• en
  • zh
  • ru
  • es
  • Qué hacemos
  • Para quién trabajamos
  • Experiencia
  • Premios
  • Equipo
  • Asesoramiento de expertos
  • Pautas
  • Contacto
  • en
  • zh
  • ru
  • es

Asesoramiento de expertos

Robo de identidad en Polonia: protección de la identidad digital

08.09.2026

El robo de identidad es el uso ilícito de la información identificativa de otra persona -como el número PESEL, los datos del documento de identidad, las credenciales de banca online, una cuenta de correo electrónico o la firma electrónica- para hacerse pasar por ella u obtener un beneficio indebido. En Polonia, los delitos contra la identidad digital pueden provocar pérdidas económicas, responsabilidad penal para el autor, interrupciones en la actividad empresarial y graves consecuencias reputacionales para la víctima.

El robo de datos personales y el fraude de identidad combinan cada vez más métodos tradicionales con ciberdelincuencia. Los delincuentes pueden utilizar correos de phishing, tiendas online falsas, filtraciones de datos, llamadas telefónicas fraudulentas, malware o cuentas de empleados comprometidas. Una identidad robada puede emplearse para contratar préstamos, abrir cuentas, firmar contratos, presentar facturas falsas, obtener suscripciones móviles o cometer fraudes aparentando actuar en nombre de otra persona.


Robo de identidad según el derecho penal polaco

La legislación polaca no considera todo uso indebido de datos personales como un único delito autónomo. La calificación jurídica depende de la conducta, la intención, el perjuicio y los medios utilizados. La disposición central es el artículo 190a § 2 del Código Penal polaco. Esta norma penaliza la suplantación de otra persona mediante el uso de su imagen, otros datos personales u otra información identificativa cuando ello cause a esa persona un daño patrimonial o personal.[1]

El delito puede estar castigado con pena de prisión de 6 meses a 8 años. Si la víctima se quita la vida como consecuencia del acoso persistente o de la suplantación, las consecuencias jurídicas son significativamente más graves conforme al artículo 190a § 3 del Código Penal.[1]

Los delitos contra la identidad digital también pueden encajar en otros tipos penales, entre ellos:

  • estafa conforme al artículo 286 del Código Penal, cuando se utiliza el engaño para obtener un beneficio económico;
  • fraude informático conforme al artículo 287 del Código Penal, incluida la interferencia ilícita en el tratamiento automatizado de datos para obtener un beneficio económico o causar un perjuicio;
  • acceso ilícito a información conforme al artículo 267 del Código Penal, por ejemplo, acceder sin autorización a una cuenta de correo electrónico, almacenamiento en la nube o sistema informático;
  • daño o interferencia en datos informáticos conforme a los artículos 268a y 269a del Código Penal;
  • uso de un documento falsificado o alterado conforme al artículo 270 del Código Penal, cuando intervienen documentos de identidad o contratos falsos.[1]

Para una empresa, esta distinción es importante. Una factura fraudulenta enviada desde el buzón de correo comprometido de un empleado puede implicar acceso no autorizado, fraude informático, estafa y, según los hechos, delitos relacionados con documentos. Por tanto, una evaluación jurídica adecuada debe comenzar por las pruebas, los hallazgos técnicos y el flujo real de información y fondos.


Protección del número PESEL y prevención del fraude de identidad en Polonia

El número PESEL es un elemento clave de la verificación de la identidad personal en Polonia. Su divulgación no significa automáticamente que se haya cometido un delito, pero aumenta el riesgo de fraude de identidad, especialmente cuando los delincuentes disponen de información adicional como la dirección, el número del documento de identidad, el número de teléfono o una copia escaneada de un documento de identidad.

Desde el 1 de junio de 2024, las personas físicas pueden reservar su número PESEL en el registro oficial. Determinadas instituciones, incluidos bancos, entidades de crédito, entidades de pago, operadores de telecomunicaciones y notarios, deben verificar si un número PESEL ha sido reservado antes de realizar ciertas operaciones.[2] Si una institución no efectúa la verificación exigida pese a la reserva del PESEL, el consumidor puede quedar protegido frente a las consecuencias financieras adversas de una operación realizada en su nombre.

La reserva del PESEL es una herramienta preventiva importante, pero no sustituye las medidas básicas de seguridad. No impedirá la toma de control de cuentas, el phishing, la ingeniería social ni el uso no autorizado de una cuenta de correo empresarial. Tampoco elimina la necesidad de reaccionar con rapidez cuando se sospecha un robo de identidad.


Cómo deben responder las empresas ante delitos contra la identidad digital

Un incidente de identidad digital debe tratarse tanto como un evento jurídico como operativo. Una actuación tardía puede permitir a los delincuentes redirigir pagos, acceder a datos de clientes, suplantar a la dirección o crear obligaciones contractuales falsas. Las primeras horas suelen ser decisivas para conservar registros, rastrear transferencias y limitar nuevos usos indebidos.

Medidas inmediatas ante una sospecha de robo de datos personales

  1. Asegurar las cuentas afectadas, restablecer contraseñas y revocar sesiones activas o tokens de acceso.
  2. Conservar pruebas, incluidos correos electrónicos, encabezados, registros de servidores, capturas de pantalla, confirmaciones bancarias y comunicaciones con contrapartes.
  3. Notificar sin demora al banco o al proveedor de servicios de pago cuando los pagos o el acceso a cuentas puedan verse afectados.
  4. Comprobar si se ha producido una violación de la seguridad de datos personales y evaluar las obligaciones de notificación conforme al RGPD.
  5. Considerar la presentación de una denuncia penal ante la Policía o la Fiscalía, respaldada por pruebas organizadas.
  6. Informar a los clientes, proveedores o empleados afectados cuando sea necesario para prevenir nuevos fraudes y proteger la continuidad del negocio.

Conforme al artículo 33 del RGPD, el responsable del tratamiento debe notificar a la autoridad de control competente una violación de la seguridad de los datos personales sin dilación indebida y, cuando sea posible, en un plazo de 72 horas desde que tenga constancia de ella, salvo que sea improbable que dicha violación constituya un riesgo para los derechos y libertades de las personas físicas.[3] El artículo 34 puede exigir además la comunicación a las personas afectadas cuando sea probable que la violación entrañe un alto riesgo.[3] En Polonia, la autoridad de control es el Presidente de la Oficina de Protección de Datos Personales.


La protección de la identidad digital como cuestión de cumplimiento normativo

Una protección eficaz de la identidad debe formar parte de los procedimientos internos de cumplimiento normativo, ciberseguridad y prevención del fraude. Esto resulta especialmente relevante para empresas que tratan datos de empleados, registros de clientes, instrucciones de pago, información médica, documentos financieros o accesos a sistemas regulados.

Entre las medidas prácticas de protección se incluyen la autenticación multifactor, los procedimientos de verificación para cambios en datos de cuentas bancarias, la separación de funciones en la aprobación de pagos, las revisiones periódicas de accesos, la formación contra el phishing y los procedimientos de respuesta a incidentes. La dirección también debe asegurarse de que los empleados sepan cómo escalar mensajes sospechosos supuestamente enviados por directivos, clientes o asesores externos.

El artículo 32 del RGPD exige a los responsables y encargados del tratamiento aplicar medidas técnicas y organizativas apropiadas, teniendo en cuenta el riesgo, el estado de la técnica, los costes de aplicación y la naturaleza del tratamiento.[3] No existe una lista universal de comprobación. El estándar adecuado depende de la escala del tratamiento, la sensibilidad de los datos y las consecuencias previsibles de una brecha de seguridad.

Los abogados de KKZ asesoran a empresas y particulares en asuntos relacionados con ciberdelincuencia, investigaciones de fraude, denuncias penales, respuesta a violaciones de datos y protección de la reputación. Puede encontrar más información sobre áreas relacionadas en los materiales del despacho sobre ciberdelincuencia, estafas y persecución penal de la ciberdelincuencia en Polonia.

Este material tiene carácter informativo y no constituye asesoramiento jurídico. La correcta evaluación penal y regulatoria depende de las pruebas, del alcance del uso indebido y del perjuicio resultante.


Cuando un caso penal se refiera a un robo de identidad u otros delitos contra la identidad digital, puede ser útil consultar el asunto con un abogado, obtener una evaluación de la situación y analizar posibles medidas. Un análisis jurídico temprano puede ayudar a asegurar pruebas e identificar las medidas procesales pertinentes.


Preguntas frecuentes – Robo de identidad en Polonia

¿El robo de identidad es un delito en Polonia?

Puede serlo. El artículo 190a § 2 del Código Penal se aplica cuando una persona suplanta a otra utilizando sus datos personales, imagen o información identificativa y ello provoca un daño patrimonial o personal. Pueden aplicarse otras disposiciones cuando intervengan estafa, acceso ilícito a sistemas o documentos falsificados.

¿Qué debe hacerse si alguien utiliza un número PESEL sin permiso?

La persona afectada debe reservar el número PESEL si aún no lo ha hecho, contactar con las instituciones financieras pertinentes, conservar pruebas y considerar denunciar el asunto ante la Policía o la Fiscalía. La respuesta debe depender de si se ha producido un uso indebido real.

¿La filtración de una copia escaneada del documento de identidad siempre implica fraude de identidad?

No. Una filtración o divulgación no autorizada genera riesgo, pero por sí sola no demuestra que se haya cometido un fraude. No obstante, debe activar medidas de supervisión, seguridad de cuentas y una evaluación de posibles obligaciones relativas a una violación de la seguridad de datos personales.

¿Puede una empresa ser responsable por el robo de datos personales tras un ciberataque?

Una empresa puede tener obligaciones conforme al RGPD y enfrentarse a posibles consecuencias administrativas si sus medidas de seguridad fueron insuficientes o si no gestiona adecuadamente una violación de la seguridad de datos personales. La responsabilidad depende de los hechos, de los controles de seguridad y del cumplimiento de los artículos 32 a 34 del RGPD.

¿Debe una empresa denunciar el robo de identidad ante las autoridades?

Por lo general, la denuncia es adecuada cuando existen indicios de estafa, acceso no autorizado a sistemas, instrucciones de pago falsas, falsificación documental u otra conducta delictiva. Una denuncia bien preparada debe incluir las pruebas digitales conservadas y una descripción clara del impacto financiero y operativo.

¿La reserva del PESEL previene todas las formas de fraude de identidad?

No. La reserva del PESEL limita los efectos de determinadas operaciones realizadas por instituciones específicas, pero no detiene el phishing, la toma de control de cuentas, la suplantación por correo electrónico ni el uso indebido de credenciales. Siguen siendo necesarias medidas de seguridad técnicas y organizativas.


Bibliografía

  • [1] Ley de 6 de junio de 1997 – Código Penal, texto consolidado: Diario de Leyes de 2025, posición 383, en particular los artículos 190a, 267, 268a, 269a, 270, 286 y 287.
  • [2] Ley de 7 de julio de 2023 por la que se modifican determinadas leyes con el fin de limitar ciertos efectos del robo de identidad, Diario de Leyes de 2023, posición 1394.
  • [3] Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 – Reglamento General de Protección de Datos, en particular los artículos 32, 33 y 34.
  • [4] Presidente de la Oficina de Protección de Datos Personales, orientación sobre la notificación de violaciones de la seguridad de datos personales: uodo.gov.pl.

¿Necesitas ayuda?

Maciej Zaborowski

Abogado, Socio Director

contact@kkz.com.pl

+48 509 211 000

Asesoramiento de expertos

Vigilancia e intervenciones telefónicas en Polonia: estrategias de defensa

Leer más
Vigilancia e intervenciones telefónicas en Polonia: estrategias de defensa

SIM swapping y fraude telefónico en Polonia: amenaza delictiva

Leer más
SIM swapping y fraude telefónico en Polonia: amenaza delictiva

Pruebas digitales en procesos penales en Polonia: admisibilidad

Leer más
Pruebas digitales en procesos penales en Polonia: admisibilidad
Ver todos los consejos de expertos

¿Cómo
podemos ayudarle?

Contacte
con los expertos
Maciej Zaborowski

Maciej Zaborowski

Abogado, Socio Director

Paweł Gołębiewski

Paweł Gołębiewski

Abogado, Jefe de la Práctica de Derecho Penal Internacional

Menú

  • Qué hacemos
  • Para quién trabajamos
  • Equipo
  • Experiencia
  • Premios
  • Asesoramiento de expertos
  • Glosario
  • Pautas
  • RGPD y Condiciones de Servicio
  • Contacto
Kancelaria Kopeć Zaborowski Adwokaci i Radcowie Prawni

Qué hacemos

  • Informe pericial sobre las condiciones del sistema de justicia en Polonia (testigo experto)
  • Conducción bajo los efectos del alcohol o drogas en Polonia
  • Recuperación de activos en Polonia
  • Ciberdelincuencia en Polonia
  • Extradición en Polonia
  • Mostrar más +
  • Delincuencia de cuello blanco en Polonia
  • Denunciantes (whistleblowers) en Polonia
  • Carta de salvoconducto en Polonia
  • Protección de la propiedad intelectual en Polonia
  • Fraude de seguros en Polonia
  • Orden Europea de Detención en Polonia
  • Defensa penal en Polonia
  • Notificación Roja en Polonia
  • Interpol en Polonia
  • Fraudes en Polonia
  • Auditorías investigativas e investigaciones internas en Polonia
  • Compliance penal en Polonia
  • Delitos corporativos en Polonia
  • Blanqueo de capitales en Polonia
  • Estafas en Polonia
  • Corrupción en Polonia
  • Fraude de devolución del IVA en Polonia
  • Crimen organizado en Polonia
  • Uso de información privilegiada y divulgación de información privilegiada en Polonia
  • Responsabilidad penal de los directivos de empresa en Polonia
  • Fraude de capital en Polonia

Nuestros otros servicios: + Kopeć & Zaborowski + Lawyers in Poland + Kontrola celno-skarbowa + Blokada Konta + ESG w Firmie + Kontrola PIP

Creado por Tomczak | Stanisławski

© Derechos de autor a Kopeć & Zaborowski Law Firm