Cuando la IA censura tu PDF, ¿a dónde va el archivo?

Por Ingeniería PriviTools

Los seis servidores MCP de censura de datos repartidos en dos grupos, tres que se ejecutan en la máquina del usuario y tres que envían el archivo a un tercero, y un recuadro que señala que ninguno es a la vez local, libre y capaz de censurar PDF

Le pides a tu asistente que quite los datos personales de un documento antes de compartirlo. El asistente tiene una herramienta para eso. La herramienta funciona. Nadie te dice si el documento salió de tu ordenador.

El protocolo MCP hace que esa pregunta se pueda responder sin conjeturas, porque cada servidor publica su transporte en un registro público. Un servidor que declara remotes recibe tus datos en una máquina ajena, necesariamente. Uno que declara packages con transporte stdio se ejecuta en la tuya. No hace falta creerle a nadie: está en los metadatos.

Así que hicimos el recuento.

Método

Consultamos el registro oficial de MCP el 16 de agosto de 2026:

GET https://registry.modelcontextprotocol.io/v0/servers?search=redact

La respuesta devolvió 13 entradas y ningún nextCursor, es decir, el conjunto estaba agotado. Al quedarnos solo con la última versión de cada servidor resultan 6 servidores únicos.

Cada uno se clasificó por campos del esquema, nunca por el texto de su descripción:

  • packages sin variable de entorno marcada isRequired + isSecretlocal
  • packages con clave de API obligatoria → puente hacia una API remota
  • solo remotesremoto

El script está publicado en el repositorio y cualquiera puede repetirlo:

node scripts/backlinks/mcp-registry-audit.mjs redact --json

Resultados

Servidor Arquitectura Alcance Coste
com.pdf-redaction/pdf-redaction-mcp Remoto PDF + PII API remota
com.x402supply/pii-redact Remoto Solo texto 0,02 $ por llamada
com.dyndns-server.noon-ai/face-blur-redaction-mcp Remoto Imagen y vídeo
io.github.groupdocs-redaction/groupdocs-redaction-mcp Local Documentos Licencia comercial
io.github.nickjlamb/redacta-mcp Local Solo texto Libre
io.github.r3352/redact-mcp Local Solo texto Libre

Tres de seis se ejecutan en tu máquina. Los otros tres reciben el contenido en un servidor ajeno: no como opción de configuración, sino como única arquitectura disponible.

La casilla vacía

De los seis, dos saben tratar datos personales dentro de un PDF. Uno es remoto. El otro es local pero exige una licencia comercial; sin ella funciona en modo evaluación.

O sea: hoy no existe un servidor MCP que sea a la vez local, libre y capaz de detectar y censurar datos personales en ficheros PDF. Los dos locales y gratuitos trabajan solo con texto plano. Quien necesite censurar un PDF sin que salga de su equipo y sin pagar licencia, no tiene ninguna opción en el registro.

Un segundo hueco, más estrecho: ninguno de los seis reconoce identificadores fiscales latinoamericanos —RFC, CURP, RUC, CUIT, NIT, RUT—, que son precisamente los datos personales que aparecen en las facturas y expedientes de media docena de países.

Los límites de este método, que son reales

Esto mide arquitectura declarada, no comportamiento auditado. Conviene ser explícito sobre lo que el recuento no demuestra:

  1. Un paquete local podría abrir sockets igualmente. El registro dice cómo se distribuye, no qué hace por dentro.
  2. Un servidor remoto no es automáticamente malo. Para muchas tareas es la opción sensata, y algunos operadores tratan los datos con más rigor que un portátil sin cifrar.
  3. Las descripciones no se auditaron. Encontramos al menos un caso en el que la descripción habla de procesamiento en el dispositivo mientras la entrada declara únicamente transporte remoto; lo más probable es que la frase describa la aplicación web del proyecto y no su servidor MCP.

Lo que sí demuestra el recuento es más modesto y más útil: si un servidor solo declara remotes, tu archivo sale de tu máquina. Eso no admite matiz.

Cómo comprobarlo tú, en dos minutos

La arquitectura declarada se verifica ejecutando el servidor sin red. Si funciona igual, no estaba llamando a ningún sitio:

# Linux
unshare -rn node dist/index.js

# macOS o Windows, con Docker
docker run --rm --network none -v "$PWD":/app -w /app node:20 node dist/index.js

Un servidor que necesita internet falla aquí de inmediato. Es la prueba más barata que existe y sirve para cualquier servidor MCP, no solo para los de censura de datos.

Datos

El conjunto completo, con la clasificación de cada servidor y el enlace a la consulta original, está en el repositorio como data/backlinks/mcp-redaccion-registro-2026-08-16.json. Reutilízalo y contrástalo.

Una advertencia sobre la fecha: el registro cambia cada semana. Estas cifras son de agosto de 2026 y no valdrán dentro de dos meses. El script sí seguirá valiendo.


PriviTools publica @privitools/mcp, uno de los servidores locales de esta categoría. Trabaja sobre texto, no sobre PDF: la casilla vacía descrita arriba tampoco la cubrimos hoy. Nos pareció más honesto contarlo así que escribir un artículo en el que casualmente ganamos nosotros.