Requisitos de cumplimiento de cifrado: GDPR, HIPAA y más
Navega los requisitos de cumplimiento de cifrado GDPR, HIPAA, SOC 2. Asegura que tus transferencias cumplan con los estándares legales.
El cumplimiento del cifrado en transferencias de archivos se resume en cinco normativas y dos verdades. El artículo 32 del RGPD exige cifrado "cuando proceda" para datos personales. HIPAA 164.312(a)(2)(iv) y (e)(2)(ii) regulan el control de acceso y la seguridad en la transmisión. PCI DSS 4.0 Requisito 4 obliga a usar criptografía robusta en tránsito. SOC 2 Common Criteria 6.7 cubre la transmisión de datos confidenciales. La CCPA (con sus enmiendas CPRA) crea un puerto seguro para datos filtrados que estaban cifrados. Las dos verdades: TLS en tránsito es un suelo, no un techo; el cifrado en reposo en el servidor no ayuda si el proveedor guarda las claves.
El artículo 32 del RGPD y el estándar de "adecuación"
El artículo 32(1)(a) menciona expresamente el cifrado como medida técnica para garantizar "un nivel de seguridad adecuado al riesgo". El considerando 83 aclara que la adecuación considera el estado del arte, el coste, la naturaleza del tratamiento y el riesgo. En la práctica de 2026, adecuado significa AES-256-GCM o ChaCha20-Poly1305 en tránsito, más cifrado en el cliente cuando los datos incluyen categorías especiales del artículo 9 (salud, biometría, opiniones políticas). Las Directrices del CEPD de 2024 sobre transferencias a terceros países tratan el cifrado de extremo a extremo como medida complementaria que puede legitimar transferencias a países sin decisión de adecuación tras Schrems II.
La Norma de Seguridad HIPAA y el estándar "addressable"
Los requisitos de cifrado de HIPAA son técnicamente "addressable" (abordable) en lugar de "required" (requerido), lo que confunde a la gente. Los artículos 45 CFR 164.312(a)(2)(iv) y 164.312(e)(2)(ii) indican que debes implementar cifrado o documentar por qué no es razonable. La guía de la OCR de 2024 es directa: "addressable no significa opcional". El estándar de facto es la criptografía validada NIST FIPS 140-3, lo que en la práctica significa AES-256 en reposo y TLS 1.2+ en tránsito. Un servicio de transferencia que maneja PHI (estudios DICOM, mensajes HL7, documentos CCDA) debe ofrecer un BAA y demostrar controles de acceso según el artículo 164.308(a)(4).
PCI DSS 4.0 sobre la solidez criptográfica
El Requisito 4.2.1 (vigente desde el 31 de marzo de 2025) obliga a usar criptografía robusta durante la transmisión por redes abiertas. Robusta significa TLS 1.2 como mínimo, 1.3 recomendado, con únicamente conjuntos de cifrado aprobados (sin RC4, sin 3DES, sin export-grade). El Requisito 3.5 cubre la gestión de claves: deben almacenarse separadas de los datos cifrados, rotarse según una política definida y destruirse cuando ya no sean necesarias. El Requisito 12.3.3 exige un inventario documentado de conjuntos de cifrado y protocolos — así que si tu proveedor de transferencias usa TLS 1.3 con X25519-MLKEM híbrido, eso pertenece a tu documentación de cumplimiento.
SOC 2 Common Criteria para la transmisión
CC6.7 exige que "la entidad restringe la transmisión, el movimiento y la extracción de información a usuarios internos y externos autorizados". En la práctica auditora, los auditores solicitan evidencia de: configuración TLS (ejecuta Qualys SSL Labs, espera A+), logs de acceso con retención de 12 meses, política de gestión de claves de cifrado y runbook de respuesta a incidentes. CC7.2 cubre la detección; un registro de auditoría de transferencias lo satisface. Los informes Type II requieren seis meses de observación, por lo que una herramienta de transferencia que adoptes en mitad de una auditoría puede que no cuente hasta el siguiente ciclo.
CCPA, CPRA y el puerto seguro del cifrado
El Código Civil de California 1798.150(a) crea acción privada por filtraciones de "información personal no cifrada y no redactada". Traducción: si los datos filtrados estaban cifrados con claves que el atacante no obtuvo, estás protegido de daños estatutarios de 100-750 $ por consumidor por incidente. Esto ha hecho que el cifrado sólido sea económicamente atractivo para las empresas que sirven a California. Las acciones de ejecución del fiscal general de 2024 contra Sephora y DoorDash citaron ambas el fallo del cifrado en reposo; ninguna habría debido daños estatutarios si las bases de datos hubieran estado cifradas con claves protegidas por HSM.
Leyes estatales de notificación de brechas y qué significa "cifrado"
Los 50 estados de EE. UU. tienen ya leyes de notificación de brechas, y la mayoría incluyen una exención para el cifrado — pero la definición varía. La Ley Shield de Nueva York exige "cifrado que deje los datos ilegibles o inutilizables". La PIPA de Illinois (815 ILCS 530) exige cifrado "que deje la información ilegible o indescifrable". El 201 CMR 17.00 de Massachusetts especifica "la transformación de datos mediante un proceso algorítmico". El hilo común: AES-128 o superior, claves no accesibles al atacante. Un servicio de transferencia que guarda texto cifrado y claves en el mismo servidor no cumple — el atacante que vulnera el servidor obtiene ambos.
Requisitos de transferencia transfronteriza tras Schrems II
Mover archivos de la UE a EE. UU., India o cualquier país sin decisión de adecuación requiere medidas complementarias según el fallo Schrems II del TJUE (C-311/18). El cifrado de extremo a extremo donde el servicio de transferencia no puede acceder al texto en claro es la medida complementaria óptima, según las Recomendaciones 01/2020 del CEPD. Esto cambia el análisis jurídico: con cifrado en el cliente, tu bucket S3 en EE. UU. alberga texto cifrado que el proveedor no puede leer, por lo que las solicitudes de divulgación por FISA 702 no producen nada útil. Documenta esto en tu Evaluación de Impacto de la Transferencia (TIA) y referéncialo en las salvaguardas del artículo 46.
Requisitos sectoriales adicionales que conviene conocer
La Regla FINRA 4511 exige que los broker-dealers conserven registros electrónicos en formato no reescribible y no borrable durante seis años — el almacenamiento WORM con cifrado lo cumple. La FERPA (20 USC 1232g) cubre los registros de estudiantes; no hay mandato explícito de cifrado, pero la orientación del Departamento de Educación de 2023 lo trata como obligatorio para "información de directorio que se mantiene confidencial". Las normativas ITAR y EAR (control de exportaciones) prohíben transmitir datos técnicos sobre armamento sin acceso restringido a ciudadanos estadounidenses — la transferencia cifrada de archivos con destinatarios verificados como nacionales es el patrón conforme. El modelo de cifrado de HexaTransfer satisface los requisitos técnicos de la mayoría de estos marcos, aunque aún necesitas controles de proceso (BAAs, revisiones de acceso, políticas documentadas).
Documentar el camino hacia un cumplimiento defendible
Los auditores no te puntúan por una seguridad perfecta; te puntúan por una seguridad razonable documentada. Mantén un inventario criptográfico (algoritmos, tamaños de clave, calendarios de rotación), un diagrama de flujo de datos que muestre dónde las transferencias cruzan límites de confianza, y una evaluación del proveedor que cubra sus certificaciones (ISO 27001, SOC 2, disponibilidad de BAA HIPAA). Revísalo anualmente. Cuando se produzca una brecha — y ocurrirá — esta documentación es lo que separa una multa de 50 000 € de una de 5 000 000 €.
Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo