Si se hace correctamente, la documentación interna es la forma en que una empresa mantiene la consistencia y la coherencia a medida que crece. Si se hace mal, se convierte en una carga.
Cuando la documentación interna es un aspecto secundario, surgen dos problemas.
El primero es la desorganización, lo que da lugar a versiones incorrectas, políticas sepultadas y materiales de incorporación que nadie ha actualizado desde que la empresa tenía la mitad de su tamaño actual. El segundo es la exposición de datos: datos confidenciales ubicados en lugares donde no deberían estar.
La mayoría de los equipos están gestionando el primer problema (incluso si se sienten abrumados por este). El segundo problema es más difícil de resolver, pero considerablemente más peligroso si no se soluciona.
Sensitive internal data is a common breach vector across industries. Proton research shows that 39% of businesses report experiencing a cybersecurity incident caused by human error. Often, it’s just well-meaning colleagues making mistakes with sensitive files.
Este es un marco práctico para la gestión interna del conocimiento que mantiene seguros los datos confidenciales sin complicar el trabajo de su equipo.
El problema de la organización
Cuando los documentos internos están desorganizados, pronto se dará cuenta. Principalmente debido a la frustración y la confusión que esto causa en toda su empresa.
Por ejemplo, supongamos que hay tres versiones del manual del empleado en su drive, además de materiales de incorporación que no se han actualizado desde que la empresa tenía 10 personas en nómina. Esto hace que la incorporación sea lenta e inconsistente, y les da a los nuevos empleados una impresión equivocada sobre cómo funciona su empresa.
O supongamos que varias políticas importantes de la empresa no están en una carpeta claramente marcada, sino sepultadas en algún lugar de un hilo de correo electrónico. Los gerentes tienen que adivinar cuáles son las políticas y no pueden aplicarlas de manera consistente. Un empleado recibe una respuesta y otro recibe una respuesta diferente.
La desorganización se puede solucionar con el sistema adecuado (ya llegaremos a eso en breve). Pero hay un segundo problema que usted no puede resolver con una mejor estructura de carpetas.
El problema de la seguridad
Por muy bien organizado que esté su almacenamiento de documentos, si los procesos y las herramientas que manejan esos documentos son deficientes, la información confidencial quedará expuesta.
Podrían ser bandas salariales almacenadas en una Google Sheet compartida, código fuente o claves de API pegados en un canal de Slack, un contrato de cliente enviado por correo electrónico como un archivo adjunto, o notas de entrevistas de candidatos que contienen información de identificación personal, reenviadas sin cuidado y que ahora se encuentran en seis bandejas de entrada.
Cuando prácticas que se pasan por alto fácilmente como estas causan una vulneración de datos, usted ya no estará lidiando con colegas frustrados y procesos obstaculizados. En su lugar, se enfrentará a daños a la reputación y graves sanciones financieras.
Gran parte de estos datos, ya sean registros de empleados, información de clientes o detalles financieros, son datos personales o confidenciales según el GDPR. Eso significa que quienquiera que los maneje es responsable de cómo se almacenan, se accede a ellos y se comparten. Y los accidentes no borran la culpabilidad.
En 2022, un miembro del personal de recursos humanos de UNIQLO respondió a una solicitud de nómina al enviar accidentalmente por correo electrónico un PDF que contenía los datos salariales de 446 empleados. La autoridad española de protección de datos multó a UNIQLO con 270.000 €(nueva ventana). La vulneración no fue causada por hackers. Fue causada por la ausencia de medidas organizativas en torno a un proceso rutinario de recursos humanos.
Cómo crear un sistema de documentación interna que resuelva ambos problemas
Piense en lo que está creando como una wiki segura de la empresa. Va a necesitar cuatro categorías de documentación interna, cada una con diferentes niveles de confidencialidad y requisitos de acceso.
Categoría 1: Conocimiento de referencia
Este es el material que cada empleado debería poder encontrar por su cuenta: políticas de la empresa, directrices de marca, guías prácticas, documentación de herramientas y organigramas. Asegurar esta categoría no se trata de restringir el acceso, sino de la precisión. Concéntrese en el control de versiones (una versión actual, no cinco copias contradictorias circulando) y en una autoría clara (una persona designada responsable de mantener cada documento actualizado).
Categoría 2: Conocimiento de equipos y proyectos
Aquí es donde realmente se desarrolla la mayor parte del trabajo diario: planes de proyectos, documentación de procesos, notas de reuniones, hojas de ruta y manuales internos de juego. No necesita un acceso a nivel de toda la empresa, así que protéjalo con permisos a nivel de equipo o de proyecto. Al igual que el conocimiento de referencia, cada documento necesita un propietario asignado y una frecuencia de revisión, de lo contrario quedará obsoleto silenciosamente.
Categoría 3: Datos confidenciales y regulados
Esta es la categoría de mayor riesgo y existe en todos los departamentos: informes y previsiones financieras, contratos legales, registros de empleados y de clientes, planes estratégicos y credenciales de seguridad. Estos requieren un acceso estrictamente restringido, limitado a las personas o al equipo específicos que los necesiten. (Una contraseña no es suficiente aquí. Usted necesita cifrado de extremo a extremo.)
Este tipo de datos tampoco debería adjuntarse a correos electrónicos, guardarse en drives personales ni compartirse a través de enlaces sin fecha de expiración.
Proton Drive es un almacenamiento en la nube para empresas que gestiona esta categoría con encriptación de conocimiento cero — ni siquiera Proton puede leer el contenido — además de controles de acceso granulares que mantienen los datos confidenciales donde deben estar.
Categoría 4: Materiales compartidos de forma externa
Algunos documentos deben salir de su sistema interno de forma temporal: paquetes de incorporación para nuevas contrataciones, archivos compartidos con contratistas o proveedores, materiales enviados a clientes durante un proyecto. Esto es complicado precisamente porque a menudo se debe conceder el acceso antes de evaluar por completo la relación. La solución es sencilla: configure los enlaces para que expiren, prepare el acceso con antelación en lugar de concederlo de forma ad hoc y revóquelo en el momento en que ya no sea necesario.
Proton Drive establece fechas de expiración para los enlaces por defecto, por lo que los materiales compartidos expiran automáticamente sin que nadie tenga que acordarse de revocarlos.
Cómo elegir la plataforma adecuada para una gestión segura del conocimiento interno
El marco que hemos descrito se puede utilizar en cualquier plataforma. Pero no cualquier plataforma puede garantizar que el marco se aplique por sí mismo en lugar de depender de que las personas recuerden seguirlo.
El error humano inevitablemente se hace presente cuando usted depende de procesos manuales para establecer fechas de expiración en los enlaces compartidos, revisar el acceso durante la salida de empleados y mantener los niveles de permisos a medida que el equipo crece. Pero con la plataforma adecuada, su marco de trabajo se puede aplicar mediante la automatización.
Existe un segundo requisito para su plataforma: un diseño que priorice la privacidad. Muchas plataformas orientadas al consumidor no están diseñadas para almacenar información confidencial: de hecho, por defecto, recopilan el contenido de los documentos para alimentar su indexación de búsqueda y sus funciones de IA.
La mayoría de los empresas ni soñarían con almacenar datos de los clientes en una carpeta de Google Drive que no sea segura. Los datos de los empleados merecen el mismo estándar. La plataforma adecuada se encargará tanto de la aplicación de las normas como del cifrado de extremo a extremo.
Tres decisiones que mantendrán su sistema en funcionamiento
Una buena plataforma en la nube aplicará su marco de seguridad, pero incluso las mejores plataformas no pueden revisar ni actualizar sus documentos por usted.
La documentación sin mantenimiento genera dos tipos de riesgo.
Existe un riesgo legal: por ejemplo, un procedimiento disciplinario desactualizado puede invalidar un caso ante un tribunal.
Existe un riesgo cultural: cuando la documentación oficial no refleja la realidad, los empleados lo notan y concluyen que nadie tiene el control.
Siga estas tres reglas y podrá evitar ambos:
- Cada documento tiene un propietario asignado (no un equipo). La responsabilidad compartida en un equipo es una responsabilidad que nadie asume realmente.
- Las fechas de revisión se establecen en el momento de la creación, no se añaden más tarde. Es difícil defender un documento ante un tribunal si no se ha revisado en tres años (o si no hay registro de cuándo se comprobó por última vez).
- Archive documentos, no los elimine. Eliminar documentos puede traer problemas si usted (o un regulador) alguna vez necesita acceder a ellos. Archivarlos en una carpeta claramente etiquetada mantiene limpio su sistema sin que los documentos resulten irrecuperables.
Nada de esto requiere un gestor de conocimientos dedicado. Solo tres decisiones, que se toman una vez (y se revisan trimestralmente).
Una lista de verificación de cumplimiento para la documentación interna de recursos humanos
Recuerde: usted es el controlador de datos. La responsabilidad no recae en su proveedor de la nube, recae en usted.
- ¿Sabe quién tiene acceso a sus documentos más confidenciales —datos financieros, legales, de empleados o de clientes— y si esa lista está actualizada?
- ¿Los documentos confidenciales están cifrados en reposo, no solo en tránsito?
- ¿Los enlaces compartidos de documentos confidenciales tienen fechas de expiración?
- ¿Existe un proceso documentado para revocar el acceso cuando alguien se marcha o finaliza un proyecto?
- ¿Puede generar un registro de auditoría de quién accedió a qué y cuándo?
- ¿Los datos confidenciales están almacenados en una jurisdicción con leyes de privacidad estrictas, como Suiza?
- ¿Cada documento tiene un propietario asignado y una fecha de revisión?
- ¿Los documentos obsoletos se archivan en lugar de eliminarse?
Si puede responder afirmativamente a todas estas preguntas, su sistema de documentación está en buena forma.
Una base de conocimientos segura en la que sus empleados pueden confiar, y una plataforma para ofrecerla
El marco de trabajo de esta guía le proporciona la estructura. Necesita una plataforma que lo aplique, de modo que los estándares de seguridad que ha establecido no dependan de que las personas se acuerden de aplicarlos.
No busque más allá de Proton Workspace. Una suite de colaboración segura, basada en el cifrado de extremo a extremo y alojada en Suiza, una de las jurisdicciones de privacidad más estrictas del mundo, Proton Workspace le ofrece a su equipo:
- Edición colaborativa en tiempo real
- Almacenamiento en la nube para empresas cifrado
- Correo electrónico profesional seguro
- Videoconferencias seguras
- Controles de administrador diseñados para adaptarse al crecimiento de su empresa
Sus empleados confían en usted para proteger sus datos más confidenciales. Es hora de crear un sistema de documentación interna que esté a la altura de esa confianza.






