La evidencia digital es frágil. Un chat se borra con dos toques, un sitio fraudulento puede desaparecer de un día para otro y una imagen cambia cada vez que se reenvía por una aplicación de mensajería. Por eso, preservar no es solo “guardar capturas”: es conservar el material de forma que más adelante alguien pueda comprobar de dónde salió y que no fue modificado.

Estas prácticas son generales. Los requisitos formales para que una prueba sea aceptada cambian según el país y los define tu abogado; lo que sigue le facilita ese trabajo.

Guarda originales, no versiones

El original es el archivo tal como se creó o se recibió: el correo en tu bandeja, la foto en la galería del teléfono, el PDF que descargaste. Una versión es cualquier cosa que salga de ahí: la captura recortada, la imagen reenviada por chat, el documento impreso y vuelto a escanear.

La diferencia importa porque muchas aplicaciones de mensajería comprimen las imágenes y eliminan parte de sus metadatos al enviarlas. El archivo que llega ya no es idéntico al que salió. Si necesitas compartir evidencia, hazlo de una forma que no la altere —por ejemplo, como archivo adjunto o dentro de una carpeta comprimida— y conserva siempre el original intacto.

Si quieres resaltar algo en una captura, hazlo sobre una copia. El original no se recorta, no se anota y no se le cambia el formato.

Qué conviene conservar

  • Conversaciones. Exporta el chat completo si la aplicación lo permite. Complementa con capturas donde se vean la fecha, la hora y el nombre de usuario o número del contacto.
  • Correos. Guarda el mensaje original, no un reenvío. El original conserva las cabeceras técnicas, que registran el recorrido del mensaje.
  • Sitios y perfiles. Copia la dirección web completa, no solo el nombre de la página. Captura la pantalla con la URL visible y anota la fecha en que lo hiciste.
  • Transacciones. El TXID de cada envío, las direcciones de origen y destino, la red utilizada y los comprobantes del exchange o del banco.
  • Datos del contacto. Números de teléfono, nombres de usuario, correos, cuentas bancarias y cualquier documento o contrato que te hayan enviado.
  • Aplicaciones. Si te hicieron instalar una aplicación, anota su nombre y de dónde la descargaste antes de quitarla.

Qué es un hash y para qué sirve

Un hash es una huella digital de un archivo: una cadena de letras y números que se calcula a partir de su contenido. Con un algoritmo como SHA-256, el mismo archivo produce siempre el mismo hash, y un cambio mínimo —un solo píxel, una sola letra— produce uno completamente distinto.

Eso lo vuelve útil para la evidencia. Si calculas el hash de un archivo el día que lo guardas y lo anotas, cualquier persona puede volver a calcularlo meses después y comprobar que el archivo sigue siendo el mismo. No demuestra que el contenido sea verdadero; demuestra que no cambió desde ese momento.

No necesitas programas especiales. En Windows puedes usar certutil -hashfile archivo SHA256; en macOS, shasum -a 256 archivo; en Linux, sha256sum archivo. Guarda el resultado en un documento aparte, junto con la fecha.

Construye una línea de tiempo

Una carpeta con doscientas capturas no cuenta una historia. Una línea de tiempo sí. Para cada hecho relevante anota:

  • Fecha y hora, indicando la zona horaria.
  • Qué ocurrió, en una frase.
  • Por qué canal: aplicación, correo, llamada o sitio web.
  • Qué archivo lo respalda.

Así, quien revise el caso puede ir de cada afirmación al archivo que la sostiene sin pedirte que se lo expliques de nuevo.

Lleva un registro de custodia

La cadena de custodia es el registro de quién ha tenido la evidencia y qué se hizo con ella. En un caso personal puede ser una tabla sencilla: qué archivo es, de dónde salió, cuándo lo guardaste, cuál es su hash, a quién le entregaste una copia y en qué fecha. Cuanto menos haya que reconstruir de memoria, más fácil es sostener que el material está íntegro.

Lo que no debes hacer

  • Borrar chats, correos o el historial del navegador “para empezar de cero”.
  • Bloquear o reportar un perfil antes de guardar la conversación: puedes perder el acceso al historial.
  • Restablecer o formatear el teléfono o el computador sin un respaldo previo.
  • Editar, recortar o convertir los archivos originales.
  • Seguir conversando con el estafador para “sacarle información” sin registrar lo que ocurre.
  • Publicar toda la evidencia en redes sociales: expones tus datos y atraes a falsos recuperadores.
  • Compartir tu frase semilla, claves privadas, contraseñas o códigos 2FA con quien dice querer ayudarte. Nadie los necesita para revisar evidencia.

Copias y almacenamiento

Mantén al menos dos copias en lugares distintos, por ejemplo un disco externo y un servicio en la nube protegido con verificación en dos pasos. Separa una carpeta de originales, que no se toca, de una carpeta de trabajo con las copias que organizas, renombras o compartes.

Si el caso llega a un abogado o a una revisión técnica, entrega copias junto con la lista de hashes y tu línea de tiempo. En CryptoForenses la evaluación inicial parte de ese mismo material: un resumen del caso y la evidencia que conservas, sin credenciales ni accesos a tus cuentas.

Si el fraude es reciente, empieza por qué hacer en las primeras 48 horas.