Los documentos sensibles están más seguros cuando se procesan en el dispositivo que ya los contiene. La mayoría de los trabajos rutinarios, comprimir un PDF, dividir páginas, extraer texto, aplanar una imagen escaneada, se pueden hacer en un navegador sin que el archivo se transmita, lo que elimina la copia de terceros en lugar de confiar en que alguien la borre.
Esa única decisión reduce la exposición más que cualquier redacción de política, porque un archivo que nunca se sube no puede ser retenido, indexado, escaneado ni filtrado por un proveedor. Lo que queda es un conjunto de decisiones más pequeñas: qué archivos no deberían salir nunca de la máquina, cuáles se pueden censurar primero y cuáles tienen que pasar por un canal interno aprobado porque la organización tiene deberes que no puede delegar. Esta guía plantea una división práctica para el trabajo de RR. HH., legal, administración sanitaria y contabilidad, y deliberadamente se queda corta respecto al asesoramiento legal, porque la responsabilidad de cumplimiento recae en la organización y sus asesores.
La parte difícil no es saber que la confidencialidad importa. Es el momento del martes por la tarde en que hay que dividir un expediente escaneado, el archivo pesa 40 MB y el correo no se envía, y el camino más rápido es un conversor en lo alto de los resultados de búsqueda. Esta página trata de hacer que el camino seguro sea el rápido, y de saber qué archivos deberían detener el trabajo en lugar de acelerarlo.
Proteger PDF
Añade protección con contraseña AES-256 a un PDF dentro de la pestaña del navegador. El documento nunca se envía a ningún sitio, y no se necesita cuenta.
Qué pasa cuando un documento de trabajo va a una herramienta de terceros
Un archivo subido se copia a una máquina que la organización no posee, se escribe en un directorio temporal, lo procesa un motor que se ejecuta en ese servidor y se devuelve como descarga. Cada uno de esos pasos es un lugar donde una copia puede persistir, y el borrado que sigue depende de que la propia tarea de limpieza del proveedor se ejecute según lo previsto.
HTTPS protege la transferencia, no el almacenamiento. Una vez completada la subida, el archivo está en forma legible en el disco de otra persona, y lo único que lo separa del próximo informe de brecha es la disciplina operativa del proveedor. Ese es un riesgo real pero no dramático; el problema más común es administrativo. Un equipo que encamina documentos de trabajo por herramientas que nadie ha revisado ha añadido, sin decidirlo, procesadores a su flujo de datos que su propia política no menciona. La mecánica completa, incluido qué promete y qué no promete una ventana de retención, se trata en adónde va realmente tu archivo cuando lo subes a un conversor online.
Un nivel de sensibilidad por rol
La sensibilidad no es una propiedad del formato del archivo. Una nómina escaneada y una agenda de conferencia escaneada son ambas PDF y ambas imágenes, y no deberían recorrer la misma ruta. La pregunta útil es a quién perjudica si un desconocido lee este documento.
| Rol | Archivos típicos | Manejo predeterminado |
|---|---|---|
| RR. HH. | Cartas de oferta, nóminas, copias de identidad, evaluaciones, notas de ausencia, verificaciones de antecedentes | Trabajo mecánico en local. Todo lo que identifique a una persona se queda fuera de las herramientas generales. |
| Legal | Borradores, expedientes de discovery, declaraciones de testigos, términos de acuerdo, correspondencia con clientes | Nunca a una herramienta general. Censura antes de cualquier uso compartido externo y usa el canal revisado. |
| Administración sanitaria | Derivaciones, resultados de pruebas, reclamaciones de seguros, agendas de citas | Procesamiento local para los pasos mecánicos del archivo. Sin subida sin un procesador aprobado. |
| Contabilidad | Facturas, extractos bancarios, declaraciones de impuestos, libros de nóminas, libros de clientes | Censura los identificadores de cuenta antes de compartir. Comprime y extrae el texto en local. |
Los niveles son sobre el valor predeterminado, no sobre una prohibición total. Un equipo de RR. HH. puede pasar con seguridad un documento de política publicado o un anuncio de empleo por cualquier herramienta. Lo que cambia en la parte alta de la tabla es que el coste de un error lo soporta alguien que nunca lo aceptó, y ese coste no se reduce cuando el proveedor borra el archivo.
Cuatro hábitos que reducen la exposición
Ninguno de estos requiere software nuevo ni un ciclo de compras. Son hábitos, y funcionan porque reducen el número de copias en lugar de gestionar mejor las copias.
Haz el trabajo mecánico en el dispositivo que ya tiene el archivo
Comprimir, dividir, combinar, rotar y proteger con contraseña un PDF pueden ejecutarse en una pestaña del navegador, igual que extraer el texto de un escaneo o aplanar una imagen. Estas operaciones son deterministas y no necesitan un servidor, una cola ni una cuenta. La reducción de exposición no es incremental: un archivo procesado así produce cero copias externas en lugar de una copia con una promesa de borrado adjunta.
Censura antes de compartir, no después
Un rectángulo negro dibujado sobre texto no elimina el texto. Si los caracteres siguen en el archivo, seleccionarlos y copiarlos, abrir el archivo en un editor de texto o extraer el flujo de contenido revelará lo que hay debajo. Todo lo que realmente no deba leerse debería aplanarse: convierte la página en una imagen, o extrae el texto, descarta las partes que no puedas conservar y trabaja desde el documento reconstruido. El OCR y la conversión de imágenes son las herramientas prácticas aquí, y ambas tienen implementaciones locales.
Elimina las copias intermedias, no solo el original
Un solo documento suele generar varios archivos: el escaneo, el recorte, la versión comprimida, la exportación de texto, la captura pegada en un chat. Eliminar el original mientras quedan los derivados es el hueco más común, porque el derivado suele ser el que menos cuidado ha recibido. Cualquier sesión de procesamiento local debería terminar con una mirada deliberada a la carpeta de descargas y al escritorio, no solo a la carpeta del documento.
Trata una máquina compartida o personal como una pública
El procesamiento local mantiene el archivo fuera de los servidores de un proveedor, y no hace nada respecto a un portátil compartido en una sala de reuniones, un dispositivo personal con una unidad sincronizada o un perfil de navegador que un compañero puede abrir. Un archivo que nunca salió del dispositivo todavía puede quedar expuesto por una pantalla, una copia de seguridad o una cuenta que controla otra persona. Si la máquina no está gestionada por la organización, el archivo no debería estar ahí en primer lugar.
Qué se puede hacer en local y qué no
La división honesta es entre operaciones que se bastan a sí mismas y operaciones que necesitan criterio o infraestructura. Todo lo de la primera lista se ejecuta en tu propia CPU, sin transmisión y sin cuenta.
- Reduce el tamaño de un documento. Comprimir PDF reconstruye un PDF con una calidad de imagen más baja, que suele ser la forma más rápida de bajar un expediente escaneado por debajo de un límite de correo sin involucrar a nadie más.
- Reduce la imagen que contiene. PDF a JPG convierte páginas en imágenes, que también es la forma fiable de aplanar contenido que no debe seguir siendo seleccionable.
- Extrae el texto. PDF a texto lee la capa de texto de un PDF digital directamente, y solo carga el motor de reconocimiento para las páginas que son realmente escaneos.
- Lee una foto de un documento. Imagen a texto maneja una foto de teléfono o una captura de pantalla, con el reconocimiento ejecutándose en la pestaña.
- Bloquea el archivo. Proteger PDF aplica cifrado AES-256, así que la copia que sí se envía por correo al menos no es legible en tránsito ni en reposo.
La segunda lista necesita de verdad infraestructura o autoridad, y fingir lo contrario es como los equipos se meten en problemas: retención y retención legal a nivel de toda la firma, registros de auditoría de quién accedió a qué, control de acceso basado en identidad, destrucción segura con certificado, y cualquier cosa que deba firmarse, notificarse o archivarse. Todo eso pertenece a sistemas que la organización posee y sobre los que puede responder preguntas.
Cuándo el trabajo debe pasar por un canal aprobado
Hay trabajos que no deberían hacerse con una herramienta de navegador, por privada que sea, porque el problema no es la exposición de la copia sino el deber vinculado al documento. En la práctica, estos desencadenantes significan que el trabajo va a la ruta interna revisada, por cómoda que sea la alternativa.
- El archivo está sujeto a una retención, una investigación o un deber de divulgación. Cualquier procesamiento que quede fuera del registro del caso puede complicar la propia obligación.
- Contiene datos personales sobre empleados, pacientes o clientes. La organización tiene deberes hacia esas personas que no puede delegar a una herramienta, y normalmente hay una ruta definida para este tipo de trabajo.
- Está cubierto por un acuerdo con un tercero. Los contratos de clientes y las condiciones de proveedores restringen con frecuencia dónde se pueden copiar sus documentos, lo que incluye el procesamiento temporal.
- La salida se archivará, se notificará o se auditará. Si el documento tiene que ser defendible más adelante, el proceso que lo produjo tiene que ser reconstruible, y una pestaña del navegador no deja tal rastro.
- La herramienta sería un nuevo procesador. Si nadie ha revisado el servicio y lo ha añadido a los registros de la organización, la comodidad se está pagando con el presupuesto de riesgo de otra persona.
Dónde se detiene esta guía
Esta página describe práctica operativa, no requisitos legales. No afirma nada sobre ninguna regulación, estándar o certificación, y usar una herramienta local no satisface por sí mismo ninguna obligación que una organización pueda tener. Si un método de manejo concreto es aceptable es una cuestión para tus propias funciones legal, de privacidad y de seguridad, y para los acuerdos que tu organización haya firmado.
Merece la pena señalar tres límites más. El procesamiento local elimina una copia del proveedor, y no puede proteger un archivo de un dispositivo comprometido, una extensión de navegador maliciosa o un inicio de sesión compartido. Las herramientas de navegador ejecutan un archivo a la vez por diseño, así que un conjunto de 300 documentos es un trabajo para un sistema gestionado y no para una pestaña. Y ninguna de estas herramientas comprueba si el contenido es exacto: un PDF comprimido, una exportación de OCR o una página aplanada deberían compararse con el original antes de confiar en ellas, porque la operación que eliminó un riesgo puede también haber eliminado una línea de texto.