Cuando la IA censura tu PDF, ¿a dónde va el archivo?

Le pides a tu asistente que quite los datos personales de un documento antes de compartirlo. El asistente tiene una herramienta para eso. La herramienta funciona. Nadie te dice si el documento salió de tu ordenador.
El protocolo MCP hace que esa pregunta se pueda responder sin conjeturas, porque
cada servidor publica su transporte en un registro público. Un servidor que
declara remotes recibe tus datos en una máquina ajena, necesariamente. Uno que
declara packages con transporte stdio se ejecuta en la tuya. No hace falta
creerle a nadie: está en los metadatos.
Así que hicimos el recuento.
Método
Consultamos el registro oficial de MCP el 16 de agosto de 2026:
GET https://registry.modelcontextprotocol.io/v0/servers?search=redact
La respuesta devolvió 13 entradas y ningún nextCursor, es decir, el
conjunto estaba agotado. Al quedarnos solo con la última versión de cada servidor
resultan 6 servidores únicos.
Cada uno se clasificó por campos del esquema, nunca por el texto de su descripción:
packagessin variable de entorno marcadaisRequired+isSecret→ localpackagescon clave de API obligatoria → puente hacia una API remota- solo
remotes→ remoto
El script está publicado en el repositorio y cualquiera puede repetirlo:
node scripts/backlinks/mcp-registry-audit.mjs redact --json
Resultados
| Servidor | Arquitectura | Alcance | Coste |
|---|---|---|---|
com.pdf-redaction/pdf-redaction-mcp |
Remoto | PDF + PII | API remota |
com.x402supply/pii-redact |
Remoto | Solo texto | 0,02 $ por llamada |
com.dyndns-server.noon-ai/face-blur-redaction-mcp |
Remoto | Imagen y vídeo | — |
io.github.groupdocs-redaction/groupdocs-redaction-mcp |
Local | Documentos | Licencia comercial |
io.github.nickjlamb/redacta-mcp |
Local | Solo texto | Libre |
io.github.r3352/redact-mcp |
Local | Solo texto | Libre |
Tres de seis se ejecutan en tu máquina. Los otros tres reciben el contenido en un servidor ajeno: no como opción de configuración, sino como única arquitectura disponible.
La casilla vacía
De los seis, dos saben tratar datos personales dentro de un PDF. Uno es remoto. El otro es local pero exige una licencia comercial; sin ella funciona en modo evaluación.
O sea: hoy no existe un servidor MCP que sea a la vez local, libre y capaz de detectar y censurar datos personales en ficheros PDF. Los dos locales y gratuitos trabajan solo con texto plano. Quien necesite censurar un PDF sin que salga de su equipo y sin pagar licencia, no tiene ninguna opción en el registro.
Un segundo hueco, más estrecho: ninguno de los seis reconoce identificadores fiscales latinoamericanos —RFC, CURP, RUC, CUIT, NIT, RUT—, que son precisamente los datos personales que aparecen en las facturas y expedientes de media docena de países.
Los límites de este método, que son reales
Esto mide arquitectura declarada, no comportamiento auditado. Conviene ser explícito sobre lo que el recuento no demuestra:
- Un paquete local podría abrir sockets igualmente. El registro dice cómo se distribuye, no qué hace por dentro.
- Un servidor remoto no es automáticamente malo. Para muchas tareas es la opción sensata, y algunos operadores tratan los datos con más rigor que un portátil sin cifrar.
- Las descripciones no se auditaron. Encontramos al menos un caso en el que la descripción habla de procesamiento en el dispositivo mientras la entrada declara únicamente transporte remoto; lo más probable es que la frase describa la aplicación web del proyecto y no su servidor MCP.
Lo que sí demuestra el recuento es más modesto y más útil: si un servidor solo
declara remotes, tu archivo sale de tu máquina. Eso no admite matiz.
Cómo comprobarlo tú, en dos minutos
La arquitectura declarada se verifica ejecutando el servidor sin red. Si funciona igual, no estaba llamando a ningún sitio:
# Linux
unshare -rn node dist/index.js
# macOS o Windows, con Docker
docker run --rm --network none -v "$PWD":/app -w /app node:20 node dist/index.js
Un servidor que necesita internet falla aquí de inmediato. Es la prueba más barata que existe y sirve para cualquier servidor MCP, no solo para los de censura de datos.
Datos
El conjunto completo, con la clasificación de cada servidor y el enlace a la
consulta original, está en el repositorio como
data/backlinks/mcp-redaccion-registro-2026-08-16.json. Reutilízalo y
contrástalo.
Una advertencia sobre la fecha: el registro cambia cada semana. Estas cifras son de agosto de 2026 y no valdrán dentro de dos meses. El script sí seguirá valiendo.
PriviTools publica @privitools/mcp, uno de los servidores locales de esta
categoría. Trabaja sobre texto, no sobre PDF: la casilla vacía descrita arriba
tampoco la cubrimos hoy. Nos pareció más honesto contarlo así que escribir un
artículo en el que casualmente ganamos nosotros.
Tus archivos no se suben: cómo funciona el procesamiento local de PriviTools
Cómo detectamos y retiramos variantes SEO huérfanas