Transferencia de documentos confidenciales: mejores prácticas
Mejores prácticas para transferir documentos confidenciales. Protección con contraseña, cifrado, enlaces que expiran y registros de auditoría.
Transferir documentos confidenciales de forma segura significa que el archivo sale de tu dispositivo cifrado, llega descifrado únicamente en el dispositivo del destinatario y no deja ninguna copia legible en el camino. El conjunto técnico mínimo es: cifrado AES-256-GCM en el cliente, transporte con TLS 1.3, contraseña de 12+ caracteres derivada con PBKDF2 a 600.000 iteraciones o Argon2id, caducidad de 24 horas con descarga única y registro de auditoría cuando el contenido lo exige. Así trabajan los despachos de abogados con documentos de fusiones, los hospitales con imágenes diagnósticas bajo el RGPD, y los equipos de contabilidad con registros de clientes bajo las normativas europeas de protección de datos. Bien ejecutado, el proceso lleva alrededor de un minuto por transferencia y resiste el escrutinio regulatorio.
Clasifica antes de cifrar
No todos los documentos son "confidenciales" en el mismo sentido. Una taxonomía básica basada en marcos corporativos y regulatorios habituales:
- Público: notas de prensa, informes publicados. No hace falta cifrado.
- Interno: directorios de empleados, comunicados internos. TLS en tránsito es suficiente.
- Confidencial: contratos con clientes, expedientes de personal, hojas de ruta de producto. Requiere cifrado en reposo y en tránsito.
- Restringido/Secreto: documentos de M&A, historias clínicas, litigios, secretos comerciales. Requiere cifrado E2EE en el cliente, registro de auditoría y acceso controlado.
El nivel de herramienta escala con la clasificación. Enviar un informe trimestral no necesita el mismo flujo que enviar un NDA firmado o una imagen DICOM. Clasificar hacia arriba (tratar todo como restringido) consume tiempo; clasificar hacia abajo (tratar lo restringido como interno) genera riesgo real.
El paquete mínimo de seguridad
Para cualquier documento clasificado como confidencial o superior, los componentes necesarios:
- TLS 1.3 con HSTS en ambos extremos. Verificable con
testssl.sh. - Cifrado AES-256-GCM en el cliente antes de la subida. El proveedor nunca debe ver el texto en claro.
- Clave en el fragmento de URL (después de
#), que los navegadores no transmiten al servidor. - Enlace protegido con contraseña con KDF: PBKDF2-HMAC-SHA-256 a 600.000+ iteraciones (OWASP 2023), scrypt o Argon2id.
- Enlace con caducidad, por defecto 24 horas, con máximo configurable.
- Descarga única o limitada cuando el flujo de trabajo lo permita.
- Registro de auditoría de subidas, descargas e intentos de acceso cuando lo exijan las normativas.
Servicios que cubren la mayoría de estos requisitos de serie: HexaTransfer, SwissTransfer (nivel E2EE), Tresorit Send, Proton Drive (enlaces compartidos), Box Governance Edition.
Estrategia de contraseñas que funciona en la práctica
Las contraseñas solo son útiles si el destinatario puede usarlas. El fallo más común: una contraseña sólida entregada por el mismo canal que el enlace, lo que anula completamente el propósito.
Patrones que funcionan:
- Dos canales como mínimo. Enlace por correo, contraseña por Signal. O enlace por Slack, contraseña por llamada telefónica.
- Gestores de contraseñas compartidos (1Password, Bitwarden) si ambas partes usan la misma herramienta. La contraseña viaja cifrada extremo a extremo a través de la infraestructura del gestor.
- Secreto compartido. En relaciones continuas, usa una frase acordada en persona una sola vez, sin reutilizarla en otros servicios.
- Contraseñas con base temporal — PIN más la fecha, acordado de antemano. Débil ante un atacante determinado pero eleva el listón.
Evita: enviar la contraseña en el mismo correo que el enlace, publicar la contraseña en el mismo hilo de Slack, incluir la contraseña en el nombre del archivo.
Plazos de caducidad según el caso de uso
Ajusta la caducidad al flujo de trabajo:
- Credenciales o resets de un solo uso: 1 hora, descarga única.
- Solicitud de firma: 3-7 días, la ventana razonable para firmar.
- Intercambio de documentos financieros: 24-48 horas, alineado con el horario laboral.
- Imágenes médicas: 24 horas, registradas en auditoría según el RGPD (Art. 32) y las normativas nacionales de historia clínica.
- Documentación legal: 7 días o más según el caso, con retención documentada.
- Archivo a largo plazo: no es el trabajo de un servicio de transferencia. Usa almacenamiento cifrado (Tresorit, Proton Drive, S3 cifrado).
El valor por defecto de 24 horas cubre la mayoría de casos legítimos. Las ventanas más largas requieren justificación explícita y controles de retención asociados.
Registros de auditoría y cumplimiento normativo
Los sectores regulados necesitan un registro de quién accedió a qué, cuándo y desde dónde. Diferentes marcos exigen distintos niveles de detalle:
- RGPD Art. 30 y 32: registro de actividades de tratamiento y medidas de seguridad apropiadas.
- ENS (Esquema Nacional de Seguridad): registro de actividad obligatorio para organismos públicos y sus proveedores en España.
- PCI DSS 4.0 Requisito 10: registros de acceso a datos de titulares de tarjetas.
- SOC 2 Tipo II (CC7.2): monitorización y detección de incidentes.
- ISO 27001 A.12.4: registro de eventos para sistemas de información.
Registros mínimos a capturar: IP del emisor y marca de tiempo, IP del descargador y marca de tiempo, intentos de contraseña (éxito/fallo), accesos al enlace sin descarga, eventos de caducidad.
La mayoría de servicios de nivel empresarial (Tresorit Business, Proton Drive for Business, Box) los proporcionan de serie. Los niveles gratuitos habitualmente no.
Higiene de nombres de archivo
Los nombres de archivo filtran información antes de que se descifre un solo byte. Acuerdo-Marco-2025-Adquisicion-BORRADOR.docx le dice a cualquiera que vea el tráfico del enlace qué hay dentro. Mitigaciones:
- Renombra a identificadores neutros antes de subir:
transferencia-001.docx,adjunto.pdf,documento.zip. - Usa servicios que cifren los nombres de archivo junto al contenido (Tresorit, Proton Drive, HexaTransfer).
- Para archivos comprimidos, crea un contenedor con nombre genérico; los nombres reales solo se revelan tras descifrar.
- Elimina las propiedades del documento — autor, empresa, historial de revisiones — con Archivo → Información → Inspeccionar documento en Office, o
exiftool -all=para PDF.
Un nombre de archivo filtrado es un incidente menor comparado con un documento filtrado, pero sigue siendo un incidente.
Verifica al destinatario, dos veces
Enviar al destinatario equivocado es una de las brechas más frecuentes y menos notificadas. Un bucle de verificación sencillo:
- Lee la dirección en voz alta, letra a letra, frente a lo que el destinatario te indicó.
- Envía primero un archivo de prueba — un
hola.txtde 1 KB. - Confirma la recepción por un segundo canal antes de enviar el documento real.
- En transferencias de alto impacto, pide al destinatario que dicte su dirección en el segundo canal; escríbela tú, no la copies.
Los errores de autocompletado del correo han costado millones a empresas. Los 30 segundos de verificación evitan los 30 meses de gestión de brechas.
Cuando el archivo es demasiado grande para un solo intento
Los documentos confidenciales a veces incluyen contenidos de varios gigabytes: archivos de litigación completos, deposiciones en vídeo, series DICOM. Algunas técnicas:
- Subida en fragmentos reanudable con verificación de integridad por fragmento mediante SHA-256 o BLAKE3. Estándar en HexaTransfer, SwissTransfer, Tresorit y WeTransfer Pro.
- Dividir en unidades lógicas. Un archivo de 50 GB dividido en diez partes de 5 GB es más fácil de reenviar ante un fallo que una transferencia de 50 GB de golpe.
- Compresión antes de cifrar. Los archivos con mucho texto comprimen bien (2-10x); los archivos multimedia apenas comprimen porque ya están comprimidos.
- Referencias para conjuntos muy grandes. En lugar de enviar 500 GB, envía credenciales cifradas para un bucket S3 con acceso limitado en el tiempo.
Ciclo de vida: envía, confirma, elimina
Una transferencia segura no termina hasta que ambos extremos han limpiado:
- El emisor sube el texto cifrado al servicio.
- El emisor comparte el enlace y la contraseña por canales separados.
- El destinatario descarga, descifra y guarda localmente (preferiblemente en almacenamiento cifrado).
- El destinatario confirma la recepción.
- El emisor invalida el enlace (si el servicio lo permite) o deja que caduque.
- Ambas partes limpian historial del navegador, archivos recientes y entradas de la carpeta de descargas relacionadas con el archivo.
- Si el documento se reenvió, cada nuevo destinatario repite el ciclo.
Comparativa de servicios para documentos confidenciales
Un resumen rápido de opciones adecuadas:
- Tresorit Send (gratuito y de pago). Jurisdicción suiza, zero-knowledge, SOC 2 Tipo II, ISO 27001, BAA compatible con HIPAA y DPA para RGPD disponibles.
- Proton Drive (enlaces compartidos). Jurisdicción suiza, E2EE, metadatos mínimos, compatible con RGPD.
- SwissTransfer E2EE. 50 GB gratuitos, cifrado en el cliente, suizo.
- Box Enterprise con Governance. Registros de auditoría sólidos, compatible con HIPAA, integración DLP.
- HexaTransfer. 10 GB gratuitos, E2EE en el cliente, sin cuenta, caducidad por defecto de 24 horas.
- WeTransfer Pro. Protección con contraseña pero no zero-knowledge; adecuado solo para nivel confidencial interno.
Para sectores regulados, el Acuerdo de Subencargado (DPA para RGPD) o el Acuerdo de Socio Comercial (BAA para HIPAA) son imprescindibles: solicítalo antes de clasificar un servicio como apto para cumplimiento normativo.
Ponlo en práctica
Un flujo de trabajo para documentos confidenciales que resiste la revisión: elige un servicio zero-knowledge, elimina nombres de archivo y metadatos del documento, establece caducidad de 24 horas con descarga única, añade una contraseña de 12 caracteres compartida por un segundo canal, verifica la dirección del destinatario antes de enviar y confirma la recepción explícitamente.
Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo