
Cómo crear un data room con Claude en 2026 (paso a paso)
Crea un data room con Claude en minutos. Conecta el servidor MCP de Papermark a Claude Desktop, luego indícale que suba documentos y comparta enlaces seguros.
En este tutorial crearás un agente de due diligence: Claude, conectado al servidor MCP de Papermark, que organiza un data room listo para due diligence a partir de una carpeta local, detecta documentos faltantes comparándolos con una lista de verificación, genera enlaces de acceso individuales por inversor e informa cada mañana quién ha leído qué. La configuración completa consiste en editar un archivo JSON y escribir unos pocos prompts, y todo funciona con herramientas estándar: Claude Desktop, @papermark/mcp-server desde npm y el data room de Papermark como base.
El due diligence es un problema de logística documental disfrazado de proceso financiero. Alguien —un fundador cerrando una ronda, un fondo captando un LP, un equipo de M&A gestionando un proceso de venta— tiene que recopilar decenas de documentos, organizarlos como los revisores esperan, controlar exactamente quién ve qué y responder cada día a la pregunta «¿lo han revisado ya?» hasta que se cierre el acuerdo. La guía de data room para due diligence cubre la versión manual de este flujo de trabajo.
Nuestro agente automatiza cuatro etapas del proceso. Primera etapa: crear el data room con una estructura de carpetas estándar para due diligence. Segunda etapa: importar y clasificar documentos desde una carpeta local, y detectar los que faltan según una lista de verificación. Tercera etapa: generar enlaces individuales por revisor con contraseñas, verificación por correo electrónico y fecha de expiración. Cuarta etapa: ejecutar un informe diario de engagement y una auditoría de accesos. Cada etapa corresponde a un prompt que puedes reutilizar.
La razón para desarrollar un agente de IA para due diligence es que la versión manual de este trabajo es donde las operaciones pierden tiempo silenciosamente. Un socio o analista dedica la primera semana del proceso no a analizar el negocio, sino a gestionar archivos: renombrar exportaciones, arrastrar PDFs a carpetas, verificar una lista de comprobación manualmente y configurar un enlace de inversor a la vez. Nada de eso requiere criterio, pero todo debe estar correcto, porque un contrato mal archivado o un enlace sin restricciones en una sala de datos activa es el tipo de error que aparece en el peor momento posible. El enfoque manual escala linealmente con el número de documentos y revisores, y se deteriora justo cuando la operación se intensifica.
Una sala de datos virtual asistida por agente cambia la ecuación económica. Claude se encarga de la logística mecánica a través del servidor Papermark MCP, mientras tú conservas las decisiones que realmente requieren criterio humano: qué brechas importan, a qué revisor contactar, si la sala está lista para enviarse. El objetivo no es eliminarte del due diligence de M&A, sino liberarte de las partes que una máquina ejecuta con mayor rapidez y consistencia. La siguiente tabla muestra dónde el agente justifica su función y dónde tú permaneces firmemente al mando.
| Tarea de due diligence | Revisión manual | Asistida por agente |
|---|---|---|
| Construcción de la estructura de la sala | Crear carpetas una por una y esperar que la nomenclatura siga la convención | Un solo prompt construye el esqueleto completo de carpetas numeradas |
| Clasificación y archivo de documentos | Arrastrar y soltar archivo por archivo, propenso a errores bajo presión de tiempo | Claude clasifica por contenido y archiva cada documento |
| Verificación de brechas contra una lista de comprobación | Cotejar una hoja de cálculo manualmente, con riesgo de omitir elementos | El agente analiza la sala y lista lo que falta |
| Generación de enlaces por revisor | Configurar acceso por correo, vencimiento y marca de agua por enlace y por firma | Un solo prompt genera enlaces con acceso restringido y vencimiento para cada revisor |
| Informes diarios de interacción | Abrir el panel, leer los mapas de calor y tomar notas | El agente resume los análisis página por página en texto bajo demanda |
| Eliminación o revocación de acceso | Lo haces tú, deliberadamente, desde el panel o la CLI | Solo se marca como pendiente: el agente nunca tiene permisos de eliminación |
La última fila es el principio de diseño sobre el que se construye todo el tutorial, y vale la pena enunciarlo claramente antes de tocar un archivo de configuración: el agente propone, tú decides. Todo lo que es creativo y acumulativo — construir, archivar, gestionar accesos, generar informes — es seguro delegárselo a Claude, porque en el peor caso se trata de un documento en la carpeta equivocada que puedes mover de vuelta. Todo lo que es destructivo se queda contigo.
Antes de ver los pasos, conviene entender qué es lo que hace que esto sea un agente y no un chatbot con un buen prompt. El Model Context Protocol (MCP) es un estándar abierto para conectar modelos de lenguaje con herramientas externas, y el servidor MCP de Papermark lo implementa: expone cada operación de Papermark — crear un data room, subir un documento, generar un enlace, leer analíticas — como una herramienta tipada que Claude puede invocar. Cuando le pides a Claude que "construya la sala de due diligence y archive estos documentos", no genera instrucciones para que tú las sigas; él mismo llama a las herramientas, lee los resultados y decide qué hacer a continuación. Ese ciclo de llamar, observar, decidir y volver a llamar es lo que hace que el flujo de trabajo sea agéntico.
Esto importa especialmente en la due diligence porque el trabajo es una cadena de pasos dependientes en la que el resultado de cada uno alimenta al siguiente. El ID de la sala generado en la llamada de creación alimenta las llamadas de carga; los resultados de la carga alimentan el análisis de brechas; la lista de revisores alimenta la creación de enlaces. Un script convencional codificaría esa cadena de forma rígida, pero un agente la razona, adaptándose cuando un documento no encaja claramente en una carpeta o cuando un elemento de la lista de verificación tiene una cobertura ambigua. Claude aporta el juicio, el servidor MCP aporta los medios, y el data room de Papermark proporciona la capa de seguridad subyacente. El análisis en profundidad del servidor MCP cubre el modelo de transporte y autenticación si deseas ver el panorama completo.
Necesitas Claude Desktop (la aplicación para macOS o Windows), Node.js 24+ y una cuenta de Papermark en un plan con acceso a la API (Business o superior; el plan Data Rooms cuesta €99/mes con una prueba gratuita de 7 días). Tener una carpeta con documentos del acuerdo en tu equipo es útil, pero unos PDFs de prueba también funcionan perfectamente para un ensayo.
Los permisos del agente provienen exclusivamente de un token de API de Papermark. Créalo en el panel de control en Configuración, luego en Tokens de API, con los siguientes permisos: datarooms.write, documents.write, links.write, además de los permisos de lectura para documentos, enlaces, visitantes y analíticas. Omite todos los permisos de eliminación que no necesites; el token es el límite de permisos estricto del agente y el modelo de seguridad MCP está diseñado precisamente en torno a esto.
Añade el servidor MCP a ~/Library/Application Support/Claude/claude_desktop_config.json:
Reinicia Claude Desktop y confirma que las herramientas papermark aparecen bajo el ícono de engranaje en el campo de chat. Si no aparecen, la documentación de instalación incluye una tabla de solución de problemas; los culpables habituales son un error tipográfico en el token o que Node no esté en el PATH. A partir de aquí, todo se reduce a indicaciones.
Dale a Claude la estructura en un solo mensaje:
"Crea un data room en Papermark llamado 'Acme: Diligencia Serie A' con carpetas numeradas: 1. Corporativo y Legal, 2. Finanzas, 3. Comercial y Clientes, 4. Equipo y RR. HH., 5. Producto y PI, 6. Cumplimiento y Varios."
Claude llama a create_dataroom una vez y a create_dataroom_folder seis veces. La distribución numerada es importante: los revisores navegan por los data rooms de diligencia según la convención de índices, y este esqueleto de seis carpetas se corresponde con lo que esperan la mayoría de los procesos desde semilla hasta Serie B. Ajústalo según el tipo de operación utilizando la guía de estructura de carpetas para data rooms si estás gestionando una fusión y adquisición o un cierre de LP.
Dado que el servidor MCP se ejecuta localmente (transporte stdio), Claude puede leer tu sistema de archivos. Apúntalo a la carpeta del acuerdo y dale reglas de clasificación junto con una lista de verificación en el mismo prompt:
"Sube todos los archivos de ~/deals/acme/ al data room 'Acme: Series A Diligence'. Organízalos por contenido: documentos de constitución y contratos en Corporativo y Legal, estados de resultados y balances en Finanzas, tabla de capitalización en Corporativo y Legal, contratos de empleo en Equipo y RRHH. Omite los archivos ya subidos. Luego compara el contenido del data room con una lista de verificación estándar de diligencia debida para Series A e indica qué falta."
Claude encadena list_dataroom_documents, upload_document e attach_dataroom_document, y luego analiza el resultado para producir una lista de vacíos ("sin certificados de seguro, sin acuerdos de cesión de propiedad intelectual, las actas del consejo terminan en 2024"). Aquí es donde un agente supera a un script: la clasificación y el análisis de vacíos requieren criterio, y el LLM los aplica mientras las herramientas MCP hacen el trabajo mecánico. Vuelve a ejecutar el mismo prompt a medida que lleguen nuevos documentos; es idempotente por diseño.
Nunca compartas un data room de diligencia debida con un único enlace abierto. Los enlaces por revisor te ofrecen seguridad y trazabilidad en un solo paso:
"Crea un enlace a este data room para cada revisor: fund1@example.com, fund2@example.com, counsel@lawfirm.com. Nombra cada enlace según la firma del destinatario. Requiere verificación de correo electrónico, desactiva las descargas, añade una marca de agua dinámica y establece una expiración de 45 días a partir de hoy."
Claude llama a create_link por destinatario con email_protected, allow_download: false, enable_watermark y expires_at. Cada usuario debe verificar su correo electrónico, cada página que visualiza queda marcada con su identidad mediante marcas de agua dinámicas, y cada enlace tiene su propio registro analítico. Si un documento se filtra, la marca de agua te indica de quién era la copia.
Este es el prompt clave, el que ejecutas (o programas) cada mañana:
"Para la sala de datos 'Acme: Series A Diligence': lista todas las visualizaciones de las últimas 24 horas con el correo del revisor, los documentos abiertos y el tiempo por página. ¿Qué revisor ha mostrado mayor interés esta semana? ¿Alguien ha abierto la carpeta de Finanzas pero no la tabla de capitalización? Marca cualquier enlace que expire en menos de 7 días."
Claude recorre list_links, list_link_views e get_view_analytics, y luego sintetiza una respuesta en texto: quién está revisando en detalle las finanzas, quién no ha iniciado sesión desde la llamada introductoria, dónde los revisores se detienen página a página. Los fundadores en proceso de captación de fondos usan exactamente esta información para priorizar sus seguimientos; el razonamiento es el mismo que el de seguimiento del engagement con el pitch deck, pero aplicado a toda la sala.
Claude Desktop no puede activarse solo según un horario, así que para una cadencia verdaderamente diaria puedes usar un cliente con prompts programados o trasladar este paso a un cron job con el Papermark CLI. La guía de flujos de trabajo de agentes muestra el patrón de sondeo, incluyendo el envío de resultados a Slack a través de un segundo servidor MCP.
Una vez a la semana, haz que el agente revise el estado de la sala:
"Audita la sala de datos 'Acme: Series A Diligence'. Lista todos los enlaces activos y marca aquellos sin contraseña o verificación por correo, los que no tienen fecha de vencimiento y los que permiten descargas. También lista los enlaces con cero visualizaciones en 14 días como candidatos para revocar."
El informe del agente se convierte en tu lista de acciones. Ten en cuenta la decisión de diseño deliberada: pedimos al agente que marque los candidatos a revocación, no que los revoque. Mantén las operaciones destructivas en tus manos, ya sea desde el panel de control o el CLI, y excluye por completo los permisos de eliminación del token del agente.
Los seis pasos anteriores están orientados a una ronda Serie A, pero el mismo agente de due diligence se adapta a cualquier proceso que opere con un data room. Lo único que cambia entre una ronda de financiación para una startup y un proceso de M&A en el lado vendedor es la taxonomía de carpetas, la lista de verificación y la lista de revisores — y los tres elementos viven en los prompts, no en el código. Para due diligence en M&A, se sustituye el esquema de seis carpetas para fundraising por una estructura más compleja (corporativa, financiera, fiscal, legal, propiedad intelectual, RRHH, medioambiental, contratos relevantes) y se orienta a Claude hacia la lista de solicitudes del comprador en lugar de una lista de verificación genérica. La guía del proceso de due diligence en M&A detalla qué corresponde a cada fase; el trabajo del agente es mantener el data room sincronizado con esa lista a medida que llegan los documentos.
El due diligence de LP en un fondo sigue la misma estructura con un conjunto de documentos diferente: historial de rentabilidad, valoraciones de cartera, LPA, documentos de suscripción y referencias. Dado que cada revisor sigue recibiendo su propio enlace con acceso restringido, los análisis por revisor que hacen legible un proceso de fundraising también hacen legible el cierre de un LP. Puedes ver qué LP potencial realmente abrió el historial de rentabilidad frente a quién está demorando la respuesta — exactamente la señal página a página que un socio utiliza para decidir dónde invertir una semana de trabajo. Al agente no le importa si los revisores son VCs, compradores estratégicos o limited partners — construye el data room, archiva los documentos, gestiona el acceso y reporta el engagement de la misma manera. Lo que cambia es la taxonomía y la lista de verificación que se le proporciona, ambas con un único párrafo de prompt.
Imagina un equipo de desarrollo corporativo de dos personas en una empresa de software de mercado medio que gestiona un proceso de venta. Un lunes, la analista exporta la carpeta del acuerdo —tres años de estados financieros, los contratos con clientes, la tabla de capitalización y las cesiones de propiedad intelectual— a ~/deals/project-atlas/ y abre Claude Desktop. Le pide al agente que construya una sala de datos "Project Atlas" con la taxonomía estándar de fusiones y adquisiciones, y luego lo dirige a la carpeta con las reglas de clasificación y la lista de solicitudes de diligencia debida del comprador. Noventa segundos después, la sala ya existe, unos cuarenta documentos están archivados en las carpetas correctas, y Claude reporta tres carencias: sin declaraciones medioambientales, contratos faltantes para dos cuentas nominadas y actas del consejo que se interrumpen en el tercer trimestre. La analista envía esa lista de carencias al CFO en lugar de descubrirla el día antes que el comprador.
El miércoles, el agente genera un enlace individual con acceso protegido por correo electrónico, con marca de agua y vigencia de 30 días para cada uno de los cuatro postores y sus asesores legales, identificado por empresa. A partir de entonces, el informe diario de actividad se convierte en la reunión matutina del equipo: el agente les informa qué postor dedicó cuarenta minutos al modelo financiero, cuál no ha iniciado sesión desde el teaser y quién abrió los contratos con clientes pero omitió la tabla de capitalización. Cuando un postor se retira, el equipo revoca ese único enlace desde el panel de control de forma manual —el agente lo había señalado como candidato, pero nunca tuvo permiso para eliminarlo—. Cuando la operación llega a la fase de exclusividad, el registro de auditoría de la sala y los análisis por revisor constituyen un historial completo e irrefutable de quién vio qué y cuándo, todo ello sin que nadie haya tenido que arrastrar un solo PDF a una carpeta.
Todo en este tutorial depende de un único control: el token de API que generas para el agente y los permisos que le asignas. El token es el universo completo de capacidades del agente. No puede ver una sala de datos a la que no le hayas concedido acceso de lectura, y no puede eliminar nada si nunca le otorgas un permiso de eliminación — no porque el prompt se lo pida amablemente, sino porque el servidor rechaza la llamada. Esta es la diferencia entre un agente de due diligence con IA que puedes ejecutar de verdad sobre documentos de operaciones en curso y una demo que nunca apuntarías a datos reales. La postura más segura es conceder únicamente los permisos de escritura aditiva y lectura que el flujo de trabajo necesita, y denegar todos los destructivos, de modo que incluso un prompt confuso o malintencionado no pueda causar daños irreversibles.
La tabla a continuación muestra los tres niveles de operación y dónde debería ubicarse cada uno. Las operaciones de lectura y escritura son responsabilidad del agente; las operaciones destructivas son tuyas, realizadas de forma deliberada en el panel de control o en la CLI de Papermark, donde cada acción queda registrada y puede revisarse. Mantener ambas separadas no es paranoia — es el mismo principio que evita que rm -rf esté en un pipeline de CI que solo necesita compilar.
| Nivel de operación | Herramientas de ejemplo | ¿En el token del agente? |
|---|---|---|
| Lectura | list_documents, list_link_views, get_view_analytics, get_dataroom | Sí — necesario para la verificación de brechas e informes de engagement |
| Escritura (aditiva) | create_dataroom, upload_document, attach_dataroom_document, create_link | Sí — el trabajo de construcción y control de acceso a la sala depende de ello |
| Escritura (mutación) | update_link, update_document, promote_document_version | Opcional — conceder solo si usas versiones o ediciones de enlaces |
| Destructiva | delete_dataroom, delete_document, delete_link, detach_dataroom_document | No — no incluir en el token; realizar estas acciones manualmente |
La regla práctica es comenzar solo con permisos de lectura y escritura aditiva, lo cual es suficiente para los seis pasos anteriores, y añadir permisos de escritura mutante únicamente si adoptas el versionado de documentos. Los permisos destructivos nunca deben estar en el token del agente. Si en algún momento necesitas eliminar un enlace o una sala, esa es tu señal para cambiar al panel de control o a la CLI para esa acción concreta y luego volver al agente — la fricción es parte del diseño.
Hay tres cosas que debes saber antes de confiar en esto. Primero, la paginación del agente puede ser perezosa: para una enumeración exhaustiva («cada vista, en todo momento») indica explícitamente «paginar por todas las páginas» o usa la CLI. Segundo, las notificaciones son de tipo pull, no push: el agente informa cuando se le pregunta, y para alertas en tiempo real necesitarás webhooks o ejecuciones programadas. Tercero, el criterio del agente para clasificar documentos es bueno, pero no infalible, así que revisa el informe de brechas manualmente antes de decirle a un inversor que «todo está en la sala.»
Ninguno de estos aspectos es un impedimento; simplemente definen dónde debe intervenir el ser humano en el proceso, lo cual en una due diligence es exactamente donde quieres que esté.
Ahora tienes un agente de due diligence construido a partir de tres componentes: Claude para el razonamiento, el servidor Papermark MCP para la ejecución, y una sala de datos de Papermark para la capa de seguridad (acceso por correo electrónico, marcas de agua, analíticas por página y registros de auditoría). Todo esto tiene un coste de 99 €/mes en el plan Data Rooms y unos diez minutos de configuración. Empieza con la prueba gratuita, ejecuta el Paso 1 y tendrás la sala básica lista antes de que se enfríe tu café.