Noticias.madrid

Fotocopias del DNI por Internet: la costumbre que no prueba la identidad y puede salir cara en privacidad

En muchas altas de servicios, cambios de titularidad o simples gestiones de atención al cliente, todavía aparece una petición que se ha normalizado demasiado: “envíe una copia del DNI por ambas caras”. Para algunas empresas es una rutina administrativa; para muchos usuarios, un trámite inevitable. Pero la realidad es mucho menos cómoda: una fotocopia del DNI no verifica la identidad por sí sola, y además puede convertirse en un tratamiento de datos excesivo si no está bien justificado.

El problema de fondo es doble. Por un lado, poseer una imagen del documento no demuestra que quien la envía sea su titular. Por otro, el DNI contiene más información de la necesaria en la mayoría de escenarios, y conservarla “por si acaso” choca con los principios básicos del Reglamento General de Protección de Datos (RGPD), que obliga a recoger solo lo imprescindible para la finalidad concreta.

El espejismo de la “verificación” con una foto

Cuando una empresa pide la copia del DNI para “verificar identidad” a distancia, en realidad está comprando una sensación de control que no siempre existe. En Internet, una imagen del documento puede proceder de múltiples fuentes: un reenvío, una filtración previa, un acceso indebido a un correo, una foto tomada con permiso en otro trámite, o directamente un fraude.

Esa debilidad tiene una consecuencia práctica: la copia no garantiza que la contratación o la gestión se hizo con la persona correcta. De hecho, en el mundo del fraude, pedir una copia del DNI puede convertirse en un incentivo involuntario: si el delincuente ya dispone de esa imagen, la barrera de entrada desaparece.

En otras palabras: la copia del DNI puede aportar trazabilidad documental, pero no equivale automáticamente a identificación fiable, especialmente si el canal es débil (correo electrónico sin medidas adicionales, adjuntos reenviados, almacenamiento sin control, etc.).

El RGPD y el punto crítico: “lo mínimo necesario”

El RGPD no prohíbe “por sistema” el uso de documentos de identidad. Lo que exige es que, para cualquier tratamiento, se respete el principio de minimización: datos “adecuados, pertinentes y limitados a lo necesario”. Esa frase, que parece abstracta, aterriza de forma muy concreta cuando se habla del DNI: fotografía, firma, número de soporte, fecha de validez, nombres de los progenitores u otros elementos del documento pueden ser irrelevantes para muchas finalidades.

La Agencia Española de Protección de Datos (AEPD) lo ha recordado con claridad en contextos donde la copia se había convertido en costumbre. Por ejemplo, en el ámbito de los alojamientos turísticos, la AEPD ha señalado que no debe solicitarse una copia del documento porque vulnera el principio de minimización y supone un tratamiento excesivo. Aunque ese caso se refiera a hospedajes, el mensaje de fondo es trasladable: si la normativa o la finalidad no exige una copia, pedirla y guardarla eleva el riesgo y complica el cumplimiento.

El “ya lo hacen todos” no es una base jurídica

Otra idea frecuente es asumir que “si se hace en el sector” entonces es correcto. Pero en protección de datos, la clave no es la tradición: es la base jurídica, la proporcionalidad y la capacidad de demostrar cumplimiento (responsabilidad proactiva).

Esto obliga a hacerse preguntas incómodas:

  • ¿La empresa puede explicar, con precisión, para qué necesita exactamente una copia del DNI?
  • ¿Puede demostrar que no hay un medio menos intrusivo para lograr el mismo objetivo?
  • ¿Informa de manera clara sobre el tratamiento, conservación, destinatarios y derechos?
  • ¿Ha definido plazos reales de conservación o se acumulan copias indefinidamente?
  • ¿Puede garantizar que esa copia no se reutilizará para fines distintos?
  • ¿Qué ocurre si hay una brecha de seguridad y se filtran DNIs completos?

En la práctica, muchas organizaciones fallan en varios puntos a la vez: piden más datos de los necesarios, informan poco, conservan demasiado tiempo y almacenan en sistemas sin controles robustos. Y cuando hay un incidente (un ataque, una fuga o un acceso indebido), el impacto se multiplica porque un DNI completo es material de alto valor para suplantación.

Alternativas más razonables para identificar sin acumular DNIs

No se trata de negar que existan situaciones en las que sea necesario elevar el nivel de verificación. Se trata de elegir herramientas proporcionales y seguras.

Algunas alternativas habituales, dependiendo del caso, son:

  • Verificación visual sin copia (presencial o en videollamada cuando proceda), si lo que se necesita es comprobar que el documento existe y coincide con la persona.
  • Autenticación reforzada para operaciones sensibles: códigos de un solo uso, confirmación en un canal ya validado, firma electrónica, sistemas de identificación digital, etc.
  • Recogida de datos mínimos en formularios: si la normativa pide ciertos campos, se recogen esos campos, no el documento completo.
  • Enmascarado: cuando sea imprescindible aportar evidencia, valorar mecanismos que eviten capturar datos no necesarios (por ejemplo, ocultar campos irrelevantes).
  • Procedimientos por “duda razonable”: incluso la AEPD, en el contexto del ejercicio de derechos, contempla que se pida información adicional solo si existen dudas razonables sobre la identidad, no como rutina general.

El objetivo es simple: reducir superficie de riesgo. Cada copia guardada es un activo sensible que exige seguridad, control de accesos, registro de actividad, retención limitada y un plan de respuesta ante incidentes.

Un cambio cultural: pasar del “papel escaneado” a la verificación real

A muchas empresas les cuesta renunciar a la copia del DNI porque es tangible: “si hay un problema, lo tengo archivado”. Sin embargo, en un escenario de contratación online, esa lógica se queda corta. La verdadera protección —para la empresa y para el usuario— suele venir de procesos de verificación consistentes, registro de evidencias menos intrusivas, y seguridad operativa.

Dicho de forma directa: cuando el método no verifica de verdad, pero sí incrementa el riesgo y la exposición, el resultado es una combinación peligrosa. Y en privacidad, esa combinación suele acabar mal, aunque tarde.


Preguntas frecuentes

¿Puede una empresa pedirme una copia del DNI por Internet para “verificar identidad”?

Puede pedir información para identificar, pero no siempre está justificado solicitar y conservar una copia completa del DNI. El criterio clave es la proporcionalidad: si existen métodos menos intrusivos para la misma finalidad, pedir la copia puede convertirse en un tratamiento excesivo.

¿Qué hago si me exigen el DNI por ambas caras para un trámite simple?

Lo razonable es pedir que expliquen la finalidad exacta, la base jurídica, el plazo de conservación y las medidas de seguridad. Si el trámite no lo requiere, se puede solicitar una alternativa (verificación visual, datos mínimos, canal seguro).

¿Por qué guardar una copia del DNI aumenta el riesgo en caso de ciberataque?

Porque un DNI completo contiene datos de alto valor para la suplantación. Si se filtra, el daño potencial para la persona afectada puede ser mayor que con otros datos más limitados.

¿Cuál es una forma más segura de confirmar identidad sin almacenar copias?

Depende del caso, pero suele ser mejor combinar autenticación reforzada (códigos de un solo uso o confirmación en canal validado) con verificación puntual y minimización de datos, evitando conservar imágenes completas salvo necesidad real.

vía: Cuidado con las fotocopias del DNI

Foto del avatar

Noticias Madrid

Actualidad y últimas noticias de Madrid y mucho más.

TE PUEDE INTERESAR...

    Noticias.Madrid
    Noticias.Madrid es un diario independiente que cubre la actualidad y las noticias de la provincia de Madrid.
    También informa sobre eventos y temas de interés en la capital de España.
    Copyright © 1995-2025 Colorvivo Internet S.L.U. Noticias.Madrid.
    Diario de información en el corazón de Madrid. Todos los derechos reservados. Alojamiento cloud con Stackscale.
    Resumen de privacidad

    Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.