Existe un momento de inflexión muy preciso en una estafa por SMS. No es aquel en que llega el mensaje, ni siquiera aquel en que se hace clic. Es ese instante, unos segundos o unas horas más tarde, en que uno comprende. La web parecía legítima, la página «falló» y entonces se instala la duda. Uno relee el mensaje. El número del remitente ya no se parece en nada al del banco.
Lo que viene después casi siempre se vive mal y se gestiona peor. No por falta de inteligencia, sino porque nadie nos ha explicado nunca en qué orden actuar. ¿Hay que llamar al banco antes o después de presentar la denuncia? ¿Sirve de algo el 33700? ¿Tiene alguna posibilidad de prosperar una denuncia? Y sobre todo: ¿está obligado el banco a reembolsar?
Este es el recorrido completo, tal y como existe realmente en Francia en 2026, con los plazos legales, los textos aplicables y las frases que marcan la diferencia frente a un asesor bancario.

Las tres primeras horas: el orden de las prioridades
La regla es sencilla: se empieza por lo que sangra. Los trámites declarativos vienen después, nunca antes.
1. Bloquear los medios de pago
Si ha introducido un número de tarjeta, un código de un solo uso o sus credenciales bancarias, la urgencia absoluta es el bloqueo. Tres canales, en este orden de eficacia:
- La aplicación bancaria, que hoy casi siempre ofrece un botón de bloqueo instantáneo de la tarjeta;
- El número de bloqueo de su banco, indicado en el reverso de la tarjeta y en su área de cliente;
- El servidor interbancario de bloqueo de tarjetas, en el 0 892 705 705, disponible 24 horas si no consigue contactar con su entidad.
Un punto que a menudo se ignora: bloquear la tarjeta no siempre basta. Si los estafadores han obtenido sus credenciales de banca en línea, pueden intentar una transferencia. Pida explícitamente el bloqueo del acceso al área de cliente y el restablecimiento de las credenciales.
2. Recuperar el control del teléfono
Si ha instalado una aplicación desde el enlace, o ha concedido algún permiso, considere el dispositivo comprometido. Reinícielo, desinstale lo que se haya añadido, revise en los ajustes qué aplicaciones tienen acceso a los SMS y cambie las contraseñas desde otro dispositivo: un ordenador, una tableta. Es también el momento adecuado para plantearse una llave de seguridad física FIDO2 para las cuentas más sensibles: vuelve inoperante la interceptación de un código por SMS, puesto que ya no hay ningún código que interceptar.
3. Documentar antes de borrar
Reflejo contraintuitivo pero decisivo: no borre el mensaje fraudulento. Haga capturas de pantalla del SMS, del número del remitente, de la URL visitada, de la hora y de las operaciones bancarias impugnadas. Estos elementos constituyen su expediente. Sin ellos, la denuncia es una declaración jurada; con ellos, es un expediente.
El 33700: para qué sirve realmente (y para qué no)
El 33700 es el dispositivo nacional francés de notificación de SMS y llamadas no deseadas, gestionado por los operadores franceses bajo la tutela de la Association Française du Multimédia Mobile. Su funcionamiento es trivial: usted reenvía el SMS sospechoso al 33700 y, en un segundo mensaje, envía el número del remitente.
Lo que hace: alimenta una base común que permite a los operadores cortar los números y los kits de spam utilizados de forma masiva. Un número denunciado cientos de veces se neutraliza rápidamente.
Lo que no hace: no trata su caso personal, no desencadena ninguna investigación sobre su perjuicio y no le reembolsa nada. El 33700 es un gesto colectivo, no un recurso individual. Merece la pena hacerlo —treinta segundos—, pero no sustituye a ninguna de las etapas siguientes.
Conviene señalar también que la notificación al 33700 funciona para los SMS clásicos. En el caso de mensajes que llegan a través de aplicaciones o por RCS, la notificación se realiza dentro de la propia aplicación, que dispone de sus propios mecanismos de denuncia.
Notificar a las plataformas oficiales: Cybermalveillance y Pharos
Dos dispositivos públicos completan el panorama, y no sirven para lo mismo.
Cybermalveillance.gouv.fr es el dispositivo nacional de asistencia a las víctimas de actos de ciberdelincuencia, dirigido por una agrupación de interés público en la que participa el Estado. Su itinerario de diagnóstico en línea le orienta según su situación (phishing, usurpación, pirateo de cuenta) y le pone en contacto con proveedores cercanos si es necesaria una intervención técnica. Es el buen punto de entrada si no sabe por dónde empezar.
Pharos, la plataforma de armonización, análisis, cotejo y orientación de denuncias, está gestionada por la Office anti-cybercriminalité. La notificación se realiza en internet-signalement.gouv.fr. Pharos recibe las denuncias de contenidos y comportamientos ilícitos en línea, incluidos los sitios de phishing. También aquí: notificación ≠ denuncia penal.
Por último, Perceval es el servicio en línea de notificación de fraudes con tarjeta bancaria, accesible mediante FranceConnect en service-public.fr. Se refiere específicamente a los cargos fraudulentos realizados con una tarjeta que ha permanecido en su poder. El justificante de Perceval es un documento útil para adjuntar al expediente que se entrega al banco.

Presentar denuncia: dónde, cómo y con qué posibilidades
Contrariamente a una idea muy extendida, la presentación de una denuncia nunca puede rechazarse. El artículo 15-3 del Code de procédure pénale obliga a los oficiales y agentes de la policía judicial a recibir las denuncias, incluso fuera de su ámbito territorial, y a expedir el correspondiente justificante. Si un agente le dice «esto no sirve de nada», la respuesta es: «deseo presentar denuncia igualmente, le ruego que me expida el justificante».
Tres vías posibles:
| Vía | Plazo indicativo | Interés |
|---|---|---|
| Comisaría o cuartel de la gendarmería | Inmediato a unos pocos días | Justificante entregado en el acto, expediente elaborado con el agente |
| Denuncia en línea (dispositivo de denuncia telemática) | Unos días | Práctica, pero a veces recalificada como diligencia informativa si el expediente es escaso |
| Escrito al fiscal de la República | 1 a 3 semanas | Útil en caso de perjuicio importante, permite exponerlo todo por escrito |
Para el escrito al fiscal, diríjase al tribunal judicial del lugar de la infracción o de su domicilio, mediante carta certificada con acuse de recibo. El envío debe contener sus datos completos, el relato cronológico fechado, la calificación propuesta (estafa, artículo 313-1 del Code pénal; recogida fraudulenta de datos personales, artículo 226-18) y los documentos justificativos. Un simple archivador para documentos administrativos evita tener que rebuscar en un montón de papeles tres meses después, cuando el seguro o el banco pidan un documento adicional.
Sobre las posibilidades de prosperar, seamos honestos. Las campañas de smishing se dirigen mayoritariamente desde el extranjero, mediante infraestructuras alquiladas y números desechables. La identificación de los autores es rara. Pero la denuncia no cumple únicamente una función represiva: es la pieza clave del expediente bancario y del seguro. Sin ella, el banco tiene vía libre para invocar dudas sobre la realidad del fraude.
Lo que realmente está en juego: obtener el reembolso
Aquí se decide lo esencial, y aquí es donde la mayoría de las víctimas se detienen demasiado pronto, desanimadas por una primera negativa.
Lo que dice la ley
El Code monétaire et financier establece un principio claro. El artículo L. 133-18 prevé que, en caso de operación de pago no autorizada comunicada por el usuario, el proveedor de servicios de pago reembolse de inmediato, y a más tardar al final del primer día hábil siguiente a la comunicación, salvo sospecha de fraude del propio usuario comunicada a la Banque de France.
El artículo L. 133-19 limita la parte que asume el ordenante y, sobre todo: cuando la operación se ha realizado sin autenticación reforzada pese a ser exigible, el ordenante no soporta pérdida alguna.
El artículo L. 133-23 sitúa la carga de la prueba del lado del banco: es él quien debe demostrar que la operación fue autenticada, registrada y no se vio afectada por una deficiencia técnica. Y el texto precisa explícitamente que el uso del instrumento de pago registrado por el proveedor no basta necesariamente para probar la negligencia grave.
La noción de negligencia grave y el giro de la jurisprudencia
El banco solo se libra del reembolso si demuestra una negligencia grave por su parte (artículo L. 133-19, IV). Durante mucho tiempo, las entidades consideraron que comunicar un código recibido por SMS constituía por naturaleza una negligencia grave.
La Cour de cassation ha restringido considerablemente esa interpretación. En una resolución muy comentada de su sala de lo mercantil (sentencia de 12 de noviembre de 2020, recurso n.º 19-12.112), recordó que corresponde al banco aportar la prueba de la negligencia grave, y que esta no se deduce del mero hecho de que el cliente haya comunicado sus datos. La jurisprudencia posterior ha confirmado esta línea en los casos de spoofing, es decir, de suplantación del número o del nombre del remitente del banco: cuando el mensaje fraudulento se inserta en el hilo de conversación auténtico de la entidad, no cabe razonablemente considerar a la víctima gravemente negligente.
Este es el argumento central que conviene hacer valer por escrito:
El mensaje litigioso se mostró en el hilo de conversación habitual de su entidad, bajo el mismo nombre de remitente, lo que hacía imposible cualquier distinción para un usuario normalmente vigilante. En aplicación de los artículos L. 133-18 y L. 133-23 del Code monétaire et financier, corresponde a ustedes acreditar mi negligencia grave, la cual no puede derivarse de la mera comunicación de los datos.
El procedimiento, paso a paso
- Reclamación por escrito ante su oficina, mediante carta certificada con acuse de recibo, en el menor plazo posible. El plazo legal máximo para impugnar una operación no autorizada es de trece meses desde el cargo (artículo L. 133-24), pero no espere: la rapidez de reacción influye en la valoración.
- Recurso al servicio de reclamaciones del banco si se mantiene la negativa, con los mismos documentos más la copia de la denegación.
- Defensor del cliente bancario (médiateur bancaire): gratuito, con solicitud en línea, dispone de noventa días para emitir un dictamen. Sus datos de contacto figuran obligatoriamente en sus extractos y en la web del banco. Una parte significativa de los litigios por fraude se resuelve en esta fase.
- Tribunal judicial como último recurso. Para importes modestos, el procedimiento simplificado ante el juez de contenciosos de protección es accesible sin abogado. Compruebe de paso su seguro de defensa jurídica: muchas pólizas de hogar o tarjetas premium incluyen uno, y cubre los gastos.
Para redactar sus escritos sin dedicarles toda la noche, una guía práctica de derecho del consumo actualizada ofrece modelos de requerimiento directamente aplicables.

Los perjuicios que se olvida tratar
El reembolso bancario no lo cierra todo. Tres puntos ciegos merecen una acción específica.
La usurpación de identidad. Si ha transmitido una copia de su documento de identidad, un justificante de domicilio o un RIB, existe el riesgo de suscripción fraudulenta de créditos. Puede solicitar su inscripción en el Fichier national des incidents de remboursement des crédits aux particuliers como víctima de usurpación, a través de la Banque de France, y ejercer su derecho de acceso a los ficheros de incidencias.
Los datos personales. Si sus datos han sido recogidos de forma fraudulenta a través de un sitio falso que imita a un organismo, una denuncia ante la CNIL es pertinente, especialmente cuando el organismo real ha sufrido una fuga de datos que ha originado el ataque dirigido. La CNIL no le indemniza, pero su actuación puede desencadenar una inspección.
La protección duradera de las cuentas. Tras el incidente, sustituya los códigos recibidos por SMS por una aplicación de autenticación de doble factor allí donde sea posible, y centralice sus contraseñas en un gestor dedicado. Un cuaderno cifrado de contraseñas en papel, guardado en casa, sigue siendo una solución de reserva aceptable para quienes rechazan las aplicaciones, siempre que nunca salga del domicilio.
El calendario que hay que recordar
| Momento | Acción |
|---|---|
| H+0 | Bloqueo de la tarjeta y del acceso en línea |
| H+0 | Capturas de pantalla del SMS, de la URL y de las operaciones |
| H+1 | Cambio de las contraseñas desde otro dispositivo |
| D+0 a D+1 | Reclamación por escrito al banco (certificado con acuse de recibo) |
| D+0 a D+2 | Denuncia en comisaría o en línea, conservando el justificante |
| D+0 a D+2 | Notificación a Perceval, reenvío del SMS al 33700 |
| D+30 | Reiteración y recurso al servicio de reclamaciones si no hay respuesta |
| D+60 | Defensor del cliente bancario |
| D+395 máx. | Límite legal de impugnación (13 meses) |
Lo que hay que retener
El smishing prospera sobre un resorte muy simple: la víctima siente vergüenza, así que se demora, y los plazos se cierran. Ahora bien, la ley francesa es, en este terreno, más bien favorable al consumidor. La carga de la prueba recae en el banco, la negligencia grave debe demostrarse y no presumirse, y la jurisprudencia ha reconocido explícitamente que un mensaje que suplanta la identidad de una entidad es técnicamente indetectable para un usuario corriente.
El único comportamiento realmente perjudicial es esperar. Una notificación hecha en la primera hora, un expediente de capturas de pantalla, una carta certificada bien argumentada: eso es lo que distingue un expediente reembolsado de un expediente archivado.
Y de cara al futuro: el mejor reflejo sigue siendo no utilizar nunca un enlace recibido por mensaje, por muy creíble que parezca. Se cierra el SMS, se abre la aplicación oficial, se comprueba. Tres segundos más, y la historia no llega a suceder.
Fuentes principales: Code monétaire et financier (artículos L. 133-18, L. 133-19, L. 133-23, L. 133-24), Code de procédure pénale (artículo 15-3), Code pénal (artículos 313-1 y 226-18), Cour de cassation, sala de lo mercantil (sentencia de 12 de noviembre de 2020, n.º 19-12.112), Cybermalveillance.gouv.fr, service-public.fr (Perceval), Banque de France, CNIL.



