Compartir con privacidad primero: por qué importa más que nunca
El compartir privacy-first prioriza tus derechos. Por qué el cifrado zero-knowledge y las políticas sin logs importan en 2026.
El modelo de compartición con privacidad primero invierte el modelo habitual. En lugar de tratar los datos del usuario como un recurso que hay que recopilar, analizar y opcionalmente proteger, los trata como propiedad del usuario que el servicio no tiene permiso de leer. Técnicamente esto significa cifrado zero-knowledge (AES-256-GCM con claves derivadas en el navegador y nunca transmitidas), registros nulos o con tiempo de vida agresivamente limitado, sin requisitos de cuenta ni número de teléfono, y sin rastreadores ni analítica de terceros. En 2026 esto importa más que nunca porque la presión combinada del cumplimiento del RGPD, las leyes de privacidad estatales en EE. UU. y el entrenamiento de modelos de IA sobre datos raspados ha convertido el antiguo enfoque de "recopilar todo" en algo legalmente y comercialmente arriesgado.
El marco normativo ha cambiado
El panorama regulatorio ha crecido lo suficiente como para que la privacidad primero no sea solo ética, sino también reducción de riesgo. Las multas del RGPD superaron los 4.000 millones de euros acumulados en 2024, con Meta, Amazon y TikTok entre los más multados. En Europa, el RGPD establece el mínimo en todos los estados miembros, con normativas nacionales que se superponen: la LOPD-GDD en España añade capas específicas sobre el texto europeo. Brasil (LGPD), India (DPDP Act 2023) y la Suiza revisada (nFADP) completan una malla global de requisitos solapados.
Los proveedores de transferencia de archivos se enfrentan ahora a un coste de cumplimiento por cada atributo de usuario que recopilan. La respuesta con privacidad primero: no recopilar nada. Si no hay correo, no hay cuenta, no hay registro de IP, no hay nada que pueda ser objeto de orden judicial, filtrado o mal gestionado. La minimización de datos no es solo un principio del Art. 5(1)(c) del RGPD — es la estrategia de cumplimiento más barata disponible.
Qué significa realmente "zero-knowledge"
Zero-knowledge (también llamado cifrado extremo a extremo en este contexto) es una propiedad técnica específica: el servidor no puede descifrar los datos que almacena. No es que no lo haga o que no vaya a hacerlo, sino que no puede, porque no tiene el material de claves.
Implementar esto requiere unos pasos concretos:
- La generación de claves ocurre en el navegador del emisor mediante
crypto.subtle.generateKey()de la Web Crypto API - La clave permanece en el cliente o se pasa a través del fragmento de URL (la parte
#clave=...que los navegadores no transmiten a los servidores) - El archivo se cifra localmente (AES-256-GCM con un nonce único de 96 bits) antes de subirse
- El servidor recibe únicamente texto cifrado
- El destinatario obtiene el texto cifrado más la clave (desde el fragmento de URL) y descifra en el navegador
Así funcionan Cryptpad, ProtonMail, Tresorit Send y HexaTransfer. Dropbox, Google Drive y OneDrive en sus configuraciones por defecto no lo hacen: los servidores conservan las claves y pueden descifrar bajo acceso autorizado (que incluye solicitudes de las autoridades).
La trampa de los metadatos
El cifrado del contenido por sí solo no es privacidad. Los metadatos — quién subió qué cuándo, quién lo descargó, desde qué IP, con qué navegador — pueden revelar más que el contenido del archivo en muchos casos. Investigadores de Stanford demostraron que solo los metadatos de llamadas telefónicas son suficientes para inferir condiciones médicas, afiliaciones religiosas y opiniones políticas con alta precisión. Los metadatos de transferencia de archivos son similares: el hecho de que un despacho de abogados subiera un archivo de 300 MB al receptor de un competidor a las 3 de la mañana la noche antes de un anuncio de fusión es legalmente significativo por sí mismo.
Los servicios con privacidad primero minimizan la recopilación de metadatos:
- Sin requisito de correo del emisor o el destinatario
- Registros de IP no conservados o rotados cada 24 horas
- Sin fingerprinting de navegador
- Sin analítica de terceros (Google Analytics, Mixpanel, Segment) que filtrarían metadatos a esos proveedores
- Mínimo o ningún registro de solicitudes en la capa CDN
Verifica revisando la pestaña de red en las herramientas de desarrollo del navegador. Un servicio con privacidad primero debería tener cero nombres de host de terceros en la cascada de solicitudes.
Sin cuentas, sin números de teléfono
Los servicios basados en cuentas vinculan cada transferencia a una identidad persistente. Incluso las cuentas seudónimas se filtran con el tiempo a través de contraseñas reutilizadas, correos de recuperación y patrones de comportamiento. Los requisitos de número de teléfono (habituales en servicios de consumo "gratuitos") vinculan las subidas a una identidad verificada gubernamentalmente a través de los registros del operador.
La alternativa con privacidad primero es la transferencia sin cuenta. Los usuarios pegan un archivo en una página web, obtienen un enlace de compartición y ya está. SwissTransfer y HexaTransfer funcionan así. Firefox Send lo hacía antes de cerrarse en 2020. La contrapartida es la reducción de funciones de nivel de servicio como libretas de direcciones y paneles históricos, pero para transferencias puntuales — que son la mayoría — esa pérdida es insignificante.
Jurisdicción y el vacío del proceso legal
Dónde está domiciliado legalmente un servicio determina qué gobiernos pueden exigirle datos. Bajo la CLOUD Act estadounidense (2018), los proveedores de EE. UU. deben entregar datos almacenados en cualquier parte del mundo ante una orden válida. La Investigatory Powers Act 2016 del Reino Unido otorga amplios poderes de interceptación. La Ley de Ciberseguridad de China exige almacenamiento en el país y acceso a datos por razones de seguridad nacional.
Los servicios con privacidad primero eligen jurisdicciones deliberadamente. Suiza (Proton, Tresorit, Infomaniak/SwissTransfer) tiene protecciones constitucionales sólidas a la privacidad y exige orden judicial más umbrales de delito grave para acceder a los datos. Islandia (marco IMMI) es otra opción sólida. La UE ofrece en general protecciones al nivel del RGPD, aunque los estados miembros difieren en las excepciones de seguridad nacional. Una arquitectura zero-knowledge hace que la jurisdicción importe menos porque no hay nada significativo que entregar, pero la jurisdicción sigue determinando qué ocurre cuando se solicitan los metadatos.
Qué buscar en una política de privacidad
Las políticas de privacidad son donde se ponen a prueba las intenciones. Aspectos clave que verificar:
- Sección "Datos que recopilamos": exactamente qué se recopila y durante cuánto tiempo
- Sección "Procesadores de terceros": cada proveedor en la cadena de datos (CDN, pago, analítica)
- Sección "Solicitudes legales": cómo responde el proveedor a subpoenas, órdenes, solicitudes de seguridad nacional
- "Informe de transparencia": muchos proveedores con privacidad primero publican informes anuales sobre solicitudes gubernamentales recibidas y cumplidas
Si una política dice "podemos recopilar" sin especificar qué, trátalo como "recopilamos todo". Si afirma cumplir con "todas las leyes aplicables" sin listarlas, trátalo como una cobertura para la opacidad.
Código abierto y auditorías independientes
Las afirmaciones de privacidad valen más cuando son verificables. Los clientes de código abierto (e idealmente también los servidores) permiten a los investigadores de seguridad confirmar que el código hace lo que dice la documentación. Las auditorías de empresas como Cure53, Trail of Bits o Least Authority añaden verificación externa. Signal, Proton y Tresorit publican informes de auditoría; los proveedores más pequeños lo hacen cada vez más.
Pregunta: ¿es el código público? ¿Cuándo fue la última auditoría? ¿Se remediaron los hallazgos? Un proveedor que hace afirmaciones sólidas sobre privacidad sin ninguna verificación de terceros pide confianza sin ofrecer evidencia.
Por qué el momento es ahora
Tres tendencias convergieron para hacer de la privacidad primero el estándar obvio hacia 2026. Primero, el raspado de datos para entrenar modelos de IA ha expuesto cuánto contenido de usuarios sin protección acabó en corpus de entrenamiento, generando un rechazo creciente. Segundo, la economía del ransomware ahora extorsiona habitualmente a empresas amenazando con publicar archivos robados durante intrusiones, lo que convierte los datos de usuario almacenados en una responsabilidad latente. Tercero, los reguladores están poniendo al día: la Ley de IA de la UE, las acciones de cumplimiento de la FTC y las fiscalías estatales han elevado el coste de una postura de privacidad laxa.
Los servicios que aún apuestan por la recopilación de datos como modelo de negocio enfrentan costes crecientes y rendimientos decrecientes. Los que construyeron arquitectura con privacidad primero desde el principio (HexaTransfer, Proton, Signal, Tresorit) están en una posición más sólida porque nunca asumieron la responsabilidad. Los usuarios que votan con sus clics lo han notado.
Cómo elegir una herramienta
Para transferencias puntuales sensibles: elige un servicio sin cuenta y zero-knowledge con retención corta (HexaTransfer, SwissTransfer). Para uso empresarial continuo: un proveedor de pago con auditorías publicadas, SOC 2 Tipo II y jurisdicción en un país respetuoso con la privacidad (Tresorit, Proton Drive). Para trabajo de mayor riesgo: OnionShare sobre Tor, o SecureDrop si estás en una redacción.
La prueba es sencilla: si el proveedor cerrara mañana y volcara su base de datos completa en internet, ¿podría un atacante leer tus archivos? Si la respuesta es sí, no tienes compartición con privacidad primero.
Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo