Tras una coincidencia en LeakData, revise el aviso oficial de la brecha de seguridad, si está disponible, para conocer las categorías de datos afectadas. Si incluyen datos de identidad, siga el procedimiento de su país.
Una coincidencia al comprobar una dirección de correo electrónico, una contraseña, un dominio o una cuenta en una red social en LeakData no permite, por sí sola, identificar todas las demás categorías de datos que podrían haber quedado expuestas. Para determinar si se vieron afectados datos de pasaportes o licencias de conducir, nombres, fechas de nacimiento, direcciones o información financiera, consulte el aviso oficial del proveedor sobre la brecha de seguridad, si está disponible, u otra documentación verificada sobre el incidente.
La exposición de datos no equivale al robo de identidad
La Oficina del Comisionado de Información de Australia (OAIC) define una brecha de seguridad como una situación en la que la información personal «es objeto de acceso o divulgación no autorizados, o se pierde». La Comisión Federal de Comercio de Estados Unidos (FTC) define el robo de identidad de esta manera: «El robo de identidad ocurre cuando alguien utiliza su información personal o financiera sin su permiso». Esta distinción es importante: una coincidencia en LeakData o un aviso sobre una brecha de seguridad que solo informe de la exposición de datos no demuestra que alguien haya utilizado la información de identidad.
La OAIC también señala que la información que, por sí sola, no se refiere a una persona puede convertirse en información personal al combinarse con otros datos que permitan identificar razonablemente a esa persona. El Centro Canadiense de Ciberseguridad advierte: «Una vez que un actor malicioso dispone de suficientes atributos de identidad, puede crear credenciales de identidad fraudulentas o tomar el control de credenciales existentes». Por tanto, la evaluación debe tener en cuenta tanto los campos individuales como hasta qué punto permiten identificar a la persona al combinarse.
Las vías de respuesta varían según el país
Los procedimientos oficiales de respuesta varían según la jurisdicción y las circunstancias. Las directrices de Canadá incluyen determinar qué información podría haberse visto afectada; las directrices del Reino Unido indican que la pérdida o el robo de documentos debe notificarse a la entidad emisora; y las directrices de Australia indican que, si se ha producido una estafa, se debe contactar de inmediato con el banco o la entidad emisora de la tarjeta.
Estados Unidos: congelación del crédito y alertas de fraude
Para los consumidores de EE. UU., la FTC indica que, para congelar el crédito, es necesario contactar con Equifax, Experian y TransUnion por separado; esta exigencia de contactar con las tres agencias no debe extrapolarse a otros sistemas crediticios. Mientras la congelación esté vigente, nadie —ni siquiera el propio consumidor— puede abrir una nueva cuenta de crédito a nombre de ese consumidor; la congelación puede levantarse temporalmente cuando sea necesario. En cambio, una alerta inicial de fraude pide a las empresas que consulten al consumidor antes de abrir una nueva cuenta y no impide el acceso al informe crediticio. Basta con contactar con una agencia; esta debe indicar a las otras dos que activen la alerta.
Canadá: informes crediticios, alertas y notificación de incidentes
El Centro Canadiense de Ciberseguridad incluye en sus directrices la identificación de la información afectada, con la información financiera y el número de seguro social como ejemplos. También recomienda revisar los informes crediticios a través de Equifax y TransUnion, activar alertas de consultas no autorizadas y comunicar el incidente al Centro Canadiense de Lucha contra el Fraude por internet o por teléfono.
Reino Unido: entidades emisoras, policía y CIFAS
Las directrices del ICO para el Reino Unido indican que la pérdida o el robo de objetos que contengan información personal, incluidos pasaportes, licencias de conducir, tarjetas de crédito y chequeras, debe notificarse a la entidad emisora. También debe revisarse el expediente crediticio para detectar solicitudes sospechosas. El robo de documentos personales y las solicitudes de crédito sospechosas también deben denunciarse a la policía, solicitando un número de referencia de la denuncia. La inscripción opcional en el registro de protección de CIFAS lleva a las organizaciones miembros a realizar comprobaciones adicionales cuando cualquier persona, incluida la persona afectada, solicita un servicio financiero utilizando esos datos.
Australia: banco, IDCARE y Scamwatch
Si se ha producido una estafa en Australia, Scamwatch recomienda contactar de inmediato con el banco o la entidad emisora de la tarjeta y solicitar que se detengan las transacciones. IDCARE puede ayudar a elaborar un plan gratuito para limitar los daños. Una vez protegidos los datos afectados, se puede informar de la estafa a Scamwatch.
Qué significa esto para los lectores de LeakData
Cuando una comprobación en LeakData de su dirección de correo electrónico, contraseña, dominio o cuenta en una red social dé como resultado una coincidencia, utilice el aviso oficial del proveedor u otra fuente verificada sobre el incidente para determinar las categorías de datos afectadas. Si se vieron afectados datos de documentos de identidad o datos financieros, o si se expusieron conjuntamente un nombre, una fecha de nacimiento y una dirección, siga los procedimientos de su país relativos a documentos, crédito y notificación de fraude. Si también se vio afectada una contraseña, cámbiela en la cuenta en línea correspondiente, como sugiere el ejemplo de la OAIC.



