Cómo comparten archivos las agencias con sus clientes de forma segura
Aprende cómo las agencias pueden intercambiar archivos de forma segura con sus clientes: mejores prácticas de marca, control de acceso y entrega profesional.
Las agencias que envían archivos a clientes sin cifrado, sin contraseña y sin registro de descargas no solo arriesgan la confidencialidad del trabajo: infringen el artículo 32 del RGPD, que exige medidas técnicas apropiadas para proteger los datos personales durante su tratamiento y transmisión. La AEPD ha sancionado a empresas por incidentes de seguridad que habrían podido evitarse con cifrado básico en tránsito. Esta guía cubre los dos lados del problema: cómo hacer que la entrega parezca profesional y cómo asegurarse de que realmente lo sea.
Lo que el cliente ve frente a lo que necesita
Un cliente que recibe una entrega de campaña de 4 GB se preocupa por tres cosas, en orden: que el enlace funcione, que el archivo se abra correctamente y que la agencia parezca competente en el traspaso. Todo lo demás —la imagen de cabecera, el subdominio personalizado, la plantilla de correo elegante— es secundario.
La agencia se preocupa por un conjunto diferente: si el archivo fue interceptado, si lo recibió la persona correcta, si hay un registro para facturación y resolución de disputas, y si salió bajo las restricciones de un acuerdo de confidencialidad.
Una buena herramienta de intercambio sirve a ambas partes sin que una comprometa a la otra.
Personalizar la página de entrega sin debilitar la seguridad
La mayoría de las herramientas de transferencia para agencias permiten personalizar la página de entrega. WeTransfer Pro, Smash, Dropbox Transfer y Portal de Copilot admiten logotipos, colores y mensajes personalizados. La tentación es acumular elementos: paleta de marca completa, testimonios, llamadas a la acción para otros servicios.
Resistir esa tentación. Una página de entrega recargada distrae al cliente del archivo que ha venido a buscar. Mantenerla en:
- Logotipo de la agencia en la parte superior.
- Descripción de una línea del proyecto ("Campaña Q3 — Másteres finales").
- Lista de archivos con tamaños y botones de descarga.
- Una línea de contacto ("¿Preguntas? Responde a este correo o llama a X").
La coherencia de marca genera confianza. El ruido la socava.
Dominios personalizados y por qué importan
Un enlace en archivos.tuagencia.com/transferencias/xyz se lee muy diferente a uno en wetransfer.com/downloads/xyz. Los clientes reenvían la versión con marca internamente sin dudar; se muestran reacios ante la genérica porque parece un riesgo de phishing.
Herramientas que admiten dominios personalizados vía CNAME: WeTransfer Pro, Smash Team, Portal, Hightail y MASV. Configurar DNS con un registro CNAME apuntando al servidor de entrega del proveedor, instalar el certificado TLS 1.3 (Let's Encrypt o el del proveedor) y probarlo. Reservar un día para la primera configuración; los dominios posteriores son más rápidos.
Para envíos puntuales donde no hay dominio personalizado, los enlaces de HexaTransfer en hexatransfer.com tienen una URL limpia y reconocible que los clientes confían más que un servicio desconocido.
Controles de acceso por encargo
Cada encargo tiene su propio perfil de sensibilidad. Un activo de lanzamiento público en la última semana antes del embargo necesita un control más estricto que una campaña ya publicada.
Línea base por encargo:
- Trabajo bajo NDA: enlaces protegidos por contraseña, caducidad de 48-72 horas, límite de 3 descargas, contraseñas enviadas por SMS o llamada.
- Activos previos al lanzamiento: protección por contraseña, caducidad de 7 días, límite de 5 descargas.
- Trabajo posterior al lanzamiento o ya publicado: contraseña opcional, caducidad de 30 días.
- Traspasos de archivo al cierre del encargo: contraseña, caducidad de 30 días; el cliente confirma la recepción por escrito antes de que expire el enlace.
Documentar esto en la propuesta de trabajo para que el cliente entienda qué esperar y pueda solicitar excepciones desde el principio.
Verificación del destinatario antes del envío
El incidente de archivos más común en las agencias no es una interceptación, sino un envío a la persona equivocada. Un contacto con un nombre similar. Un contacto antiguo tras un cambio de personal en el cliente. Una sugerencia del autocompletado que coincidió con el dominio incorrecto.
Ralentizar el envío:
- Escribir manualmente la dirección de correo del destinatario en el primer envío a un contacto nuevo. No confiar en el autocompletado.
- Para cualquier cosa bajo NDA, confirmar el correo por un canal separado antes de enviar el enlace.
- Al enviar a un nuevo dominio, verificarlo en el sitio web del cliente (entidad jurídica, no un homógrafo).
- Para envíos especialmente grandes o sensibles, incluir un paso de revisión por un responsable en el flujo de trabajo de la agencia.
Esto añade 5 minutos a un envío. Ahorra semanas de gestión de incidentes cuando algo sale mal.
El patrón de dos canales para la contraseña
El cifrado de extremo a extremo significa que incluso el servicio de transferencia no puede leer el archivo. Pero si se envía la contraseña en el mismo correo que el enlace, cualquiera que intercepte ese correo tiene ambas cosas. Usar dos canales:
- Enlace por correo electrónico.
- Contraseña por SMS al número de teléfono verificado durante el proceso de incorporación del cliente.
Algunas agencias usan una aplicación de mensajería cifrada (Signal, WhatsApp) para la contraseña; otras la leen por teléfono. Cualquiera que sea el canal, tiene que ser diferente del canal que lleva el enlace.
HexaTransfer cifra el contenido en el lado del cliente con AES-256-GCM y deriva las claves del fragmento de URL, de modo que el servidor nunca ve texto en claro. El patrón de dos canales duplica esa protección contra el phishing y el compromiso del correo electrónico.
Retención que respeta los contratos con clientes
Las propuestas de trabajo a menudo incluyen cláusulas de tratamiento de datos. Leerlas antes de configurar los valores predeterminados de retención.
Cláusulas habituales a vigilar:
- "El contratista eliminará todos los materiales del cliente en los 30 días siguientes al cierre del encargo." Ajustar la retención a ese plazo.
- "El contratista conservará los registros con fines de auditoría durante 3 años." Esto se aplica a los registros del proyecto, no necesariamente a los enlaces de transferencia, pero conviene verificarlo.
- "Se aplican los términos de tratamiento del artículo 28 del RGPD." Los límites de retención derivan de la base jurídica bajo la que opera la agencia.
- "Acuerdo de Business Associate bajo HIPAA en vigor." Retención de registros durante 6 años desde la fecha de creación o la última fecha de vigencia.
Retención corta por defecto; ampliarla solo cuando sea necesario; documentar qué se conserva y dónde.
El registro de auditoría que el cliente puede solicitar
Los clientes preguntan a veces: "¿Descargó realmente mi empresa de medios ese archivo?" Una buena herramienta de intercambio responde con una marca de tiempo, una IP y un agente de usuario. Proporcionar:
- Eventos de descarga con fecha, hora, IP y agente de usuario.
- Estado de caducidad del enlace.
- Registro de intentos de contraseña si la herramienta lo captura.
- Exportación del registro de creación y acceso como .csv para los registros del cliente.
Algunas agencias incluyen un enlace al registro de auditoría en el correo de entrega. Otras lo facilitan a petición. De cualquier forma, tenerlo disponible distingue una entrega profesional de un simple depósito de archivos.
Cuando el cliente necesita enviar archivos de vuelta
El intercambio es bidireccional. Metraje fuente, fotografías de referencia, contratos firmados: los clientes a menudo necesitan devolver archivos a la agencia. Opciones:
- Enlaces de solicitud de carga (solo subida): la agencia genera un enlace de carga unidireccional; el cliente deposita archivos sin necesitar una cuenta. Las cargas llegan al espacio de trabajo de la agencia.
- Carpeta compartida con acceso del cliente: para encargos a largo plazo. Carpeta compartida de Dropbox, Google Drive compartido o SharePoint con federación B2B.
- Portal: herramientas como Content Snare, Filemail o Copilot Portal ofrecen un portal de cliente con formularios de recepción y carga estructurada. Mayor configuración inicial, mejor experiencia para relaciones duraderas.
Para recepciones puntuales, los enlaces de solicitud cubren la mayoría de las necesidades. Para relaciones recurrentes, un portal amortiza el esfuerzo.
Plantillas que ahorran tiempo
Construir plantillas de entrega en la herramienta de transferencia elegida:
- Paquete de feedback ronda 2: asunto estándar, protección por contraseña, caducidad de 72 horas, cuerpo "Notas de revisión adjuntas".
- Entrega de másteres finales: asunto estándar, contraseña, caducidad de 14 días, checksum en el cuerpo, línea de contacto.
- Factura y contratos: sin contraseña (normalmente), caducidad de 30 días.
- Solicitud de archivos al cliente: enlace de carga, caducidad de 14 días, instrucciones en el cuerpo.
Las plantillas reducen la fatiga de decisión y garantizan que cada envío lleve los controles correctos activados por defecto.
El estándar al que aspirar
Los clientes cambian de agencia por pequeñas fricciones con tanta frecuencia como por grandes errores. Un enlace que no funciona, una contraseña enviada de forma confusa, una entrega que parece descuidada: esos momentos se acumulan. Las agencias que retienen clientes durante más tiempo tratan la entrega como parte del entregable, no como una ocurrencia tardía.
Pruébalo en hexatransfer.com — gratuito, sin cuenta, máximo 10 GB.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo