Cómo compartir un extracto bancario de forma segura (2026): censurar, proteger, enviar
Un agente inmobiliario te escribe: "Por favor, envía los extractos bancarios de los últimos tres meses." Tu oficial de préstamos te dice lo mismo. El contador te lo vuelve a pedir en época de impuestos. Cada pocas semanas, alguien legítimo, o que dice serlo, quiere el documento más sensible de tu vida digital. Dudas. Deberías hacerlo.
Esta guía es un manual práctico para compartir un extracto bancario sin facilitar el fraude en tu contra. Cubre qué puede hacer realmente alguien malintencionado con uno, tres niveles de seguridad para que ajustes el esfuerzo al contexto, cómo censurar correctamente según el caso de uso, cómo descargar un PDF limpio de los principales bancos, qué protege realmente la contraseña, cómo detectar una solicitud falsa y qué hacer si ya enviaste uno sin censurar a la persona equivocada.
Descarga el PDF original de tu banco. Censura el número de cuenta, los números de tarjeta y cualquier línea de gasto que el destinatario no necesite específicamente. Protege con contraseña usando una contraseña segura si el archivo sale de tu control. Envía el archivo por correo electrónico y la contraseña por un canal distinto (teléfono, SMS o en persona). Pide al destinatario que elimine la copia una vez cerrado el trámite.
Para contextos de bajo riesgo (un contador conocido, un prestamista regulado a través de su portal seguro), omite el paso de la contraseña. Para contextos de alto riesgo (un casero desconocido, una transferencia internacional, cualquier cosa que te dé mala espina), sigue todos los pasos además de la sección de verificación de estafas de más abajo.
Qué puede hacer realmente alguien malintencionado con tu extracto bancario
El riesgo no es abstracto. Ocurren cosas concretas cuando un extracto bancario se filtra a la persona equivocada.
Robo de cuenta mediante ingeniería social. Tu extracto muestra el nombre del banco, el nombre del titular de la cuenta, transacciones recientes y números de cuenta parciales. Con esto, un atacante puede llamar al banco haciéndose pasar por ti, responder a las preguntas de seguridad ("¿puedes confirmar una transacción reciente?" es una de las habituales) y solicitar un restablecimiento de contraseña o una tarjeta nueva.
Fraude de identidad sintética. Se usan datos reales de cuenta combinados con un nombre ligeramente alterado y una dirección falsa para abrir nuevas líneas de crédito que parecen creíbles a los prestamistas. El titular original de la cuenta descubre el fraude meses después, cuando empiezan los cobros.
Phishing dirigido. Conocer tu banco, tu salario y tu patrón de gasto habitual permite a los atacantes crear correos de phishing que parecen comunicaciones bancarias reales. «Detectamos un cargo inusual de $847.23 en [comercio que usaste la semana pasada]. Haz clic aquí para verificar.» Estos convierten a tasas mucho más altas que el phishing genérico.
Fraude de domiciliación bancaria. En algunas jurisdicciones, un número de cuenta y un código de sucursal (Reino Unido) o un número de ruta (Estados Unidos) bastan para configurar una domiciliación bancaria. Muchos pequeños comercios no verifican al titular de la cuenta. Para cuando te das cuenta, el dinero ya ha desaparecido y la recuperación depende de la buena voluntad del banco.
Fraude de préstamos y alquileres. Tu nombre, dirección, empleador y salario en un extracto sin censurar es documentación suficiente para que un estafador solicite un préstamo rápido o un alquiler de corto plazo a tu nombre. Cuando el prestamista o el arrendador te reclama por impago, el atacante ya ha desaparecido y el golpe crediticio es para ti.
El flujo de trabajo de seguridad de tres niveles
No todos los envíos necesitan seguridad máxima. Ajusta el esfuerzo al contexto. Aquí tienes tres niveles, de ligero a paranoico.
Nivel 1: mínimo viable (bajo riesgo, de confianza, regulado)
Usa esto para tu contador de confianza de toda la vida, el portal oficial de un prestamista regulado o una agencia gubernamental con la que te contactaste. Descarga el PDF original de tu banco, censura las partes que explícitamente no necesitan (número de cuenta completo, transacciones no relacionadas) y envíalo por correo electrónico o súbelo a su portal. Omite el paso de protección con contraseña. El destinatario está sujeto a códigos profesionales y el riesgo de interceptación es bajo.
Nivel 2: Recomendado (predeterminado para la mayoría de comparticiones)
Usa esto para agentes de alquiler, corredores hipotecarios, procesos de incorporación laboral, reclamaciones de seguros y la mayoría de los contextos profesionales. Descarga el PDF original. Censura como mínimo el número de cuenta completo, los números de tarjeta y las líneas de gasto no relacionadas. Proteger con contraseña con una contraseña segura. Envía el archivo por correo electrónico. Envía la contraseña por un canal distinto: una llamada telefónica, SMS, WhatsApp o en persona. Pide al destinatario por escrito que confirme la recepción y que elimine la copia una vez cerrado el proceso.
Nivel 3: paranoico (alto riesgo o no confiable)
Usa esto para arrendadores desconocidos (especialmente alquileres privados), contrapartes internacionales, cualquier persona que hayas conocido solo en línea y cualquier situación que te haya hecho dudar por instinto. Verifica al destinatario por un canal independiente (llama a la centralita principal de la agencia, no al número de la firma del correo). Censura de forma agresiva, dejando solo la prueba mínima de fondos. Usa una contraseña fuerte de más de 16 caracteres. Envía la contraseña mediante una llamada telefónica a un número que ya tenías, no al que aparece en el correo. Pon un recordatorio en el calendario para 30 días después del envío y así hacer seguimiento de la eliminación. Considera si la solicitud es realmente necesaria, o si una carta escrita de tu banco confirmando el saldo sería suficiente en su lugar.
Lista de verificación de censura por caso de uso
Cada destinatario necesita cosas distintas. Compartir de más es el error más común. Esto es lo que realmente necesita cada destinatario habitual y lo que deberías eliminar.
Agencia inmobiliaria o propietario (solicitud de alquiler)
Necesitan: confirmación de que se deposita el salario declarado, de que tienes un patrón de ingresos estable y un saldo de fin de período que sugiera que puedes cubrir el alquiler. Conserva: tu nombre, el nombre del banco, las fechas del período del extracto, las líneas de depósito de salario y el saldo de cierre. Censura: el número de cuenta y el código de sucursal/ruta completos (deja los últimos cuatro dígitos), toda transacción no relacionada con los ingresos (compras, restaurantes, suscripciones, transferencias a amigos) y cualquier referencia de agregación de cuentas.
Corredor hipotecario u oficial de préstamos
Necesitan: la imagen completa de tus ingresos y prueba de cualquier obligación de deuda existente que contarán en tu solicitud. Conserva: depósitos de salario, pagos de deuda recurrentes (otros préstamos, tarjetas de crédito) y el saldo final. Censura: el número de cuenta completo (con los últimos cuatro dígitos basta), gastos personales sin relación con la deuda, e información de contacto del titular de la cuenta. Algunos prestamistas piden específicamente extractos sin censurar por cumplimiento de normativa antiblanqueo (AML), en cuyo caso el Nivel 1 (sin censura más allá del número de cuenta) junto con su portal seguro es el camino correcto.
Contable o asesor fiscal
Necesitan: transacciones relevantes para efectos fiscales (ingresos del negocio, gastos deducibles, pagos de dividendos, intereses recibidos). Conserva: todo lo relevante para efectos fiscales. Censura: el número de cuenta completo y los gastos personales que no sean deducibles. Para la mayoría de las declaraciones personales, la versión censurada es idéntica a lo que ve un corredor hipotecario, con el añadido de las categorías fiscales marcadas.
Funcionario de visados o inmigración
Necesitan: comprobante de fondos que cubra la duración de la estancia o el requisito financiero de la categoría de visado. Conserva: saldo al final del periodo, patrones de origen de los fondos (nómina, ingresos del negocio). Censura: categorías de gasto detalladas, transacciones no relacionadas con la verificación de fondos. El número de cuenta completo normalmente se puede censurar dejando visibles solo los últimos cuatro dígitos, pero comprueba las indicaciones específicas de la embajada o el consulado para tu categoría de visado.
Incorporación de empleados (configuración de nómina)
Para configurar la nómina, normalmente necesitan un cheque anulado o una carta de confirmación bancaria, no un extracto completo. Cuestiónalo si Recursos Humanos te pide un extracto en este caso. Compartir todo tu historial de transacciones con un empleador es excesivo para configurar un depósito de salario. Si insisten, censura todo excepto el nombre, el nombre del banco, el nombre del titular de la cuenta y los datos de cuenta/ruta necesarios para el depósito.
Censura real: paso a paso
Abre el PDF descargado en censurar de iHatePDF. La herramienta elimina el contenido subyacente del documento, no solo superpone un rectángulo negro. Esto importa porque las superposiciones se pueden burlar seleccionando y copiando el texto de debajo, o ejecutando OCR. La censura real no.
- Sube el PDF del extracto descargado.
- Arrastra un rectángulo sobre cada dato que quieras eliminar. Sé minucioso: número de cuenta, números de tarjeta, dirección completa si no quieres compartirla, y cualquier partida que no quieras que vea el destinatario.
- Usa la función de búsqueda por patrones para correos electrónicos, números de teléfono e identificadores recurrentes, si está disponible.
- Revisa cada página. Los extractos suelen tener detalles de la cuenta repetidos en los encabezados o pies de página de cada página.
- Aplica las censuras. Confirma. Descarga el PDF censurado.
- Abre el PDF descargado e intenta seleccionar el texto censurado. Si puedes resaltar o copiar el texto original, la censura no funcionó. Vuelve a intentarlo.
Consulta nuestro guía completa de censura para un recorrido más detallado y casos particulares (extractos escaneados, cuentas multidivisa, archivos de gran tamaño).
Protección con contraseña: cómo hacerlo bien
El cifrado de contraseñas en PDF con algoritmos modernos (AES-256) es realmente sólido. El eslabón débil es la contraseña en sí. Las herramientas para descifrar contraseñas débiles son gratuitas y rápidas. Las herramientas para descifrar contraseñas fuertes tardarían más que la vida del universo.
Usa protección de iHatePDF o cualquier herramienta con cifrado AES-256. Una contraseña fuerte sigue tres reglas:
- Al menos 12 caracteres, preferiblemente 16 o más para envíos de alto riesgo
- Combinación de mayúsculas, minúsculas, números y símbolos
- Ni una palabra de ningún diccionario, ni una fecha, ni un nombre, ni una frase de una canción
Un buen atajo: toma una frase de cuatro palabras que solo se te ocurriría a ti, pon en mayúscula las primeras letras y añade números y símbolos. Ejemplo de patrón: BlueParrot$Skylight2026 (no uses este mismo).
Envía la contraseña por un canal distinto al del archivo. Si el archivo va por correo electrónico, la contraseña debe ir por SMS o llamada telefónica. La amenaza contra la que te proteges es la interceptación del correo electrónico o del canal de mensajería, no de ambos a la vez. Compartir por un solo canal (la contraseña en el mismo correo que el archivo adjunto) anula por completo el cifrado.
Cómo enviarlo
Tres métodos de envío, clasificados por seguridad habitual:
Portal seguro del destinatario (lo mejor). Los bancos, los prestamistas regulados, las agencias gubernamentales y muchas firmas profesionales cuentan ahora con portales de documentos. El archivo se sube cifrado a su entorno controlado, el destinatario lo recoge de ahí y la única copia fuera de tu control queda en su infraestructura. Usa esta opción cuando esté disponible.
Correo con archivo adjunto protegido por contraseña (bien). El flujo de trabajo profesional estándar. El archivo se cifra en reposo en tu carpeta de enviados y en la bandeja de entrada del destinatario. El transporte de correo electrónico entre los principales proveedores está cifrado con TLS en tránsito. La contraseña viaja por separado. Aceptable para casi cualquier contexto realista.
Enlace compartido de corta duración (ideal para una entrega puntual). Algunas herramientas de PDF, incluyendo iHatePDF, ofrecen una función de «compartir por enlace» donde el destinatario recibe una URL de descarga en lugar de un archivo adjunto de correo electrónico. Los enlaces de iHatePDF caducan automáticamente después de 35 minutos, así que el archivo no permanece en un servidor durante días o semanas como ocurre con los enlaces alojados de larga duración en otros servicios. La ventana de 30 minutos es lo suficientemente larga para que el destinatario descargue el archivo una vez y lo suficientemente corta para que los enlaces interceptados queden obsoletos rápidamente. Es útil cuando los límites de tamaño de los archivos adjuntos de correo electrónico son un obstáculo, o cuando quieres que el destinatario confirme la recepción actuando sobre el enlace en tiempo real. Para envíos no sensibles a destinatarios conocidos, esto funciona bien. Para envíos de alto riesgo, utiliza el método de correo electrónico más contraseña por canal separado descrito anteriormente, ya que así controlas la duración de la contraseña.
Señales de alerta: cómo detectar una solicitud de extracto falsa
Las organizaciones reales rara vez usan estos patrones. Si los ves, frena y verifica a través de un canal de confianza.
- Encuadre de urgencia. "Necesitamos esto en la próxima hora o tu solicitud queda cancelada." Los procesos reales tienen plazos reales, pero los legítimos rara vez se miden en ventanas de una sola hora para documentación rutinaria.
- Datos del remitente que no coinciden. El nombre mostrado dice "HSBC Mortgage Team", pero la dirección de correo es hsbc.support@gmail.com o un dominio con una falta de ortografía (hsbc-uk-support.com). Las instituciones reales envían desde su dominio principal.
- Solicitud del estado de cuenta completo sin censurar, sin explicación del motivo. Los procesos legítimos explican qué necesitan y por qué. Las solicitudes genéricas de «tu extracto bancario completo» sin alcance definido son una señal de alerta.
- Pedir la contraseña en el mismo correo electrónico. Ningún destinatario real pide ambas cosas. Si alguien lo hace, o es descuidado con la seguridad o espera que tú lo seas.
- "Te enviaremos un código por mensaje de texto para confirmar." Los códigos de verificación a mitad de proceso son la forma en que ocurren los robos de cuentas. Los procesos legítimos verifican la identidad al inicio, no mediante SMS a mitad de proceso.
- Presión para no involucrar a un tercero. «No llames a nuestra oficina, simplemente responde por este medio». Las organizaciones legítimas te animan a verificarlas a través de sus canales principales.
- Pago para liberar un proceso. «Paga una pequeña cuota administrativa para continuar». Un arrendador, banco o agencia gubernamental que pide un pago para empezar a procesar un extracto que ya te había solicitado es una estafa.
Si ya has enviado un extracto sin censurar a la persona equivocada
Los errores ocurren. La rapidez de respuesta reduce el daño. Sigue la siguiente lista en orden. La mayor parte se puede hacer en la próxima hora.
- Llama a la línea de fraude de tu banco. El número está al dorso de tu tarjeta. Diles que es posible que se hayan filtrado datos de tus extractos y pídeles que marquen la cuenta para vigilar actividad inusual durante los próximos 90 días.
- Cambia la contraseña de tu banca en línea y activa la autenticación multifactor si aún no lo has hecho.
- Activa una alerta de fraude con las agencias de crédito. En EE. UU.: Experian, Equifax, TransUnion. En el Reino Unido: Experian, Equifax, TransUnion UK. En la UE: los equivalentes de cada país. Una alerta de fraude es gratuita, dura un año y obliga a los prestamistas a verificar tu identidad antes de abrir un nuevo crédito.
- Si la exposición de datos fue significativa (número de cuenta completo más datos personales), considera un bloqueo de crédito en lugar de solo una alerta. Un bloqueo impide por completo las nuevas solicitudes de crédito hasta que lo levantes.
- Vigila tu bandeja de entrada por si llegan correos de restablecimiento de contraseña que no solicitaste. Son una señal temprana de intentos de apropiación de la cuenta.
- Revisa tus extractos bancarios a diario durante las próximas dos semanas, y luego semanalmente durante los dos meses siguientes. Informa de inmediato de cualquier transacción que no reconozcas.
- Si el destinatario era un suplantador que se hacía pasar por una parte legítima, denúncialo ante la autoridad de ciberdelincuencia de tu país: IC3 (EE. UU.), Action Fraud (Reino Unido), la unidad de ciberdelincuencia de la policía local (UE). Conserva toda la correspondencia como prueba.
- Avisa a la parte legítima a la que creías estar enviando el documento. Puede que tengan otros clientes que estén siendo objetivo de la misma estafa, y tu aviso les ayuda a advertir a los demás.
Tus derechos después de compartir: RGPD, CCPA, UK DPA
Conservas los derechos sobre tus datos después de compartirlos. El régimen legal depende de dónde vivas y dónde esté establecido el destinatario.
UE (RGPD) y Reino Unido (UK DPA). Puedes presentar una Solicitud de Acceso del Interesado (DSAR) para ver qué datos conserva el destinatario, y solicitar su eliminación una vez que finalice la base legal del tratamiento. Por ejemplo, una vez que se rechaza una solicitud de alquiler o finaliza el contrato de arrendamiento, la agencia inmobiliaria tiene motivos limitados para conservar tu extracto completo. Presenta la solicitud por escrito, dales 30 días para responder, y escala el caso a la Oficina del Comisionado de Información (Reino Unido) o a la Autoridad de Protección de Datos correspondiente (UE) si no lo hacen.
California (CCPA / CPRA). Puedes solicitar saber qué datos ha recopilado una empresa sobre ti, pedir su eliminación y optar por no participar en la venta de información personal. Envía la solicitud mediante el método designado por la empresa (a menudo un formulario web en su página de privacidad). El plazo de respuesta es de 45 días, ampliable a 90.
Otros estados de EE. UU. Virginia, Colorado, Connecticut, Utah y una lista cada vez mayor de estados tienen leyes de privacidad del consumidor similares a partir de 2026. Los mecanismos son parecidos. Consulta la oficina del fiscal general de tu estado para conocer el procedimiento específico.
Preguntas frecuentes
¿Es alguna vez seguro compartir mi extracto bancario completo?
Sí, en contextos específicos: entidades de crédito reguladas que tramitan un préstamo o una hipoteca, agencias inmobiliarias autorizadas en el marco de una solicitud de alquiler, contables o asesores fiscales certificados, y organismos gubernamentales a los que tú te has dirigido (no al revés). Incluso con estos destinatarios, deberías censurar igualmente los datos no esenciales, como el número de cuenta completo y el historial de gastos línea por línea que no te hayan solicitado específicamente. El principio es compartir el mínimo de datos que satisfaga el propósito legítimo.
¿Cuál es la diferencia entre ocultar datos con un recuadro negro y una censura real?
La mayoría de las herramientas de anotación gratuitas dibujan un rectángulo negro encima del texto sensible. El texto debajo permanece en el archivo. Cualquiera que lo abra en un lector de PDF, copie el texto o le pase un OCR puede recuperar los datos. La censura real elimina el contenido subyacente del objeto del documento antes de guardar. La herramienta de censura de iHatePDF realiza una censura real por defecto. Lo mismo hace la herramienta Redact de Adobe Acrobat Pro. Las herramientas gratuitas que solo ofrecen un rectángulo dibujado no lo hacen, aunque visualmente parezcan idénticas.
¿Es realmente segura la protección de un PDF con contraseña?
El cifrado moderno de PDF con AES-256 (usado por la protección de iHatePDF, Adobe Acrobat Pro y la exportación de Microsoft Word) es realmente fuerte, siempre que la contraseña en sí sea fuerte. Una contraseña de 12 caracteres o más que combine letras, números y símbolos es prácticamente irrompible por fuerza bruta. Las contraseñas débiles (un cumpleaños, el nombre de una mascota, una frase común) se pueden descifrar en minutos con herramientas comerciales. El cifrado es tan fuerte como lo que introduzcas en él.
¿Debería enviar una captura de pantalla de mi extracto bancario en su lugar?
No. Las capturas de pantalla son más difíciles de censurar correctamente (la barra de notificaciones subyacente, las marcas de tiempo y el indicador de batería filtran metadatos), más difíciles de proteger con contraseña, y los destinatarios a menudo necesitan un documento real para los registros de cumplimiento normativo. Descarga el PDF oficial de tu banco, censúralo, protégelo con contraseña y luego envíalo. Las capturas de pantalla son un paso atrás en seguridad, no un paso adelante.
¿Qué pasa si ya envié un extracto sin censurar a alguien a quien no debía?
Actúa con rapidez. Llama a tu banco y pídele que marque la cuenta por actividad inusual durante 90 días. Activa una alerta de fraude en las agencias de crédito (Experian, Equifax, TransUnion en EE. UU.; los equivalentes en tu país). Cambia la contraseña de tu banca en línea y activa la autenticación multifactor si aún no lo has hecho. Vigila si aparecen transacciones desconocidas, correos de restablecimiento de contraseña o solicitudes de crédito que no hiciste. La lista completa de recuperación está en la sección anterior. La ventana de riesgo para la mayoría de los fraudes de identidad es de 30 a 90 días después de la filtración de datos.
¿Puedo simplemente usar la función de compartir documentos integrada de mi banco?
Si tu banco ofrece uno (Chase, Wells Fargo, HSBC, Revolut y otros ya tienen enlaces seguros para compartir integrados), úsalo para obtener el registro de auditoría más limpio. El destinatario recibe un enlace que caduca, el banco registra el acceso y los datos nunca salen de la infraestructura del banco. Advertencia: es posible que el destinatario aún necesite un PDF descargado para sus propios archivos, en cuyo caso debes censurar la copia descargada antes de enviarla por separado.
¿Cómo funciona la función de compartir por enlace de iHatePDF para archivos sensibles?
iHatePDF te permite generar una URL para compartir por enlace que expira automáticamente después de 35 minutos. El destinatario hace clic en el enlace, descarga el archivo una vez y, cuando la ventana se cierra, el enlace deja de funcionar. Esto es considerablemente más conservador que los enlaces alojados de larga duración que usan otros servicios, donde el archivo puede permanecer en un servidor durante días o semanas. Para un extracto bancario, el flujo de trabajo que recomendamos es: censurar los datos y luego enviarlo por correo electrónico con una contraseña compartida por separado (mayor control), o generar un enlace para compartir de 30 minutos para destinatarios conocidos que puedan descargarlo de inmediato (menos fricción). Para envíos de muy alto riesgo, la vía de correo electrónico más contraseña sigue siendo la opción más segura por defecto, porque la duración de la contraseña la controlas tú.
¿Importa desde qué navegador o dispositivo censuro?
En cuanto a la privacidad, ligeramente. La censura en el navegador (donde el PDF nunca se sube a un servidor) es el modelo más sólido. La función de censura de iHatePDF se ejecuta en parte en el navegador para archivos ligeros y en parte en el servidor para trabajos combinados de OCR y censura más pesados. Si tu archivo es basado en texto (descargado directamente de tu banco como PDF), el navegador se encarga de todo. Si tu archivo es un escaneo o una foto que necesita OCR antes de la censura, se requiere procesamiento en el servidor, con eliminación en una hora. Funciona en cualquier navegador moderno y en cualquier dispositivo.
¿Cuánto tiempo debería conservar el destinatario mi extracto?
Solo mientras el proceso para el que lo solicitaron siga activo. Para una solicitud de alquiler, eso suele ser hasta que se firme el contrato o se rechace la solicitud, normalmente entre 30 y 60 días. Para un préstamo, hasta que se apruebe y se desembolse. Para la preparación de impuestos, hasta que se presente la declaración y expire el período de conservación correspondiente en tu jurisdicción (normalmente de 3 a 7 años para los registros fiscales). Puedes pedirles por escrito que eliminen tu copia una vez cerrado el proceso. El RGPD (UE) y la CCPA (California) te dan derecho a exigir la eliminación en la mayoría de los contextos no fiscales.
¿Qué derechos del RGPD o la CCPA tengo después de haber compartido un extracto?
Según el RGPD (UE y Reino Unido, con la DPA equivalente del Reino Unido), puedes enviar una Solicitud de Acceso del Interesado (DSAR) para ver qué datos tiene el destinatario, y solicitar su eliminación una vez que finalice la base legal del tratamiento. Según la CCPA (California), puedes solicitar conocer, solicitar la eliminación y optar por no vender tu información personal. Ambos regímenes se aplican al destinatario como responsable del tratamiento de datos, no a tu banco. Para destinatarios no regulados (un arrendador privado, una pequeña empresa), la aplicación es más difícil en la práctica, por lo que censurar antes de enviar es una protección más fiable que confiar en recursos legales después.
Censura y protege tu extracto ahora
Censura real (contenido eliminado, no solo oculto) más protección con contraseña AES-256. Gratis, sin registro, sin marca de agua.
Abre CensurarAbrir Protect