Smallpdf es una de las herramientas PDF online más usadas del mundo: la empresa afirma tener más de 40 millones de usuarios activos al mes (Smallpdf). Es suiza, exhibe una certificación de seguridad y promete borrar tus archivos rápidamente. Antes de subirle un documento, conviene hacerse una pregunta sencilla: ¿qué aceptas exactamente? No lo que dice la página de inicio, sino lo que dicen la política de privacidad, las condiciones de uso y las páginas de seguridad. Las leímos el 27 de septiembre de 2026. Todo lo que sigue remite a sus páginas: compruébalo tú mismo.
¿Quién está detrás de Smallpdf?
Smallpdf AG es una sociedad anónima de derecho suizo con sede en Zúrich, fundada en 2013 (política de privacidad, Smallpdf). Sus condiciones se rigen por el derecho suizo. En 2022 compró PDF Tools AG, una empresa que desarrolla tecnología PDF, por 30 millones de dólares (PR Newswire), y en julio de 2026 se la vendió a la estadounidense Apryse, sin perder su propia independencia (Startupticker).
Suiza no es miembro de la Unión Europea, pero la Comisión Europea reconoce que su nivel de protección de datos es adecuado. En lo que respecta al derecho aplicable a la empresa, es, por tanto, un punto a favor.
Promesa frente a realidad
| Lo que anuncia Smallpdf | Lo que dicen sus otras páginas | Fuente |
|---|---|---|
| Archivos «eliminados definitivamente de nuestros servidores tras una hora» | La política de privacidad solo da ese plazo de una hora a los usuarios con cuenta. Sin cuenta, Smallpdf se limita a decir que procura eliminarlos «en un plazo razonable» desde la última vez que se abrió el archivo. | Blog, Privacidad |
| Servidores «ubicados en Irlanda» | La política de privacidad habla de servidores gestionados por Hetzner en la Unión Europea, y de un posible almacenamiento temporal en Cloudflare, «en Estados Unidos o en Europa», durante el tratamiento. | Blog, Privacidad |
| Certificación ISO 27001, cumplimiento del RGPD | Se anuncia en su centro de confianza, donde el certificado en sí no está publicado. | Trust Center |
| «No utilizamos estos archivos para entrenar modelos» | Las condiciones específicas de las funciones de IA mencionan a OpenAI como proveedor, un nombre que no figura en la propia política de privacidad, la cual remite a esas condiciones. Los datos de uso de la IA se conservan 90 días. | Privacidad, Condiciones de IA |
Ninguna de estas diferencias es una mentira. Son páginas escritas en momentos distintos, para públicos distintos. Pero ahí está precisamente el problema: quien busca «¿es seguro Smallpdf?» lee el blog, no la política de privacidad. Y la que cuenta es esta última: el RGPD exige que indique, entre otras cosas, el plazo de conservación de los datos, las categorías de destinatarios y las garantías aplicables a las transferencias fuera de la Unión Europea (LegalPlace).
¿Adónde va tu archivo y quién puede pedirlo?
El archivo que subes sale de tu ordenador. Según la política de Smallpdf, se procesa en servidores de la alemana Hetzner en la Unión Europea, una elección bastante tranquilizadora. Pero no es el único eslabón de la cadena.
Hay intermediarios estadounidenses por el camino. La política de privacidad indica que pueden almacenarse datos de forma temporal, mientras dura el tratamiento, en servidores de Cloudflare, una empresa de San Francisco. Otros proveedores que cita son también estadounidenses o filiales de grupos estadounidenses: Amazon Web Services, Google, Stripe, PayPal. Y el CLOUD Act, una ley estadounidense de 2018, permite a las autoridades de Estados Unidos exigir a una empresa estadounidense los datos que tiene en su poder, incluso en servidores situados en Europa. Smallpdf cubre sus transferencias con cláusulas contractuales tipo; esas cláusulas vinculan a Smallpdf y a sus proveedores, no al Gobierno de Estados Unidos.
La conservación es vaga para los usuarios sin cuenta. Paradójicamente, es al crear una cuenta cuando obtienes el compromiso más preciso: borrado en el plazo de una hora, salvo que guardes el archivo. Sin cuenta, «un plazo razonable» no compromete a nada medible. Y los archivos guardados y después eliminados se borran, «por lo general», en un plazo de catorce días.
Hasta la fecha no hay documentada ninguna filtración de datos en Smallpdf, y la empresa participa en un programa público de notificación de vulnerabilidades. Eso hay que reconocérselo.
Lo que recoge la página antes incluso de que subas un archivo
La política de privacidad enumera herramientas de analítica (Google Analytics, Hotjar, HubSpot) y de publicidad (Google Ads, el píxel de Meta, LinkedIn Insight Tag), sujetas a tu consentimiento a través del banner de cookies. Para ser válido, ese consentimiento tiene que venir de un acto afirmativo: ni casillas premarcadas ni el simple hecho de seguir navegando (LegalPlace).
Las mediciones independientes van más allá. WhoTracks.me, el observatorio de rastreadores de Ghostery, ha detectado en smallpdf.com 11 rastreadores presentes en al menos el 5 % de las páginas observadas (22 si se cuentan los menos frecuentes), con una media de 4,4 rastreadores por página. Entre los más frecuentes figuran Google Tag, Datadog y Microsoft Advertising, presente en el 63 % de las páginas observadas (WhoTracks.me). Microsoft Advertising, Datadog y TrackJS no aparecen citados por su nombre en la política de privacidad que hemos consultado, que solo menciona categorías generales de proveedores (registro de errores, marketing).
Gratis, ¿hasta dónde?
Smallpdf funciona con un modelo freemium: unas cuantas operaciones gratuitas y, después, una suscripción. La web no publica un límite concreto para el plan gratuito («descargas de documentos limitadas») y muestra sus precios de forma dinámica; el 27 de septiembre de 2026, su página de precios, consultada desde Francia, indicaba para el plan Pro 7,50 € al mes con facturación anual (90 € al año) y 10 € con facturación mensual (Smallpdf). Pasadas las primeras operaciones, el servicio te invita a crear una cuenta, y a partir de ahí cada archivo queda vinculado a una identidad.
Entonces, ¿es seguro o no?
¿Seguro frente a qué? Frente a una interceptación durante el envío: sí, la conexión está cifrada. Frente a un proveedor poco serio: sí, Smallpdf es una empresa consolidada, certificada y sin incidentes conocidos. Frente a que tu archivo esté, durante un tiempo, en servidores de terceros: no, es el principio mismo del servicio. Frente a una petición de una autoridad estadounidense a uno de sus subcontratistas: no, jurídicamente nada lo impide. Frente a los rastreadores publicitarios de la página: no, salvo que los rechaces.
Así que la pregunta honesta no es «¿es seguro Smallpdf?», sino esta: ¿tiene este documento algún motivo para salir de tu ordenador?
El mismo trabajo, sin subir el archivo
Unir, comprimir, dividir, convertir imágenes a PDF, poner marcas de agua: un navegador moderno sabe hacerlo en tu propio equipo. Es lo que hace PDFKami. La página lee el archivo, lo transforma en memoria y te lo devuelve como descarga. No se sube: ni subcontratistas, ni plazo de conservación, ni CLOUD Act. Sin cuenta, sin cookies, sin rastreadores, sin publicidad. Y no tienes que creernos sin más: haz una primera prueba, desconecta el Wi-Fi y verás que la herramienta sigue funcionando. Te explicamos cómo comprobarlo, en nuestra web y en la suya.
Lo que PDFKami no hace: OCR, conversión de PDF a Word, firma electrónica. Para eso sigue haciendo falta un servidor, y ahora ya sabes qué páginas leer antes de elegir.