Ir al contenido
HexaTransfer
Volver al blog
Soluciones por sector

Protección de archivos de propiedad intelectual en transferencias

Protege los archivos de propiedad intelectual durante la transferencia digital: marcas de agua, cifrado y accesos para patentes, marcas y secretos comerciales.

La OEPM recibe cada año miles de solicitudes de patentes cuyo valor puede destruirse si el material previa a la solicitud llega a manos equivocadas antes del depósito. Proteger la propiedad intelectual durante la transferencia significa combinar cifrado AES-256-GCM en cliente, controles de acceso con seguimiento, marcas de agua dinámicas, acuerdos de confidencialidad y registros de auditoría que respalden un litigio posterior por secreto empresarial conforme a la Ley de Secretos Empresariales (Ley 1/2019) y a la Directiva UE 2016/943.

Tipos de PI y sus riesgos específicos de transferencia

Material de patente previa a la solicitud — divulgaciones de inventores, borradores de reivindicaciones, búsquedas de estado de la técnica. La pérdida de secreto antes de la fecha de depósito puede activar en el mejor caso el período de gracia de un año y, en el peor, destruir la patentabilidad. Fuera de EE. UU., la mayoría de las jurisdicciones no reconocen período de gracia: una divulgación previa al depósito en un congreso europeo o asiático elimina la novedad.

Secretos empresariales — fórmulas, listas de clientes, procesos de fabricación, algoritmos. La Ley 1/2019 exige que el titular haya adoptado "medidas razonables" para mantener el secreto. Las prácticas de transferencia —cifrado, NDAs, controles de acceso— constituyen la evidencia de esa razonabilidad.

Código fuente — protegido por derechos de autor como obra literaria y, frecuentemente, también como secreto empresarial. Parte del código fuente puede estar sujeta a control de exportaciones.

Marcas — habitualmente menos sensibles en su transferencia al ser elementos de cara al público, pero el branding previo al lanzamiento, las variantes de logo en estudio y los informes de búsqueda de disponibilidad de marca son confidenciales.

Obras en desarrollo — manuscritos, guiones, diseños en desarrollo. Las filtraciones erosionan el valor de primera publicación y complican la aplicación de los derechos de propiedad intelectual.

Cada categoría requiere capas de protección diferentes durante la transferencia.

Cifrado en cliente para el nivel no negociable

Para el material de patente previa a la solicitud y los secretos empresariales nucleares, el proveedor de transferencia no debe poder descifrar el contenido. Esto implica:

  • El cifrado ocurre en el navegador del emisor o en la aplicación local
  • La clave se deriva de una contraseña mediante PBKDF2-SHA256 con 600K+ iteraciones o Argon2id
  • El texto cifrado se sube; el texto en claro nunca abandona el dispositivo del emisor
  • El destinatario descifra en su navegador tras verificar la contraseña
  • El proveedor solo ve texto cifrado y metadatos

Esta arquitectura elimina al proveedor como punto de confianza. Incluso ante un requerimiento judicial, el proveedor solo puede entregar texto cifrado.

HexaTransfer implementa este patrón con AES-256-GCM en el navegador. Pruébelo en hexatransfer.com — gratuito, sin cuenta, hasta 10 GB. Documente cada transferencia en su registro de inventario de secretos empresariales.

Marcas de agua: estáticas y dinámicas

Las marcas de agua no impiden la divulgación, pero la desincentivan y ayudan a identificar el origen tras una filtración. Tipos:

  • Marca de agua estática — "CONFIDENCIAL - Empresa S.A." estampado en todas las páginas. Visible, removible solo con edición experta.
  • Marca de agua específica por destinatario — la copia de cada destinatario incluye su nombre, correo y fecha y hora de descarga en el pie de página: "Descargado por juan.garcia@socio.com el 2026-10-15 14:22 UTC."
  • Marca de agua invisible — marcas esteganográficas en imágenes o variaciones de espaciado de fuentes en PDFs. Sobrevive a las capturas de pantalla en algunas variantes.

Las marcas de agua dinámicas son especialmente eficaces en salas de datos para inversores: cada observador ve una copia personalizada, de modo que una captura de pantalla filtrada identifica al filtrador. Las plataformas de sala de datos virtual implementan esto de forma nativa. Para transferencias ad hoc, las herramientas de PDF pueden aplicar marcas de agua específicas por destinatario antes del cifrado y el envío.

El NDA que da soporte a la tecnología

Un NDA sólido para la transferencia de PI cubre:

  • Definición de información confidencial — específica, no meramente "todo lo marcado como confidencial"
  • Usos permitidos — limitados al propósito declarado
  • Duración — indefinida para secretos empresariales, limitada en el tiempo para otra información confidencial
  • Devolución o destrucción — obligaciones al final de la relación
  • Tutela cautelar — reconociendo que los daños económicos son insuficientes
  • Elección de fuero y jurisdicción — resolución de controversias predecible
  • Notificación de denuncia de irregularidades — conforme a las protecciones de denunciantes previstas en la Directiva UE 2016/943 y la Ley 1/2019

El NDA más los controles técnicos de transferencia conforman conjuntamente la evidencia de protección del secreto empresarial. Cada uno por separado es más débil.

Controles de acceso por función

No todo el mundo necesita acceder a todo. Una divulgación típica de PI para la revisión en una due diligence podría dar:

  • Al CEO de la empresa objetivo: acceso completo
  • Al equipo técnico de la empresa objetivo: acceso completo a los documentos técnicos, sin financieros
  • Al equipo de due diligence técnica del comprador: acceso técnico completo, con marca de agua, sin posibilidad de impresión
  • A los asesores financieros del comprador: solo financiero, sin técnico
  • A los abogados externos del comprador: todo, con acceso al registro de auditoría

Los controles basados en funciones en la sala de datos o en la herramienta de transferencia implementan esto. Una transferencia con un único enlace y una contraseña para todos los destinatarios no lo hace. Elija herramientas con granularidad por destinatario cuando el valor lo justifique.

Control de exportaciones y exportación implícita

El código fuente, los datos técnicos sobre algoritmos de cifrado y los datos de investigación sobre tecnologías controladas pueden estar sujetos a controles de exportación. La normativa aplicable —tanto la de la UE como la de EE. UU. en el caso de empresas con vínculos americanos— hace que la divulgación a personas no autorizadas, incluso dentro del mismo territorio, pueda considerarse una exportación sujeta a autorización.

Implicaciones para la transferencia:

  • Verifique las habilitaciones del destinatario antes de habilitar el acceso
  • Gestione las transferencias a través de sistemas con controles de acceso inspeccionables por los auditores
  • Mantenga los datos con control de exportaciones en un repositorio específicamente identificado, separado de la PI general
  • Consulte con INCIBE o con expertos en control de exportaciones antes de transferir tecnología sensible fuera del EEE

Registros de auditoría como evidencia en litigios

Los casos de secreto empresarial dependen de las "medidas razonables". Sus registros de auditoría de transferencia son los principales documentos de prueba. Campos mínimos del registro:

  • Marca de tiempo de subida en UTC
  • SHA-256 del archivo
  • Identidad del subidor (autenticada)
  • Identidad del destinatario
  • Marcas de tiempo de descarga e IPs de origen
  • Intentos fallidos
  • Eventos de expiración o revocación
  • Referencia al NDA

Conserve estos registros durante el período de prescripción de las acciones por secreto empresarial: 3 años bajo la Ley 1/2019 para la mayoría de las reclamaciones, más largo conforme a las leyes de secretos comerciales de algunos estados. La inmutabilidad de los registros importa. Una parte contraria desafiará los registros editados. El almacenamiento append-only con sellos de tiempo según RFC 3161 crea un registro defendible.

Control de versiones y pruebas deliberadas de filtración

Para PI de alto valor transferida a múltiples destinatarios —una cartera de patentes distribuida a posibles licenciatarios—, considere:

  • Variaciones menores de marca de agua o metadatos entre copias
  • Un documento "canario" con un identificador único por destinatario
  • Un detalle no funcional que varía por destinatario

Si la PI aparece públicamente más tarde, la variación identifica el origen. Como complemento de otros controles, merece la pena considerarlo para PI verdaderamente crítica.

Destrucción y devolución al final de la relación

Cuando termina una relación de NDA —la operación no se cierra, la negociación de licencia fracasa, un empleado se va—, la información confidencial debe devolverse o destruirse. Implementación técnica:

  • La herramienta de transferencia expira automáticamente tras el período especificado
  • El destinatario certifica la destrucción por escrito
  • Destrucción forense de soportes físicos conforme a NIST SP 800-88 Rev. 1
  • Borrado criptográfico mediante destrucción de claves cuando los datos del proveedor están cifrados

La certificación de destrucción pasa a formar parte del expediente de PI. Sin ella, está confiando en que la contraparte hizo lo correcto, que es exactamente lo que no quería confiar.

El caso de la salida de un empleado

Los litigios sobre secretos empresariales frecuentemente siguen a la salida de un empleado. Los registros de transferencia que necesitará:

  • ¿A qué archivos accedió el empleado saliente en las últimas semanas?
  • ¿Se transfirieron a cuentas personales o direcciones externas?
  • ¿Qué descargó o envió el último día?
  • ¿Se realizaron imágenes forenses de sus dispositivos en la separación?

La entrevista de salida, la imagen de los dispositivos y la revisión de accesos en la fecha de separación son prácticas estándar. El registro de auditoría de la herramienta de transferencia alimenta la revisión de accesos.

La protección de archivos de PI durante la transferencia no es un único producto. Es cifrado, marcas de agua, contratos, controles de acceso, registros y destrucción disciplinada, todo alineado con el estándar de medidas razonables de la Ley 1/2019. Constrúyalo una vez, aplíquelo sistemáticamente, y la PI permanecerá protegida. Empiece con hexatransfer.com.

Envía archivos grandes de forma segura con cifrado de extremo a extremo

Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.

Enviar un archivo