Adónde va realmente tu archivo cuando lo subes a un convertidor online

Cuando subes un archivo a un convertidor basado en servidor, se copia por la red a una máquina que no posees, se escribe en un directorio temporal, lo procesa software que se ejecuta en ese servidor y se te ofrece de vuelta como descarga. Desde el primer byte en adelante, el archivo está en manos de otra persona.

La canalización es anodina y bastante consistente entre servicios. Tu navegador envía una petición POST con el archivo codificado como multipart/form-data; el servidor lo guarda con un nombre aleatorio en una carpeta temporal; un proceso worker se lo pasa a una herramienta de línea de comandos como Ghostscript, FFmpeg o ImageMagick; la salida terminada se almacena y se devuelve un enlace; una tarea programada borra los archivos antiguos. Cada paso después de la subida ocurre en hardware sobre el que no tienes ninguna visibilidad, y el paso de borrado es una política que controla el proveedor y no una garantía que imponga la tecnología.

La pregunta que la gente hace de verdad no es cómo funciona un convertidor, es si el archivo ha desaparecido después. Esa pregunta tiene dos partes: la mecánica de una subida es pública y fácil de observar, mientras que lo que una empresa concreta hace después con su almacenamiento no lo es.

Compresor de imágenes

La arquitectura opuesta. El archivo se lee en la pestaña del navegador, se redimensiona en tu propia CPU y se te devuelve como descarga. No se transmite nada.

Abrir el compresor

La canalización detrás de un botón de subida

Casi todos los convertidores basados en servidor siguen las mismas seis etapas, y cada etapa es un lugar donde puede existir una copia.

EtapaQué ocurre
1. SubidaEl navegador envía el archivo como una petición POST multipart/form-data sobre HTTPS.
2. LlegadaEl servidor escribe el archivo en un directorio temporal, a menudo en el mismo disco que sirve a otros usuarios.
3. ColaSe crea una tarea y un worker la recoge, a veces segundos después, a veces no hasta que se vacía la cola.
4. ConversiónUn motor de línea de comandos como Ghostscript, FFmpeg, ImageMagick, qpdf o LibreOffice hace el trabajo.
5. EntregaLa salida se almacena y se devuelve a tu navegador un enlace o una respuesta en streaming.
6. LimpiezaUna tarea programada elimina los archivos de entrada y salida cuando expira la ventana de retención.

HTTPS protege la etapa uno y la etapa cinco. Impide que un observador de la red lea el archivo en tránsito, y no hace nada en las etapas dos, tres, cuatro y seis, porque ahí el archivo está en forma legible en una máquina que pertenece a otra persona.

Qué es realmente una promesa de borrado

Cuando un sitio dice que los archivos se borran después de una hora, está describiendo un estado previsto de su almacenamiento, no una propiedad técnica de la subida. La distinción importa más de lo que parece.

Una herramienta local que nunca transmite el archivo tiene una garantía estructural: no hay copia remota que borrar, así que no hay nada que pueda salir mal. Una herramienta basada en servidor tiene una promesa procedimental: la tarea se ejecutará, encontrará el archivo y el borrado tendrá éxito. Esa promesa puede fallar de formas ordinarias. Un worker caído puede dejar un archivo atrás sin ningún registro para limpiarlo. Una conversión fallida puede aparcar el archivo en una cola de errores que la tarea de limpieza no escanea. Una capa de caché delante del punto de descarga puede conservar una copia más tiempo que el origen, y las copias de seguridad pueden capturar una instantánea en el momento equivocado. Nada de esto requiere que nadie sea deshonesto, y nada de esto es visible para ti.

También hay un problema de alcance. Las declaraciones de retención normalmente describen el archivo subido y la salida convertida, y rara vez enumeran los derivados: miniaturas de vista previa, texto extraído para búsqueda, resultados de escaneo de virus, registros con nombres de archivo originales o eventos de analítica que registran un hash de archivo. Una ventana corta sobre el objeto principal no los cubre todos.

Cómo leer una política de retención

No necesitas formación jurídica para leer útilmente una página de privacidad. Separa las frases que describen un mecanismo de las frases que describen una intención.

  • Redacción mecanicista. Los archivos se guardan en un bucket cifrado y se destruyen automáticamente después de 60 minutos por una tarea programada. Esto te dice dónde vive el archivo, durante cuánto tiempo y qué lo elimina.
  • Redacción intencionada. Respetamos tu privacidad y nos tomamos en serio la protección de datos. Esto es cierto en casi todos los proveedores y no te dice nada sobre lo que puedas actuar.
  • Redacción de permiso. Podemos conservar los archivos para mejorar nuestros servicios, para cumplir obligaciones legales o para compartirlos con socios de confianza. Esta es la frase que decide el riesgo, y normalmente está en la sección que la gente se salta.
  • Redacción ausente. Sin sección de retención, sin detalle del tratamiento de datos, sin contacto para solicitudes de privacidad. Trata el silencio como la opción menos protectora disponible.

Merece la pena buscar dos frases. Las palabras may retain (podemos conservar) indican una decisión discrecional y no un periodo fijo, y los nombres de los subencargados también importan, porque un archivo reenviado a un tercero para escanearlo o almacenarlo queda sujeto también a la política de ese tercero.

Qué elimina el procesamiento local de la ecuación

Una herramienta basada en el navegador ejecuta el mismo tipo de motor, FFmpeg o Tesseract o una canalización de canvas, pero compilado a WebAssembly y ejecutado dentro de tu pestaña. Así es como Comprimir PDF y PDF a texto funcionan, y la arquitectura cambia qué etapas existen en absoluto.

Herramienta basada en el navegadorConvertidor basado en servidor
Copias que salen de tu dispositivoNingunoAl menos una, normalmente dos
RetenciónNo aplicableRegido por su política
Puedes auditarlo túSí, en el panel de redNo
Sobrevive a una brecha del proveedorSí, no hay nada que vulnerarDepende de lo que se almacenara
VelocidadLimitado por tu dispositivoLimitado por su cola
Archivos grandesLimitado por la memoria del navegadorLimitado por los límites de su plan

Ese último par de filas es el intercambio honesto. Un servidor con hardware dedicado termina un trabajo pesado más rápido que un portátil y acepta archivos que un navegador no puede mantener en memoria. Para un vídeo de 200 MB que encontraste online y necesitas como MP3, subirlo es una decisión de ingeniería razonable. Para un escaneo de un acuerdo firmado, es mucho más difícil de justificar.

Cuándo subir es una elección razonable

Subir no es un error en sí mismo, y tratar todo servidor como hostil es su propio tipo de fallo, porque empuja a la gente hacia soluciones peores. La pregunta es qué hay en el archivo y a quién afecta que se lea.

ArchivoSubirlo
Una foto de banco o una captura de una página públicaSin problema. No hay nada en él que no sea ya público.
Un folleto, menú o lista de precios publicadoSin problema. Es un recurso de marketing que ya distribuyes.
Tu propia foto personal de un paisajeRiesgo bajo, aunque el archivo lleva metadatos de ubicación.
Un PDF que ya circula públicamenteRiesgo bajo, siempre que la copia que tienes no esté anotada.

Fíjate en el matiz de esa última fila. Que un archivo sea público no significa que la versión que tienes en tus manos sea pública. Los comentarios, los cambios controlados y las marcas de revisión viajan con el archivo, y esos contienen con frecuencia razonamientos que nunca se pensaron para compartir. Limpiar un documento es un trabajo distinto de convertirlo.

Cuando no lo es

Estas categorías no deberían ir a un convertidor de propósito general, por muy buena que parezca su página de privacidad.

  • Documentos de identidad. Pasaportes, permisos de conducir, documentos nacionales de identidad, permisos de residencia. Un escaneo basta para intentar un fraude de identidad, y el archivo no se puede desfiltrar.
  • Contratos y escritos legales. Cualquier cosa sin firmar, sin censurar o en negociación, incluidos los borradores anotados que circulan dentro de un acuerdo.
  • Historiales médicos. Resultados de pruebas, cartas de derivación, reclamaciones de seguros, documentación de discapacidad. Estos identifican a una persona y describen su salud al mismo tiempo.
  • Datos de empleados y candidatos. Cartas de oferta, evaluaciones de desempeño, notas disciplinarias, archivos de nómina, resultados de verificación de antecedentes. La organización tiene deberes hacia esas personas que un sitio convertidor nunca ha aceptado.
  • Datos de clientes. Listas de contactos, facturas, adjuntos de soporte, cualquier cosa que empareje un nombre con una compra o una reclamación.
  • Material no publicado. Diseños de producto, capturas no publicadas, estados financieros antes de su publicación, documentos fuente detrás de un lanzamiento.

Si un archivo de esa lista necesita convertirse de verdad, conviértelo en local, o convierte una versión censurada. El mismo trabajo suele poder hacerse sin que el archivo salga de la máquina en la que está.

Cómo comprobar tú mismo un sitio concreto

La explicación general de arriba importa menos que lo que hace un sitio concreto, y eso puedes averiguarlo en unos dos minutos sin fiarte de la palabra de nadie.

  1. Observa el panel de red. Añade un pequeño archivo de prueba y busca una petición POST. Si el cuerpo de una petición lleva tu archivo, el archivo fue a un servidor, diga lo que diga la página de marketing.
  2. Desconecta y vuelve a intentarlo. Desconecta tu red y repite la operación. Una herramienta local sigue funcionando; una herramienta de servidor falla o se queda colgada.
  3. Lee la página de privacidad en busca de la sección de retención. Fíjate en si da una duración y un mecanismo, o solo una intención.
  4. Comprueba qué envía la herramienta después de la tarea. Las peticiones de analítica, informes de errores y fuentes son normales. Una petición que lleve el contenido del archivo por segunda vez no lo es.

Hay un recorrido más largo por esas comprobaciones, incluido qué significa cada resultado y los casos en que la respuesta es genuinamente ambigua, en cómo saber si un sitio web sube tus archivos.

Dónde se detiene esta explicación

Esta página describe cómo funciona la arquitectura común y cómo razonar sobre ella. No puede decirte lo que una empresa concreta hace realmente con un archivo, y nada en una página pública sustituye a inspeccionar una herramienta tú mismo o a la postura que tu propia organización haya adoptado sobre el tratamiento por terceros.

Merece la pena enunciar tres límites con claridad. Una herramienta local no está automáticamente libre de riesgo: una extensión del navegador con permisos amplios, una dependencia comprometida o un ordenador compartido pueden exponer un archivo que nunca salió del dispositivo. Una subida también puede ser aceptable y aun así ser la elección equivocada, por ejemplo cuando envía un documento a un flujo de trabajo sin rastro de auditoría. Y este artículo no hace ninguna afirmación sobre los requisitos legales de ninguna jurisdicción, así que las decisiones con consecuencias reales corresponden a tus propios equipos legales y de seguridad.


Preguntas frecuentes

Normalmente no, pero la respuesta honesta es que no puedes verificarlo desde fuera. Un convertidor que dice que borra los archivos después de una hora está describiendo una política, no una propiedad de la tecnología, así que la única suposición segura es que existió una copia. Entre el momento en que tu subida termina y el momento en que expira el temporizador, una copia completa de tu archivo está en el almacenamiento del proveedor. Que se elimine según lo previsto depende de que su código se ejecute correctamente, de sus registros, sus copias de seguridad y su personal. Algunos servicios conservan derivados como miniaturas, vistas previas, registros de conversión o copias en caché más tiempo que el original, y esos rara vez se mencionan en la cifra de retención titular. Los archivos también pueden persistir en una cola tras una conversión fallida, donde nada provoca que se ejecute la tarea de limpieza. Trata la promesa de borrado como una declaración de intenciones y planifica asumiendo que el archivo existió en el disco de otra persona, porque así fue.
A veces, y depende por completo de lo que hay en el documento y no de que la herramienta tenga buena reputación. Un menú público, una nota de prensa ya publicada o una foto de banco que posees conllevan muy poco riesgo, porque el peor resultado es que una copia permanezca en algún lugar que no controlas. Un contrato firmado, un escaneo de pasaporte, una nómina, una carta médica o una lista de nombres de clientes son una situación distinta, porque el daño de una filtración no desaparece cuando se borra el archivo. El cifrado en tránsito protege el archivo de camino al servidor, no del servidor. Tampoco impide que el proveedor escanee el contenido para detección de abuso, lo indexe para búsqueda o lo procese con sistemas automatizados. Antes de arrastrar un archivo a un convertidor, pregúntate cuánto vale el archivo si acaba en manos equivocadas, y si la conversión podría haberse hecho en local en su lugar.
Normalmente puedes saberlo por tres señales visibles antes de subir nada. Abre las herramientas de desarrollador del navegador, cambia al panel de red y observa qué pasa cuando añades un archivo. Una herramienta que se ejecuta en local cargará archivos JavaScript y WebAssembly, y la única petición grande durante el procesamiento es código de motor, no tu documento. Una herramienta basada en servidor mostrará una petición POST que lleva el propio archivo, normalmente con un tipo de contenido multipart/form-data, y la respuesta que vuelve es el archivo convertido. Segundo, una herramienta local sigue funcionando después de desconectarte de internet, lo cual es trivial de probar. Tercero, lee la redacción: el procesamiento ocurre en tu dispositivo es una afirmación distinta de borramos los archivos después de una hora. Un sitio que describe una ventana de retención te está diciendo que el archivo llega a sus servidores, porque un archivo que nunca salió de tu máquina no necesitaría un calendario de borrado.
No. Quitar el archivo de tu carpeta de descargas, cerrar la pestaña o borrar los datos del navegador no tiene ningún efecto sobre la copia que se envió al servidor. Esas acciones solo tocan tu propia máquina, y para cuando las haces la subida ya se ha completado. El proveedor borra la copia remota según su propio calendario, su propia cola de tareas y sus propios ajustes de retención, ninguno de los cuales puedes ver ni activar. Esta es la parte que sorprende a la gente: el botón de borrar de una interfaz web a menudo elimina el archivo de tu lista de sesión mientras el objeto subyacente sigue en el almacenamiento hasta que se ejecuta un proceso de limpieza. Si el documento era lo bastante sensible como para querer que desaparezca de inmediato, el borrado tiene que ocurrir antes de la subida, no subiéndolo en absoluto. Una vez que los bytes están en el disco de otra persona, tus opciones se reducen a pedirle que lo borre.
Cualquier cosa que identifique a una persona, tenga peso legal o pertenezca a otra persona debería quedarse fuera de los servidores de terceros: documentos de identidad, contratos firmados, historiales médicos, nóminas y declaraciones de impuestos, expedientes de empleados, listas de clientes y trabajo creativo no publicado. El riesgo no es que todos los proveedores sean maliciosos, es que la copia existe en algún lugar que no controlas, regida por una política que no puedes auditar. Si la conversión tiene que hacerse y el archivo es genuinamente sensible, las opciones son censurarlo primero, dividir la tarea para subir solo la parte inofensiva, o usar una herramienta que se ejecute en el navegador. El material público tiene el perfil opuesto: una imagen de banco, un folleto publicado o una captura de una página pública no supone problema enviarlos casi a cualquier sitio. Pregúntate a quién perjudica que este archivo concreto lo lea un desconocido.

Deja el archivo donde ya está

Gratis, privado e ilimitado. No necesitas cuenta.

Abrir el compresor de imágenes