Ir al contenido
HexaTransfer
Volver al blog
Cifrado y seguridad

Proteger secretos comerciales digitalmente: transferencia cifrada

Protege los secretos comerciales con transferencias cifradas. Mejores prácticas para compartir información propietaria y documentos críticos.

Proteger los secretos comerciales durante la transferencia digital se reduce a cuatro controles: cifrado extremo a extremo con AES-256-GCM para que el proveedor de transporte no pueda leer el contenido, acceso vinculado a identidad para que solo los destinatarios designados abran el archivo, registros de auditoría que demuestren quién descargó qué y cuándo, y límites de retención que eliminen el archivo de todos los sistemas intermedios en cuestión de días. Omitir cualquiera de ellos pone en riesgo el estatus legal del secreto comercial bajo la Directiva UE 2016/943 y normativas nacionales equivalentes, ambas exigen "medidas razonables" para preservar el secreto. Aquí tienes cómo integrar esas medidas en el flujo de trabajo diario sin paralizar el negocio.

Qué cuenta como secreto comercial legalmente

Los secretos comerciales se definen de forma restringida. Bajo la Directiva UE 2016/943 (transpuesta en España por la Ley de Secretos Empresariales), la información califica solo si tiene valor económico derivado de no ser generalmente conocida y el titular ha tomado medidas razonables para mantenerla secreta. Los tribunales retiran la protección cuando los demandantes no pueden demostrar las medidas adoptadas. En el ámbito internacional, en Waymo v. Uber el tribunal citó los registros de transferencia de archivos cifrados como evidencia de medidas razonables. En RGP v. Turner el demandante perdió porque los esquemas sensibles habían sido enviados por correo en texto plano a un contratista sin NDA firmado.

Lo que suele calificar: procesos de fabricación, código fuente, listas de clientes con precios, datos de I+D, formulaciones, condiciones con proveedores, márgenes internos. Lo que habitualmente no califica: información en patentes concedidas, especificaciones divulgadas públicamente, conocimiento general del sector. Los controles de transferencia que aplicas a un archivo afectan directamente a si un tribunal lo tratará como secreto comercial.

El cifrado debe ocurrir antes de la subida

El cifrado de transporte (TLS 1.3 entre navegador y servidor) protege los archivos en movimiento pero los deja legibles en reposo en los servidores del proveedor. Para cualquier cosa clasificada como secreto comercial, el cifrado debe ocurrir en el cliente antes de la subida. El archivo en texto plano nunca sale del dispositivo del emisor.

Técnicamente esto significa AES-256-GCM ejecutado en el navegador a través de la Web Crypto API, con la clave derivada de una contraseña sólida mediante PBKDF2 (600.000+ iteraciones) o Argon2id, y la clave nunca transmitida al servidor. El servidor almacena texto cifrado que no puede descifrar. HexaTransfer implementa exactamente este patrón, con las claves pasadas a los destinatarios a través de fragmentos de URL que los navegadores no incluyen en las peticiones HTTP al servidor.

Destinatarios autenticados, no solo enlaces

Un enlace de compartición sin protección es un token portador. Cualquiera que lo intercepte — a través de un correo mal enrutado, un canal de Slack comprometido o una invitación de calendario reenviada — puede abrir el archivo. Para secretos comerciales, vincula el acceso a la identidad.

Opciones prácticas:

  • Enlaces protegidos con contraseña, con la contraseña entregada por canal separado (Signal, llamada telefónica, correo cifrado)
  • Acceso verificado por correo, donde el servicio envía un código de un solo uso a una dirección preautorizada
  • mTLS (TLS mutuo) para intercambios B2B entre socios conocidos
  • Integración con SSO mediante SAML u OIDC para transferencias internas

Dropbox Transfer, WeTransfer Pro y Tresorit admiten verificación por correo en los enlaces. La pregunta clave: si el enlace se filtra, ¿qué más necesita el atacante para abrir el archivo?

Registros de auditoría que aguanten en litigios

Si un secreto comercial es posteriormente apropiado indebidamente, necesitarás demostrar quién tenía acceso y cuándo. Eso significa registros de auditoría inmutables que muestren: marca de tiempo de subida, identidad del emisor, lista de destinatarios, intentos de acceso (exitosos y fallidos), marcas de tiempo de descarga, IPs de los descargadores y eventos de caducidad del enlace.

Los registros deben ser a prueba de manipulación. El almacenamiento append-only con hashing criptográfico (árboles de Merkle o marcas de tiempo ancladas en blockchain) es más sólido ante un tribunal que un archivo plano que el departamento de IT podría haber editado. Para configuraciones personalizadas, envía los eventos a un SIEM (Splunk, Elastic, Datadog) con retención de 7 años, alineada con los plazos de prescripción habituales en litigios sobre secretos comerciales.

NDAs y acuses de recibo al descargar

La protección legal se superpone a la protección técnica. Cada destinatario de un archivo con secretos comerciales debe tener firmado un NDA, y muchos tribunales valoran positivamente los acuses de recibo mostrados en el momento de la descarga: "Al descargar este archivo confirmas que eres [destinatario designado], aceptas los términos de confidencialidad del NDA fechado en [fecha] y no redistribuirás este contenido."

Los servicios que admiten este patrón incluyen Kiteworks, Intralinks (habitual en salas de datos para M&A) y Virtru con su Trust Data Format. El acuse de recibo crea un registro con marca de tiempo vinculado a la sesión autenticada del destinatario, lo que lo vincula evidencialmente al individuo con la divulgación.

Ventanas de retención cortas por defecto

Los secretos comerciales no deberían permanecer indefinidamente en servidores de terceros. La retención por defecto debe medirse en horas o días, no en meses. Perfiles estándar:

  • Adjuntos de presupuestos a clientes potenciales: 48-72 horas
  • Datos de I+D a contratistas externos: 7 días, ampliable por solicitud
  • Materiales de due diligence para M&A: 30 días, purga automática tras la firma
  • Transferencias internas rutinarias: 24 horas

La retención corta reduce la ventana de brecha. Si un proveedor es comprometido seis meses después, un archivo eliminado automáticamente a las 72 horas no está en esa brecha. HexaTransfer limita la retención a 7 días y respeta caducidades más cortas hasta unas pocas horas. Dropbox Transfer permite hasta 90 días pero deja al emisor configurar una caducidad de 1 día.

Marcas de agua y DRM para documentos de alto valor

Para presentaciones al consejo, memorandos de M&A o formulaciones, la compartición estática de archivos no es suficiente. La marca de agua dinámica estampa el correo del destinatario, la IP y la marca de tiempo de descarga en cada página de un PDF en el momento de la descarga. Si el documento aparece en un blog o llega a un competidor, la marca de agua lo traza hasta el destinatario concreto.

Herramientas: DocSend (propiedad de Dropbox) hace seguimiento por destinatario para presentaciones comerciales. Fasoo y Seclore aplican DRM persistente que mantiene los archivos cifrados incluso después de la descarga, con claves verificadas en un servidor de licencias cada vez que se abre. Advertencia: el DRM que depende de un servidor de licencias rompe los flujos de trabajo cuando los destinatarios están sin conexión, así que encaja mejor con ejecutivos y abogados que con ingenieros de campo.

Higiene de salida al finalizar relaciones

Cuando termina un contrato o un empleado se marcha, los secretos comerciales a los que tenía acceso deben ser revocados. Las transferencias basadas en enlaces lo facilitan más que las carpetas en la nube: revoca el enlace y el archivo desaparece. Para salas de archivos por suscripción (Intralinks, Box), desactiva la cuenta e invalida todos los enlaces de compartición activos asociados a ella.

Incorpora la salida al contrato. Cláusula estándar: "A la finalización, el receptor eliminará todos los archivos confidenciales en 72 horas y certificará la destrucción por escrito." Combínala con revocación técnica para que la obligación legal tenga dientes.

Cómo ponerlo todo junto

El patrón de trabajo para la mayoría de empresas: cifrado AES-256-GCM en el cliente, autenticación del destinatario por contraseña o correo verificado, retención de 7 días o menos, registros de auditoría inmutables enviados a un SIEM, acuse de recibo con NDA al descargar y marca de agua dinámica para los documentos de nivel superior. Nada de esto es exótico, pero requiere establecer un estándar y aplicarlo en lugar de dejar que cada empleado elija su propia herramienta.

Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.

Envía archivos grandes de forma segura con cifrado de extremo a extremo

Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.

Enviar un archivo