El correo electrónico sigue siendo el canal principal para intercambiar información con clientes: contratos, informes periciales, datos fiscales, historiales o documentación societaria. Sin embargo, en la mayoría de despachos y pequeñas firmas de servicios profesionales se sigue usando exactamente igual que hace quince años, sin cifrado, sin verificación del destinatario y sin control sobre lo que ocurre una vez pulsado "enviar". Esto ya no es solo un riesgo operativo: es una brecha directa con implicaciones legales.
Por qué no es una cuestión técnica menor
El Reglamento General de Protección de Datos (RGPD) establece en su artículo 32 la obligación de aplicar medidas técnicas y organizativas adecuadas al riesgo, mencionando expresamente el cifrado como ejemplo de medida de seguridad. Si un despacho envía por correo sin cifrar datos identificativos, económicos o de salud de sus clientes, y ese correo se intercepta, se reenvía por error o se filtra desde una cuenta comprometida, la responsabilidad no recae solo en quien cometió el error material, sino en el responsable del tratamiento por no haber implantado garantías razonables.
A esto se suma, para los despachos de abogados, el deber de secreto profesional recogido en el Estatuto General de la Abogacía Española (Real Decreto 135/2021), que obliga a proteger la confidencialidad de todo lo conocido en el ejercicio de la profesión, con independencia del medio empleado para comunicarlo. Un correo sin cifrar que contenga estrategia procesal, datos de un cliente o documentación de un procedimiento no es solo un incumplimiento normativo de protección de datos: puede suponer también una infracción deontológica.
Protección de datos: dónde suelen fallar los despachos
La mayoría de sanciones no llegan por un ataque informático, sino por no tener el registro de actividades de tratamiento o por guardar expedientes sin control de accesos. Un programa que registre quién consulta cada expediente resuelve buena parte del problema: así funcionan el software médico DriCloud y software dental en el ámbito dental. Si ya ha recibido un requerimiento, conviene hablar con abogados de protección de datos.
Los riesgos que rara vez se valoran
Cuando se habla de seguridad del correo, se piensa sobre todo en ataques externos sofisticados. En la práctica, los incidentes más habituales en despachos y consultoras son bastante más prosaicos:
- Autocompletado incorrecto del destinatario, enviando información confidencial a la persona equivocada.
- Reenvío de cadenas de correo sin depurar el historial, exponiendo datos de otros clientes o de terceros.
- Cuentas de correo comprometidas por phishing, con acceso posterior a todo el histórico de mensajes.
- Envío de documentación sensible como adjunto sin protección adicional, confiando únicamente en la seguridad del proveedor de correo.
- Uso de cuentas personales o de webmail genérico para comunicaciones profesionales, fuera de cualquier política de seguridad del despacho.
Ninguno de estos escenarios requiere un atacante especialmente hábil. Basta un despiste, una configuración por defecto o una cuenta sin doble factor de autenticación.
Qué tipos de cifrado existen y cuál aplica realmente
Conviene distinguir entre dos niveles que suelen confundirse:
Cifrado en tránsito (TLS): protege el mensaje mientras viaja entre servidores de correo, pero una vez llega a la bandeja de entrada del destinatario, o si queda almacenado en un servidor intermedio, deja de estar protegido por este mecanismo. Es el mínimo que debería estar activado por defecto en cualquier proveedor de correo profesional, pero por sí solo no es suficiente para información especialmente sensible.
Cifrado de extremo a extremo (S/MIME o PGP): el contenido del mensaje se cifra en origen y solo puede descifrarse con la clave del destinatario legítimo, de modo que ni siquiera el prove
Diversificar el patrimonio del despacho
Cuando un despacho consolida beneficios, la siguiente decisión suele ser dónde colocarlos. La inversión inmobiliaria en el extranjero es una de las vías habituales: por ejemplo, propiedades en Palm Beach. Conviene analizar antes la fiscalidad de la operación y, si hay dudas sobre la estructura, consultar con abogados en Madrid.
Seguir leyendo
- Política de escritorio limpio y dispositivos móviles: una obligación silenciosa que pocos despachos cumplen
- Doble factor de autenticacion: por donde empezar en un despacho de abogados
- Contrato de encargado del tratamiento: cuando es obligatorio en tu despacho
- Copias de seguridad en un despacho: la regla 3-2-1 explicada paso a paso