El punto mas vulnerable de muchas asesorías no es el ERP contable ni el servidor. Es el canal por el que los clientes envían sus facturas, nóminas y documentos fiscales: el email. O peor, el WhatsApp.
Un archivo con datos fiscales de un cliente enviado por correo sin cifrar, guardado en una carpeta compartida sin control de acceso, reenviado entre cuentas personales y de empresa, es un problema de seguridad y de RGPD que muchas asesorías tienen normalizado sin saberlo.
Un portal del cliente bien elegido resuelve ese problema y de paso ordena el flujo de trabajo. Pero hay que elegirlo bien. Estos son los 8 criterios que marcan la diferencia entre un portal que mejora tu operación y uno que solo añade una capa de complejidad.
Por qué el canal cliente es hoy el punto mas débil de muchas asesorías
Una asesoría mediana en España gestiona decenas de clientes, cada uno con documentación mensual o trimestral que incluye facturas, nóminas, extractos bancarios y declaraciones. Esa documentación contiene datos personales, datos fiscales y en muchos casos datos bancarios, todos ellos especialmente protegidos por el RGPD.
El art. 32 del RGPD obliga a implementar medidas técnicas adecuadas para proteger esos datos. La comunicación por email estándar no cumple ese requisito: no hay cifrado de extremo a extremo, no hay control de acceso, no hay registro de descargas, y los adjuntos pueden acabar en servidores de terceros sin que ninguna de las dos partes lo controle.
Ante la AEPD, "lo enviamos por email" no es una medida técnica adecuada. Un portal del cliente con las características correctas sí lo es.
Criterio 1 - Cifrado de datos en tránsito y en reposo
Es el criterio mas básico y el primero que tienes que verificar. El portal debe cifrar los documentos tanto mientras viajan por la red (en tránsito) como mientras están almacenados en el servidor (en reposo).
El estándar mínimo aceptable es TLS 1.2 o superior para tránsito y AES-256 para almacenamiento. Son los mismos estándares que usa la banca online. Si el proveedor no puede confirmarte estos protocolos por escrito, descártalo.
Pregunta también si los backups están cifrados. Un servidor cifrado con backups en texto plano sigue siendo un riesgo real.
Criterio 2 - Autenticación en dos pasos para clientes y equipo
La contraseña sola no es suficiente. Si un cliente reutiliza la misma contraseña en varios servicios y uno de ellos sufre una filtración, la contraseña del portal también queda comprometida. La autenticación en dos pasos (2FA) añade una segunda capa que bloquea ese escenario.
El 2FA debe ser obligatorio para el equipo de la asesoría y recomendable o configurable para los clientes. Algunos portales lo tienen desactivado por defecto para reducir la fricción de acceso; en ese caso, actívalo manualmente desde la configuración.
Verifica también que el portal bloquea accesos tras varios intentos fallidos y que permite forzar el restablecimiento de contraseñas comprometidas.
Criterio 3 - Control de acceso granular por cliente
Cada cliente debe ver solo sus documentos, no los de otros. Parece obvio, pero hay portales que gestionan el acceso por carpetas compartidas donde un error de configuración puede exponer documentación de terceros.
El control de acceso granular significa que cada cuenta de cliente tiene acceso exclusivamente a su espacio, con la posibilidad de compartir documentos concretos dentro de ese espacio con las personas que el cliente autorice (por ejemplo, su responsable administrativo además del gerente).
Busca también la posibilidad de revocar accesos sin borrar los documentos: cuando un empleado del cliente deja la empresa, tienes que poder desactivar su cuenta sin perder el historial documental.
Sin portal del cliente
- -Documentos por email, WhatsApp o WeTransfer
- -Sin registro de qué se envió ni cuándo
- -Sin cifrado ni control de acceso
- -Exposición al RGPD en cada intercambio
Con portal bien configurado
- +Canal único cifrado con acceso por cliente
- +Historial completo de envíos y descargas
- +AES-256 en reposo, TLS 1.2 en tránsito
- +Medida técnica adecuada según art. 32 RGPD
Criterio 4 - Cumplimiento RGPD nativo
El portal del cliente es un encargado del tratamiento de datos personales. Eso significa que necesitas firmar un contrato de encargo del tratamiento (DPA) con el proveedor. Sin ese contrato, la responsabilidad ante una brecha no queda delimitada: según el art. 82 RGPD, tanto el responsable como el encargado pueden responder de forma solidaria ante los afectados y ante la AEPD.
Un portal con RGPD nativo incluye este contrato como parte del proceso de alta, sin que tengas que pedirlo. También debe permitirte ejercer los derechos de acceso, rectificación y supresión de datos de tus clientes cuando lo soliciten, y debe tener definida una política de retención de datos que puedas configurar.
Si el proveedor no tiene DPA disponible o no sabe lo que es, descártalo. Puedes ampliar este tema en el artículo sobre cómo revisar el cumplimiento RGPD en tu asesoría de forma sistemática.
Criterio 5 - Integración con tu ERP contable
Este es el criterio que mas diferencia al portal que ahorra tiempo del que solo mueve el papel al PDF. Si el documento que sube el cliente al portal hay que descargarlo manualmente para subirlo al ERP, no has automatizado nada: has añadido un paso.
La integración que buscas es directa: el cliente sube la factura al portal y esta llega procesada al ERP en el formato de importación nativo (APU, IVS, XML o el que use tu software). No un CSV genérico que hay que reformatear, no una carpeta sincronizada que hay que revisar a mano.
Antes de contratar, haz una prueba con una factura real de un cliente habitual y verifica que el ciclo completo, desde que el cliente sube el documento hasta que aparece en el ERP listo para revisar, no requiere ningún paso manual de tu parte. Si requiere alguno, pregunta si se puede eliminar y cómo.
Puedes ver qué implica esa integración en la práctica en el artículo sobre criterios para integrar OCR con tu ERP contable.
Criterio 6 - Trazabilidad y registro de actividad
Toda interacción en el portal debe quedar registrada: quién subió un documento, cuándo, quién lo descargó, qué versión es la actual. Ese registro tiene dos usos prácticos inmediatos.
El primero es operativo: cuando un cliente dice "ya os mandé las facturas de febrero" y tú no las encuentras, el registro del portal zanja la discusión en segundos. O confirma que el cliente tiene razón y que hay que buscar dónde se perdieron, o demuestra que aún no llegaron.
El segundo es de cumplimiento: en una auditoría de la AEPD o ante cualquier reclamación, el log de actividad es la prueba de que has gestionado la documentación con diligencia. Sin registro, no hay prueba.
Verifica que el portal conserva ese registro durante al menos 2 años y que puedes exportarlo en formato legible si lo necesitas para una auditoría.
Criterio 7 - Automatización de notificaciones y recordatorios
Uno de los costes ocultos de la relación con el cliente en una asesoría es el tiempo que el equipo dedica a perseguir documentación. "¿Has subido ya las facturas de este mes?", "Te falta el extracto bancario de febrero", "Recuerda que el cierre trimestral es el viernes". Ese tipo de comunicaciones puede automatizarse completamente.
Un portal bien diseñado permite programar recordatorios automáticos cuando se acerca una fecha de cierre, cuando detecta que falta un tipo de documento habitual, o cuando lleva mas de X días sin actividad por parte del cliente. El equipo solo interviene cuando el recordatorio no ha funcionado.
Este criterio puede parecer menor comparado con la seguridad, pero en una asesoría con 50 o 100 clientes activos es donde se recupera mas tiempo real cada mes. Puedes ver cómo funciona en la práctica en el artículo sobre automatizar el flujo de documentos con clientes en tu asesoría.
Criterio 8 - Experiencia de uso para el cliente
Un portal con diez funcionalidades de seguridad que el cliente no usa porque le resulta complicado no cumple su función. La adopción por parte del cliente es el factor que determina si el portal funciona o no en el día a día.
Los clientes de una asesoría no son usuarios técnicos. La mayoría tiene una asesoría precisamente porque no quiere lidiar con complejidad administrativa. El portal tiene que ser mas sencillo que mandarte un email: subir un archivo, ver sus documentos, recibir notificaciones. No mas.
Antes de decidirte, pide una prueba con un cliente real, preferiblemente uno que no sea especialmente tecnológico. Si ese cliente puede subir sus facturas sin necesitar instrucciones, el portal cumple el criterio.
Resumen de criterios
| Criterio | Qué verificar | Señal de alerta |
|---|---|---|
| 1. Cifrado | TLS 1.2+ en tránsito, AES-256 en reposo | No puede confirmarlo por escrito |
| 2. Autenticación 2FA | Obligatorio para el equipo, configurable para clientes | Solo contraseña, sin 2FA disponible |
| 3. Control de acceso | Cada cliente ve solo sus documentos; revocación sin borrado | Acceso por carpetas compartidas genéricas |
| 4. RGPD nativo | DPA firmable, derechos de acceso/supresión, retención configurable | Sin DPA o no saben qué es |
| 5. Integración ERP | Ciclo completo sin pasos manuales; formato nativo del ERP | Solo exporta CSV genérico |
| 6. Trazabilidad | Log exportable, retención mínima 2 años | Sin registro de actividad |
| 7. Automatización | Recordatorios programables por fecha y tipo de documento | Sin notificaciones automáticas |
| 8. Experiencia de uso | Subida sin instrucciones, acceso en movil, sin fricciones | El cliente necesita formación para subir archivos |
Cómo encaja AutoApunte en este flujo
AutoApunte es una herramienta de automatización contable diseñada para asesorías. El portal del cliente es el canal de entrada de documentos que alimenta el flujo de automatización: el cliente sube la factura, el sistema la extrae con OCR, valida el NIF o CIF y los importes, y genera el apunte en el formato nativo de tu ERP, ya sea A3, ContaSol, Sage, Holded u Odoo.
El resultado es que el equipo de la asesoría no tiene que descargar, renombrar ni reformatear nada. Revisa las excepciones que el sistema no ha podido resolver con certeza, que en condiciones normales suponen el 10-20% del volumen, y aprueba el resto.
Si quieres ver cómo funciona con tu ERP actual o evaluar si encaja con el volumen de tu despacho, puedes hacer el diagnóstico gratuito desde la página de servicios para asesorías o empezar directamente con el periodo de prueba.
Prueba AutoApunte gratis 7 días
100 documentos incluidos. Sin tarjeta, sin compromiso. Ve si encaja con tu flujo antes de decidir.
Fuentes: Reglamento (UE) 2016/679 (RGPD), art. 32 y 82 - Agencia Española de Protección de Datos (AEPD), aepd.es - Real Decreto 238/2026, de 24 de marzo (BOE 31/03/2026) - SoftwareDoit: "Los mejores software para asesorías de 2026" - Colibryx: "Software de gestión para asesores fiscales: portal de clientes".