Enviar documentos confidenciales por correo de forma segura
Cifra el archivo y comparte la contraseña por otra vía, o usa el cifrado de Gmail u Outlook. Qué protege cada opción y cuándo no usar el correo.
Para enviar documentos confidenciales por correo de forma segura, lo mejor suele ser no adjuntarlos: si el destinatario ofrece un enlace de carga seguro, utilízalo. Si el correo es la única opción, cifra el archivo con una contraseña robusta y compártela por otro canal, como una llamada, o usa el modo cifrado o confidencial de tu proveedor de correo sabiendo hasta dónde llega.
Esta guía repasa cada opción, lo que protege de verdad y los casos en los que el correo no es la herramienta adecuada para enviar documentos de forma segura. Es una orientación práctica, no asesoramiento jurídico para una organización concreta.
Por qué un adjunto normal es un riesgo
Un adjunto corriente es una copia que no puedes recuperar. Una vez enviado, puede quedarse en tu carpeta de Enviados, en la bandeja del destinatario, en reenvíos, en carpetas de descargas y en copias de seguridad, cada una con su propio plazo de conservación.
El fallo más habitual es también el más sencillo: equivocarse de destinatario. La Agencia Española de Protección de Datos describe en su guía de cifrado para autónomos y pymes el caso de un abogado que envía un documento cifrado a la persona equivocada e indica en el mismo mensaje que la contraseña es el DNI del cliente. Quien lo recibe conoce ese DNI y puede abrirlo. El asunto del correo, además, incluía detalles innecesarios.
Opción 1: cifrar el archivo y enviar la contraseña por separado
Funciona con cualquier proveedor de correo y con cualquier destinatario.
- Guarda el documento como PDF o archivo de Office, o mételo en un archivo comprimido.
- Protégelo con contraseña mediante la función de cifrado de tu editor de PDF, tu paquete ofimático o tu compresor. Si la herramienta ofrece varios métodos, elige AES-256.
- Usa una frase de contraseña larga que nadie pueda deducir del contexto. Evita el DNI, el teléfono o la fecha de nacimiento del destinatario.
- Envía el archivo cifrado con un asunto neutro, por ejemplo "Documentación solicitada".
- Comparte la contraseña por otro canal: una llamada, un SMS o en persona.
La AEPD es clara en este punto: incluir la contraseña en el mismo mensaje anula la seguridad del cifrado, y enviarla por el mismo medio en dos mensajes separados no es una práctica totalmente efectiva, porque si el canal está comprometido el atacante tendrá acceso a ambos. La misma guía recomienda redactar los asuntos con neutralidad y verificar siempre la dirección del destinatario antes de enviar.
Límite: cuando el destinatario descifra el archivo, tiene una copia normal. El cifrado protege el archivo durante el envío y en los buzones, no lo que ocurra después de abrirlo.
Opción 2: el modo confidencial de Gmail
El modo confidencial de Gmail permite fijar una fecha de caducidad, retirar el acceso antes de tiempo y exigir un código por SMS. Los destinatarios no pueden reenviar, copiar, imprimir ni descargar el mensaje ni sus adjuntos desde Gmail, según la ayuda de Google.
La propia documentación de Google reconoce sus límites:
- Los destinatarios pueden seguir haciendo capturas de pantalla o fotos del mensaje, y con programas maliciosos podrían copiarlo o descargarlo.
- Gmail sustituye el contenido y los adjuntos por un enlace. Quien usa otro proveedor ve ese enlace y recibe un código por correo, salvo que elijas la opción de SMS.
- No es cifrado de extremo a extremo. Google ofrece esa protección como una función distinta, el cifrado del lado del cliente, que debe configurar un administrador y que solo está disponible en determinadas ediciones de Google Workspace.
El modo confidencial sirve para frenar reenvíos por inercia y cortar el acceso tras una fecha. No es motivo para enviar algo que no confiarías al proveedor y a los dispositivos del destinatario.
Opción 3: Outlook y Microsoft Purview Message Encryption
Las cuentas de empresa de Microsoft 365 pueden usar Microsoft Purview Message Encryption, y los buzones de Outlook.com vinculados a una suscripción Microsoft 365 Personal o Familia tienen una opción parecida. Hay dos ajustes principales:
| Ajuste | Qué puede hacer el destinatario | Límite principal |
|---|---|---|
| Cifrar | Leer, responder, copiar, imprimir y reenviar | Protege frente a terceros, no frente al destinatario |
| No reenviar | Leer y responder, sin reenviar, imprimir ni copiar en las aplicaciones compatibles | Los PDF y las imágenes se pueden descargar sin cifrado |
Ese último detalle importa. Microsoft indica que con "No reenviar" los adjuntos de Word, Excel y PowerPoint siguen cifrados tras la descarga, pero otros adjuntos, como archivos PDF o de imagen, se pueden descargar sin cifrado. En las cuentas de empresa, Microsoft aconseja cifrar el archivo antes de adjuntarlo cuando no sea un documento de Office que herede la protección.
Fuera de Microsoft 365, el destinatario lee el mensaje en un portal web, iniciando sesión con una cuenta de Google, Yahoo o Microsoft, o con un código de un solo uso. Cada código caduca a los 15 minutos.
¿Y PGP o S/MIME?
Ambos cifran el propio mensaje de extremo a extremo y funcionan bien entre personas que ya los tienen configurados. El problema es la puesta en marcha: como explica INCIBE, hay que intercambiar las claves públicas antes de enviarse mensajes cifrados, algo poco habitual con clientes o contactos puntuales.
Tabla de decisión: qué opción encaja en cada caso
| Situación | Opción más segura |
|---|---|
| El destinatario tiene un portal o enlace de carga | Úsalo y no envíes además una copia por correo |
| Un archivo para un contacto conocido, use el correo que use | Archivo cifrado y contraseña por teléfono o SMS |
| Ambas partes usan Microsoft 365 | "Cifrar" o "No reenviar", y PDF o imágenes cifrados aparte |
| Usas Gmail y quieres una fecha de caducidad | Modo confidencial con código SMS, sabiendo que no es de extremo a extremo |
| Intercambios frecuentes con el mismo socio | PGP o S/MIME configurado una vez, o un portal compartido |
| Varios destinatarios | Un mensaje por persona, o CCO para no exponer las direcciones |
| Te piden documentos sin que lo esperaras | Llama a la entidad a un número que ya conozcas antes de enviar nada |
| Contraseñas, números de tarjeta completos, claves privadas | Nunca por correo. Usa el canal específico de la entidad |
| Debes conservar el documento durante años | No en el correo. Guárdalo en el sistema de archivo de tu organización |
Toma la tabla como punto de partida. La política de tu organización y las normas de tu sector van primero.
Cuándo no usar el correo
Hay información que no debería viajar por correo ni siquiera cifrada. Las credenciales y las claves privadas dan acceso a todo lo demás, y una filtración es difícil de contener. Un número de tarjeta completo puede usarse para un fraude en cuanto queda expuesto. Los datos de salud, los antecedentes penales o los datos de menores exigen un canal que tu organización haya aprobado para esas categorías.
El correo tampoco encaja cuando necesitas saber quién abrió un documento, cuándo se eliminó o si alguien se quedó una copia. Un sistema de correo está pensado para entregar y guardar mensajes, no para hacerlos caducar.
Si eres la empresa que recibe los documentos
Si tus clientes te mandan a menudo copias del DNI, nóminas o extractos bancarios por correo, la solución está en tu lado. Dales un enlace de carga para la recogida de documentos en lugar de una dirección de correo. El cliente abre el enlace, sube los archivos y no necesita cuenta ni intercambiar contraseñas. La propia guía de la AEPD señala las plataformas seguras de intercambio de documentos como forma de evitar errores como el del abogado.
Sunset Docs funciona así: tu equipo ve imágenes de las páginas con marca de agua, no el archivo original, cada documento tiene fecha de eliminación y se registran aperturas, impresiones, descargas y eliminaciones. No impide fotografiar una pantalla ni borra las copias que un cliente ya haya enviado por otras vías, así que pídele que no mande también los archivos por correo.
En la comparativa entre portal de carga y adjuntos de correo encontrarás más detalle sobre esa decisión.
Preguntas frecuentes
¿El correo electrónico está cifrado por defecto?
Normalmente solo durante el transporte entre servidores, y solo si ambos lo admiten. El mensaje se guarda legible en cada buzón, y cualquiera con acceso a la cuenta puede abrirlo.
¿Basta con un PDF protegido con contraseña?
Es razonable para un envío puntual si la contraseña es larga, no se puede deducir del contexto y se comparte por otro canal. Una contraseña corta, o enviada en el mismo hilo, protege poco.
¿Funciona el modo confidencial de Gmail si el destinatario usa Outlook?
Sí. Recibe un enlace en lugar del contenido y lo abre con un código que le llega por correo, o por SMS si elegiste esa opción. Los límites son los mismos: puede fotografiar o capturar lo que ve.
He enviado documentación confidencial a la dirección equivocada. ¿Qué hago?
Pide al destinatario que la borre y que te lo confirme por escrito. Si usaste el modo confidencial, retira el acceso desde Enviados. Una empresa que ha expuesto datos personales debe valorar el riesgo y notificar la brecha a la AEPD dentro de las 72 horas siguientes a tener constancia de ella, salvo que sea improbable que suponga un riesgo para las personas afectadas.
¿Debo borrar el correo después de enviarlo?
Borrar tu copia de Enviados reduce tu propia exposición, pero no recupera la copia del destinatario ni elimina las copias de seguridad. Acuerda con él cuánto tiempo conservará el archivo.
Una empresa me pide una copia del DNI por correo. ¿La envío?
Pregunta primero si tiene un enlace de carga. Si no queda más remedio que el correo, cifra la copia, da la contraseña por teléfono y añade una marca de agua con el destinatario, la finalidad y la fecha.