Ir al contenido
HexaTransfer
Volver al blog
Cifrado y seguridad

Correo cifrado frente a transferencia de archivos cifrada

Compara el correo cifrado y la transferencia de archivos cifrada para saber cuál es el mejor método para enviar documentos sensibles y archivos grandes.

El correo cifrado (PGP, S/MIME o servicios como ProtonMail) funciona bien para mensajes sensibles cortos y documentos de menos de 25 MB aproximadamente, el límite de adjuntos de Gmail que la mayoría de servidores receptores siguen aplicando. La transferencia de archivos cifrada (HexaTransfer, SwissTransfer, Tresorit Send) maneja cargas útiles de hasta 10 GB o más, genera enlaces de descarga de un solo uso y desvincula el archivo de la política de retención de tu bandeja de entrada. Elige el correo cuando necesites una conversación encadenada más adjuntos pequeños. Elige la transferencia de archivos para cualquier cosa grande, urgente o que no debería persistir indefinidamente en archivos de correo. A menudo querrás ambos.

El límite de tamaño del correo electrónico

SMTP fue diseñado en 1982 para telegramas ASCII de 7 bits. Los adjuntos viajan vía codificación MIME base64, que infla los datos binarios en torno a un 33%. Ese vídeo de 20 MB se convierte en un correo de 27 MB. Gmail rechaza mensajes de más de 25 MB, Outlook.com tiene un límite de 20 MB y la mayoría de servidores Exchange corporativos fijan límites entre 10 MB y 35 MB.

Cuando llegas al límite, las opciones se complican: dividir el .zip en partes con volúmenes de 7-Zip, subir a un servicio cloud y pegar un enlace (anulando el cifrado), o cambiar de herramienta. Los servicios de transferencia de archivos evitan esto por completo — HexaTransfer mueve un .psd de 10 GB directamente, WeTransfer gestiona 2 GB en su capa gratuita y herramientas empresariales dedicadas como Signiant pueden mover terabytes.

Cómo difiere realmente el cifrado

PGP (RFC 4880) cifra los cuerpos de los mensajes con una clave de sesión AES-256 aleatoria y luego envuelve esa clave con la clave pública RSA-4096 o Curve25519 del destinatario. S/MIME (RFC 8551) hace lo mismo usando certificados X.509 emitidos por una CA. Ambos son de extremo a extremo — tu proveedor de correo almacena texto cifrado.

La transferencia de archivos cifrada usa normalmente un modelo diferente. El archivo se cifra en el cliente con AES-256-GCM, el servidor almacena solo texto cifrado y la clave de descifrado viaja en un fragmento de URL (#key=...) que nunca llega al servidor. Sin PKI, sin red de confianza, sin servidores de claves. La contrapartida: el cifrado de correo autentica al remitente criptográficamente; los enlaces de archivo solo autentican a quien posea la URL.

Comparativa rápida

| Característica | Correo cifrado (PGP/S-MIME) | Transferencia de archivos cifrada | |---|---|---| | Límite de tamaño típico | 25 MB | 2 GB – 10 GB+ | | Autenticación del remitente | Sólida (firmada) | Débil (basada en el enlace) | | Configuración previa del destinatario | Necesaria | Ninguna | | Persistencia | Indefinida en el buzón | Típicamente 7 días | | Metadatos expuestos | Asunto, cabeceras | Nombre de archivo opcional | | Funciona con destinatarios no técnicos | Raramente | Siempre | | Adecuación normativa | HIPAA correo (con BAA) | RGPD Art 32, HIPAA |

Persistencia: archivos de correo frente a enlaces que caducan

Un correo cifrado se queda en ~/Mail/INBOX.mbox o en los servidores de Gmail durante años. Si el dispositivo del destinatario se ve comprometido más adelante o su clave privada PGP es exfiltrada, todos los mensajes históricos se descifran. La retención prolongada es perfecta para pistas de auditoría y terrible para el radio de explosión de una brecha.

Los enlaces de transferencia de archivos suelen caducar. HexaTransfer elimina las transferencias a los 7 días. SwissTransfer limita a 30 días. SendGB ofrece entre 24 horas y 30 días. Cuando termina el temporizador, el texto cifrado se purga y la clave de descifrado no sirve de nada — aunque el enlace se filtre años después, no hay nada que desbloquear. Esto encaja perfectamente con los principios de minimización de datos del artículo 5(1)(e) del RGPD y explica por qué los flujos de trabajo legales y sanitarios prefieren cada vez más los servicios de transferencia para divulgaciones puntuales.

Fricción para el destinatario

El problema de usabilidad de PGP es legendario. Un estudio de Carnegie Mellon de 2015 descubrió que 10 de 10 participantes fallaron al intentar enviar un correo cifrado por primera vez. Dos décadas después de que Phil Zimmermann lanzara PGP, el destinatario sigue necesitando generar un par de claves, publicarlo en algún lugar, verificar las huellas dactilares y configurar Thunderbird o GPG Suite. S/MIME es marginalmente mejor dentro de entornos corporativos que distribuyen certificados automáticamente vía Active Directory.

Las transferencias de archivos reducen esto a: haz clic en un enlace, escribe una contraseña si la hay. El destinatario no necesita ninguna configuración previa. Por eso las herramientas de transferencia de archivos cifrada ganan en escenarios de cara al cliente: un contable enviando declaraciones de la renta a un cliente, un radiólogo remitiendo estudios DICOM a un médico de cabecera, un abogado entregando paquetes de documentación de descubrimiento en PDF.

Donde se solapan: documentos sensibles pequeños

Un contrato firmado, un pasaporte escaneado, un resultado de análisis médico de 2 MB — estos entran en la zona ambigua. Ambos métodos funcionan. El correo gana si necesitas un registro duradero vinculado a un hilo de conversación ("como comentamos el martes..."). La transferencia de archivos gana si necesitas que el documento desaparezca tras la entrega, si el destinatario está fuera de tu círculo PGP o si quieres un acuse de recibo de descarga que confirme que el archivo fue realmente recuperado.

Algunos equipos usan un flujo de trabajo mixto: ProtonMail o Tutanota para intercambios en hilo de menos de 25 MB, y un servicio de transferencia dedicado para todo lo que sea más grande o que deba caducar. Ambos dejan al proveedor solo con texto cifrado, lo que satisface limpiamente HIPAA 45 CFR 164.312(e)(1) y PCI DSS 4.0 Requisito 4.2.1 para datos en tránsito.

Normativa y retención

Las normativas raramente exigen una herramienta específica — exigen resultados. El artículo 32 del RGPD requiere "medidas técnicas apropiadas" para datos personales. La Security Rule de HIPAA exige cifrado de ePHI en reposo y en tránsito. PCI DSS 4.0 bloquea el PAN sin cifrar en canales de mensajería. Cualquier solución E2EE, correo o transferencia de archivos, puede satisfacer estos requisitos si se configura correctamente y se respalda con un Business Associate Agreement firmado (para HIPAA) o un Acuerdo de Tratamiento de Datos (para el RGPD).

La diferencia práctica es la postura de retención. Los sistemas de correo tienen almacenamiento indefinido por defecto; los sistemas de transferencia de archivos tienen eliminación por defecto. Para solicitudes de supresión bajo el artículo 17 del RGPD, el modelo de transferencia de archivos es estrictamente más sencillo — los datos ya no existen cuando llega la solicitud.

Elegir la herramienta adecuada para cada caso

Usa el correo cifrado para conversaciones continuas con contactos conocidos, adjuntos pequeños y comunicaciones con trascendencia legal donde importa una pista de auditoría firmada. Usa la transferencia de archivos cifrada para envíos grandes puntuales, documentos sensibles a destinatarios no técnicos, archivos que deban autodestruirse y cualquier cosa que de otro modo chocaría con el límite de 25 MB. Las dos son complementarias, no rivales.

Para el lado de la transferencia de archivos de ese flujo de trabajo: pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.

Envía archivos grandes de forma segura con cifrado de extremo a extremo

Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.

Enviar un archivo