Cómo saber si han filtrado tus datos (y qué significa cada aviso)

Comprobar si estás en una filtración es gratis y lleva un minuto. Lo que suele faltar no es la herramienta, es saber interpretar el resultado: aparecer en una brecha de hace ocho años y aparecer en una de este mes exigen reacciones muy distintas.
Que tus datos aparezcan en una filtración no depende de lo cuidadoso que seas. Depende de la seguridad de cada empresa a la que alguna vez le diste tu correo. Por eso casi cualquier persona con más de diez años de vida digital aparece en varias.
Lo útil no es evitarlo —no está en tu mano— sino enterarte pronto y saber qué hacer con la información.
Las tres formas de comprobarlo
1. Tu navegador y tu gestor ya lo hacen
Es la vía más cómoda y mucha gente la tiene desactivada sin saberlo.
Chrome, Edge y Safari comparan las contraseñas que guardas con listas de credenciales filtradas y avisan cuando hay coincidencia. Los gestores de contraseñas hacen lo mismo, normalmente en una sección llamada “informe de seguridad” o “salud de la bóveda”.
Si usas un gestor, empieza por ahí: te da el listado completo de golpe, sin tener que comprobar clave por clave.
2. Consultar una contraseña concreta
Cuando quieres saber si una contraseña específica ha aparecido en alguna brecha, sin depender de dónde la tengas guardada.
Aquí importa mucho cómo lo hace la herramienta. El método correcto se llama k-anonimato y funciona así:
- Tu navegador calcula un hash de la contraseña, un resumen criptográfico irreversible.
- Se envían solo los cinco primeros caracteres de ese hash.
- El servidor devuelve todos los hashes de su base de datos que empiezan igual: cientos de resultados.
- Tu navegador busca el tuyo en esa lista, en local.
El servidor nunca llega a saber qué contraseña comprobabas, porque los cinco caracteres que recibió corresponden a cientos de contraseñas distintas. Así funciona el verificador de VaultPass.
La regla práctica: si una web te pide la contraseña completa y la envía a su servidor para comprobarla, no la uses. No hay forma de saber qué hace con ella.
3. Consultar por dirección de correo
Sirve para saber en qué brechas concretas apareciste. Los servicios de referencia te dan el nombre del servicio afectado, la fecha y qué tipos de datos se expusieron.
Esto último es la información más valiosa y la que casi nadie lee con atención.
Cómo interpretar el resultado
No todas las filtraciones significan lo mismo. Léelo en dos ejes: qué se filtró y cuándo.
Qué se filtró
- Solo la dirección de correo. Riesgo bajo. Se traduce en más spam y más intentos de phishing dirigidos. No hay que cambiar contraseñas.
- Correo y contraseña cifrada con un algoritmo moderno. Riesgo medio. Cámbiala por prudencia, sobre todo si es corta.
- Correo y contraseña en claro, o con cifrado antiguo (MD5, SHA-1 sin sal). Riesgo alto. Esa contraseña está quemada. Cámbiala en todos los sitios donde la usaras, hoy.
- Datos personales: teléfono, dirección, DNI, fecha de nacimiento. No se pueden “cambiar”. Aquí lo que toca es vigilancia prolongada: son los datos que se usan para suplantarte o para hacer un phishing muy creíble.
- Datos bancarios o tarjetas. Avisa al banco y pide una tarjeta nueva.
Cuándo ocurrió
- Brecha de hace años, contraseña ya cambiada. No requiere acción. Aparecer en la filtración de un foro de 2012 no significa nada hoy.
- Brecha reciente. Actúa el mismo día.
- Brecha antigua pero la contraseña sigue en uso. Es el caso más peligroso y el más común. Esas listas se siguen probando años después, mediante relleno de credenciales.
Qué hacer con el resultado
Si aparece una contraseña que sigues usando:
- Cámbiala en el servicio afectado, entrando tú a la web oficial.
- Cámbiala en todos los demás sitios donde la repitieras.
- Activa la verificación en dos pasos, empezando por el correo.
- Revisa sesiones abiertas y reglas de reenvío del correo.
El procedimiento detallado está en qué hacer si se filtra tu contraseña.
Si aparecen datos personales, la reacción es distinta porque no hay nada que cambiar:
- Espera intentos de phishing que usen esos datos para sonar creíbles. Que alguien sepa tu dirección y tu último pedido no lo convierte en tu mensajería.
- Desconfía especialmente de llamadas telefónicas. El fraude por teléfono usando datos reales filtrados es de los más eficaces que existen.
- Si se filtró tu documento de identidad, vigila movimientos raros durante meses: contratos, líneas de móvil o créditos a tu nombre.
Cómo reducir el daño de la próxima
Porque habrá una próxima. Lo que está en tu mano:
Contraseñas distintas por sitio. Convierte cada filtración en un problema local en lugar de una cascada.
Verificación en dos pasos en correo y banco como mínimo.
Alias de correo para registros poco importantes. Muchos proveedores permiten crear direcciones alternativas. Si un alias empieza a recibir spam, sabes exactamente qué servicio te vendió o perdió los datos, y puedes desactivarlo sin tocar tu dirección principal.
Dar menos datos. Una tienda no necesita tu fecha de nacimiento para venderte unas zapatillas. El dato que no das no se puede filtrar.
Borrar cuentas que ya no usas. Cada cuenta olvidada es una filtración futura con tu contraseña de aquella época dentro.
En corto
- Comprobarlo es gratis: tu gestor, tu navegador o un verificador con k-anonimato.
- Nunca escribas tu contraseña en una web que la envíe entera a su servidor.
- Lo que importa no es aparecer, es qué se filtró y si esa clave sigue en uso.
- Los datos personales no se pueden cambiar: ahí toca vigilancia, no pánico.
- Contraseñas únicas y dos pasos convierten la próxima filtración en un aviso sin consecuencias.
Preguntas frecuentes
Lo que más se pregunta
¿Es seguro escribir mi contraseña en una web para comprobar si está filtrada?
Solo si esa web usa k-anonimato y hace el trabajo en tu navegador. En ese caso se calcula un hash localmente y se envían únicamente los cinco primeros caracteres, de modo que el servidor no puede saber qué contraseña comprobabas. Si una web te pide la contraseña en claro para comprobarla, no la uses.
¿Qué es el k-anonimato?
Es una técnica para consultar una base de datos sin revelar qué buscas. Se envía un fragmento del hash que corresponde a cientos de resultados posibles y se descarta en local todo lo que no coincide, así el servidor nunca sabe cuál te interesaba.
Mi correo aparece en varias filtraciones. ¿Es grave?
Es normal y no significa que tus cuentas estén comprometidas ahora. Lo importante es qué se filtró en cada caso: si solo era el correo, el riesgo es más spam y phishing. Si iba la contraseña, hay que cambiarla donde la repitieras.
¿Puedo evitar que mis datos aparezcan en filtraciones?
No del todo, porque dependen de la seguridad de terceros. Sí puedes limitar el daño: contraseñas distintas por sitio, verificación en dos pasos y correos alias para registros poco importantes.


