Una filtración en TuLotero expone el DNI y los selfis de miles de usuarios: qué hacer si eres uno de los afectados
El acceso no autorizado afectó al sistema de verificación de identidad de la plataforma. La compañía sostiene que las contraseñas, los datos bancarios y los medios de pago quedaron fuera de la filtración
Síguenos en Google
Una importante brecha de seguridad en TuLotero ha dejado expuesta información muy sensible de parte de sus clientes.
El incidente permitió acceder a imágenes del DNI por ambas caras y a los selfis que se emplearon para acreditar la identidad de los usuarios. Según la información comunicada sobre el ataque, aproximadamente un 2% de los clientes resultó afectado, se tarta de una proporción que supone al menos 100.000 personas.
El caso ha sido puesto en conocimiento de la Agencia Española de Protección de Datos (AEPD) y de las Fuerzas y Cuerpos de Seguridad del Estado.
El acceso no autorizado se produjo entre los días 13 y el 15 de julio de 2026 y estuvo dirigido contra el sistema empleado para verificar la identidad. La actividad fue detectada el 14 de julio y el acceso quedó bloqueado definitivamente al día siguiente, de acuerdo con los datos conocidos sobre el incidente.
Qué información ha quedado expuesta tras el ataque
El alcance de la filtración resulta relevante por la naturaleza de los documentos comprometidos. Los atacantes pudieron acceder a fotografías del anverso y reverso del DNI y a imágenes de los propios usuarios tomadas durante el procedimiento de identificación.
TuLotero asegura, sin embargo, que el incidente no comprometió las contraseñas, la información bancaria ni los medios de pago almacenados.
La propia política de privacidad de la plataforma detalla que para comprobar la identidad de sus clientes puede recabar, entre otros datos, nombre, apellidos, teléfono, DNI, NIE o pasaporte, fecha de nacimiento y una autofoto.
También señala que los datos bancarios introducidos para realizar pagos se transmiten mediante una pasarela de pagos.
La compañía está informando por correo electrónico a los usuarios potencialmente afectados. También notificó el incidente a la AEPD y presentó una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado tras conocer el acceso a sus sistemas.
El principal peligro está en la suplantación de identidad
Que no hayan quedado expuestas contraseñas o cuentas bancarias no elimina el riesgo. Una copia de un documento oficial acompañada de una fotografía del titular puede convertirse en material útil para intentar hacerse pasar por otra persona en determinados procesos de identificación a distancia.
Entre los posibles usos fraudulentos se encuentran los intentos de abrir cuentas, solicitar créditos o financiación, contratar líneas telefónicas y otros servicios o crear perfiles falsos.
La información auténtica también puede utilizarse para preparar campañas de phishing, mensajes SMS fraudulentos o llamadas más creíbles, precisamente porque quien contacta dispone de datos personales reales de la víctima.
Las consecuencias pueden aparecer además tiempo después de la filtración. Una identidad utilizada sin autorización puede acabar vinculada a deudas, contratos o reclamaciones que obliguen al afectado a demostrar posteriormente que nunca realizó esas operaciones.
Qué pueden hacer ahora los clientes afectados
Para quienes hayan recibido una comunicación de TuLotero confirmando la exposición de sus documentos, una de las principales recomendaciones es conservar ese correo y cualquier documentación relacionada con el incidente.
También resulta aconsejable prestar especial atención a mensajes, llamadas o solicitudes inesperadas en las que aparezcan datos personales correctos.
La OCU recomienda a los afectados presentar una denuncia ante la Policía Nacional o la Guardia Civil dejando constancia de la posible exposición del documento de identidad.
Esa documentación puede servir posteriormente para acreditar que existía un riesgo previo de utilización fraudulenta del DNI si aparecen contratos, créditos u operaciones realizadas por terceros.
También existe la posibilidad de acudir a la AEPD cuando haya indicios de un tratamiento o una protección inadecuada de los datos personales.
Entre tanto, el episodio obliga a los clientes afectados a mantener una vigilancia prolongada: el valor de un DNI y una imagen de verificación no desaparece cuando se cierra técnicamente la brecha que permitió obtenerlos.