Saltar al contenido
>_ITDITDPlataforma de seguridad web

Guías de seguridad

El aviso de «pago fallido» del gimnasio es el cebo: qué hacer tras la brecha de datos de Basic-Fit (IBAN y visitas)

Basic-Fit comunicó el 13 de abril de 2026 un acceso no autorizado al sistema que registra las visitas de los socios, con datos de contacto, fecha de nacimiento y cuenta bancaria. Qué hacer en España: recibos, mensajes de «pago fallido» y dónde pedir ayuda.

Publicado 2026-09-30 Actualizado 2026-09-30 Última verificación 2026-09-30 12 min de lectura

Para: socios y antiguos socios de Basic-Fit en España (y en los demás países afectados) que han recibido la comunicación del incidente, y para cualquiera que reciba un aviso de «tu cuota no se ha podido cobrar». Este artículo se basa en el comunicado oficial de Basic-Fit, su declaración de privacidad y las indicaciones del Banco de España, INCIBE y la AEPD. No trata cómo se produjo el acceso.

Qué hacer hoy si eres socio

1

Lee la comunicación y, si quieres saber qué datos tuyos hay, pídelo

Basic-Fit afirma que ya informó a los socios cuyos datos se vieron afectados. Si quieres saber exactamente qué datos tuyos guarda, puedes ejercer el derecho de acceso: la declaración de privacidad de Basic-Fit indica el correo requestprivacy@basic-fit.com y un plazo de respuesta de hasta 4 semanas. Según la AEPD, el derecho de acceso es gratuito y la empresa debe responder en un mes (prorrogable dos meses más en casos complejos). Escribe tú a esa dirección; no respondas a un mensaje que te llegue «de Basic-Fit».

2

Ante un aviso de «pago fallido», no pulses: abre tú la app

Según su declaración de privacidad, cuando una cuota no se paga, Basic-Fit envía primero recordatorios por correo y luego por SMS. Es decir, el mensaje de «pago fallido» es real a veces, y por eso es el disfraz perfecto. Basic-Fit advierte en su web de que los mensajes fraudulentos suelen ser un «recordatorio de pago» con tono alarmista, con enlaces que no llevan a www.basic-fit.com, y de que nunca te pedirá información financiera por correo, SMS o WhatsApp. Comprueba el estado de tu cuota entrando tú en la app o en My Basic-Fit (ver qué es el phishing).

3

Revisa los adeudos de acreedores que no reconozcas

En cada adeudo domiciliado de tu extracto aparece el acreedor que lo emite. Busca los que no reconozcas. Según el Banco de España, el Real Decreto-ley 19/2018 recoge tu derecho a devolverlos: si no diste autorización, el plazo es de 13 meses; si la diste, 8 semanas en las condiciones que fija la norma. Pide la devolución a tu banco.

4

No devuelvas la cuota legítima del gimnasio «por si acaso»

El riesgo del IBAN está en los recibos de otros acreedores, no en el de Basic-Fit. Según su declaración de privacidad, las cuotas impagadas generan recordatorios y, si no se regularizan, el caso pasa a una agencia de cobro. Si lo que quieres es dejar de ser socio, date de baja por los canales oficiales de Basic-Fit.

5

Desconfía de quien use tu club o tus horarios para parecer legítimo

Según informó la radiotelevisión pública neerlandesa NOS, la información de la suscripción incluía el estado de pago y en qué clubes había estado el socio la semana anterior. Que alguien sepa a qué club vas no demuestra que llame de Basic-Fit. Nunca verifiques un mensaje con el propio mensaje.

6

Pide ayuda y, si hay fraude, denuncia

La línea 017 de INCIBE es gratuita y confidencial, de 8:00 a 23:00 todos los días (también por WhatsApp en el 900 116 117). Si detectas un uso fraudulento, avisa a tu banco y presenta denuncia en la Policía Nacional o la Guardia Civil (la Policía Nacional permite iniciarla en su Oficina Virtual de Denuncias). Tus contraseñas no se vieron afectadas según Basic-Fit, pero si reutilizabas la de Basic-Fit en otros sitios, un gestor de contraseñas te ayuda a cambiarla.

Correo + teléfono + tipo de suscripción

→ «No hemos podido cobrar tu cuota, actualiza tu pago aquí»

Comprueba: tu cuota en la app o My Basic-Fit, nunca desde el enlace

IBAN + nombre + dirección

→ Recibos domiciliados de acreedores que no conoces

Comprueba: adeudos del extracto (devolución hasta 13 meses)

Club y visitas recientes

→ Mensaje o llamada que «sabe» dónde entrenas

Comprueba: saber tu club no prueba nada; contacta tú por la app

Contraseñas y documentos de identidad: no afectados (según Basic-Fit)

Por qué un gimnasio es distinto: el cobro es mensual y el sistema afectado registra tus visitas. Cada dato alimenta un engaño distinto y tiene un lugar concreto donde comprobarlo (elaboración de este sitio a partir del comunicado y la declaración de privacidad de Basic-Fit y de las indicaciones del Banco de España).

Qué ocurrió (según Basic-Fit)

Lo siguiente procede del comunicado de Basic-Fit del 13 de abril de 2026 y de lo que la empresa y su portavoz declararon a Reuters y The Register. Basic-Fit no ha publicado una cifra de afectados para España.

  1. Antes del 13 de abril de 2026

    Los procesos de monitorización de Basic-Fit detectan un acceso no autorizado al sistema que registra las visitas de los socios a los clubes. Según la empresa, se detuvo a los pocos minutos de descubrirse. Basic-Fit no ha precisado la fecha en su comunicado.
  2. Investigación

    Expertos de seguridad externos concluyen que se descargó parte de los datos del sistema, relativos a socios activos de varios países.
  3. 13 de abril de 2026

    Basic-Fit publica el comunicado, informa de que ha notificado a la autoridad de protección de datos competente y de que los socios afectados ya han sido informados. Indica a Reuters que el total ronda 1 millón de socios.
  4. Después

    Según Basic-Fit, la investigación no ha mostrado hasta ahora que los datos estén disponibles en ningún sitio ni que se hayan usado de forma indebida. La empresa sigue vigilando la cuestión con especialistas externos.
~1 millón
Socios afectados en total (Basic-Fit a Reuters)
~200.000
De ellos, en los Países Bajos (comunicado de Basic-Fit)
6
Países: Países Bajos, Bélgica, Luxemburgo, Francia, España y Alemania
13 meses
Plazo para devolver un recibo que no autorizaste (Banco de España)
Qué se vio afectado y qué no (según Basic-Fit)
Sistema
El sistema que registra las visitas de los socios a los clubes Basic-Fit
Descargado
Información de la suscripción, nombre y dirección, correo electrónico, teléfono, fecha de nacimiento y datos de la cuenta bancaria
No afectado
Contraseñas (no se accedió a ellas). Basic-Fit afirma que no guarda documentos de identidad de los socios
Detalle de la suscripción
Según NOS: número y tipo de suscripción, estado de pago y los clubes visitados la semana anterior
Alcance
Socios activos; unos 200.000 en los Países Bajos. Según Reuters, los clubes franquiciados de otros países usan un sistema separado que no se vio afectado
Autoridades
Notificado a la autoridad de protección de datos competente. La declaración de privacidad de Basic-Fit sitúa su autoridad principal en los Países Bajos y enumera la AEPD para España
Uso indebido
No detectado hasta la fecha del comunicado, según la empresa

Cómo leerlo: «no hace falta hacer nada» no significa «no hay riesgo»

Basic-Fit indicó que el principal riesgo para los socios son los intentos de phishing. Y un IBAN, a diferencia de una contraseña, no se cambia con un clic: sigue siendo tu cuenta durante años. La declaración de privacidad de Basic-Fit indica que los datos se borran 2 años después de terminar la suscripción; los que ya se descargaron no siguen ese calendario. Por eso la vigilancia de los recibos no es cosa de unas semanas, sino un hábito.

Por qué el gimnasio es un caso especial: recibo mensual y rutina semanal

La mayoría de las brechas de datos bancarios afectan a compras puntuales. Un gimnasio es distinto en dos cosas:

Lo que hace creíble el engaño

  • La cuota se cobra cada mes por domiciliación, así que un «problema con tu pago» siempre parece posible
  • Basic-Fit sí envía recordatorios de pago por correo y SMS cuando una cuota queda impagada
  • El mensaje puede citar tu tipo de suscripción, tu club o tus visitas recientes
  • Prisa: «tu acceso se bloqueará hoy», «tu caso pasará a cobro»

Cómo comprobarlo sin caer

  • Abre tú la app o My Basic-Fit y mira el estado de tu cuota
  • Un enlace que no lleva a www.basic-fit.com no es de Basic-Fit
  • Basic-Fit dice que nunca te pedirá información financiera por correo, SMS o WhatsApp
  • Tus datos bancarios ya los tiene: no hay motivo para «volver a introducirlos» desde un enlace

El punto de vista de este sitio: separa «el recibo que conoces» de «los recibos que no conoces»

Tras la brecha de Endesa recomendamos revisar los adeudos del extracto. Aquí hay un matiz nuevo: en tu extracto ya hay un recibo legítimo del mismo origen, la cuota del gimnasio. Eso crea dos errores opuestos: pagar a un estafador que se hace pasar por Basic-Fit, o devolver por miedo la cuota real y acabar con un impago. La regla que proponemos es sencilla: el recibo de Basic-Fit se gestiona dentro de la app; los recibos de acreedores que no conoces se devuelven a través del banco. Y si tu banco te permite recibir un aviso por cada cargo, actívalo: verás un adeudo extraño el mismo día.

Para las empresas que guardan IBAN y datos de actividad, la lección es limitar qué sistema tiene ambos a la vez: un registro de visitas no necesita el número de cuenta para abrir un torno. Lo tratamos en el mínimo de seguridad de una organización, y el marco legal en qué es el RGPD.

Si recibes los avisos del banco y los códigos de acceso en el móvil, repasa también la seguridad básica del smartphone y cómo elegir bien la MFA.

Fuentes (registro público)

Los hechos de este artículo se basan en las fuentes públicas siguientes. No se usan afirmaciones de atacantes ni cifras no publicadas por Basic-Fit.

  • Basic-Fit, «Basic-Fit informs members on an unauthorised data access» (comunicado de prensa, 13/04/2026, en inglés) — corporate.basic-fit.com (PDF)
  • Basic-Fit, «Declaración de privacidad» (registro de visitas, problemas de pago, conservación de datos, autoridades) — basic-fit.com
  • Basic-Fit, «Promociones falsas» (señales de mensajes fraudulentos) — basic-fit.com
  • Reuters (vía Yahoo Finance), «Basic-Fit data breach exposes details of a million gym members» (13/04/2026, en inglés; cifra total y sistema de franquicias) — finance.yahoo.com
  • The Register (13/04/2026, en inglés; países citados por el portavoz de Basic-Fit) — theregister.com
  • NOS (13/04/2026, en neerlandés; detalle de la información de la suscripción) — nos.nl
  • Banco de España (Portal del Cliente Bancario), «Adeudos domiciliados» — clientebancario.bde.es
  • INCIBE, Tu Ayuda en Ciberseguridad (017) — incibe.es
  • AEPD, «Ejerce tus derechos» — aepd.es
  • Policía Nacional, Oficina Virtual de Denuncias — denuncias.policia.es

Historial de actualizaciones

2026-09-30: Primera versión, basada en el comunicado de Basic-Fit del 13/04/2026, su declaración de privacidad y su página sobre mensajes fraudulentos (consultadas el 30/09/2026), las declaraciones de la empresa recogidas por Reuters y The Register, y las indicaciones del Banco de España, INCIBE y la AEPD.

Leer a continuación

FAQ

Q¿Qué datos se filtraron en la brecha de Basic-Fit?
A

Según el comunicado de Basic-Fit del 13 de abril de 2026, se descargaron datos del sistema que registra las visitas de los socios a los clubes: información de la suscripción, nombre y dirección, correo electrónico, teléfono, fecha de nacimiento y datos de la cuenta bancaria. Basic-Fit afirma que no guarda documentos de identidad de los socios y que no se accedió a contraseñas.

Q¿Cuántos socios están afectados y en qué países?
A

El comunicado de Basic-Fit habla de socios activos de varios países y cifra en unos 200.000 los afectados en los Países Bajos. Basic-Fit indicó a Reuters que el total ronda el millón de socios, y un portavoz citó a The Register seis países: Países Bajos, Bélgica, Luxemburgo, Francia, España y Alemania. Según Reuters, los clubes franquiciados de otros países usan un sistema separado que no se vio afectado. Basic-Fit no ha publicado una cifra por país para España.

Q¿Me pueden cobrar recibos con mi IBAN?
A

Un IBAN no sirve para entrar en tu banca, pero sí puede aparecer en domiciliaciones que no has autorizado. Según el Banco de España (Real Decreto-ley 19/2018), si no diste tu autorización, el plazo para devolver el recibo es de 13 meses; si la diste, el plazo es de 8 semanas en las condiciones que establece la norma. Revisa en tus extractos los adeudos de acreedores que no reconozcas.

QMe ha llegado un aviso de que mi cuota no se ha podido cobrar. ¿Es real?
A

Puede serlo: según su declaración de privacidad, cuando un socio no paga, Basic-Fit envía primero recordatorios por correo y después por SMS. Por eso un aviso falso de «pago fallido» resulta tan creíble. Basic-Fit advierte en su web de que los mensajes fraudulentos suelen ser un «recordatorio de pago» con tono alarmista y enlaces que no llevan a www.basic-fit.com, y de que nunca te pedirá información financiera por correo, SMS o WhatsApp. No pulses el enlace: abre tú la app o My Basic-Fit y comprueba allí el estado de tu cuota.

Q¿Debo devolver los recibos de Basic-Fit por precaución?
A

No devuelvas la cuota legítima del gimnasio por precaución. Lo que conviene vigilar son los adeudos de acreedores que no reconoces. Según la declaración de privacidad de Basic-Fit, las cuotas impagadas generan recordatorios y, si no se regularizan, el caso pasa a una agencia de cobro. Si quieres dejar de ser socio, date de baja por los canales oficiales.

Q¿Dónde pido ayuda en España?
A

La línea 017 de INCIBE es gratuita y confidencial, de 8:00 a 23:00 todos los días (también por WhatsApp en el 900 116 117). Para preguntar a Basic-Fit qué datos tuyos tiene, puedes ejercer el derecho de acceso (requestprivacy@basic-fit.com). La declaración de privacidad de Basic-Fit indica que su autoridad principal es la neerlandesa y enumera la AEPD como autoridad de protección de datos en España. Si hay fraude, denuncia en la Policía Nacional o la Guardia Civil y avisa a tu banco.