Compartir documentos legales de forma segura: cifrado
Comparte documentos legales confidenciales con cifrado de extremo a extremo. Protege el privilegio abogado-cliente con transferencia segura.
Compartir documentos legales de forma segura protege el secreto profesional abogado-cliente, cumple con las normas de confidencialidad jurisdiccionales (ABA Model Rule 1.6 en EE.UU., el RGPD en la UE, el Código Deontológico del Consejo General de la Abogacía Española, el SRA Code of Conduct en Inglaterra y Gales, el RIN para avocats en Francia), y genera un registro de auditoría defendible. El mecanismo: cifra el archivo en el navegador con AES-256-GCM antes de la subida, usa una contraseña transmitida de forma separada al enlace, establece una caducidad alineada al asunto y registra la descarga. Un .pdf de un acuerdo de transacción firmado merece el mismo rigor que una producción de registros financieros en e-discovery.
Qué exige realmente el secreto profesional abogado-cliente
La ABA Model Rule 1.6(c) exige a los abogados "realizar esfuerzos razonables para prevenir la divulgación inadvertida o no autorizada de, o el acceso no autorizado a, información relativa a la representación de un cliente". La ABA Formal Opinion 477R (2017) aborda expresamente las comunicaciones electrónicas, señalando que el email sin cifrar puede ser insuficiente para asuntos sensibles. Las actualizaciones de 2023 al Comentario 8 de la Rule 1.1 sobre competencia tecnológica refuerzan que los abogados deben comprender los beneficios y riesgos de la tecnología relevante.
En España, el artículo 5 del Estatuto General de la Abogacía Española y el Código Deontológico del CGAE imponen el deber de secreto profesional sobre toda información confidencial del cliente. El artículo 32 del RGPD añade la obligación de medidas técnicas apropiadas, incluido el cifrado como ejemplo explícito.
Traducción práctica:
- Cifrado en tránsito y en reposo como mínimo.
- Para material privilegiado, el cifrado de extremo a extremo excluye al proveedor de transferencia del perímetro del privilegio.
- Protección con contraseña en el canal del documento, contraseña entregada fuera de banda.
- Registros auditables de transmisión y recepción.
Variaciones jurisdiccionales que importan
- UE (RGPD Art. 32): medidas técnicas apropiadas "teniendo en cuenta el estado del arte" —el cifrado es un ejemplo nominado. El Art. 5(1)(f) exige integridad y confidencialidad.
- España (LOPD-GDD y Estatuto de la Abogacía): el secreto profesional es un deber deontológico con base legal; el incumplimiento puede conllevar sanciones disciplinarias y responsabilidad penal conforme al art. 199 del Código Penal.
- Francia (RIN, Règlement Intérieur National): los avocats deben usar la plataforma e-Barreau para presentaciones judiciales; las comunicaciones con clientes son libres pero deben respetar el secret professionnel (Art. 66-5 de la ley de 1971).
- Reino Unido (SRA Code of Conduct, 2019): Principio 7 (confidencialidad) y los resultados de Client Care; la Practice Note sobre ciberseguridad del Colegio de Solicitors exige cifrado de datos sensibles.
- California (CCPA/CPRA): los despachos que manejan datos de consumidores deben las mismas obligaciones de notificación y seguridad que otras empresas.
- Suiza (nFADP 2023 + Art. 321 Código Penal): los avocats están sujetos al secreto profesional; la violación es delito penal.
Una herramienta de transferencia segura debe satisfacer la norma más exigente aplicable, que en asuntos transfronterizos suele ser el RGPD más la norma específica de la profesión.
Tipos de archivo habituales y nivel de riesgo por asunto
| Archivo | Tamaño típico | Riesgo |
| --- | --- | --- |
| Acuerdo de transacción ejecutado .pdf | 2–20 MB | Alto — condiciones frecuentemente confidenciales |
| Producción de discovery (TIFF/archivo de carga) | 1–50 GB | Alto — datos personales, material sellado |
| Transcripciones de deposiciones con anexos | 100 MB – 2 GB | Alto — posibles extractos privilegiados |
| Informe de perito | 10–100 MB | Alto — doctrina del trabajo del abogado |
| Borradores de contrato (redlines) | 1–10 MB | Medio |
| Sala de datos de due diligence corporativa | 5–500 GB | Alto — usar un VDR, no un enlace de transferencia |
Las producciones de e-discovery de más de 50 GB pertenecen a un Virtual Data Room (Relativity, Everlaw, DISCO) con registro de acceso granular. Los enlaces de transferencia son para entregas individuales, correspondencia sellada y producciones pequeñas.
El patrón de entrega segura
- Numerar con Bates y organizar la producción: archivos de carga, PDFs de imagen, archivos nativos, registro de privilegio.
- Comprimir el paquete con un nombre de archivo claro:
Martinez_v_Garcia_Produccion_001_2026-03-15.zip. - Subir a un servicio de transferencia con E2EE. El navegador deriva una clave de 256 bits con PBKDF2-HMAC-SHA256, 600.000 iteraciones según OWASP 2023, a partir de una frase de contraseña.
- AES-256-GCM cifra los fragmentos (etiqueta de autenticación de 128 bits por fragmento). El texto cifrado se sube mediante TLS 1.3.
- Enviar el enlace por email, la contraseña por llamada de voz o Signal.
- La contraparte descarga, descifra en el navegador, confirma el hash SHA-256 si lo has publicado.
- La notificación de descarga llega a tu bandeja de entrada. Guárdala en el expediente del asunto.
Este flujo supera una revisión de privilegio y una citación al proveedor de transferencia —solo tienen texto cifrado.
La divulgación inadvertida y la regla de recuperación
La FRCP 26(b)(5)(B) y las normas estatales equivalentes permiten reclamar el material privilegiado producido inadvertidamente si la parte productora tomó medidas razonables para prevenir la divulgación. Las "medidas razonables" incluyen:
- Uso de transferencia con E2EE (no email en texto plano)
- Registro de privilegio antes de la producción
- Revisión del archivo de carga para etiquetas de privilegio
- Acuerdo con la contraparte sobre procedimientos de recuperación (con frecuencia codificados en una orden Fed. R. Evid. 502(d))
Un servicio de transferencia que mantiene un registro del paquete de texto cifrado refuerza la posición de "medidas razonables".
Metadatos y la trampa del autor oculto
Los documentos de Microsoft Word llevan metadatos —nombre del autor, empresa, tiempo de edición, cambios con seguimiento. Un documento Word crítico en litigios enviado sin inspección puede revelar comentarios internos, versiones anteriores y la identidad del asociado redactor. Usa Archivo → Información → Inspeccionar documento → Buscar problemas en Word, o conviértelo a PDF y pásalo por Herramientas → Redigir → Eliminar información oculta en Adobe Acrobat Pro.
Para PDF: comprueba las propiedades del documento, los campos de formulario restantes, las anotaciones, los archivos adjuntos y los marcadores. Aplana antes de la producción.
Caducidad alineada al asunto
- Litigios en curso: 30–60 días por transferencia, con reemplazos progresivos a medida que avanza el asunto.
- Entrega del expediente cerrado al cliente: 14 días; el cliente archiva en su propio sistema.
- Producción de discovery a la contraparte: 30 días, o lo que especifique la orden de gestión del caso.
- Documentos de cierre de transacciones: 14 días, luego las copias ejecutadas van al secretario corporativo del cliente.
Evita los enlaces indefinidos. Se convierten en superficies de ataque olvidadas años después.
Requisitos del registro de auditoría
Una transferencia legal defendible necesita:
- Identidad del remitente o al menos marca de tiempo + IP del remitente
- Email del destinatario o IP de descarga
- Tamaño del archivo (no contenido) en la subida
- Marca(s) de tiempo de descarga
- Marca de tiempo de caducidad y eliminación automática
- Opcional: hash SHA-256 del texto cifrado, publicado por separado para detectar manipulaciones
HexaTransfer genera este registro de auditoría manteniendo el contenido del archivo ilegible para el servicio. El cifrado ocurre en el navegador usando la Web Crypto API; el servidor almacena texto cifrado y metadatos. Para un socio que defiende la cadena de custodia de una producción, esa es la diferencia entre "nuestro proveedor podría haberlo leído" y "nuestro proveedor no pudo haberlo hecho".
Asuntos transfronterizos
Un solicitor londinense que comparte un borrador de SPA con un asociado estadounidense y un abogado local de Frankfurt se enfrenta simultáneamente a las normas de tres jurisdicciones. El RGPD rige los datos del cliente alemán, la UK DPA 2018 el lado londinense, y las normas ABA/estatales el lado estadounidense. El cifrado de extremo a extremo es el mínimo común denominador que satisface las tres sin flujos de trabajo separados por jurisdicción.
Comparativa de servicios para práctica jurídica
| Servicio | Cifrado E2E | Contraseña | Caducidad | Registro de auditoría | Tamaño máx. | | --- | --- | --- | --- | --- | --- | | Email estándar + contraseña en PDF | No (nivel email) | Contraseña del documento | Retención del buzón | Limitado | 25 MB | | NetDocuments Secure Send | En reposo | Sí | Sí | Sí | Variable | | iManage Share | En reposo | Sí | Sí | Sí | 5 GB | | Citrix ShareFile | En reposo | Sí | Sí | Sí | 100 GB | | Tresorit Send | Sí (asistido servidor) | Sí | Hasta 7 días | Sí | 5 GB gratuito | | HexaTransfer | Sí (AES-256-GCM, en navegador) | Sí | Configurable | Sí | 10 GB |
Una regla básica para cada transferencia legal
Nunca pongas la contraseña en el mismo canal que el enlace. Envía el enlace por email, la contraseña por SMS. O llama a la oficina de la contraparte y lee la frase de contraseña en voz alta. Esta única disciplina previene el 90% de los escenarios de interceptación que los abogados de la parte contraria plantean en las deposiciones.
El trabajo legal es privilegiado porque el cliente dijo algo confidencial. La capa de transporte no debería ser la que deshaga esa protección.
Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo