«Mándame una foto del DNI por WhatsApp»
Una foto del DNI solo demuestra que quien la envía tiene una foto del DNI, y por eso sirve para suplantarte. Cuándo pueden pedírtela de verdad, cuándo no, qué dice la AEPD, MiDNI y las formas menos malas de mandarla si no queda más remedio.
«Mándame una foto del DNI por WhatsApp, por delante y por detrás.» A casi todo el mundo se lo han pedido alguna vez: una inmobiliaria, un gimnasio, una gestoría, el apartamento de las vacaciones. Y casi todo el mundo la ha mandado, porque es lo que se hace: te lo piden como quien pide un teléfono de contacto, y negarse parece de raro.
Hace cuatro días conté aquí cómo Revolut entregó datos de 680 clientes a quien los pidió desde un buzón oficial. En el paquete iban copias del pasaporte o del carné de conducir y, según el caso, el selfi de verificación. Eso le pasó a un banco regulado, con un departamento de cumplimiento normativo y obligaciones legales de custodia. Ahora piensa en la bandeja de entrada de la gestoría, en el móvil del encargado del gimnasio o en la carpeta «Documentación inquilinos» del ordenador de la inmobiliaria.
El DNI caduca. La foto que mandaste, no. Borrarla de tu móvil no la borra de la bandeja de entrada, del ordenador ni de las copias de seguridad de quien la recibió, ni de ningún sitio al que alguien la haya reenviado.
Qué se puede hacer con una foto de tu DNI
La Guardia Civil de Navarra lo resumió en un vídeo publicado en 2024, al hablar de quienes mandan una foto del DNI para un supuesto trabajo o una compraventa: esa fotografía puede utilizarse «para abrir una cuenta bancaria, pedir un préstamo o utilizar tus datos como parte de una estafa».
La línea de ayuda de INCIBE tiene publicado un caso que se entiende sin explicación. Un hombre recibe una notificación de Hacienda: debe unos 6.000 euros por las ganancias de unas apuestas online. Él no había apostado nunca. Alguien se había registrado con su DNI en casas de apuestas, había ganado dinero y lo había retirado, y los impuestos de esas ganancias le llegaron a él. Él mismo reconoce que en algún momento pudo haber enviado una foto o una fotocopia del documento a desconocidos.
Fíjate en qué dos cosas no hacen falta para eso. Para intentar suplantarte no siempre necesitan el documento físico: en servicios con controles deficientes puede bastar una copia. Y para que esa copia termine donde no debe no siempre hace falta una técnica sofisticada. Basta con un destinatario falso, un reenvío, una cuenta comprometida o una carpeta mal protegida.
El problema es que la foto no demuestra nada
Aquí está lo que me parece más interesante de todo esto, y lo que casi nadie dice.
Una empresa te pide la foto del DNI para comprobar que eres tú. Pero una foto del DNI solo demuestra que quien la envía tiene una foto del DNI. No demuestra que sea el titular: la tuya puede tenerla ya la inmobiliaria, el gimnasio, la gestoría y cualquiera que haya conseguido entrar en uno de esos correos.
Y no entrega solo tu número. Según el Real Decreto 255/2025, en el anverso van la foto, la firma, la fecha de nacimiento y el número de soporte, y en el reverso el domicilio, el lugar de nacimiento, los nombres de los progenitores y tres líneas pensadas para que las lea una máquina. Dictar el número y mandar las dos caras no son lo mismo.
El Comité Europeo de Protección de Datos lo dice en sus directrices sobre el derecho de acceso, que cita la AEPD en un informe jurídico de 2023: usar una copia del documento de identidad para autenticar a alguien «crea un riesgo para la seguridad de los datos personales», debe considerarse inadecuado salvo que sea estrictamente necesario, y además, en línea, la identificación mediante un documento «no ayuda necesariamente».
Y ahí se cierra el círculo. Las fotos del DNI sirven para suplantar a alguien precisamente porque hay tantos sitios que las aceptan como prueba. Cada empresa que pide una sin necesitarla hace dos cosas a la vez: fabrica otra copia que puede perderse y refuerza la costumbre de que esa copia valga para algo.
Lo que dice la AEPD
Que una empresa te pida la copia no significa que pueda pedírtela. El criterio de la Agencia Española de Protección de Datos es bastante claro, y lo repite en varios sitios.
No por defecto. En ese mismo informe de 2023, la conclusión es que pedir el DNI y quedarse con una copia sería, en principio, un tratamiento excesivo, y que «no puede instaurarse por sistema»: hay que analizar caso por caso si lo prevé una ley, qué riesgo supone y si hay otra forma de conseguir lo mismo. Y recuerda el considerando 39 del RGPD: los datos solo deben tratarse si la finalidad «no pudiera lograrse razonablemente por otros medios».
Para contratar, normalmente no. En su respuesta a si hace falta la copia para una contratación, la AEPD dice que la identidad puede verificarse de otras maneras, «como la firma electrónica». Y en procedimientos sancionadores como el PS/524/2022 ha considerado excesivo pedir la copia del DNI para ejercer los derechos de protección de datos, porque la empresa no justificó que la petición fuera proporcionada.
Hay excepciones, y son de verdad. La propia AEPD dice que la legislación sectorial «sí puede exigir» la copia, y pone el ejemplo de la prevención del blanqueo de capitales. La Ley 10/2010 obliga a los sujetos obligados —bancos, aseguradoras de vida, entidades de inversión, notarios o profesionales inmobiliarios, entre otros— a comprobar la identidad de sus clientes con un documento fehaciente, que para un español es el DNI. En las relaciones no presenciales reguladas por esa ley, si la identidad no se acredita con firma electrónica cualificada, deben obtener una copia del documento en el plazo de un mes. Y esa documentación la conservan diez años. Así que cuando tu banco te pide la foto del DNI al abrir una cuenta desde el móvil, no se lo está inventando.
Los hoteles, no. El 17 de junio de 2025, la AEPD publicó una nota a raíz del registro de viajeros del Real Decreto 933/2021, que obliga a los alojamientos a comunicar a Interior unos cuantos datos de cada huésped. Pero la AEPD aclara que esa obligación «no autoriza a solicitar una copia del documento de identidad del cliente». El documento tiene cosas que el registro no pide (la foto, la fecha de caducidad, el CAN, los nombres de los padres) y que aumentan el riesgo de suplantación. Lo que propone es un formulario, con una comprobación visual del documento si estás allí en persona, y certificado digital, comprobación con los datos del pago o un código de verificación si el trámite es a distancia.
Resumiendo:
| Situación | ¿Pueden pedir copia? |
|---|---|
| Operaciones sujetas a la normativa de prevención del blanqueo: por ejemplo, determinadas relaciones con bancos, aseguradoras de vida, entidades de inversión, notarías o profesionales inmobiliarios | Sí, cuando la normativa aplicable exige obtener y conservar la documentación identificativa |
| Hotel, apartamento turístico, camping | No: tienen que registrar datos, no guardar el documento |
| Ejercer tus derechos de protección de datos | Por norma general, no. Si dudan razonablemente de tu identidad, pueden pedirte información adicional |
| Contratar un servicio cualquiera | Por norma general, no. Tienen que justificar por qué y por qué no vale otra cosa |
Antes de mandarla: preguntar
La primera defensa no es técnica. Es hacer dos preguntas, con educación y sin tono de pleito:
- ¿Para qué la necesitáis? Si la respuesta es «para comprobar que eres tú», esa comprobación casi siempre se puede hacer de otra manera. Si es «para el registro de viajeros», no hace falta la copia. Si es «por la normativa de blanqueo», es muy probable que sí.
- ¿No vale otra cosa? Según el trámite, puede bastar con enseñar el DNI en persona, usar una firma o identificación electrónica o confirmar la operación con otro dato que la entidad ya conozca.
Muchas veces la respuesta es «es que siempre lo pedimos así». Y ahí, sin pelearse, cabe decir que se la enseñas cuando llegues.
Si es en persona, ya no siempre hace falta sacar el DNI físico
Desde el 2 de abril de 2025 existe MiDNI, la aplicación oficial de la Policía Nacional para llevar el DNI en el móvil. El Real Decreto 255/2025 le da la misma eficacia jurídica que al documento físico para identificarse, y dio a las entidades públicas y privadas doce meses para adoptar las medidas necesarias para su buen funcionamiento. Ese plazo acabó el 2 de abril de 2026, y desde entonces la lectura general es que administraciones y empresas tienen que admitirlo.
Lo interesante no es llevar el DNI en el móvil. Es que eliges qué enseñas. Hay tres niveles, desde solo la foto y la mayoría de edad hasta el documento completo, y lo que se comparte es un código QR firmado por la Policía que la otra parte escanea y que caduca enseguida. Para demostrar que eres mayor de edad no hace falta que el de la puerta vea tu dirección.
Tiene dos límites que conviene saber. Es para identificarse en persona: no sirve para trámites a distancia ni para firmar. Y no sustituye al documento para viajar fuera de España.
Si al final hay que mandarla: las formas menos malas
No hay forma de eliminar del todo el riesgo al mandar una foto del DNI. Aunque el canal proteja el trayecto, cuando el archivo llega dejas de controlar dónde se guarda, quién puede verlo y durante cuánto tiempo. Lo que hay son formas menos malas.
El canal
- El correo electrónico, mejor no. La AEPD lo dice así, sin rodeos, en su respuesta sobre qué hacer si te piden una copia del DNI: si hay que mandarla por medios electrónicos, hay que evitar el correo, y es la organización la que tiene que dar un medio que cumpla los requisitos de seguridad. Un correo con un adjunto puede quedarse en tu carpeta de enviados, en la bandeja de entrada del destinatario, en copias de seguridad y en cada reenvío a un compañero, a veces durante años.
- WhatsApp cifra el envío, pero no lo que pasa después. El cifrado de extremo a extremo protege el contenido durante el envío, pero una vez que llega, puede acabar en la galería del otro, en su copia de seguridad en la nube y en cualquier chat al que se la reenvíe. El envío de «ver una vez» reduce alguna copia automática, pero nada impide hacerle una foto a la pantalla. El cifrado protege el trayecto. No controla el teléfono que la recibe.
- Un portal seguro de la propia entidad debería ser preferible a un adjunto por correo, siempre que sea legítimo y esté bien gestionado. Pero tampoco lo garantiza todo: un formulario con HTTPS puede terminar mandando el archivo por correo a cinco empleados. Si te llega un enlace para «subir la documentación», comprueba que el dominio es el suyo, porque es exactamente la forma que tiene de llegar una estafa. Y el candado protege la conexión con esa web; no dice cuánto tiempo conservarán el archivo ni quién podrá verlo.
La copia
Aquí sí puedes hacer bastante, y la mayoría de las recomendaciones coinciden:
- Tapa lo que no hace falta. La AEPD dice que puedes ocultar los datos que no son necesarios para identificarte, «como el número de soporte o el equipo de expedición». La Guardia Civil añade la firma, la fecha de validez y la foto, si no la necesitan. Y si no te piden el reverso, no lo mandes: ahí van el domicilio y los nombres de los padres.
- Ponle una marca de agua con el destinatario, la fecha y la finalidad. Algo como «Copia para Inmobiliaria X · 24/09/2026 · solo contrato de alquiler», en diagonal y encima de los datos, pero sin taparlos del todo. INCIBE la recomienda en el caso de las apuestas. No impide del todo que alguien extraiga los datos o manipule la imagen, pero dificulta reutilizarla tal cual, deja clara la finalidad de la copia y puede ayudar a averiguar de dónde salió.
- Hazla en tu equipo, no en una web cualquiera. Usa una herramienta que procese la imagen en tu propio dispositivo, y antes de instalar una aplicación comprueba que no sube las fotos a sus servidores por su cuenta. Subir el DNI a una web de «añadir marca de agua gratis» es mandárselo a otro desconocido. En Francia el Gobierno tiene un servicio oficial para esto, FiligraneFacile, que borra los archivos después de generar la copia; no he encontrado un servicio público español equivalente.

Tapar lo innecesario y limitar la copia antes de subirla. Ilustración generada con IA para este artículo; el documento es ficticio.
Después
- Elimina las copias que controles: el archivo original, el adjunto enviado, la descarga y, si procede, la copia de la galería o de la nube. No garantiza que desaparezca de las copias de seguridad, pero reduce los sitios donde queda expuesta.
- Pregunta cuánto tiempo la van a conservar y pide que la supriman cuando deje de ser necesaria. La empresa puede tener que conservar algunos datos por una obligación legal o para atender posibles reclamaciones, pero no debería guardar una copia completa indefinidamente por simple costumbre.
Si ya sospechas que la están usando
- Guarda las pruebas: mensajes, notificaciones, cartas, capturas.
- Avisa a la entidad afectada, la del préstamo, la cuenta o el contrato que no reconoces.
- Denuncia si hay contrataciones, deudas o actividades a tu nombre que no has hecho.
- Pide tu informe de riesgos de la CIRBE al Banco de España si sospechas que han pedido financiación a tu nombre. No recoge cualquier contrato ni garantiza que una operación reciente aparezca enseguida, pero ayuda a detectar préstamos, créditos o avales comunicados por las entidades. Y si no sabes por dónde empezar, llama al 017 de INCIBE.
Si eres quien la pide
Casi todo el que pide una foto del DNI lo hace de buena fe: para no equivocarse de persona, para evitar un fraude o porque el gestor de turno le dijo una vez que había que hacerlo. Pero cada copia que guardas es una copia que tienes que proteger, y si se pierde, el problema es tuyo.
- Pide los datos, no el documento. En muchos trámites lo que necesitas es un nombre y un número, no una imagen con la cara, la firma y los nombres de los padres.
- Si la ley te obliga a guardar la copia, que no viva en el correo. Un portal de subida, un repositorio con acceso restringido y una política de conservación y borrado ajustada a esa obligación legal.
- Si no te obliga, compruébala sin copiarla. Si solo necesitas comprobar la identidad, examina el documento, físico o digital, y registra que hiciste la comprobación, sin generar ni recibir una copia.
- Acepta MiDNI. Desde abril, las entidades públicas y privadas ya han tenido que adaptar sus sistemas para admitirlo.
La foto que no mandas no se pierde
Lo más seguro no es la mejor marca de agua ni el canal más cifrado. Es la copia que no existe. Muchas veces, cuando alguien pide una foto del DNI, la respuesta correcta es preguntar para qué y ofrecerse a enseñarlo en persona.
Y cuando la entidad necesite de verdad la copia para cumplir una obligación legal, que al menos diga para quién es, para qué y de cuándo. Si algún día acaba donde no debe, que le sirva a quien la encuentre lo menos posible.
Preguntas frecuentes
¿Puede una empresa pedirme una copia de mi DNI?
Por norma general, no por defecto. El criterio de la AEPD es que pedir el DNI y quedarse con una copia es, en principio, un tratamiento excesivo que no puede instaurarse por sistema: la empresa tiene que justificar que es necesario y que no hay una alternativa menos invasiva, como la firma electrónica. Hay excepciones en las que una ley lo exige, sobre todo la normativa de prevención del blanqueo de capitales.
¿Puede un hotel quedarse con una fotocopia de mi DNI o pasaporte?
No. En su nota del 17 de junio de 2025, la AEPD explicó que la obligación de registrar determinados datos de los viajeros, del Real Decreto 933/2021, no autoriza a solicitar una copia del documento de identidad. El alojamiento puede recoger los datos con un formulario y comprobarlos viendo el documento en persona, o con certificado digital, datos del pago o un código de verificación si el trámite es a distancia.
¿Por qué mi banco sí me pide una foto del DNI?
Porque la Ley 10/2010 de prevención del blanqueo de capitales obliga a los bancos y demás sujetos obligados a comprobar la identidad del cliente con un documento fehaciente, que para un español es el DNI. En las relaciones no presenciales reguladas por esa ley, si la identidad no se acredita con firma electrónica cualificada, deben obtener una copia del documento en el plazo de un mes, y conservan esa documentación diez años.
¿Es seguro enviar el DNI por correo electrónico o por WhatsApp?
La AEPD recomienda evitar el correo electrónico y dice que es la organización la que debe proporcionar un medio que cumpla los requisitos de seguridad. WhatsApp cifra el envío, pero la foto puede acabar en la galería del destinatario, en sus copias de seguridad o en cualquier chat al que la reenvíe. Un portal seguro de la propia entidad debería ser preferible a un adjunto por correo, siempre que sea legítimo, esté bien gestionado y el enlace lleve a su dominio.
¿Cómo protejo una copia del DNI si tengo que enviarla?
Tapando los datos que no sean necesarios para ese trámite, como el número de soporte y, según la finalidad, la firma, la fotografía o el reverso completo; añadiendo una marca de agua con el destinatario, la fecha y la finalidad; haciéndolo en tu propio dispositivo y no en una web desconocida; y, cuando el trámite termine, eliminando las copias que controlas y preguntando a la empresa cuánto tiempo la conservará, para pedir su supresión cuando deje de ser necesaria.
El blog, día a día
¿Te ha resultado útil o quieres comentar algo?
Hablemos →