Home » IT/SECURITY & BIOMETRICS » ¿Qué hacer si eres víctima de un deepfake? | IT/USERS® Magazine

¿Qué hacer si eres víctima de un deepfake? | IT/USERS® Magazine

by jose-del-carmen-zegarra-malatesta-itusersJosé Zegarra
11 minutes read
A+A-
Reset

Preservar las pruebas y actuar con rapidez puede limitar el daño. ESET nos explica cómo debemos actuar ante un deepfake: preservar pruebas, solicitar su eliminación, proteger cuentas y denunciar el fraude o la suplantación. Crédito de la Imagen: ESET Latinoamérica

Lima, Perú, 9 de septiembre de 2026.— Los deepfakes dejaron de ser solamente demostraciones llamativas de la inteligencia artificial generativa. Estas imágenes, audios y videos sintéticos también pueden emplearse para suplantar identidades, cometer fraudes, fabricar declaraciones, realizar extorsiones o difundir contenido íntimo sin consentimiento.

La creciente accesibilidad de las herramientas de IA generativa permite producir falsificaciones cada vez más convincentes. Ante este escenario, ESET Latinoamérica explica qué debe hacer una persona cuando descubre que su rostro, voz o identidad están siendo utilizados sin autorización.

¿Por qué es importante?

Un deepfake puede afectar la reputación, la privacidad, las relaciones personales y la seguridad financiera de una víctima. También puede utilizarse para engañar a familiares, clientes o compañeros de trabajo. Actuar rápidamente ayuda a conservar evidencias, reducir la circulación del contenido y activar los canales legales y tecnológicos disponibles.

¿Qué hacer durante las primeras horas?

La primera reacción puede ser confrontar al responsable o compartir el contenido para advertir que es falso. Sin embargo, esto podría aumentar su alcance o destruir información útil para una posterior investigación.

ESET recomienda seguir estos pasos:

  1. Preservar las evidencias. Realizar capturas de pantalla que incluyan la publicación, dirección web, nombre de usuario, fecha, hora y mensajes relacionados.
  2. Guardar los enlaces originales. Registrar también las URL de las posibles copias, perfiles involucrados y resultados de búsqueda.
  3. No descargar ni redistribuir contenido íntimo. Compartirlo para demostrar que existe puede ampliar el daño y, si involucra a menores de edad, generar consecuencias legales adicionales.
  4. No negociar ni enviar dinero. Si existe extorsión, conservar los mensajes y recurrir inmediatamente a las autoridades.
  5. Proteger las cuentas. Cambiar contraseñas, cerrar sesiones desconocidas y activar la autenticación multifactor si existe alguna señal de acceso indebido.
  6. Advertir a los contactos relevantes. Si el deepfake se utiliza para solicitar pagos o información, avisar mediante un canal conocido a familiares, clientes, bancos o compañeros de trabajo.
  7. Solicitar ayuda emocional y profesional. La difusión de contenido manipulado puede generar un impacto psicológico considerable. La víctima no debería afrontar sola la situación.

Reportar el daño concreto, no solamente el uso de IA

Las plataformas suelen evaluar una publicación de acuerdo con el perjuicio que provoca. Por ello, resulta más efectivo denunciarla como suplantación de identidad, fraude, acoso, extorsión o contenido íntimo no consentido que limitarse a indicar que fue creada mediante IA.

La clave al interactuar con sitios web, plataformas sociales, motores de búsqueda o reguladores no es simplemente afirmar que el contenido fue generado con IA, sino especificar exactamente por qué es problemático (por ejemplo, fraude, acoso, suplantación de identidad, etc.). Sé persistente y considera contactar simultáneamente al motor de búsqueda, la red social o sitio web y al regulador para ahorrar tiempo.”— Mario Micucci, investigador de Seguridad Informática de ESET Latinoamérica.

Cómo solicitar la eliminación de un deepfake

Cada plataforma mantiene procedimientos diferentes y sus interfaces pueden cambiar. Estas son las principales rutas que debe considerar la víctima:

Servicio Acción recomendada Alcance o limitación
Google Solicitar la eliminación de resultados que incluyan contenido sexual personal falso o manipulado Retirarlo de Google no elimina el archivo del sitio que lo publicó
Facebook e Instagram Reportar la publicación y el perfil por suplantación, acoso o contenido íntimo Es necesario denunciar también posibles copias
TikTok Reportar el contenido sintético y seleccionar el daño correspondiente La revisión depende de las políticas y evidencias disponibles
YouTube Utilizar el proceso de reclamación de privacidad cuando la persona sea identificable YouTube analiza realismo, identificación, contexto y posible interés público
X Reportar la publicación o cuenta por identidad engañosa, contenido íntimo o manipulación perjudicial Conviene conservar el número o confirmación del reporte

Google confirma que puede retirar de sus resultados determinado contenido sexual personal real o falso, pero advierte que esta medida no elimina el material de la página donde está alojado.

YouTube también dispone de un procedimiento de reclamación de privacidad para contenido realista generado o alterado mediante IA que represente a una persona identificable.

Contenido íntimo no consentido: herramientas especializadas

Cuando el deepfake involucra desnudos o contenido sexual creado sin consentimiento, existen mecanismos basados en huellas digitales o hashes.

StopNCII.org está dirigido a personas adultas. La herramienta genera una huella digital del archivo directamente en el dispositivo. La imagen o video no se carga en la plataforma: solamente se comparte el hash con las empresas participantes para buscar coincidencias y ayudar a bloquear copias.

Este sistema no puede retirar el contenido de todo Internet. Su alcance se limita a las plataformas que participan en la iniciativa y a los archivos que puedan ser reconocidos mediante la huella generada.

Si la imagen fue tomada cuando la persona tenía menos de 18 años, incluso si actualmente ya es adulta, puede utilizarse Take It Down, del National Center for Missing & Exploited Children.

El archivo tampoco abandona el dispositivo. Si la víctima no tiene la imagen almacenada, no debe descargarla ni pedir que se la envíen solamente para generar el hash. En ese caso debe recurrir a las autoridades y a los mecanismos de denuncia correspondientes.

Cuando el contenido aparece en un sitio web

Además de reportarlo ante buscadores y redes sociales, la víctima debe contactar al responsable del sitio donde se encuentra el archivo original.

La solicitud debería identificar:

  • La dirección exacta del contenido.
  • La persona representada.
  • La naturaleza falsa o manipulada del material.
  • La ausencia de consentimiento.
  • El daño producido: fraude, suplantación, acoso, extorsión o vulneración de la privacidad.
  • La petición expresa de eliminación.
  • Los documentos o evidencias que permitan sustentar la identidad, evitando compartir más información de la necesaria.

También conviene conservar una copia de la solicitud y de cualquier respuesta. Si el administrador no atiende el pedido, puede ser necesario contactar al proveedor de alojamiento o recurrir a asesoría legal especializada.

¿Cómo denunciar un deepfake en el Perú?

No todos los deepfakes constituyen automáticamente un delito. La evaluación dependerá de la conducta, el contenido difundido, el perjuicio causado y la forma en que se utilizó la identidad de la víctima.

Sin embargo, la Ley de Delitos Informáticos contempla la suplantación de identidad digital cuando ocasiona perjuicio material, moral o de otra naturaleza. El marco peruano también considera el uso de inteligencia artificial entre las circunstancias agravantes aplicables a determinados delitos informáticos, según una revisión legislativa del Congreso de la República.

Cuando exista fraude, extorsión, suplantación o acoso digital, la víctima puede utilizar la Central Única de Denuncias del Ministerio del Interior o acudir a la Policía Nacional y al Ministerio Público.

Si el caso involucra un tratamiento indebido de información personal, también se encuentra disponible el trámite para denunciar el mal uso de datos personales ante la Autoridad Nacional de Protección de Datos Personales.

Estas rutas pueden utilizarse de manera complementaria y no reemplazan la evaluación de un abogado cuando el caso requiere medidas judiciales.

Las leyes comienzan a responder a los deepfakes

En Estados Unidos, la Comisión Federal de Comercio empezó a aplicar en mayo de 2026 la TAKE IT DOWN Act. La norma exige que las plataformas cubiertas dispongan de un mecanismo de solicitud y retiren, dentro de 48 horas, el contenido íntimo no consentido válidamente reportado y las copias idénticas conocidas.

En Reino Unido, la creación o solicitud de deepfakes íntimos de adultos sin consentimiento se convirtió en delito en febrero de 2026. El país también aprobó una obligación de retiro en 48 horas para las plataformas alcanzadas por su legislación.

La Unión Europea incorporó una prohibición dirigida a determinados sistemas de IA destinados a producir o manipular material íntimo no consentido. De acuerdo con la modificación aprobada por el Consejo de la Unión Europea, esta prohibición comenzará a aplicarse el 2 de diciembre de 2026.

Respuesta empresarial ante una suplantación audiovisual

Las empresas también deben prepararse para llamadas, videoconferencias o mensajes de voz falsificados que suplanten a ejecutivos, proveedores o clientes.

Un protocolo corporativo debería incluir:

  • Verificación de solicitudes sensibles mediante un segundo canal conocido.
  • Doble aprobación para pagos y cambios de cuentas bancarias.
  • Una palabra o procedimiento de validación para situaciones críticas.
  • Monitoreo de perfiles y contenido que suplante a la organización.
  • Coordinación entre seguridad, comunicaciones, asuntos legales y recursos humanos.
  • Capacitación para identificar presión, urgencia artificial y cambios inesperados en los procedimientos.
  • Conservación forense de audios, videos, correos y registros de comunicación.

La apariencia o la voz ya no deberían considerarse pruebas suficientes de identidad.

Datos citables

  • Un deepfake puede adoptar la forma de una imagen, audio o video sintético.
  • La evidencia debe incluir URL, usuario, fecha, hora, capturas y mensajes relacionados.
  • Eliminar un resultado de Google no retira el archivo del sitio original.
  • StopNCII genera el hash en el dispositivo y no recibe la imagen original.
  • Take It Down puede utilizarse cuando el contenido fue tomado antes de que la persona cumpliera 18 años.
  • La TAKE IT DOWN Act establece un plazo de 48 horas para retirar contenido íntimo no consentido válidamente reportado en plataformas cubiertas.
  • Desde el 2 de diciembre de 2026, la Unión Europea aplicará una nueva prohibición relacionada con sistemas destinados a generar material íntimo no consentido.
  • En Perú, el uso de IA puede ser relevante como agravante de determinados delitos informáticos.

Knowledge Layer: conceptos esenciales

  • Deepfake: Contenido audiovisual generado o manipulado mediante IA para representar de manera realista algo que una persona no hizo o dijo.
  • Medio sintético: Imagen, audio, video o texto creado total o parcialmente mediante sistemas computacionales.
  • Suplantación de identidad: Uso no autorizado de la identidad de una persona para engañar, obtener beneficios o causarle perjuicio.
  • Suplantación biométrica: Imitación o reproducción de rasgos como el rostro o la voz para aparentar la identidad de otra persona.
  • NCII: Sigla en inglés de imágenes íntimas no consentidas. Incluye contenido real y, en determinadas legislaciones, material manipulado o generado artificialmente.
  • Hash: Huella digital derivada de un archivo que permite buscar copias o coincidencias sin compartir necesariamente el contenido original.
  • Desindexación: Retiro de una página de los resultados de un buscador. No implica que el contenido haya sido eliminado de Internet.
  • Cadena de custodia digital: Registro de cómo se obtuvo, conservó y manejó una evidencia para mantener su integridad.
  • Verificación fuera de banda: Confirmación de una solicitud mediante un canal diferente y previamente conocido, como llamar directamente al número oficial de la persona.

Visión estratégica para Perú y América Latina

Los deepfakes obligan a replantear la confianza digital en empresas, instituciones públicas, medios de comunicación y hogares latinoamericanos. La alfabetización audiovisual ya no basta: será necesario verificar identidades, procedencia y contexto antes de actuar. Para el Perú, el reto consiste en combinar prevención, respuesta policial, protección de datos y mecanismos rápidos de retiro. Las organizaciones deberían incorporar escenarios de suplantación mediante voz y video en sus planes de continuidad, fraude y manejo de crisis. La defensa más efectiva surgirá de coordinar tecnología, procedimientos internos y capacitación, especialmente en áreas expuestas a pagos, atención al cliente, comunicaciones y acceso a información sensible.

Preguntas frecuentes y sus respuestas

¿Debo publicar el deepfake para demostrar que es falso?

No. Redistribuirlo puede aumentar su alcance. Es preferible conservar capturas y enlaces, reportarlo mediante los canales privados de la plataforma y comunicar la advertencia sin adjuntar el contenido dañino.

¿Un detector de deepfakes puede confirmar el fraude?

Puede aportar indicios, pero no debería considerarse una prueba definitiva. Sus resultados dependen del modelo, la calidad del archivo y las técnicas de manipulación utilizadas.

¿Qué hago si el deepfake solicita dinero en mi nombre?

Advierte inmediatamente a tus contactos, bancos o clientes mediante canales conocidos. Cambia las credenciales comprometidas, conserva las comunicaciones y presenta una denuncia por posible fraude o suplantación.

¿La autenticación multifactor impide la creación de un deepfake?

No. Protege el acceso a las cuentas, pero no evita que terceros utilicen fotografías, videos o grabaciones públicas para imitar el rostro o la voz de una persona.

¿Es posible retirar completamente un deepfake de Internet?

No siempre. Es posible eliminar publicaciones, desindexar resultados y bloquear copias conocidas, pero pueden existir reproducciones en otros servicios. Por ello son importantes el monitoreo y las solicitudes simultáneas.

Acerca de ESET

ESET desarrolla soluciones de seguridad digital orientadas a la protección de usuarios, empresas, dispositivos, servicios en la nube e infraestructuras. Su propuesta combina investigación de amenazas, inteligencia artificial y experiencia humana para detectar y responder ante riesgos conocidos y emergentes.

Nota editorial: Esta guía ofrece información general y no constituye asesoría legal. Las medidas aplicables dependen del país, la plataforma, el tipo de contenido y el perjuicio ocasionado.

Tu Opinión Nos Importa ツ

¿Consideras que las plataformas digitales responden con suficiente rapidez ante los deepfakes? ¿Tu empresa ya cuenta con un procedimiento para verificar solicitudes realizadas mediante voz o video? Comparte tu experiencia y recomendaciones con nuestra comunidad. #itusersawards2026 #superfan

Apoya al periodismo independiente de IT/USERS con PLIN
Si-Apoya-a-ITUSERS-qrcode-2026

¿De cuánta utilidad te ha parecido este contenido?

¡Haz clic en una estrella para puntuarlo!

Puntuación media 0 / 5. Recuento de votos: 0

Hasta ahora, ¡no hay votos!. Sé el primero en puntuar este contenido.

Mantente a la vanguardia tecnológica con IT/USERS®

Recibe cada semana un análisis riguroso, tendencias clave y las últimas novedades de la industria directamente en tu bandeja de entrada.

Respetamos tu privacidad. Sin spam, solo contenido de calidad.

Spread the love

You may also like

Leave a Comment

Este sitio utiliza cookies propias y de terceros para mejorar su experiencia, analizar el tráfico y mostrar anuncios personalizados. This website uses first and third-party cookies to improve your experience, analyze traffic, and display personalized ads. Accept Read More

© IT/USERS® Magazine. Todos los derechos reservados. Queda terminantemente prohibida la reproducción, distribución, comunicación pública, transformación, extracción automatizada (data scraping), indexación no autorizada, reutilización mediante sistemas de Inteligencia Artificial (IA) o cualquier otro uso total o parcial de este contenido, sin la autorización previa, expresa y por escrito del representante legal de IT/USERS® Magazine. Las opiniones, análisis, investigaciones, textos, imágenes, archivos y elementos editoriales publicados en este medio se encuentran protegidos por la legislación internacional y la normativa nacional de la República del Perú, bajo el Decreto Legislativo N° 822 (Ley sobre el Derecho de Autor) y el Artículo 2°, Inciso 8 de la Constitución Política del Perú. IT/USERS [ISSN: 1817-4388] es una Marca Registrada ante INDECOPI propiedad de JZM & ASOCIADOS SAC, bajo el Certificado de Registro N° 153814. El uso no autorizado de estos elementos protegidos o de su contenido constituye un delito sancionado civil y penalmente.