Filtración de datos por un exempleado: cómo proteger tu SaaS
Alguien renunció en tu empresa este año. ¿Recuerdas haberle cortado el acceso al Drive, al CRM, al WhatsApp Business, al panel de pagos? ¿Todos? ¿El mismo día? Si la respuesta tardó más de dos segundos, este artículo es para ti. La filtración de datos por un exempleado no es un problema solo de gigantes. Pero la gigante del momento ayuda a entender el tamaño del agujero.
Lo que Apple está diciendo, en palabras simples
En agosto de 2026, Apple afirmó ante la Justicia que más exempleados pueden haberse llevado información confidencial a OpenAI. El caso empezó con un ingeniero de hardware que se fue a OpenAI y, según Apple, copió archivos sobre productos aún no lanzados antes de irse. Ahora la empresa dice que él no estaba solo.
Fíjate en el detalle: Apple tiene credenciales con chip, red monitoreada, un departamento legal del tamaño de un edificio y un área entera dedicada solo a la confidencialidad. Aun así, el problema apareció después. Lo descubrió investigando, no previniendo.
Si Apple no logró frenarlo en la puerta, tu empresa de 8, 20 o 50 personas tampoco lo va a frenar en la puerta. La pregunta correcta es otra: ¿cuánto daño puede causar una persona al irse, y cuánto tardas en darte cuenta?
Dónde vive el riesgo real en una empresa pequeña
Probablemente no tienes un chip secreto que filtrar. Pero tienes cosas que valen dinero de verdad:
- La lista de clientes con teléfono, ticket promedio y quién renueva cuándo.
- La tabla de precios y los márgenes de cada servicio.
- Los prompts, automatizaciones y hojas de cálculo que hacen que la operación funcione.
- Las contraseñas compartidas en aquel grupo de WhatsApp de 2022.
Vi un caso así de cerca. Una empresa de servicios con unos 15 empleados. El vendedor se fue bien, abrazo, pastel, todo en orden. Tres meses después, los clientes empezaron a recibir propuestas de un competidor con descuento calculado sobre el valor exacto que pagaban. El tipo no hackeó nada. Solo exportó el CRM a un CSV en la última semana, algo que hacía todos los lunes para armar el reporte. Nadie lo vio raro porque no era raro.
Ese es el punto que la mayoría ignora. Una filtración rara vez es un hacker con capucha. Es la rutina normal, hecha por alguien que ya tiene la llave, una semana antes de devolver la llave.
La seguridad no es impedir que la persona se vaya con el archivo. Es garantizar que sepas que se fue con él.
Por qué el SaaS empeoró (y mejoró) esto
Hace diez años, los datos estaban en un servidor en el cuarto del fondo. Llevárselos daba trabajo. Hoy tu empresa corre en 12 herramientas SaaS distintas, cada una con su propio login, y la mitad tiene un botón "Exportar todo" en la esquina de la pantalla.
Empeoró porque la fricción para copiar cayó a cero. Mejoró porque casi todo SaaS decente registra lo que hizo cada usuario. ¿Exportó? Hay log. ¿Descargó 400 archivos a las 23h? Hay log. ¿Compartió una carpeta con un correo externo? Hay log.
El problema es que nadie mira el log. Y entonces te conviertes en Apple: lo descubres por el daño, meses después.
Checklist de desvinculación que cabe en una hoja
No necesitas contratar una consultoría. Necesitas un proceso aburrido y repetible. El mío, adaptado a negocios pequeños:
- Inventario de accesos. Una hoja de cálculo simple: persona, herramienta, nivel de acceso. Si no sabes dónde tiene login la persona, no hay forma de cortarlo. Hazlo hoy, antes de necesitarlo.
- Login centralizado siempre que se pueda. Google Workspace o Microsoft 365 como puerta única. Desactivaste la cuenta, cayó todo lo que cuelga de ella. Una acción en vez de doce.
- Cero contraseñas compartidas. Si el Instagram de la empresa tiene una contraseña que cuatro personas conocen, ya está filtrada. Un gestor de contraseñas lo resuelve y cuesta menos que un almuerzo al mes.
- Acceso mínimo por función. El vendedor ve sus propios clientes. Finanzas no necesita los prompts de marketing. Cuanto menos ve cada uno, menos se lleva cada uno.
- Corte el mismo día de la comunicación. No es desconfianza, es procedimiento. Dilo con claridad al contratar y nadie se ofende después.
- Revisión de los últimos 30 días de log. Exportaciones, descargas masivas, compartidos externos. Toma 20 minutos y es donde descubres la historia del CSV antes que el competidor.
- Acuerdo de confidencialidad firmado al entrar. No impide nada. Pero es la diferencia entre poder y no poder hacer algo después, que es exactamente donde está Apple ahora.
"Pero yo confío en mi equipo"
Perfecto. Yo también confío en el mío. Confianza y proceso no compiten. El cinturón de seguridad no es una ofensa al conductor.
La objeción más honesta que escucho es otra: "no tengo tiempo para esto". Lo entiendo. Por eso la parte que más me gusta de este tema es que se puede automatizar. Un flujo simple: cuando RR. HH. marca a alguien como desvinculado en la hoja de cálculo, un robot desactiva la cuenta en Google, lo quita de los grupos de WhatsApp vía API, revoca el acceso al CRM y te manda un resumen de los últimos accesos de esa persona. Una vez configurado, nunca más te olvidas, porque no depende de que tú lo recuerdes.
Ese tipo de automatización la armo en una o dos semanas para una empresa pequeña. No es un proyecto de meses. Es coser herramientas que ya pagas.
La lección que deja el caso Apple
Apple va a gastar millones en abogados y tal vez recupere parte de lo que perdió. Tú no tienes ese presupuesto, así que necesitas ganar en la prevención barata. Inventario, login único, acceso mínimo, corte inmediato, una mirada al log. Nada de eso exige tecnología nueva. Exige decidir hacerlo.
Y si quieres convertir esa hoja de checklist en algo que corre solo mientras tú cuidas el negocio, ese es el tipo de problema que yo resuelvo.
Resumen para LinkedIn
Alguien renunció en tu empresa este año. ¿Le cortaste el acceso al Drive, al CRM, al WhatsApp Business y al panel de pagos el mismo día? Apple, con un departamento legal del tamaño de un edificio, descubrió ahora que exempleados se llevaron información confidencial a OpenAI. Lo descubrió investigando, no previniendo. Yo ya vi la misma película en una empresa de 15 personas: un vendedor se fue con abrazo y pastel, tres meses después los clientes recibían propuestas de un competidor con descuento calculado sobre el valor exacto que pagaban. Él no hackeó nada. Solo exportó el CSV que exportaba todos los lunes. Una filtración rara vez es un hacker con capucha. Es la rutina normal, hecha por quien ya tiene la llave, una semana antes de devolver la llave. Lo que funciona para una empresa pequeña: inventario de accesos, login único, acceso mínimo por función, corte el día de la comunicación y 20 minutos mirando el log de los últimos 30 días. Nada de eso exige tecnología nueva. Exige decidir hacerlo. Si quieres convertir ese checklist en algo que corre solo, escríbeme. Es el tipo de problema que yo resuelvo. #SeguridadDeLaInformación #SaaS #Automatización #GestiónDeAccesos #PequeñasEmpresas