Estás mandando las imágenes de tus clientes a servidores de terceros sin decírselo. Y probablemente sea ilegal.

Contents

I will be direct: Most web developers commit a GDPR violation every week without knowing it.

Cuando un cliente te manda las fotos de su equipo para la página de “Quiénes somos”, tú las abres, las optimizas con TinyPNG o Convertio, y las subes a la web. Flujo de trabajo estándar. Efficient. Y potencialmente ilegal.

Why? Porque esas fotos son datos personales. Y las acabas de mandar a un servidor en Estados Unidos sin consentimiento explícito, sin base legal documentada y sin informar al titular de los datos.

Qué dice el GDPR exactamente

El Reglamento General de Protección de Datos es claro: cualquier tratamiento de datos personales — incluyendo imágenes de personas identificables — requiere una base legal y, en caso de transferencia a terceros, un contrato de encargado de tratamiento o garantías adecuadas.

Cuando subes una foto de empleado a TinyPNG:

  1. Estás transfiriendo datos personales a Voormedia (empresa holandesa con infraestructura en múltiples países)
  2. No has informado al trabajador cuya imagen estás procesando
  3. Probablemente no tienes firmado un Data Processing Agreement con TinyPNG
  4. Si el servidor donde se procesa está fuera de la UE, estás haciendo una transferencia internacional sin garantías

¿Es probable que la AEPD llame a tu puerta por comprimir una foto? No. ¿Es técnicamente una infracción? Yes.

Y en contextos más sensibles — imágenes de menores para una web de colegio, fotografías de pacientes para una clínica, documentos con datos visibles — el riesgo real aumenta exponencialmente.

El problema estructural

The online tools industry was built on the implicit assumption that the files you process are not sensitive. For a developer compressing their company's logo, this is true. For someone working with client data, no.

And most of us work with client data constantly without distinguishing between the two cases.

TinyPNG, Convertio, CloudConvert, iLoveIMG, Google's Squoosh — all have in common that your files pass through their systems. Some delete them within hours, others retain them longer. But all receive them.

An elegant technical solution

The alternative is not complicated: use tools that process files locally, in the user's browser, using WebAssembly.

WebAssembly allows running high-performance code — the same code that runs in desktop applications — directly in the browser. Libraries like libvips, Sharp or ffmpeg, compiled to WASM, process images with the same quality as their server versions, but without a server.

Tools such as Pixelaso implements exactly this. Format conversion, compression, resized, editing — everything happens on the user's device. The image never leaves the browser. There is no data transfer to third parties because there are no third parties.

From the GDPR perspective, this solves the problem at its root: if the data never leaves the device, there is no external processing, there is no transfer, there is no compliance risk.

Implications for your workflow as a dev

Si trabajas con imágenes de personas identificables — y casi todos lo hacemos — considera estas medidas:

Documenta qué herramientas usas para procesar datos de clientes. Si son online, revisa sus políticas de privacidad y si ofrecen DPA.

Prefiere herramientas client-side para cualquier archivo que contenga datos personales o sea confidencial.

Informa a tus clientes sobre las herramientas que usas en tu flujo de trabajo. En un contrato de prestación de servicios bien redactado, esto debería estar reflejado.

Valora el impacto real del contexto. Comprimir el banner de una landing de un ecommerce con TinyPNG tiene un riesgo prácticamente nulo. Comprimir fotos del historial de empleados de una empresa tiene un perfil de riesgo muy diferente.

Conclution

No escribo esto para generar pánico. La gran mayoría de usos de herramientas online de procesamiento de imágenes son perfectamente inofensivos en la práctica.

Pero como desarrolladores, tenemos la responsabilidad de entender las implicaciones de las herramientas que usamos y recomendamos. And in 2025, “no lo sabía” es una excusa cada vez menos aceptable.

La buena noticia es que la alternativa técnica existe, es madura, y en muchos casos es incluso más rápida que las soluciones basadas en servidor. La privacidad por diseño no es un obstáculo al flujo de trabajo. Con las herramientas adecuadas, es transparente.

Subscribe to our Newsletter

We will not send you SPAM mail. We hate it as much as you.

Datapeaker