Brecha de datos en Revolut: la falsa solicitud gubernamental según la prensa
Según Reuters, Revolut confirmó haber revelado datos de clientes tras falsas solicitudes gubernamentales. El Gobierno italiano dice que Revolut notificó 680 clientes. Lo publicado, las normas GDPR y AML y una lista de control.
Por Alberto RosasCofundador y CEO de DiditActualizado el 
En resumen
La brecha de datos de Revolut de la que informaron los medios fue una revelación hecha en respuesta a solicitudes. Reuters informó el 12 de septiembre de 2026 de que Revolut confirmó que datos de clientes llegaron a un tercero no autorizado después de recibir solicitudes fraudulentas desde un dominio de correo electrónico legítimo de un organismo público. Citó a un portavoz que afirmó que los sistemas de Revolut no se vieron afectados.[12] El Gobierno italiano ha comunicado después al Parlamento que se comprometió una dirección de correo electrónico certificado vinculada a una oficina del Ministerio del Interior. También indicó que Revolut informó de que había facilitado los datos de 680 clientes.[1][2]
- TechCrunch, que revisó la notificación a los clientes, menciona datos de identidad y de contacto y copias de documentos de identidad. Según ese medio, los datos «también pueden haber incluido selfis de verificación, extractos de cuenta e historiales de transacciones».[13]
- En las fuentes revisadas a 6 de octubre de 2026 no consta ninguna conclusión ni sanción regulatoria publicada. El regulador británico de protección de datos dijo a City AM que estaba evaluando un informe.[16]
- Las entidades sujetas a obligaciones de prevención del blanqueo de capitales deben conservar los registros de diligencia debida durante cinco años tras el fin de la relación con el cliente.[6][7]
Las entidades sujetas a obligaciones de prevención del blanqueo de capitales (PBC) mantienen un expediente de conocimiento del cliente (KYC). Ese expediente contiene una copia de los documentos e información de diligencia debida que obtuvieron y los registros de las operaciones.[6][7] El expediente se conserva para que las autoridades puedan investigar.[6] La brecha de datos de Revolut de la que informaron los medios muestra lo que puede ocurrir cuando quien pregunta no es una autoridad.
No se encontró ninguna declaración en un canal propio de Revolut, por lo que sus palabras se recogen tal como las cita el medio indicado.
Qué ocurrió en la brecha de datos de Revolut
El 12 de septiembre de 2026, Reuters informó de que Revolut había confirmado que se reveló información sensible de clientes a un tercero no autorizado. Ocurrió después de que la empresa recibiera solicitudes fraudulentas desde un dominio de correo electrónico legítimo de un organismo público.[12] Un portavoz de Revolut dijo a TechCrunch: «Revolut identificó recientemente una sofisticada estafa de suplantación externa en la que un tercero no autorizado utilizó un correo electrónico de un dominio legítimo de un organismo público para presentar solicitudes de información fraudulentas».[13]
Reuters cita al portavoz: «Los sistemas de Revolut y los fondos de los clientes no se han visto afectados». Y sobre la respuesta: «Tras la detección, bloqueamos de inmediato la dirección y alertamos al organismo público correspondiente, así como a las fuerzas de seguridad y a los reguladores de protección de datos y financieros».[12]
Según BankInfoSecurity, cuyo editor revisó el correo electrónico, los clientes afectados habían recibido una notificación por correo electrónico el día anterior, el viernes 11 de septiembre.[15] Security Affairs cita la notificación: «Como la comunicación contaba con credenciales válidas de autenticación de dominio, se atendió con la creencia razonable de que era una solicitud auténtica de un organismo público».[19]
| Medio | Fuente | Lo que, según el medio, enumera la notificación |
|---|---|---|
| TechCrunch[13] | Revisó la notificación | Fecha de nacimiento, direcciones postales y de correo electrónico, números de teléfono, copias de pasaportes y de permisos de conducir. Los datos «también pueden haber incluido selfis de verificación, extractos de cuenta e historiales de transacciones» |
| BankInfoSecurity[15] | Su editor revisó la notificación | Nombre, fecha de nacimiento, profesión, datos de contacto, una copia del permiso de conducir o del pasaporte, un selfi de verificación facial y extractos de cuenta con el número internacional de cuenta bancaria (IBAN) |
| The Record[14] | Notificaciones compartidas por clientes afectados | Fechas de nacimiento, direcciones postales y de correo electrónico, números de teléfono, copias de pasaportes y de permisos de conducir, selfis de verificación, extractos bancarios, IBAN, registros de retiradas e historiales de transacciones, incluida la actividad en Bitcoin |
Una fila por medio; las listas no se combinan.
BankInfoSecurity cita la notificación, que añade: «Tenga en cuenta que no se vieron afectados ni comprometidos datos de telemetría biométrica facial».[15]
Reuters informó de que Revolut describió el número de clientes como «muy limitado», y TechCrunch informó de que se negó a revelar el organismo.[12][13] La cifra y el organismo procedieron del Gobierno italiano. El 18 de septiembre de 2026, el subsecretario de Interior dijo a la Cámara de Diputados que Revolut había notificado a la agencia nacional de ciberseguridad de Italia (ACN) un posible incidente el 12 de septiembre. Añadió que el 15 de septiembre Revolut confirmó que había facilitado los datos de 680 clientes, ocho de ellos italianos, y que se lo había comunicado.[1] En la misma respuesta, el Gobierno dijo que Revolut informó del compromiso de una dirección de correo electrónico certificado (PEC) vinculada a la Prefettura di Reggio Calabria, una oficina local del Ministerio del Interior.[1]
Nota
El Financial Times informó el 15 de septiembre de 2026, citando a una persona conocedora del asunto, de que los intercambios de correos electrónicos continuaron durante varios meses.[17] Las fuentes revisadas no permiten establecer una cronología completa del incidente.
El marco legal: normas sobre brechas de datos y conservación de documentos en materia de prevención del blanqueo de capitales
Según el GDPR, una comunicación no autorizada puede constituir una violación de la seguridad de los datos personales, y los artículos 33 y 34 fijan las obligaciones de notificación.[3] La normativa de prevención del blanqueo de capitales explica por qué existe el expediente.
Una comunicación de datos puede ser una violación de la seguridad de los datos personales
El artículo 4(12) del Reglamento General de Protección de Datos de la UE (GDPR) define la violación de la seguridad de los datos personales de forma que incluye la "comunicación o acceso no autorizados a dichos datos".[3]
Artículo 33(1)Reglamento (UE) 2016/679
"En caso de violación de la seguridad de los datos personales, el responsable del tratamiento la notificará a la autoridad de control competente de conformidad con el artículo 55 sin dilación indebida y, de ser posible, a más tardar 72 horas después de que haya tenido constancia de ella, a menos que sea improbable que dicha violación de la seguridad constituya un riesgo para los derechos y las libertades de las personas físicas."
Fuente: EUR-Lex, Reglamento (UE) 2016/679[3]
El artículo 33(1) del UK GDPR empieza con las mismas palabras.[4] Según el artículo 34, cuando sea probable que el riesgo para las personas sea alto, el responsable del tratamiento también debe comunicárselo "sin dilación indebida" y "en un lenguaje claro y sencillo".[3] El aviso de privacidad para clientes de Revolut designa a la Information Commissioner's Office (ICO) como su autoridad en el Reino Unido y a la State Data Protection Inspectorate (VDAI) de Lituania para el Espacio Económico Europeo.[10]
Por qué existe el expediente: cinco años de registros de prevención del blanqueo de capitales
El artículo 40 de la Cuarta Directiva contra el blanqueo de capitales (AMLD4) exige a las entidades a las que se aplica conservar una copia de los documentos e información de diligencia debida con respecto al cliente durante cinco años tras el fin de la relación, para que la unidad de inteligencia financiera (FIU) y otras autoridades competentes puedan prevenir, detectar e investigar el blanqueo de capitales.[6] La regulation 40 de las UK Money Laundering Regulations 2017 fija esos mismos cinco años como mínimo.[7] A partir del 10 de julio de 2027, el artículo 77 del Reglamento de la UE contra el blanqueo de capitales (AMLR) toma el relevo en la UE.[5]
| Norma | Qué se conserva | Durante cuánto tiempo | Después |
|---|---|---|---|
| AMLD4, artículo 40 (UE, en vigor) | Una copia de los documentos e información de diligencia debida, y registros de las operaciones | 5 años tras el fin de la relación | Suprimir los datos personales salvo que el Derecho nacional disponga otra cosa; hasta 5 años más[6] |
| AMLR, artículo 77 (UE, a partir del 10 de julio de 2027) | Lo mismo, sin ocultar información; las referencias pueden sustituir a las copias si la información sigue inmediatamente a disposición de las autoridades competentes y no puede alterarse | 5 años tras el fin de la relación | Suprimir los datos personales; las autoridades pueden exigir hasta 5 años más caso por caso[5] |
| Money Laundering Regulations 2017, regulation 40 (Reino Unido) | Una copia de los documentos e información de diligencia debida, y registros justificativos de las operaciones | Al menos 5 años tras el fin de la relación | Suprimir los datos personales, salvo que se aplique alguna de las excepciones previstas[7] |
| GDPR, artículo 5(1) | Solo lo necesario | No más tiempo del necesario | Protegidos en todo momento[3] |
El artículo 41 de la AMLD4 establece que el tratamiento realizado en virtud de la directiva está sujeto al GDPR.[6] Ambos conjuntos de obligaciones se aplican al mismo registro.
Qué pueden solicitar las autoridades
Una norma futura es concreta. A partir del 10 de julio de 2027, el artículo 78 del AMLR exigirá a las entidades a las que se aplica que dispongan de sistemas que respondan, "a través de canales seguros", a las consultas de la UIF o de otras autoridades competentes sobre si mantienen o han mantenido una relación de negocios con determinadas personas en los cinco años anteriores, y sobre su naturaleza.[5] Se trata de una obligación de respuesta a consultas, no de una lista de todo lo que las autoridades pueden obtener.
En el Reino Unido, la guía del ICO, actualmente en revisión, establece: "Solo debe compartir datos personales limitados a lo solicitado y a lo razonable."[9]
A quién afecta
En noviembre de 2024, la Federal Bureau of Investigation (FBI) de Estados Unidos advirtió de "una tendencia de uso de direcciones de correo electrónico comprometidas de gobiernos estadounidenses y extranjeros para realizar solicitudes fraudulentas de datos de emergencia a empresas con sede en Estados Unidos".[8]
| Quién | Por qué importa | Norma que conviene releer |
|---|---|---|
| Bancos, entidades de pago y de dinero electrónico, proveedores de servicios de criptoactivos | Conservan registros de diligencia debida y de operaciones en virtud de la normativa de prevención del blanqueo de capitales | Artículo 40 de la AMLD4; artículos 77 y 78 del AMLR a partir del 10 de julio de 2027[5][6] |
| Delegados de protección de datos | Una comunicación no autorizada puede constituir una violación de la seguridad de los datos personales con obligaciones de notificación | Artículos 33 y 34 del RGPD[3] |
| Bancos y entidades financieras en Italia | La autoridad italiana de protección de datos les pidió que comprobaran si habían recibido mensajes "anómalos" desde el mismo buzón | Nota informativa del Garante de 18 de septiembre de 2026; artículo 33 del RGPD[3][20] |
Cronología: del aviso del FBI al parlamento italiano
- 4 de noviembre de 2024Aviso del FBINotificación sobre solicitudes fraudulentas de datos de emergencia.[8]
- 12 de septiembre de 2026PublicaciónReuters informa de que Revolut confirmó la comunicación de datos.[12]
- 15 de septiembre de 2026ReguladoresCity AM publica declaraciones del ICO y de la FCA.[16]
- 18 de septiembre de 2026ParlamentoEl Gobierno italiano confirma un buzón ministerial comprometido y 680 clientes.[1]
- 30 de septiembre de 2026MinistroEl ministro del Interior declara ante el parlamento que la solicitud debería haberse verificado.[2]
Próxima fecha fija: el AMLR se aplica a partir del 10 de julio de 2027.[5]
Qué deben hacer ahora los equipos de cumplimiento
Security Affairs cita el aviso de Revolut, según el cual la solicitud "contaba con credenciales válidas de autenticación de dominio".[19] Superar la autenticación de dominio no demuestra que el solicitante esté autorizado a recibir datos de clientes: el FBI ha descrito el uso de direcciones de correo electrónico gubernamentales comprometidas para realizar solicitudes fraudulentas y recomienda contactar con "el remitente y la autoridad de origen" cuando una solicitud plantee dudas.[8] Los pasos siguientes son mi interpretación, no una lista de un regulador.
- Verifique a cada nuevo solicitante a través de datos de contacto que haya obtenido usted mismo.
- Comparta solo lo solicitado y razonable, y deje constancia del motivo.[9]
- Exija un segundo revisor antes de que documentos, selfis o historiales de operaciones salgan de la entidad.
- Registre las solicitudes por remitente, para que destaque un mismo buzón que pregunta por muchos clientes.
- Ensaye quién notifica a la autoridad de control: sin dilación indebida y, cuando sea posible, en un plazo de 72 horas desde que se tenga constancia.[3]
- Suprima los datos personales cuando finalice el plazo de prevención del blanqueo de capitales y no se aplique ninguna otra base jurídica.[6][7]
1Registre la solicitud
Remitente, autoridad, base jurídica y datos solicitados.
2Llame de vuelta a la autoridad
Utilice un número o un portal que haya obtenido de forma independiente.
La autoridad confirma el remitente y la solicitud
Comunique lo mínimo
Solo los datos solicitados, tras una segunda revisión.
Deténgase y escale
No envíe nada y evalúe las respuestas anteriores como una posible violación de seguridad.
3Conserve las pruebas
Las comprobaciones realizadas, la decisión y lo que se envió.
Qué sigue abierto a 6 de octubre de 2026
La última declaración oficial es del 30 de septiembre de 2026. El ministro del Interior dijo a la Cámara de Diputados que la solicitud procedía de un buzón PEC denominado "entilocali", vinculado a la prefectura y que, según se comprobó después, nunca se había utilizado. Afirmó que la empresa podía y debía haber verificado la solicitud con una diligencia mínima, dada la discordancia entre los datos solicitados y su origen.[2] Es la opinión de un ministro, no la conclusión de un regulador.
- Un portavoz del ICO declaró a City AM el 15 de septiembre: "Podemos confirmar que hemos recibido una notificación y estamos evaluando la información facilitada". La Financial Conduct Authority (FCA) dijo a City AM que estaba "en contacto con la empresa".[16]
- La autoridad italiana de protección de datos (Garante per la protezione dei dati personali) indicó en una nota informativa fechada el 18 de septiembre de 2026 que había pedido a los bancos que comprobaran si habían recibido mensajes "anómalos" del mismo buzón, y a su homóloga lituana que confirmara si Revolut le había notificado una violación de seguridad.[20]
- La página de noticias de la VDAI no incluía ninguna declaración sobre el incidente cuando se consultó el 6 de octubre de 2026.[11]
- En Italia, la fiscalía de Reggio Calabria tiene registrado un procedimiento penal por acceso no autorizado a un sistema informático de interés público. Las dos respuestas parlamentarias no indican cómo se vulneró el buzón.[1][2]
- Las fuentes consultadas no establecen qué facultad legal invocaban las solicitudes ni cuándo tuvo constancia Revolut.
Atención
Reuters informó el 16 de septiembre de 2026, citando al Financial Times, de que un grupo que se atribuía la autoría había exigido un rescate, y de que un portavoz de Revolut afirmó que la empresa no había recibido ningún contacto ni exigencia directa.[18] Las afirmaciones del grupo no están confirmadas en las fuentes consultadas.
Cómo ayuda Didit con el expediente KYC que usted conserva
Didit no comprueba si una solicitud de una autoridad es auténtica, y nada en la verificación de identidad de Didit habría impedido una solicitud como esta. Lo que hace Didit está al lado: realiza la comprobación que genera la copia del documento y el selfie, y le permite controlar durante cuánto tiempo se conservan.
Una comprobación KYC completa (documento, prueba de vida y cotejo facial) cuesta $0.33; consulte los precios.
Preparación para el Artículo 77: consulte nuestra página sobre AMLR.
Lo que ofrece Didit
- Comprobaciones de documento, prueba de vida y cotejo facial
- Un plazo de conservación que tú fijas, de 1 mes a 10 años
- Supresión a petición y almacenamiento en la UE por defecto
Sigue a tu cargo
- El plazo de conservación que la ley te exige
- Verificar y responder a los requerimientos de las autoridades
- La notificación de violaciones de datos, y la responsabilidad
Conserva los datos de identidad solo el tiempo que estés obligado
Fija un plazo de conservación y suprime los datos cuando venza tu propio plazo.
Puntos clave
- Reuters informó el 12 de septiembre de 2026 de que Revolut confirmó una comunicación de datos de clientes tras recibir solicitudes fraudulentas desde un dominio de correo electrónico gubernamental legítimo.[12]
- El Gobierno italiano afirma que Revolut comunicó haber facilitado los datos de 680 clientes, ocho de ellos italianos.[1]
- Conforme al GDPR, una comunicación no autorizada puede constituir una violación de la seguridad de los datos personales. La notificación debe hacerse sin dilación indebida y, de ser posible, en un plazo de 72 horas desde que se tenga constancia, salvo que sea improbable que exista un riesgo para las personas.[3]
- La normativa de prevención del blanqueo de capitales exige a los sujetos obligados conservar los registros de diligencia debida durante cinco años tras el fin de la relación.[6][7]
- Superar la autenticación del dominio no demuestra que el solicitante esté autorizado: verifica por un canal independiente.[8]
Preguntas frecuentes
¿Qué ocurrió en la violación de datos de Revolut?
Reuters informó el 12 de septiembre de 2026 de que Revolut confirmó que se había comunicado información sensible de clientes a un tercero no autorizado tras recibir solicitudes fraudulentas desde un dominio de correo electrónico legítimo de una agencia gubernamental. Reuters citó a un portavoz que afirmó que los sistemas de Revolut y los fondos de los clientes no se vieron afectados.[12]
¿Cuántos clientes de Revolut se vieron afectados?
El subsecretario de Interior de Italia declaró ante la Cámara de Diputados el 18 de septiembre de 2026 que Revolut había confirmado haber facilitado los datos de 680 clientes, ocho de ellos italianos. Reuters informó de que la primera declaración de Revolut se limitaba a decir "muy limitado".[1][12]
¿Qué datos se comunicaron?
TechCrunch, que revisó la notificación enviada a los clientes, menciona datos de identidad y de contacto y copias de documentos de identidad, y afirma que los datos "también podrían haber incluido selfies de verificación, extractos de cuenta e historiales de transacciones". BankInfoSecurity, cuyo editor también la revisó, enumera nombre, profesión, una copia del documento, un selfie de verificación y extractos de cuenta.[13][15]
¿Qué agencia gubernamental fue suplantada?
TechCrunch informó de que Revolut se negó a revelar la agencia. El Gobierno italiano comunicó al Parlamento que Revolut había informado de una dirección de correo electrónico certificado (PEC) comprometida vinculada a la Prefettura di Reggio Calabria.[1][2][13]
¿Ha multado o sancionado algún regulador a Revolut por esto?
En las fuentes revisadas a 6 de octubre de 2026 no se encontró ninguna resolución ni sanción regulatoria publicada. La ICO dijo a City AM que había recibido una notificación y la estaba evaluando, y la FCA dijo a City AM que estaba en contacto con la entidad. La autoridad italiana de protección de datos indicó que se había puesto en contacto con su homóloga lituana.[16][20]
¿Es una comunicación de datos a una falsa autoridad una violación de la seguridad de los datos personales según el GDPR?
Puede serlo. El artículo 4(12) del GDPR incluye en la definición "la comunicación no autorizada de datos personales o el acceso no autorizado a dichos datos". El artículo 33 obliga al responsable del tratamiento a notificarla a la autoridad de control sin dilación indebida y, de ser posible, en un plazo de 72 horas desde que haya tenido constancia de ella, a menos que sea improbable que la violación constituya un riesgo para los derechos y las libertades de las personas físicas.[3]
¿Cómo debe verificar una empresa un requerimiento de las fuerzas de seguridad?
El FBI recomienda contactar con el remitente y con la autoridad de origen cuando un requerimiento plantee dudas. Devuelve la llamada usando datos de contacto que hayas obtenido tú mismo y comparte solo lo que se solicita y resulte razonable.[8][9]
¿Evita Didit las solicitudes de datos falsas en nombre de autoridades públicas?
No. Didit verifica a sus clientes, no a las autoridades. Le permite fijar cuánto tiempo se conservan los datos de verificación, de 1 mes a 10 años, y eliminarlos cuando lo solicite.
Fuentes
- Resoconto stenografico, seduta n. 711, interpellanza urgente n. 2-00925, Camera dei deputati, 18 de septiembre de 2026.
- Resoconto stenografico, seduta n. 717, interrogazione n. 3-02906, Camera dei deputati, 30 de septiembre de 2026.
- Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos), EUR-Lex, artículos 4(12), 5(1), 32, 33 y 34.
- UK GDPR, artículo 33, legislation.gov.uk.
- Reglamento (UE) 2024/1624 (AMLR), EUR-Lex, artículos 77, 78 y 90.
- Directiva (UE) 2015/849 (AMLD4), texto consolidado, EUR-Lex, artículos 40 y 41.
- Money Laundering Regulations 2017, regla 40, legislation.gov.uk.
- Private Industry Notification 20241104-001 sobre solicitudes de datos de emergencia fraudulentas, FBI, 4 de noviembre de 2024.
- Sharing personal data with law enforcement authorities, Information Commissioner's Office, actualizado el 29 de septiembre de 2023, en revisión.
- Customer Privacy Notice, Revolut, en vigor desde el 1 de enero de 2025.
- Lista de noticias, State Data Protection Inspectorate of Lithuania (VDAI), consultado el 6 de octubre de 2026.
- Revolut confirms sensitive customer data breach after fake government requests, Reuters, 12 de septiembre de 2026.
- Revolut confirms customer data breach through fake government requests, TechCrunch, 12 de septiembre de 2026.
- Revolut handed customer data to fraudsters using government email account, The Record, 14 de septiembre de 2026.
- Revolut Reveals Data Breach Tied to Faked Official Request, BankInfoSecurity, 14 de septiembre de 2026.
- Revolut hackers stole nearly 700 customers' private data, City AM, 15 de septiembre de 2026.
- Hackers say they breached Italian state email to target Revolut 'crypto whales', Financial Times, 15 de septiembre de 2026.
- Revolut says no direct demand received over alleged data breach, Reuters, 16 de septiembre de 2026.
- Revolut exposed KYC data after fraudulent government email passed security checks, Security Affairs, 12 de septiembre de 2026.
- L'Autorità Garante della Privacy e il caso Revolut, Garante per la protezione dei dati personali, noticia fechada el 18 de septiembre de 2026 (doc. web 10297881).
Las normas de prevención del blanqueo de capitales exigen a los sujetos obligados conservar el expediente KYC. Lo que una entidad controla es quién puede solicitarlo, cuánta información sale y cuánto tiempo se conserva. Para la parte de verificación de ese expediente, consulte verificación de identidad con Didit.
Verifique identidades y controle lo que conserva
Realice comprobaciones de documentos, prueba de vida y coincidencia facial con el plazo de conservación que usted elija.
Artículos relacionados
- Verificación de identidad en Companies House: condenas del Insolvency Service
- Regulación de criptomonedas de privacidad: FinCEN retira su norma sobre mezcladores
- Decisiones de la OSC sobre Argosy: tolerancia al riesgo en KYC y un UDP suspendido
- Credenciales digitales verificables de FinCEN: las mDL bajo la CIP Rule
- Brecha de datos en Revolut: la falsa solicitud gubernamental según la prensa
- CIMA AML Rule: la obligación de remitir la auditoría en Caimán, explicada