Confidencialidad al vender una empresa: protocolo antifiltraciones
Protocolo práctico para limitar filtraciones durante una venta: teaser ciego, NDA, accesos por fases, datos personales, clean team y respuesta ante incidentes.
Autor
Capittal Research
Equipo editorial M&A
Revisión editorial
Equipo M&A Capittal
Criterio financiero, fiscal y legal
Actualizado
22 de agosto de 2026
Contenido revisable según mercado

La confidencialidad en la venta de una empresa no se garantiza con un solo NDA: se protege reduciendo quién conoce la operación, qué información recibe cada persona y durante cuánto tiempo conserva el acceso. El objetivo realista no es prometer riesgo cero, sino impedir que un comprador potencial pueda identificar a la empresa o utilizar información sensible antes de demostrar interés y capacidad.
Protocolo de confidencialidad por fases
| Fase | Información razonable | Control principal |
|---|---|---|
| Preparación | Mapa de datos, lista de compradores y materiales sin distribuir | Equipo interno mínimo, nombre en clave y permisos separados |
| Primer contacto | Teaser suficientemente anonimizado | No incluir combinaciones de datos que identifiquen a la empresa |
| Tras el NDA | Identidad, información financiera agregada y memorando | Finalidad limitada, receptores autorizados y registro de descargas |
| Oferta indicativa | Contratos redactados, concentración de clientes y detalle operativo gradual | Acceso por carpetas y preguntas canalizadas por el asesor |
| Exclusividad y revisión confirmatoria | Información identificativa necesaria para cerrar la due diligence | Need-to-know, clean team cuando proceda y retirada al terminar |
La secuencia debe adaptarse al sector y al comprador. Un teaser no tiene que esperar al NDA si es verdaderamente ciego, pero el NDA debería preceder a la revelación de identidad y de información que pueda causar daño competitivo. La guía sobre cómo diseñar todo el proceso de venta confidencial desarrolla la organización completa; este artículo se centra en el control de filtraciones.
Qué debe ocultar un teaser ciego
Eliminar el nombre y el logotipo no basta. La combinación de municipio, facturación exacta, plantilla, certificaciones, cliente principal o año de fundación puede identificar una pyme en minutos. Antes de circular el teaser conviene hacer una prueba de reidentificación con alguien que conozca el sector.
- Usar rangos razonables para escala y geografía cuando el dato exacto identifique.
- Describir clientes por segmento, no por nombre.
- Evitar hitos, productos o certificaciones únicos hasta una fase posterior.
- Asignar un código a cada receptor y conservar la versión enviada.
Qué aporta un NDA y qué no
El acuerdo de confidencialidad define información protegida, finalidad permitida, personas receptoras, excepciones, duración y devolución o destrucción. También puede prohibir el contacto directo con empleados, clientes y proveedores. No impide materialmente una filtración ni convierte en válida cualquier restricción: las cláusulas de no captación o no competencia requieren una revisión separada de alcance y legalidad.
La Ley 1/2019 de Secretos Empresariales exige, entre otros elementos, que el titular haya adoptado medidas razonables para mantener secreta la información. Clasificar documentos, limitar receptores, registrar accesos y retirar permisos ayuda tanto a prevenir como a demostrar esas medidas.
Qué cambia si el comprador es competidor
Un competidor puede necesitar datos para valorar, pero no debería recibir sin filtro precios futuros, ofertas comerciales vivas, costes individualizados, estrategia por cliente o planes que no sean necesarios para la operación. Las Directrices europeas sobre cooperación horizontal explican el riesgo competitivo del intercambio de información y el uso de equipos restringidos o clean teams.
Las alternativas son agregar, anonimizar, mostrar históricos, aplazar la identificación de clientes o encargar el análisis a asesores no involucrados en decisiones comerciales. El clean team no es una etiqueta: debe fijar miembros, información admitida, entregables agregados y prohibición de trasladar datos sensibles al equipo operativo.
Datos personales y comunicación al equipo
La nómina nominal, evaluaciones, bajas médicas o datos disciplinarios no deben abrirse por defecto. El RGPD exige base jurídica, finalidad, minimización, seguridad y conservación limitada. Para las primeras fases suelen ser más adecuados datos agregados o seudonimizados.
Tampoco existe una regla universal de “contarlo después de firmar”. En una venta de participaciones continúa el mismo empleador; si se transmite una entidad económica que mantiene su identidad puede resultar aplicable el artículo 44 del Estatuto de los Trabajadores, con obligaciones de información y, en su caso, consulta. La guía sobre cómo comunicar la venta al equipo separa ambos supuestos.
Qué hacer ante una posible filtración
- Contener: suspender el acceso afectado sin borrar evidencias.
- Preservar: guardar registros, correos, versiones y personas con acceso.
- Clasificar: determinar si hay secreto empresarial, datos personales, información competitiva o incumplimiento contractual.
- Decidir: coordinar asesor jurídico, responsables de datos y dirección antes de acusar o comunicar.
- Corregir: cambiar permisos, reducir el perímetro y documentar la respuesta.
Si se han comprometido datos personales, la evaluación debe incluir las obligaciones de notificación del RGPD. Si el origen no está probado, una acusación precipitada puede agravar el daño.
Checklist antes de abrir el data room
- Inventario de documentos y nivel de sensibilidad.
- Responsable de aprobar cada acceso.
- NDA firmado por la entidad correcta y receptores identificados.
- Carpetas separadas, permisos temporales y registro de actividad.
- Datos personales minimizados y contratos redactados cuando sea posible.
- Protocolo específico para competidores y asesores externos.
- Plan de cierre: revocar, devolver o destruir y conservar evidencias.
La due diligence puede ser completa sin entregar toda la información a todos desde el primer día. Una buena confidencialidad permite responder a lo material y conserva el control sobre lo que todavía no es necesario revelar.
Fuentes consultadas
Preguntas frecuentes
Dudas habituales sobre este tema.
¿Un NDA garantiza que no habrá filtraciones?+
No. Crea obligaciones contractuales, pero la prevención depende también de anonimizar, limitar receptores, entregar por fases, registrar accesos y retirar permisos.
¿Se puede enviar un teaser antes de firmar el NDA?+
Sí, si el teaser está suficientemente anonimizado. La identidad y la información sensible deberían reservarse hasta que exista un NDA y una necesidad real de acceso.
¿Qué información no debe recibir pronto un competidor?+
Precios futuros, ofertas vivas, estrategia por cliente, costes individualizados y datos no necesarios. Pueden usarse agregación, anonimización, históricos o un clean team.
¿Cuándo se informa a los empleados?+
Depende de la estructura, de las obligaciones legales y de las personas necesarias para el proceso. No existe un momento universal válido para todas las operaciones.
¿Puede incluirse información personal en el data room?+
Solo con base jurídica, finalidad y medidas adecuadas. Debe minimizarse y, en fases tempranas, suele ser preferible agregar o seudonimizar.
¿Qué debe hacerse al terminar el proceso con un comprador?+
Revocar accesos, exigir devolución o destrucción según el NDA, conservar los registros necesarios y documentar qué información recibió cada parte.

![Vender el 100% o una parte de la empresa: cómo decidir [2026]](/_next/image?url=https%3A%2F%2Ffwhqtzkkvnjkazhaficj.supabase.co%2Fstorage%2Fv1%2Fobject%2Fpublic%2Fcase-studies-images%2Fblog%2Fes-capittal-opina-vender-todo-o-parte-empresa.jpg%3Fv%3D1784563278626&w=3840&q=72)
![Vender una empresa a un competidor: riesgos y clean team [2026]](/_next/image?url=https%3A%2F%2Ffwhqtzkkvnjkazhaficj.supabase.co%2Fstorage%2Fv1%2Fobject%2Fpublic%2Fcase-studies-images%2Fblog%2Fes-capittal-opina-vender-a-un-competidor.jpg%3Fv%3D1784563279311&w=3840&q=72)