Todas las noticias
Tech & IA 23 de septiembre de 2026 6 min

La solicitud venía de un dominio oficial auténtico

Revolut entregó documentos de identidad e históricos de cuenta a quien se hizo pasar por una autoridad, usando un correo de un dominio gubernamental legítimo. Nadie entró en los sistemas: cedió el procedimiento de verificación

Qué ha ocurrido

El 12 de septiembre de 2026 Revolut confirmó que un tercero no autorizado usó un correo de un dominio gubernamental legítimo para enviar solicitudes fraudulentas de información. La empresa lo describe como una estafa de suplantación externa y no como una intrusión en sus sistemas; dice haber bloqueado la dirección, avisado a las autoridades y contactado con los clientes afectados. Los fondos no resultan afectados.

Lo que importa a un DPD no es el número de clientes ni el nombre de la empresa. Es que el dato salió por un canal legítimo, autorizado por una persona que hizo lo que le habían enseñado: responder a un requerimiento de la autoridad. Ningún cortafuegos podía impedirlo. El control que cedió es un procedimiento, y en la mayoría de las organizaciones ese procedimiento no está escrito en ninguna parte.

  • Fecha de nacimiento, direcciones postales y de correo, teléfonos.
  • Copias de documentos de identidad: pasaportes y permisos de conducir.
  • Selfis de verificación de identidad.
  • Extractos e históricos de transacciones.

Sobre la calificación no hay duda: es una violación de datos personales. La definición del art. 4.12 del RGPD incluye la divulgación no autorizada, y aquí hubo divulgación a un destinatario sin título para recibirla. Que el engaño estuviera bien hecho no cambia la calificación: afecta, si acaso, a la valoración de la diligencia, que es otra cosa y viene después.

La pregunta que hay que hacer al cliente

Cuando llega un requerimiento de una autoridad — policía, fiscalía, agencia tributaria, autoridad de control — ¿quién decide si se responde, y sobre qué base comprueba que el requerimiento es auténtico? Si la respuesta es «lo valora quien lo recibe», el procedimiento no existe. Un dominio de correo correcto no es una comprobación: es precisamente el elemento que en este caso era genuino.

Las contramedidas son banales, y por eso se saltan. Un canal de retorno independiente: se llama al organismo al número publicado en su propia web, no al indicado en la solicitud. Una sola persona que autoriza las comunicaciones a autoridades, no quien abra el correo. Un registro de las solicitudes recibidas y de las atendidas, con fecha, fundamento y destinatario — que es además lo que hace falta para demostrar que se hizo bien cuando algo sale mal. Y la regla de que ninguna urgencia declarada por quien pide acorta la comprobación: la urgencia es la palanca sobre la que se apoya esta estafa.

Fuente oficial:TechCrunch — Revolut confirms customer data breach through fake government requests (12/09/2026)Fuente oficial:Finextra — Revolut hit by data breach after fake government email scam

¿Buscas una herramienta para tu trabajo de DPD?

DPO Workspace está creado por un DPD certificado. 30 días de prueba gratuita.

Empieza gratis

Artículos relacionados