---
id: KB-AD-016
url: https://app.codecontract.io/ayuda/administracion/quien-puede-ver-vuestros-documentos
idioma: es
categoria: administracion
audiencia: administrador
nivel: intermedio
actualizado: 2026-08-13
tambienEn: [en]
relacionados: [KB-AD-004, KB-NO-014, KB-AD-019]
citadoPor: [KB-AD-007]
---

# Quién puede ver vuestros documentos

_La pregunta que hace todo el mundo antes de subir nada, respondida con lo que se puede comprobar._

**Responde a:** quién tiene acceso a mis documentos · puede el proveedor ver mis datos · acceso del soporte a nuestra cuenta · dónde están alojados los datos

Es la primera pregunta seria de cualquiera que va a meter documentación de sus clientes en un sitio nuevo, y merece una respuesta que se pueda comprobar en lugar de una promesa. Hay tres círculos distintos y conviene mirarlos por separado.

## Los tres círculos

| Quién | Qué ve | Cómo lo comprobáis |
| --- | --- | --- |
| Vuestro equipo | Lo que le deje su papel y sus permisos | El registro de actividad: dice quién abrió qué y cuándo |
| Terceros a los que invitáis | Solo lo suyo o lo que le deis | El mismo registro, con su nombre |
| Proveedores de la plataforma | Lo que exige operar el servicio | La lista pública de subprocesadores y lo que firméis |

> [!IMPORTANT]
> Del primer círculo tenéis control total y prueba: **cada acceso queda registrado, también los de solo lectura**. Eso significa que la respuesta a «¿quién ha visto este documento?» no depende de la confianza en nadie, ni siquiera dentro de vuestra empresa. Es la parte que más se subestima al evaluar una herramienta y la que más vale el día que hay una sospecha.

## Lo que conviene pedir por escrito antes de contratar

1. **Dónde se alojan los datos** — País y proveedor de infraestructura, no «en la nube».
2. **Qué subprocesadores intervienen y para qué** — Debe existir una lista pública y actualizada, y avisos cuando cambia.
3. **En qué casos accede el soporte y con qué rastro** — La pregunta correcta no es si puede, es cuándo y qué queda registrado.
4. **Y qué pasa al terminar** — Cómo os lleváis todo y qué se elimina, con plazos.

> [!WARNING]
> Desconfiad de la respuesta «nadie de nuestro equipo puede ver nada». En cualquier servicio operado por personas hay quien administra la infraestructura, y decir lo contrario es una simplificación que se cae en la primera auditoría seria. La respuesta creíble no es que sea imposible: es **qué está limitado, qué queda registrado y qué habéis firmado** — eso es lo que un auditor comprueba y lo que vosotros podéis exigir.

## Lo que podéis hacer vosotros para reducir el círculo

**En corto**

- Dar el permiso mínimo, y revisar una vez al año quién ve qué.
- Retirar accesos de gente de fuera cuando acaba el encargo.
- No usar cuentas compartidas, que rompen el registro.
- Y decidir qué documentación sensible entra y cuál no hace falta que entre.

La última es la menos técnica y la más eficaz: no todo lo que existe en vuestra empresa tiene que estar en ninguna herramienta.

> [!NOTE]
> Si un cliente vuestro os manda un cuestionario de seguridad, estas mismas preguntas son las que os hará a vosotros — y la lista pública de subprocesadores es parte de la respuesta que podéis dar sin negociar nada.

**¿Puedo saber si alguien vio un documento concreto?**

Sí, en el registro de actividad, con nombre y hora.

**¿El asistente ve más que yo?**

No: responde con lo que vuestro permiso os deja ver.

**¿Y si necesito una respuesta formal para un cliente?**

Pedidla por escrito y guardadla con la documentación del cliente que la pidió.

## Ejemplos

**Una asesoría duda si subir documentación de sus clientes a una herramienta nueva.**

- Pide por escrito alojamiento, subprocesadores y rastro de accesos de soporte
- Comprueba que el registro de actividad recoge también las consultas

→ Contrata con una respuesta que puede enseñar a sus propios clientes cuando se la pidan.

**Un cliente pregunta quién puede ver sus documentos.**

- Consulta los permisos de ese expediente

→ La respuesta es concreta.

**Todo el equipo ve documentación de todos los clientes.**

- Limita el acceso según el encargo

→ Lo sensible queda donde debe.

**Se comparte con un externo y ve más de lo previsto.**

- Comprueba el alcance antes de compartir

→ Ve lo suyo y nada más.

**Nadie sabe quién ha abierto un documento.**

- Consulta el registro de accesos

→ La pregunta tiene respuesta.

**Se responde al cliente de memoria.**

- Consulta antes de contestar

→ Lo que se afirma es cierto.
