Seguridad en la Empresa · Buenas prácticas

Cómo no filtrar datos confidenciales de la empresa — y proteger su empleo

Respuesta rápida

La mayoría de las filtraciones de datos corporativos no las causan los hackers, sino errores simples de los colaboradores: un correo enviado al destinatario equivocado, un archivo adjunto cambiado o el uso de la nube personal para guardar documentos de la empresa. Proteger la información confidencial es responsabilidad de todo empleado, no solo del equipo de TI. Adoptar hábitos básicos de seguridad de la información reduce drásticamente el riesgo de una filtración accidental, y las consecuencias que trae, incluyendo el despido con causa justificada y las multas a la empresa por la LGPD.

Decripte es una empresa de ciberseguridad que atiende a empresas de 1 a más de 100.000 empleados — del diagnóstico a la respuesta a incidentes 24x7.

Señales de alerta

  • Acaba de enviar un correo con un archivo adjunto al destinatario equivocado. Situación de alto riesgo inmediato. Notifique al destinatario pidiéndole que ignore y elimine el archivo, avise a TI y documente lo ocurrido. La LGPD exige la notificación a la ANPD dentro de las 72 horas en casos de filtración de datos personales.
  • Está usando su correo o nube personal para guardar archivos del trabajo. Aunque sea por comodidad, esto representa una filtración de hecho: los datos salieron del entorno controlado de la empresa. Transfiera el contenido a los canales aprobados e informe a TI.
  • Pegó datos de clientes o contratos en una herramienta de IA pública. Cualquier información enviada a servicios de IA en la nube puede ser retenida y procesada fuera del control de la empresa. Avise al equipo de seguridad para la evaluación del riesgo y la revisión de las políticas de uso.
  • Compartió un documento interno mediante un enlace público y no sabe quién accedió. Los enlaces públicos de plataformas de nube pueden ser indexados por buscadores o compartidos de forma inadvertida. Revoque el enlace de inmediato, notifique a TI y verifique los registros de acceso disponibles.
  • Se perdió o robó una memoria USB con datos de la empresa. Si el dispositivo no estaba cifrado, todos los archivos que contenía deben considerarse comprometidos. Comunique de inmediato a TI y a su jefe directo: la demora aumenta el impacto regulatorio.
  • Recibió un correo sospechoso y abrió el archivo adjunto o hizo clic en el enlace. El phishing es la principal puerta de entrada de los ataques que resultan en la filtración de credenciales y datos. Si tiene dudas sobre si hizo clic en algo malicioso, aísle el dispositivo de la red y contacte a TI antes de seguir usando el equipo.

Paso a paso

  1. 1

    Clasifique la información antes de compartirla

    Antes de enviar cualquier archivo o dato, identifique el nivel de confidencialidad: público, interno, confidencial o restringido. La información confidencial y restringida nunca debe salir de los sistemas aprobados por la empresa sin autorización formal.

  2. 2

    Use solo los canales y las herramientas aprobados por la empresa

    Los correos corporativos, los repositorios y las plataformas de nube homologadas por TI son los únicos medios seguros para tratar los datos de la empresa. Gmail personal, Google Drive personal, Dropbox personal y similares están prohibidos para archivos corporativos.

  3. 3

    Verifique al destinatario antes de enviar cualquier correo

    El autocompletado del campo 'Para' es una de las principales causas de filtración. Antes de hacer clic en enviar, verifique el nombre y la dirección de correo de cada destinatario, especialmente en mensajes con archivos adjuntos confidenciales.

  4. 4

    Nunca ingrese datos de la empresa en herramientas de IA generativa

    Herramientas como ChatGPT, Gemini y similares pueden almacenar y usar la información enviada para entrenar modelos. Los datos de clientes, contratos, estrategias e información financiera jamás deben pegarse en esas herramientas sin la aprobación del equipo de seguridad.

  5. 5

    Evite las memorias USB y los dispositivos personales

    Las memorias USB sin cifrado y los dispositivos personales (celular, notebook propio) son puntos ciegos de la seguridad corporativa. Si necesita transportar archivos, use los medios aprobados por la empresa, siempre con cifrado.

  6. 6

    Cuidado con las impresiones y los documentos físicos

    Los documentos impresos olvidados en la impresora, el escritorio o la basura común son una forma real y frecuente de filtración. Retire sus impresiones de inmediato, destruya los documentos confidenciales con una trituradora y mantenga el escritorio despejado al ausentarse.

  7. 7

    No genere enlaces públicos para compartir archivos internos

    Los enlaces de uso compartido público en plataformas de nube pueden ser accedidos por cualquier persona que tenga la URL, incluidos los motores de búsqueda. Comparta los archivos corporativos únicamente con permisos nominales para personas autorizadas.

  8. 8

    Si nota que filtró datos, avise a TI de inmediato

    Notificar al equipo de seguridad en las primeras horas es la acción más importante en caso de una filtración accidental. Cuanto más rápido se active, mayores son las probabilidades de contener el daño. Ocultar el incidente agrava la situación legal y disciplinaria.

Lo que NO se debe hacer

  • Nunca envíe datos de clientes, contratos o información financiera a su correo personal, aunque sea 'solo para trabajar en casa'.
  • Nunca use herramientas de IA generativa públicas (ChatGPT, Gemini, Copilot no corporativo) para procesar documentos confidenciales de la empresa.
  • Nunca deje documentos físicos confidenciales sobre el escritorio, en la impresora o en la basura común: use una trituradora.
  • Nunca comparta contraseñas corporativas por WhatsApp, correo o cualquier otro canal, ni siquiera con compañeros de trabajo.
  • Nunca intente ocultar una filtración accidental: la omisión transforma un error involuntario en una infracción grave, con consecuencias disciplinarias y legales mucho mayores.

Por qué los colaboradores causan la mayoría de las filtraciones de datos corporativos

Según los informes de seguridad de la información, entre el 60% y el 80% de los incidentes de filtración de datos tienen origen en acciones humanas, no en ataques externos sofisticados. En la mayoría de los casos, el colaborador no actúa con mala intención: la filtración ocurre por prisa, por desconocimiento de las políticas o simplemente por hábitos digitales formados fuera del entorno corporativo.

Los errores más comunes incluyen: enviar un correo al destinatario equivocado (el autocompletado del campo 'Para' es traicionero), adjuntar el archivo equivocado, usar el Gmail personal o el Google Drive personal para guardar documentos del trabajo por conveniencia, compartir archivos mediante un enlace público en lugar de permisos nominales, y llevar datos en memorias USB sin cifrado.

El crecimiento del uso de herramientas de inteligencia artificial generativa en el día a día creó un vector de filtración enteramente nuevo: el colaborador pega un contrato, una planilla financiera o datos de clientes en ChatGPT para obtener ayuda, y esa información puede ser retenida por el proveedor, usada para entrenar modelos o accedida por terceros. Esto representa una filtración real, aunque el colaborador nunca lo perciba.

Clasificación de la información: el primer paso para no filtrar datos

Antes de compartir cualquier dato o documento, todo colaborador necesita saber cuál es el nivel de confidencialidad de ese contenido. La clasificación de la información es la base de cualquier programa de protección de datos: sin ella, es imposible saber qué puede circular libremente y qué necesita controles rígidos.

La mayoría de las políticas corporativas adopta cuatro niveles: Público (puede divulgarse externamente sin restricciones), Interno (circula dentro de la empresa, pero no debe salir), Confidencial (acceso restringido a equipos específicos, exige canales seguros) y Restringido o Secreto (acceso solo a personas nominalmente autorizadas, con rastreo de acceso).

En la práctica, si no sabe la clasificación de un documento que recibió, la regla es tratarlo como Confidencial hasta verificar con el responsable. Esta postura conservadora evita que la información sensible se comparta por error. Las empresas que implementan políticas claras de clasificación reducen significativamente los incidentes de filtración accidental.

Evalúa tu empresa gratis

Descubre en minutos qué ya está expuesto de tu negocio.

El plan gratuito de Gestión de Amenazas de Decripte mapea vulnerabilidades, monitorea amenazas y muestra credenciales filtradas — sin tarjeta y sin equipo técnico.

Empieza gratis ahora

Buenas prácticas del día a día para proteger los datos corporativos

Use solo las herramientas y los canales homologados por el equipo de TI de la empresa. Las plataformas de colaboración, el correo corporativo, los repositorios de archivos y los sistemas de gestión aprobados existen justamente para garantizar que los datos permanezcan en entornos controlados, con acceso rastreable y respaldos gestionados.

Adopte la política de escritorio despejado: al alejarse de la computadora, bloquee la pantalla (Windows: Win+L; Mac: Ctrl+Command+Q). Al retirarse del escritorio, guarde los documentos físicos confidenciales en cajones con llave. No deje contraseñas anotadas en notas adhesivas pegadas al monitor. Estas prácticas simples eliminan riesgos físicos de filtración que suelen ignorarse.

Antes de enviar cualquier correo con contenido sensible, adopte el hábito de verificar al destinatario dos veces: nombre y dirección completa. Si es posible, envíe el archivo por separado del correo explicativo y confirme la recepción por parte del destinatario correcto antes de enviar datos más críticos. En caso de duda, prefiera la verificación por teléfono o por un canal secundario.

Consecuencias de filtrar datos de la empresa: LGPD, despido y daños

La Ley General de Protección de Datos (LGPD — Ley n.º 13.709/2018) responsabiliza a las empresas por los incidentes de seguridad que involucren datos personales. Las multas pueden llegar al 2% de la facturación de la empresa en Brasil, limitadas a R$ 50 millones por infracción. Cuando el incidente se origina en la acción o negligencia de un colaborador, la empresa puede buscar el resarcimiento internamente.

En el ámbito laboral, filtrar intencionalmente datos confidenciales de la empresa —o actuar con negligencia grave respecto a ellos— puede configurar causa justificada para el despido, con base en el artículo 482 de la CLT (incisos 'b' — falta de decoro o mala conducta— y 'h' — acto de indisciplina o insubordinación). Según el caso, puede haber además una acción de reparación civil por los daños causados a la empresa o a terceros.

Además de las consecuencias legales y laborales, las filtraciones de datos causan daños a la reputación de la empresa que pueden comprometer clientes, contratos y socios. En sectores regulados (salud, financiero, jurídico), el impacto puede resultar en la pérdida de licencias y certificaciones. Por eso, proteger los datos no es solo una obligación legal: es una cuestión de responsabilidad profesional.

Qué hacer si notó que filtró datos de la empresa

La primera y más importante regla es: no intente ocultarlo. Las filtraciones accidentales le ocurren a cualquiera, y la reacción ante el incidente pesa mucho más que el error en sí en la evaluación disciplinaria y legal. Comunicar de inmediato al equipo de TI o de seguridad de la información es la acción que marca la diferencia entre un incidente contenido y una crisis.

Documente lo que ocurrió con el máximo de detalles: qué archivo o dato se compartió, con quién, por qué canal, a qué hora y en qué circunstancias. Esta información es esencial para que el equipo de seguridad pueda evaluar el impacto real, revocar accesos, notificar a las partes afectadas y cumplir los plazos legales de comunicación a la ANPD (Autoridad Nacional de Protección de Datos), que son de hasta 72 horas para incidentes con datos personales.

Mientras espera el soporte de TI, no intente 'resolverlo solo': no borre evidencias, no le pida al destinatario que simplemente elimine el archivo sin registro y no comparta información sobre el incidente con personas no autorizadas. Las acciones precipitadas pueden comprometer la respuesta al incidente y agravar las consecuencias legales para usted y para la empresa.

Términos importantes

Clasificación de la información
Proceso de categorizar datos y documentos según su grado de confidencialidad y sensibilidad, definiendo quién puede acceder a ellos, cómo pueden compartirse y qué controles de seguridad deben aplicarse. Los niveles más comunes son: Público, Interno, Confidencial y Restringido.
DLP (Data Loss Prevention)
Conjunto de tecnologías y procesos que monitorean, detectan y bloquean el tráfico no autorizado de datos sensibles hacia fuera del entorno controlado de la empresa, ya sea por correo, carga a una nube personal, copia a dispositivos removibles u otros canales.
LGPD
Ley General de Protección de Datos (Ley n.º 13.709/2018), legislación brasileña que regula el tratamiento de datos personales por parte de empresas y personas físicas. Establece los derechos de los titulares, las obligaciones de las organizaciones y las penalidades para los incidentes de seguridad, incluyendo multas de hasta el 2% de la facturación nacional, limitadas a R$ 50 millones por infracción.
Filtración accidental
Incidente de seguridad de la información causado por un error humano no intencional —como el envío de un correo al destinatario equivocado, el uso de herramientas no autorizadas o la pérdida de un dispositivo con datos corporativos— en contraposición a los ataques externos o las acciones maliciosas deliberadas. Es la principal causa de incidentes de datos en organizaciones de todos los tamaños.

Preguntas frecuentes

¿Puedo usar mi correo personal para enviar archivos del trabajo?

No. Usar el correo personal para archivos corporativos representa una filtración de datos, aunque no sea intencional. Los datos salen del entorno controlado de la empresa, quedan en servidores de terceros fuera del control de TI y pueden ser accedidos sin las protecciones que ofrece el correo corporativo. Si necesita trabajar desde casa, use la VPN y los sistemas aprobados por la empresa.

¿Puedo usar ChatGPT para revisar contratos o planillas con datos de clientes?

No, a menos que su empresa haya aprobado formalmente una versión corporativa y privada de la herramienta. Las herramientas de IA generativa públicas pueden almacenar los datos enviados para entrenar sus modelos. Los datos de clientes, contratos e información financiera son confidenciales y no deben enviarse a esos servicios sin la autorización expresa del equipo de seguridad.

¿Qué pasa si envío un correo al destinatario equivocado?

Avise de inmediato al destinatario equivocado, solicitándole que ignore y elimine el correo y el archivo adjunto. A continuación, notifique a TI o al equipo de seguridad de la información de la empresa. Si el correo contenía datos personales de clientes o empleados, la empresa puede estar obligada a notificar a la ANPD dentro de las 72 horas. Actuar rápido reduce el impacto y demuestra buena fe.

Un colega me pidió la contraseña del sistema para hacer una tarea urgente. ¿Puedo compartirla?

No. Las contraseñas son personales e intransferibles. Compartir credenciales viola la política de seguridad de la mayoría de las empresas y puede transferirle a usted la responsabilidad por acciones realizadas con su cuenta. Si un colega necesita acceso, TI debe otorgarle los permisos adecuados.

¿Es segura una memoria USB para transportar archivos del trabajo?

Las memorias USB sin cifrado son uno de los vectores de filtración más comunes: basta con perder el dispositivo o que se lo sustraigan. Si la empresa autoriza su uso, la memoria USB debe estar cifrada (con herramientas como BitLocker o VeraCrypt) y registrada en el inventario de activos de TI. Siempre prefiera los sistemas de colaboración y nube aprobados por la empresa.

¿Qué es DLP y cómo protege a la empresa de las filtraciones?

DLP (Data Loss Prevention, o Prevención de Pérdida de Datos) es un conjunto de tecnologías que monitorea y controla el flujo de información sensible en los sistemas de la empresa. Un sistema de DLP puede bloquear automáticamente el envío de documentos clasificados a correos personales, detectar cuándo se pegan datos confidenciales en herramientas no autorizadas y generar alertas para el equipo de seguridad. No sustituye la concientización de los colaboradores, pero actúa como una red de protección adicional.

¿Cuáles son las principales obligaciones de la empresa en caso de filtración de datos según la LGPD?

Según la LGPD (Ley n.º 13.709/2018), la empresa debe notificar a la ANPD y a los titulares de los datos afectados en un plazo razonable (interpretado como hasta 72 horas para los casos graves) cuando ocurra un incidente de seguridad que pueda acarrear riesgo o daño relevante a los titulares. La empresa también debe registrar el incidente, evaluar el impacto e implementar medidas correctivas. El incumplimiento puede resultar en multas de hasta el 2% de la facturación, limitadas a R$ 50 millones por infracción.

Seguridad para empresas

Decripte protege empresas de todos los tamaños — del autónomo al Enterprise.

Plataforma y servicios completos: gestión de amenazas, SOC 24x7, respuesta a incidentes, pentest y cumplimiento. Empieza gratis y descubre qué ya se filtró de tu negocio.