Documentos sensibles y la nube: una guía práctica para equipos de RR. HH., legal y sanidad

Los documentos sensibles están más seguros cuando se procesan en el dispositivo que ya los contiene. La mayoría de los trabajos rutinarios, comprimir un PDF, dividir páginas, extraer texto, aplanar una imagen escaneada, se pueden hacer en un navegador sin que el archivo se transmita, lo que elimina la copia de terceros en lugar de confiar en que alguien la borre.

Esa única decisión reduce la exposición más que cualquier redacción de política, porque un archivo que nunca se sube no puede ser retenido, indexado, escaneado ni filtrado por un proveedor. Lo que queda es un conjunto de decisiones más pequeñas: qué archivos no deberían salir nunca de la máquina, cuáles se pueden censurar primero y cuáles tienen que pasar por un canal interno aprobado porque la organización tiene deberes que no puede delegar. Esta guía plantea una división práctica para el trabajo de RR. HH., legal, administración sanitaria y contabilidad, y deliberadamente se queda corta respecto al asesoramiento legal, porque la responsabilidad de cumplimiento recae en la organización y sus asesores.

La parte difícil no es saber que la confidencialidad importa. Es el momento del martes por la tarde en que hay que dividir un expediente escaneado, el archivo pesa 40 MB y el correo no se envía, y el camino más rápido es un conversor en lo alto de los resultados de búsqueda. Esta página trata de hacer que el camino seguro sea el rápido, y de saber qué archivos deberían detener el trabajo en lugar de acelerarlo.

Proteger PDF

Añade protección con contraseña AES-256 a un PDF dentro de la pestaña del navegador. El documento nunca se envía a ningún sitio, y no se necesita cuenta.

Abrir Proteger PDF

Qué pasa cuando un documento de trabajo va a una herramienta de terceros

Un archivo subido se copia a una máquina que la organización no posee, se escribe en un directorio temporal, lo procesa un motor que se ejecuta en ese servidor y se devuelve como descarga. Cada uno de esos pasos es un lugar donde una copia puede persistir, y el borrado que sigue depende de que la propia tarea de limpieza del proveedor se ejecute según lo previsto.

HTTPS protege la transferencia, no el almacenamiento. Una vez completada la subida, el archivo está en forma legible en el disco de otra persona, y lo único que lo separa del próximo informe de brecha es la disciplina operativa del proveedor. Ese es un riesgo real pero no dramático; el problema más común es administrativo. Un equipo que encamina documentos de trabajo por herramientas que nadie ha revisado ha añadido, sin decidirlo, procesadores a su flujo de datos que su propia política no menciona. La mecánica completa, incluido qué promete y qué no promete una ventana de retención, se trata en adónde va realmente tu archivo cuando lo subes a un conversor online.

Un nivel de sensibilidad por rol

La sensibilidad no es una propiedad del formato del archivo. Una nómina escaneada y una agenda de conferencia escaneada son ambas PDF y ambas imágenes, y no deberían recorrer la misma ruta. La pregunta útil es a quién perjudica si un desconocido lee este documento.

RolArchivos típicosManejo predeterminado
RR. HH.Cartas de oferta, nóminas, copias de identidad, evaluaciones, notas de ausencia, verificaciones de antecedentesTrabajo mecánico en local. Todo lo que identifique a una persona se queda fuera de las herramientas generales.
LegalBorradores, expedientes de discovery, declaraciones de testigos, términos de acuerdo, correspondencia con clientesNunca a una herramienta general. Censura antes de cualquier uso compartido externo y usa el canal revisado.
Administración sanitariaDerivaciones, resultados de pruebas, reclamaciones de seguros, agendas de citasProcesamiento local para los pasos mecánicos del archivo. Sin subida sin un procesador aprobado.
ContabilidadFacturas, extractos bancarios, declaraciones de impuestos, libros de nóminas, libros de clientesCensura los identificadores de cuenta antes de compartir. Comprime y extrae el texto en local.

Los niveles son sobre el valor predeterminado, no sobre una prohibición total. Un equipo de RR. HH. puede pasar con seguridad un documento de política publicado o un anuncio de empleo por cualquier herramienta. Lo que cambia en la parte alta de la tabla es que el coste de un error lo soporta alguien que nunca lo aceptó, y ese coste no se reduce cuando el proveedor borra el archivo.

Cuatro hábitos que reducen la exposición

Ninguno de estos requiere software nuevo ni un ciclo de compras. Son hábitos, y funcionan porque reducen el número de copias en lugar de gestionar mejor las copias.

Haz el trabajo mecánico en el dispositivo que ya tiene el archivo

Comprimir, dividir, combinar, rotar y proteger con contraseña un PDF pueden ejecutarse en una pestaña del navegador, igual que extraer el texto de un escaneo o aplanar una imagen. Estas operaciones son deterministas y no necesitan un servidor, una cola ni una cuenta. La reducción de exposición no es incremental: un archivo procesado así produce cero copias externas en lugar de una copia con una promesa de borrado adjunta.

Censura antes de compartir, no después

Un rectángulo negro dibujado sobre texto no elimina el texto. Si los caracteres siguen en el archivo, seleccionarlos y copiarlos, abrir el archivo en un editor de texto o extraer el flujo de contenido revelará lo que hay debajo. Todo lo que realmente no deba leerse debería aplanarse: convierte la página en una imagen, o extrae el texto, descarta las partes que no puedas conservar y trabaja desde el documento reconstruido. El OCR y la conversión de imágenes son las herramientas prácticas aquí, y ambas tienen implementaciones locales.

Elimina las copias intermedias, no solo el original

Un solo documento suele generar varios archivos: el escaneo, el recorte, la versión comprimida, la exportación de texto, la captura pegada en un chat. Eliminar el original mientras quedan los derivados es el hueco más común, porque el derivado suele ser el que menos cuidado ha recibido. Cualquier sesión de procesamiento local debería terminar con una mirada deliberada a la carpeta de descargas y al escritorio, no solo a la carpeta del documento.

Trata una máquina compartida o personal como una pública

El procesamiento local mantiene el archivo fuera de los servidores de un proveedor, y no hace nada respecto a un portátil compartido en una sala de reuniones, un dispositivo personal con una unidad sincronizada o un perfil de navegador que un compañero puede abrir. Un archivo que nunca salió del dispositivo todavía puede quedar expuesto por una pantalla, una copia de seguridad o una cuenta que controla otra persona. Si la máquina no está gestionada por la organización, el archivo no debería estar ahí en primer lugar.

Qué se puede hacer en local y qué no

La división honesta es entre operaciones que se bastan a sí mismas y operaciones que necesitan criterio o infraestructura. Todo lo de la primera lista se ejecuta en tu propia CPU, sin transmisión y sin cuenta.

  • Reduce el tamaño de un documento. Comprimir PDF reconstruye un PDF con una calidad de imagen más baja, que suele ser la forma más rápida de bajar un expediente escaneado por debajo de un límite de correo sin involucrar a nadie más.
  • Reduce la imagen que contiene. PDF a JPG convierte páginas en imágenes, que también es la forma fiable de aplanar contenido que no debe seguir siendo seleccionable.
  • Extrae el texto. PDF a texto lee la capa de texto de un PDF digital directamente, y solo carga el motor de reconocimiento para las páginas que son realmente escaneos.
  • Lee una foto de un documento. Imagen a texto maneja una foto de teléfono o una captura de pantalla, con el reconocimiento ejecutándose en la pestaña.
  • Bloquea el archivo. Proteger PDF aplica cifrado AES-256, así que la copia que sí se envía por correo al menos no es legible en tránsito ni en reposo.

La segunda lista necesita de verdad infraestructura o autoridad, y fingir lo contrario es como los equipos se meten en problemas: retención y retención legal a nivel de toda la firma, registros de auditoría de quién accedió a qué, control de acceso basado en identidad, destrucción segura con certificado, y cualquier cosa que deba firmarse, notificarse o archivarse. Todo eso pertenece a sistemas que la organización posee y sobre los que puede responder preguntas.

Cuándo el trabajo debe pasar por un canal aprobado

Hay trabajos que no deberían hacerse con una herramienta de navegador, por privada que sea, porque el problema no es la exposición de la copia sino el deber vinculado al documento. En la práctica, estos desencadenantes significan que el trabajo va a la ruta interna revisada, por cómoda que sea la alternativa.

  1. El archivo está sujeto a una retención, una investigación o un deber de divulgación. Cualquier procesamiento que quede fuera del registro del caso puede complicar la propia obligación.
  2. Contiene datos personales sobre empleados, pacientes o clientes. La organización tiene deberes hacia esas personas que no puede delegar a una herramienta, y normalmente hay una ruta definida para este tipo de trabajo.
  3. Está cubierto por un acuerdo con un tercero. Los contratos de clientes y las condiciones de proveedores restringen con frecuencia dónde se pueden copiar sus documentos, lo que incluye el procesamiento temporal.
  4. La salida se archivará, se notificará o se auditará. Si el documento tiene que ser defendible más adelante, el proceso que lo produjo tiene que ser reconstruible, y una pestaña del navegador no deja tal rastro.
  5. La herramienta sería un nuevo procesador. Si nadie ha revisado el servicio y lo ha añadido a los registros de la organización, la comodidad se está pagando con el presupuesto de riesgo de otra persona.

Dónde se detiene esta guía

Esta página describe práctica operativa, no requisitos legales. No afirma nada sobre ninguna regulación, estándar o certificación, y usar una herramienta local no satisface por sí mismo ninguna obligación que una organización pueda tener. Si un método de manejo concreto es aceptable es una cuestión para tus propias funciones legal, de privacidad y de seguridad, y para los acuerdos que tu organización haya firmado.

Merece la pena señalar tres límites más. El procesamiento local elimina una copia del proveedor, y no puede proteger un archivo de un dispositivo comprometido, una extensión de navegador maliciosa o un inicio de sesión compartido. Las herramientas de navegador ejecutan un archivo a la vez por diseño, así que un conjunto de 300 documentos es un trabajo para un sistema gestionado y no para una pestaña. Y ninguna de estas herramientas comprueba si el contenido es exacto: un PDF comprimido, una exportación de OCR o una página aplanada deberían compararse con el original antes de confiar en ellas, porque la operación que eliminó un riesgo puede también haber eliminado una línea de texto.


Preguntas frecuentes

Mantén el archivo de trabajo en un almacenamiento gestionado y haz el procesamiento rutinario en una herramienta que no lo transmita. La mayoría del papeleo de RR. HH. necesita el mismo puñado de operaciones: dividir un expediente escaneado, comprimir un formulario antes de enviarlo por correo, extraer el texto de un extracto de prestaciones o eliminar una página. Todas ellas se pueden hacer en una pestaña del navegador con el archivo quedándose en el dispositivo, así que el número de copias nunca aumenta. Reserva las herramientas basadas en subida para material que ya es público, como una política publicada o un anuncio de empleo. El segundo hábito es la disciplina de nombres: mantén los nombres de los candidatos fuera de los nombres de archivo y de las capturas de error, porque esos viajan a tickets y canales de chat mucho más a menudo que el propio documento. Nada de esto sustituye la política de datos de la organización, simplemente evita crear nuevas copias que la política tendría que cubrir.
Depende de qué sea el contrato y en qué punto de su ciclo de vida esté, y la respuesta predeterminada para un borrador sin firmar o sin censurar es no. Un acuerdo plenamente ejecutado que ya se ha distribuido a ambas partes conlleva menos riesgo incremental que un borrador de negociación, pero sigue conteniendo nombres, condiciones de pago y a menudo una imagen de firma, que es más de lo que un conversor de uso general necesita ver. Un borrador de negociación es peor, porque los cambios controlados y los comentarios contienen con frecuencia posiciones que no se han comunicado a la otra parte. Si lo único que necesitas es un archivo más pequeño o quitar una página, hazlo en local: comprimir y dividir un PDF no requieren un servidor. Si de verdad se necesita un servicio basado en servidor, usa el que la organización haya revisado y envía una copia censurada siempre que sea posible.
La censura elimina contenido específico del archivo, mientras que la eliminación elimina el archivo en sí, y confundir las dos cosas causa una gran parte de los incidentes con documentos. Una censura que dibuja un rectángulo negro sobre texto sin eliminar los caracteres subyacentes no es censura en absoluto: el texto sigue en el archivo y se puede copiar con una selección de texto. La censura adecuada significa que los caracteres desaparecen, y por eso rasterizar una página, convertirla en una imagen, es una forma fiable de aplanar contenido que no debes conservar. La eliminación es un trabajo distinto, y tiene un problema de alcance. Quitar el archivo de una carpeta de descargas o de un adjunto de ticket no elimina las copias en hilos de correo, historial de chat, versiones de sincronización en la nube o copias de seguridad de dispositivos. Trata la censura como algo que haces antes de compartir y la eliminación como un barrido, no como una sola acción.
No. Una herramienta de navegador maneja una operación mecánica sobre un archivo, y no tiene ningún papel en el mantenimiento de registros que gobierna el documento. Un sistema de gestión documental aprobado cubre el control de acceso, el historial de versiones, los calendarios de retención, la retención legal, los rastros de auditoría y quién puede ver qué, y nada de eso existe en un conversor, local o alojado. Los dos son complementarios. Hacer una compresión o una pasada de OCR en el navegador significa que el número de copias de trabajo se mantiene plano y el archivo sensible nunca llega a un procesador no aprobado, y luego la salida vuelve al sistema gestionado donde vive el rastro de auditoría. El modo de fallo que hay que evitar es el inverso: usar una herramienta personal y no autorizada para sortear un proceso interno lento, porque eso crea una copia en la sombra que nadie podrá encontrar ni eliminar después. La velocidad en torno a un control no es lo mismo que eliminar el control.
Deja de usar el archivo, anota exactamente qué se subió y escala para que la organización pueda decidir la respuesta. El instinto de eliminar en silencio la copia local y seguir adelante es el que convierte un error recuperable en uno no reportado, porque las personas que necesitan evaluar el impacto nunca se enteran de que ocurrió. Merece la pena registrar datos concretos: el nombre del archivo, el servicio, la hora, si contenía datos personales y quién más podría haber visto el enlace. Algunos servicios exponen un control de eliminación en la lista de sesiones, que merece la pena usar, pero trátalo como una solicitud y no como una garantía, y no supongas que elimina copias en caché o derivadas. Si el archivo contenía datos personales sobre empleados, pacientes o clientes, el umbral de notificación es una cuestión para la organización y sus asesores, no para la persona que hizo la subida.

Maneja el archivo donde ya vive

Gratis, privado e ilimitado. No necesitas cuenta.

Abrir Proteger PDF