¿Es seguro enviar un selfi con tu DNI en la mano?

Una verificación de identidad real ocurre dentro de la propia app de la empresa. Una foto fija que te haces tú y envías por chat es otra cosa muy distinta.

Respuesta corta

Un selfi de verificación es normal, pero casi siempre dentro de la propia app o web de la empresa, donde una sesión de cámara en directo comprueba que hay una persona real delante. Si alguien te pide que te hagas tú una foto fija sujetando tu documento — a menudo con la fecha de hoy escrita a mano en un papel — y que la envíes por correo, SMS o chat, trátalo como señal de estafa: una imagen fija de una cara junto a un documento es justo lo que un defraudador necesita para superar la verificación de identidad de otra plataforma.
  • El canal es la pista. Una sesión de cámara en directo guiada por la empresa es una comprobación real; una foto fija enviada por chat, no.
  • El papel escrito a mano con la fecha de hoy existe para satisfacer la verificación de otra plataforma, no la de quien te lo pide.
  • Si aun así la envías, tapa el número de documento, la MRZ, la fecha de nacimiento y la firma: tu cara y tu nombre siguen demostrando lo que hay que demostrar.
  • Dentro del proceso regulado de un banco o un exchange, no censures: un campo tapado puede hacer que la comprobación falle.

Tarde o temprano llega una petición que se siente distinta a la habitual copia del documento: envíanos una foto tuya sujetando el DNI junto a la cara. A veces con una hoja de papel y la fecha de hoy escrita encima. Es lo bastante frecuente como para parecer rutina — y por eso funciona tan bien como estafa. La respuesta no es que los selfis de verificación estén mal. Es que los legítimos casi nunca llegan como ha llegado esta petición.

Por qué alguien lo pide

Una copia de un documento demuestra que el documento existe. No demuestra que quien la envía sea la persona que aparece en él. Unir las dos cosas — un ser humano real y vivo, sujetando un documento real, ahora mismo — es la razón de ser de la verificación de identidad a distancia, y para los negocios regulados no es opcional. La normativa europea contra el blanqueo de capitales obliga a bancos, proveedores de criptoactivos y otros a identificar a sus clientes a partir de una fuente fiable e independiente; las directrices de la Autoridad Bancaria Europea sobre incorporación remota de clientes explican cómo hacerlo a distancia sin que te engañen, y el reglamento eIDAS regula los sistemas de identificación electrónica en los que muchos se apoyan.

Nada de ese marco produce una petición de enviar una foto tuya por correo. Produce una sesión de cámara en directo: una app o una página que enciende la cámara ella misma, te pide girar la cabeza o seguir un punto, captura los fotogramas que elige ella y no los que eliges tú, y comprueba el documento en un paso guiado aparte. La sesión está diseñada dando por hecho que lo que le entregues podría ser la foto de una foto. Que es exactamente el supuesto que una imagen fija enviada por chat no puede superar.

La pista está en cómo se recoge

Una verificación realUna petición de la que desconfiar
Dónde ocurreEn la app de la empresa, o en una página de su propio dominioWhatsApp, SMS, correo o el chat de un marketplace
Quién maneja la cámaraEl proceso — una sesión en directo y guiadaTú, y adjuntas el resultado
Qué pideTu cara y el documento, en pasos guiados separadosLas dos cosas en un mismo encuadre, a menudo con un papel escrito a mano
Cómo te llegóLa iniciaste tú, desde dentro de tu cuentaLlegó sin que la pidieras, y es urgente
A dónde vaA un proveedor de verificación atado por contrato y plazos de conservaciónA la bandeja de entrada o al móvil personal de alguien
Si te resistesPuedes retomarla desde tu cuenta cuando quieras, por tu cuentaLa historia cambia, o aumenta la presión

La última fila es la más útil en la práctica. De una comprobación legítima siempre puedes irte y volver a abrirla tú mismo más tarde, identificándote en tu cuenta. Una estafa necesita mantenerte en esta conversación.

Por qué la foto fija vale tanto

Una foto de tu documento a solas es peligrosa de maneras concretas y limitadas. Una foto de tu cara y tu documento, en el mismo encuadre, vale bastante más que la suma de las dos, porque es un producto acabado: es el formato de archivo que las revisiones manuales de identidad de bancos, exchanges y marketplaces están hechas para aceptar. El defraudador no necesita derrotar una prueba de vida si puede conseguir que un revisor humano apruebe una imagen en su lugar.

Eso explica también el papel. Una nota escrita a mano con la fecha de hoy, el nombre de una plataforma o un número de referencia es justo lo que muchos servicios piden para demostrar que una imagen es reciente y se ha hecho para ellos. Cuando alguien te pide a ti que escribas una, esa nota no es para quien te la pide. Es un encargo para satisfacer una pantalla de verificación en otro sitio — normalmente uno donde se está abriendo, o secuestrando, una cuenta a tu nombre. Ninguna verificación de identidad regulada te va a pedir jamás que sostengas un papel.

Es un patrón documentado, no una hipótesis

El Instituto Nacional de Ciberseguridad, INCIBE, ha publicado un aviso sobre exactamente esto: una campaña de smishing que suplanta a los servicios sociales y envía SMS pidiendo tres fotos — el anverso del DNI, el reverso y un selfi — a una dirección de un dominio de correo gratuito. Las señales que enumera INCIBE son las de arriba: un SMS no solicitado, una redacción descuidada que salta del tuteo al usted, y una dirección de destino que no pertenece a la organización que dice ser.

Merece la pena fijarse en qué pedía esa campaña: el anverso, el reverso y la cara. Recogido junto, ese conjunto es un expediente de alta remota completo para la plataforma de otro.

Qué puedes tapar y qué tiene que quedarse

Si has decidido que la petición es real pero informal — un pequeño negocio, un casero particular, el alta en un club — todavía puedes reducir lo que entregas. Lo que se está comprobando es si esta cara coincide con este documento, y eso sobrevive casi intacto a la censura.

En el encuadreDejar visibleTapar
Tu caraSí — es el sentido entero de la foto
Nombre y fotografía del documentoSí — es lo que se está cotejando
Número de documentoTápalo
Zona de lectura mecánicaTápala; repite el número y tu fecha de nacimiento
Fecha de nacimientoTápala, salvo que lo que se compruebe sea tu edad
FirmaTápala
La habitación de detrásDéjala fuera del encuadre

Esa última fila no es relleno. Una puerta, la vista de una ventana, la etiqueta de un paquete o un sobre encima de la mesa pueden situarte en una dirección tan bien como cualquier campo del documento — y, a diferencia del documento, a nadie se le ocurre mirarlos. Usa una pared lisa. Ten en cuenta además que un archivo de foto recién salido de la cámara puede llevar coordenadas GPS en sus metadatos: una captura de pantalla o una copia reexportada y aplanada no arrastra los del original, pero el original sí puede llevarlos.

Prepara primero la copia censurada y haz la foto sujetando esa, no el documento real — en cómo censurar un pasaporte o DNI tienes el método completo, y en cómo poner una marca de agua, cómo escribir el destinatario y el motivo sobre la imagen.

Cuándo no debes censurar

Hay una excepción clara, y es importante. Dentro del proceso de alta regulado propio de un banco, un bróker o un exchange, envía el documento tal cual. Esos sistemas leen el documento completo de forma automática, incluida la zona de lectura mecánica, y un campo tapado hará que la comprobación falle sin más — te costará la cuenta en lugar de protegerte. La distinción está desarrollada en qué copia del documento necesita de verdad tu banco. Censurar es para las copias que salen de tu control; un proceso regulado que has iniciado tú, dentro de una app en la que te has identificado, es justo lo contrario.

Cuando el problema es el canal

Muchas de estas peticiones son legítimas pero llegan por donde no deberían — el WhatsApp de una agencia inmobiliaria, el correo personal de un reclutador. Que la petición sea real no hace que el canal sea seguro, y la copia sobrevivirá a la conversación: consulta si es seguro enviar tu DNI por WhatsApp o correo y cuánto tiempo puede guardarla una empresa una vez la tiene. Según el RGPD, quien la pide necesita una base legal para conservarla y solo puede recoger lo que sea adecuado y limitado a lo necesario — que es la forma jurídica del mismo argumento que hace toda esta página.

Si ya has enviado uno

Sin alarmismo, pero sin dejarlo pasar. Pide por escrito que se borre la copia, denuncia la petición en la plataforma por la que llegó y vigila los intentos de apertura de cuentas y los restablecimientos de contraseña a tu nombre. La versión paso a paso está en ya has enviado una copia sin censurar: ¿y ahora qué?.

Para la próxima petición, la solución es tener una copia ya segura antes de que se acerque a una cámara. Anonymize my ID tapa el número de documento, la MRZ, la fecha de nacimiento y la firma y le pone una marca de agua para un único destinatario, enteramente en tu móvil — no se sube nada, así que la copia solo existe donde tú la envíes.

Cómo gestionar una petición de selfi con el DNI

  1. Pregunta dónde está el proceso oficial. Responde pidiendo hacer la verificación dentro de la app de la empresa o en su propio dominio. Un negocio que de verdad tiene que identificarte ya tiene ese proceso; un defraudador no puede improvisarlo.
  2. Mira el canal, no la redacción. Fíjate en por dónde ha llegado la petición y a dónde debe ir la respuesta. Un SMS no solicitado, un chat de una plataforma de compraventa o una dirección de correo gratuita son la señal — que el texto esté bien escrito no tranquiliza nada.
  3. Niégate al papel escrito a mano. Una hoja con la fecha de hoy, el nombre de una plataforma o un número de referencia no forma parte de ninguna comprobación regulada. Está ahí para que tu foto pase una pantalla de verificación en otro sitio.
  4. Censura el documento antes de que salga en la foto. Tapa el número de documento, la zona de lectura mecánica, la fecha de nacimiento y la firma, y sujeta la copia censurada en lugar del original. Tu cara y el nombre y la foto del documento son, en teoría, lo único que se está comprobando.
  5. Ponle una marca de agua para ese destinatario. Escribe la organización, el motivo y la fecha sobre la imagen, para que una copia que reaparezca en otro sitio quede visiblemente fuera de contexto.
  6. Deja la habitación fuera del encuadre. Usa una pared lisa. Una puerta, la vista desde una ventana, una etiqueta de un paquete o el correo encima de la mesa pueden situarte en una dirección tan bien como el propio documento.

Preguntas frecuentes

¿Es normal que me pidan un selfi con el DNI en la mano?

Dentro del proceso de verificación de la propia empresa, sí: los bancos, los exchanges y otros negocios regulados tienen que vincular un documento con la persona viva que lo presenta, y una fase de cámara es la forma de hacerlo a distancia. Lo que no es normal es que te pidan hacerte tú esa foto y enviarla como archivo por correo, SMS o chat. Las comprobaciones reales capturan la imagen ellas mismas, en una sesión en directo que controlan.

¿Cómo sé si la petición de un selfi con el DNI es una estafa?

Juzga el canal, no la redacción. Una comprobación legítima ocurre en la app de la organización o en su propio dominio, te guía por una sesión de cámara en directo y nunca llega como un mensaje no solicitado que te pide enviar fotos a una dirección de correo. Una petición que te llega por SMS o por chat, apunta a un dominio de correo gratuito e insiste en la urgencia es el patrón de estafa documentado.

¿Por qué quieren un papel escrito a mano con la fecha de hoy?

Porque un papel con la fecha es lo que muchas plataformas piden para demostrar que una foto es reciente y se ha hecho para ellas. Un defraudador que recoge tu cara y tu documento quiere ese papel para que la imagen pase una pantalla de verificación en un banco, un exchange o un marketplace donde está abriendo — o secuestrando — una cuenta a tu nombre. Ninguna verificación de identidad regulada te pide sostener un papel.

¿Puedo tapar campos del documento en un selfi de verificación?

En una petición informal, sí: tapa el número de documento, la zona de lectura mecánica, la fecha de nacimiento y la firma. Quien lo pide está comprobando que tu cara coincide con el documento, y para eso bastan tu cara, tu nombre y la fotografía. Dentro del proceso regulado de un banco o un exchange, no censures: esos sistemas leen el documento completo y un campo tapado hará que la comprobación falle.

¿Qué hago si ya he enviado un selfi con mi DNI?

Trátalo como una filtración de tu cara y de tu documento a la vez, que es más que cualquiera de las dos por separado. Pide por escrito que se borre la copia, avisa a la plataforma por la que llegó la petición y vigila los intentos de apertura de cuentas y los restablecimientos de contraseña a tu nombre. Hay una guía completa sobre qué hacer después de enviar una copia sin censurar.