¿Es legal que te pidan el CVV de la tarjeta?
Sí, puede serlo dentro de un pago online legítimo, pero con límites muy claros. Pedir el CVV para autorizar una operación no equivale a poder almacenarlo, pedirlo por teléfono sin garantías o reutilizarlo fuera del proceso de pago.
Respuesta rápida
Solicitar el CVV en una pasarela de pago online puede ser normal y legal. Lo que no resulta aceptable es tratar ese código como un dato reutilizable o pedirlo por canales inseguros, especialmente cuando quien lo solicita dice ser el banco, una Administración o un comercio sin entorno de pago adecuado.
Qué reglas importan aquí
El CVV forma parte de los elementos de seguridad del instrumento de pago. La normativa de servicios de pago y los estándares del sector obligan a reforzar la autenticación y a limitar la retención de datos sensibles. Por eso una cosa es introducir el CVV para autorizar una compra y otra muy distinta que el comercio lo conserve o lo pida fuera del flujo seguro de pago.
Puntos clave
- Pedir el CVV en un TPV virtual o pasarela legítima puede ser correcto.
- Conservar o almacenar el CVV tras la operación no es una práctica admisible.
- Las solicitudes por llamada, SMS, WhatsApp o correo suelen ser indicio claro de fraude.
- La autenticación reforzada de PSD2 ha reducido la idea de que el CVV por sí solo “legitime” un cargo.
Matices importantes
Algunos sistemas tokenizados permiten pagos recurrentes sin volver a pedir el CVV porque sustituyen la tarjeta por un identificador seguro. Eso no significa que el código pueda guardarse libremente. Además, conviene separar este dato del PIN: ambos son sensibles, pero se usan en contextos distintos y ninguno debería compartirse fuera del canal previsto.
Qué hacer en la práctica
Facilite el CVV solo en páginas o aplicaciones de pago reconocibles y con conexión segura. Si alguien se lo pide fuera de ese contexto, interrumpa la comunicación y contacte usted mismo con su entidad por los canales oficiales; si ya lo entregó, bloquee o vigile la tarjeta de inmediato.
Fuentes consultadas
- BOE — Real Decreto-ley 19/2018 de servicios de pago
- EUR-Lex — Directiva (UE) 2015/2366 PSD2
- AEPD — fraude, phishing y protección de datos
Revisión editorial de fuentes: 2026-04-14