Prevención de fuga de datos para equipos chicos, sin DLP enterprise

Respuesta corta: un equipo de 5 a 50 personas normalmente no puede (ni necesita) operar una suite de DLP (prevención de pérdida de datos) enterprise. Un esquema realista tiene tres capas: compartir menos y con menos gente, controlar los lugares donde viven los archivos y hacer rastreable cada copia de los archivos que de verdad importan, para saber de qué copia salió si algo se filtra. La marca de agua invisible cubre esa última capa. No previene la fuga; te dice dónde mirar después.

Última actualización: 10 de octubre de 2026. Es una guía práctica, no una auditoría de seguridad ni asesoramiento legal.

Qué hace el DLP enterprise y por qué le queda grande a un equipo chico

Las herramientas de DLP enterprise vigilan el correo, los equipos, el almacenamiento en la nube y el tráfico de red, y bloquean o marcan datos que parecen sensibles (números de tarjeta, documentos de identidad, archivos etiquetados). Sirven cuando hay un equipo de seguridad que configura reglas, revisa alertas y maneja falsos positivos.

Para un equipo chico suele ser demasiado: las licencias y la puesta en marcha cuestan, las reglas necesitan ajuste constante y la mayoría de los archivos que duelen cuando se filtran (un deck con precios, un contrato en borrador, un diseño sin lanzar, una lista de clientes) no coinciden con ningún patrón que una herramienta pueda detectar. Son simplemente archivos que llegaron a la persona equivocada.

Capa 1: comparte menos y con menos gente

La mayoría de las filtraciones empieza con un archivo que llegó a más personas de las necesarias. Esto no cuesta nada:

  • Define qué es sensible. Con cinco o diez categorías alcanza: finanzas, contratos, roadmap, datos de clientes, trabajo creativo sin lanzar.
  • Envía a personas, no a listas. Evita "responder a todos" y los grupos grandes para archivos sensibles.
  • Haz caducar lo que puedas. Quita enlaces compartidos y accesos a carpetas cuando termina un proyecto.
  • Separa las partes sensibles. Manda las cifras completas o los nombres de clientes solo a quien los necesita.

Capa 2: controla dónde viven los archivos

  • Usa una unidad compartida con permisos reales en lugar de adjuntos dando vueltas por correo.
  • Activa la verificación en dos pasos en correo, almacenamiento y chat, y da de baja las cuentas de quien se fue.
  • Revisa los permisos de uso compartido un par de veces al año: "cualquiera con el enlace" es el valor silencioso detrás de muchas filtraciones.
  • Protege los dispositivos con bloqueo de pantalla y cifrado de disco en laptops y celulares.

Nada de esto frena a alguien con acceso legítimo que saca una captura o reenvía un archivo. Para eso sirve la tercera capa.

Capa 3: haz rastreables los archivos sensibles

Los controles de acceso terminan en el momento en que alguien tiene una copia. Las marcas de agua visibles (un nombre sobre la página) ayudan, pero se pueden recortar o tapar; mira marca de agua visible vs invisible.

Con una marca de agua forense invisible, cada destinatario recibe una copia del archivo con un patrón distinto escrito en él. Si más adelante el archivo aparece donde no debería, lo subes a Detectar y Markedfile te dice con qué copia coincide. Una captura de una imagen puede coincidir si queda bastante marca. Una captura de un PDF es mejor esfuerzo y no está garantizada. La lista de destinatarios queda de tu lado.

Funciona con imágenes y PDF. No cubre video, audio ni texto que alguien volvió a escribir.

Cómo armarlo en una tarde

  1. Haz una lista de los 3 a 5 archivos o carpetas que más dolerían si se filtraran, por ejemplo el deck para inversores, un contrato en borrador, la lista de precios o la próxima campaña.
  2. Crea una copia marcada por destinatario en Markedfile, con un código que reconozcas después, y mantén esa lista en privado.
  3. Envía a cada persona su propia copia por tu canal habitual.
  4. Avisa al equipo que las copias son rastreables. Muchos equipos encuentran que saberlo es el principal disuasivo.
  5. Si algo se filtra, sube lo que encontraste a Detectar y lee el resultado.

Los archivos se procesan en memoria y no se guardan. El plan Free cubre 5 archivos activos, detección por 6 meses y PDF de hasta 10 páginas. Pro (US$9,99/mes) permite PDF de hasta 50 páginas, Unlimited (US$19,99/mes) hasta 100 páginas, y Enterprise (US$49,99/mes, un espacio de trabajo compartido para todo el equipo) hasta 500. Si quieres marcar archivos desde tus propias herramientas o flujos, el plan Enterprise incluye POST /api/v1/mark y POST /api/v1/detect; mira la documentación. Para saber cómo se rastrea un PDF, mira cómo rastrear un PDF filtrado hasta el destinatario, y para decks, la página de decks para directorio e inversores.

Qué hacer después de una coincidencia

Una coincidencia te dice de qué copia salió un archivo. No prueba quién lo compartió: el destinatario pudo reenviarlo a propósito, un colega pudo tener acceso o una cuenta pudo estar comprometida.

  • Empieza con una conversación tranquila con quien recibió esa copia.
  • Revisa qué se filtró y hasta dónde llegó.
  • Decide qué cambia: menos destinatarios, partes sensibles por separado, enlaces con vida más corta.
  • No acuses a nadie solo por una coincidencia.

Dónde este enfoque tiene límites

  • No previene las filtraciones. Solo las hace rastreables, y solo para copias marcadas antes de enviarlas.
  • La detección nunca está garantizada. Una edición fuerte, una compresión agresiva, volver a escribir el texto o un recorte muy chico pueden destruir la marca. Las imágenes de menos de 96×96 px no se aceptan. Los patrones anteriores no se detectan, así que esos archivos hay que volver a marcarlos. En imágenes, un recorte de unos 256 px de una foto o un diagrama con detalle es el mínimo aproximado, no un techo. Una copia muy comprimida o con mucha textura puede fallar igual.
  • Capturas de PDF: sube el archivo PDF cuando lo tengas. Una captura o foto de una página es mejor esfuerzo y no está garantizada mientras se mejora esa detección. Un recorte de solo un código de barras o QR no se detecta. Los archivos marcados con un patrón anterior hay que volver a marcarlos.
  • El texto reescrito o parafraseado no se rastrea.
  • Identifica una copia, no a una persona. Tómalo como una pista.
  • No reemplaza herramientas de cumplimiento. Si debes cumplir requisitos regulatorios específicos sobre datos de clientes, puede que igual necesites un DLP u otros controles.

Preguntas frecuentes

¿Un equipo chico necesita DLP? No necesariamente el enterprise. Compartir menos, usar permisos reales y verificación en dos pasos evitan la mayoría de las exposiciones accidentales.

¿Cuál es la forma más barata de empezar? Las capas 1 y 2 no cuestan nada. Para la capa 3, Markedfile tiene un plan Free con 5 archivos activos.

¿Una marca de agua invisible impide que alguien filtre un archivo? No. Hace que la copia sea rastreable.

¿Funciona con capturas de pantalla? En una imagen, a menudo, si queda bastante marca, y nunca está garantizado. En un PDF, una captura es mejor esfuerzo mientras se mejora esa detección. Sube el PDF cuando puedas.

¿Puedo marcar archivos que ya envié? No. Solo se pueden rastrear copias marcadas antes de enviarlas. Marca la versión actual y vuelve a enviarla si importa.

Prueba Markedfile con tu equipo · Lee la documentación de la API

Marca cada copia antes de compartirla

Crea una cuenta gratis. Puedes marcar 5 archivos y ver de qué copia salió una filtración.