¿Es seguro pasar datos de clientespor herramientas gratuitas de documentos?

¿Es seguro pasar el estado de cuenta de un cliente por un convertidor gratuito en línea? La herramienta devuelve una hoja de cálculo limpia en segundos, así que la pregunta parece respondida antes de formularla. Lo que de verdad decide la respuesta ocurrió en el momento en que hizo clic en subir, cuando el documento de un cliente salió de su máquina y se convirtió en una copia de un tercero. La rapidez y el dinero quedan decididos en ese punto. Lo que sigue abierto es el control: dónde se guarda el archivo, cuánto tiempo permanece y quién más puede acceder a él. Esos son los términos que aún puede comprobar antes de la próxima subida.

Deja de teclear datos — deja que la IA los lea por ti
Sube una imagen o PDF — datos estructurados en 10 segundos
Probar ahora →
Imagen de portada del blog con el título 'Lo que pierden los contables cuando las herramientas gratuitas de documentos tocan los datos de los clientes' y tres iconos debajo: un documento con una señal roja de prohibición etiquetada como 'Sin contrato', un reloj etiquetado como 'Período de retención' y un escudo con una marca de verificación verde etiquetado como 'DPA requerido'.

Conclusiones clave

  1. Dos horas para una herramienta gratuita, hasta 180 días para otra, y ninguna cobra nada.
  2. Un período de retención corto es una promesa que el proveedor puede modificar, y un certificado no dice nada sobre cuánto tiempo permanece el archivo de su cliente.
  3. Las cinco preguntas que lo deciden ya están publicadas, y leerlas toma unos diez minutos por herramienta.

Subir el archivo de un cliente cambia su función legal

Imagen comparativa de dos columnas titulada 'De custodiar documentación a divulgarla'. La columna izquierda muestra un icono de documento gris etiquetado como 'Custodiar documentación' con el subtítulo 'Su deber: mantenerla confidencial'. La columna derecha muestra el mismo icono de documento con un triángulo de advertencia rojo etiquetado como 'Divulgarla' con el subtítulo 'Su deber: justificar la divulgación'.

Entregar el documento de un cliente a una herramienta gratuita cambia su función: de custodiar documentación pasa a divulgarla, y ese cambio es lo que la mayoría de los consejos sobre herramientas gratuitas omiten. El documento no es suyo. Usted lo custodia bajo un deber profesional de confidencialidad, y en el momento en que lo coloca en el servidor de un tercero, ha realizado una divulgación que las normas consideran suya para justificar.

El Instituto Americano de Contadores Públicos Certificados traza la línea en el Código de Conducta Profesional de la AICPA. La Regla 1.700.001, la Regla de Información Confidencial del Cliente, establece que un miembro en ejercicio público no divulgará información confidencial del cliente sin el consentimiento específico de este. La interpretación que rige su consulta es la 1.700.040, sobre la divulgación de información a un proveedor de servicios externo. Parte de la premisa de que su uso puede amenazar el cumplimiento normativo y ofrece solo dos salidas: celebrar un acuerdo contractual que obligue al proveedor a mantener la información confidencial, u obtener el consentimiento específico del cliente antes de la divulgación. Una herramienta web gratuita con la que nunca firmó un contrato es el caso contra el que advierte la interpretación.

Los datos fiscales son aún más restrictivos. Según la Sección 7216 del Código de Rentas Internas, un preparador de declaraciones de impuestos que divulga a sabiendas o por imprudencia información proporcionada para la preparación de una declaración es culpable de un delito menor, con una multa de hasta $1,000 o hasta un año de prisión. Una sanción civil conforme a la Sección 6713 añade $250 por cada divulgación no autorizada, con un tope de $10,000 en un año calendario. La categoría es amplia: cubre la información suministrada en relación con la preparación de una declaración, y la identidad del cliente y sus documentos de ingresos son exactamente eso.

La relación también está regulada. La Ley Gramm-Leach-Bliley y la Regla de Salvaguardas de la Comisión Federal de Comercio clasifican a los profesionales de impuestos y contabilidad como instituciones financieras, lo que les obliga a mantener un plan escrito de seguridad de la información, conocido como WISP. El IRS establece que el plan debe hacer más que proteger su propia oficina. Requiere que usted seleccione proveedores de servicios que puedan mantener salvaguardas adecuadas y se asegure de que su contrato exija al proveedor mantenerlas. Elegir la herramienta es parte del plan, no una decisión separada.

Lo que está en juego no es teórico. En agosto de 2025, el IRS y sus socios de Security Summit informaron que en la primera mitad del año se produjeron casi 300 filtraciones de datos que afectaron a hasta 250,000 clientes (IRS IR-2025-88). Los pequeños despachos son objetivos precisamente porque los datos están concentrados y las salvaguardas son escasas.

Los profesionales ya perciben el intercambio. Cuando un contador compartió un conversor gratuito de estados de cuenta bancarios en r/quickbooksonline, la respuesta fue contundente: "Ten cuidado al alimentar la información privada de tus clientes en aplicaciones 'gratuitas'. Cuestan algo y probablemente usan los datos de los usuarios" (r/quickbooksonline). El instinto es correcto. La pregunta útil es cómo reemplazarlo con algo que realmente puedas verificar.

Las cinco preguntas que determinan si una herramienta gratuita es segura para los datos de los clientes

Cinco preguntas separan una herramienta gratuita por la que puedes pasar documentos de clientes de una que no deberías, y cada una tiene una respuesta que puedes encontrar antes de subir nada. Son las preguntas que harían un regulador, un cliente o tu propia aseguradora de responsabilidad civil, y se corresponden con las divulgaciones de manejo de datos que publica cada herramienta.

  • 1. ¿Dónde se almacenan y procesan los archivos? Una copia en un servidor en una jurisdicción en la que tendrías que reportar una filtración es un riesgo distinto de una copia en un servidor a la vuelta de la esquina.
  • 2. ¿Durante cuánto tiempo se retiene el archivo? Una ventana medida en minutos y una medida en meses conllevan riesgos muy diferentes, y la ventana generalmente se indica en la política de privacidad, no en la página del producto.
  • 3. ¿Se utiliza el contenido subido para entrenar o mejorar modelos? Para datos fiscales, cualquier uso más allá de preparar la declaración es un propósito que las reglas no permiten sin consentimiento.
  • 4. ¿Quiénes son los subprocesadores? Un subprocesador es cualquier empresa a la que la herramienta pasa tu archivo para su procesamiento, como un proveedor de inferencia o un host de almacenamiento. Su período de retención se aplica al documento de tu cliente tanto como el de la propia herramienta.
  • 5. ¿Cuál es tu relación legal con el proveedor? Los términos de servicio no son un contrato de confidencialidad. Solo un acuerdo de procesamiento de datos, o el consentimiento por escrito del cliente, satisface el estándar de la AICPA.
Infografía tipo lista titulada '5 preguntas antes de subir' con cinco elementos numerados: '¿Dónde se almacenan los archivos?', '¿Cuánto tiempo se conservan?', '¿Se utiliza el contenido para entrenamiento?', '¿Quiénes son los subprocesadores?' y '¿Existe un DPA vigente?'.

Evalúa esas cinco preguntas contra cuatro herramientas reales que la gente usa para documentos de clientes, utilizando la política publicada de cada herramienta. La diferencia es el punto.

HerramientaRetención publicadaDónde se procesaUso para entrenamientoSubprocesadores o certificaciones
iLovePDFArchivos eliminados en un plazo de dos horas tras el procesamientoUE, alineado con el RGPDIndica que no accede ni analiza el contenidoISO/IEC 27001; la aplicación de escritorio procesa localmente
OCR.spaceEliminado tras el procesamiento; el resultado en PDF con texto buscable se conserva 60 minutos; los registros de IP se conservan un mesCentros de datos en la UE (Francia, Alemania, Finlandia)No consta un uso para entrenamientoNo se indica ninguna certificación de terceros
PDF24Se elimina una copia del servidor una hora después del procesamientoAlemaniaNo consta un uso para entrenamientoServicio gratuito; los términos responsabilizan al usuario de la protección de datos y la confidencialidad
FreeOCR.AILos archivos del servicio gratuito no se conservan intencionadamente; las entradas o salidas que activen alertas de seguridad del contenido pueden conservarse hasta 180 díasSe enruta a través de BytePlus ModelArk; posible retención en Malasia; la empresa operadora tiene su sede en ChinaAfirma que el contenido de la API no se utiliza para entrenar modelosSe ofrece un DPA, pero solo para clientes directos de la API

Lea la última columna y la segunda juntas. Una herramienta elimina el archivo en dos horas, otra puede conservar una coincidencia de seguridad del contenido 180 días, y una tercera le devuelve la obligación de confidencialidad a usted en sus propios términos. Las cuatro son gratuitas y no son intercambiables para la documentación de un cliente. Las fuentes son las páginas propias de las herramientas, y cualquiera de ellas puede cambiar: la página de seguridad de iLovePDF, la política de privacidad de OCR.space, los términos de uso de PDF24 y la política de privacidad de FreeOCR.AI. Vuelva a consultarlas antes de confiar en cualquiera de esto.

Cómo verificar una herramienta en unos diez minutos

Diagrama de flujo de cinco pasos titulado 'Vetar una herramienta en 10 minutos' con nodos: 'Abrir la política de privacidad' con un icono de documento y lupa, 'Revisar los subprocesadores' con un icono de lista, 'Solicitar un DPA' con un icono de contrato, 'Evitar la carga' con un icono de computadora local y 'Realizar una prueba con archivo redactado' con un icono de insignia de verificación.

Las respuestas ya están publicadas, y leerlas toma unos diez minutos por herramienta. El trabajo consiste en saber qué página abrir y qué frase cuenta como respuesta.

1

Abra la política de privacidad, no las preguntas frecuentes

Busque la sección sobre el período de retención, normalmente titulada "cuánto tiempo conservamos sus datos". Un número con una unidad es una respuesta. "Eliminamos los datos cuando ya no son necesarios" no lo es, y tratarla como tal es cómo el archivo de un cliente termina en un lugar que usted no puede describir.

2

Encuentre la lista de subprocesadores

Busque una sección de "terceros" o "subprocesadores". Si las cargas se enrutan a un proveedor de IA designado, el período de retención de ese proveedor también se aplica al documento de su cliente y, a menudo, es más largo que el de la propia herramienta.

3

Pregunte si un DPA cubre los documentos

Un acuerdo de procesamiento de datos es el contrato que designa a la herramienta como su procesador y establece las reglas para los datos. Si el proveedor ofrece uno, verifique que la extracción de documentos esté incluida en su alcance. Un DPA que cubre sus datos de facturación pero no los archivos que usted carga no cierra la brecha.

4

Prefiera la versión que evita la carga

El procesamiento local en el escritorio o en el navegador mantiene el archivo en su máquina, por lo que no hay ninguna copia en el servidor de la que preocuparse. El OCR de código abierto se ejecuta localmente por la misma razón, a costa del tiempo de configuración y una menor precisión en los escaneos. Las opciones de OCR gratuitas comparadas aquí exponen esa disyuntiva con honestidad.

5

Use un archivo redactado para la primera prueba

Reemplace el número de cuenta y el nombre por valores ficticios, cárguelo y confirme que el resultado es el esperado antes de que un documento real de un cliente toque la herramienta. Cuesta una sola carga y elimina las conjeturas.

Si una herramienta falla en el paso 3, deténgase ahí. Según la interpretación del AICPA sobre proveedores de servicios externos, sus dos opciones son un contrato de confidencialidad o el consentimiento específico del cliente, y una herramienta gratuita para consumidores de la que no puede obtener ninguna de las dos no es utilizable para datos de clientes, sin importar lo bien que funcione en su documento de prueba. Para clientes de la UE, las obligaciones del proveedor como procesador se establecen en lo que el RGPD exige a un proveedor de extracción.

El riesgo está en lo no documentado, no en el precio

El precio no dice nada sobre el manejo de datos. Dos de las herramientas anteriores publican períodos de retención cortos y una certificación ISO/IEC 27001, y son gratuitas. Una plataforma empresarial de pago tampoco es automáticamente más segura, y las firmas que la compran igualmente deben verificar retención, jurisdicción y rastro de auditoría, que es la evaluación que esas firmas realizan en nuestra comparación de herramientas para firmas contables.

Tenga cuidado con la tranquilidad que le da un período de retención corto. Dos horas reducen la exposición sin eliminarla. Una política es una promesa que el proveedor puede modificar, y los términos que aceptó al subir el archivo son los que rigen. PDF24 lo dice en lenguaje claro, colocando la responsabilidad de la protección de datos y cualquier obligación de confidencialidad profesional en el usuario (la misma página de términos citada anteriormente). Una certificación como ISO 27001 habla del sistema de gestión del proveedor, no de su relación específica con el cliente, y no dice nada sobre cuánto tiempo permanece su archivo ni si se usa para entrenar un modelo.

Por eso la opción más segura suele ser un flujo de trabajo donde el archivo nunca sale de la máquina, en lugar de una mejor herramienta gratuita. Cuando la relación con el cliente es la restricción, cuánto tiempo debe conservar los registros después es una cuestión aparte, cubierta en requisitos de retención de documentos en EE. UU..

Deja de teclear datos — deja que la IA los lea por ti
Sube una imagen o PDF — datos estructurados en 10 segundos
Probar ahora →

Cuando el Nivel Gratuito Deja de Ser Viable

Llega un punto en el que la respuesta correcta no es una mejor herramienta gratuita, sino una relación que puedas formalizar por escrito. Ese punto llega cuando procesas datos fiscales de clientes en múltiples casos, donde la cláusula de proveedores de la Safeguards Rule y la interpretación del AICPA exigen conjuntamente un contrato o consentimiento documentado, separación por cliente y algún registro de lo realizado. Un formulario web gratuito y anónimo no puede proporcionar nada de eso.

Quedan dos caminos honestos a esa escala. El primero es permanecer local, utilizando procesamiento de escritorio o en el navegador y asumiendo el costo de configuración y precisión. El segundo es migrar a una herramienta que firme un acuerdo de procesamiento de datos y se comprometa por escrito a no entrenar con tus documentos. Esa conversación suele implicar un nivel de pago o contratado, y es el momento en que una herramienta gratuita deja de ajustarse al trabajo con clientes.

Para el paso de extracción en sí, el mecanismo merece separarse de la cuestión del manejo de datos. ImageToTable.ai es una herramienta de extracción de datos con IA en la misma categoría que las herramientas anteriores: escribes los nombres de las columnas que deseas y completa una tabla leyendo cada documento. Ese enfoque, llamado Extracción de Columnas Personalizadas, significa que el resultado contiene las columnas que nombraste en lugar de todo el documento convertido en filas, lo que mantiene los campos no relacionados fuera del archivo que luego debes proteger. Una vez que una herramienta supera las cinco preguntas anteriores, la extracción en sí es la parte fácil, que es el flujo de trabajo detrás de convertir un extracto bancario en una hoja de cálculo. Las mismas cinco preguntas siguen aplicándose a ImageToTable.ai, y deberías planteárselas. Cómo se ve eso a un volumen real de teneduría de libros se desarrolla en cuánto cuesta la extracción a volumen de freelancer.

Preguntas Frecuentes

¿Es ilegal usar una herramienta gratuita para procesar documentos de clientes?

No por sí mismo. La ley y la profesión restringen lo que puede divulgarse sin consentimiento. La Sección 7216 del IRC convierte la divulgación no autorizada de información de declaraciones de impuestos en un delito menor con una sanción civil asociada, y la Regla de Información Confidencial del Cliente de la AICPA prohíbe la divulgación sin consentimiento específico. La herramienta en sí no infringe ninguna regla. La exposición proviene de una divulgación que no puede documentar, por lo que el manejo de datos de la herramienta se convierte en su responsabilidad.

¿Qué es un subprocesador y por qué es importante?

Un subprocesador es cualquier empresa a la que la herramienta envía su archivo para realizar su trabajo, como un proveedor de inferencia de IA, una empresa de alojamiento o un servicio de almacenamiento. Su política de retención se aplica al documento de su cliente junto con la de la propia herramienta. Una herramienta puede anunciar una eliminación en dos horas mientras que un subprocesador que utiliza retiene el contenido durante 180 días, como una de las herramientas anteriores indica en su propia política. Siempre lea la divulgación de subprocesadores, no solo el número de retención principal.

¿Las herramientas OCR gratuitas son alguna vez seguras para datos de clientes?

Sí, cuando se cumplen tres condiciones. La herramienta publica un período de retención específico y corto; declara que el contenido cargado no se utiliza para entrenamiento o mejora de modelos; y puede reducir o evitar la carga por completo mediante procesamiento local en el escritorio o navegador. El precio no es la señal. Una herramienta gratuita bien gestionada con una política clara puede ser más segura que una de pago opaca, y las cuatro herramientas de la tabla anterior muestran cuánto difieren las respuestas publicadas.

¿Un certificado SOC 2 o ISO 27001 hace que una herramienta sea segura?

Es evidencia, no una garantía. Una certificación muestra que un auditor revisó los controles de seguridad y confidencialidad del proveedor, lo cual tiene valor. No le indica cuánto tiempo se retiene el archivo de su cliente, si el contenido entrena un modelo ni en qué país se encuentran los servidores. Trátelo como un insumo requerido entre las cinco preguntas, no como un sustituto de las otras cuatro.

¿Necesito el consentimiento de un cliente antes de subir sus documentos a una herramienta?

Según la interpretación del AICPA sobre proveedores de servicios externos, necesita un acuerdo contractual que obligue al proveedor a mantener la confidencialidad, o el consentimiento específico del cliente para la divulgación. La Sección 7216 apunta en la misma dirección para la información de declaraciones de impuestos. Una herramienta gratuita de consumo con la que no tiene contrato casi nunca cumplirá la primera vía, por lo que para esas herramientas la respuesta práctica es el consentimiento por escrito, o usar otra herramienta.

Ya subí documentos de un cliente a una herramienta gratuita. ¿Qué debo hacer ahora?

Lea la política publicada de retención y eliminación de la herramienta para saber qué ocurrió con el archivo y poder describirlo con precisión. Si la herramienta lo retuvo o lo transfirió a un subprocesador, y su relación con el cliente exige consentimiento para ese tipo de divulgación, es una conversación que debe tener con el cliente y no un detalle que dejar sin documentar. Luego aplique las mismas cinco preguntas antes de la próxima subida. Para cualquier caso que involucre información de declaraciones de impuestos, consulte la situación específica con un asesor profesional en lugar de depender de una guía general.

Puede usar una herramienta gratuita de forma segura. Lo que no puede hacer es subir un documento de un cliente sin saber a dónde va, y cerrar esa brecha toma unos diez minutos de lectura antes de la próxima subida.

Elija un tipo de documento que maneje cada semana, evalúelo con las cinco preguntas y decida según las respuestas, no según el precio. Pruébelo con sus propios documentos.

📮 contact email: [email protected]