Me vaciaron la cuenta por phishing/SPEI
Si te vaciaron la cuenta por phishing o por un SPEI que no autorizaste, la acción que te conviene es reclamar al banco y denunciar ante las autoridades: la posibilidad de recuperar depende de qué prueba guardes y de si fue compromiso de credenciales o autorización simulada. Primer paso: comunica el hecho al banco y obtén por escrito el número de reporte; luego reúne pantalla, comprobantes y cualquier mensaje que vincule la operación a un fraude.
¿No tienes claro tu caso de derecho tecnológico?
Cuéntanoslo y te lo analizamos gratis en un minuto: qué opciones tienes, qué urge y qué contarle al abogado.
Analizar mi caso gratis Sin compromiso · GratisAbogados especializados en este caso
¿Tienes razón?
Si tu dinero salió de la cuenta sin que tú lo autorizaras, puede que tengas derecho a que el banco lo reponga, pero eso depende de tres cosas clave: la forma del fraude, las medidas de seguridad de tu banco y las pruebas que puedas aportar.
1) Cómo ocurrió. Si alguien obtuvo tus claves o tu token y firmó la operación como si fueras tú, la discusión gira en torno a si la operación estuvo realmente autorizada por una persona que se hizo pasar por ti. Si en cambio hubo un engaño por social engineering (te convencieron de dar información o de firmar algo que parecía legítimo), la investigación prueba si la autorización fue viciada por error.
2) Seguridad del banco. Los bancos deben disponer de procedimientos para autenticar a los clientes en operaciones SPEI y para detectar patrones anómalos. Si usaste SMS, token o banca por app, el banco debe acreditar que siguió sus propios protocolos y que las medidas eran razonables.
3) Prueba que guardes. Capturas de pantalla del intento de acceso, registros de acceso al celular, mensajes de phishing, correos, y comprobantes SPEI ayudan a reconstruir el caso. Si borraste mensajes o reinstalaste la app, la fuerza de tu prueba cae, aunque no desaparece la posibilidad de recuperar.
Si en tu caso concurren: (a) transferencia hecha sin tu consentimiento real, (b) indicios de phishing o ingeniería social y (c) documentos que lo acrediten, tienes una posición sólida para reclamar. Si por el contrario facilitaste tus claves por tu propia decisión informada, la postura del banco puede ser distinta.
Cómo se soluciona
1) Bloquea y denuncia ante el banco. Llama al número de atención, pide bloqueo de cuentas y solicita el folio de reporte. Pide por escrito la relación de operaciones y la copia del contrato de servicios digitales que firmaste. Esto es algo que puedes hacer hoy sin abogado.
2) Reúne y preserva evidencia. Exporta conversaciones de WhatsApp, correos, SMS y las notificaciones de la banca; toma capturas de las pantallas donde veas la operación y guarda recibos del SPEI. Si la app del banco permite, descarga el extracto completo y exporta los movimientos en PDF.
3) Presenta reclamación formal ante el banco. Envía una queja por escrito con acuse de recibo o por el canal que el banco reconozca como fehaciente. Sé claro: describe la operación, adjunta pruebas y pide la investigación y la restitución.
4) Si el banco no responde o te niega la reposición, acude a CONDUSEF. Presenta la queja acompañada de toda la documentación. La CONDUSEF puede mediar y, si no hay conciliación, emitir recomendación.
5) Denuncia ante la fiscalía. El robo por phishing es un delito; presenta la denuncia por fraude o acceso indebido a sistemas informáticos en tu fiscalía local o en la instancia especializada. Entrega toda la evidencia y copia del reporte bancario.
6) Si procede, demanda civil. Cuando los mecanismos de conciliación fallan, la vía civil o mercantil busca la reparación del daño. Ahí se discute si el banco debe reponer y quién responde por las medidas de seguridad.
7) Revisa dispositivos y cambia contraseñas. Instala antivirus y revisa si hubo apps o accesos no autorizados; exporta registros técnicos si un perito lo solicita.
Qué puedes hacer tú y qué requiere abogado
- Tú: bloquear cuenta, reunir pruebas, presentar denuncia en fiscalía, queja en CONDUSEF y enviar la reclamación escrita al banco.
- Con abogado: si el banco no repone o si hay complejidad técnica (registro de accesos, peritaje informático, transferencia internacional), el abogado te ayudará a presentar la demanda adecuada y a coordinar peritos.
Qué puede pasar
1) Solución extrajudicial por carta y reposición: ocurre cuando el banco acepta el argumento y repone los fondos tras la investigación. Es la salida más rápida y se resuelve con documentos y conciliación.
2) Conciliación o acuerdo con CONDUSEF o mediación bancaria: la entidad medía y propone resolución; a veces el banco ofrece una reparación parcial. Un acuerdo puede ser práctico: recibir menos que lo reclamado pero antes y sin juicio.
3) Juicio civil o procedimiento contra el banco y/o penal: si no hay acuerdo se puede demandar. En juicio se discute la carga de la prueba y la responsabilidad por fallas en seguridad. Si pierdes, podrías enfrentarte a costas procesales; si ganas, la sentencia no siempre garantiza cobro inmediato si el receptor es insolvente. Una sentencia contra el banco suele facilitar el cobro, pero contra terceros receptores complica la ejecución.
Y si gano, ¿cobro?
Una sentencia a tu favor obliga al condenado a pagar, pero el efectivo depende de la solvencia del obligado y de los bienes embargables. Contra un banco solvente la ejecución suele ser efectiva; contra personas que ya retiraron y gastaron el dinero, la sentencia puede quedar como título pero su cobro real exige localizar bienes.
Errores que arruinan el caso
- Borrar mensajes, restaurar el teléfono o reinstalar apps sin exportar las conversaciones. Eso destruye pruebas técnicas.
- No pedir el folio o el comprobante del reporte al banco; sin folio es más difícil exigir seguimiento.
- Firmar documentos de conformidad con el banco sin leer: a veces te piden firmar declaraciones que admiten la operación.
- No denunciar ante la fiscalía; la vía penal da un impulso probatorio importante.
- No solicitar peritaje técnico cuando hay indicios de acceso remoto o malware.
¿Necesitas un abogado para esto?
La primera reclamación al banco y la denuncia ante fiscalía las puedes hacer solo; en muchos casos basta con presentar el reporte y la queja en CONDUSEF. Necesitará un abogado si el banco niega la reposición, si hay dudas técnicas sobre cómo se autorizó la operación o si la contraparte es una red organizada. Si el banco ofrece un acuerdo económico, consulte con un abogado antes de firmarlo: ese es el momento en que la asesoría suele amortizarse. Si tiene recursos limitados, pregunte por servicios de asesoría gratuita o con defensoría pública.
Casos relacionados
Otros problemas frecuentes en derecho tecnológico
Preguntas frecuentes sobre este caso
Sí. Las conversaciones, pantallas y correos donde se ve el engaño son prueba relevante. Exporta las conversaciones y guarda capturas con fecha y hora. Si el atacante usó un sitio falso, guarda la URL y captura el diseño. Todo eso ayuda a reconstruir el fraude.
Depende. Muchos bancos investigan y en casos claros repone total o parcialmente; en otros consideran que hubo autorización y no reponen. Si te niegan, la alternativa es CONDUSEF, la denuncia penal y, si procede, una demanda civil.
Sí. La denuncia penal por fraude o acceso indebido permite investigar a los autores y obtener medidas cautelares, además de generar registros oficiales que refuerzan tu reclamo ante el banco y ante CONDUSEF.
Identificación oficial, comprobantes de la operación (extracto bancario), capturas o exportaciones de mensajes de phishing, la constancia de reporte al banco (folio) y cualquier correo o contrato relacionado con la banca en línea.
En la práctica, la discusión gira en torno a la carga de la prueba: el banco debe investigar su propio sistema y justificar la operación; tú aportas indicios del fraude. Un peritaje técnico suele ser determinante para establecer si hubo acceso indebido o manipulación.
¿Necesitas resolver este problema legal?
Te conectamos con los mejores abogados especializados. Consulta gratuita y sin compromiso.