Flujos de aprobación al compartir archivos: guía de configuración 2026
Configura flujos de aprobación al compartir archivos con múltiples niveles, notificaciones automáticas, seguimiento de plazos y registros de auditoría.
Un flujo de aprobación para compartir archivos bloquea los archivos salientes detrás de uno o más aprobadores designados antes de que el destinatario pueda descargarlos. La configuración mínima viable necesita cuatro elementos: un formulario de envío, una regla de enrutamiento que seleccione al aprobador correcto, un canal de notificación (correo o Slack) y un registro de auditoría que capture quién aprobó qué y cuándo. Herramientas como SharePoint + Power Automate, Jira Service Management, Approval.io o un flujo de Zapier alrededor de un servicio de transferencia pueden ponerte en marcha en un día. El artículo 30 del RGPD exige un registro de las actividades de tratamiento que incluya las transferencias a terceros: un flujo de aprobación bien configurado produce ese registro como subproducto. Esta guía cubre las decisiones que hacen que el flujo de trabajo sobreviva más allá de la primera semana.
Decide qué necesita realmente aprobación
No todo envío de archivos necesita un humano en el proceso. Demasiados controles entrenan a las personas a eludir el flujo de trabajo. Muy pocos controles pierden las filtraciones que construiste para evitar. Mapea tu contenido frente al riesgo:
- Sin aprobación: material de marketing, PDF publicados, fichas técnicas públicas.
- Aprobador único: borradores de contratos, propuestas dirigidas a clientes, notas de prensa no publicadas.
- Doble aprobación: archivos con datos personales, estados financieros antes de anunciarse, archivos de código fuente.
- Aprobación legal + de negocio: todo lo que esté bajo NDA, documentos de M&A, IP relacionada con patentes.
Escribe esto en una política de una página. Publícala donde la gente hace los envíos. Si alguien salta el flujo de trabajo y envía directamente, la política es lo que da a TI base para intervenir.
Mapea la lógica de enrutamiento antes de construir
El error más común es construir la herramienta antes de mapear el flujo. Coge una pizarra y dibuja:
- Remitente → clasificación automática (basada en carpeta, etiqueta o campo del formulario) → aprobador(es) → destinatario.
- Ramas de tiempo de espera: ¿qué pasa si el aprobador no responde en 24 horas? ¿Escalar al responsable? ¿Aprobar automáticamente (peligroso)? ¿Retener indefinidamente (frustrante)?
- Ramas de rechazo: ¿recibe el remitente comentarios? ¿Puede reenviar con cambios?
Escribe esto como una máquina de estados. Cada flecha es una notificación, cada nodo es un rol. Si no puedes dibujarlo en una página, el flujo de trabajo es demasiado complejo y la gente lo evitará.
Construye la puerta de entrada para envíos
Los remitentes necesitan un único lugar al que acudir. Opciones que funcionan a diferentes escalas:
- Equipos de Microsoft 365: una lista de SharePoint con un formulario "Enviar para aprobación", conectado a Power Automate. Los archivos llegan a una biblioteca segura; los metadatos activan el enrutamiento.
- Equipos de Google Workspace: un formulario de Google que escribe en una hoja, un disparador de Google Apps Script que mueve el archivo y notifica.
- Entornos Atlassian: Jira Service Management con un tipo de solicitud "Solicitud de entrega de archivos". Aprobaciones nativas, seguimiento de SLA y registro de auditoría incorporados.
- Configuración ligera: un comando de barra oblicua en Slack (
/solicitudarchivo) que publica en un canal, más un enlace de herramienta de transferencia generado tras la aprobación.
Cualquiera que sea la plataforma que elijas, exige: nombre del archivo, correo del destinatario, motivo de negocio, nivel de confidencialidad y una zona de carga para el propio archivo.
Aprobaciones multinivel sin parálisis
Las aprobaciones dobles y triples se detienen cuando un aprobador está de vacaciones. Diseña pensando en la ausencia desde el primer día.
Establece una regla de delegado dentro del motor del flujo de trabajo. En Power Automate, usa la acción Obtener administrador (V2) para enrutar al responsable del aprobador cuando está fuera de la oficina según Exchange. En Jira, usa grupos de aprobadores en lugar de individuos nombrados para que cualquier miembro de "Aprobadores Legales" pueda despejar la solicitud.
Para envíos urgentes, añade un patrón de aprobación en paralelo: todos los aprobadores reciben la solicitud simultáneamente y el primero en responder la despeja (apropiado para bajo riesgo) o todos deben responder en 24 horas (apropiado para alto riesgo). Las aprobaciones secuenciales funcionan para flujos de trabajo donde Legal necesita ver el archivo solo después de que el negocio haya dado el visto bueno.
Seguimiento de plazos que la gente respeta
Los SLA sin consecuencias son deseos. Los buenos flujos de trabajo hacen públicas las aprobaciones vencidas y escalan automáticamente.
Construye tres umbrales:
- 24 horas: notificación de recordatorio al aprobador.
- 48 horas: escalada al responsable del aprobador más al remitente.
- 72 horas: escalada automática a un rol de "propietario del flujo de trabajo" que puede desbloquear.
Publica métricas semanales: tiempo medio de aprobación por aprobador, recuento de vencidos por equipo, rendimiento. Los aprobadores que ven sus números junto a los de sus compañeros tienden a responder más rápido.
El registro de auditoría que los reguladores leen realmente
El artículo 30 del RGPD exige un registro de las actividades de tratamiento. El artículo 32 exige medidas técnicas y organizativas apropiadas, incluyendo la capacidad de demostrar que el acceso a los datos está controlado. Un registro de auditoría del flujo de aprobación debe poder responder, para cualquier transferencia:
- Quién envió el archivo, cuándo, desde qué IP.
- Qué archivo (hash, tamaño, tipo), a qué destinatario.
- Qué aprobadores fueron enrutados, sus decisiones y marcas de tiempo.
- Cualquier comentario o motivo de rechazo.
- El enlace de descarga, su caducidad y cualquier evento de acceso.
Los hashes SHA-256 del archivo en el envío y en la publicación prueban que no hubo manipulación entre etapas. Conserva los registros durante el período que dicte tu régimen de cumplimiento: típicamente 6 años para SOX, 6 años para HIPAA, 3-5 años para el RGPD según la base de tratamiento.
Disciplina con las notificaciones
Los flujos de aprobación generan ruido. Los flujos ruidosos se silencian, los silenciados se ignoran y los ignorados fallan. Domina las notificaciones con firmeza:
- Una notificación por cambio de estado, no una por minuto.
- Las solicitudes de aprobación van a un canal o dirección de correo dedicados, no a la bandeja principal del aprobador.
- Usa hilos de Slack o Teams para comentarios, de modo que la discusión viva con la solicitud.
- Agrupa "tienes 3 aprobaciones pendientes" en resúmenes a las 9 a.m. en lugar de interrumpir.
Para aprobadores con colas pesadas, permíteles aprobar directamente desde la notificación (botones interactivos de Slack, mensajes accionables de Outlook) sin hacer clic en un formulario web.
Conectar la herramienta de transferencia
Una vez aprobado, el archivo necesita llegar realmente al destinatario. El flujo de trabajo debe:
- Generar un enlace de transferencia con una caducidad corta (24-72 horas).
- Aplicar una contraseña si la clasificación de confidencialidad lo requiere.
- Enviar la contraseña por un canal separado (SMS a un número verificado, por ejemplo).
- Registrar el enlace generado y su caducidad en el registro de auditoría.
Una herramienta como HexaTransfer que cifra archivos con AES-256-GCM en el lado del cliente significa que incluso el servidor de tu flujo de trabajo nunca ve el texto claro, lo que reduce el radio de explosión si la plataforma del flujo de trabajo queda comprometida. El blob cifrado se asienta en el servidor de transferencia; solo el destinatario con el enlace (y contraseña, si está configurada) puede descifrar.
Gestión de rechazos que no quema la buena voluntad
Las solicitudes rechazadas frustran a los remitentes. Haz que el rechazo sea accionable:
- Exige un código de motivo (destinatario incorrecto, redactar datos personales, falta de declaración, etc.).
- Permite comentarios de texto libre para matices.
- Ofrece un botón de "reenviar con cambios" que mantiene los metadatos originales.
- Rastrea los rechazos repetidos por remitente como señal de formación, no punitiva.
Pruebas y ajustes
No lances el flujo de trabajo a toda la organización el primer día. Elige un equipo, ejecútalo durante dos semanas y mide:
- Tiempo desde el envío hasta el archivo entregado.
- Distribución del tiempo de respuesta de los aprobadores (p50, p90, p99).
- Porcentaje de solicitudes que eluden el flujo de trabajo (correo directo, herramientas personales).
- Puntuación de satisfacción del remitente.
Si el tiempo de aprobación en el p90 supera tu tolerancia de negocio, reduce el número de pasos de aprobación o añade delegados. Si la tasa de elusión supera el 10 %, el flujo de trabajo es demasiado doloroso y la gente trabaja a su alrededor: arregla la UX de envío antes de ampliar.
Mantenlo aburrido, mantenlo funcionando
Los mejores flujos de aprobación son aburridos. Enrutamiento predecible, tiempos predecibles, registros de auditoría predecibles. Guarda la creatividad para el contenido que estás aprobando, no para el mecanismo de aprobación. Revisa el flujo de trabajo trimestralmente, elimina los pasos que no han detectado nada en un año y añade pasos solo cuando hayas identificado un riesgo real.
Pruébalo en https://hexatransfer.com — gratuito, sin cuenta, hasta 10 GB.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo