Hacienda envía datos fiscales y bancarios a quien no debía
¿Qué pasa cuando tus datos fiscales, tu cuenta bancaria y tu patrimonio acaban en el buzón de un desconocido? Que dejan de ser privados. La Agencia Tributaria remitió comunicaciones telemáticas a distintos contribuyentes con ficheros que contenían información de otras personas —domicilio y número de cuenta bancaria entre ella— y el organismo lo ha despachado como un fallo «mínimo». El envío no lo recibió su destinatario. Lo recibió otro.
De poco sirve saber que no hubo un asalto externo si el resultado es el mismo: hay datos fiscales y patrimoniales circulando en manos de gente que no tiene por qué tenerlos. Quien declaró Bitcoin, oro o cualquier activo registrado tiene ahora un problema nuevo encima de la mesa.
¿Fue un hackeo o un fallo de envío?
No hubo butrón digital. Fue una combinación de correspondencia mal hecha: se adjuntaron a los envíos telemáticos unos ficheros con la información de terceros. El propio diseño del archivo lo hacía complicado de leer a simple vista —texto todo seguido, sin formato—, pero basta abrirlo con un editor distinto del bloc de notas para que los datos aparezcan ordenados y perfectamente legibles. No estaban cifrados. Solo apelotonados.
La analogía que mejor lo describe es analógica. Es como repartir fotocopias de cartas dirigidas a tus vecinos porque el procesador de textos hacía mal la correspondencia. No es un robo en el almacén de correos: el material salió de dentro, amparado por un sistema que nadie revisó. Y como resumía un participante, el criterio es sencillo: un fallo informático o es grave o no lo es, y eso depende de la naturaleza de lo revelado. Un listado de domicilios y cuentas no es una incidencia menor.
El caso del Ayuntamiento de Sevilla: el DNI como llave maestra
La filtración estatal se suma a otro episodio que apuntaba al mismo agujero. En la Oficina Virtual de la Agencia Tributaria de Sevilla —la municipal, no la estatal— bastaba introducir el DNI de cualquier ciudadano, sin ningún otro tipo de comprobación de seguridad como un certificado digital, para consultar domicilio, número de cuenta bancaria y multas pendientes. Sin contraseña. Sin segundo factor. Un identificador público funcionaba como llave del sistema.
Ahí está la paradoja que subrayaba más de uno: el certificado digital, esa herramienta que a veces resulta farragosa de instalar para el ciudadano, es precisamente la barrera que impide que cualquiera consulte la ficha de cualquiera. Cuando se sustituye por el DNI, la protección desaparece.
¿Por qué el Bitcoin declarado es el dato que más preocupa?
Porque un saldo en cuenta o una nómina son rastreables, pero el Bitcoin tiene otra cualidad: identifica a un titular concreto y su patrimonio. Quien lo declaró a Hacienda ya no es anónimo. El dato permite saber quién lo tiene, cuánto y, con el domicilio en el mismo paquete, dónde vive su dueño. Con el oro pasa lo mismo: si está declarado, es localizable, y un activo físico se puede ir a buscar.
La discusión derivó rápido hacia el futuro. Si un fallo así ocurre con las actuales bases de datos, ¿qué pasaría cuando el dinero digital de banco central esté en marcha? El episodio se leyó como advertencia sobre la infraestructura que custodiaría ese sistema, sin conclusión cerrada.
De 1977 a 1981: cuando las rentas de los españoles eran públicas
Esto ya pasó, según lo que se recordaba en el hilo. Entre 1977 y 1978, las declaraciones de la renta de todos los españoles fueron públicas. En 1979 y 1980, Hacienda publicaba el porcentaje de IRPF que pagaba cada ciudadano: con treinta tramos y casi un 70% en el máximo, el porcentaje identificaba bastante bien lo que ganaba cada uno. Muy útil, en la lectura de uno de los participantes, para quien quisiera elegir objetivos con los que negociar un rescate.
La opacidad se impuso después del secuestro de Luis Suñer, dueño de Helados Avidesa, en enero de 1980, obra de ETA. Entonces gobernaba Adolfo Suárez, en el poder entre 1977 y 1982. En el hilo se cruzaban dos versiones sobre el motivo del cambio: una culpaba al PSOE de haber dejado de publicar los datos en 1981, y otra recordaba que el PSOE no llegó a gobernar hasta 1982 y situaba la vuelta a la opacidad en la UCD tras el secuestro. Patrimonio y renta deberían ser secretos, sostiene esta corriente, y no solo frente a un vecino curioso.
¿Se puede reclamar a Hacienda por la filtración?
La pregunta circula abierta: ¿cabe exigir daños y perjuicios a Hacienda por unos datos personales que la ley de protección de datos protege? En el hilo no hubo respuesta cerrada.
El contraste que se repite es el de la empresa privada, donde una brecha de datos se castiga con multas severas. En la administración, los participantes no veían ni una sola multa, despido o dimisión, y lo resumían como impunidad total. Mientras, el relato oficial sigue empeñado en reducir el alcance: un fallo mínimo, dicen, cuando el paquete contenía domicilios y cuentas bancarias de personas que nunca autorizaron compartirlos.
Así que si declaró Bitcoin, guarda oro o simplemente tiene una cuenta con saldo, vaya revisando el correo. Igual el destinatario de su ficha bancaria no es usted. Pero alguien la tiene, y el domicilio viajaba en el mismo paquete.