Solidaridad con Ucrania. Servicio gratuito para empresas ucranianas mientras dure la guerra. Solicitar acceso gratuito
Privacidad · RGPD nativo

Política de privacidad

Diseñado ARDNTECH zero-knowledge: no podemos leer sus secretos, ni aunque quisiéramos.

Actualizado el 01/08/2026 RGPD nativo Alojamiento en Francia AGPL-3.0
01 / Índice

Doce secciones, cuatro temas.

Acceso directo a cada capítulo de la política. El texto íntegro es legible a continuación; los enlaces anclan directamente la sección que le interesa.

Derechos

Léalo primero

Arquitectura zero-knowledge

ARDNTECH cifra sus secretos en su navegador antes de cualquier envío. Técnicamente no tenemos acceso a su contenido en claro. Esta política de privacidad describe los únicos datos que tratamos efectivamente (correo, hash de contraseña, metadatos técnicos) y las bases legales asociadas.

02 / Para DPO y CISO

Lo que vemos, lo que no vemos.

Tres casillas pedagógicas para calificar la frontera técnica de la privacidad ARDNTECH. Esta tarjeta de visibilidad es oponible técnicamente: se deriva directamente de la arquitectura criptográfica, no de un compromiso contractual.

Lo que NUNCA vemos

Inaccesible por construcción

  • Su contraseña maestra en claro
  • El contenido descifrado de sus secretos (contraseñas, claves API, notas)
  • Su clave privada OpenPGP , que nunca sale de su navegador

Ninguna requisición judicial puede obligarnos a entregar estos elementos: no los poseemos.

Lo que vemos sin poder leer

Almacenado cifrado para usted

  • Los blobs OpenPGP cifrados de sus secretos, sellados únicamente para su clave pública
  • Los blobs cifrados compartidos , sellados para la clave pública de cada destinatario

Un volcado completo de nuestra base no revela ningún secreto en claro: los blobs son AES-256-GCM SEIPDv2 según la RFC 9580.

Lo que vemos en claro

Metadatos técnicos

  • Su dirección de correo electrónico de cuenta
  • El nombre del secreto (para la búsqueda) y su tipo
  • La jerarquía de carpetas y la lista de los destinatarios de compartición
  • Las fechas de creación, modificación, último acceso

Estrictamente necesarios para la organización del servicio. Conservados conforme a los plazos detallados en la sección 7.

03 / Sección 1

Responsable del tratamiento.

La entidad jurídica responsable del tratamiento de sus datos personales y el punto de contacto de su delegado de protección de datos.

El responsable del tratamiento es el Editor (ARDNTECH), cuyos datos de contacto figuran en la página Aviso legal.

Delegado de Protección de Datos (DPO): dpo@aegirex.eu.

04 / Sección 2

Arquitectura zero-knowledge: lo que no podemos leer.

ARDNTECH cifra sus secretos en su navegador antes de cualquier envío. Nuestros servidores solo almacenan blobs OpenPGP opacos, cifrados únicamente para su clave pública.

Consecuencias técnicas de la arquitectura

En consecuencia, no tenemos ningún acceso técnico:

  • al contenido en claro de sus secretos,
  • a su contraseña maestra,
  • a su clave privada OpenPGP (descargada por usted al registrarse, nunca transmitida).

Puede verificar estas afirmaciones consultando el código fuente público en nuestro repositorio GitHub. La página de arquitectura de seguridad detalla el stack criptográfico RFC por RFC.

05 / Sección 3

Datos tratados.

Para hacer funcionar el Servicio, tratamos las siguientes categorías de datos, agrupadas por finalidad.

3.1 · Datos de cuenta

Autenticación e identidad criptográfica

  • Dirección de correo electrónico: autenticación, comunicaciones transaccionales, recuperación de sesión.
  • Contraseña maestra (hash Argon2id únicamente): verificación de identidad al iniciar sesión. La contraseña en claro nunca se almacena.
  • Clave pública OpenPGP: permite que otros usuarios le compartan secretos.
  • Huella de la clave pública (SHA-256 truncated): verificaciones de coherencia.
3.2 · Datos técnicos

Funcionamiento y seguridad

  • Dirección IP de conexión: seguridad (rate limiting, detección de anomalías). Conservada 30 días.
  • User-Agent del navegador: diagnóstico y auditoría.
  • Cookies de sesión: estrictamente necesarias para el funcionamiento del Servicio (HttpOnly, Secure, SameSite Strict en producción).
3.3 · Opt-in

Escaneo HIBP (desactivable)

Si está activado, calculamos un hash parcial de su dirección de correo electrónico (k-anonymity) para verificar si aparece en una filtración pública. HIBP nunca recibe su correo electrónico en claro. Desactivable desde sus parámetros de privacidad (RGPD Art. 21).

3.4 · Metadatos

Metadatos de secretos visibles del lado del servidor

Aunque el contenido de los secretos está cifrado y es inaccesible para el Editor, ciertos metadatos técnicos son necesarios para la organización y permanecen visibles del lado del servidor:

  • Nombre del secreto (introducido en claro para la búsqueda),
  • Tipo (contraseña / clave API / nota / certificado),
  • Jerarquía de las carpetas,
  • Lista de los destinatarios de compartición (por su huella de clave pública),
  • Fechas de creación, modificación, último acceso.

El contenido (contraseña, valor de la clave API, etc.) está cifrado y es inaccesible para el Editor.

06 / Sección 4

Finalidades y bases legales.

Para cada tratamiento, la base legal RGPD Artículo 6 correspondiente. Ningún dato se trata sin fundamento explícito.

Finalidad Base legal (RGPD Art. 6)
Proporcionar el servicio de almacenamiento cifradoEjecución del contrato (CGU)
Autenticación y seguridad (rate limiting, cadena de auditoría)Interés legítimo + obligación de seguridad (RGPD Art. 32)
Comunicaciones transaccionales (registro, compartición, alertas)Ejecución del contrato
Escaneo HIBP (opt-in)Consentimiento explícito
Conservación de los registros de auditoríaInterés legítimo + obligación legal (trazabilidad)
07 / Sección 5

Destinatarios de los datos.

Sus datos solo se comunican a los encargados del tratamiento técnicos estrictamente necesarios para el funcionamiento del Servicio.

Encargados del tratamiento técnicos

  • Proveedor de alojamiento: operador de infraestructura francés que aspira a la cualificación SecNumCloud (ver Aviso legal para la identidad precisa).
  • Brevo (Francia): envío de los correos electrónicos transaccionales.
  • Stancer (Francia): tratamiento de los pagos (únicamente usuarios de pago).
  • HIBP (Australia, opt-in): escaneo vía API k-anonymity (el correo electrónico nunca se transmite en claro).
  • DB-IP (Bélgica, base descargada localmente): geolocalización IP de las nuevas conexiones ("nueva ciudad detectada"). La base se descarga mensualmente y se consulta sin conexión: ninguna IP de usuario sale de nuestros servidores . Licencia CC-BY 4.0.

Sin reventa, sin elaboración de perfiles. Ningún dato se revende, intercambia ni transmite con fines de marketing o de elaboración de perfiles publicitarios.

08 / Sección 6

Transferencias fuera de la UE.

ARDNTECH da prioridad a los encargados del tratamiento franceses o europeos. Existe un único flujo saliente fuera de la UE, y está protegido criptográficamente.

El único flujo saliente fuera de la UE es el escaneo HIBP (Australia), que utiliza un mecanismo criptográfico (k-anonymity) que garantiza que ningún dato de carácter personal identificable sale de la UE. El detalle técnico puede consultarse en la documentación de seguridad pública.

El escaneo HIBP es desactivable individualmente (parámetros de usuario) y globalmente del lado del administrador de una instancia autoalojada.

09 / Sección 7

Plazo de conservación.

Cada categoría de datos se conserva durante el plazo mínimo necesario para su finalidad, conforme al principio de minimización RGPD Art. 5.

Categoría Plazo
Cuenta activaTodo el tiempo de uso del Servicio
Cuenta inactiva (sin conexión 24 meses)Notificación + supresión tras 30 días
Cuenta eliminada a peticiónSupresión inmediata de los datos identificativos
Registro de auditoría (hash one-way)3 años (obligación de trazabilidad)
Dirección IP de conexión30 días
Logs de servidor de la aplicación30 días
10 / Sección 8

Sus seis derechos RGPD gestionables.

Los derechos abiertos por el RGPD son ejercitables directamente ante nuestro DPO. Varios también son gestionables en autoservicio desde los parámetros de su cuenta.

Derecho de acceso

Obtener una copia de todos los datos que le conciernen. Disponible directamente desde sus parámetros: Exportación RGPD (exportación JSON inmediata).

Derecho de rectificación

Modificar sus datos personales en cualquier momento (correo electrónico, clave pública OpenPGP) desde su espacio de parámetros o solicitándolo al DPO.

Derecho de supresión

Eliminar su cuenta y el conjunto de sus datos identificativos. Disponible en autoservicio desde Eliminar mi cuenta en los parámetros.

Derecho a la portabilidad

Recuperar sus datos en un formato estructurado (JSON), reimportable en cualquier instancia compatible. Sin bloqueo propietario.

Derecho de oposición

Rechazar ciertos tratamientos opcionales (por ejemplo: escaneo HIBP opt-out, notificaciones de producto). El funcionamiento nominal de la caja fuerte no depende de ello.

Derecho de reclamación CNIL

Acudir a la autoridad de control francesa: cnil.fr/fr/plaintes. No se requiere ningún trámite previo ante el Editor.

11 / Sección 9

Medidas de seguridad.

Siete categorías de medidas técnicas y organizativas implementadas para proteger sus datos conforme al Artículo 32 RGPD.

Medidas técnicas detalladas

  • Cifrado de extremo a extremo OpenPGP (AES-256-GCM vía SEIPDv2, RFC 9580).
  • Hash de las contraseñas Argon2id (5 pasadas, 256 MiB memory, parallelism 4).
  • Cadena de auditoría HMAC-SHA-256 encadenada (detección de alteración en O(1)).
  • Autenticación de dos factores (correo electrónico + TOTP opcional).
  • HTTPS obligatorio (HSTS), CSP estricta (no inline scripts, Trusted Types).
  • Rate limiters en las rutas sensibles (registro, inicio de sesión, exportación).
  • Alojamiento en un operador francés que aspira a la cualificación SecNumCloud.

Auditoría y verificación. El detalle del stack criptográfico RFC por RFC, el modelo de amenazas formalizado y el procedimiento de verificación de la cadena de auditoría se publican en la página de arquitectura de seguridad.

12 / Sección 10

Cookies estrictamente necesarias.

ARDNTECH solo utiliza cookies estrictamente necesarias para el funcionamiento del Servicio. Ninguna cookie de terceros, ningún píxel de seguimiento, ninguna herramienta de analítica.

Tres cookies, todas funcionales

  • Cookie de sesión (HttpOnly, Secure, SameSite Strict en producción): autenticación del usuario conectado.
  • Cookie CSRF: protección contra los ataques de tipo Cross-Site Request Forgery.
  • Cookie de onboarding (duración 1 año): memoriza el cierre del asistente de bienvenida para no volver a mostrarlo.

Sin consentimiento requerido. No se deposita ninguna cookie de terceros, ningún píxel de seguimiento, ninguna herramienta de analítica. Por tanto, el consentimiento previo no es necesario según la CNIL (Deliberación 2020-091).

13 / Sección 11

Modificación de la política.

Condiciones y plazos en los que la presente política puede evolucionar, y compromisos de notificación a los usuarios.

El Editor puede modificar la presente política en cualquier momento. Los usuarios son informados por correo electrónico de las modificaciones sustanciales con un preaviso de quince (15) días.

La versión vigente siempre está fechada al inicio de la página. El historial de las modificaciones se archiva y puede consultarse solicitándolo al DPO.

14 / Sección 12

Contacto DPO.

Datos de contacto del Delegado de Protección de Datos para cualquier pregunta relativa a sus datos personales o al ejercicio de sus derechos.

Correo electrónico

dpo@aegirex.eu

Dirección postal

Ver Aviso legal.

Plazo de respuesta

Un mes como máximo, conforme al Artículo 12 RGPD.

Para empresas

Acuerdo de tratamiento de datos (DPA) disponible.

15 / Empezar

¿Una pregunta sobre sus datos?
El DPO responde.

ARDNTECH ha sido diseñado para que la privacidad no dependa de la buena fe del editor. Si queda alguna pregunta sobre un tratamiento, un plazo de conservación o un derecho, contacte directamente con nuestro Delegado de Protección de Datos. Para las empresas, hay disponible un acuerdo de tratamiento de datos estandarizado.

Zero-knowledge OpenPGP, blobs cifrados inutilizables sin clave privada
RGPD nativo, seis derechos gestionables en autoservicio
Alojamiento en Francia, jurisdicción francesa
Cadena de auditoría HMAC-SHA-256 verificable de forma independiente
Código AGPL-3.0, íntegramente público y auditable