Skip to content
Caso de clienteTarifasSeguridadComparativaBlog

Europe

Americas

Oceania

Guía12 min de lectura

Metadatos EXIF: cómo detectar documentos falsificados en fotos

Los metadatos EXIF revelan si la foto de un DNI, nómina o extracto bancario fue editada, capturada en pantalla o generada por IA. Guía forense para equipos KYC.

El equipo CheckFile
El equipo CheckFile·
Illustration for Metadatos EXIF: cómo detectar documentos falsificados en fotos — Guía

Resumir este artículo con

Los metadatos EXIF incrustados en una fotografía de DNI, nómina o extracto bancario revelan el modelo de cámara, la fecha real de captura y el software que tocó el archivo por última vez. Cuando esos campos son incoherentes con lo que el solicitante declara — una etiqueta "Adobe Photoshop" en una foto que se presenta como captura directa, o una fecha de modificación posterior a la de creación — el documento merece una revisión adicional antes de aprobar el onboarding.

Este artículo se proporciona únicamente con fines informativos y no constituye asesoramiento jurídico, financiero ni regulatorio. Las referencias normativas son exactas a la fecha de publicación. Consulte a un profesional cualificado para obtener orientación adaptada a su situación.

Solo el 37 % de los fraudes documentales se detecta mediante controles internos manuales, según el informe ACFE 2024 Report to the Nations. El resto exige capas de análisis forense automatizadas — entre ellas, la inspección sistemática de metadatos EXIF, que un revisor humano rara vez consulta al validar una foto de documento.

Qué son los metadatos EXIF y por qué importan en la verificación KYC

EXIF (Exchangeable Image File Format) es el estándar mantenido por CIPA que define qué información técnica queda incrustada en una imagen al capturarla. Sus campos típicos incluyen Make/Model (marca y modelo del dispositivo), DateTimeOriginal, DateTimeDigitized, ModifyDate, la etiqueta Software y, si el usuario lo permite, coordenadas GPS.

En un flujo de onboarding KYC, el solicitante fotografía o sube una imagen de su DNI, pasaporte, nómina o extracto bancario. Una imagen capturada directamente por cámara o escáner conserva un patrón EXIF coherente: Make/Model real, fecha de captura próxima a la subida y ninguna etiqueta de software de edición. Cuando ese patrón se rompe, el metadato deja de ser un detalle técnico y se convierte en una señal de fraude potencial.

A diferencia del análisis de nivel de error (ELA), que examina los píxeles en busca de artefactos de compresión, la inspección EXIF examina datos que acompañan al archivo pero no son visibles a simple vista. Se complementan: el ELA revela DÓNDE se modificó la imagen; el EXIF revela CUÁNDO y CON QUÉ herramienta.

Cómo falsifican los defraudadores documentos fotografiados

Los defraudadores que manipulan fotos de documentos recurren a tres técnicas principales, cada una con una huella de metadatos distinta.

Retoque con software de edición. El defraudador fotografía un documento genuino, lo abre en Photoshop, GIMP, Snapseed o Lightroom, modifica una cifra de salario o un nombre y vuelve a exportar la imagen. La etiqueta Software queda registrada con el nombre del editor, y el ModifyDate suele diferir de las marcas DateTimeOriginal/DateTimeDigitized dejadas por la cámara original.

Captura de pantalla de otro documento o de una plantilla online. En lugar de fotografiar un documento físico, el defraudador captura la pantalla de una plantilla de nómina descargada de internet o de un documento ajeno mostrado en otro dispositivo. La captura hereda como etiqueta el software de captura del sistema operativo, carece de Make/Model y de GPS, y sus dimensiones en píxeles coinciden con la resolución de pantalla, no con un sensor fotográfico.

Generación por modelos de IA. Herramientas como Midjourney, DALL-E o Stable Diffusion producen imágenes fotorrealistas de documentos de identidad o comprobantes de ingresos sin que exista nunca una cámara física de por medio. Estas imágenes típicamente no llevan ningún EXIF de cámara real, o incorporan etiquetas propias del generador o credenciales de contenido C2PA — el estándar de procedencia impulsado por Adobe, Microsoft y otros miembros de la industria.

Las tres rutas dejan rastro. El reto es saber dónde buscarlo y qué combinación de señales justifica escalar el caso a revisión manual.

Señales de alerta en los metadatos EXIF

La etiqueta Software es la señal más directa y también la más ignorada. Una foto de DNI o nómina que se presenta como captura sin editar y que muestra "Adobe Photoshop", "GIMP" o "Snapseed" en el campo Software es una de las alertas más fuertes disponibles: las fotos KYC legítimas casi nunca pasan por un editor de imagen antes de subirse.

Otras señales que revisar sistemáticamente:

  • Incoherencias de fecha. DateTimeOriginal posterior a DateTimeDigitized, o un ModifyDate horas o días después de la fecha de captura declarada, indica que el archivo fue reabierto y reguardado.
  • Ausencia de Make/Model donde se esperaría uno. Un usuario que declara haber fotografiado su nómina con el móvil, pero cuyo archivo no contiene marca ni modelo de dispositivo, probablemente no sube una foto original.
  • Ausencia o presencia inesperada de GPS. La falta de coordenadas no es sospechosa por sí sola — muchos usuarios desactivan la geolocalización. Pero unas coordenadas que sitúan la captura en un país distinto al declarado sí merecen investigación.
  • Historial de edición en XMP. El estándar XMP (ISO 16684) puede embeber un registro xmpMM:History con las aplicaciones que tocaron el archivo y cuándo. Si existe en un documento que se presenta como no editado, es prueba casi irrefutable de manipulación.
  • Resolución de pantalla en vez de sensor. Dimensiones como 1170×2532 o 1080×2400 píxeles, sin datos de sensor asociados, apuntan a una captura de pantalla.

La herramienta de referencia para extraer y auditar estos campos es ExifTool, de Phil Harvey, estándar de facto en investigaciones forenses digitales por su cobertura de formatos y fabricantes.

Profundizar en el tema

Descubra nuestras guías prácticas y recursos para dominar el cumplimiento documental.

Explorar las guías

Firmas de metadatos: foto auténtica vs. editada vs. captura vs. generada por IA

Ningún campo aislado es concluyente: es la combinación de Make/Model, Software, fechas y dimensiones la que distingue las cuatro fuentes, según la práctica forense documentada en la especificación de ExifTool sobre las etiquetas EXIF estándar. La tabla siguiente resume el patrón esperado en cada escenario.

Campo EXIF/XMP Foto auténtica Foto editada Captura de pantalla Imagen generada por IA
Make/Model Marca y modelo reales Presente, puede coexistir con Software de edición Ausente Ausente
Software Ausente o firmware del fabricante Editor (Photoshop, GIMP, Snapseed, Lightroom) Herramienta de captura del SO Ausente, o generador propio / C2PA
DateTimeOriginal vs ModifyDate Coinciden o difieren en segundos ModifyDate posterior, a veces días Coincide con la captura de pantalla Ausente o incoherente
GPS Presente si se permitió, coherente con ubicación Persiste del original o se elimina al reguardar Ausente Ausente
ExposureTime / FNumber Presentes Presentes si no se eliminaron Ausentes Ausentes
Historial XMP (xmpMM:History) Ausente Frecuentemente presente Ausente Variable
Dimensiones Propias de sensor de cámara Del original, salvo recorte Resolución de pantalla del dispositivo Proporciones de generador (p. ej. 1024×1024)

Los límites del análisis EXIF por sí solo

Los metadatos EXIF se pueden reescribir por completo, incluidas las coordenadas GPS, con herramientas ampliamente disponibles como ExifTool — el mismo programa que sirve para auditar un archivo también permite modificarlo. Un defraudador con conocimientos moderados puede limpiar las huellas de edición o inyectar un Make/Model, una fecha y un GPS convincentes. Por eso el EXIF nunca debe tratarse como prueba autónoma de autenticidad, sino como una señal dentro de un conjunto más amplio.

Existe además una fuente de falsos positivos muy común: las aplicaciones de mensajería como WhatsApp y la mayoría de redes sociales eliminan los metadatos EXIF al comprimir la imagen. Un documento sin ningún dato EXIF no es prueba de manipulación — es prueba de que la imagen pasó por un canal de transporte que la despojó de metadatos antes de llegar al equipo de cumplimiento. Confundir "sin EXIF" con "manipulado" genera fricción innecesaria para solicitantes legítimos que simplemente reenviaron su foto por chat.

En foros especializados de fotografía y privacidad es habitual encontrar la pregunta de si una imagen sin ningún dato EXIF es automáticamente sospechosa. La respuesta es no: depende del canal por el que llegó el archivo. Lo relevante no es la ausencia de metadatos en sí, sino si esa ausencia es coherente con el canal de subida declarado — un archivo que llega directamente desde la cámara del navegador de verificación y carece de todo EXIF es más raro que uno reenviado por WhatsApp.

Esta doble limitación — falsificable y eliminable por terceros de buena fe — obliga a integrar el EXIF en un enfoque multicapa junto con el análisis de nivel de error (ELA) para detectar manipulaciones a nivel de píxel, y con el análisis de metadatos PDF cuando el documento se presenta en ese formato. Para sospechas de generación sintética completa, conviene revisar también cómo la IA genera documentos falsos.

Marco regulatorio español y europeo

Las coordenadas de geolocalización incrustadas en una fotografía son datos personales bajo el RGPD cuando permiten identificar a una persona o su ubicación habitual. La Agencia Española de Protección de Datos reitera esta lógica en su decálogo de recomendaciones sobre IA y privacidad, donde advierte de que muchas herramientas recogen metadatos, información de dispositivo y datos de localización más allá de lo necesario. Consecuencia práctica: los metadatos EXIF extraídos de un documento de cliente deben tratarse con las mismas garantías de minimización y conservación que cualquier otro dato personal, no como un simple artefacto técnico.

Desde el 2 de agosto de 2026, el artículo 50 del Reglamento (UE) 2024/1689 (AI Act) obliga a los proveedores de sistemas de IA que generan audio, imagen, vídeo o texto sintético a garantizar que las salidas estén marcadas en un formato legible por máquina y sean detectables como generadas por IA, según el texto consolidado publicado en EUR-Lex. La obligación entró en aplicación este mismo mes: a medida que el marcado se implemente en el ecosistema de generadores de imagen, aparecerá reflejado en metadatos o credenciales de contenido como C2PA, ampliando las señales disponibles para los equipos de verificación.

El SEPBLAC no prescribe una técnica forense concreta para la verificación de fotografías de documentos, pero exige a los sujetos obligados aplicar medidas de diligencia debida proporcionales al riesgo — en la práctica, un procedimiento documentado de revisión de metadatos cuando el onboarding se basa en fotografías subidas por el cliente.

Cómo integrar la verificación de metadatos en un pipeline de cumplimiento

Una checklist operativa para incorporar la inspección EXIF sin frenar el onboarding:

  1. Extraer los metadatos con una herramienta estándar (ExifTool o equivalente) al entrar el archivo en el pipeline, antes de cualquier redimensionado que destruya los campos originales.
  2. Clasificar el canal de origen declarado (cámara del navegador, subida de galería, reenvío por mensajería) para interpretar la ausencia de EXIF en contexto.
  3. Aplicar reglas de alerta automáticas sobre la etiqueta Software, la coherencia de fechas y la presencia/ausencia de Make-Model, en vez de revisión manual campo a campo.
  4. Cruzar con ELA y con la estructura del archivo cuando la señal EXIF sea ambigua, para no descartar prematuramente un documento legítimo.
  5. Documentar cada verificación en el expediente de riesgo del cliente, junto con la justificación, para sostener la trazabilidad exigida.
  6. Revisar las reglas periódicamente: las herramientas de falsificación y los generadores de IA evolucionan rápido.

Este tipo de control es especialmente relevante en flujos de KYC bancario, donde el volumen de documentos fotografiados por el cliente final es alto y la superficie de fraude por foto retocada o generada es amplia. La página de seguridad de CheckFile detalla cómo se integran estos controles con el resto del pipeline de verificación documental, descrito con más detalle en nuestra guía de verificación de documentos.

Preguntas frecuentes

¿Una foto sin metadatos EXIF es prueba de fraude?

No. WhatsApp, Instagram y la mayoría de redes sociales eliminan el EXIF al comprimir la imagen, así que la ausencia de metadatos suele reflejar el canal de transporte, no una manipulación. Hay que contrastarla con el canal de subida declarado y con otras señales, como el ELA o la estructura del archivo.

¿Se pueden falsificar los metadatos EXIF, incluido el GPS?

Sí, con herramientas de acceso público como ExifTool es posible reescribir cualquier campo EXIF, incluidas las coordenadas GPS y las fechas. Por eso el EXIF nunca debe usarse como única señal de autenticidad, sino como una capa dentro de un enfoque forense que combine metadatos, ELA y verificación estructural.

¿Cómo distingo una foto real de una captura de pantalla en los metadatos?

Carece de Make/Model de cámara y de GPS, muestra como Software una herramienta de captura del sistema operativo en vez de un firmware de cámara, y sus dimensiones coinciden con la resolución de pantalla del dispositivo, no con un sensor fotográfico.

¿Las imágenes generadas por IA tienen metadatos EXIF?

Normalmente no llevan EXIF de cámara real. Algunos generadores insertan sus propias etiquetas o credenciales de contenido C2PA, pero muchas herramientas no incluyen ningún metadato de procedencia, lo que en sí mismo es una señal cuando el archivo se presenta como una fotografía tomada con un dispositivo físico.

El análisis en sí es legítimo dentro de un proceso de verificación documental, pero las coordenadas GPS son datos personales bajo el RGPD cuando identifican la ubicación de una persona, por lo que exigen las mismas garantías de minimización y conservación que recuerda la AEPD para cualquier dato de geolocalización.

El análisis EXIF es una capa útil y barata de implementar, pero ninguna señal aislada certifica la autenticidad de un documento fotografiado. Para reforzar los controles frente a fotos de documentos retocadas o generadas por IA, la detección de IA y deepfake de CheckFile añade señales de generación sintética como complemento de los controles de metadatos y estructura ya existentes en tu pipeline de onboarding.

Manténgase informado

Reciba nuestros análisis de cumplimiento y guías prácticas en su correo.

Profundizar en el tema

Descubra nuestras guías prácticas y recursos para dominar el cumplimiento documental.