Ir al contenido
HexaTransfer
Volver al blog
Soluciones por sector

Transferencia de documentos fiscales: guía de envío seguro

Transfiere documentos fiscales de forma segura durante la campaña de la renta. Protege números de identificación, datos financieros e información personal en tránsito.

INCIBE registra cada año miles de incidentes relacionados con el robo de datos fiscales mediante correo electrónico sin cifrar. Una nómina enviada por Gmail atraviesa los servidores del proveedor, queda en los enviados y en la bandeja del destinatario indefinidamente, se replica al móvil y al portátil sincronizados y es indexada por el buscador. Contiene nombre completo, domicilio, NIF, número de cuenta y datos salariales: exactamente el conjunto de datos que un defraudador necesita para una suplantación de identidad. La transferencia correcta de documentos fiscales cifra de extremo a extremo, usa canales legalmente aceptados y deja un rastro de auditoría verificable.

Por qué el correo electrónico falla con documentos fiscales

Un adjunto de correo ordinario no cifrado viola el artículo 32 del RGPD, que exige medidas técnicas apropiadas para proteger datos personales. La AEPD considera el envío de datos fiscales por correo sin cifrar una infracción grave. Más allá del marco regulatorio, el riesgo práctico es alto: cualquier atacante que acceda a cualquiera de los dos buzones obtiene los datos. Los asesores que usan Gmail, Hotmail o correo sin TLS 1.3 en tránsito exponen además a sus clientes a phishing selectivo durante la campaña de la renta.

La regla es simple: los documentos que contengan NIF, número de cuenta, datos de nómina o declaraciones tributarias solo deben circular por canales cifrados de extremo a extremo o portales especializados con cifrado AES-256-GCM en reposo.

Portales de cliente frente a enlaces cifrados ad hoc

Los portales de cliente ofrecen flujos estructurados: cuestionarios organizados, comparativa interanual, carga masiva e integración con el software fiscal. Pero tienen fricción: los clientes olvidan contraseñas, tienen dificultades con la autenticación multifactor y a veces no encuentran el botón de carga en el móvil.

Los enlaces cifrados ad hoc como HexaTransfer complementan el portal para entregas de última hora: el cliente hace clic en el enlace, arrastra el archivo y llega al asesor cifrado. Registra cada transferencia en el portal de forma retroactiva para que el rastro de auditoría quede completo. No sustituyas el portal: amplíalo para los casos límite del último día de campaña.

La AEAT y los canales oficiales de presentación

La AEAT gestiona la presentación electrónica de declaraciones a través de su sede electrónica mediante certificado digital, DNIe o el sistema Cl@ve. Para responder a requerimientos de información, el canal autorizado es la propia sede o el sistema de notificaciones electrónicas (NEO). El Servicio de Atención al Contribuyente de la AEAT también ofrece cita previa para entrega presencial de documentación cuando el canal electrónico no sea viable. Nunca envíes documentación a la AEAT por correo electrónico ordinario o fax: los sistemas de fax actuales retransmiten a email, lo que equivale a texto claro en la red.

Protección del NIF y redacción de datos sensibles

En documentos impresos o en PDF generados para revisión del cliente, enmascara todos los dígitos del NIF excepto los últimos cuatro (xxx-xx-1234) donde no sea estrictamente necesario el número completo. Para el envío de documentos fuente —la nómina original, el certificado de retenciones— el NIF completo es necesario pero el transporte debe ser cifrado. La LOPDGDD no contempla excepciones por urgencia de campaña.

Legislación autonómica y notificación de brechas

Además del RGPD y la LOPDGDD, algunas comunidades autónomas tienen normativa específica de protección de datos. La obligación de notificar una brecha a la AEPD en un plazo máximo de 72 horas (artículo 33 del RGPD) se aplica desde el momento en que el responsable tiene conocimiento del incidente. Para despachos con clientes en múltiples comunidades, opera al nivel de exigencia más estricto y cumplirás por defecto con el resto.

Verificación de identidad del remitente

El phishing fiscal es uno de los vectores de fraude más activos durante la campaña de la renta. Un "cliente" que envía un PDF con malware disfrazado de certificado de retenciones es un vector de entrega de malware frecuente. Verifica al remitente: si llevas años intercambiando correos con ese cliente, el patrón del dominio de email es familiar. Si es un cliente nuevo, verifica por teléfono usando un número que hayas buscado tú, no el que aparece en el mensaje recibido.

El proceso de presentación electrónica

Una vez preparada la declaración, el asesor la presenta a través del sistema de presentación electrónica de la AEAT como colaborador social. La declaración va firmada electrónicamente con el certificado de representación del asesor. La AEAT devuelve un justificante de presentación con CSV (Código Seguro de Verificación). Para declaraciones complementarias o documentación adicional requerida, el canal es siempre la sede electrónica de la AEAT o la sede del organismo autonómico correspondiente.

Declaraciones complementarias y documentos de ejercicios anteriores

Las declaraciones complementarias requieren a veces recopilar documentación de ejercicios anteriores que el cliente ya no conserva. La AEAT permite solicitar datos fiscales a través de su servicio de certificados tributarios o mediante consulta de datos fiscales en la sede electrónica. Para documentos de fuentes distintas a la AEAT —nóminas de un empleador anterior, certificados bancarios— se aplican los mismos estándares de cifrado que para los documentos del ejercicio corriente. La antigüedad de un documento no reduce la exigencia de protección en el transporte.

Conservación de documentación tras la presentación

El contribuyente debe conservar la documentación justificativa durante cuatro años (plazo general de prescripción tributaria), seis años si hay indicios de fraude, y diez años para documentación relacionada con bienes inmuebles. El asesor conserva copia conforme a las normas del ICAC y del colegio profesional correspondiente. El almacenamiento cifrado en reposo, con control de acceso por cliente y registro de auditoría, es el estándar mínimo. Cuando vence el plazo de retención, aplica eliminación segura conforme a criterios equivalentes a NIST SP 800-88: no basta con eliminar el archivo; los datos deben sobrescribirse o destruirse físicamente en el caso de papel.

Pruébalo en https://hexatransfer.com — gratuito, sin cuenta, hasta 10 GB. Cuando tu cliente encuentra el certificado bancario olvidado a las 22:00 del último día de campaña y el portal está en mantenimiento, un enlace cifrado de 24 horas resuelve la entrega sin poner el NIF en el correo.

Envía archivos grandes de forma segura con cifrado de extremo a extremo

Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.

Enviar un archivo