Ciberseguridad · Shadow IT · RGPD y NIS2

Alternativa a WeTransfer para empresas: cómo enviar archivos sin perder el control

Tu política de seguridad prohíbe los servicios de envío de consumo. Tu equipo los usa igual, todos los días, porque el correo corta en 25 MB y hay que mandar un plano al arquitecto antes de las seis. No es indisciplina: es que el canal oficial no sirve para el trabajo real.

Esta guía explica por qué pasa, qué te juegas de verdad, qué exigen el RGPD y NIS2 sobre cómo sale la información, qué tiene que tener un canal corporativo para que la gente lo adopte sin quejarse y cómo hacer el cambio en treinta días.

Documento saliendo de un portátil de cristal por un tubo cifrado que atraviesa un escudo con candado, una puerta ámbar de inspección y un reloj de arena de caducidad hasta una caja fuerte de cristal, mientras una caja de cartón con el candado roto se deshace en primer plano
AR
Dueño de Dokuflex
Actualizado: 29 septiembre 2026

Para responsables de IT y seguridad, DPO, y dirección de operaciones de pyme y mediana empresa. Guía de evaluación y migración con las normas y los límites de cada servicio enlazados a su fuente. No es asesoramiento jurídico: para un caso concreto consulta a tu asesor.

Respuesta directa

Una alternativa corporativa a WeTransfer es un canal de envío cifrado con caducidad, verificación del destinatario, registro de descargas y revocación. Hace falta porque el plan gratuito limita a 3 GB y borra a los 3 días, y porque el artículo 32 del RGPD exige cifrado y trazabilidad cuando lo que envías son datos personales.

Por qué tu equipo lo usa aunque esté prohibido

Porque el canal oficial se queda corto justo donde empieza el trabajo. Estos son los topes reales con los que choca cualquiera que tenga que mandar algo más grande que un PDF:

Canal Límite Qué pasa en la práctica
Adjunto de Gmail 25 MB por mensaje Un plano, un vídeo corto o diez fotos en alta ya no caben.
Exchange Online 35 MB por defecto (el administrador puede fijar entre 1 y 150 MB) La codificación del correo añade en torno a un tercio de peso, así que un fichero «que cabía» rebota igual.
WeTransfer gratuito 10 envíos o 3 GB por cada 30 días; disponible 3 días Funciona a la primera y sin cuenta. Por eso gana.
FTP de la casa Sin límite práctico Hay que pedir usuario, explicar al cliente cómo entrar y esperar. Nadie lo usa si tiene prisa.

Es el mismo patrón que ya vimos con la inteligencia artificial: cuando la herramienta aprobada no resuelve la tarea, aparece una en la sombra. Lo contamos en shadow AI en la empresa, y con los archivos funciona exactamente igual. La conclusión también es la misma: prohibir sin dar alternativa no elimina el uso, solo elimina tu visibilidad sobre él.

Qué te juegas de verdad (no es el archivo)

El riesgo no es que el fichero viaje: es que pierdes las respuestas a las preguntas que te van a hacer después. Cuatro consecuencias concretas:

  • No sabes quién lo abrió. El enlace circula por correos reenviados y grupos de chat. Si acaba donde no debe, no tienes forma de saberlo ni de cortarlo.
  • No puedes revocar. Una vez enviado, está enviado. El error más común y más caro es el destinatario equivocado, y contra eso solo sirve poder apagar el enlace.
  • No controlas la retención. Ni cuándo se borra de verdad, ni si hay copias. Cuando alguien ejercita su derecho de supresión, no puedes responder por lo que no ves.
  • No hay contrato detrás. Si la cuenta es personal del empleado, tu empresa está haciendo que un tercero trate datos sin contrato de encargado ni garantías de dónde se alojan.

Y no es un riesgo teórico. La Agencia Española de Protección de Datos recibió en 2025 2.765 notificaciones de brechas de datos personales, el 80 % del sector privado, y sitúa el envío de información a destinatarios erróneos entre las causas más frecuentes. Es decir: la brecha típica no la provoca un atacante sofisticado, la provoca un autocompletado del campo «Para».

Antes de seguir
¿Sabrías decir qué archivos salieron de tu empresa la semana pasada?

Si la respuesta honesta es que no, ese es el agujero. Trae tus tres envíos más habituales (documentación a cliente, entrega a proveedor, recepción de expedientes) y en 20 minutos montamos el canal con caducidad, registro y buzón de recepción.

Qué exige la normativa sobre cómo sale la información

Ninguna norma dice «no uses WeTransfer». Lo que dicen es qué medidas tienes que poder acreditar, y ahí es donde un servicio de consumo se queda sin respuestas:

Norma Qué exige Qué tienes que poder enseñar
RGPD, art. 32 Medidas técnicas y organizativas apropiadas al riesgo, citando expresamente el cifrado y la capacidad de garantizar confidencialidad, integridad y disponibilidad de forma permanente. Que los envíos van cifrados y que puedes limitar quién accede.
NIS2, art. 21 Medidas de gestión de riesgos que incluyen políticas de criptografía y cifrado, seguridad de la cadena de suministro y comunicaciones seguras. La política del canal y el control sobre los proveedores implicados.
ENS (RD 311/2022) Protección de las comunicaciones y de la información, con control de acceso y trazabilidad, para quien trabaja con el sector público. El registro de accesos y la segregación por perfiles.
DORA Para entidades financieras: proteger los datos en tránsito y en reposo y gobernar a los proveedores TIC. Contrato con el proveedor del canal y registro de la información que sale.

Si estás dentro del alcance de NIS2, el canal de salida de ficheros forma parte del perímetro que tienes que gobernar, y cualquier incidente derivado entra en los plazos de notificación que explicamos en notificar un incidente NIS2 a las 24, 72 horas y al mes.

Los diez requisitos de un canal corporativo

Esta es la lista con la que puedes evaluar cualquier candidato, incluido el plan de pago del servicio que ya usáis. Si falla en los cuatro primeros, no es una alternativa corporativa:

  1. Cifrado en tránsito y en reposo, con los datos alojados donde tú decides y sin salir del Espacio Económico Europeo salvo que lo autorices.
  2. Caducidad y límite de descargas por envío, no una política fija del proveedor.
  3. Verificación del destinatario: contraseña o código de un solo uso, para que el enlace no valga si se reenvía.
  4. Revocación inmediata de un envío ya hecho.
  5. Registro de auditoría exportable: quién envió qué, a quién, cuándo se abrió y desde dónde.
  6. Antivirus y reglas de contenido en los dos sentidos, con los bloqueos registrados.
  7. Retención y borrado automático por tipo de documento, alineados con tu política de conservación.
  8. Buzón de recepción para que terceros te manden documentación sin abrir una cuenta.
  9. Integración con tu identidad: inicio de sesión único y doble factor para los internos, como explicamos en la guía de SSO.
  10. Contrato de encargado del tratamiento firmado con tu empresa, no unos términos de servicio aceptados por un empleado.

Y un requisito que no aparece en ninguna lista de compras pero decide el proyecto: que enviar cueste los mismos segundos que antes. Si adoptar el canal corporativo añade tres pasos, la gente volverá a lo de siempre en dos semanas.

Comparativa: consumo, nube corporativa, FTP y transferencia gestionada

Las cuatro opciones que se ponen sobre la mesa en cualquier comité, con lo que realmente aporta cada una:

Criterio Servicio de consumo SharePoint / Drive FTP propio Transferencia gestionada
Facilidad para quien envíaMáximaAlta dentro, torpe fueraBajaMáxima
Para el destinatario externoSin cuentaA veces pide cuentaCliente FTP y usuarioSin cuenta
TrazabilidadParcialBuena dentro del tenantLogs poco usablesCompleta y exportable
RevocaciónLimitadaSíBorrando ficherosInmediata
Reglas sobre lo que saleNoCon licencias avanzadasSi lo montas aparteSí
Recibir de tercerosNoCon carpetas compartidasCon usuarios por clienteBuzón con tu marca
MantenimientoNingunoGobierno del tenantServidor que parchearNinguno

La nube corporativa que ya tienes cubre bien la colaboración interna; para el envío a terceros y la recepción ordenada de documentación se queda a medias, que es justo donde vive el riesgo. Si además estáis pensando en ordenar lo que hay dentro, el punto de partida es migrar de SharePoint a un gestor documental con IA.

Cómo hacer el cambio en 30 días sin que nadie se rebele

El orden importa más que la herramienta. Casi todos los proyectos que fracasan lo hacen por empezar bloqueando:

  1. Semana 1, mide. Saca del proxy o del firewall qué servicios de envío se usan, cuánto y desde qué departamentos. No para señalar a nadie: para saber qué tienes que sustituir y con qué volumen.
  2. Semana 2, configura. Define las reglas por defecto (caducidad, descargas, cuándo se exige contraseña), monta el buzón de recepción de los dos flujos de entrada más frecuentes y conecta el inicio de sesión de la empresa.
  3. Semana 3, pilota. Empieza por los dos equipos que más archivos mueven, normalmente comercial y el que trata con proveedores. Si les resuelve el día, ellos serán quienes lo defiendan.
  4. Semana 4, comunica y bloquea. Anuncia el canal, explica por qué y solo entonces cierra los servicios de consumo en la red. Bloquear antes de tener alternativa es lo que convierte esto en una guerra interna.
  5. Después, revisa. Una vez al mes, mira el registro: qué se envía, a quién, qué bloqueos ha habido. Ese informe es la prueba que te van a pedir en la próxima auditoría.

Un detalle que ahorra discusiones: deja el FTP encendido en solo lectura durante un mes más para los intercambios entre sistemas y migra esos flujos a SFTP gestionado o API con calma. Las personas se mueven rápido; las integraciones, no.

Cómo lo resuelve Dokuflex: el archivo acaba donde tiene que estar

Dokuflex, plataforma BPM low-code con IA, incorpora el envío seguro de archivos dentro de la misma plataforma donde ya viven tus expedientes y tus procesos. La diferencia con una herramienta de transferencia suelta no está en el enlace, está en dónde termina el fichero:

  • Enviar es arrastrar. Enlace cifrado con la caducidad y el número de descargas que fijes, contraseña o código al destinatario, antivirus antes de publicar y revocación en un clic. Para quien envía cuesta lo mismo que antes.
  • Recibir deja de ser un buzón desbordado. El buzón de recepción es una página con tu marca donde el tercero sube su documentación sin cuenta, y lo que sube entra clasificado en el expediente correcto.
  • El archivo aterriza en el expediente. Queda en el gestor documental con sus permisos y su plazo de conservación, no en la nube de un proveedor de paso.
  • Y arranca el proceso. Lo recibido puede iniciar un flujo de Dokuflex BPM: alta de proveedor, expediente KYC, siniestro o aprobación de factura, con la IA clasificando y extrayendo datos, y validación humana cuando la confianza baja del umbral.
  • Con evidencia cuando hace falta. Si además tienes que acreditar que enviaste y qué enviaste, el email certificado añade el certificado de prueba; si necesitas conformidad, la firma electrónica eIDAS va en el mismo circuito.

Lo que Dokuflex no hace es evitar que alguien saque una foto de la pantalla. Lo que hace es que el camino fácil sea también el camino controlado, y que el día que alguien pregunte qué salió de la empresa y hacia dónde, la respuesta sea un informe y no una conjetura.

Crea tu cuenta gratis y envía hoy el primer archivo con caducidad y registro →

Preguntas frecuentes

¿Es ilegal usar WeTransfer en una empresa? +

No es ilegal en sí. Lo que puede incumplir es el artículo 32 del RGPD, que exige medidas técnicas apropiadas al riesgo cuando envías datos personales, y tu propia política de seguridad. El problema práctico es doble: no puedes demostrar quién descargó el archivo ni cuándo se borró, y el tratamiento lo hace un proveedor con el que tu empresa no tiene contrato de encargado si la cuenta es personal del empleado.

¿Por qué mis empleados usan servicios de consumo si están prohibidos? +

Porque el canal oficial no les sirve. El adjunto de Gmail corta en 25 MB y Exchange Online viene configurado por defecto en 35 MB, así que cualquier plano, vídeo, copia de seguridad o carpeta de fotos no cabe. Cuando la alternativa corporativa es pedir acceso a un FTP y esperar dos días, la gente elige lo que funciona en treinta segundos. La prohibición sin alternativa usable no cambia el comportamiento, solo lo hace invisible.

¿Qué límites tiene el plan gratuito de WeTransfer? +

Según su centro de ayuda, el plan gratuito permite hasta 10 transferencias o 3 GB en total en una ventana móvil de 30 días, y los archivos permanecen disponibles 3 días. Los planes de pago (Starter y Ultimate) amplían volumen y añaden caducidad configurable, contraseña y control de acceso. Los planes Pro y Premium se retiraron en la revisión de planes de finales de 2024.

¿Qué debe tener una alternativa corporativa? +

Diez cosas: cifrado en tránsito y en reposo, caducidad y límite de descargas, verificación del destinatario, antivirus, reglas de contenido, registro de auditoría exportable, revocación inmediata, retención y borrado automático, buzón para recibir de terceros, y contrato de encargado del tratamiento con los datos en la Unión Europea. Si falta la trazabilidad o la revocación, no es una alternativa corporativa, es lo mismo con otro logotipo.

¿Sirve SharePoint o Google Drive como alternativa? +

Sirven para colaborar dentro de la organización y son razonables para compartir con externos puntuales si la empresa controla el tenant, aplica caducidad y revisa los enlaces públicos. Donde se quedan cortos es en el envío masivo a terceros que no tienen cuenta, en la recepción ordenada de documentación externa, en las reglas de contenido sobre lo que sale y en dejar el archivo dentro del expediente del proceso al que pertenece.

¿Qué pasa con el FTP que ya tenemos montado? +

Suele ser el punto más débil: usuarios compartidos que nadie rota, contraseñas en scripts, sin doble factor, con logs que técnicamente existen pero que nadie sabe convertir en un informe de auditoría. Migrar los intercambios entre sistemas a SFTP gestionado o a una API mantiene la automatización y añade control de acceso, cifrado moderno y registro utilizable, sin un servidor propio que parchear.

¿Cuánto se tarda en hacer el cambio? +

Un mes es realista para una pyme o una mediana empresa: una semana para medir qué se envía hoy y a quién, otra para configurar el canal, las reglas y el buzón de recepción, otra de piloto con los dos o tres equipos que más archivos mueven, y la última para bloquear los servicios de consumo en la red una vez existe la alternativa. Bloquear antes de tener alternativa es lo que hace fracasar la mayoría de estos proyectos.

Fuentes

Siguiente paso

Que el camino fácil sea también el camino controlado

Reserva 20 minutos con tus tres envíos más habituales. Montamos contigo el canal con caducidad y registro, el buzón para recibir documentación de terceros y el flujo que se dispara con lo que llega. Sin compromiso.