Compartir documentos inmobiliarios: transferencia segura
Comparte documentos inmobiliarios de forma segura con compradores y vendedores. Transfiere contratos e inspecciones con enlaces cifrados.
Las transacciones inmobiliarias generan decenas de archivos con datos de identificación personal, información financiera y compromisos jurídicamente vinculantes —contratos de compraventa, informes de inspección, tasaciones, notas simples, declaraciones del vendedor, instrucciones de transferencia bancaria, paquetes de cierre. El email es la práctica habitual, y exactamente por eso se producen fraudes de transferencia bancaria y suplantación de vendedor. La alternativa segura es un enlace de transferencia basado en el navegador con cifrado de extremo a extremo: sube el contrato de compraventa firmado, cífralo en el lado del cliente con AES-256-GCM, comparte el enlace con una contraseña enviada por un canal separado. Comprador, vendedor y agente obtienen el documento sin crear una cuenta, y el documento es ilegible para el servicio de transferencia.
El problema del fraude bancario que esto resuelve realmente
El informe IC3 2023 del FBI identificó el Business Email Compromise (BEC) y el fraude en transferencias inmobiliarias como uno de los ciberdelitos más costosos. El patrón de ataque:
- El atacante compromete el email de un agente inmobiliario, gestor de título o abogado.
- Monitorea el hilo; aprende la fecha de cierre y el importe de la transferencia.
- En el momento del cierre, intercepta un email con instrucciones de transferencia y envía una versión alterada con los datos bancarios del atacante.
- El comprador transfiere 400.000 € a la cuenta equivocada. Los fondos se mueven al extranjero en horas.
Medidas que funcionan:
- Instrucciones de transferencia entregadas por canal cifrado con verificación fuera de banda —enlace mediante transferencia cifrada, verificación por número de teléfono preestablecido (no el que aparece en la firma del email).
- No enviar instrucciones de transferencia por email en primer lugar.
- Enlaces cifrados con caducidad para cualquier documento que contenga datos de cuenta.
- Una llamada de cierre donde todas las partes verifiquen verbalmente la cuenta de destino.
Un enlace de transferencia con E2EE no es una solución perfecta, pero eleva enormemente el coste para el atacante —interceptar el email ya no les da acceso al archivo.
Tipos de documento en una operación residencial típica
| Documento | Sensibilidad | Tamaño típico | | --- | --- | --- | | Contrato de compraventa / oferta | Alta (datos personales, precio) | 1–5 MB | | Declaración del estado de la propiedad | Media (información de estado) | 1–10 MB | | Informe de inspección con fotos | Media | 20–200 MB | | Informe de tasación | Media | 5–50 MB | | Nota simple / compromiso de título | Alta (jurídica) | 2–20 MB | | Declaración de cierre (CD) | Alta (financiera) | 1–5 MB | | Estimación del préstamo | Alta | 1–3 MB | | Liquidación ALTA | Alta | 1–3 MB | | Instrucciones de transferencia bancaria | Muy alta | <1 MB | | Póliza de seguro del hogar | Media | 1–5 MB | | Documentación de la comunidad (estatutos, presupuestos, actas) | Media | 5–200 MB | | Planos y levantamiento topográfico | Media-baja | 10 MB – 2 GB | | Paquete de cierre (todos los documentos compilados) | Alta | 50–500 MB |
En transacciones comerciales, añade: informes de Fase I de evaluación ambiental, informes de ingeniería estructural, resúmenes de arrendamientos, listas de alquileres, certificados estoppel.
Por qué el email y DocuSign solos no son suficientes
Email: en texto plano en los servidores del remitente y del destinatario, TLS solo entre saltos, accesible para los administradores de IT de las empresas empleadoras, indexado por el resumen de IA de Gmail si las funciones de Workspace están activadas.
DocuSign: resuelve la vinculación de firmas y los registros de entrega. No ayuda para el 95% de los documentos que no se firman (informes de inspección, declaraciones, paquetes de comunidad). La plataforma CLM de DocuSign cubre tipos de archivo más amplios pero requiere licencias para cada participante.
Dropbox / Google Drive: dejan los archivos en los servidores del proveedor hasta que alguien recuerda eliminarlos. El proveedor guarda las claves.
El patrón de transferencia cifrada para inmuebles
- El agente del vendedor compila el paquete de documentación de la comunidad —estatutos, presupuesto del año en curso, actas de los últimos 12 meses, estudio de reservas— en un zip.
- Lo sube a un servicio de transferencia. El navegador deriva una clave de 256 bits a partir de una frase de contraseña mediante PBKDF2-HMAC-SHA256, 600.000 iteraciones (OWASP 2023).
- AES-256-GCM cifra los fragmentos con IVs únicos de 96 bits. El texto cifrado se sube mediante TLS 1.3.
- El agente envía el enlace al agente del comprador por email.
- La frase de contraseña se transmite por SMS o voz —nunca en el mismo email.
- El agente del comprador descarga, descifra en el navegador y reenvía o comparte internamente con su cliente.
- Caducidad establecida en 30 días, coincidiendo con el período de contingencia del contrato de compraventa.
Puntos de cumplimiento normativo
- EE.UU. federal: la Gramm-Leach-Bliley Act (GLBA) cubre las instituciones financieras, incluidos los intermediarios hipotecarios. La FTC Safeguards Rule (16 CFR Part 314, actualizada en 2022) obliga al cifrado de la información del cliente en tránsito y en reposo.
- CFPB TRID: la Estimación del Préstamo y la Declaración de Cierre se entregan a los consumidores bajo el Reglamento Z y el Reglamento X. La entrega electrónica debe cumplir con el consentimiento E-SIGN Act.
- UE (RGPD Art. 32): para compras transfronterizas (comprador europeo adquiriendo en Portugal, comprador francés en España), el Art. 32 exige cifrado como medida técnica "del estado del arte". La LOPD-GDD en España establece el mismo marco para transacciones nacionales.
- España: la Ley de Prevención del Blanqueo de Capitales (Ley 10/2010) obliga a los agentes inmobiliarios a identificar a sus clientes; los documentos de identificación son especialmente sensibles y deben protegerse adecuadamente.
- Canadá PIPEDA: salvaguardas razonables incluido el cifrado para información sensible.
La línea de tiempo de la operación y la estrategia de caducidad de enlaces
| Fase | Documentos en circulación | Caducidad sugerida del enlace | | --- | --- | --- | | Captación | Declaración del vendedor, documentación comunidad | 60 días (período de captación) | | Oferta y aceptación | Contrato, contraoferta | 14 días | | Inspección | Informe de inspección | 14 días | | Financiación | Tasación, estimación del préstamo | 30 días | | Título | Nota simple / compromiso de título | 30 días | | Cierre | Declaración cierre, liquidación ALTA, instrucciones transferencia | 7 días (pre-cierre) | | Post-cierre | Archivo del paquete de cierre | 30 días (luego el agente archiva en su propio sistema) |
Las caducidades cortas minimizan la superficie de ataque. Reemitir un enlace es trivial.
Compartición con múltiples partes sin caos
Una transacción típica tiene ocho partes: comprador, agente del comprador, vendedor, agente del vendedor, prestamista, gestor de título, agente de custodia, abogados de ambas partes. En lugar de enviar el mismo archivo por email ocho veces:
- Crea un enlace con la contraseña compartida.
- Envía el enlace al agente del comprador y al agente del vendedor (los centros del flujo de trabajo).
- Ellos lo reenvían internamente a sus clientes y partes afiliadas.
- El registro de descargas muestra quién accedió y cuándo.
Esto reduce el volumen de emails y concentra el registro de auditoría en un solo lugar.
Metadatos y seguridad en documentos PDF
Los PDF de contratos y declaraciones llevan metadatos —autor original, historial de revisiones, paquetes XMP. Antes de enviarlos externamente, aplánalos con Herramientas → Redigir → Desinfectar documento de Adobe Acrobat Pro o con el código abierto qpdf --linearize --replace-input. Esto elimina marcadores ocultos, comentarios que no deben ser visibles y datos de versiones anteriores.
Comprueba también los campos firmados. Un PDF parcialmente firmado enviado a una contraparte no debería revelar el historial interno de cumplimentación de formularios.
Transferencia móvil para agentes en movimiento
Los agentes muestran propiedades, negocian ofertas y cierran operaciones desde iPhones, iPads y teléfonos Android. Una transferencia basada en el navegador funciona en los tres sin instalar ninguna app. Subir un informe de inspección de 50 MB desde un iPad en Safari lleva 20 segundos con LTE; el agente envía el enlace al comprador por email desde el aparcamiento.
HexaTransfer cifra en el lado del cliente en navegadores iPadOS y Android. El agente establece la contraseña, la envía por iMessage o Signal, el comprador descarga en su teléfono. El informe de inspección nunca reside sin cifrar en un servidor externo.
Comparativa de servicios para transacciones inmobiliarias
| Servicio | Cifrado E2E | Contraseña | Caducidad | Tamaño máx. (gratuito) | | --- | --- | --- | --- | --- | | Email + contraseña en PDF | Solo en el documento | Sí | Retención del buzón | 25 MB | | Dotloop | No (en reposo) | No | Basado en plataforma | Por plan | | SkySlope | No (en reposo) | No | Basado en plataforma | Por plan | | DocuSign Rooms | No (en reposo) | Por sala | Basado en plataforma | Por plan | | Dropbox Transfer | No | Solo Pro | Máx. 90 días | 100 MB gratuito, 100 GB pago | | HexaTransfer | Sí (AES-256-GCM en navegador) | Sí | Configurable | 10 GB |
Una transacción que se cierra sin incidentes es invisible. Una que no lo hace —una instrucción de transferencia filtrada, los datos bancarios del vendedor publicados en línea, un archivo comprometido— es inolvidable. La transferencia cifrada es la forma de menor esfuerzo de mantenerse en la primera categoría.
Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo