> Unofficial translation of [book/14-账号与信息安全.md](../14-账号与信息安全.md). In case of any discrepancy the Chinese original prevails.

[← Volver al índice](../../README.md)

# 14. Cuentas y seguridad de la información

Criterio: dinero e información personal. Si alguien se apodera de tus cuentas, lo que pierdes es dinero, los contactos de tu agenda y tu identidad.
### 1. Activa la verificación en dos pasos en el correo, los pagos y las redes sociales; primero la confirmación emergente en el teléfono y solo después el código por SMS
<!-- 成本标签: 钱=0 时间=少 毅力=否 收益=大 口径=金钱 -->
- Costo: 0 yuanes; se configura una vez por cuenta, 2 o 3 minutos
- En términos sencillos: La verificación mediante confirmación emergente en el teléfono bloqueó más del 90% de los intentos de robo de cuentas originados en phishing y todos los intentos automatizados; las preguntas tipo «último lugar de inicio de sesión» o «correo de respaldo» solo frenan alrededor del 10% de los robos por phishing. Se configura una vez y toma pocos minutos.
- Beneficio: Evaluación de Google sobre 350 000 intentos reales de secuestro de cuentas: la verificación por dispositivo (confirmación emergente en el teléfono, llaves de seguridad) bloqueó «más del 94% de los intentos de secuestro originados en phishing y el 100% de los intentos automatizados»; mientras que la verificación por conocimiento (preguntar el último lugar de inicio de sesión, el correo de respaldo, etc.) «solo bloqueó un 10% de los secuestros por phishing y un 73% de los automatizados»
- Nivel de evidencia: A
- Fuentes: Doerfler P, Thomas K, Marincenko M, et al. (2019). Evaluating Login Challenges as a Defense Against Account Takeover. The World Wide Web Conference (WWW '19). <https://doi.org/10.1145/3308558.3313481>
- Notas: El mismo estudio encontró que la verificación también frena a los usuarios legítimos: el 52% de los usuarios legítimos no logró entrar al primer intento, aunque el 97% lo consiguió al final. Empieza por el correo, porque todas las demás cuentas pueden recuperar la contraseña a través de él.

### 2. Contraseña del correo única, sin repetirla en ningún sitio web
<!-- 成本标签: 钱=0 时间=少 毅力=些 收益=大 口径=金钱 -->
- Costo: 0 yuanes; con un gestor de contraseñas no hace falta memorizarla
- En términos sencillos: Una contraseña filtrada en otro sitio web se usa tal cual para entrar a tu correo. Una vez que alguien entra a tu correo, pierden junto con él todas las cuentas cuya contraseña se recupera por correo.
- Beneficio: El relleno de credenciales es el ataque más cómodo de ejecutar: la contraseña filtrada en otro sitio se prueba directamente en tu correo; si el correo cae, caen a la vez todas las cuentas que lo usan para recuperar la contraseña
- Nivel de evidencia: C
- Fuentes: 作者经验，无直接文献
- Notas: Si no la memorizas, usa el gestor de contraseñas del propio navegador; es mucho mejor que repetir una misma contraseña. No guardes contraseñas en los favoritos de WeChat ni en las notas del teléfono.

### 3. Pon contraseña de bloqueo al teléfono y PIN a la tarjeta SIM
<!-- 成本标签: 钱=0 时间=少 毅力=否 收益=大 口径=金钱 -->
- Costo: 0 yuanes; se configura una vez
- En términos sencillos: Si pierdes el teléfono, lo más rápido que puede hacer quien lo encuentre es meter la SIM en otro teléfono para recibir los códigos de verificación y restablecer tus cuentas una por una. Con PIN en la SIM, al encenderse en otro equipo pide la contraseña y ese camino queda cortado de raíz.
- Beneficio: La vía de ataque más rápida tras perder el teléfono es insertar la SIM en otro equipo para recibir los códigos por SMS y restablecer las cuentas una por una. Con PIN en la SIM, tras el cambio de equipo el encendido exige la contraseña y esa vía queda bloqueada
- Nivel de evidencia: C
- Fuentes: 作者经验，无直接文献
- Notas: El PIN se configura en «Bloqueo de tarjeta SIM» del teléfono; el código inicial por defecto suele ser 1234 o 0000. Si te equivocas 3 veces seguidas necesitarás el código PUK para desbloquear; anótalo justo después de configurarlo.

### 4. Si pierdes el teléfono, actúa en este orden: dar de baja la SIM, bloqueo remoto, cambiar contraseñas, denuncia policial y congelar las tarjetas bancarias
<!-- 成本标签: 钱=0 时间=少 毅力=否 收益=大 口径=金钱 -->
- Costo: 0 yuanes; más de 10 minutos
- En términos sencillos: El orden importa más que la velocidad: primero da de baja la SIM para cortar la vía de los códigos de verificación; después bloquea y borra el teléfono en remoto; luego cambia desde una computadora las contraseñas del correo y de los pagos; a continuación presenta la denuncia y guarda el comprobante; y por último congela las tarjetas bancarias si hace falta. Llamar al servicio al cliente del operador desde el teléfono de otra persona también sirve para dar de baja la línea.
- Beneficio: El orden importa más que la velocidad: dar de baja la SIM primero corta la vía de los códigos de verificación; después bloquear y borrar el dispositivo en remoto; luego cambiar desde una computadora las contraseñas del correo y de los pagos; a continuación la denuncia con su comprobante; y al final congelar las tarjetas bancarias según sea necesario
- Nivel de evidencia: C
- Fuentes: 作者经验，无直接文献；补办身份证见第 7 节，冒名贷款见第 8 节关于征信的一条
- Notas: Anota de antemano los números de atención al cliente de los tres grandes operadores (China Mobile 10086, China Unicom 10010, China Telecom 10000) y la región de registro de tu número. Desde el teléfono de otra persona también puedes llamar al servicio al cliente para dar de baja la línea.

### 5. Ante un cargo fraudulento, primero da de baja y congela la tarjeta, después presenta la denuncia y luego reclama al banco: probar que «el cargo lo hiciste tú» es responsabilidad del banco
<!-- 成本标签: 钱=0 时间=少 毅力=些 收益=大 口径=金钱 -->
- Costo: 0 yuanes; al detectar movimientos extraños, da de baja o congela de inmediato y conserva la denuncia, el registro de bloqueo y las notificaciones de transacción; si sigues con la tarjeta encima, haz cerca de ti una consulta pequeña o una operación de depósito o retiro para dejar fijado «dónde se encuentra la tarjeta auténtica»
- En términos sencillos: Si te hacen cargos fraudulentos con la tarjeta, no necesitas probar que «no fuiste tú»; al contrario, es el banco el que debe aportar pruebas de que la operación la hiciste tú o que la autorizaste, y si no puede, debe compensarte: en la tarjeta de débito te devuelve el capital y los intereses del dinero depositado, además de las pérdidas; en la tarjeta de crédito debe devolver el sobregiro cobrado y no puede reclamártelo a su vez, y los registros de crédito negativos deben eliminarse. La condición es actuar enseguida: si demoras la baja o el bloqueo, la pérdida adicional corre por tu cuenta, y si compartiste la contraseña o los códigos de verificación, asumes parte de la responsabilidad.
- Beneficio: El reglamento del Tribunal Popular Supremo reparte la carga de la prueba: el titular que alega un fraude con tarjeta falsificada o un fraude por internet puede demostrarlo con documentos legales con fuerza ejecutiva, el lugar donde estaba la tarjeta auténtica al momento de la transacción, el lugar donde se realizó la operación, el detalle de los movimientos de la cuenta, las notificaciones de transacción, la denuncia, el registro de bloqueo, etc.; **si el banco emisor o la institución de pago no bancaria sostiene que la operación la hizo el propio titular o que este la autorizó, corresponde a ellos probarlo**. Si después de tu aviso el banco no verifica a tiempo, no entrega o no conserva los comprobantes de transacción o las grabaciones de videovigilancia, y por eso la prueba resulta imposible, asume las consecuencias de esa imposibilidad de probar. Confirmado el fraude: el titular de la tarjeta de débito puede pedir al emisor el pago del capital y los intereses del dinero sustraído, además de una indemnización por las pérdidas; el titular de la tarjeta de crédito puede pedir la devolución del capital y los intereses del sobregiro cobrado y de las penalidades, más la indemnización por pérdidas, y el tribunal no admitirá que el banco te reclame a su vez ese sobregiro. También puedes pedir al emisor que elimine sin demora los registros de crédito negativos correspondientes (aplica en todo el país desde el 25 de mayo de 2021)
- Nivel de evidencia: A
- Fuentes: 最高人民法院 (2021). 关于审理银行卡民事纠纷案件若干问题的规定（第四、五、七、十四、十五条）. <https://www.court.gov.cn/fabu/xiangqing/304771.html>
- Notas: Dos situaciones te hacen responsable: una, si «concurrió culpa por no custodiar debidamente» la tarjeta, la contraseña, los códigos de verificación y demás información de identificación y de verificación de transacciones, respondes según tu grado de culpa —por eso la contraseña no se comparte y los códigos no se reenvían (ver punto 1)—; otra, si la demora en dar de baja amplió la pérdida, la parte ampliada corre por tu cuenta; por eso el primer paso siempre es dar de baja y congelar, no discutir primero con el servicio al cliente. Las reglas se aplican igual a las instituciones de pago de terceros; si su material promocional consigna una «compensación anticipada» con un compromiso concreto y claro, puedes exigir con base en ello que paguen primero. Si el dinero salió porque te engañaron y tú mismo lo transferiste, ese es otro camino: ver la sección 8, punto 2.

### 6. Revisa de vez en cuando los dispositivos con sesión iniciada y las apps autorizadas de tus cuentas, y borra lo que no uses
<!-- 成本标签: 钱=0 时间=少 毅力=些 收益=中 口径=金钱 -->
- Costo: 0 yuanes; pocos minutos cada vez
- En términos sencillos: Quien roba cuentas suele quedarse al acecho un tiempo antes de actuar. Los dispositivos desconocidos en la lista de inicios de sesión y las apps de terceros que ya no usas son rastros que tú mismo puedes ver; al verlos, cierra todas las sesiones y cambia la contraseña.
- Beneficio: El robo de cuentas rara vez se manifiesta de inmediato: el atacante primero se queda al acecho. Los dispositivos desconocidos en la lista de dispositivos conectados y los terceros que ya no usas en la lista de apps autorizadas son los rastros más fáciles de detectar
- Nivel de evidencia: C
- Fuentes: 作者经验，无直接文献
- Notas: WeChat, Alipay, el correo, las cuentas de Apple y de Android tienen esa pantalla. Ante un dispositivo desconocido, cierra todas las sesiones y cambia la contraseña.

### 7. No pulses «aceptar todo» solo para usar una app: con la información no imprescindible, no pueden negarte el servicio si no la das
<!-- 成本标签: 钱=0 时间=少 毅力=些 收益=中 口径=自由 -->
- Costo: 0 yuanes; el precio es aguantar las ganas de pulsar «aceptar todo»
- En términos sencillos: Si la información no es imprescindible para prestar ese servicio, la empresa no puede impedirte usarlo porque no la quieras dar; además, lo que recopilan solo puede limitarse al mínimo que realmente se necesita. A una app de mapas pedirle la ubicación es imprescindible; a una linterna pedirle los contactos, no.
- Beneficio: La ley lo dice sin rodeos: no se puede negar un producto o servicio alegando que la persona no dio o retiró su consentimiento, salvo que el tratamiento de esos datos sea imprescindible para prestar el servicio; y la recopilación debe limitarse al alcance mínimo para cumplir el fin del tratamiento
- Nivel de evidencia: A
- Fuentes: 全国人大常委会 (2021). 个人信息保护法. 中国人大网. <http://www.npc.gov.cn/npc/c2/c30834/202108/t20210820_313088.html>：第六条「收集个人信息，应当限于实现处理目的的最小范围，不得过度收集个人信息」；第十六条「个人信息处理者不得以个人不同意处理其个人信息或者撤回同意为由，拒绝提供产品或者服务；处理个人信息属于提供产品或者服务所必需的除外」；第十五条「基于个人同意处理个人信息的，个人有权撤回其同意。个人信息处理者应当提供便捷的撤回同意的方式」
- Notas: El criterio es si «ese dato es imprescindible para prestar el servicio»: al mapa, la ubicación sí; a la linterna, los contactos no. Tras instalar una app, entra primero en la pantalla de permisos del sistema y desactiva lo innecesario; cuando haga falta, concede el permiso solo por esa vez.

### 8. Tienes derecho a consultar, copiar, corregir y eliminar tu información personal, y a demandar si te lo niegan
<!-- 成本标签: 钱=0 时间=少 毅力=些 收益=中 口径=自由 -->
- Costo: 0 yuanes; quejarse o demandar solo hace falta si la otra parte se demora o se niega, y llegar a demandar toma meses como mínimo, con honorarios de abogado por tu cuenta; conviene primero presentar una queja
- En términos sencillos: Tienes derecho a exigir que la empresa te deje consultar, copiar, corregir y eliminar tu información; si el servicio terminó, el plazo de conservación venció o retiraste tu consentimiento, la empresa debería eliminarla por iniciativa propia. Cualquier rechazo a tu solicitud debe estar justificado, y si no cumplen puedes ir directamente al tribunal. Dar de baja la cuenta y eliminar la información son dos cosas distintas: tras la baja hay que pedir la eliminación aparte.
- Beneficio: Cuando el servicio se detiene, el plazo de conservación vence, el consentimiento se retira o el fin ya se cumplió, la empresa debe eliminar los datos por iniciativa propia; si no lo hizo, puedes exigir la eliminación; un rechazo a tu solicitud de ejercer derechos debe estar justificado y puedes demandar directamente ante el tribunal
- Nivel de evidencia: A
- Fuentes: 全国人大常委会 (2021). 个人信息保护法. 中国人大网. <http://www.npc.gov.cn/npc/c2/c30834/202108/t20210820_313088.html>：第四十五条「个人有权向个人信息处理者查阅、复制其个人信息……个人请求查阅、复制其个人信息的，个人信息处理者应当及时提供」；第四十六条更正、补充权；第四十七条列了五种应当主动删除的情形，含「（一）处理目的已实现、无法实现或者为实现处理目的不再必要」「（二）个人信息处理者停止提供产品或者服务，或者保存期限已届满」「（三）个人撤回同意」，「个人信息处理者未删除的，个人有权请求删除」；第五十条「个人信息处理者应当建立便捷的个人行使权利的申请受理和处理机制。拒绝个人行使权利的请求的，应当说明理由」「个人可以依法向人民法院提起诉讼」
- Notas: Dar de baja la cuenta y eliminar la información personal son dos cosas: tras la baja, pide la eliminación por separado. Antes de cambiar de teléfono o vender el viejo, cierra y desvincula todas las cuentas en el aparato antiguo y luego haz un restablecimiento de fábrica —la ley concede un derecho de eliminación a posteriori, no puede devolverte lo que ya se filtró—.

### 9. No estás obligado a aceptar el reconocimiento facial: si hay otra vía no pueden dejarte solo la cara, y si te niegas deben ofrecerte otro método
<!-- 成本标签: 钱=0 时间=少 毅力=些 收益=中 口径=金钱 -->
- Costo: 0 yuanes; cuando te pidan la cara, pregunta «¿hay otro método de verificación?» y, si no existe, exige que lo proporcionen
- En términos sencillos: Mientras haya otra vía para lograr el mismo fin, la cara no puede ser el único método; si te niegas, deben ofrecerte alternativas como la tarjeta, la contraseña o el documento de identidad, y no pueden presionarte con que «no se puede hacer el trámite». En espacios íntimos como habitaciones de hotel, baños públicos, vestuarios y sanitarios, nadie puede instalar equipos de reconocimiento facial. La mayor diferencia entre la cara y la contraseña es que, filtrada la cara, ya no se puede cambiar.
- Beneficio: Las Medidas de seguridad para la aplicación de la tecnología de reconocimiento facial disponen: «Si existen otras formas tecnológicas que no usan reconocimiento facial para lograr el mismo fin o alcanzar requisitos de negocio equivalentes, no se puede usar la tecnología de reconocimiento facial como único método de verificación. Si la persona no acepta verificar su identidad mediante información facial, deben proporcionarse otras formas razonables y cómodas». «Ninguna organización ni persona puede, con el pretexto de realizar trámites o mejorar la calidad del servicio, inducir a error, engañar o coaccionar a una persona para que acepte la verificación de identidad mediante reconocimiento facial.» El tratamiento de información facial basado en el consentimiento de la persona debe recabar un «consentimiento separado, voluntario y explícito, otorgado en un contexto de plena información»; la persona tiene derecho a retirarlo y el responsable debe ofrecer una vía de retiro cómoda; para tratar información facial de menores de 14 años se requiere el consentimiento de los padres u otros tutores. Instalar equipos de reconocimiento facial en espacios públicos «debe ser necesario para la protección de la seguridad pública» y deben colocarse avisos conspicuos; dentro de los espacios íntimos de lugares públicos —habitaciones de hotel, baños públicos, vestuarios públicos, sanitarios públicos, etc.— ninguna organización ni persona puede instalarlos. Salvo que las leyes o los reglamentos administrativos dispongan otra cosa o exista consentimiento separado, la información facial debe almacenarse dentro del equipo de reconocimiento facial y no puede transmitirse hacia el exterior por internet (aplica en todo el país desde el 1 de junio de 2025)
- Nivel de evidencia: A
- Fuentes: 国家互联网信息办公室、公安部 (2025). 人脸识别技术应用安全管理办法（第 19 号令，第十条、十二条、十三条，2025 年 6 月 1 日起施行）. <https://www.cac.gov.cn/2025-03/21/c_1744174262156096.htm>
- Notas: Lo más frecuente son el control de acceso del residencial, las plataformas de alquiler, los gimnasios y los hoteles que exigen registrar la cara. Cuando digan «el sistema solo admite la cara», léeles el texto citado arriba y exige alternativas como la tarjeta, la contraseña o el documento de identidad; si siguen sin darlas, repórtalo a la administración local del ciberespacio. Si el Estado dispone otras reglas para la verificación de identidad con la cara (algunos escenarios financieros y gubernamentales), rigen esas. La mayor diferencia entre la cara y la contraseña es que, filtrada, ya no se puede cambiar, así que la cara merece más cautela que la contraseña. Quienes almacenen información de 100 000 personas o más deben registrarse ante la administración del ciberespacio a nivel provincial o superior dentro de 30 días hábiles; también es una pregunta útil para juzgar si la contraparte es formal. Los derechos de consultar, corregir y eliminar tu información personal están en el punto 8.
