Guías del despachoBancario y financiero

Le vaciaron la cuenta con un duplicado de SIM: banco y operadora

Actualizada el 2026-10-01 · Revisado por Jaime Piñeira Pardo, colegiado ICAM nº 138826

La respuesta corta

Reclame a ambos. Al banco, la devolución de las operaciones no autorizadas: avise sin demora y, como máximo, en trece meses desde el adeudo (artículo 43 RDL 19/2018); si se niega, debe probar que usted fue gravemente negligente. A la operadora, la indemnización por entregar su SIM a un tercero (artículo 82 RGPD). Tras la reclamación previa, se les demanda ante el Tribunal de Instancia de su domicilio.

Un viernes, poco antes del cierre de las tiendas, su móvil se quedó sin cobertura: en la pantalla solo aparecía «Solo llamadas de emergencia». Pensó en una avería y lo dejó para el lunes. A esa hora, alguien acababa de obtener en una tienda de su operadora un duplicado de su tarjeta SIM con un DNI que llevaba sus datos y la foto de otra persona. Con los SMS que ya llegaban a ese teléfono, restableció la contraseña de su banca online, vinculó la aplicación a un móvil nuevo, subió los límites y esa noche hizo seis transferencias inmediatas y varios Bizum por 18.400 euros. Además, contrató a su nombre un préstamo preconcedido de 6.000 euros, que salió por el mismo camino. El banco le contesta que todo se validó con sus claves y con el código enviado a su número. La operadora, que el duplicado se entregó conforme a su protocolo.

El caso, en cinco líneas

Qué se ejercita
Acción de reintegro de operaciones de pago no autorizadas contra el banco (artículos 43 a 46 del Real Decreto ley 19/2018), con la declaración de que no le obliga el préstamo contratado sin su consentimiento, acumulada a la acción de indemnización contra la operadora que entregó el duplicado (artículo 82 RGPD y artículo 1101 CC).
Ante quién
El Tribunal de Instancia de su domicilio, en su sección civil, con apelación ante la Audiencia Provincial. Si su banco es una entidad de otro Estado de la Unión que le presta servicio en España, como consumidor puede demandarla igualmente en su domicilio (artículos 17 y 18 del Reglamento Bruselas I bis).
Plazo
Frente al banco, aviso sin demora injustificada y, como máximo, dentro de los trece meses siguientes a la fecha del adeudo (artículo 43.1 RDL 19/2018): pasado ese tope se pierde el derecho a la rectificación. La demanda de reintegro prescribe a los cinco años desde que el banco debió devolver (artículo 1964.2 CC). Frente a la operadora, cinco años si se reclama como incumplimiento del contrato de la línea (artículos 1101 y 1964.2 CC), pero solo uno desde que supo del daño si la acción es extracontractual (artículos 1902 y 1968.2 CC).
Quién puede
Activa: el titular de la cuenta de la que salió el dinero, y los cotitulares, frente al banco; el titular de la línea duplicada y quien sufrió el daño, frente a la operadora. Pasiva: el banco que gestiona la cuenta y la operadora que expidió el duplicado, demandados en el mismo proceso porque las dos acciones nacen de los mismos hechos (artículo 72 LEC).
Riesgo económico
Si el tribunal aprecia que usted actuó con negligencia grave, el artículo 46.1 RDL 19/2018 le hace soportar todas las pérdidas frente al banco. Si absuelve a uno de los dos demandados, puede condenarle a pagar las costas de ese demandado (artículo 394 LEC). Y una culpa concurrente suya, por ejemplo haber facilitado datos en un engaño previo, puede reducir la indemnización de la operadora.

Dos responsables del mismo fraude: el banco y la operadora

En un duplicado de SIM fallan dos eslabones distintos, y cada uno tiene su propio régimen. La operadora entregó su línea a alguien que no era usted, y el banco dio por buenas unas órdenes validadas con un código que ya no llegaba a su teléfono. Frente al banco rige el Real Decreto ley 19/2018, que le obliga a devolver las operaciones no autorizadas y pone en él la carga de probar su negligencia grave. Frente a la operadora rigen el contrato de la línea y el RGPD.

Demandar solo al banco es la tentación, porque su responsabilidad es la más clara, y es un error de planteamiento. Su defensa habitual consiste en sostener que usted fue gravemente negligente, por ejemplo porque semanas antes introdujo sus claves en una web falsa. Si el tribunal lo admite, el artículo 46.1 le hace soportar todas las pérdidas frente al banco. La responsabilidad de la operadora no depende de eso: sin el duplicado, la contraseña sola no habría bastado para mover un euro de su cuenta.

Y al revés: que la operadora tenga la culpa no libera al banco frente a usted. El artículo 45 obliga al proveedor de servicios de pago del ordenante a devolver, y entre las causas que le permiten no hacerlo no figura que un tercero haya facilitado el fraude; lo que el banco tenga que discutir con la operadora lo discutirá por su cuenta. La mecánica general de la devolución está en nuestra guía sobre el phishing bancario. Esta se centra en lo que cambia cuando el fraude entra por la SIM.

Un código enviado a una SIM ajena no prueba que usted autorizara nada

La respuesta del banco suele ser que cada operación se validó con su usuario, su contraseña y el código que llegó por SMS a su número. El artículo 44.2 del Real Decreto ley 19/2018 dice que el registro de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación fue autorizada por el ordenante, ni que este actuó de manera fraudulenta o con negligencia grave. En un duplicado de SIM el argumento es todavía más débil: el código llegó a su número, pero no a su teléfono.

En la banca que valida con SMS, el elemento de posesión de la autenticación reforzada es su teléfono con su tarjeta, y esa tarjeta es precisamente la que la operadora puso en otras manos. La autenticación funcionó porque ya estaba burlada. El Tribunal Supremo lo confirmó en 2025 en un caso de duplicado de SIM: que las operaciones se validaran con el usuario y el código SMS no acreditaba la negligencia grave del cliente, y el banco, que es quien debe probarla según el artículo 44.3, tuvo que devolver lo sustraído.

Hay dos reglas más a su favor. Según el artículo 46.1, ni siquiera responde de los primeros cincuenta euros cuando no le resultaba posible detectar la apropiación del instrumento antes del pago, y un móvil sin cobertura un viernes por la tarde no avisa de que alguien está entrando en su banca. Según el artículo 46.3, salvo actuación fraudulenta, no soporta consecuencia alguna por lo que se haga después de su aviso, de modo que la hora de su primera llamada al banco traza una frontera que conviene fijar con precisión.

Dónde se gana el pleito contra el banco: el alta del móvil nuevo

Casi ningún duplicado de SIM vacía una cuenta de golpe. Antes de mover dinero, el delincuente restablece la contraseña con un SMS, vincula la aplicación del banco a un teléfono nuevo, sube los límites y da de alta beneficiarios. Cada uno de esos pasos es una acción por canal remoto que puede entrañar riesgo de fraude, y el artículo 68.1.c) exige para ellas autenticación reforzada, que la ley define como la basada en elementos independientes: vulnerar uno no debe comprometer los demás. Si con el mismo SMS se podía cambiar también la contraseña, los dos elementos eran en realidad uno, y era el que ya controlaba el delincuente.

El apartado 3 del mismo artículo obliga a contar con medidas de seguridad adecuadas para proteger la confidencialidad y la integridad de las credenciales, y la norma técnica europea a la que remite exige vigilar las operaciones atendiendo, entre otros factores, a los escenarios de fraude conocidos. El duplicado de SIM lo es desde hace años. Un dispositivo nuevo, un cambio de contraseña, una subida de límites y transferencias nocturnas que vacían la cuenta en pocas horas son el patrón de manual, y un banco que no lo detiene difícilmente acredita que su servicio no tuvo ninguna deficiencia.

Por eso la prueba decisiva no es su relato, sino los registros del banco. El artículo 44.4 le obliga a conservar durante al menos seis años la documentación y los registros que acrediten el cumplimiento de sus obligaciones y a facilitarlos al usuario que los pida: la dirección IP y el dispositivo de cada acceso, la hora del alta del nuevo teléfono, los elementos usados en cada paso y las alertas que saltaron. Con ellos, el perito informático reconstruye la noche minuto a minuto. Y si le reprochan que se ignoró el aviso de que el nombre del beneficiario no coincidía, recuerde que ese aviso lo vio quien estaba dentro de su banca.

La operadora responde aunque el delincuente llevara un DNI falso

La defensa de la operadora es siempre la misma: el duplicado se pidió con un documento que parecía auténtico y se siguió el protocolo. El artículo 32 del RGPD le obliga a aplicar medidas técnicas y organizativas que garanticen un nivel de seguridad adecuado al riesgo, y aquí el riesgo es conocido y grave, porque el número de teléfono se ha convertido en la llave de la banca. La Agencia Española de Protección de Datos ha sancionado a varias operadoras por expedir duplicados a quien no era el titular, al entender que trataban los datos del cliente sin base legítima (artículo 6.1 RGPD).

En el pleito civil la carga también le pesa a ella. El artículo 82.3 solo la exime si demuestra que no es en modo alguno responsable del hecho que causó el daño. El Tribunal de Justicia de la Unión Europea tiene declarado que el responsable no queda exonerado por el solo hecho de que el daño lo causara un tercero, que es él quien debe probar que sus medidas de seguridad eran apropiadas y que el juez debe examinarlas en concreto. Qué documento se exigió, cómo se comprobó y si se avisó a la SIM original antes de anularla es lo que decide.

Se reclama el daño material que el banco no cubra, los gastos y los intereses, y también el daño moral: la angustia de ver la cuenta vacía, los días sin línea, las horas perdidas en reclamaciones. El mismo Tribunal de Justicia ha precisado que la infracción sola no basta y el daño hay que probarlo, pero que no se exige que supere un umbral de gravedad. Y la prueba de la operadora se pierde deprisa: las imágenes de videovigilancia de la tienda se suprimen, por regla, en el plazo máximo de un mes desde su captación (artículo 22.3 LOPDGDD), por lo que su conservación se pide el primer día.

Trece meses para avisar al banco y, con la operadora, cuidado con el año

El artículo 43.1 del Real Decreto ley 19/2018 condiciona la rectificación a que usted comunique la operación no autorizada sin demora injustificada, en cuanto tenga conocimiento de ella, y en todo caso dentro de un plazo máximo de trece meses desde la fecha del adeudo. Ese tope opera como caducidad: pasado, se pierde el derecho aunque todo lo demás sea perfecto, salvo que el banco no le hubiera proporcionado ni puesto a su disposición la información de la operación. Pero el plazo que de verdad importa es el primero: cada hora de silencio le sirve al banco para hablar de negligencia.

Una vez notificado, el banco debía devolver a más tardar al final del día hábil siguiente (artículo 45.1). Si no lo hace, la acción para exigir judicialmente el reintegro es personal y prescribe a los cinco años del artículo 1964.2 CC, contados desde que pudo exigirse la devolución. Es un plazo cómodo sobre el papel y engañoso en la práctica: las imágenes, las grabaciones de las llamadas y la memoria del empleado que entregó la tarjeta se pierden mucho antes, y un caso presentado al cuarto año llega sin la prueba que lo habría ganado.

Con la operadora el cálculo cambia. Si usted es el titular de la línea, la reclamación nace del incumplimiento de su contrato (artículo 1101 CC) y dispone de cinco años. Pero si la línea estaba a nombre de otra persona, su pareja o su empresa, entre usted y la operadora no hay contrato y la acción es extracontractual (artículo 1902 CC), con un plazo de un año desde que supo del daño (artículo 1968.2 CC). Como no hay un criterio asentado sobre el plazo de la indemnización del RGPD, trabajamos con el año como límite seguro e interrumpimos la prescripción con una reclamación escrita (artículo 1973 CC).

Antes de demandar: la reclamación que vale como MASC y dónde se presenta

El artículo 5 de la LO 1/2025 exige en el orden civil acudir antes a algún medio adecuado de solución de controversias. Para el consumidor, la disposición adicional séptima lo da por cumplido con la reclamación extrajudicial previa a la empresa con la que contrató, cuando no contesta en el plazo de su legislación especial o la respuesta no le satisface. Con el banco, ese plazo es de quince días hábiles para su servicio de atención al cliente (artículo 69 RDL 19/2018). Con la operadora, la reclamación escrita a su servicio de atención al cliente cumple la misma función.

La ley exige identidad entre el objeto de la negociación y el del litigio, y aquí se pierden casos. La reclamación previa tiene que contener todo lo que luego se pedirá: la devolución de cada operación con su fecha valor, la declaración de que el préstamo preconcedido no le obliga, porque sin su consentimiento no hay contrato (artículo 1261 CC), y, frente a la operadora, el daño material y el moral. Si la línea no estaba a su nombre, la disposición adicional séptima no encaja con la operadora, y el requisito se cumple con otro medio, como una negociación documentada entre los abogados de las partes o una oferta vinculante confidencial.

La reclamación ante el Banco de España es voluntaria. Su resolución también cumple el requisito, pero tarda meses y no obliga al banco, como explicamos en la guía sobre ese informe. La demanda se presenta ante la sección civil del Tribunal de Instancia de su domicilio, contra los dos a la vez, porque ambas acciones nacen de los mismos hechos (artículo 72 LEC). Si su banco es una entidad de otro Estado de la Unión que dirige su actividad a España, como muchos neobancos, los artículos 17 y 18 del Reglamento Bruselas I bis le permiten, como consumidor, demandarle ante los tribunales de su propio domicilio.

Cómo lo llevamos, paso a paso

  1. 1

    Cortamos la línea y la banca en la primera hora

    Desde otro teléfono se bloquea la línea con la operadora y, con el banco, la banca online, las tarjetas y Bizum, y se anota la hora exacta de cada aviso con su número de incidencia. Lo que se ejecute después de avisar al banco corre de su cuenta salvo fraude suyo (artículo 46.3), así que esa hora es la primera prueba del caso.

  2. 2

    Redactamos la denuncia y pedimos que se conserve la prueba

    Preparamos la denuncia con la cronología completa: pérdida de cobertura, tienda y hora del duplicado si ya se conocen, operaciones y préstamo. Pedimos que se requiera a la operadora la conservación de las imágenes y del expediente del duplicado, porque hay datos, como el terminal en que se usó la SIM duplicada, que solo se obtienen en la causa penal.

  3. 3

    Reclamamos al banco con todo lo que se pedirá después

    Escrito al servicio de atención al cliente pidiendo la devolución de cada operación con su fecha valor, la declaración de que el préstamo no le obliga y la entrega de los registros técnicos del artículo 44.4. El banco tiene quince días hábiles para contestar; su silencio o su negativa abren la vía judicial.

  4. 4

    Reclamamos a la operadora y pedimos el expediente del duplicado

    Exigimos la indemnización y, por el derecho de acceso del artículo 15 RGPD, el registro del duplicado: canal, tienda, hora, documento aportado, empleado y comprobaciones hechas. Debe contestar en un mes (artículo 12.3 RGPD). Ese escrito interrumpe la prescripción y vale como reclamación previa. La queja ante la Agencia Española de Protección de Datos puede ir en paralelo, nunca en su lugar.

  5. 5

    Encargamos la pericia informática

    Un perito informático con el que trabaja el despacho cruza los registros del banco y los de la operadora y fija la secuencia: activación del duplicado, cambio de contraseña, alta del nuevo dispositivo, subida de límites y operaciones. Si todo ocurre después de que su SIM dejara de funcionar y desde equipos que no son suyos, la tesis de la negligencia se queda sin base.

  6. 6

    Demandamos a los dos en un mismo proceso

    Ante la sección civil del Tribunal de Instancia de su domicilio pedimos el reintegro al banco, la indemnización a la operadora y que ambos respondan solidariamente del daño que causaron juntos, además de la exhibición de los registros que no hayan entregado. Si se niegan sin justificación, el tribunal puede dar valor a nuestra versión de su contenido (artículo 329 LEC).

La prueba que decide el caso

  • El expediente del duplicado en la operadora, con hora, canal, tienda, documento presentado y comprobaciones realizadas. Si la activación coincide con el minuto en que su móvil perdió la cobertura y precede al primer acceso a su banca, la cadena causal queda probada.
  • Los registros técnicos del banco: IP, identificador del dispositivo, hora del alta del nuevo teléfono, cambio de contraseña, subida de límites y elementos de autenticación usados en cada paso, que el artículo 44.4 le obliga a conservar y entregar.
  • La pericial informática que cruza ambos registros y acredita que ninguna operación salió de sus dispositivos ni de su conexión, y que el banco autorizó acciones de riesgo con el código que recibía la SIM duplicada.
  • Las imágenes de la cámara de la tienda y la copia del documento con que se pidió el duplicado, que solo existen si alguien solicitó su conservación antes de que se borraran.
  • Sus capturas del móvil sin cobertura con la hora, el registro de sus llamadas a la operadora y al banco y la SIM nueva que le expidieron después, que fechan el ataque y la rapidez de su reacción.
  • La denuncia, los extractos con cada operación y el contrato del préstamo preconcedido, cuya única firma es un código enviado al número ya duplicado.

Lo que cierra la puerta

  • Tomar la pérdida de cobertura por una avería y esperar al lunes. Es la señal del ataque: lo que se ejecute después de su aviso corre de cuenta del banco, y cada hora sin avisar le da argumentos para hablar de negligencia.
  • Escribir en la reclamación, o admitir en una llamada grabada, que usted «facilitó» códigos o claves. El banco lo presentará como confesión de negligencia grave. Los hechos se cuentan con precisión y sin calificarlos.
  • Reclamar solo al banco y descubrir al cabo de un año que la acción contra la operadora, si era extracontractual, ya ha prescrito. La reclamación escrita a la operadora sale desde el principio.
  • Demandar sin haber reclamado antes a los dos exactamente lo que se pide en la demanda. Sin identidad de objeto, el requisito del artículo 5 de la LO 1/2025 no se cumple y la demanda no se admite.
  • Esperar a que termine la causa penal. Muchas se archivan por falta de autor conocido, y ni el banco ni la operadora responden menos porque no se encuentre al delincuente; mientras tanto corren los plazos y se borran las imágenes.
  • Pagar sin protesta las cuotas del préstamo que contrató el delincuente o firmar la conformidad con una devolución parcial. La entidad lo presentará como aceptación de lo ocurrido.

La norma aplicable

  • Art. 43 del RDL 19/2018. Solo permite obtener la rectificación de una operación no autorizada si el usuario la comunica al proveedor sin demora injustificada, en cuanto tenga conocimiento de ella, y en todo caso dentro de un plazo máximo de trece meses desde la fecha del adeudo. Ese plazo no se aplica cuando el proveedor no le proporcionó ni puso a su disposición la información sobre la operación. BOE-A-2018-16036
  • Art. 44 del RDL 19/2018. Si el usuario niega haber autorizado una operación ya ejecutada, el proveedor debe demostrar que fue autenticada, registrada con exactitud y contabilizada, y que no la afectó un fallo técnico u otra deficiencia del servicio. El registro de la utilización del instrumento no basta, necesariamente, para probar la autorización, el fraude ni la negligencia grave, que corresponde probar al proveedor, obligado además a conservar y facilitar sus registros durante al menos seis años. BOE-A-2018-16036
  • Art. 46 del RDL 19/2018. Limita a cincuenta euros lo que soporta el ordenante por un instrumento extraviado, sustraído o apropiado indebidamente, salvo que no pudiera detectarlo antes del pago, y le hace soportar todas las pérdidas solo si actuó de manera fraudulenta o incumplió sus obligaciones deliberadamente o por negligencia grave. Si no se le exigió autenticación reforzada, solo responde de su propio fraude, y nada soporta por el uso posterior a su notificación salvo actuación fraudulenta. BOE-A-2018-16036
  • Art. 68 del RDL 19/2018. Obliga a aplicar autenticación reforzada cuando el ordenante accede a su cuenta en línea, inicia un pago electrónico o realiza por un canal remoto cualquier acción que pueda entrañar riesgo de fraude, con elementos que asocien dinámicamente los pagos remotos a un importe y un beneficiario, y a contar con medidas de seguridad adecuadas para proteger la confidencialidad y la integridad de las credenciales. BOE-A-2018-16036
  • Art. 32 RGPD. Obliga al responsable y al encargado del tratamiento a aplicar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, teniendo particularmente en cuenta los riesgos de comunicación o acceso no autorizados a los datos personales. 32016R0679
  • Art. 82 RGPD. Reconoce a quien haya sufrido daños materiales o inmateriales por una infracción del Reglamento el derecho a ser indemnizado por el responsable o el encargado del tratamiento, que solo queda exento si demuestra que no es en modo alguno responsable del hecho que causó el daño. 32016R0679
  • Arts. 1101 y 1964.2 CC. Sujetan a indemnizar los daños a quien, en el cumplimiento de sus obligaciones, incurre en dolo, negligencia o morosidad o contraviene de cualquier modo su tenor, y someten las acciones personales sin plazo especial a una prescripción de cinco años desde que pueda exigirse el cumplimiento de la obligación. BOE-A-1889-4763
  • Art. 5 y DA 7.ª LO 1/2025. Exigen en el orden civil acudir antes a un medio adecuado de solución de controversias, con identidad entre el objeto negociado y el del litigio, salvo en las materias que exceptúa. En las acciones individuales de consumidores, el requisito se cumple con la reclamación previa a la empresa con la que se contrató, sin respuesta en el plazo legal o con respuesta insatisfactoria, o con la resolución del Banco de España sobre la reclamación. BOE-A-2025-76

Artículos comprobados uno a uno contra el texto consolidado del BOE.

Preguntas frecuentes

La operadora dice que el duplicado lo pidió alguien con mi DNI. ¿Eso la exime?

No por sí solo. El artículo 32 del RGPD le exige una seguridad adecuada al riesgo, y el artículo 82.3 solo la exonera si prueba que no es en modo alguno responsable. El Tribunal de Justicia de la Unión Europea tiene declarado que el responsable no queda exento porque el daño lo causara un tercero, y la Agencia Española de Protección de Datos ha sancionado a operadoras por entregar duplicados a quien no era el titular.

Semanas antes metí mis claves en una web falsa. ¿Pierdo el caso?

No necesariamente. Corresponde al banco probar la negligencia grave (artículo 44.3 RDL 19/2018), y se valoran todas las circunstancias del engaño. Además, con la contraseña sola el delincuente no podía operar: necesitaba los códigos que recibió gracias al duplicado. Por eso se demanda también a la operadora, cuya responsabilidad no depende de lo que usted hiciera antes, aunque su conducta puede reducir la indemnización.

También contrataron un préstamo a mi nombre. ¿Tengo que pagarlo?

Un contrato exige el consentimiento de quien se obliga (artículo 1261 CC), y el suyo no existió: el préstamo se firmó con un código enviado a una SIM que tenía otra persona. Se reclama al banco que declare que no le obliga y, si no lo hace, se pide al tribunal. Mientras tanto, no pague cuotas sin dejar por escrito que lo hace bajo protesta.

¿Cuánto tiempo tengo para reclamar?

Al banco debe avisarle sin demora y, como máximo, dentro de los trece meses siguientes al adeudo (artículo 43.1 RDL 19/2018). La demanda contra el banco prescribe a los cinco años (artículo 1964.2 CC). Contra la operadora son cinco años si usted es el titular de la línea, pero uno solo si la acción es extracontractual (artículo 1968.2 CC), por lo que conviene reclamarle por escrito cuanto antes.

Mi banco es un neobanco de otro país de la Unión. ¿Tengo que demandar allí?

No. Si el banco dirige su actividad a España, los artículos 17 y 18 del Reglamento Bruselas I bis le permiten, como consumidor, demandarle ante el Tribunal de Instancia de su propio domicilio. La reclamación previa se dirige a su servicio de atención al cliente, y la operadora, que suele ser española, se demanda en el mismo proceso.

Esta guía explica cómo funciona la acción en general. No sustituye al estudio de su caso: los plazos dependen de cuándo pasaron las cosas y de lo que usted haya hecho desde entonces.

Cuéntenos su caso.

Lo estudia un abogado y le decimos si hay acción, qué plazo le queda y qué se puede pedir. Su caso se presupuesta después, porque cada caso es un mundo.

Otros casos de esta área