Qué Hacer si te Roban tu Cuenta de Email: Guía de Recuperación 2026
Descubrir que alguien ha accedido a tu correo electrónico sin permiso es una de las peores sensaciones digitales que puedes vivir. Tu email es la llave maestra de tu identidad online: desde ahí se restablecen contraseñas de bancos, redes sociales, servicios de streaming e incluso trámites con la Administración. Si te roban la cuenta de email, cada minuto cuenta.
En esta guía completa te explicamos, paso a paso, qué hacer si te roban tu cuenta de email, cómo recuperarla, cómo minimizar los daños y cómo evitar que vuelva a suceder. Toda la información está adaptada al marco legal español (RGPD, AEPD) y sirve tanto para cuentas personales como profesionales.
Cómo saber si te han robado la cuenta de email
Antes de actuar, conviene confirmar que realmente te han robado la cuenta y no se trata de un error puntual. Un robo de cuenta de email suele presentar señales muy claras y suele detectarse por combinaciones de varios indicios.
Señales de que tu cuenta ha sido comprometida
- No puedes iniciar sesión con tu contraseña habitual, aunque estés seguro de que es la correcta.
- Recibes notificaciones de inicio de sesión desde ubicaciones, dispositivos o navegadores que no reconoces.
- Tus contactos reciben correos extraños enviados desde tu dirección (spam, enlaces sospechosos, peticiones de dinero).
- Aparecen correos en "Enviados" que tú no has redactado.
- Han cambiado tus filtros o reglas para que ciertos mensajes se borren o se reenvíen a una dirección externa.
- Falta información: correos leídos que no habías abierto, mensajes borrados o carpetas vaciadas.
- Recibes alertas de restablecimiento de contraseña de otros servicios (banca, Amazon, redes sociales) que tú no has solicitado.
Si detectas al menos dos de estas señales, actúa como si el robo estuviera confirmado. Es preferible pecar de prudente.
Qué hacer en las primeras 24 horas si te roban el email
Las primeras horas son decisivas. Cuanto más tiempo tenga el atacante el control, más servicios podrá comprometer y más datos podrá extraer. Sigue este protocolo de emergencia en orden.
1. Intenta recuperar el acceso inmediatamente
- Ve a la página oficial del proveedor (Gmail, Outlook, Yahoo, ProtonMail…) y usa la opción "¿Has olvidado tu contraseña?" o "Recuperar cuenta".
- Utiliza el teléfono de recuperación o el email secundario asociados a tu cuenta.
- Responde a las preguntas de seguridad y proporciona la mayor cantidad posible de información: fechas aproximadas de creación, contactos frecuentes, etiquetas personalizadas, últimas contraseñas que recuerdes.
- Si el sistema te pide verificar tu identidad, hazlo desde un dispositivo conocido y una red de confianza.
2. Cambia la contraseña por una robusta
En cuanto recuperes el acceso, cambia inmediatamente la contraseña. Debe cumplir estos criterios:
- Mínimo 14 caracteres.
- Combinación de mayúsculas, minúsculas, números y símbolos.
- No debe contener nombres, fechas o palabras del diccionario.
- Debe ser única: no reutilices contraseñas de otros servicios.
Lo ideal es usar un gestor de contraseñas (Bitwarden, 1Password, KeePass) que genere y almacene contraseñas aleatorias.
3. Activa la verificación en dos pasos (2FA)
La autenticación en dos pasos es la barrera más eficaz contra futuros robos. Prioriza estos métodos, en este orden:
- Llaves de seguridad físicas (YubiKey, Google Titan): máxima seguridad.
- Aplicaciones de autenticación (Google Authenticator, Authy, Aegis): buena seguridad.
- SMS: mejor que nada, pero vulnerable a SIM swapping. Úsalo solo si no hay alternativa.
4. Cierra todas las sesiones activas
La mayoría de proveedores permiten ver los dispositivos conectados y cerrar sesión de forma remota:
- Gmail: Mi Cuenta → Seguridad → Tus dispositivos.
- Outlook/Hotmail: Seguridad → Actividad de inicio de sesión.
- Yahoo: Información de la cuenta → Actividad reciente.
Cierra sesión en todo lo que no reconozcas y en todos los dispositivos, incluidos los tuyos, para forzar un nuevo inicio con la contraseña nueva.
Qué hacer si no consigues recuperar la cuenta
Si el atacante ha cambiado tu contraseña, tu teléfono de recuperación y el email secundario, la recuperación estándar puede fallar. En ese caso, existen procedimientos específicos.
Formulario de recuperación avanzada
Todos los grandes proveedores tienen un formulario de recuperación manual. Rellénalo con el máximo detalle posible:
- Fecha aproximada de creación de la cuenta.
- Últimas contraseñas que recuerdes.
- Nombres de carpetas, etiquetas o filtros personalizados.
- Contactos frecuentes.
- Servicios de pago asociados (Google One, Microsoft 365).
- Dispositivos desde los que solías conectarte.
Contacta con el soporte oficial
Si tienes una cuenta de pago (Google Workspace, Microsoft 365 personal o empresarial), tienes derecho a soporte humano. Utilízalo. Para cuentas gratuitas el proceso es más lento, pero insiste con paciencia.
Denuncia oficial en España
El robo de una cuenta de email es un delito tipificado en el Código Penal español (artículos 197 y siguientes: descubrimiento y revelación de secretos, y acceso ilícito a sistemas informáticos). Debes:
- Denunciar ante la Policía Nacional o Guardia Civil, preferiblemente en las unidades especializadas: Grupo de Delitos Telemáticos (Guardia Civil) o Brigada Central de Investigación Tecnológica (Policía Nacional).
- Aportar capturas de pantalla, correos sospechosos, notificaciones de acceso y cualquier evidencia.
- Si se han visto expuestos datos personales de terceros (por ejemplo, tu libreta de contactos), notificarlo a la AEPD (Agencia Española de Protección de Datos) en un plazo máximo de 72 horas si tu actividad está sujeta al RGPD.
Cómo minimizar los daños tras el robo
Recuperar el acceso al email es solo el primer paso. El atacante probablemente ha visto tu bandeja de entrada y ha podido resetear contraseñas de otros servicios. Ahora toca hacer limpieza a fondo.
Auditar los servicios asociados
Haz una lista con todos los servicios que usan ese email como identificador o método de recuperación:
- Banca online y aplicaciones de pago (PayPal, Bizum, Revolut).
- Redes sociales (Facebook, Instagram, X, LinkedIn, TikTok).
- Servicios de compras (Amazon, El Corte Inglés, AliExpress).
- Plataformas de streaming (Netflix, HBO, Disney+, Spotify).
- Servicios profesionales (Dropbox, Google Drive, Notion, Slack).
- Administración electrónica (Cl@ve, Agencia Tributaria, Seguridad Social).
En cada uno de ellos: cambia la contraseña, activa 2FA y revisa la actividad reciente.
Revisar reglas, filtros y firmas
Muchos atacantes crean reglas para desviar correos importantes (por ejemplo, todos los que contengan la palabra "banco" o "factura") a una dirección externa o a la papelera. Revisa:
- Filtros y reglas de reenvío automático.
- Direcciones de reenvío configuradas.
- Firmas modificadas (a veces incluyen enlaces maliciosos).
- Respuestas automáticas activadas.
- Alias o direcciones adicionales asociadas.
Avisar a tus contactos
Manda un mensaje breve a tus contactos avisando de que tu cuenta ha sido comprometida y que ignoren cualquier correo extraño enviado en los últimos días, especialmente si contiene enlaces o piden dinero. Es una medida de cortesía y también una forma de proteger a otras personas de posibles estafas por suplantación.
Revisar movimientos bancarios
Consulta los últimos 30-60 días de movimientos en todas tus cuentas y tarjetas. Si ves algo raro, contacta con tu banco inmediatamente para bloquear la tarjeta y disputar los cargos. En España, la Directiva PSD2 obliga a los bancos a devolver los cargos no autorizados si actúas con diligencia.
Cómo evitar que te roben la cuenta de email otra vez
La prevención es siempre mejor que la recuperación. Estas son las mejores prácticas para blindar tu cuenta de correo a largo plazo.
Tabla comparativa de métodos de protección
| Método | Nivel de seguridad | Facilidad de uso | Coste |
|---|---|---|---|
| Contraseña única + gestor | Alto | Alto | Gratis o bajo |
| 2FA por SMS | Medio | Alto | Gratis |
| 2FA por app (TOTP) | Alto | Medio | Gratis |
| Llave física (YubiKey) | Muy alto | Medio | 30-70€ |
| Passkeys | Muy alto | Muy alto | Gratis |
| Email secundario de recuperación | Medio | Alto | Gratis |
Buenas prácticas esenciales
- Usa un gestor de contraseñas con contraseñas únicas y aleatorias para cada servicio.
- Activa 2FA en todos los servicios importantes, priorizando apps o llaves físicas sobre SMS.
- Desconfía de correos sospechosos: nunca hagas clic en enlaces de correos que piden credenciales, aunque parezcan legítimos.
- Comprueba la URL antes de introducir tu contraseña: los ataques de phishing imitan páginas oficiales.
- Mantén actualizados tus dispositivos: sistema operativo, navegador y antivirus.
- Evita redes wifi públicas para acceder al correo, o utiliza al menos DNS cifrado (DoH/DoT).
- Revisa periódicamente los dispositivos conectados a tu cuenta.
- Configura alertas de inicio de sesión por email o SMS para detectar accesos anómalos al momento.
Enlaces cortos: usa acortadores fiables al compartir
Los enlaces cortos maliciosos son una de las vías más comunes de phishing. Si tú compartes enlaces con clientes o amigos, utiliza un acortador con analíticas, protección contra abuso y HTTPS por defecto como Lunyb, para que los destinatarios confíen en tus enlaces y tú detectes clics anómalos. Y como usuario, desconfía siempre de enlaces cortos de origen desconocido: pásalos por servicios de previsualización antes de abrirlos.
Higiene digital continua
La seguridad no es un evento único, es un hábito. Cada tres o seis meses:
- Revisa qué aplicaciones tienen acceso a tu cuenta (permisos OAuth) y retira las que ya no uses.
- Actualiza tus preguntas de seguridad si el proveedor las utiliza.
- Verifica que el teléfono y email de recuperación siguen siendo tuyos y están operativos.
- Consulta si tu email aparece en filtraciones conocidas mediante servicios como Have I Been Pwned.
Casos especiales: cuentas empresariales y menores
Cuentas profesionales o empresariales
Si la cuenta comprometida es corporativa, avisa inmediatamente al departamento de IT o al responsable de seguridad. En empresas sujetas al RGPD, un acceso no autorizado a una cuenta que contenga datos personales de terceros constituye una brecha de seguridad y debe notificarse a la AEPD en un plazo de 72 horas, y a los afectados si el riesgo es alto. También conviene revisar la política de retención de correos y activar registro de auditoría si el plan lo permite.
Cuentas de menores
Si la cuenta pertenece a un menor, los padres o tutores deben gestionar la recuperación. Además, es importante hablar con el menor sobre lo ocurrido: identificar cómo pasó (contraseña débil, phishing, compartida con "amigos") y educar en hábitos de seguridad. Herramientas como Google Family Link o Microsoft Family Safety ayudan a supervisar cuentas de menores sin invadir su privacidad. Para más consejos sobre proteger las comunicaciones digitales, revisa nuestra guía de privacidad en WhatsApp.
Herramientas útiles para proteger tu email
Además de las medidas descritas, existen herramientas gratuitas y de pago que refuerzan la seguridad:
- Have I Been Pwned: te avisa si tu email aparece en filtraciones conocidas.
- Bitwarden / 1Password / KeePassXC: gestores de contraseñas.
- Aegis Authenticator / Ente Auth: apps 2FA de código abierto.
- YubiKey / Google Titan: llaves de seguridad físicas.
- ProtonMail / Tuta: proveedores de email cifrado para máxima privacidad.
- Servicios de alias: SimpleLogin, AnonAddy, Firefox Relay para no exponer tu email real.
Si además gestionas campañas de marketing y necesitas compartir enlaces desde tu email de forma segura y con seguimiento, echa un vistazo a nuestra comparativa de la mejor plataforma de gestión de enlaces 2026.
Preguntas frecuentes
¿Cuánto tiempo tarda recuperar una cuenta de email robada?
Si aún tienes acceso al teléfono o email secundario, la recuperación es inmediata (minutos). Si has perdido todos los métodos de recuperación y debes usar el formulario avanzado del proveedor, el proceso puede tardar entre 3 y 30 días, dependiendo del proveedor y de la información que puedas aportar para demostrar que eres el titular legítimo.
¿Puedo denunciar el robo de mi cuenta de email en España?
Sí. El acceso no autorizado a una cuenta de correo es un delito recogido en los artículos 197 y siguientes del Código Penal. Puedes denunciar ante la Policía Nacional (Brigada Central de Investigación Tecnológica) o la Guardia Civil (Grupo de Delitos Telemáticos). Aporta todas las evidencias: capturas, correos sospechosos, notificaciones de acceso y horas aproximadas.
¿Debo notificar a la AEPD si me roban el email?
Como particular, no estás obligado. Pero si eres una empresa, autónomo o profesional cuya cuenta contenía datos personales de terceros (clientes, empleados), sí debes notificar la brecha de seguridad a la AEPD en un plazo máximo de 72 horas desde que la detectas, conforme al artículo 33 del RGPD. Si el riesgo para los afectados es alto, también debes informarles a ellos directamente.
¿Cómo saber si alguien está leyendo mis correos sin robar la contraseña?
Existen dos vías principales: acceso mediante sesión activa en otro dispositivo (revisa el listado de dispositivos conectados en tu cuenta) y acceso vía aplicaciones de terceros con permiso OAuth (revisa qué apps tienen acceso concedido y retira las que no reconozcas). Configurar alertas de inicio de sesión y revisar la actividad reciente periódicamente es la mejor forma de detectarlo.
¿Es seguro usar 2FA por SMS?
Es mejor que no usar nada, pero es el método menos seguro de todos. Es vulnerable al SIM swapping, una técnica en la que el atacante convence a tu operadora de emitir un duplicado de tu SIM. Siempre que sea posible, usa una app de autenticación (Aegis, Google Authenticator, Authy) o, mejor aún, una llave física de seguridad como YubiKey.
Conclusión
Que te roben la cuenta de email es una situación estresante pero recuperable si actúas rápido y de forma metódica. Recuerda las tres claves: recuperar el acceso lo antes posible, minimizar los daños auditando todos los servicios asociados y reforzar la seguridad para que no vuelva a ocurrir. La combinación de contraseñas únicas, gestor de contraseñas y autenticación en dos pasos con app o llave física es hoy el estándar mínimo de protección.
Y sobre todo, adopta la mentalidad de que la seguridad digital es un proceso continuo: revisa cada pocos meses tus dispositivos conectados, tus apps con permisos y tu presencia en filtraciones conocidas. Un poco de higiene digital regular te ahorra muchísimos problemas.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Cómo Saber si tu Teléfono Está Hackeado: 10 Señales Clave 2026
Aprende a detectar si tu teléfono ha sido hackeado con estas 10 señales inequívocas. Guía práctica 2026 con pasos claros para eliminar malware, proteger tus cuentas y evitar futuros ataques en Android e iPhone.
Estafa con QR Code: Cómo Protegerse del Quishing en 2026
El quishing o estafa con códigos QR se ha disparado en 2026. Descubre cómo funcionan estos fraudes, cómo detectarlos a tiempo y qué medidas prácticas puedes aplicar para protegerte a ti, tu familia y tu empresa.
Filtraciones de Datos en España 2026: Panorama, Casos y Cómo Protegerte
Las filtraciones de datos en España han alcanzado cifras récord en 2026. Analizamos los casos más relevantes, el marco legal RGPD y AEPD, y ofrecemos una guía práctica para que ciudadanos y empresas puedan proteger su información y responder ante brechas de seguridad.
Autenticación en Dos Pasos: Por Qué la Necesitas (Guía 2026)
La autenticación en dos pasos es tu mejor defensa contra el robo de cuentas. Descubre por qué es imprescindible en 2026, qué métodos existen y cómo activarla correctamente en tus servicios más importantes.