Quién debe ver los documentos de clientes: guía de mínimo privilegio
Una revisión práctica para decidir quién puede ver, descargar y eliminar documentos temporales de clientes.
Da acceso a un documento de cliente solo cuando una persona concreta lo necesite para una tarea definida. Ver, descargar originales, cambiar fechas y eliminar envíos son permisos distintos. No deben ir siempre juntos.
Ese es el significado práctico de los privilegios mínimos en la recepción. Una persona puede necesitar confirmar que un formulario está completo sin tener el original en su portátil. Un responsable puede ampliar una fecha sin leer todos los envíos. Un administrador informático puede mantener el servicio sin un motivo empresarial para inspeccionar archivos.
La regla es sencilla y fácil de perder en el trabajo diario: el acceso sigue a la tarea, no al rango, la curiosidad o la comodidad.
Empieza por el documento, no por el cargo
Funciones amplias como "operaciones", "finanzas" o "socio" no explican por qué alguien necesita un documento. Escribe la acción que completa el trabajo.
Por ejemplo:
- Confirmar que un extracto cubre el periodo correcto
- Comprobar que un formulario firmado contiene todos los campos
- Aprobar una excepción a la fecha normal de eliminación
- Recuperar un original porque otro sistema aprobado lo exige
- Eliminar un envío cuando termine el proceso
Asigna después el acceso mínimo que permita esa acción. La definición de NIST sobre privilegios mínimos exige el acceso necesario para las tareas asignadas, con revisión periódica y retirada de permisos innecesarios. La guía del Comité Europeo de Protección de Datos para pymes recomienda perfiles diferenciados, cuentas únicas y revisiones regulares.
Estas fuentes no prescriben un único modelo. El diseño debe reflejar tus documentos, personas y riesgos.
Plantea cuatro preguntas de permisos
1. ¿Necesita ver el envío?
Ver basta para muchas comprobaciones. Si solo debe leer una página y registrar un resultado en otro sistema, no permitas la descarga por defecto.
El modo de solo lectura también expone la información en pantalla. No impide capturas, fotografías ni transcripciones. Trátalo como reducción de copias, no como prevención.
2. ¿Necesita el archivo original?
Descargar el original crea una copia fuera del servicio. Puede heredar otro plazo, programación de copias y grupo de acceso.
Exige un motivo concreto. "A veces lo necesitamos" no basta. Una regla mejor es: "El responsable puede descargar el original solo cuando el sistema aprobado exija el archivo fuente y debe guardarlo allí". Registra la excepción si hay pista de auditoría.
3. ¿Necesita cambiar o finalizar la conservación?
Cambiar una fecha puede mantener la información más tiempo del comunicado. Eliminar antes puede interrumpir el trabajo o borrar un registro que primero debe trasladarse.
Limita ambas acciones a quien entienda el proceso y su regla. Un servicio temporal no es el lugar para recordar de memoria los plazos legales. La empresa debe definirlos y documentar bloqueos o excepciones.
4. ¿Necesita gestionar usuarios?
Invitar y cambiar permisos son facultades administrativas. Un revisor frecuente no las necesita automáticamente. Mantén al menos un propietario responsable, evita administradores compartidos y retira acceso cuando alguien cambie de puesto o se marche.
Matriz de acceso de trabajo
Utiliza esta tabla como punto de partida. Sustituye las funciones por las de tu empresa.
| Función | Tarea | Ver | Descargar original | Cambiar fecha | Eliminar | Gestionar miembros |
|---|---|---|---|---|---|---|
| Coordinación de recepción | Confirmar recepción e integridad | Sí | No | No | No | No |
| Revisor asignado | Evaluar la información | Sí | Por excepción | No | No | No |
| Responsable del proceso | Resolver excepciones y cerrar | Sí | Por excepción | Sí | Sí | No |
| Propietario del espacio | Gestionar ajustes y acceso | Solo si la tarea lo exige | Por excepción | Sí | Sí | Sí |
| Asesor externo | Revisar un envío definido | Temporal si se admite | No por defecto | No | No | No |
| Soporte informático | Mantener cuentas y dispositivos | Sin acceso por defecto | No | No | No | Solo administración si hace falta |
Para cada "Sí", añade responsable y fecha de revisión. Para cada "Por excepción", define quién aprueba y dónde se registra el motivo. Si el servicio no expresa la distinción, reduce los miembros y controla el resto con un procedimiento escrito.
Sunset Docs distingue entre la propiedad del espacio de trabajo y la pertenencia a él, reserva al propietario los cambios del plazo de conservación y de los permisos para descargar originales, y registra la actividad relevante sobre los documentos. Su visor puede evitar que el original se envíe al navegador durante una revisión normal. Estos controles ayudan a aplicar el mínimo privilegio, pero no deciden a quién debe invitar tu empresa ni impiden que una persona autorizada reproduzca lo que ve. La página de Seguridad describe los límites actuales.
Revisa el acceso cuando cambie el trabajo
Una revisión trimestral es un valor operativo razonable para muchos equipos pequeños, pero no un plazo legal. Revisa antes tras una salida, cambio de función, entrega de un contratista, sospecha de compromiso o cambio en los documentos recogidos.
Ejecuta la revisión sobre cuentas nominativas:
- Abre o exporta la lista actual de miembros.
- Confirma que cada cuenta pertenece a una persona actual.
- Pide al responsable que confirme la tarea de cada persona.
- Retira el acceso que ya no se necesita.
- Comprueba quién descarga originales o gestiona la eliminación.
- Confirma que los propietarios usan cuentas propias y verificación en dos pasos cuando esté disponible.
- Revisa hechos recientes de acceso, descarga y eliminación que no encajen con las tareas.
- Registra quién revisó, la fecha, los cambios y la próxima revisión.
No guardes una hoja detallada dentro del buzón. Debe estar con los registros de seguridad o gobierno e identificar cuentas y decisiones sin reproducir contenido.
Limita también avisos y soporte
El control de acceso va más allá del visor. Los avisos no deben contener nombres de archivo, vistas previas ni circunstancias confidenciales. Solo deben indicar que hay un envío listo.
Examina también el soporte. Pregunta si el personal del proveedor puede leer documentos, qué aprobación necesita, si el acceso caduca y si se registra. Los principios de seguridad en la nube del NCSC recomiendan controles que limiten y auditen al personal con acceso a datos.
No resuelvas la idoneidad de los datos con permisos
Una matriz perfecta no hace adecuado cualquier documento. Antes de recoger, revisa las condiciones, la base jurídica, los avisos y las reglas sectoriales.
Sunset Docs no está autorizado por defecto para datos de menores, condenas penales, datos biométricos de identificación, datos completos de tarjetas, credenciales o categorías especiales como salud. Algunas categorías requieren un acuerdo por separado y ciertos procesos otro sistema. Restringir miembros no cambia este límite.
El servicio tampoco verifica identidades ni es un archivo permanente. Traslada cualquier registro obligatorio a su sistema antes de eliminar la copia temporal. Para el proceso completo, consulta cómo recoger documentos sin adjuntos.
Preguntas frecuentes
¿Debe todo responsable ser propietario del espacio?
No. La propiedad debe seguir la responsabilidad administrativa, no el organigrama. Un responsable que solo revisa puede necesitar acceso normal y nada más.
¿Basta el modo de solo lectura para documentos confidenciales?
Puede reducir descargas habituales, pero la persona ve la información y puede reproducirla. Combínalo con cuentas nominativas, autenticación adecuada, una tarea clara, conservación breve y auditoría.
¿Podemos compartir una cuenta entre varias personas?
Evítalo. Debilita la responsabilidad y dificulta salidas o cambios. Da una cuenta a cada persona y elimínala cuando ya no necesite acceso.
¿Con qué frecuencia debe revisarse el acceso?
Elige según la rotación, sensibilidad y ritmo de cambios. Un equipo pequeño y estable puede revisar cada trimestre y después de hechos concretos. Un proceso cambiante o de mayor riesgo puede necesitar más frecuencia.
¿Deben acceder asesores externos?
Solo si su tarea lo exige y tus acuerdos, avisos y controles lo admiten. Prefiere un acceso temporal a un asunto definido. Retíralo al terminar y no des permisos administrativos por defecto.
¿Garantizan los privilegios mínimos el cumplimiento?
No. Son una práctica de seguridad. La organización sigue siendo responsable de la base jurídica, transparencia, minimización, conservación, evaluación del encargado y obligaciones sectoriales.