¿Cómo prevenir y responder a extorsiones y amenazas contra la privacidad en aplicaciones de compañía?
Una amenaza busca convertir urgencia e incertidumbre en una acción inmediata: responder, pagar, enviar más material o cambiar de canal. Ninguna de esas acciones demuestra qué posee realmente el remitente ni cierra un posible acceso. Interrumpe primero la negociación. Después conserva una muestra segura y clasifica el caso: afirmación sin prueba, muestra parcial, señales de cuenta comprometida o publicación verificable. Cada estado necesita una respuesta diferente. Trabaja desde canales oficiales, limita nuevas copias y registra los pasos en una cronología que soporte pueda revisar.
Detén la conversación antes de intentar convencer
No respondas para negar, pedir pruebas o negociar un plazo. No pagues ni envíes otra imagen como condición para borrar material. INCIBE advierte que responder o pagar puede confirmar que la cuenta está activa y favorecer nuevos intentos. Tampoco abras archivos, códigos QR o enlaces que el remitente presenta como «muestra»: podrían llevar a otra captura de credenciales. Silencia avisos mientras documentas y bloquea después de conservar los identificadores necesarios. Si el contacto usa una función de la aplicación, mantén el reporte dentro de ella y no reveles teléfono, correo alternativo, familiares ni horarios.
Conserva evidencia mínima sin crear más difusión
Captura el mensaje con fecha, alias, identificador técnico y nombre de la aplicación. Copia la URL del perfil o publicación si existe y guarda el recibo de cualquier reporte. No reenvíes el contenido a grupos para pedir opiniones. Si una imagen contiene a terceros, protege su información en la copia que entregues a soporte, conservando el original bajo acceso limitado. Escribe una cronología objetiva: primer contacto, petición concreta, canales usados y cambios de cuenta. No califiques jurídicamente los hechos ni atribuyas una identidad que no puedes comprobar. Un expediente corto y legible permite que cada canal localice el objeto sin volver a exponerte a la conversación.
Clasifica lo afirmado, lo mostrado y lo publicado
Crea cuatro filas. «Afirmación» significa que el mensaje dice tener datos pero no muestra nada verificable. «Muestra parcial» contiene un dato que puede proceder de un perfil público o filtración antigua. «Acceso» requiere señales independientes, como sesión desconocida, cambio de correo o actividad que solo la cuenta controla. «Publicación» necesita una URL o contenido localizable fuera del mensaje amenazante. Esta clasificación evita dos errores: creer que todo es falso o asumir que toda frase prueba un control total. Comprueba cuentas y publicaciones desde marcadores o aplicaciones oficiales, nunca mediante enlaces aportados por quien amenaza.
Cierra cuentas y vías de descubrimiento por separado
Si observas actividad ajena, cambia primero la contraseña del correo principal desde un dispositivo confiable, después la de la aplicación y cualquier clave reutilizada. Cierra sesiones desconocidas, activa verificación adicional disponible y revisa métodos de recuperación. Si no hay señales de compromiso, evita cambios caóticos que dificulten conservar el caso; aun así, reduce quién puede encontrarte por teléfono, correo o contactos. Revisa perfiles externos que compartan alias, foto o lista de relaciones. Bloquear al remitente corta una cuenta, pero puede no impedir otra nueva. Informa a soporte de la evasión usando el número del reporte anterior.
Actúa sobre una publicación mediante su ubicación real
Si el contenido ya es accesible, guarda URL, fecha y una captura limitada; después usa el formulario de privacidad, suplantación o abuso de la plataforma donde está alojado. La AEPD reúne rutas específicas para pedir retirada de fotos y vídeos en servicios conocidos, pero cada mecanismo tiene alcance y requisitos propios. Solicita una acción concreta sobre el objeto localizado y conserva confirmación. No negocies con el remitente para que lo retire y no amplifiques el enlace al comprobarlo repetidamente desde cuentas de otras personas. Si aparece en varios lugares, crea una fila por URL y estado.
Cierra el incidente con vigilancia acotada y aprendizajes
Durante un periodo definido, revisa alertas de inicio de sesión, cambios de recuperación, menciones del alias y estados de retirada. No permanezcas indefinidamente conversando ni buscando: programa revisiones breves con fecha final. Guarda las respuestas de soporte y anota qué exposición permitió el contacto, por ejemplo un alias repetido, perfil público o permisos amplios. Reduce esa conexión concreta sin borrar evidencia necesaria. Si la amenaza reaparece, añade identificador y canal al expediente, bloquea y escala dentro del mismo caso. El cierre llega cuando las cuentas están controladas, las publicaciones conocidas tienen estado y las vías de contacto innecesarias quedaron reducidas.
Preguntas frecuentes
¿Debo pedir una prueba de que poseen mis datos?
No. Pedirla prolonga el contacto y puede exponerte a enlaces o archivos. Comprueba sesiones y publicaciones por tus propios canales oficiales.
¿Pagar garantiza que dejarán de publicar o contactar?
No ofrece esa garantía ni corrige un acceso. Interrumpe la negociación, conserva evidencia, protege cuentas y usa los canales oficiales aplicables.
¿Qué hago si solo muestran un dato correcto?
Determina si era público o antiguo y busca señales independientes de acceso actual. Un dato real no demuestra control completo de tu cuenta o dispositivo.
