MondialFaxEnviar un fax gratis
fax
Por L'équipe MondialFax

Confidencialidad del fax: lo que el RGPD exige realmente en 2026

Un fax no está cifrado ni autenticado, y a menudo acaba en una bandeja de papel compartida. Esto es lo que el RGPD, la CNIL y la ANSSI esperan realmente de una organización que sigue enviando faxes, y las medidas concretas que reducen el riesgo.

Respuesta corta: el fax no está prohibido por el RGPD, pero tampoco es seguro por naturaleza. Un fax viaja sin cifrar, sin autenticación del destinatario, y suele materializarse en una bandeja de papel accesible a todo un departamento. Mantener el cumplimiento supone, por tanto, tres cosas: reducir los datos transmitidos a lo estrictamente necesario, encuadrar el acto de envío (doble verificación del número, portada, acuse de recibo) y tratar cualquier error de destinatario como una brecha de datos que debe documentarse — e incluso notificarse a la autoridad de control en un plazo de 72 horas.

Sobre MondialFax. Esta guía trata la confidencialidad de los faxes en general, no las garantías de un servicio concreto. MondialFax envía faxes, gratis y sin registro, hacia siete destinos (Francia, Bélgica, Alemania, España, Italia, Portugal, Canadá). No asigna número ni ofrece recepción: los escenarios de recepción descritos más abajo suponen un proveedor externo. Consulta recibir un fax y nuestra guía fax-to-email.

El fax arrastra una reputación halagadora y en gran medida usurpada: la del canal «seguro». En consultas médicas, notarías y departamentos de RR. HH. todavía se oye con frecuencia: «lo mandamos por fax, es más confidencial que un correo». Esta creencia tiene un origen histórico real: en los años noventa, interceptar una línea telefónica conmutada exigía acceso físico al par de cobre, mientras que un correo electrónico transitaba sin cifrar por media docena de servidores. Treinta años después, la relación se ha invertido. El correo electrónico está cifrado en tránsito en la inmensa mayoría de los casos; el fax, en cambio, nunca aprendió a estarlo.

Antiguo teléfono mural azul con auricular de cable fijado a un tabique de madera, junto a una puerta acristalada


Lo que el RGPD dice — y no dice — sobre el fax

El Reglamento General de Protección de Datos (Reglamento UE 2016/679) no menciona ningún canal de transmisión por su nombre. No prohíbe el fax, como tampoco bendice el correo electrónico. Lo que impone es una obligación de resultado proporcionada: el artículo 32 exige medidas técnicas y organizativas «apropiadas al riesgo», citando explícitamente el cifrado y la seudonimización entre los medios a considerar.

Tres principios se aplican directamente a un fax:

  • Minimización (artículo 5.1.c). Transmitir únicamente los datos estrictamente necesarios. Un informe de alta hospitalaria completo enviado cuando solo se pedía una posología ya constituye un incumplimiento, con independencia del canal.
  • Integridad y confidencialidad (artículo 5.1.f). La organización debe garantizar protección frente al tratamiento no autorizado y la pérdida accidental. Un fax que sale por una impresora compartida en un espacio abierto no lo cumple.
  • Responsabilidad proactiva (artículo 5.2). Debes ser capaz de demostrar tu cumplimiento. De ahí la importancia del registro de envíos y de los acuses de transmisión.

La CNIL, en sus recomendaciones sobre datos de salud y en su guía de seguridad de los datos personales, no prohíbe el fax pero insiste en un punto: el aparato debe estar ubicado en un local de acceso restringido, y los documentos nunca deben quedar esperando en la bandeja de salida. En la práctica, es la medida que más se incumple.

El fax no está cifrado, y punto

Técnicamente, un fax del grupo 3 (norma UIT-T T.30) modula una imagen en escala de grises sobre una banda de audio de 300 a 3.400 Hz. No existe ninguna capa de cifrado en la norma. La confidencialidad descansa por completo en la del transporte: la línea. Y esa línea, en 2026, casi nunca es ya un par de cobre dedicado.

Con el fin de la red telefónica conmutada y el paso generalizado a la VoIP, la señal de fax se digitaliza, se encapsula (a menudo en T.38) y se retransmite a través de varios operadores de tránsito. Cada pasarela ve pasar la imagen. La diferencia con un correo electrónico sin cifrar ya no es cualitativa: es nula. Nuestro artículo sobre los fallos del T.38 detalla este recorrido técnico.

Sí existe una norma de cifrado de fax de extremo a extremo (T.36, con los modos HKM/HFX), pero exige que ambas máquinas la admitan y compartan una clave. Ni que decir tiene que, fuera de ciertos usos gubernamentales, nadie la utiliza.


Los cuatro incidentes más habituales

Según las tipologías de brechas publicadas por la CNIL y por las autoridades homólogas europeas, el «envío a un destinatario equivocado» figura año tras año entre las causas más frecuentes de notificación — por delante, en volumen, de muchos ataques informáticos. El fax contribuye ampliamente a ello, por razones muy prosaicas.

1. La errata en un dígito

No existe ningún mecanismo de verificación en el fax: a diferencia de un correo cuya dirección inválida rebota, un número erróneo pero válido suena en algún sitio, y la página se imprime. Se han documentado casos de historiales médicos que acabaron en casa de un particular o en una empresa sin relación alguna, con sanciones tanto en el Reino Unido como en Alemania. El único cortafuegos es humano: la relectura entre dos personas o el uso de una agenda de números validados.

2. La bandeja de salida compartida

Un fax recibido a las 18:40 en un pasillo queda a la vista del personal de limpieza, del becario, del visitante. Es la brecha más banal y la más costosa. La solución se resume en tres medidas: aparato en un local cerrado, impresión protegida por código o — mucho más eficaz — migración a una recepción desmaterializada en PDF en un buzón nominativo.

3. El borrador tirado sin destruir

Las páginas fallidas, los juegos de copias, los acuses impresos: todo eso acaba demasiado a menudo en una papelera corriente. Una simple destructora de documentos de corte cruzado de nivel P-4 (norma DIN 66399) atiende este riesgo por un coste ridículo comparado con una multa. Es el primer equipo que hay que instalar junto a cualquier fax todavía activo.

4. La memoria del aparato

Pocos usuarios lo saben: la mayoría de las multifunciones profesionales almacenan los faxes recibidos y enviados en un disco interno, a veces durante meses. Al renovar el parque, esas máquinas se van al reciclaje — o a la reventa — con sus datos dentro. La CNIL y la ANSSI recomiendan un borrado seguro documentado antes de cualquier salida de inventario.

Antigua centralita telefónica de madera con interruptores rojos, disco giratorio y auricular beige con cable


Fax en papel y fax en línea: comparar los riesgos con honestidad

RiesgoFax físicoFax en línea (nube)
Cifrado en tránsitoNinguno (T.30 sin cifrar)HTTPS/TLS hasta el proveedor, sin cifrar después
Control de acceso al documento recibidoDébil (bandeja de papel)Fuerte (buzón nominativo, contraseña)
Trazabilidad de los envíosRegistro local, borrableRegistro con sello de tiempo en el proveedor
Riesgo de número equivocadoAltoAlto (idéntico)
Persistencia de los datosDisco interno olvidadoServidores del proveedor (plazo a contractualizar)
Nuevo riesgo introducidoEncargado del tratamiento: el proveedor lee el contenido

La lectura honesta de esta tabla es la siguiente: el fax en línea mejora claramente la parte «posterior» (quién ve el documento una vez llegado, con qué trazabilidad), pero no mejora la parte de «tránsito» hacia un fax analógico, y añade un intermediario. Ese intermediario es un encargado del tratamiento en el sentido del artículo 28 del RGPD: hace falta un contrato, conocer la ubicación de los servidores y fijar un plazo de conservación.

Preguntas que hay que hacer a un proveedor de fax en línea

  • ¿Dónde se alojan los datos? Un alojamiento en la Unión Europea evita el debate sobre las transferencias fuera de la UE y el Data Privacy Framework.
  • ¿Cuánto tiempo se conservan los documentos transmitidos? Idealmente: borrado automático tras la confirmación de envío.
  • ¿El servicio cuenta con certificación HDS (alojamiento de datos de salud) si manejas datos médicos? En Francia es una obligación legal, no una opción (artículo L.1111-8 del Código de la Salud Pública).
  • ¿Existe un registro de accesos consultable y un procedimiento de notificación en caso de incidente?

Reducir el riesgo: la lista de comprobación operativa

Esto es lo que funciona realmente, ordenado por relación eficacia/esfuerzo.

Antes del envío

  1. Preguntarse si el fax es necesario. Un portal seguro, una mensajería sanitaria (MSSanté en Francia) o un depósito cifrado funcionan mejor en nueve de cada diez casos.
  2. Minimizar. Ocultar los identificadores innecesarios. Un rollo de cinta correctora opaca o unas etiquetas de enmascarado hacen el trabajo con limpieza antes de digitalizar, sin dejar entrever el texto como ocurre con un rotulador negro en un escaneo a contraluz.
  3. Portada sistemática, con la mención de confidencialidad y la instrucción de destrucción en caso de recepción errónea. No tiene valor vinculante, pero documenta tu diligencia.
  4. Doble verificación del número por una segunda persona en todo envío que contenga datos sensibles.

Durante y después

  1. Conservar el acuse de transmisión: incluye la hora, el número de páginas y el CSID del destinatario. Es tu única prueba de envío. Nuestra guía sobre el archivado de faxes detalla los plazos aplicables.
  2. No dejar nada en la bandeja. Si el aparato está en una zona común, prevé como mínimo una carpeta con solapas y cierre con llave para los documentos pendientes de recoger.
  3. Destruir los borradores de inmediato.
  4. Borrar la memoria del aparato antes de cualquier reparación, reventa o desguace.

A nivel de organización

  1. Incluir el fax en el registro de actividades de tratamiento, con su finalidad y su base jurídica.
  2. Formar a los equipos. Un ejemplar de la guía práctica de la CNIL sobre seguridad de los datos personales, o un manual práctico del DPO de libre consulta en la oficina, vale más que una circular olvidada.
  3. Preparar el procedimiento de brecha: quién decide, en qué plazo y con qué modelo de notificación.

Teléfono fijo verde con teclado y auricular de cable rizado negro, apoyado sobre grava


Un fax enviado al número equivocado: ¿qué hacer en la primera hora?

Es el escenario más frecuente y aquel en el que las organizaciones más improvisan.

  1. Calificar. ¿Hay datos de carácter personal? ¿Son sensibles (salud, infracciones, datos bancarios)? ¿A cuántas personas afectan?
  2. Contener. Llamar al número marcado por error, pedir la destrucción y dejar constancia por escrito. Suele ser la única medida de contención posible.
  3. Documentar. Toda brecha, incluso si no se notifica, debe figurar en el registro de violaciones de seguridad (artículo 33.5). La ausencia de ese registro es en sí misma un incumplimiento que las inspecciones detectan sistemáticamente.
  4. Notificar a la autoridad de control en 72 horas si existe un riesgo para los derechos y libertades. El trámite está disponible en línea (cnil.fr en Francia, sede electrónica de la AEPD en España). Una notificación tardía es mejor que una notificación ausente: eso sí, debe motivarse.
  5. Informar a las personas afectadas si el riesgo es alto — típicamente, un historial médico o unos datos bancarios difundidos.

Un matiz que suele ignorarse: el envío a un destinatario equivocado es una violación de la confidencialidad, mientras que la pérdida de un fax que nunca llegó es una violación de la disponibilidad. Ambas se rigen por el mismo artículo 33.


Preguntas frecuentes

¿Es el fax más seguro que el correo electrónico en 2026?

No, en términos generales. Un correo entre dos servidores modernos va cifrado en tránsito mediante TLS; un fax nunca lo está. La superioridad percibida del fax se debe a su fase final en papel — pero es justamente ahí donde se producen la mayoría de las fugas.

¿Se pueden enviar datos de salud por fax?

No está prohibido, pero se desaconseja y está regulado. El marco de referencia preferente sigue siendo la mensajería sanitaria segura (MSSanté en Francia). Si el fax resulta ineludible, el aparato debe estar en una zona de acceso restringido y el envío debe minimizarse. Consulta también nuestro dosier sobre el fax en las consultas médicas.

¿Tiene valor jurídico una mención de confidencialidad en la portada?

No impone nada al destinatario involuntario, que no ha firmado ningún compromiso. Su valor es probatorio: demuestra que has adoptado una medida organizativa, lo que pesa en la valoración de una sanción.

¿Un fax en línea me protege del RGPD?

No: desplaza una parte del riesgo y crea uno nuevo, el del encargado del tratamiento. Sigues siendo el responsable del tratamiento. El proveedor debe estar regulado por un contrato conforme al artículo 28.

¿Cuánto tiempo hay que guardar un acuse de transmisión?

El tiempo que dure la prescripción aplicable al acto en cuestión, a menudo cinco años en materia contractual. Pero el acuse contiene a su vez datos personales: no se conserva indefinidamente «por si acaso».


En resumen

  • El RGPD no prohíbe el fax, pero exige medidas proporcionadas al riesgo: minimización, control de acceso, trazabilidad.
  • El fax no está cifrado: la norma T.30 no prevé nada, y el paso a la VoIP ha multiplicado los intermediarios que ven pasar la imagen.
  • Las fugas rara vez proceden de una interceptación: vienen de un dígito mal marcado, de una bandeja de salida compartida, de un borrador tirado o de la memoria de una máquina revendida.
  • El fax en línea mejora la fase final (buzón nominativo, registro con sello de tiempo) pero introduce un encargado del tratamiento al que hay que regular contractualmente — y la obligación HDS si hay datos de salud implicados.
  • Un error de destinatario es una brecha de datos: hay que documentarla en el registro y notificarla a la autoridad de control en 72 horas si el riesgo lo justifica.
  • El mejor gesto de cumplimiento sigue siendo preguntarse, antes de cada envío, si existe un canal más adecuado.

Etiquetasfaxsecuritypaperless

Volver a la actualidad

Sigue leyendo