Un deepfake es un vídeo, un audio o una foto fabricados con inteligencia artificial para que parezca que una persona real dijo o hizo algo que nunca dijo ni hizo. La palabra junta deep learning (aprendizaje profundo, la técnica de IA que lo hace posible) y fake (falso). El Reglamento europeo de IA, en su versión española, lo llama «ultrasuplantación».

Para protegerte, lo que mejor funciona hoy es comprobar por otro canal quién te está hablando antes de pagar, compartir o creerte nada. Cazar fallos en la imagen ayuda cada vez menos. Abajo va por qué los trucos visuales de hace unos años ya no bastan y qué hacer en su lugar, en casa y en un negocio pequeño.

Qué es un deepfake, explicado sin tecnicismos

Imagina un programa que ha visto cientos de fotos y vídeos de una persona hasta aprenderse cómo mueve la boca, cómo le cae la luz en la cara y cómo suena su voz. Con eso puede fabricar material nuevo: pegar esa cara sobre el cuerpo de otro, ponerle palabras que nunca dijo o hacer que «llame» por teléfono. Eso es un deepfake.

El nombre lo popularizó en 2017 un usuario de Reddit que firmaba precisamente como «deepfakes» y que compartía vídeos con caras de famosas cambiadas1. Lo que entonces exigía conocimientos y un ordenador potente hoy está al alcance de cualquiera con una aplicación o un servicio de pago, y es una rama más de la IA generativa, la misma que escribe textos o crea imágenes a partir de una frase.

Un deepfake no es lo mismo que una imagen inventada por IA. Si pides «un perro con sombrero» y sale un perro con sombrero, no engaña a nadie sobre nadie. El deepfake tiene una víctima concreta: usa la identidad de una persona real, y por eso es un problema distinto.

Los tres tipos que te puedes encontrar

TipoQué haceDónde suele aparecer
VídeoCambia la cara de alguien o le mueve los labios para que diga otra cosaAnuncios falsos con famosos que «recomiendan» una inversión, bulos políticos, videollamadas falsas
VozImita el timbre y la forma de hablar de una personaLlamadas o audios de WhatsApp de un «hijo en apuros» o de un «jefe» que pide una transferencia
ImagenColoca la cara de alguien en una foto que nunca existióDesnudos falsos, montajes para humillar o chantajear, perfiles falsos

Para alguien de a pie, el de voz es probablemente el más cercano: no necesita vídeo ni una pantalla grande donde se noten los fallos: le basta una llamada con mala cobertura y alguien con prisa al otro lado.

Cómo se hace un deepfake (a grandes rasgos)

Sin entrar en recetas, el proceso tiene siempre la misma forma. Primero se reúne material de la persona: fotos de sus redes, vídeos públicos, audios. Después un modelo de IA aprende de ese material qué rasgos hacen que esa cara o esa voz sean suyas (es la misma idea del machine learning: aprender patrones a partir de ejemplos). Por último, el modelo genera material nuevo con esos rasgos encima de otro vídeo, otra foto u otro texto leído en voz alta.

Lo que ha cambiado es el precio. En el panel con el que genero vídeos para mis proyectos, cada segundo de vídeo hecho con IA me cuesta unos 0,14 dólares, así que un clip de diez segundos sale por algo más de un dólar. No es un deepfake de nadie, son vídeos que hago yo para mis cosas, pero da una idea del coste: fabricar imagen en movimiento creíble ya no es caro.

Cuanto más material hay de una persona, más creíble sale la copia. Por eso los primeros blancos fueron famosos y políticos, que tienen horas de vídeo publicadas. Hoy cualquier persona con un perfil abierto y unos cuantos vídeos subidos ya ofrece bastante.

Tres casos reales que explican el riesgo

Una videollamada de 25 millones. A principios de 2024, un empleado de la oficina de Hong Kong de Arup, una ingeniería británica, recibió un mensaje de la «sede» que pedía una operación secreta. Desconfió. Entonces le metieron en una videollamada con el director financiero y otros compañeros, todos falsos, y sus dudas se fueron. Hizo 15 transferencias por un total de 200 millones de dólares hongkoneses, unos 25,6 millones de dólares estadounidenses. Arup confirmó que se usaron «voces e imágenes falsas»2.

Almendralejo. En 2023, en este pueblo de Badajoz, circularon por WhatsApp desnudos falsos de una veintena de chicas menores, fabricados con aplicaciones de IA a partir de fotos de sus redes. En julio de 2024, la justicia de menores condenó a 15 menores por veinte delitos de pornografía infantil y otros veinte contra la integridad moral, con un año de libertad vigilada y formación obligatoria3.

Los desnudos de Grok. En enero de 2026, la polémica por las imágenes de desnudos sin consentimiento generadas con Grok, el asistente de IA de X, llevó a España a proponer en Bruselas que se prohibieran estos sistemas en toda la UE. El 7 de mayo de 2026 el Gobierno anunció el acuerdo político europeo para hacerlo4.

En el caso de Arup el engaño funcionó porque la videollamada parecía real. En los otros dos, a las víctimas les daba igual saber que era falso: el daño estaba en que circulara.

Cómo detectar un deepfake, y por qué tu ojo ya no basta

Las guías clásicas te piden fijarte en detalles: fondos o sombras que no cuadran, una cara que no encaja con el cuerpo, un parpadeo raro, la voz desfasada con los labios. INCIBE publicó una lista así en 2020, que incluía comprobar si la persona parpadea con normalidad5. Era buen consejo para los vídeos de entonces, pero los modelos mejoran justo en esos puntos, y lo que delataba un deepfake hace cinco años hoy sale bien.

Un estudio de iProov de febrero de 2025 midió hasta qué punto. Enseñaron a 2.000 personas de Reino Unido y Estados Unidos una mezcla de imágenes y vídeos reales y falsos, avisándolas de que habría trampas. Solo el 0,1 % acertó todos. Aun así, más del 60 % se veía capaz de detectarlos, y con los vídeos acertaban menos que con las fotos6.

Lo que la gente cree que detecta frente a lo que acierta Estudio de iProov con 2.000 personas, febrero de 2025: más del 60 % se consideraba capaz de detectar deepfakes; el 22 % nunca había oído la palabra; solo el 0,1 % acertó todas las imágenes y vídeos. Se ven capaces de detectarlos más del 60 % Nunca habían oído la palabra 22 % Aciertan todos los casos 0,1 %
Barras a escala sobre el 100 % de participantes (la última, ensanchada para que se vea). Fuente: iProov, 12 de febrero de 2025.

Los indicios visuales siguen sirviendo para descartar las falsificaciones burdas, que todavía abundan en anuncios de inversión con famosos. Pero que un vídeo no tenga fallos ya no demuestra que sea auténtico. Hay dos comprobaciones técnicas que sí ayudan:

  • Búsqueda inversa de imagen (Google Lens o la de Bing): subes una captura y te dice dónde ha aparecido antes. Si el montaje parte de una foto que ya circulaba, a menudo aparece la original.
  • Credenciales de contenido: algunas herramientas de IA y algunas cámaras firman sus archivos con un estándar llamado C2PA, que deja constancia de cómo se creó y editó el archivo. Se puede leer gratis en contentcredentials.org/verify7. Si aparece «generado con IA», ya lo sabes; si no aparece nada, no demuestra nada, porque solo lo llevan los archivos creados con herramientas que lo añaden.

Cómo protegerte: comprueba el canal, no la cara

Si no puedes fiarte de lo que ves y oyes, la defensa tiene que estar en otro sitio: en comprobar por un camino que el estafador no controla. INCIBE lo resume en verificar la identidad por un medio alternativo antes de actuar8. En la práctica, según la situación:

SituaciónQué hacer
Un familiar llama o manda un audio pidiendo dinero urgenteCuelga y llámale tú al número de siempre. Acordad en familia una palabra o una pregunta que solo vosotros sepáis, y pedidla en cualquier emergencia con dinero de por medio.
Tu «jefe» o un proveedor pide una transferencia o cambiar un número de cuentaNingún pago se aprueba solo por una llamada, un correo o una videollamada. Confírmalo por un segundo canal ya conocido (el teléfono de la ficha, no el que viene en el mensaje).
Un famoso «recomienda» una inversión en un anuncioDa igual lo bien hecho que esté: busca en su web o en sus redes oficiales si existe. Si no está ahí, no lo creas.
Te llega un vídeo escandaloso de alguien conocidoAntes de reenviarlo, busca si lo publica algún medio que lo haya comprobado y haz una búsqueda inversa de una captura.

Hay una señal que aparece en el caso de Arup y en las estafas del falso familiar: urgencia más secreto. «No se lo digas a nadie» y «tiene que ser ahora» juntos son motivo suficiente para parar y comprobar, por muy real que suene la voz.

Para un negocio pequeño, la medida más rentable es escribir esa norma y que la conozca todo el que toca dinero: ningún cambio de cuenta ni pago fuera de lo normal sin una segunda confirmación por otro canal. No cuesta nada y corta tanto el deepfake como el clásico fraude del CEO, que es el mismo truco sin IA. Si quieres entender en qué otros sitios se mete la IA en un negocio sin que nadie lo vigile, lo cuento en los riesgos de la IA que de verdad te tocan.

Qué dice la ley en España y en Europa (octubre de 2026)

Desde el 2 de agosto de 2026 se aplica el artículo 50 del Reglamento Europeo de IA: quien use un sistema de IA para generar un deepfake en un ámbito profesional (el uso personal queda fuera) tiene que hacer público que el contenido es artificial, y las herramientas que los generan tienen que marcar sus archivos de forma que una máquina pueda leerlo. Los sistemas que ya estaban en el mercado antes de esa fecha tienen hasta el 2 de diciembre de 2026 para la parte técnica, y las multas llegan a 15 millones de euros o el 3 % de la facturación mundial. Las obras claramente artísticas, satíricas o de ficción tienen un régimen más suave913.

Encima de eso está el acuerdo europeo de mayo de 2026 para prohibir los sistemas que fabrican deepfakes sexuales sin consentimiento, que, según el comunicado del Gobierno, necesitaba todavía la ratificación formal del Parlamento Europeo y del Consejo4.

En España, el proyecto de ley orgánica de protección de los menores en entornos digitales, aprobado por el Consejo de Ministros el 25 de marzo de 2025, reforma el Código Penal para tipificar los deepfakes de contenido sexual o gravemente vejatorio como delito contra la integridad moral10. El Congreso aceptó tramitarlo el 10 de septiembre de 202511 y, a finales de septiembre de 2026, seguía allí sin aprobación definitiva12. Mientras tanto, como enseña Almendralejo, el Código Penal actual ya permite perseguir muchos de estos casos con los delitos que existían: pornografía infantil, integridad moral, estafa, injurias.

Si te toca, guarda pruebas (capturas, enlaces, fechas), pide la retirada a la plataforma y denuncia ante la Policía Nacional o la Guardia Civil. Para orientarte antes, el 017 de INCIBE es gratuito y confidencial8.

Preguntas frecuentes

¿Qué es un deepfake en ciberseguridad?

Es una suplantación de identidad hecha con IA: la cara o la voz falsa de alguien de confianza (un jefe, un familiar, un banco) se usa para que la víctima pague, entregue contraseñas o abra un archivo. Se trata como una variante del phishing clásico, con mejor disfraz.

¿Qué es un deepfake de voz?

Una voz sintética que imita a una persona real a partir de grabaciones suyas. Es el tipo que más fácilmente te llegará, porque basta una llamada o un audio de WhatsApp, sin vídeo.

¿Hacer un deepfake es delito en España?

Depende de lo que se haga con él. Fabricar desnudos falsos de menores ya se ha juzgado como pornografía infantil y delito contra la integridad moral (caso Almendralejo, 2024), y usarlo para estafar es estafa. Hay además una reforma en tramitación que tipifica expresamente los deepfakes de contenido sexual o gravemente vejatorio.

¿Cómo se dice deepfake en español?

No hay un término asentado en el habla común. El Reglamento europeo de IA usa «ultrasuplantación», y en la prensa también se lee «vídeo falso hecho con IA». La mayoría de la gente dice deepfake.

¿Qué hago si alguien ha hecho un deepfake mío?

Guarda pruebas (capturas, enlaces, fechas), pide a la plataforma que lo retire, denúncialo ante la Policía Nacional o la Guardia Civil y, si necesitas orientación, llama al 017, la línea gratuita de ayuda en ciberseguridad de INCIBE.

Fuentes

  1. Wikipedia, «Deepfake»: el término procede de un usuario de Reddit llamado «deepfakes» que en 2017 compartía vídeos con caras de famosas intercambiadas. en.wikipedia.org
  2. Prarthana Prakash, «Arup revealed as victim of $25 million deepfake scam involving Hong Kong employee», Fortune, 17 de mayo de 2024: 200 millones de dólares hongkoneses (25,6 millones de dólares) en 15 transferencias tras una videollamada con el director financiero y otros empleados falsos; el empleado tuvo sospechas al principio. Arup: «We can confirm that fake voices and images were used». Detalle de la petición de una transacción secreta en CNN (reproducido por abc17news.com). fortune.com
  3. 3Cat, «Condemna als 15 menors d'Almendralejo que van crear fotos falses de companyes despullades», 10 de julio de 2024: 15 menores, unas 20 víctimas, imágenes hechas con aplicaciones de IA y difundidas por WhatsApp; veinte delitos de pornografía infantil y veinte contra la integridad moral, un año de libertad vigilada con formación afectivo-sexual y en igualdad. 3cat.cat
  4. La Moncloa, «La Unión Europea acuerda la propuesta de España de prohibir los deepfakes sexuales», 7 de mayo de 2026: España lo propuso en enero de 2026 tras la polémica por los desnudos generados con Grok; el acuerdo político quedaba pendiente de ratificación formal por el Parlamento Europeo y el Consejo. lamoncloa.gob.es
  5. INCIBE, «Deepfakes: cómo se aprovechan de esta tecnología para engañarnos», 1 de abril de 2020: indicios como fondos y sombras que no cuadran, rasgos que no encajan con el cuerpo, parpadeo anómalo o audio desincronizado. incibe.es
  6. iProov, «iProov Study Reveals Deepfake Blindspot: Only 0.1% of People Can Accurately Detect AI-Generated Deepfakes», 12 de febrero de 2025: 2.000 consumidores de Reino Unido y EE. UU.; 0,1 % acertó todos los estímulos; más del 60 % se mostraba seguro de su capacidad de detección; 22 % no conocía el término; un 36 % menos de probabilidad de acertar con vídeos que con imágenes. iproov.com
  7. Content Authenticity Initiative, verificador gratuito de credenciales de contenido (estándar C2PA). contentcredentials.org
  8. INCIBE, «¿Qué es el voice hacking?», 27 de noviembre de 2024: recomendaciones frente a la clonación de voz y Línea de Ayuda en Ciberseguridad 017. incibe.es
  9. David Salces, «Europa obliga desde hoy a etiquetar los deepfakes», MuyComputer, 2 de agosto de 2026 (artículo 50 del Reglamento de IA, plazo hasta el 2 de diciembre de 2026 y sanciones). muycomputer.com
  10. Ministerio de la Presidencia, Justicia y Relaciones con las Cortes, «El Gobierno aprueba tipificar como delito los deepfakes de contenido sexual y el grooming», 25 de marzo de 2025. mpr.gob.es
  11. Ministerio de la Presidencia, «El Congreso da luz verde a la tramitación de la ley orgánica para la protección de los menores en entornos digitales», 10 de septiembre de 2025. mpr.gob.es
  12. Moncloa.com, «El Congreso retoma la ley que prohibiría las redes sociales a menores de 16 años: las claves del debate», 26 de septiembre de 2026. moncloa.com
  13. Reglamento (UE) 2024/1689 de Inteligencia Artificial, versión en español: artículo 3, punto 60 («ultrasuplantación»); artículo 50.4 (obligación de los responsables del despliegue de hacer público que el contenido es artificial, régimen limitado para obras creativas, satíricas o de ficción); artículo 99.4 (multas de hasta 15 millones de euros o el 3 % del volumen de negocios mundial). eur-lex.europa.eu