← Volver a Guías
Herramientas22 de septiembre de 2026

Por qué procesar tus documentos en el navegador es más seguro que subirlos a una web cualquiera

Convertir, comprimir o «leer» un PDF en una web parece inofensivo, pero el archivo viaja a un servidor que no controlas. Aquí tienes qué ha pasado cuando eso sale mal, qué cambia si el documento se procesa en tu navegador, dónde están sus límites y cómo comprobarlo tú.

Infografía: Privacidad Cuatro pasos para comprobar si una herramienta web procesa tu documento en el navegador o lo sube a un servidor: abrirla y dejar que cargue, desconectar la red, arrastrar el documento y ver si da el resultado sin conexión, y revisar la pestaña Red de las herramientas para desarrolladores. Debajo, tres datos: 89.062 documentos expuestos por los servicios PDF Pro y Help PDF según Cybernews en julio de 2024; más de 100.000 webs que cargaban el script Polyfill alterado según Sansec en junio de 2024; y el aviso del FBI en Denver del 7 de marzo de 2025 sobre conversores gratuitos con malware. INFOGRAFÍA · PRIVACIDAD Cómo saber si tu documento sale de tu equipo 1 Abre la herramienta y deja que cargue Espera a que la página termine de cargar antes de soltar ningún archivo. 2 Desconecta la red Modo avión, wifi apagado o cable fuera. Sin conexión no se puede subir nada. 3 Arrastra el documento Si te da el resultado sin conexión, el trabajo se hace en tu equipo. Si se queda esperando, necesitaba un servidor. 4 Mira la pestaña Red Control+Mayúsculas+J en Chrome. Un POST del tamaño de tu archivo es una subida. 89.062 Documentos expuestos por PDF Pro y Help PDF (Cybernews, jul. 2024) 100.000+ Webs que cargaban el script Polyfill alterado (Sansec, jun. 2024) 7 mar. 2025 Aviso del FBI en Denver sobre conversores gratuitos con malware Herramentia · blog.herramentia.com Fuentes citadas en el artículo

La respuesta corta: lo que no sale de tu equipo no se puede filtrar desde un servidor ajeno

Cuando subes un PDF a una web para convertirlo, comprimirlo o «leerlo», el archivo viaja a un ordenador que no es tuyo. A partir de ahí no sabes cuántas copias se hacen, cuánto tiempo se guardan ni quién puede verlas. Cuando una herramienta procesa el documento dentro de tu navegador, el archivo se lee en la memoria de tu propio equipo y el servidor solo te ha enviado el programa, no ha recibido tus datos.

No es una garantía absoluta. El navegador tiene sus propios riesgos, y los contamos más abajo sin rodeos. Pero reduce el problema a algo que puedes comprobar tú mismo en dos minutos, cosa que con una subida a un servidor es imposible.

Qué pasa de verdad cuando subes un documento a una web cualquiera

Hay dos riesgos distintos, y conviene no mezclarlos: que una web honrada guarde mal tus archivos, y que la web exista precisamente para quedárselos.

Copias que no controlas

En julio de 2024, el equipo de investigación de Cybernews encontró un almacenamiento de Amazon S3 abierto con documentos subidos por los usuarios de dos servicios de creación y conversión de PDF, PDF Pro y Help PDF, gestionados por la misma entidad británica. Eran 89.062 archivos: 87.818 de PDF Pro y 1.244 de Help PDF, entre ellos pasaportes, permisos de conducir, certificados y contratos. La cifra coincide con la que recogió en español OpenSecurity días después.

Nadie tuvo que «hackear» nada. Los documentos estaban guardados en un sitio mal configurado. Es el riesgo normal de cualquier archivo que sale de tu equipo: basta un error de otro.

Webs que existen para eso

El 7 de marzo de 2025, la oficina del FBI en Denver publicó un aviso sobre conversores de documentos gratuitos usados para meter malware en los ordenadores de las víctimas. El texto dice que estas herramientas «harán la tarea anunciada», pero que el archivo resultante puede llevar malware oculto, y que además pueden rastrear los archivos enviados en busca de datos de identificación personal, información bancaria, datos de criptomonedas, correos electrónicos y contraseñas. El Área de Sistemas de Información y Comunicaciones de la Universitat Politècnica de València recogió el aviso en abril de 2025 con una recomendación práctica: antes de usar un servicio de terceros, comprueba si puedes hacer la conversión con programas que ya tienes instalados.

Lo incómodo de este caso es que el resultado parece correcto. Conviertes tu Word en PDF, funciona, y no tienes ninguna pista de qué se ha hecho con el original.

Qué significa exactamente «procesar en el navegador»

Los navegadores modernos pueden leer un archivo de tu disco sin enviarlo a ninguna parte. La documentación de Mozilla lo describe así: el objeto FileReader «permite que las aplicaciones web lean ficheros […] almacenados en el cliente», y el archivo se obtiene cuando tú lo eliges en un selector o lo arrastras a la página.

El esquema es este: el servidor te entrega una vez el programa (HTML, JavaScript y, a veces, WebAssembly o un modelo de IA), y ese programa trabaja con tu archivo en la memoria de tu equipo. El resultado se genera ahí mismo y lo descargas desde tu propio navegador. Por eso las herramientas de Herramentia dicen en su página que puedes desconectar la red después de cargarla y siguen funcionando: si el trabajo dependiera de un servidor, sin conexión no podrían terminarlo.

Hay una excepción que conviene conocer: el Transcriptor Local descarga una vez el modelo de transcripción y lo deja en caché. Lo que se descarga es el modelo; tu audio no sube.

Lo que dice el RGPD (y lo que no dice)

El Reglamento General de Protección de Datos no prohíbe subir documentos a una web. Lo que hace es ponerle obligaciones a quien los recibe, y ahí está la diferencia práctica.

Para el Reglamento, «tratamiento» es «cualquier operación» sobre datos personales, incluidas «la recogida, registro, organización, estructuración, conservación» o la «consulta». Recibir tu PDF y guardarlo en un servidor, aunque sea unos minutos, ya es tratamiento. Y quien trata datos tiene que cumplir, entre otros, el principio de minimización del artículo 5.1.c): datos «adecuados, pertinentes y limitados a lo necesario». El artículo 25, «Protección de datos desde el diseño y por defecto», le pide además aplicar medidas «concebidas para aplicar de forma efectiva los principios de protección de datos, como la minimización de datos».

Nuestra lectura, que no es un criterio de la Agencia Española de Protección de Datos: la forma más completa de minimizar datos es no recibirlos. Una herramienta que lee el documento en tu navegador no necesita guardar, proteger ni borrar tu vida laboral, porque nunca la tiene. Una web que sube el archivo depende de que cumpla todas esas obligaciones, y tú no puedes comprobar si lo hace.

Lo que el navegador no te protege

Aquí está la parte que casi nadie cuenta. «Funciona en tu navegador» describe dónde se procesa el archivo, no quién más ejecuta código en esa página. Son cuatro límites reales.

Los scripts de terceros. Cualquier código que cargue la página se ejecuta con los mismos permisos que la herramienta. En junio de 2024, Sansec documentó que el nuevo propietario del proyecto Polyfill, una librería que se cargaba desde el dominio cdn.polyfill.io, inyectaba malware en más de 100.000 webs que la incluían. Las webs no habían cambiado nada; cambió lo que servía un tercero.

La propia web de Herramentia no es una excepción, y lo decimos. Las páginas de las herramientas cargan Google Analytics, Google Tag Manager y Google AdSense. La política de privacidad del hub explica que la analítica mide visitas de forma agregada y que esos datos «no permiten identificarte individualmente y no incluyen el contenido de ningún documento». Hemos revisado el código propio de una herramienta, la Radiografía Laboral: sus archivos JavaScript no contienen llamadas de red, y en la página la única petición de envío es la del formulario de opinión, si decides rellenarlo. Eso no convierte a los scripts de Google en código que hayamos auditado nosotros. Por eso la prueba sin conexión de más abajo es la que vale.

Las extensiones del navegador. Una extensión a la que diste permiso para leer y modificar los datos de las webs que visitas puede ver lo mismo que ves tú. Si usas extensiones que no conoces bien, abre las herramientas en una ventana donde estén desactivadas.

Un equipo ya infectado. Si tu ordenador tiene malware, da igual dónde se procese el documento. El navegador protege frente al servidor ajeno, no frente a tu propio equipo.

Cómo comprobarlo tú mismo en dos minutos

No tienes que creerte a nadie, tampoco a nosotros. Hay dos pruebas que cualquiera puede hacer.

La prueba del modo avión

Abre la herramienta, espera a que cargue del todo y desconecta la red: modo avión, wifi apagado o cable fuera. Ahora arrastra el documento. Si la herramienta lo lee y te da el resultado, el trabajo se está haciendo en tu equipo. Si se queda esperando o te da un error de conexión, necesitaba un servidor. Cierra la pestaña antes de volver a conectar, para que nada quede pendiente de envío.

La prueba de la pestaña Red

En Chrome, según la documentación de sus herramientas para desarrolladores, pulsa Control+Mayúsculas+J (Comando+Opción+J en Mac) y abre la pestaña Red. Carga el documento y mira la lista. Una subida aparece como una petición de tipo POST con un tamaño parecido al de tu archivo. Si al procesar un PDF de 400 kB no aparece nada de ese tamaño saliendo hacia fuera, el archivo no ha salido.

Qué documentos no deberías subir nunca a una web que no conoces

La regla práctica es sencilla: si el papel lleva tu DNI, tu número de la Seguridad Social, tu cuenta bancaria o tu dirección, no debería salir de tu equipo para un trámite tan simple como «leerlo» o «convertirlo». En la lista entran el informe de vida laboral, las nóminas, el certificado de empresa, la nota simple de tu vivienda, la FEIN de tu hipoteca y cualquier escaneo de tu documento de identidad.

Si tienes que compartir uno de esos documentos con alguien, hay un paso intermedio: tapar primero lo que no hace falta. El Anonimizador de PDF lo hace en tu navegador y quita de verdad la capa de texto, no solo pone una caja negra encima. Y si no sabes qué herramienta encaja con tu papel, la guía de qué herramienta usar según el documento las ordena todas.

Lo que no hemos podido verificar

No hemos encontrado ninguna estadística oficial española sobre filtraciones en conversores de archivos en línea: los dos casos de esta guía son de Estados Unidos y de un servicio con sede en Reino Unido. Tampoco hemos localizado un criterio publicado de la AEPD que se refiera expresamente al procesamiento local en el navegador; la relación con los artículos 5 y 25 del RGPD es una lectura nuestra. La cita del aviso del FBI es traducción propia del original en inglés. Y la revisión de código se hizo sobre una sola herramienta el 22 de septiembre de 2026; la prueba del modo avión es la que te permite comprobar cualquier otra, de Herramentia o de quien sea.

Herramienta relacionada

Todas las herramientas de Herramentia

Las 16 herramientas del hub leen tu documento dentro del navegador, sin registro y sin límite de usos. No te pedimos que te lo creas: carga cualquiera, desconecta la red y comprueba que sigue funcionando. Si necesitas compartir un PDF, el Anonimizador tapa antes tus datos personales.

Abrir herramienta →

Preguntas frecuentes

¿Todas las webs que suben tus archivos son peligrosas?

No. Muchas operan de forma legal y borran los archivos al cabo de un tiempo. El problema es que no puedes comprobarlo: dependes de que guarden bien las copias, como mostró la exposición de 89.062 documentos de PDF Pro y Help PDF que publicó Cybernews en julio de 2024.

¿Cómo sé si una web sube mi documento?

Carga la página, desconecta la red y arrastra el archivo. Si da el resultado sin conexión, se procesa en tu equipo. También puedes abrir la pestaña Red de las herramientas para desarrolladores (Control+Mayúsculas+J en Chrome) y buscar una petición POST del tamaño de tu archivo.

¿Procesar en el navegador es cien por cien seguro?

No. Protege frente al servidor ajeno, pero no frente a scripts de terceros que cargue la página, extensiones con permiso para leer las webs que visitas o un equipo ya infectado. Por eso conviene hacer la prueba sin conexión en vez de fiarse solo de lo que diga la web.

¿Las herramientas de Herramentia cargan publicidad y analítica?

Sí. Sus páginas cargan Google Analytics, Google Tag Manager y Google AdSense. La política de privacidad del hub dice que la analítica no incluye el contenido de ningún documento. Si quieres comprobarlo tú, la prueba del modo avión funciona igual con ellas.

¿Qué dice el RGPD sobre subir documentos a una web?

No lo prohíbe, pero quien recibe tu archivo hace un tratamiento de datos y debe cumplir, entre otros, el principio de minimización del artículo 5.1.c) y la protección de datos desde el diseño del artículo 25. Que procesar en local sea la mejor forma de minimizar es nuestra lectura, no un criterio de la AEPD.

¿Qué hago si ya subí mi DNI o mi vida laboral a un conversor dudoso?

El aviso del FBI de marzo de 2025 recomienda avisar a tu banco, cambiar las contraseñas desde un dispositivo limpio y pasar un antivirus actualizado. En España puedes consultar además el 017, la línea gratuita de ayuda en ciberseguridad de INCIBE.