No se debe enviar una contraseña por correo porque el correo no entrega, copia: la clave queda en texto plano en el buzón del destinatario, en su móvil, en los históricos y en las copias de seguridad, sin caducidad y sin saber quién la ha visto. La forma correcta de compartirla es un enlace de un solo uso que muestra el contenido una vez y lo borra, con verificación del destinatario y registro de la entrega.
Dónde acaba realmente una contraseña que mandas por correo
El correo electrónico está diseñado para lo contrario de lo que necesitas aquí: para que el mensaje llegue, se conserve y se pueda recuperar. Cuando escribes una clave en el cuerpo del mensaje, estás creando copias en sitios sobre los que no tienes ningún control. Estos son los que normalmente se olvidan:
| Dónde se queda | Cuánto tiempo | Quién puede llegar a leerlo |
|---|---|---|
| Tu carpeta de enviados | Hasta que alguien la borre: nadie la borra | Tú, y quien acceda a tu cuenta |
| El buzón del destinatario | Indefinido | Esa persona y cualquiera con acceso a su sesión |
| Su móvil y su portátil | Mientras tenga la cuenta configurada | Quien coja el dispositivo desbloqueado o lo robe |
| Copias de seguridad del servidor | Lo que diga tu política de retención: meses o años | Administración de sistemas y quien restaure una copia |
| Reenvíos y respuestas en cadena | Para siempre, y creciendo | Cualquiera que entre en el hilo después |
| Herramientas de archivado y eDiscovery | El plazo legal de conservación | Legal, cumplimiento y auditores externos |
A esto se le suma lo que no se ve. Una credencial compartida así no tiene dueño, ni fecha, ni inventario. El día que esa persona cambia de empresa, que el proveedor deja de serlo o que hay un incidente, nadie sabe qué claves habría que rotar, porque nadie sabe cuántas se repartieron ni a quién.
Y no es un riesgo teórico. El Verizon Data Breach Investigations Report de 2026 sitúa el abuso de credenciales en el 39 % de todas las brechas analizadas en algún punto de la cadena del ataque: es la técnica más extendida del informe, aunque como vector de entrada inicial haya bajado al 13 % frente al 22 % del año anterior, superada por la explotación de vulnerabilidades. En España, la AEPD recibió más de 2.700 notificaciones de brechas en 2025, con el envío a destinatarios erróneos entre las causas más frecuentes.
Por qué la gente lo sigue haciendo
No por descuido. Por falta de alternativa en el momento exacto en el que hace falta. Alguien tiene que darle al instalador que viene esta tarde la clave del FTP, o pasarle al cliente el PIN del certificado digital, o entregarle a quien entra hoy sus credenciales del primer día. Lo que tiene a mano es el correo y el chat. Lo que no tiene a mano es nada más.
El patrón se repite con cualquier herramienta prohibida sin sustituto: lo mismo contamos sobre el shadow AI en la empresa y sobre los servicios de envío de archivos de consumo. Prohibir sin dar alternativa usable no cambia el comportamiento: solo lo hace invisible para ti.
La única medición pública relevante de esta costumbre tiene ya unos años, pero sigue siendo ilustrativa: en el Workplace Password Malpractice Report de Keeper, una encuesta a 1.000 trabajadores estadounidenses realizada en febrero de 2021, el 62 % declaró haber compartido una contraseña de trabajo por mensaje de texto o por correo. Tómala como lo que es —un dato antiguo y de un solo país— y contrástala con lo que veas en tu propia bandeja de enviados si buscas la palabra «contraseña».
Prueba de un minuto. Busca en tu buzón corporativo «contraseña», «clave de acceso», «usuario y password» o «credenciales». Cuenta cuántos resultados siguen siendo válidos hoy. Esa cifra es tu punto de partida, y normalmente es la que convence a dirección.
Qué dicen las normas (y por qué esto se suspende en auditoría)
No hay ninguna norma que diga literalmente «no mandes contraseñas por correo». Hay cuatro que lo dejan claro sin nombrarlo:
Exige medidas técnicas y organizativas apropiadas al riesgo y cita expresamente el cifrado y la capacidad de garantizar la confidencialidad de forma permanente. Si la credencial que repartes da acceso a datos personales, el canal por el que la repartes entra en el alcance del artículo. Un texto plano sin caducidad es difícil de defender ahí.
Es el control que trata expresamente cómo se asigna y se distribuye la información de autenticación, incluida la obligación de entregarla por un canal seguro y de no transmitirla en claro. Es, literalmente, la operación de la que habla este artículo, y es de los hallazgos más fáciles de documentar en una auditoría de certificación: basta con pedir una muestra del correo con el que se dieron de alta tres usuarios.
Para quien trabaja con el sector público, las medidas de control de acceso exigen gestionar los mecanismos de autenticación durante todo su ciclo de vida —alta, entrega, uso y baja— y dejar trazabilidad de los accesos. Entregar sin registro rompe las dos cosas a la vez.
Entre las medidas de gestión de riesgos incluye las políticas de criptografía y cifrado, el uso de comunicaciones seguras y la autenticación multifactor. Para las entidades afectadas, cómo circulan las credenciales dentro y fuera de la organización es parte del alcance. Lo desarrollamos en qué obliga NIS2 a tu empresa.
Dicho de forma práctica: el día de la auditoría no te van a preguntar si tienes una herramienta. Te van a preguntar cómo entregáis las credenciales, quién las ha visto y qué pasó con ellas después. Con el correo, las tres respuestas son «no lo sé».
Los apaños que no funcionan
Antes de llegar a la solución, conviene descartar las cuatro cosas que todo el mundo prueba primero. Ninguna es absurda; todas dejan el problema esencialmente igual.
Los dos mensajes acaban en el mismo buzón, en el mismo móvil y en la misma copia de seguridad. Solo protege del caso de equivocarte de destinatario, y si el autocompletado te traicionó una vez, suele traicionarte las dos. La permanencia, que es el problema de fondo, no cambia nada.
El cifrado extremo a extremo protege el transporte, no la permanencia. El mensaje se queda en el histórico de los dos teléfonos y en las copias en la nube de ambos. Además es un canal personal fuera del control de la empresa: cuando esa persona se va, el histórico se va con ella, no puedes borrarlo y tampoco puedes demostrar qué se compartió.
Traslada el problema: ahora hay que entregar la contraseña del ZIP, que es exactamente la operación que querías resolver. Si va por el mismo canal, no has ganado nada. Y hay efectos colaterales: el cifrado heredado de ZIP (ZipCrypto) es débil, muchos filtros de correo bloquean los adjuntos cifrados precisamente por no poder analizarlos, y los nombres de los ficheros siguen siendo visibles.
Y hay que tenerlo: es la pieza que custodia, genera y rellena credenciales a lo largo del tiempo. Pero resuelve el almacenamiento compartido dentro de un grupo que usa la misma herramienta. En cuanto hay que entregar algo a alguien que no está en tu gestor —un proveedor, un cliente, el técnico de hoy—, el gestor no participa y la gente vuelve al correo. Las dos piezas son complementarias: el gestor custodia, el canal de un solo uso entrega.
Qué sí funciona: el secreto de un solo uso
La idea es simple y tiene más de una década: en lugar de enviar el dato, envías una referencia que caduca al usarse. Escribes la contraseña en un formulario; el sistema la cifra y te devuelve una URL con un identificador aleatorio; mandas esa URL por donde quieras. Cuando el destinatario la abre, se le muestra el contenido y el contenido cifrado se borra de la base de datos. A partir de ahí, lo que viaja por el correo es un enlace ya gastado.
El cambio real no es criptográfico, es de permanencia: pasas de dejar una copia indefinida en media docena de sitios a dejar un enlace que no sirve para nada. Y, de paso, ganas algo que el correo nunca te dio: saber que se ha leído, cuándo y desde dónde.
- · La clave queda escrita en seis sitios
- · No caduca nunca
- · No sabes si alguien la leyó
- · No puedes revocarla
- · No puedes demostrar nada
- · Lo que viaja es un enlace consumible
- · Caduca aunque nadie lo abra
- · Aviso de lectura con IP y navegador
- · Se destruye a mano en un clic
- · Queda la cronología de lo que pasó
Hay una trampa conocida, y conviene saberla antes de elegir herramienta: los filtros antimalware del correo y las vistas previas de muchos clientes siguen los enlaces por su cuenta. Si el servicio revela el secreto con solo visitar la URL, el secreto se consume antes de llegar y el destinatario recibe un enlace muerto. Por eso un servicio bien hecho exige una acción explícita de la persona —normalmente una petición POST— para revelar el contenido.
Los diez requisitos que debe cumplir el canal
Sirve igual para evaluar un servicio público gratuito que una pieza integrada en tu plataforma. Si falta alguno de los cinco primeros, no es un canal de entrega de credenciales, es un formulario bonito.
- Cifrado en reposo con clave distinta por secreto. Que una fila comprometida no comprometa el resto.
- Borrado real al leerse. El contenido se elimina, no se marca como leído. Pregunta explícitamente por esto.
- Caducidad aunque nadie lo abra. Un secreto que nunca se abre tiene que morir solo, no quedarse esperando.
- Abrir la URL no lo consume. Protección frente a antivirus de correo y vistas previas.
- Verificación del destinatario. Código de un solo uso a su correo o móvil, o frase de paso entregada por otro canal, para que un reenvío no valga.
- Modo de conocimiento cero. Que exista la opción de que ni el proveedor pueda descifrarlo, derivando la clave solo de la frase de paso.
- Aviso de lectura. Saber cuándo se abrió, desde qué IP y con qué navegador.
- Registro de auditoría exportable. Creación, envío, apertura, intentos fallidos, bloqueo y destrucción.
- Datos en la Unión Europea y contrato de encargado. Si el servicio es gratuito y personal, no hay contrato que valga ante el RGPD.
- Evidencia descargable. Algo mejor que una captura de pantalla el día que haya que demostrar la entrega.
Los cinco primeros los cumplen varios servicios públicos. Los cinco últimos son, en la práctica, lo que separa una herramienta de consumo de una pieza corporativa.
Cómo lo resuelve Dokuflex
Los secretos de un solo uso son un módulo más de la plataforma, con los mismos usuarios, permisos y auditoría que ya tienes. Pegas el texto —o generas una contraseña de 20 caracteres sin letras que se confundan al dictarla—, eliges caducidad y protección, y copias el enlace o dejas que lo envíe Dokuflex por correo certificado o por SMS.
Tres detalles que marcan la diferencia frente a un servicio gratuito:
- Conocimiento cero de verdad. Con frase de paso, la clave de cifrado se deriva solo de ella con PBKDF2-HMAC-SHA256 y 150.000 iteraciones. No se guarda la frase ni un hash de la frase. Nadie, tampoco nosotros, puede abrirlo. Y lo decimos antes de vender: si se pierde la frase, el contenido no se recupera.
- Certificado de custodia en PDF. Firmado con el certificado de tu organización y sellado en el tiempo. Lleva la huella SHA-256 del contenido, el modo de protección, las lecturas consumidas y la cronología completa. No lleva el contenido, a propósito.
- Dentro de tu casa. El dato se queda en tu Dokuflex, con tu contrato y tus datos en la Unión Europea, no en el servidor de un tercero que tu empresa no ha contratado.
Si lo que hay que entregar son ficheros y no texto, la pieza hermana es el envío seguro de archivos. Y si lo que buscas es reducir el número de contraseñas en circulación, el camino de fondo es otro: passkeys y SSO con doble factor, para que la mayoría de los accesos no necesiten una clave que repartir.
Preguntas frecuentes
¿Es ilegal enviar una contraseña por correo? +
No existe una norma que lo prohíba con ese nombre. Lo que sí puede incumplir es el artículo 32 del RGPD, que exige medidas técnicas apropiadas al riesgo cuando lo que protege esa credencial son datos personales, y el control A.5.17 de ISO/IEC 27001, que pide entregar la información de autenticación por un canal seguro. En una auditoría de certificación, un correo con la clave en el cuerpo del mensaje es una no conformidad fácil de documentar.
¿Sirve mandar la contraseña en un segundo correo aparte? +
No. Los dos correos acaban en el mismo buzón, en el mismo móvil y en la misma copia de seguridad, así que quien tenga acceso a uno tiene acceso al otro. Separar el usuario y la contraseña en dos mensajes solo protege del caso concreto de enviar un mensaje a la dirección equivocada, y ni siquiera siempre: si el autocompletado falla una vez, suele fallar las dos.
¿Y mandarla por WhatsApp, que va cifrada? +
El cifrado en tránsito resuelve el transporte, no la permanencia. El mensaje se queda en el histórico de los dos teléfonos, en las copias de seguridad en la nube de ambos, y a la vista de cualquiera que coja el móvil desbloqueado. Además es un canal personal que la empresa no controla: cuando esa persona se va, el histórico se va con ella y no hay forma de borrarlo ni de demostrar qué se compartió.
¿Un ZIP con contraseña soluciona el problema? +
Traslada el problema. Ahora tienes que entregar la contraseña del ZIP, que es exactamente la misma operación que querías resolver, y si la mandas por el mismo canal no has ganado nada. Además el cifrado de los ZIP antiguos (ZipCrypto) es débil, muchos filtros de correo bloquean los adjuntos cifrados por no poder analizarlos, y el nombre de los ficheros sigue viéndose.
¿Un gestor de contraseñas no es suficiente? +
Es imprescindible, pero cubre otra cosa. Un gestor custodia y rellena credenciales a lo largo del tiempo dentro de un grupo que lo usa. El problema aparece en el momento de entregar algo a alguien que no está en tu gestor: un proveedor externo, un cliente, el técnico que viene un día. Ahí es donde la gente vuelve al correo. Lo razonable es tener las dos piezas: el gestor para custodiar y un canal de un solo uso para entregar.
¿Qué es un secreto de un solo uso? +
Es un enlace que muestra un contenido una única vez y lo borra. Escribes la contraseña en un formulario, el sistema la cifra y te devuelve una URL con un identificador aleatorio; mandas esa URL por donde quieras. Cuando el destinatario la abre, se le muestra el contenido y el contenido cifrado se elimina de la base de datos. A partir de ahí el enlace no sirve para nada y lo que viaja por el correo es un enlace ya consumido.
¿No puede el antivirus del correo abrir el enlace y gastar el secreto? +
Es el fallo más común de los servicios gratuitos: los filtros antimalware y las vistas previas de los clientes de correo siguen las URL por su cuenta y consumen el secreto antes de que llegue a su destinatario. Un servicio bien hecho exige una acción explícita del usuario para revelar el contenido, normalmente mediante una petición POST, de modo que seguir la URL no revela ni destruye nada.
¿Qué debo pedirle a un servicio de secretos de un solo uso? +
Diez cosas: cifrado en reposo con clave distinta por secreto; borrado real del contenido al leerse, no solo marcado como leído; caducidad configurable aunque nadie lo abra; que abrir la URL no lo consuma; verificación del destinatario con código o frase de paso; modo de conocimiento cero en el que ni el proveedor pueda descifrar; aviso de lectura; registro de auditoría exportable; alojamiento en la Unión Europea con contrato de encargado del tratamiento; y alguna forma de evidencia descargable si luego tienes que demostrar la entrega.
Fuentes
- Reglamento (UE) 2016/679 (RGPD): artículo 32, seguridad del tratamiento.
- ISO/IEC 27001:2022: control A.5.17, información de autenticación.
- Real Decreto 311/2022, Esquema Nacional de Seguridad: control de acceso y trazabilidad.
- Directiva (UE) 2022/2555 (NIS2): artículo 21, medidas de gestión de riesgos.
- NIST SP 800-63B-4 (2025): requisitos sobre contraseñas en el lado del verificador.
- Verizon Data Breach Investigations Report 2026: el abuso de credenciales aparece en el 39 % de las brechas en algún punto de la cadena; como vector de entrada inicial cae al 13 % frente al 22 % del año anterior, superado por la explotación de vulnerabilidades (31 %).
- AEPD: más de 2.700 notificaciones de brechas de datos personales en 2025, con el envío a destinatarios erróneos entre las causas más frecuentes.
- Keeper, Workplace Password Malpractice Report (febrero de 2021, 1.000 trabajadores de Estados Unidos): el 62 % compartió una contraseña de trabajo por mensaje de texto o correo. Dato antiguo y de un solo mercado, citado solo como ilustración del hábito.
Que el camino fácil sea también el camino seguro
Reserva 20 minutos con los tres casos en los que tu equipo reparte credenciales hoy. Montamos contigo el enlace de un solo uso, la verificación del destinatario y el certificado de entrega. Sin compromiso.