Qué es un NDA: lo que un acuerdo de confidencialidad protege y lo que no

Un NDA, o acuerdo de confidencialidad, es un contrato por el que una parte se compromete a no revelar ni a usar por su cuenta la información que la otra le entrega. Eso es todo lo que hace.
Firmarlo cuesta diez minutos. Que sirva para algo depende de lo que pase después, y ahí las plantillas que circulan dejan de acompañar. Aquí auditamos sistemas ajenos, así que firmamos uno antes de cada proyecto y leemos varios al mes. Esto es lo que hemos aprendido leyéndolos.
Qué es un NDA y qué firma cada parte
El NDA obliga a quien recibe la información, no a quien la entrega. Quien firma se compromete a guardarla y a usarla solo para lo que se pactó. Si el acuerdo no es recíproco, la parte que revela no asume nada.
En España no hace falta una forma concreta. Vale un documento privado firmado a mano y vale uno firmado electrónicamente. Lo que cambia entre unos y otros es lo que puedes demostrar el día que haya que reclamar.
Firmar no convierte tu información en secreto empresarial
El artículo 1 de la Ley 1/2019, de 20 de febrero, de Secretos Empresariales pide tres condiciones a la vez: que la información no sea generalmente conocida ni fácilmente accesible, que tenga valor empresarial precisamente por ser secreta, y que su titular haya adoptado medidas razonables para mantenerla en secreto.
La tercera es la que se falla. Un NDA es una medida razonable, pero es una sola. Si el mismo fichero viaja por correo sin cifrar y vive en una carpeta compartida a la que llega cualquier usuario del dominio, esa condición no se sostiene por mucho que el papel esté firmado.
Eso mueve el control de accesos del terreno de la buena práctica al del expediente. En una auditoría de infraestructura interna lo que aparece casi siempre es la misma foto: carpetas de dirección abiertas a todo el dominio y permisos heredados de un proyecto que terminó hace dos años. Con esa red por detrás, defender que hubo medidas razonables cuesta bastante más.
Esos permisos los dejó abiertos quien administra la red, y es quien menos va a mirarlos. Nadie audita bien lo que ha configurado él mismo: el incentivo de tu proveedor de sistemas es que salga limpio, y el nuestro es encontrar lo que falla. Por eso cada hallazgo del informe viaja con los pasos para reproducirlo, y no hace falta que te creas ninguna de las dos versiones.
Si además vas camino de una certificación ISO 27001, esas medidas hay que poder enseñarlas documentadas de todas formas. Es el mismo trabajo, y sirve para las dos.
Quién lo incumple, qué se le reclama y en cuánto tiempo
Incumplir un acuerdo de confidencialidad no es solo un incumplimiento de contrato. El artículo 3 de la Ley 1/2019 trata como violación de secreto empresarial la utilización o la revelación hecha por quien haya incumplido un acuerdo de confidencialidad. Se abre así una vía además de la contractual.
Por esa vía, el artículo 9 permite pedir en juicio cuatro cosas distintas.
- › La declaración de que hubo violación del secreto empresarial.
- › La cesación o la prohibición de los actos de violación.
- › La aprehensión de las mercancías infractoras.
- › La indemnización de los daños y perjuicios.
El plazo es corto. Las acciones de defensa de los secretos empresariales prescriben a los tres años desde el momento en que el legitimado tuvo conocimiento de la persona que cometió la violación, según el artículo 11 de la Ley 1/2019. No cuenta desde la filtración: cuenta desde que sabes de quién fue.
Unilateral, bilateral o multilateral: cuál te toca
El tipo lo decide quién enseña qué, y no el tamaño del proyecto.
| Tipo | Quién queda obligado | Cuándo aparece |
|---|---|---|
| Unilateral | Solo quien recibe la información | Contratas a un proveedor y le abres tus sistemas |
| Bilateral o mutuo | Las dos partes | Dos empresas valoran una integración y las dos enseñan datos |
| Multilateral | Todos los firmantes | Un proyecto con varios socios y un único documento |
Para contratar una auditoría, el que corresponde casi siempre es el bilateral. Nosotros también enseñamos cosas: la metodología con la que trabajamos y el formato del informe. Un unilateral que solo obligue al auditor deja esa mitad sin cubrir, y es la mitad que nadie mira.
El acuerdo de confidencialidad que firmas con quien entra en tus sistemas
Un acuerdo de confidencialidad genérico cubre la información que tú entregas. No cubre lo que el auditor genera mientras trabaja, que es material nuevo y suele ser más delicado que el original: capturas de sesiones con datos reales dentro y rutas de ataque que funcionan.
Estas cuatro cláusulas son las que añadimos antes de empezar, y las que echamos de menos en las plantillas que nos llegan firmadas.
| Cláusula | Qué tiene que decir | Qué pasa si falta |
|---|---|---|
| Evidencias generadas | Quién las guarda, en qué soporte y durante cuánto tiempo | Tus credenciales se quedan en un portátil ajeno sin fecha de caducidad |
| Subcontratación | Si el proveedor puede meter a terceros y con qué aviso previo | Firmas con una empresa y trabaja otra |
| Notificación de incidentes | El plazo en el que tiene que avisarte si le entran a él | Te enteras cuando ya no se puede hacer nada |
| Excepciones | Qué queda fuera: lo ya público, lo que ya tenías y lo que exija un juez | El acuerdo se discute entero en vez de discutirse el caso |
El acuerdo que firmamos en Pentesting Team las lleva dentro, y el plan de auditoría por escrito se entrega antes de tocar nada, con las fechas y las pruebas previstas. Una auditoría de cortafuegos parte de 450 € y cabe en una jornada; una de infraestructura interna parte de 1.520 € y lleva de una a tres semanas. Al final hay un informe con la evidencia de cada hallazgo, la presentación que usamos para dirección y un retest a los seis meses incluido.

Lo que un NDA no autoriza
Un NDA dice qué se puede contar. No dice qué se puede hacer. Son dos permisos distintos y viven en dos documentos distintos: el de confidencialidad protege la información, y la autorización de pruebas es la que permite lanzarlas contra un sistema.
En Pentesting Team no empezamos una auditoría sin la segunda. Lleva por escrito el alcance exacto, las direcciones IP y los dominios incluidos, la ventana de fechas y el nombre de quien autoriza. Si el servidor está alojado en un proveedor, hace falta además su permiso, porque la máquina no es tuya del todo.
Lo decimos porque pasa a menudo. Llega el NDA firmado y con él la suposición de que ya podemos ponernos. Con solo ese papel, quien lanzara la prueba estaría accediendo a un sistema ajeno sin autorización, y el NDA no arregla eso ni un poco.

Cómo se firma para que aguante el día que se discuta
La firma electrónica vale. El artículo 3 de la Ley 6/2020, reguladora de determinados aspectos de los servicios electrónicos de confianza dice que los documentos electrónicos privados tienen el valor y la eficacia que corresponda a su naturaleza, y separa dos casos para la prueba: si se usó un servicio de confianza cualificado se aplica el apartado 4 del artículo 326 de la Ley de Enjuiciamiento Civil, y si no era cualificado, el apartado 3.
La ley distingue los dos casos a propósito. Esa distinción se nota el día que alguien niega haber firmado, así que el certificado cualificado y el sello de tiempo se pagan solos en cuanto hace falta usarlos una vez.
Y una cosa pequeña que se olvida siempre. Guarda el fichero firmado, no el enlace a la plataforma donde se firmó. Las plataformas cambian de dueño y de dominio, y el enlace de hace cuatro años se abre en cualquier sitio menos donde estaba tu contrato.
Lo que no merece la pena meter en un NDA
Un acuerdo cargado de cláusulas imposibles se firma igual y se aplica peor. Cuatro que salen mucho y no compensan:
- › Plazos de diez o quince años sobre información técnica. A los tres años buena parte ya es pública o está obsoleta, y un plazo que no guarda relación con la vida útil de lo que protege es fácil de discutir.
- › Penalizaciones a ojo. Una cifra redonda sin relación con el daño se acaba negociando en el peor momento, que es cuando ya ha pasado algo.
- › Definiciones que abarcan «toda la información intercambiada». Si todo es confidencial, el día de la reclamación hay que demostrar qué era qué, y no hay por dónde empezar.
- › Pedir el NDA antes de la primera llamada comercial. Retrasa una semana una conversación en la que todavía no se enseña nada. El nuestro se firma cuando hay algo concreto que enseñar.
Qué hacer con el que tienes encima de la mesa
Coge el acuerdo que te han pasado y busca dos cosas antes de firmar: qué dice sobre el material que la otra parte genere trabajando, y qué dice sobre subcontratar. Si no dice nada de ninguna de las dos, eso es lo que hay que añadir, y son dos párrafos. Después mira la lista de sistemas a los que va a acceder, porque esa lista es el alcance y el alcance se revisa con quien firma, no después. Si lo que viene detrás es una auditoría, cuánto cuesta y de qué depende el precio está publicado servicio por servicio.
Fuentes
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.
- ›Auditoría SGSI (ISO 27001 / ENS / NIS2) · Auditoría interna de tu SGSI frente a ISO 27001, ENS o NIS2: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.