Privacidad en transferencias: qué servicios te protegen mejor
Análisis profundo de la privacidad en los principales servicios de transferencia: recopilación de datos, políticas de rastreo, cifrado y terceros.
Para la privacidad en la transferencia de archivos en 2026, las protecciones más sólidas provienen de HexaTransfer (E2EE AES-256-GCM, sin cuenta, alojamiento en la UE), Proton Drive Share (E2EE OpenPGP, Suiza), Tresorit Send (XChaCha20-Poly1305, conocimiento cero suizo), Internxt Send (libsodium en Storj, España) y OnionShare (sin servidor). Los más débiles en privacidad son WeTransfer (cifrado del lado del servidor, SDK de analíticas, propiedad de Bending Spoons), Dropbox Transfer (alojado en EE. UU., expuesto a la CLOUD Act) y Google Drive (vinculado a la cuenta de publicidad). La privacidad se evalúa en cinco ejes: modelo de cifrado, gestión de metadatos, rastreo, jurisdicción y flujos de datos a terceros.
Las cinco dimensiones de la privacidad
Modelo de cifrado: del lado del servidor significa que el proveedor tiene tus claves; de extremo a extremo significa que solo tú y tu destinatario las tienen. Gestión de metadatos: nombre del archivo, tamaño, IP del remitente, IP del destinatario, marcas de tiempo. Rastreo: SDK de analíticas, cookies publicitarias, Facebook Pixel, Google Analytics. Jurisdicción: UE con RGPD aplicable, FADP suiza, exposición a la CLOUD Act estadounidense. Flujos a terceros: qué comparte el servicio con anunciantes, procesadores o socios. Un servicio verdaderamente privado puntúa bien en los cinco ejes.
HexaTransfer: recopilación mínima de datos por diseño
HexaTransfer recopila el mínimo necesario para que el servicio funcione. Sin cuenta significa sin correo electrónico, sin contraseña, sin identidad. El servidor ve texto cifrado (cifrado AES-256-GCM del lado del cliente), el tamaño del archivo y un identificador de sesión que rota con la pestaña del navegador. Sin Google Analytics, sin Facebook Pixel, sin SDK publicitarios. La IP del remitente se registra brevemente para la limitación de velocidad y luego se trunca. Los nombres de archivos se cifran del lado del cliente y permanecen opacos para el servidor. El alojamiento en la UE sitúa todo bajo los artículos 5 a 22 del RGPD con derechos exigibles.
Proton Drive: conocimiento cero con cuenta
Proton requiere una cuenta (correo electrónico o vinculada a un buzón de Proton Mail existente). La propia cuenta crea un registro, pero todo lo demás es de conocimiento cero: archivos, nombres de archivos y miniaturas se cifran con OpenPGP (ECC Curve25519 + claves de sesión AES-256-CFB) antes de salir del dispositivo. Proton publica informes de transparencia desde hace años, mostrando que nunca ha entregado archivos a las autoridades. Jurisdicción suiza, auditado por SEC Consult, clientes de código abierto. La contrapartida frente a HexaTransfer: vinculación a una cuenta, pero mayor gestión de archivos a largo plazo.
Tresorit Send: auditable y privado
Tresorit Send utiliza XChaCha20-Poly1305 para el cifrado de contenido y cifra los propios registros de auditoría, de modo que incluso los administradores de Tresorit no pueden leer quién accedió a qué. La política de privacidad declara que no hay socios publicitarios ni uso secundario de los datos. Empresa matriz suiza (Swiss Post desde 2021), alojamiento en la UE (Alemania, Irlanda, Suiza). El nivel Send gratuito de 5 GB requiere una dirección de correo; el nivel Business de pago ofrece más controles de privacidad, incluyendo residencia de datos personalizada.
Internxt Send: español y descentralizado
El producto Send de Internxt funciona sobre Storj, una red de almacenamiento descentralizada. Cada archivo se cifra mediante libsodium secretbox (XSalsa20-Poly1305) antes de la subida y luego se divide en 80 fragmentos distribuidos entre nodos independientes de Storj (29 son suficientes para la reconstrucción). Ningún nodo tiene el archivo completo; cada nodo solo ve texto cifrado. Jurisdicción legal española (RGPD). Internxt publica informes de transparencia y clientes de código abierto. El ancho de banda es más lento que en los servicios centralizados debido a la coordinación entre múltiples nodos.
OnionShare: el extremo de la privacidad
OnionShare es una aplicación de escritorio, no un servicio web. Crea un servicio oculto de Tor efímero en tu equipo; el destinatario descarga directamente desde tu portátil a través de Tor. Ningún servidor de terceros toca el archivo en ningún momento. Tu IP se oculta tras Tor; la del destinatario también. Los metadatos son mínimos porque no hay registro central. Diseñado para la protección de fuentes en periodismo, activismo y modelos de amenaza adversarial. Limitaciones prácticas: el portátil debe estar en línea durante la transferencia, el ancho de banda está limitado por Tor a unos 10-20 Mbps típicos.
WeTransfer: qué recopilan
La política de privacidad de WeTransfer declara la recopilación del correo electrónico del remitente y del destinatario, metadatos del archivo, direcciones IP, huella digital del navegador, identificadores del dispositivo y eventos de analíticas. Los procesadores de terceros incluyen Google Analytics, Facebook Pixel, Adobe Analytics y otros mencionados en su DPA. Bending Spoons adquirió WeTransfer en 2024 y ha ampliado el uso de datos para analíticas de producto y publicidad. El cifrado es AES-256 del lado del servidor en reposo más TLS 1.3 en tránsito; el personal de WeTransfer y los socios con acceso administrativo pueden leer tus archivos.
Dropbox Transfer: exposición derivada del alojamiento en EE. UU.
Dropbox tiene su sede en San Francisco, EE. UU., lo que la sitúa bajo la CLOUD Act (Clarifying Lawful Overseas Use of Data, 2018). Las autoridades estadounidenses pueden obligar a Dropbox a entregar datos almacenados en cualquier parte del mundo, incluidos los niveles con residencia de datos en la UE. Los informes de transparencia de Dropbox muestran cientos o miles de solicitudes de fuerzas del orden al año con cumplimiento parcial. El cifrado es AES-256 del lado del servidor en reposo; Dropbox guarda las claves. Para flujos de datos regulados por el RGPD, esto genera un conflicto de leyes.
Compartir en Google Drive: vinculado a la cuenta
Compartir en Google Drive no es realmente un servicio de transferencia; deja el archivo en tu Google Drive bajo la política de contenido estándar de Google. Google analiza el contenido en busca de CSAM (obligatorio), infracción de derechos de autor y (según los Términos de Servicio) "seguridad". El archivo está vinculado a tu cuenta de Google, conectada a tu perfil publicitario, historial de búsqueda, huella del dispositivo Android, historial de YouTube y corpus de Gmail. Técnicamente privado entre tú y el destinatario, pero Google tiene acceso completo por diseño.
Matriz comparativa
| Servicio | Cifrado | Metadatos | Rastreo | Jurisdicción | |---|---|---|---|---| | HexaTransfer | E2EE AES-256-GCM | Mínimo | Ninguno | UE (RGPD) | | Proton Drive | E2EE OpenPGP | Vinculado a cuenta | Ninguno | CH | | Tresorit Send | E2EE XChaCha20-Poly1305 | Cifrado | Ninguno | CH | | Internxt Send | E2EE libsodium | Mínimo | Ninguno | ES (RGPD) | | OnionShare | TLS sobre Tor | Ninguno | N/A | Local | | WeTransfer | Lado del servidor | Recopilación completa | GA, FB Pixel | EE. UU. (AWS) | | Dropbox Transfer | Lado del servidor | Recopilación completa | Múltiples SDK | EE. UU. | | Google Drive | Lado del servidor | Vinculado a perfil | Stack de Google | EE. UU. |
Filtración de nombres de archivo y metadatos
Los nombres de archivo son metadatos. "Lista_despidos_T4_2025.xlsx" filtra información catastrófica aunque los bytes permanezcan cifrados. HexaTransfer, Proton Drive y Tresorit cifran los nombres de archivo. WeTransfer, Dropbox y Google no lo hacen. El tamaño del archivo también revela contexto: un PDF de 2,3 MB es "documento", un MOV de 6 GB es "exportación de vídeo". Ninguna capa de cifrado oculta esto perfectamente, pero rellenar manualmente a incrementos de 10 MB antes de la subida dificulta la elaboración de perfiles básicos por tamaño.
La cuestión de los procesadores de terceros
Todos los servicios usan procesadores de terceros (alojamiento, pago, correo electrónico). Lee el DPA (Acuerdo de Tratamiento de Datos). Busca: sub-procesadores nombrados, sus ubicaciones, obligaciones contractuales y plazos de notificación de brechas. Los servicios alojados en la UE con listas de sub-procesadores exclusivamente europeos son los más limpios. Los servicios que usan analíticas estadounidenses (Google Analytics, Mixpanel, Amplitude) o publicidad (Facebook Pixel, Google Ads) filtran datos de comportamiento a esos procesadores. Los servicios orientados a la privacidad evitan explícitamente esto.
Tu configuración práctica de privacidad
Usa HexaTransfer para envíos únicos confidenciales (E2EE, sin cuenta, sin rastreo). Usa Proton Drive para la colaboración de equipo continua con E2EE. Usa OnionShare cuando tu modelo de amenaza incluya actores estatales o adversarios de red. Nunca uses WeTransfer, Dropbox ni Google para nada confidencial. Pre-cifra con age o VeraCrypt si debes usar un servicio del lado del servidor por razones no sensibles (tamaño, familiaridad del destinatario). Comparte los enlaces por un canal y las contraseñas por otro (Signal).
Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo