Si trabajas con Google Drive, Dropbox o OneDrive desde hace años, seguro que tienes carpetas compartidas con gente que ya ni recuerdas por qué tenía acceso. Un excompañero de proyecto, un cliente que ya cerró contrato contigo, un familiar al que le pasaste unas fotos hace tres años. Ese acceso sigue ahí, activo, y probablemente ni lo sabes. No estás solo: es de los descuidos más comunes en la gestión de archivos en la nube, tanto si eres autónomo como si solo usas tu cuenta personal.
La buena noticia es que auditar y limpiar esos permisos no lleva mucho tiempo si sabes dónde mirar. Te cuento cómo hacerlo paso a paso.
Solución rápida
- Revisa periódicamente la lista de personas con acceso en el panel de «Compartir» de cada archivo.
- Utiliza enlaces con fecha de caducidad siempre que sea posible para evitar accesos permanentes.
- Configura los permisos como «Lector» en lugar de «Editor» si la otra persona solo necesita consultar el contenido.
- Activa la autenticación en dos pasos en tu cuenta de almacenamiento para evitar accesos no autorizados.
Auditoría de accesos: ¿cómo saber quién puede ver tus archivos?
Antes de arreglar nada, tienes que saber qué tienes suelto por ahí. Esto es lo que en seguridad se llama una auditoría de accesos: repasar, archivo por archivo o carpeta por carpeta, quién puede entrar y qué puede hacer dentro.
En Google Drive lo tienes bastante a mano. Haz clic derecho sobre cualquier archivo o carpeta y entra en «Compartir». Ahí te aparece la lista completa de personas con acceso, junto al tipo de permiso que tiene cada una. Si quieres una vista más global, Google Drive también tiene un apartado donde puedes filtrar por archivos «Compartidos conmigo» y por los que tú has compartido con otros, lo que te da una foto bastante clara de por dónde puede estar escapándose información.
En Dropbox el proceso es parecido: dentro de «Archivos compartidos» puedes ver un listado de carpetas y quién tiene acceso a cada una. OneDrive, por su parte, tiene una sección de «Uso compartido» desde la que revisar accesos activos y enlaces generados.
El problema real no es la herramienta, es el hábito. Si nunca has hecho esta revisión, lo normal es que te encuentres con sorpresas: carpetas de trabajo antiguo con acceso de editor para alguien que ya no colabora contigo, o enlaces públicos que se generaron para una entrega puntual y se quedaron ahí, accesibles para cualquiera que tuviera el enlace. Dedicar media hora al trimestre a repasar esto te ahorra sustos mayores.
La regla de oro: otorga siempre el mínimo permiso necesario
Aquí está el criterio que deberías aplicar siempre, sin excepciones: da el permiso mínimo que la otra persona necesita, ni uno más.
La diferencia entre compartir como «Lector» y como «Editor» no es un detalle menor. Un lector puede ver el contenido, pero no puede tocarlo. Un editor puede modificar, borrar o incluso eliminar el archivo por completo, según la plataforma y la configuración. Hay un tercer nivel intermedio en algunas herramientas, el de «Comentarista», que permite añadir notas o sugerencias sin alterar el documento original. Es la opción ideal cuando alguien necesita darte feedback pero no debería cambiar nada directamente.
El error típico es compartir siempre como editor por comodidad, para no tener que volver a tocar los permisos si la otra persona necesita hacer algún cambio más adelante. El problema es que esa comodidad tiene un coste: cualquier error, una eliminación accidental o incluso una edición mal intencionada, se puede evitar simplemente ajustando el nivel de acceso al mínimo real que se necesita en ese momento.
Si compartes con clientes, la norma casi siempre debería ser lector o comentarista. Si compartes con un colaborador que va a trabajar contigo en el mismo documento, editor tiene sentido, pero solo mientras dure esa colaboración activa.
¿Enlaces temporales para compartir información sensible?
Compartir mediante un enlace público es cómodo, pero tiene una pega clara: cualquiera que consiga ese enlace, por el motivo que sea, puede acceder al archivo. Si lo reenvían, si se queda guardado en un chat, si aparece en un historial de navegador compartido, ya no controlas quién lo ha visto.
Aquí es donde los enlaces temporales, también llamados enlaces con caducidad, marcan la diferencia. Google Drive permite configurar una fecha de expiración para los enlaces compartidos, de forma que pasado ese día el acceso se cierra automáticamente, sin que tengas que acordarte de revocarlo a mano. Dropbox ofrece algo similar en sus planes con más funciones de gestión, permitiendo poner fecha límite o incluso contraseña a los enlaces que generas.
Esto es especialmente útil cuando compartes información sensible: datos fiscales si eres autónomo, contratos, documentación de un cliente o cualquier archivo que no tenga sentido que siga accesible dentro de seis meses. En vez de compartir «para siempre» y confiar en acordarte de quitar el acceso más adelante, pones fecha de caducidad desde el primer momento. El sistema se encarga de cerrarlo por ti.
Si necesitas todavía más control, algunas herramientas permiten añadir contraseña al enlace, de forma que aunque alguien lo intercepte, no pueda abrirlo sin ese dato adicional. Es una capa extra que cuesta poco activar y que reduce bastante el riesgo en documentos delicados.
¿Cómo revocar accesos compartidos de forma masiva?
Esta es la parte que casi nadie hace, y es la que realmente marca la diferencia frente a un simple «voy a tener más cuidado a partir de ahora». Revocar accesos uno a uno es tedioso si llevas años acumulando carpetas compartidas, así que lo suyo es ir por lotes.
En Google Drive, puedes ir a la sección de archivos compartidos, ordenar por fecha de modificación o por persona, y revisar en bloque. No existe un botón único de «revocar todo» para toda tu cuenta, así que la estrategia realista es priorizar: empieza por las carpetas con información más sensible (facturas, contratos, documentos personales) y revisa esas primero. Dentro de cada una, puedes quitar acceso a varias personas seguidas desde el mismo panel de «Compartir», sin tener que salir y volver a entrar cada vez.
Dropbox y OneDrive funcionan de forma parecida: no hay una revocación masiva instantánea para toda la cuenta, pero sí puedes revisar carpeta por carpeta y quitar acceso a quienes ya no correspondan de forma bastante rápida una vez que tienes el listado claro delante.
Un truco que ayuda bastante es marcarte un día fijo, por ejemplo el primer lunes de cada trimestre, para hacer esta revisión. Si lo conviertes en rutina, nunca se te acumula un problema grande. Es la diferencia entre limpiar la casa cada semana o encontrarte con una reforma integral una vez al año.
Si gestionas muchos archivos compartidos por trabajo, quizá te interese valorar herramientas de almacenamiento pensadas para equipos, que suelen ofrecer paneles de administración más potentes para gestionar permisos en bloque. Puedes revisar algunas opciones en este artículo sobre alternativas a Google Drive, especialmente si tu volumen de archivos compartidos ha crecido mucho.
Buenas prácticas para evitar fugas de información en la nube
Más allá de la auditoría puntual, hay hábitos que reducen el riesgo desde la raíz.
Activa la verificación en dos pasos en tu cuenta de almacenamiento. Esto añade un segundo paso de comprobación, normalmente un código que recibes en el móvil, además de la contraseña. Aunque alguien consiga tu contraseña por algún motivo, no podrá entrar sin ese segundo paso. Es una de las medidas más efectivas y menos molestas que puedes activar, y está disponible en Google Drive, Dropbox y OneDrive desde sus ajustes de seguridad.
Revisa el historial de versiones antes de asumir que algo se ha «perdido». Si compartiste un archivo como editor y detectas cambios que no reconoces, la mayoría de estas plataformas guardan un historial de versiones. Ahí puedes ver quién ha modificado el documento y cuándo, y en muchos casos restaurar una versión anterior si algo se ha borrado o cambiado sin que lo esperaras.
No mezcles carpetas personales con carpetas de trabajo compartidas. Es tentador crear una única carpeta grande donde vaya todo, pero eso hace mucho más difícil controlar quién ve qué. Separa por proyectos o por tipo de contenido, así cuando termine una colaboración solo tienes que revocar acceso a una carpeta concreta, no rebuscar entre archivos mezclados.
Ten cuidado especial con los enlaces «cualquiera con el enlace puede ver». Esta opción es cómoda pero es la que más riesgo tiene, porque pierdes el control sobre quién accede realmente. Siempre que puedas, comparte con personas concretas mediante su correo, no con un enlace abierto.
Si además de gestionar archivos compartidos quieres revisar el resto de aspectos de tu seguridad online, como contraseñas, redes sociales o copias de seguridad, te puede servir este checklist de identidad digital para tener una visión completa, no solo centrada en la nube.
Y si lo que buscas es proteger específicamente archivos académicos o de estudio, hay un enfoque distinto que puedes consultar en esta guía de seguridad en archivos de clase, pensada para estudiantes que comparten apuntes y trabajos en grupo.
La pega honesta de todo esto: ninguna plataforma te avisa de forma proactiva de que tienes accesos olvidados desde hace años. Tienes que ir tú a buscarlos, y eso exige un mínimo de disciplina que casi nadie mantiene sin proponérselo. Si te organizas una revisión trimestral y aplicas la regla del mínimo permiso desde ya, te ahorras el problema antes de que llegue a ser grave.
