no promete acceso ilimitado a todos los datos internos, a una geolocalización concreta o a un informe forense que la entidad no tenga.
Devolución del cargo no autorizado
Cuando se ejecuta una operación no autorizada, el artículo 45 obliga al proveedor del ordenante a devolver el importe inmediatamente y, como máximo, al final del día hábil siguiente a aquel en que observó o recibió la notificación. Existe una excepción si tiene motivos razonables para sospechar fraude y comunica esos motivos por escrito al Banco de España en la forma, contenido y plazos aplicables. Si procede, debe restituir la cuenta y respetar la fecha de valor del adeudo.
No hay una fase legal uniforme de “días 1 a 10” para decidir si devuelve. Pide por escrito la posición de la entidad y conserva la respuesta. El apartado 3 del artículo 45 permite otras indemnizaciones cuando procedan según el contrato y la normativa aplicable; no garantiza automáticamente daños, lucro cesante, sanciones, traducciones, tasaciones o una modificación de un fichero de solvencia.
Cuándo puede aparecer el límite de 50 euros
El límite no depende de avisar dentro de 24 horas. El artículo 46 contiene varios supuestos que deben separarse:
- Antes de avisar, si la pérdida, sustracción o apropiación de un instrumento produjo una operación no autorizada, el ordenante puede soportar pérdidas hasta 50 euros, salvo las excepciones del propio apartado 1.
- Ese límite no se aplica igual si al ordenante no le era posible detectar razonablemente la pérdida antes del pago, salvo que hubiera actuado fraudulentamente, o si la pérdida se debió a empleados, agentes, sucursales o entidades a las que el proveedor externalizó actividades. Hay que comprobar los hechos.
- Si el proveedor prueba fraude o incumplimiento deliberado o por negligencia grave de las obligaciones del artículo 41, el ordenante puede soportar todas las pérdidas y no rige el máximo de 50 euros. El uso de una credencial no prueba automáticamente esa calificación.
- En una operación no presencial que utilice únicamente los datos impresos en el instrumento, la ley prevé exención de responsabilidad si no hubo fraude o negligencia grave en la custodia y se avisó sin demora. No se extiende sin más a toda compra por internet, cartera digital o pago móvil.
- Si el proveedor no exige autenticación reforzada, el ordenante solo soporta consecuencias económicas cuando actuó fraudulentamente, con las reglas que el apartado 2 también establece para el beneficiario o su proveedor.
- Después de notificar la pérdida o sustracción, el ordenante no soporta consecuencias económicas por el uso posterior, salvo actuación fraudulenta. Si el proveedor no ofrece medios adecuados para avisar en todo momento, también opera la regla específica del apartado 4, salvo fraude.
Por eso no es correcto prometer “0 euros”, “50 euros” o “todo el cargo” solo por la hora del aviso, por mencionar clonación o por usar una aplicación concreta.
Apple Pay, NFC y tarjetas virtuales
Una cartera digital o un pago contactless no tiene en esta guía un resultado automático distinto por su marca o tecnología. Hay que examinar el instrumento, la autenticación, la custodia, el aviso, la operación concreta y la prueba del proveedor conforme a los artículos 41, 44, 45 y 46. No se puede afirmar que el riesgo de reutilización sea casi nulo, que el banco deba probar el uso físico del móvil o que la carga probatoria sea mayor únicamente porque se utilizó Apple Pay, Google Pay o NFC.
Cómo reclamar a la entidad
Envía al proveedor una reclamación que identifique la cuenta o tarjeta, el cargo, la fecha, el importe, el motivo por el que niegas la autorización o alegas ejecución incorrecta, la hora del aviso y la solución solicitada. Adjunta la constancia del bloqueo y los documentos que tengas, sin presentar como obligatoria una denuncia o un burofax que no te hayan exigido de forma justificada.
Para reclamaciones de usuarios sobre derechos y obligaciones de los títulos II y III del Real Decreto-ley 19/2018, el artículo 69 establece que el servicio de atención al cliente debe tratar las cuestiones en un máximo de 15 días hábiles desde la recepción. Solo si, por razones ajenas a la voluntad del proveedor, no puede ofrecer respuesta dentro de esos 15 días hábiles debe enviar una respuesta provisional. Esa respuesta debe explicar claramente el motivo del retraso e indicar el plazo en que llegará la definitiva, que nunca puede superar un mes. No conviertas ese plazo en regla para cualquier incidencia bancaria: primero identifica si la reclamación entra en esos títulos.
Si la respuesta es negativa o no llega, consulta el canal aplicable en la página del Banco de España sobre reclamaciones. La reclamación supervisora tiene su propio alcance y no sustituye automáticamente una decisión judicial ni garantiza el reembolso.
Qué hacer si la entidad mantiene el rechazo
Ordena el expediente con el contrato, extractos, aviso, respuestas, registros y cualquier denuncia o comunicación. La vía judicial y la representación dependen de la operación, la cuantía, el tipo de pretensión y la condición de consumidor o empresa. No es correcto prometer un monitorio para cualquier importe, ausencia universal de abogado o procurador, rapidez garantizada, daños automáticos o suspensión de cuotas por el mero hecho de reclamar. Antes de presentar una demanda hay que verificar el cauce procesal y los plazos de la pretensión concreta.
Estas reglas se refieren a las operaciones de pago comprendidas en el Real Decreto-ley 19/2018. El artículo 34.1 contiene dos ámbitos distintos: para pactar que no se apliquen total o parcialmente los artículos 35.1, 36.3, 44, 46, 48, 52, 60 y 61, es necesario que el usuario no sea consumidor ni microempresa; en cambio, para pactar la no aplicación total o parcial del artículo 49 o un plazo distinto del artículo 43, basta con que el usuario no sea consumidor, de modo que una microempresa no consumidora puede quedar dentro de este segundo inciso. Hay que comprobar el contrato y la condición del usuario antes de aplicar cualquiera de esas excepciones. Los instrumentos anónimos, el dinero electrónico, las operaciones de cuantía reducida y otros regímenes especiales pueden tener reglas propias.
Fuentes oficiales consultadas
Revisión editorial: 7 de octubre de 2026. Se han contrastado las unidades seleccionadas del texto vigente y de la publicación original del Real Decreto-ley 19/2018. La versión vigente del RDL 19/2018 en el BOE y su publicación original son las fuentes normativas principales. Para orientación práctica se consultó la información del Banco de España sobre cargos con tarjeta no autorizados y su página de reclamaciones. Estas fuentes no sustituyen el análisis de los hechos, del contrato ni de la prueba disponible.