Cuando subes un archivo a un convertidor basado en servidor, se copia por la red a una máquina que no posees, se escribe en un directorio temporal, lo procesa software que se ejecuta en ese servidor y se te ofrece de vuelta como descarga. Desde el primer byte en adelante, el archivo está en manos de otra persona.
La canalización es anodina y bastante consistente entre servicios. Tu navegador envía una petición POST con el archivo codificado como multipart/form-data; el servidor lo guarda con un nombre aleatorio en una carpeta temporal; un proceso worker se lo pasa a una herramienta de línea de comandos como Ghostscript, FFmpeg o ImageMagick; la salida terminada se almacena y se devuelve un enlace; una tarea programada borra los archivos antiguos. Cada paso después de la subida ocurre en hardware sobre el que no tienes ninguna visibilidad, y el paso de borrado es una política que controla el proveedor y no una garantía que imponga la tecnología.
La pregunta que la gente hace de verdad no es cómo funciona un convertidor, es si el archivo ha desaparecido después. Esa pregunta tiene dos partes: la mecánica de una subida es pública y fácil de observar, mientras que lo que una empresa concreta hace después con su almacenamiento no lo es.
Compresor de imágenes
La arquitectura opuesta. El archivo se lee en la pestaña del navegador, se redimensiona en tu propia CPU y se te devuelve como descarga. No se transmite nada.
La canalización detrás de un botón de subida
Casi todos los convertidores basados en servidor siguen las mismas seis etapas, y cada etapa es un lugar donde puede existir una copia.
| Etapa | Qué ocurre |
|---|---|
| 1. Subida | El navegador envía el archivo como una petición POST multipart/form-data sobre HTTPS. |
| 2. Llegada | El servidor escribe el archivo en un directorio temporal, a menudo en el mismo disco que sirve a otros usuarios. |
| 3. Cola | Se crea una tarea y un worker la recoge, a veces segundos después, a veces no hasta que se vacía la cola. |
| 4. Conversión | Un motor de línea de comandos como Ghostscript, FFmpeg, ImageMagick, qpdf o LibreOffice hace el trabajo. |
| 5. Entrega | La salida se almacena y se devuelve a tu navegador un enlace o una respuesta en streaming. |
| 6. Limpieza | Una tarea programada elimina los archivos de entrada y salida cuando expira la ventana de retención. |
HTTPS protege la etapa uno y la etapa cinco. Impide que un observador de la red lea el archivo en tránsito, y no hace nada en las etapas dos, tres, cuatro y seis, porque ahí el archivo está en forma legible en una máquina que pertenece a otra persona.
Qué es realmente una promesa de borrado
Cuando un sitio dice que los archivos se borran después de una hora, está describiendo un estado previsto de su almacenamiento, no una propiedad técnica de la subida. La distinción importa más de lo que parece.
Una herramienta local que nunca transmite el archivo tiene una garantía estructural: no hay copia remota que borrar, así que no hay nada que pueda salir mal. Una herramienta basada en servidor tiene una promesa procedimental: la tarea se ejecutará, encontrará el archivo y el borrado tendrá éxito. Esa promesa puede fallar de formas ordinarias. Un worker caído puede dejar un archivo atrás sin ningún registro para limpiarlo. Una conversión fallida puede aparcar el archivo en una cola de errores que la tarea de limpieza no escanea. Una capa de caché delante del punto de descarga puede conservar una copia más tiempo que el origen, y las copias de seguridad pueden capturar una instantánea en el momento equivocado. Nada de esto requiere que nadie sea deshonesto, y nada de esto es visible para ti.
También hay un problema de alcance. Las declaraciones de retención normalmente describen el archivo subido y la salida convertida, y rara vez enumeran los derivados: miniaturas de vista previa, texto extraído para búsqueda, resultados de escaneo de virus, registros con nombres de archivo originales o eventos de analítica que registran un hash de archivo. Una ventana corta sobre el objeto principal no los cubre todos.
Cómo leer una política de retención
No necesitas formación jurídica para leer útilmente una página de privacidad. Separa las frases que describen un mecanismo de las frases que describen una intención.
- Redacción mecanicista. Los archivos se guardan en un bucket cifrado y se destruyen automáticamente después de 60 minutos por una tarea programada. Esto te dice dónde vive el archivo, durante cuánto tiempo y qué lo elimina.
- Redacción intencionada. Respetamos tu privacidad y nos tomamos en serio la protección de datos. Esto es cierto en casi todos los proveedores y no te dice nada sobre lo que puedas actuar.
- Redacción de permiso. Podemos conservar los archivos para mejorar nuestros servicios, para cumplir obligaciones legales o para compartirlos con socios de confianza. Esta es la frase que decide el riesgo, y normalmente está en la sección que la gente se salta.
- Redacción ausente. Sin sección de retención, sin detalle del tratamiento de datos, sin contacto para solicitudes de privacidad. Trata el silencio como la opción menos protectora disponible.
Merece la pena buscar dos frases. Las palabras may retain (podemos conservar) indican una decisión discrecional y no un periodo fijo, y los nombres de los subencargados también importan, porque un archivo reenviado a un tercero para escanearlo o almacenarlo queda sujeto también a la política de ese tercero.
Qué elimina el procesamiento local de la ecuación
Una herramienta basada en el navegador ejecuta el mismo tipo de motor, FFmpeg o Tesseract o una canalización de canvas, pero compilado a WebAssembly y ejecutado dentro de tu pestaña. Así es como Comprimir PDF y PDF a texto funcionan, y la arquitectura cambia qué etapas existen en absoluto.
| Herramienta basada en el navegador | Convertidor basado en servidor | |
|---|---|---|
| Copias que salen de tu dispositivo | Ninguno | Al menos una, normalmente dos |
| Retención | No aplicable | Regido por su política |
| Puedes auditarlo tú | Sí, en el panel de red | No |
| Sobrevive a una brecha del proveedor | Sí, no hay nada que vulnerar | Depende de lo que se almacenara |
| Velocidad | Limitado por tu dispositivo | Limitado por su cola |
| Archivos grandes | Limitado por la memoria del navegador | Limitado por los límites de su plan |
Ese último par de filas es el intercambio honesto. Un servidor con hardware dedicado termina un trabajo pesado más rápido que un portátil y acepta archivos que un navegador no puede mantener en memoria. Para un vídeo de 200 MB que encontraste online y necesitas como MP3, subirlo es una decisión de ingeniería razonable. Para un escaneo de un acuerdo firmado, es mucho más difícil de justificar.
Cuándo subir es una elección razonable
Subir no es un error en sí mismo, y tratar todo servidor como hostil es su propio tipo de fallo, porque empuja a la gente hacia soluciones peores. La pregunta es qué hay en el archivo y a quién afecta que se lea.
| Archivo | Subirlo |
|---|---|
| Una foto de banco o una captura de una página pública | Sin problema. No hay nada en él que no sea ya público. |
| Un folleto, menú o lista de precios publicado | Sin problema. Es un recurso de marketing que ya distribuyes. |
| Tu propia foto personal de un paisaje | Riesgo bajo, aunque el archivo lleva metadatos de ubicación. |
| Un PDF que ya circula públicamente | Riesgo bajo, siempre que la copia que tienes no esté anotada. |
Fíjate en el matiz de esa última fila. Que un archivo sea público no significa que la versión que tienes en tus manos sea pública. Los comentarios, los cambios controlados y las marcas de revisión viajan con el archivo, y esos contienen con frecuencia razonamientos que nunca se pensaron para compartir. Limpiar un documento es un trabajo distinto de convertirlo.
Cuando no lo es
Estas categorías no deberían ir a un convertidor de propósito general, por muy buena que parezca su página de privacidad.
- Documentos de identidad. Pasaportes, permisos de conducir, documentos nacionales de identidad, permisos de residencia. Un escaneo basta para intentar un fraude de identidad, y el archivo no se puede desfiltrar.
- Contratos y escritos legales. Cualquier cosa sin firmar, sin censurar o en negociación, incluidos los borradores anotados que circulan dentro de un acuerdo.
- Historiales médicos. Resultados de pruebas, cartas de derivación, reclamaciones de seguros, documentación de discapacidad. Estos identifican a una persona y describen su salud al mismo tiempo.
- Datos de empleados y candidatos. Cartas de oferta, evaluaciones de desempeño, notas disciplinarias, archivos de nómina, resultados de verificación de antecedentes. La organización tiene deberes hacia esas personas que un sitio convertidor nunca ha aceptado.
- Datos de clientes. Listas de contactos, facturas, adjuntos de soporte, cualquier cosa que empareje un nombre con una compra o una reclamación.
- Material no publicado. Diseños de producto, capturas no publicadas, estados financieros antes de su publicación, documentos fuente detrás de un lanzamiento.
Si un archivo de esa lista necesita convertirse de verdad, conviértelo en local, o convierte una versión censurada. El mismo trabajo suele poder hacerse sin que el archivo salga de la máquina en la que está.
Cómo comprobar tú mismo un sitio concreto
La explicación general de arriba importa menos que lo que hace un sitio concreto, y eso puedes averiguarlo en unos dos minutos sin fiarte de la palabra de nadie.
- Observa el panel de red. Añade un pequeño archivo de prueba y busca una petición POST. Si el cuerpo de una petición lleva tu archivo, el archivo fue a un servidor, diga lo que diga la página de marketing.
- Desconecta y vuelve a intentarlo. Desconecta tu red y repite la operación. Una herramienta local sigue funcionando; una herramienta de servidor falla o se queda colgada.
- Lee la página de privacidad en busca de la sección de retención. Fíjate en si da una duración y un mecanismo, o solo una intención.
- Comprueba qué envía la herramienta después de la tarea. Las peticiones de analítica, informes de errores y fuentes son normales. Una petición que lleve el contenido del archivo por segunda vez no lo es.
Hay un recorrido más largo por esas comprobaciones, incluido qué significa cada resultado y los casos en que la respuesta es genuinamente ambigua, en cómo saber si un sitio web sube tus archivos.
Dónde se detiene esta explicación
Esta página describe cómo funciona la arquitectura común y cómo razonar sobre ella. No puede decirte lo que una empresa concreta hace realmente con un archivo, y nada en una página pública sustituye a inspeccionar una herramienta tú mismo o a la postura que tu propia organización haya adoptado sobre el tratamiento por terceros.
Merece la pena enunciar tres límites con claridad. Una herramienta local no está automáticamente libre de riesgo: una extensión del navegador con permisos amplios, una dependencia comprometida o un ordenador compartido pueden exponer un archivo que nunca salió del dispositivo. Una subida también puede ser aceptable y aun así ser la elección equivocada, por ejemplo cuando envía un documento a un flujo de trabajo sin rastro de auditoría. Y este artículo no hace ninguna afirmación sobre los requisitos legales de ninguna jurisdicción, así que las decisiones con consecuencias reales corresponden a tus propios equipos legales y de seguridad.