Acercar una tarjeta al datáfono parece una acción inocente, pero detrás del pago sin contacto hay tecnología, límites y también engaños que conviene conocer. Una tarjeta contactless puede ser segura para comprar a diario, aunque el fraude suele aparecer cuando alguien consigue tus datos mediante phishing, smishing o una llamada falsa. Aquí explico cómo funciona, qué riesgos son reales y qué hacer si detectas un cargo extraño.
Lo esencial para pagar sin contacto con más seguridad
- NFC permite intercambiar datos a muy corta distancia entre la tarjeta y el TPV.
- El límite sin PIN puede llegar a 50 euros por operación, aunque el banco puede pedir autenticación antes.
- El phishing no necesita acercar ningún dispositivo: busca que entregues datos, claves o códigos.
- Comprueba siempre el importe en pantalla y activa las notificaciones instantáneas.
- Ante un cargo no autorizado, bloquea la tarjeta y avisa al banco lo antes posible.

Qué es una tarjeta sin contacto y cómo funciona
Una tarjeta sin contacto incorpora un chip y una antena NFC, una tecnología inalámbrica diseñada para intercambiar información a pocos centímetros. Al acercarla al TPV, el terminal identifica la tarjeta y envía la operación a la entidad emisora para autorizarla.
En cada pago se utilizan datos de seguridad y un código dinámico, por lo que la operación no funciona igual que copiar una simple banda magnética. La tarjeta tampoco tiene que salir de tu mano, un detalle sencillo que reduce el riesgo de que alguien la manipule o la fotografíe.
Cuando el importe es bajo, el sistema puede aprobar la compra sin pedir el PIN. En el marco europeo, la exención de autenticación reforzada contempla operaciones de hasta 50 euros, un acumulado de hasta 150 euros o un máximo de cinco pagos consecutivos sin verificación adicional. El banco o el sistema de pagos puede solicitar el PIN antes por motivos de riesgo, así que esos límites no deben interpretarse como una garantía automática.
El símbolo de ondas en la tarjeta y en el datáfono indica que ambos dispositivos admiten esta modalidad. El mismo principio se aplica a móviles y relojes, aunque las billeteras digitales suelen añadir un token, es decir, un identificador sustituto que evita compartir directamente el número real de la tarjeta con el comercio.
Qué estafas están relacionadas con estos pagos
El peligro más habitual no consiste en que alguien pase un lector cerca de tu bolsillo. El fraude suele empezar con un mensaje que imita al banco, una llamada supuestamente urgente o una página falsa que solicita los datos de la tarjeta.
Phishing, smishing y vishing
El phishing llega normalmente por correo electrónico, el smishing utiliza SMS o mensajería y el vishing se basa en llamadas telefónicas. Los tres persiguen lo mismo: obtener el número de tarjeta, la fecha de caducidad, el CVV, las claves bancarias o un código de confirmación.
Un mensaje que anuncia un bloqueo, un reembolso pendiente o una compra sospechosa intenta provocar una reacción impulsiva. INCIBE identifica como señales habituales la urgencia, los enlaces dudosos y la petición de información que una entidad legítima no debería solicitar por ese canal.
Lee también: Llamadas spam - Frena el acoso telefónico en España
Falsos reembolsos y confirmaciones de compra
Una modalidad frecuente consiste en avisar de una compra que supuestamente no reconoces. El enlace conduce a una web falsa donde te piden “cancelar” el pago. En realidad, acabas entregando las credenciales al atacante o aprobando una operación desde la aplicación bancaria.
También circulan mensajes sobre devoluciones de paquetes, multas, premios o suscripciones. El pretexto cambia, pero el patrón se repite: una excusa creíble, poco tiempo para decidir y una solicitud de datos financieros.
| Señal | Qué significa | Respuesta segura |
|---|---|---|
| “Tu cuenta se bloqueará hoy” | Presión para actuar sin comprobar | Abre la aplicación oficial por tu cuenta |
| Solicitud de PIN o CVV | Intento de capturar datos sensibles | No respondas ni compartas la información |
| Código de verificación inesperado | Alguien puede estar intentando operar | Contacta con el banco usando su canal oficial |
Qué protege el pago NFC y qué no puede evitar
La comunicación NFC tiene un alcance muy corto y requiere que la tarjeta esté cerca y correctamente orientada frente al lector. Además, los pagos incorporan controles criptográficos y los sistemas de las redes de tarjetas monitorizan patrones anómalos.
Eso no significa que sea imposible cometer fraude. Si pierdes la tarjeta, alguien puede intentar realizar varios pagos pequeños antes de que el banco detecte el comportamiento. Por eso considero más útil combinar la tecnología con alertas en tiempo real, límites ajustados y bloqueo inmediato que confiar únicamente en una funda protectora.
Una lectura aislada de la tarjeta tampoco equivale automáticamente a una clonación funcional. El riesgo depende de qué información se capture, del sistema de pago y de si el atacante consigue otros datos. En la práctica, el phishing suele resultar más rentable para el delincuente porque permite obtener credenciales y convencer a la víctima para que autorice la operación.
Las fundas que bloquean RFID o NFC pueden dificultar una lectura por proximidad, pero tienen inconvenientes. Obligan a sacar la tarjeta cada vez y no protegen frente a una web falsa, una llamada fraudulenta o el robo físico. Para mí, son una capa opcional, no la medida principal.
Cómo usarla a diario sin bajar la guardia
Antes de acercar la tarjeta, mira el importe que aparece en la pantalla del TPV. Los pagos pequeños se vuelven automáticos y ahí aparece un error muy común: aceptar sin revisar una cantidad que el comercio ha introducido mal.
- Mantén la tarjeta bajo tu control y no la entregues para que alguien la pase por otro terminal.
- Activa avisos de cada compra y revisa los movimientos con frecuencia.
- Configura desde la aplicación un límite razonable para compras presenciales y por internet.
- Apaga temporalmente la tarjeta si tu banco ofrece esa función cuando no la estés utilizando.
- No respondas a SMS, correos o llamadas que pidan el PIN, el CVV o códigos de autorización.
- Para acceder a la banca, escribe la dirección conocida o utiliza la aplicación oficial, nunca el enlace recibido.
El PIN debe introducirse únicamente en el teclado del terminal o en un cajero legítimo. Ningún banco necesita que lo envíes por teléfono, correo o formulario web para confirmar tu identidad.
Si pagas con el móvil, protege el dispositivo con bloqueo biométrico o código y mantén actualizado el sistema. La autenticación del teléfono añade una barrera importante, pero desaparece si compartes el código de desbloqueo o instalas una aplicación maliciosa desde un enlace.
Qué hacer si pierdes la tarjeta o ves un cargo extraño
La velocidad importa. Si no reconoces una operación, no esperes varios días para ver si desaparece. El Banco de España recomienda comunicarlo cuanto antes a la entidad y conservar los datos del cargo, el comercio, la fecha y el importe.
- Bloquea la tarjeta desde la aplicación o llamando al número oficial del banco.
- Solicita el reemplazo si la has perdido, te la han robado o has facilitado sus datos.
- Comunica por escrito los cargos no autorizados y guarda el número de referencia de la reclamación.
- Si entregaste credenciales, cambia la contraseña bancaria y cualquier otra que reutilice la misma clave.
- Conserva capturas, SMS, correos, números de teléfono y recibos para una posible denuncia.
- Si descargaste un archivo o una aplicación sospechosa, analiza el dispositivo y elimina el software malicioso.
En España, antes de avisar, la responsabilidad por una tarjeta perdida o sustraída puede alcanzar normalmente hasta 50 euros, salvo negligencia grave o circunstancias concretas. Después de comunicarlo, no deberías asumir nuevos pagos no autorizados, aunque la entidad investigará cada caso y puede solicitar documentación.
Si el engaño implicó una transferencia, una firma digital o la entrega voluntaria de códigos, la recuperación puede ser más compleja que en un simple robo físico. Por eso conviene explicar al banco exactamente qué ocurrió y denunciar si existen indicios de delito.
La comprobación de diez segundos que evita muchos problemas
Antes de confirmar cualquier pago o responder a un aviso bancario, detente diez segundos. Comprueba el importe en el TPV, identifica el comercio y pregúntate si tú iniciaste realmente esa operación.
La tecnología sin contacto ofrece rapidez y buenos mecanismos de protección, pero no puede decidir por ti si una llamada es falsa o si una página está intentando robar tus datos. Mirar el terminal, desconfiar de la urgencia y avisar pronto al banco sigue siendo la combinación más eficaz para pagar con tranquilidad.