# ¿Es seguro enviar archivos por internet? Guía de seguridad 2026

Actualizado el 27 de septiembre de 2026

Escrito por
Rubén
Programa enviArchivos y escribe estas guías

## ¿Es seguro? Depende de lo que mandes

- **Lo normal** (fotos, apuntes, un CV): cualquier servicio con HTTPS y que se borre solo.
- **Lo delicado** (contratos, datos de clientes): cífralo tú en un ZIP con contraseña y pasa la contraseña por otro canal.
- **El riesgo más habitual** no es un pirata: son los enlaces que no caducan y los permisos de «cualquiera con el enlace».
- **En enviArchivos:** HTTPS, borrado automático y nadie del equipo puede abrir lo que envías. No hay cifrado de extremo a extremo.

![Código de cuatro letras y botón de código QR listos para compartir tras subir un archivo](/capturas/codigo.webp)

*Debajo del código, la cuenta atrás. Un envío que se borra solo es un envío que deja de poder filtrarse.*

La pregunta es legítima: cuando subes un archivo a internet, ¿quién puede verlo? ¿Cuánto tiempo se queda en un servidor? La respuesta corta: **enviar archivos es razonablemente seguro si eliges el método según lo sensible que sea el archivo**. Esta guía te da los riesgos reales, sin alarmismo, y una tabla para decidir en diez segundos.

*Conexión cifrada HTTPS y borrado automático al caducar.*

## Los riesgos reales (y cuáles son exagerados)

- **Enlaces que no caducan:** el riesgo nº1 en la práctica. Ese enlace de Drive «cualquiera puede ver» que mandaste hace dos años sigue vivo, se reenvía, y a veces acaba indexado en buscadores.
- **Permisos mal configurados:** compartir «público» cuando querías compartir «con una persona». Pasa constantemente en la nube.
- **Interceptación en tránsito:** hoy es raro (casi todo va por HTTPS), pero sigue siendo posible en redes hostiles si el servicio no fuerza el candado.
- **Retención del proveedor:** algunos servicios guardan tus archivos más de lo necesario, o se reservan usos en su letra pequeña. Lee cuánto tiempo retienen.
- **Brechas del servidor:** si hackean al proveedor y guardaba archivos sin cifrar, quedan expuestos. Contra esto solo protege el cifrado de extremo a extremo (E2E) o cifrar tú antes de subir.

## La tabla: cuánta protección necesita tu archivo

| Tipo de archivo | Nivel | Método adecuado |
| --- | --- | --- |
| Memes, apuntes, fotos del viaje | Básico | Cualquier servicio con HTTPS |
| Documentos personales (CV, facturas) | Medio | Servicio con caducidad corta, o nube con permisos «solo esta persona» |
| Contratos, nóminas, datos de clientes | Alto | Cifrado E2E (Wormhole, Tresorit Send) o ZIP cifrado antes de subir |
| Datos médicos, legales, credenciales | Máximo | E2E + contraseña enviada por OTRO canal (o directamente, no lo subas) |

## Qué buscar en un servicio de transferencia

- **HTTPS forzado** en toda la web (el candado del navegador).
- **Caducidad automática:** que el archivo se borre solo, cuanto antes mejor para material sensible.
- **Identificadores impredecibles:** códigos o URLs aleatorios que no se puedan adivinar recorriendo combinaciones.
- **Política de privacidad clara:** qué recogen, cuánto retienen, con quién lo comparten, y bajo qué legislación (UE preferible, por el RGPD; más en [GDPR y transferencia de archivos](/gdpr-enviar-archivos)).
- **Cifrado de extremo a extremo** si el contenido es sensible: significa que ni el propio servicio puede leer el archivo. Qué es exactamente, en [nuestra guía de cifrado](/cifrado-archivos-transferencia).

## El truco definitivo: cifra TÚ antes de enviar

Si no te fías de nadie (bien hecho), la solución existe desde hace décadas y es gratis:

1
Instala **7-Zip** (gratis, Windows) o usa Keka (Mac).

2
Clic derecho sobre el archivo → Añadir al archivo → formato ZIP o 7z → **establece una contraseña** (elige cifrado AES-256).

3
Envía el ZIP por el servicio que quieras y pasa la contraseña por **otro canal** (si el archivo va por email, la contraseña por SMS o llamada).

Así, aunque el enlace acabe donde no debe, sin la contraseña el contenido es ilegible. Es el equivalente casero del cifrado de extremo a extremo.

## WiFi pública: lo que importa de verdad

El WiFi del aeropuerto no es el apocalipsis que era en 2010: con HTTPS, lo que envías va cifrado aunque la red sea hostil. Las reglas prácticas: comprueba el **candado** antes de subir nada, desconfía de portales que piden instalar «certificados», y para material sensible espera a una red de confianza. No porque HTTPS falle, sino porque en redes hostiles es más fácil colarte una página falsa.

## Cómo lo hace enviArchivos (y qué NO hace)

Transparencia: [enviArchivos](/) es nuestra herramienta, así que te contamos las dos caras:

- **Sí:** HTTPS en todo, códigos aleatorios no predecibles, borrado automático agresivo (10 minutos sin cuenta, 1 hora con cuenta gratis, 24 horas Plus, 7 días Pro), y sede en España (RGPD). **No leemos, no indexamos y no analizamos el contenido de tus archivos**: la única excepción son los programas ejecutables, y ni siquiera ahí se mira el contenido: se calcula su huella y se pregunta por ella (lo explicamos justo debajo).
- **No:** no hay cifrado de extremo a extremo. Mientras el archivo vive, existe en nuestro servidor como en casi todos los servicios de este tipo. Para nivel «alto» o «máximo» de la tabla, usa Wormhole/Tresorit o el truco del ZIP cifrado de arriba.

## Quién puede ver lo que envías

Es la pregunta que más nos hacen, sobre todo cuando se manda algo del trabajo o de clase. La respuesta tiene dos partes, y las dos importan:

- **Quien tenga el código, mientras el envío esté vivo.** El código es la llave: por eso se comparte solo con quien tiene que recibirlo. Probar códigos al azar no sirve: tras unos pocos intentos fallidos, el servidor deja de contestar a esa conexión durante un rato.
- **Nadie de nuestro equipo.** El panel de administración no tiene ninguna función para abrir un archivo o leer un texto de nadie: se quitaron en septiembre de 2026, y lo que queda es poder *retirar* un envío denunciado sin abrirlo. Lo contamos en la [política de privacidad](/privacidad), y no es una intención: es cómo está hecho.

Lo que no podemos prometer es que sea *imposible* verlo, y conviene no confundir las dos cosas: «nadie tiene forma de abrirlo» es una garantía de cómo está construido el servicio; «es matemáticamente imposible» solo la da el cifrado de extremo a extremo. Para lo que necesite la segunda, el ZIP con contraseña de arriba.

## Seguro y en buena calidad: no hay que elegir

Hay una idea extendida de que lo «seguro» es más incómodo o peor. En la calidad, al menos, no es así. Lo que estropea una foto o un vídeo no es la seguridad: es la **recompresión** que hacen las apps de mensajería para ahorrar datos. WhatsApp reduce las fotos y recomprime los vídeos aunque el envío vaya cifrado de extremo a extremo.

En un servicio de transferencia el archivo viaja **byte a byte igual que salió**: la foto conserva su resolución y sus datos EXIF, el PDF no cambia y el vídeo llega con su calidad original. Si además quieres que no quede nada en ningún servidor pasados unos minutos, la caducidad corta (10 minutos sin cuenta) cubre las dos cosas a la vez. Las cifras de cuánto comprime cada app, en [cómo enviar fotos sin perder calidad](/enviar-fotos-sin-perder-calidad).

## Qué pasa si alguien intenta mandar un virus

Un servicio que deja subir archivos sin registro es, para quien reparte malware, un CDN gratis. Así que los **programas ejecutables** (.exe, .bat, .msi, .ps1…) no se tratan como un archivo cualquiera:

- **Hace falta una cuenta.** No se pueden enviar de forma anónima. Eso no hace imposible el abuso, pero lo convierte en algo que deja rastro y se puede cortar.
- **Quien envía tiene que confirmarlo** marcando una casilla. Nadie manda un programa sin darse cuenta.
- **Se comprueba la huella del archivo antes de entregarlo.** Se calcula su **SHA-256** y se consulta si ese código consta como malicioso en bases de datos públicas de seguridad. Si lo detectan dos o más motores antivirus, **el envío se rechaza y el archivo se borra**. Nunca llega a existir un enlace.
- **Lo que se marca una vez queda marcado.** La huella se guarda en una lista negra, así que el mismo archivo **renombrado, comprimido o subido desde otra cuenta tampoco pasa**: la huella no cambia con el nombre. Es también como atendemos una denuncia: se bloquea el archivo, no el enlace, que caduca en minutos y se volvería a subir con otro código.
- **Quien recibe un programa lo sabe**, con un aviso claro y con la huella SHA-256 a la vista y un enlace para comprobarla por su cuenta. No pedimos confianza ciega.

**Y lo importante para tu privacidad: a la base de datos de seguridad le mandamos la HUELLA, nunca el archivo.** Un SHA-256 es una cadena de 64 caracteres que no se puede revertir: no revela el contenido, ni el nombre, ni el tamaño. Si esa base no conoce la huella, tampoco subimos nada. Preferimos comprobar menos antes que enviar el archivo de alguien a un tercero. Y si no envías programas, no se hace ninguna consulta. Está escrito tal cual en nuestra [política de privacidad](/privacidad) y en los [términos](/terminos).

## Buenas prácticas en 30 segundos

- Comparte el enlace o código **solo por canales privados** (nunca en grupos abiertos o redes sociales).
- Contraseñas y datos bancarios: **nunca** como archivo de texto sin cifrar. Mejor un gestor de contraseñas.
- Caducidad corta para lo sensible; si el servicio deja elegir, elige la mínima que te sirva.
- Revisa los enlaces «públicos» viejos de tu nube un par de veces al año y revócalos.
- Si dudas del receptor, cifra con contraseña (7-Zip) y pásala por otro canal.

## Preguntas frecuentes

¿Puede el servicio de transferencia ver mis archivos?

Depende de cómo esté hecho. Sin cifrado de extremo a extremo, el archivo existe en su servidor mientras dura la transferencia, y lo que importa es si el servicio se ha dado a sí mismo una forma de abrirlo. En enviArchivos no existe: el panel de administración no tiene ninguna función para ver archivos ni textos. Si necesitas que sea imposible incluso en teoría, la respuesta es E2E o un ZIP cifrado.

¿Es seguro usar el WiFi de un hotel o aeropuerto para enviar archivos?

Para archivos normales, sí, siempre que la web use HTTPS (candado). Para material sensible, espera a una red de confianza o cifra antes de subir.

¿Cómo envío un contrato de forma segura?

Dos opciones sólidas: un servicio E2E (Wormhole, Tresorit Send) o un ZIP con contraseña AES-256 por el servicio que quieras, con la contraseña por otro canal. Y caducidad corta.

Cuando el archivo «caduca», ¿se borra de verdad?

En los servicios serios, sí: se elimina del almacenamiento activo (las copias de seguridad del proveedor pueden tardar algo más en rotar). En enviArchivos el borrado al expirar es automático e irreversible: no hay papelera ni copia que recuperar.

¿Puedo recibir un virus por un enlace de enviArchivos?

Los programas ejecutables se comprueban por su huella contra bases de datos de seguridad antes de entregarlos, y lo que sale marcado se rechaza y se borra. Pero ninguna comprobación es infalible: un archivo recién creado puede no constar en ninguna base todavía. La regla no cambia: **no abras un programa que no esperabas, venga por donde venga**. Por eso, cuando un envío lleva uno, quien lo recibe ve un aviso y su huella SHA-256 para comprobarla él mismo.

¿Analizáis mis archivos?

No. No se lee, no se indexa y no se analiza el contenido de nada. La única excepción son los programas ejecutables, y ahí tampoco se mira el contenido: se calcula una huella SHA-256 (64 caracteres que no se pueden revertir) y se pregunta si esa huella consta como maliciosa. **El archivo no sale de nuestros servidores en ningún caso**, ni siquiera cuando la huella es desconocida.

Seguridad
Julio 2026
· 8 min de lectura

### Artículos relacionados

[Cifrado de archivos: qué es y por qué importa al transferir datos](/cifrado-archivos-transferencia)[GDPR y transferencia de archivos: lo que debes saber en 2026](/gdpr-enviar-archivos)[Las 12 mejores alternativas a WeTransfer en 2026](/mejores-alternativas-wetransfer-2026)
