Una filtració de dades a Tu Lotero, una de les principals plataformes de venda de loteria per internet a Espanya, ha afectat aproximadament el 2% dels seus clients. Entre la informació exposada hi ha imatges del DNI i selfies utilitzats per verificar la identitat.
Per tant, el risc no es limita a la filtració de dades personals. Aquesta informació podria ser utilitzada per intentar suplantar la identitat de les víctimes, contractar serveis o fer campanyes de phishing més convincents.
Si ets client de Tu Lotero, convé comprovar el correu electrònic i mantenir-se especialment alerta durant els pròxims mesos.
Quines dades s’han filtrat a Tu Lotero?
Tu Lotero ha confirmat que ha patit un accés no autoritzat als seus sistemes de verificació d’identitat.
Concretament, els ciberdelinqüents haurien pogut accedir a:
- Imatges del DNI, tant de la cara frontal com de la posterior.
- Selfies o fotografies d’identificació utilitzades durant els processos de verificació.
La filtració de dades a Tu Lotero afecta aproximadament el 2% dels usuaris. Això podria representar almenys unes 100.000 persones.
En canvi, segons la informació facilitada per la companyia, no s’haurien filtrat les contrasenyes, les dades bancàries ni els mitjans de pagament emmagatzemats.
Quan es va produir l’accés?
L’accés no autoritzat als sistemes es va produir entre el 13 i el 15 de juliol de 2026.
La companyia va detectar l’activitat el 14 de juliol. Posteriorment, assegura que va aconseguir bloquejar definitivament l’accés el dia 15.
A més, Tu Lotero va comunicar l’incident a l’Agència Espanyola de Protecció de Dades (AEPD). També va presentar una denúncia davant les Forces i Cossos de Seguretat de l’Estat.
Ara, la plataforma està contactant per correu electrònic amb els clients potencialment afectats.
Quin risc hi ha si s’han filtrat el DNI i el selfie?
Un dels principals riscos és la suplantació d’identitat. Disposar d’una fotografia del DNI i d’un selfie pot facilitar determinats intents de frau.
A més, si aquesta informació es combina amb dades procedents d’altres filtracions o fonts públiques, els ciberdelinqüents poden elaborar enganys més sofisticats.
Entre altres accions, podrien intentar:
- Obrir comptes bancaris o de pagament a nom de la víctima.
- Sol·licitar préstecs, microcrèdits o finançament.
- Contractar línies telefòniques, internet, assegurances o altres serveis.
- Comprar dispositius, vehicles o altres productes mitjançant finançament.
- Crear perfils falsos a xarxes socials.
- Vendre o intercanviar les dades en mercats criminals.
- Llançar campanyes de phishing, smishing o trucades fraudulentes molt més personalitzades.
En conseqüència, els efectes d’una filtració d’aquest tipus poden aparèixer mesos després de l’incident.
Què has de fer si Tu Lotero t’avisa que estàs afectat?
En primer lloc, és important conservar el correu o la comunicació enviada per Tu Lotero. També convé guardar qualsevol document relacionat amb l’incident.
A més, es recomana valorar la possibilitat de presentar una denúncia davant la Policia Nacional o la Guàrdia Civil. D’aquesta manera, quedarà constància de l’exposició del document d’identitat davant possibles usos fraudulents posteriors.
També es pot valorar una reclamació davant l’Agència Espanyola de Protecció de Dades si hi ha indicis d’un possible incompliment de les obligacions de protecció de dades.
Tanmateix, una possible infracció no implica automàticament una indemnització. Per reclamar-la caldria acreditar els danys i perjudicis ocasionats.
Vigila possibles fraus durant els pròxims mesos
Els intents de frau no necessàriament apareixen immediatament després d’una filtració. Per això, és recomanable mantenir una vigilància especial durant els mesos següents.
Cal desconfiar de trucades, SMS o correus inesperats relacionats amb serveis o contractes que no s’hagin sol·licitat.
Igualment, és important no facilitar codis de verificació, credencials bancàries, noves fotografies del DNI o informació personal davant comunicacions sospitoses. Encara que el missatge inclogui dades reals, això no significa que sigui legítim.
Una altra mesura útil és consultar periòdicament la CIRBE del Banc d’Espanya. Aquesta informació permet comprovar determinades operacions de risc registrades a nom d’una persona.
També es poden fer cerques periòdiques del propi nom a internet. Així es poden detectar perfils falsos, anuncis o altres usos sospitosos de la identitat.
Compte amb el phishing després de la filtració
La informació robada pot fer que els futurs intents de phishing siguin especialment convincents.
Per exemple, un ciberdelinqüent podria contactar amb la víctima fent referència a una suposada incidència amb el compte, un premi, una verificació d’identitat o un problema amb un pagament.
El fet que conegui dades personals no garanteix que la comunicació sigui real. Per això, davant qualsevol missatge inesperat, és preferible contactar amb l’empresa mitjançant els canals oficials.
Quins drets tenen els afectats?
Les empreses que tracten informació personal tenen l’obligació d’adoptar mesures per protegir-la. Quan es produeix una bretxa de seguretat, també han de complir les obligacions establertes per la normativa de protecció de dades.
En aquest cas, Tu Lotero assegura haver notificat l’incident a l’AEPD i a les autoritats, a més d’estar informant els usuaris potencialment afectats.
Ara bé, els clients que rebin una notificació han de mantenir-se alerta. Un DNI i una fotografia personal són dades especialment útils per intentar construir fraus d’identitat.










