Política de privacidad

Última actualización – 3 de octubre de 2026

Esta Política de Privacidad explica qué datos personales recopila ShieldFive, por qué los tratamos, durante cuánto tiempo los conservamos y qué derechos le asisten. Está redactada para satisfacer los requisitos de información del Reglamento General de Protección de Datos (Reglamento (UE) 2016/679, «RGPD») y de la Ley Orgánica de Protección de Datos Personales (LO 3/2018, «LOPDGDD»). Complementa los Términos del Servicio; en caso de conflicto sobre el tratamiento de datos personales, prevalece esta Política de Privacidad.

1. Quiénes somos

El responsable del tratamiento de los datos personales tratados en relación con el servicio ShieldFive es Cho García, operador individual del proyecto, con sede en España, contactable en [email protected]. ShieldFive es actualmente una operación previa a la incorporación; el operador registrará una forma jurídica formal (autónomo o sociedad limitada) a medida que el servicio crezca, momento en el que esta sección se actualizará con los datos completos de la entidad registrada. Hay dirección postal disponible previa solicitud por escrito a la Agencia Española de Protección de Datos (AEPD) o a interesados que ejerzan sus derechos conforme a los artículos 15–22 del RGPD.

ShieldFive no ha designado un Delegado de Protección de Datos (DPO). Conforme al art. 37 RGPD, la designación de un DPO solo es obligatoria para autoridades públicas, responsables cuya actividad principal consista en la observación sistemática a gran escala de interesados, o tratamiento a gran escala de categorías especiales de datos — ninguno de los cuales aplica a ShieldFive en su escala actual. Revisaremos esta decisión si el umbral pasa a ser relevante.

2. Alcance

Esta Política se aplica a la aplicación web de ShieldFive en shieldfive.com, a los clientes de bóveda en el navegador servidos desde ese origen, a las aplicaciones Android e iOS de ShieldFive, a las páginas públicas de marketing, a las páginas de destinatario de enlaces compartidos y a cualquier API HTTP expuesta bajo el mismo dominio. No se aplica a servicios de terceros que enlazamos (por ejemplo, publicaciones externas, repositorios de GitHub o sitios de socios), regidos por sus propias políticas de privacidad.

3. Qué datos tratamos

Las categorías de datos personales que conservamos son las siguientes. Cada categoría enumera los campos efectivamente visibles en el esquema de la base de datos o en las plataformas de terceros que los almacenan.

3.1 Datos de cuenta

  • Dirección de correo electrónico (utilizada como identificador de acceso y para comunicaciones transaccionales)
  • Un verificador de contraseña gestionado por nuestro proveedor de autenticación. Al iniciar sesión se envía por HTTPS el correo y un valor de acceso que tu navegador deriva de la contraseña con Argon2id; la contraseña en sí no se envía. La clave que abre la bóveda se deriva por separado y permanece en tu dispositivo.
  • Marca temporal de creación de la cuenta y del último inicio de sesión
  • Estado de autenticación multifactor (si TOTP está dado de alta; el registro cifrado del factor — nunca el secreto en texto plano)
  • Preferencias de presentación (idioma de la interfaz, tema) y para qué se creó la cuenta (guardar tus archivos o recoger documentos de clientes), que determina dónde aterrizas y qué recordatorio recibes
  • A partir del 30 de octubre de 2026: de dónde procede el alta — la página de ShieldFive en la que empezó la visita, el nombre de host del sitio que enlazó a ella (por ejemplo www.bing.com, nunca la dirección completa) y las etiquetas de campaña de nuestros propios enlaces (utm_source, utm_medium, utm_campaign). Se registra una sola vez, al darse de alta, en las cuentas creadas desde esa fecha; las cuentas anteriores no se completan retroactivamente. Sirve para saber qué páginas y canales traen cuentas que usan y pagan el servicio, y se elimina con la cuenta
  • Las respuestas que decidas dar a las preguntas opcionales de la aplicación: a qué te dedicas, cuántos clientes aproximadamente te envían documentos cada mes y, con tus propias palabras, cómo conociste ShieldFive. Si no respondes, no se registra nada. Se guardan en la cuenta, nunca se envían a un proveedor de analítica y se eliminan con la cuenta

3.2 Metadatos de bóveda y recuperación

  • Clave maestra de bóveda envuelta (solo texto cifrado — el desenvolvimiento requiere una clave derivada localmente o su clave de recuperación)
  • Marca temporal de reconocimiento de la clave de recuperación (un indicador de que se ha mostrado al usuario — la clave de recuperación nunca se envía al servidor)
  • Nivel de plan y estado de cuota

3.3 Metadatos de archivo

  • Identificadores de archivo (UUID)
  • Claves de contenido por archivo envueltas (solo texto cifrado)
  • Nombres de archivo y carpeta cifrados (solo texto cifrado)
  • Tamaño del texto cifrado, indicio MIME y estado de subida
  • Marcas temporales de creación, modificación y, en su caso, de envío a papelera
  • La clave de objeto opaca del blob de texto cifrado almacenado en la capa de almacenamiento de objetos en la nube

3.4 Metadatos de compartición

  • Identificador del enlace compartido, fecha de expiración y número máximo de descargas
  • Hash bcrypt opcional de una contraseña de enlace establecida por el remitente
  • Lista opcional de países permitidos (filtro geográfico)
  • Eventos de acceso al enlace (IP del visitante con hash, marca temporal, tipo de user-agent) conservados para la detección de abuso

3.5 Datos de facturación

  • Identificador de cliente del procesador de pagos y estado de la suscripción
  • Identificador de precio del plan, fecha de renovación e historial de facturas (en poder del procesador de pagos)
  • Los datos de tarjeta los trata exclusivamente el procesador de pagos y no transitan por los servidores de ShieldFive. Los instrumentos de pago se tokenizan en el navegador del cliente antes de cualquier llamada de red hacia ShieldFive.

3.6 Telemetría operativa

  • Logs de petición en la capa de hosting (código de estado, ruta, tiempo de respuesta — sin cuerpos de petición)
  • Contadores de limitación de tasa indexados por identificadores de usuario e IP con hash
  • Eventos de error reportados a nuestro proveedor de monitorización de errores, con redacción de PII aplicada en origen según el calendario de redacción publicado
  • Medición anónima de páginas vistas — sin cookies, y desactivable en cualquier momento desde Tus opciones de privacidad más abajo
  • Analítica nunca asociada a un identificador de cuenta. El registro de procedencia del alta de 3.1 se guarda en la propia cuenta y no se envía a ningún proveedor de analítica
  • Monitorización de errores del navegador y cookies de atribución de campaña, que solo se ejecutan tras aceptar explícitamente el aviso de privacidad en la primera visita

3.7 Correspondencia de soporte

3.8 Registros de consentimiento y de operaciones privilegiadas

Los dos tipos de registro siguientes almacenan la dirección IP completa y la cadena de user-agent de la petición, no un hash. En el resto de esta política, siempre que se menciona una IP — eventos de acceso a enlaces (3.4) y contadores de limitación de tasa (3.6) — está con hash. Estos dos son la excepción, porque su finalidad es probatoria: un hash no puede aportarse después como prueba de quién hizo qué.

  • Registros de consentimiento: se escriben una sola vez al crear la cuenta. Cada fila guarda la versión de los Términos de Servicio y de la Política de Privacidad que usted aceptó, su declaración de tener edad suficiente para consentir por sí mismo, la marca temporal de aceptación y la dirección IP y el user-agent desde los que llegó la petición de registro. El registro es la prueba del consentimiento que exige el art. 7(1) del RGPD y de la verificación de edad que exige el art. 8; se conserva durante la vida de la cuenta y se elimina con ella (véase la sección 6).
  • Entradas del log de auditoría de operaciones privilegiadas: se escriben cuando se ejecuta sobre su cuenta una acción relevante para la seguridad o la facturación — eliminación de cuenta, cambio de correo, desactivación del segundo factor, confirmación de la clave de recuperación, revocación de dispositivos de sesión, creación de enlaces compartidos, pago y procesamiento de webhooks de suscripción. Cada entrada guarda el nombre de la acción, la cuenta a la que se aplica, un pequeño objeto de metadatos estructurados y la dirección IP y el user-agent de la petición. Véase la sección 6 para saber cuánto tiempo se conservan.
  • Entradas del log de auditoría de la función de solicitud de documentos: se escriben tres tipos más de entrada, en la misma tabla y con la misma conservación. Una denegación de asiento registra que a un despacho se le denegó un asiento adicional, con el identificador del despacho y los recuentos de asientos sobre los que se denegó — y nada en absoluto sobre la persona a la que se estaba invitando, ni siquiera un hash de su dirección. Un registro de mensaje se escribe por cada correo que envía el servicio, y guarda el tipo de mensaje, el identificador de nuestro proveedor de entrega, si el envío tuvo éxito y un hash unidireccional de la dirección del destinatario — nunca la dirección. Y cuando se abre un enlace de solicitud de documentos, registramos que se abrió, a qué solicitud pertenece y el user-agent del navegador que lo abrió — sin dirección IP y sin nada que identifique a la persona. Esta última se escribe para alguien que normalmente es cliente del despacho y no tiene cuenta con nosotros: existe para que el despacho que envió el enlace pueda saber si llegó a abrirse, algo que de otro modo es invisible para el despacho y para nosotros.

3.9 Conexiones de asistentes de IA

Si conectas un asistente de IA a tu bóveda (Ajustes → Asistentes de IA), el asistente trabaja a través del servidor MCP de ShieldFive, que se ejecuta en tu propio ordenador y descifra allí. Guardamos dos tipos de registro sobre la conexión. Ninguno contiene un nombre ni un contenido de archivo en claro, una dirección IP ni un user agent.

  • Registros de la conexión: el nombre que le das, para qué asistente dice ser, los permisos que concediste (leer, organizar, añadir archivos), los identificadores de las carpetas incluidas, el límite de subida y cuánto se ha usado, la caducidad, y cuándo se creó, se activó y se revocó. Guardamos un hash del token de la conexión, nunca el token, y claves de carpetas y archivos envueltas de forma que solo la conexión puede abrirlas — nosotros no.
  • Registros de actividad: una fila por cada petición que hace la conexión, incluidas las rechazadas — la acción, los identificadores de los archivos o carpetas afectados, el resultado y la hora, y en un cambio los campos cifrados necesarios para deshacerlo.

Lo que un asistente lee a través de una conexión se descifra en tu ordenador y se entrega al asistente que usas. Va a quien opera ese asistente, según sus condiciones, igual que cualquier otra cosa que pongas en esa conversación. No pasa por nosotros y no lo recibimos.

4. Cifrado y datos locales

Los archivos se cifran y descifran en su dispositivo. Las rutas de subida y descarga no envían al almacenamiento el contenido en texto plano, los nombres de archivo o carpeta en texto plano ni las claves de bóveda o archivo sin envolver. La clave de recuperación se usa localmente.

La autenticación es una operación distinta: el servicio de autenticación solo procesa el valor de acceso derivado que se describe en la sección 3.1, por lo que no recibimos tu contraseña ni tus claves. El código de la aplicación lo entregamos nosotros, así que el cliente que se te sirve en cada visita sigue formando parte del modelo de confianza. Las cuentas creadas antes de este cambio migran en su siguiente inicio de sesión, y en ese único inicio de sesión la contraseña sí llega al servidor para poder verificarla.

Permisos y almacenamiento de Android

Usted elige las fotos, vídeos y documentos que desea respaldar. El acceso a metadatos de ubicación del archivo original conserva las etiquetas incluidas en las fotos; no solicitamos la ubicación actual del dispositivo. Los archivos y sus etiquetas se cifran antes de subirlos. La copia funciona con la app abierta.

Los tokens de sesión y las claves se guardan en almacenamiento protegido del dispositivo. Las importaciones, vistas previas y exportaciones usan almacenamiento privado. Las importaciones pendientes pueden conservarse para reintentar; las vistas previas y exportaciones descifradas se borran al reiniciar la app o cerrar sesión. Las copias guardadas en otra app quedan bajo su control. Solo se eliminan originales tras verificar la copia y recibir su confirmación en Android.

La app Android de producción envía errores de JavaScript depurados a Sentry. No se recogen informes de fallos nativos. Se eliminan nombres de archivo, contraseñas, tokens, cuerpos de petición y rastros de navegación. No se activan trazas de rendimiento ni grabación de sesiones en producción. Los diagnósticos se usan para investigar fallos, no para publicidad.

Puede solicitar la eliminación de su cuenta y datos sin instalar la app desde nuestra página de eliminación de cuenta.

5. Por qué tratamos los datos y con qué base jurídica

CategoríaFinalidadBase jurídica (Art. 6 RGPD)
Metadatos de cuenta, bóveda, archivo y comparticiónOperar el servicio, autenticar al usuario, prestar el almacenamiento de texto cifrado y las funciones de compartición contratadasArt. 6(1)(b) — ejecución de un contrato
Datos de facturaciónCobrar suscripciones, emitir facturas, gestionar reembolsos y disputasArt. 6(1)(b) — ejecución de un contrato; Art. 6(1)(c) — cumplimiento de la normativa fiscal española
IPs con hash en logs de eventos de compartición; contadores de límite; monitorización de erroresDetectar y prevenir abuso, denegación de servicio, intentos de fuerza bruta y fallos del servicioArt. 6(1)(f) — interés legítimo en mantener la integridad y disponibilidad del servicio
Medición anónima de páginas vistasEntender qué páginas se usan, de forma agregada, para mejorar el productoArt. 6(1)(f) — interés legítimo en entender cómo se usa el sitio. Para esta finalidad no se almacena ni se lee información alguna en tu dispositivo, por lo que no resulta de aplicación el Art. 22.2 de la LSSI-CE; puedes oponerte en cualquier momento desde Tus opciones de privacidad
Monitorización de errores del navegador y cookies de atribución de campañaExponer errores del navegador y saber de qué campaña procede un altaArt. 6(1)(a) — consentimiento (opt-in mediante el aviso de privacidad mostrado en la primera visita; el rechazo o la ausencia de elección bloquea la transmisión)
Procedencia del alta (3.1, desde el 30 de octubre de 2026)Saber qué páginas y canales traen cuentas que usan y pagan el servicio, para dedicar el esfuerzo de marketing a lo que funcionaArt. 6(1)(f) — interés legítimo en medir qué páginas y canales propios funcionan. El registro es genérico (una página, un nombre de host, nuestras etiquetas de campaña), nunca se comparte con anunciantes ni proveedores de analítica y se elimina con la cuenta; puedes oponerte en cualquier momento por cualquiera de las vías de la sección 9, y lo eliminaremos
Respuestas opcionales en la aplicación (3.1)Saber quién usa el servicio y cómo lo encontró, para construir el producto y su marketing para esas personasArt. 6(1)(a) — consentimiento, que das al elegir responder. Puedes retirarlo en cualquier momento por cualquiera de las vías de la sección 9, y eliminaremos las respuestas
Correspondencia de soporteResponder a preguntas e informes de incidentesArt. 6(1)(b) — ejecución de un contrato; Art. 6(1)(f) — interés legítimo en atender su solicitud
Logs de auditoría de operaciones privilegiadasPreparación forense e investigación de incidentesArt. 6(1)(c) — cumplimiento de obligaciones de seguridad; Art. 6(1)(f) — interés legítimo en seguridad

Salvo la monitorización de errores del navegador y las cookies de atribución de campaña descritas arriba, que solo se ejecutan con tu consentimiento, y las respuestas opcionales que decidas dar, no nos apoyamos en el consentimiento (Art. 6(1)(a)) como base jurídica para ninguna actividad de tratamiento actual. No realizamos perfilado publicitario, ni rastreo entre sitios, ni venta de datos personales.

6. Cuánto tiempo conservamos los datos

  • Datos de cuenta: conservados mientras su cuenta esté activa. Cuando elimina su cuenta desde el panel o vía el endpoint /api/delete-account/, los registros de cuenta, las filas de archivos, las filas de compartición, las filas de eventos de compartición, los registros de consentimiento (3.8) y los blobs de texto cifrado se eliminan en la misma petición, y la suscripción (si la hay) se cancela en la misma transacción. El registro de procedencia del alta (3.1) forma parte de la cuenta y se elimina con ella.
  • Registros de consentimiento: se conservan mientras exista la cuenta y se destruyen con ella. No se purgan por temporizador: un registro de consentimiento que sobrevive a la cuenta no prueba nada, y uno que caduca antes que la cuenta deja sin documentar la base jurídica de esa cuenta.
  • Registros de conexiones de asistentes de IA y su actividad (3.9): se conservan mientras exista tu cuenta, también después de que una conexión se revoque o caduque, para que lo que hizo siga visible y se pueda deshacer en Ajustes → Asistentes de IA. Se eliminan con tu cuenta.
  • Archivos en la papelera: hasta que vacíes la papelera o hasta que se elimine la cuenta. Nada los borra por temporizador. scripts/purgeLifecycle.ts sí contiene una purga de la papelera, pero solo se ejecuta cuando el script se invoca sin --reap-only, y el único trabajo programado que lo llama (.github/workflows/retention.yml) pasa ese indicador, de modo que la purga nunca se alcanza de forma programada. Vaciar la papelera desde la bóveda elimina el blob de texto cifrado del almacenamiento de objetos y borra físicamente la fila; eliminar la cuenta elimina ambos junto con todo lo demás.
  • Texto cifrado eliminado en el almacenamiento de objetos: cuando un archivo sale de tu bóveda (al vaciar la papelera, eliminarlo de forma permanente o eliminar la cuenta), el proveedor de almacenamiento conserva la versión eliminada de su blob cifrado hasta 30 días como ventana de recuperación frente a eliminaciones accidentales o maliciosas, y después la borra. La copia de recuperación ante desastres, en una cuenta de almacenamiento separada, replica cada eliminación en su ejecución nocturna y borra la versión eliminada en un plazo de 60 días. Ambas copias son el mismo texto cifrado que el servicio ya almacena; ninguna es legible ni restaurable desde tu cuenta.
  • Filas de eventos de acceso a enlaces: 30 días, tras los cuales se purgan mediante scripts/cleanupShareEvents.ts / scripts/purgeLifecycle.ts usando el RPC purge_share_events_before.
  • Log de auditoría de la aplicación: se conserva indefinidamente y no se elimina al borrar su cuenta. Rige la misma inmutabilidad que en el log de rol de servicio descrito a continuación: DELETE, UPDATE y TRUNCATE están revocados para todos los roles, incluido el rol de servicio, y un trigger de base de datos los rechaza, de modo que ningún trabajo de retención puede eliminar una fila. El esquema documenta un objetivo de conservación de siete años y nada lo implementa. Una versión anterior de esta política decía que estas entradas se conservaban 90 días. No era cierto cuando se escribió ni lo es ahora: aún hay filas de las primeras semanas del servicio. A diferencia del log de rol de servicio, estas filas llevan el identificador de la cuenta y, para las operaciones privilegiadas de la sección 3, también la dirección IP y el user-agent.
  • Log de auditoría de operaciones con rol de servicio: se conserva indefinidamente y no se elimina al borrar su cuenta. Esta tabla es de solo adición por diseño: un trigger de base de datos rechaza todo DELETE y UPDATE, y el rol de servicio no tiene permiso DELETE, de modo que ningún trabajo de retención puede eliminar una fila sin debilitar antes el control que hace que el registro valga la pena. Una versión anterior de esta política describía un purgado a 90 días ejecutado por un script concreto. Ese script no existe y la función de purgado que habría utilizado fue eliminada, precisamente por este motivo.
    Cada fila registra una operación privilegiada del servidor — un webhook de facturación, la revocación de una sesión, un borrado realizado conforme a la sección 8 — junto con el identificador de la cuenta sobre la que actuó e identificadores y recuentos que la describen: ids de archivo, slugs de enlace, número de filas, tamaños en bytes, ids de suscripción y de precio. Nunca contiene el contenido de los archivos, sus nombres ni claves. Un registro de que se realizó un borrado tiene que sobrevivir a la cuenta que borró, o no puede acreditar que el borrado ocurrió.
  • Registros de facturación: conservados mientras la cuenta esté activa, más el plazo mínimo exigido por la normativa mercantil y fiscal española desde la fecha de cada factura — actualmente 4 años para los registros de IVA y 6 años para los registros contables. Cuando el operador registre formalmente una entidad jurídica, este calendario de retención se reconfirmará y se actualizará aquí si procede.
  • Copias de seguridad de la base de datos: la recuperación a un punto en el tiempo y los volcados lógicos diarios se conservan según la ventana configurada por el proveedor de base de datos, ordinariamente medida en días, no en meses.
  • Eventos de monitorización de errores: conservados según el plazo por defecto del plan del proveedor, con redacción de campos aplicada en origen.

7. Con quién compartimos los datos

Para prestar el servicio compartimos categorías limitadas de datos personales con proveedores de infraestructura de terceros que actúan como encargados del tratamiento conforme a nuestras instrucciones. Solo compartimos lo que cada categoría de destinatario necesita para cumplir su función. No vendemos datos personales y no proporcionamos acceso masivo a ningún tercero.

Existe un destinatario publicitario y lo declaramos expresamente en lugar de por omisión: si aceptaste el aviso de consentimiento y llegaste desde un anuncio de Google o de Microsoft Bing, podemos enviar a Google Ads o a Microsoft Advertising un evento de conversión que contiene el identificador de clic del anuncio de la cookie sf_gclid (ver la sección 13) junto con el hecho y el importe de un alta o suscripción. No enviamos a ninguno de ellos tu correo electrónico, tus archivos, tus nombres de archivo ni ningún contenido de la bóveda. Si rechazas el aviso, no se almacena ningún identificador de clic y nunca se envía ninguna conversión.

El proveedor de un asistente de IA que conectes a tu bóveda no es un destinatario nuestro. Lo que el asistente lee se descifra en tu ordenador y lo envía el asistente que elegiste, según las condiciones de ese proveedor (ver 3.9); nosotros no podemos leerlo ni lo enviamos.

Las categorías de destinatario son:

  • Proveedores de infraestructura en la nube (hosting, entrega edge, base de datos, almacenamiento de objetos) — reciben los blobs de archivo cifrados y los metadatos de cuenta y archivo necesarios para operar el servicio. Ninguno de estos destinatarios recibe contenido de archivo sin cifrar ni claves desenvueltas; el contenido se cifra de extremo a extremo antes de salir de su navegador.
  • Procesador de pagos — recibe los datos de facturación necesarios para cobrar suscripciones y emitir facturas. No recibimos ni almacenamos números de tarjeta; los instrumentos de pago se tokenizan en el procesador de pagos.
  • Proveedor de monitorización de errores — recibe eventos de error de la aplicación con la redacción de datos personales aplicada según la postura de seguridad publicada en /security.
  • Proveedor de entrega de correo — recibe la dirección del destinatario y el contenido del mensaje para correo transaccional (confirmación de registro, restablecimiento de contraseña, recibos de facturación, avisos de seguridad).
  • Infraestructura de prevención de abuso y limitación de tasa — recibe IPs con hash y contadores de limitación de tasa utilizados para la telemetría de seguridad, más tokens de reto de corta duración usados para defender el alta y los enlaces compartidos frente a abuso automatizado.
  • Servicios públicos de consulta de brechas — el comprobador de brechas gratuito de /tools/breach-checker consulta a dos terceros independientes directamente desde su navegador, y solo después de que marque la casilla de consentimiento en esa página. XposedOrNot recibe la dirección de correo que escriba — su API de consulta solo admite GET y toma la dirección en la URL de la petición, de modo que esa es la forma en que la reciben. Have I Been Pwned recibe únicamente los cinco primeros caracteres del hash SHA-1 de su contraseña (k-anonimato) — nunca la contraseña ni identificador alguno. No hay ningún servidor de ShieldFive en ninguna de las dos rutas: no recibimos, registramos ni almacenamos lo que introduzca, y no se envía nada si no da su consentimiento. Son destinatarios de lo que usted envía voluntariamente en una página pública de herramientas, no subencargados de datos de cuenta; ambos figuran en el Anexo III.

Los clientes empresariales que requieran la lista nominal completa de subencargados pueden solicitarla como parte de un Acuerdo de Tratamiento de Datos suscrito; escriba a [email protected].

Más allá de estos destinatarios, divulgamos datos personales solo cuando estamos legalmente obligados (orden judicial, requerimiento válido de fuerzas y cuerpos de seguridad) o para defender pretensiones legales, y únicamente los metadatos mínimos necesarios — nunca contenido en texto plano, que no podemos producir.

8. Transferencias internacionales

Los datos personales que conservamos se tratan principalmente en el Espacio Económico Europeo. Cada subencargado que recibe datos personales fuera del EEE lo hace al amparo de las Cláusulas Contractuales Tipo (2021) o de un mecanismo de transferencia equivalente aprobado por la Comisión Europea, complementado por decisiones de adecuación cuando estén disponibles (por ejemplo, el EU-US Data Privacy Framework para destinatarios certificados). Los blobs de archivo cifrados que pasan por infraestructura fuera del EEE son únicamente texto cifrado; desde el punto de vista de esa infraestructura el contenido es ininteligible.

9. Sus derechos

Bajo el RGPD, usted tiene derecho a:

  • Acceso (Art. 15) — solicitar una copia de los datos personales que conservamos sobre usted. Las solicitudes se atienden manualmente dentro del plazo legal de un mes del RGPD; si se pone a disposición un endpoint de export autoservicio, esta sección lo indicará.
  • Rectificación (Art. 16) — corregir datos personales inexactos (la mayoría de los campos editables están disponibles en el perfil dentro de la aplicación).
  • Supresión (Art. 17) — eliminar su cuenta desde el panel o escribiendo a [email protected]. La eliminación es irreversible y cascada a los blobs de texto cifrado.
  • Limitación (Art. 18) — pedirnos que detengamos temporalmente el tratamiento mientras se resuelve una disputa sobre su exactitud o licitud.
  • Portabilidad (Art. 20) — recibir los datos que nos ha proporcionado en un formato estructurado, de uso común y legible por máquina.
  • Oposición (Art. 21) — oponerse al tratamiento basado en interés legítimo, incluida la telemetría de detección de abuso.
  • Retirar el consentimiento (Art. 7(3)) — aplicable solo cuando nos apoyamos en el consentimiento; no se utiliza actualmente para ninguna actividad de tratamiento.

Para ejercer cualquiera de estos derechos, escriba a [email protected]. Respondemos dentro del plazo por defecto de un mes del RGPD. Podemos pedirle que verifique el control de la cuenta antes de atender una solicitud que exponga datos personales. Los clientes empresariales que requieran un Acuerdo de Tratamiento de Datos que rija el tratamiento por su organización pueden solicitarlo a la misma dirección.

10. Derecho a reclamar

Si considera que el tratamiento de sus datos personales es ilícito, tiene derecho a presentar una reclamación ante una autoridad de control. Para los usuarios en España, esa autoridad es la Agencia Española de Protección de Datos (AEPD), aepd.es. Los usuarios en otros estados del EEE pueden reclamar ante la autoridad de control de su residencia habitual o lugar de trabajo. Preferimos que hable primero con nosotros en [email protected] — pero el derecho existe en cualquier caso.

11. Decisiones automatizadas

No tomamos decisiones sobre usted que produzcan efectos jurídicos o significativamente similares de forma exclusivamente automatizada en el sentido del Art. 22 RGPD. Los umbrales de limitación de tasa y de detección de abuso son programáticos pero reversibles previa apelación.

12. Menores

ShieldFive no está destinado a menores de 16 años, el mínimo por defecto para el consentimiento en servicios digitales conforme al Art. 8 RGPD (algunos Estados miembros lo fijan por debajo, pero ShieldFive aplica el umbral de 16 años de forma uniforme). No recopilamos a sabiendas datos personales de menores. Si cree que un menor ha registrado una cuenta, escriba a [email protected] y la terminaremos.

13. Cookies y tecnologías similares

Nos apoyamos en un conjunto mínimo de cookies y almacenamiento similar de primera parte estrictamente necesarios para prestar el servicio:

  • Cookies de sesión de autenticación — necesarias para mantenerle conectado.
  • Cookie de preferencia de idioma (sf_locale) — recuerda el idioma de interfaz seleccionado.
  • Cookies CSRF establecidas por los flujos de autenticación y pago.

Son cookies estrictamente necesarias conforme al Art. 22.2 de la LSSI-CE y no requieren consentimiento previo. No incrustamos píxeles de rastreo entre sitios y no utilizamos Google Analytics. El reto de protección contra bots utilizado en el alta y los enlaces compartidos puede establecer un token de primera parte de corta duración para recordar un reto superado; es estrictamente necesario para la finalidad de seguridad y no alimenta a ninguna red publicitaria.

Adicionalmente utilizamos una cookie de elección de privacidad:

  • Cookie de elección de privacidad (sf-consent) — registra tu elección en el aviso de privacidad mostrado en la primera visita, o en Tus opciones de privacidad más abajo. Solo se establece cuando haces una elección y almacena uno de tres valores: accepted (medición anónima, monitorización de errores del navegador y cookies de atribución, todo activado), measurement (solo medición anónima) o rejected (todo desactivado, incluida la medición anónima de páginas vistas). Hay una cosa que se cuenta elijas lo que elijas, incluido rejected: la elección en sí, como recuento diario de cuántas personas eligieron cada opción. Ese recuento no lleva ningún identificador, ninguna página ni más marca temporal que el día —no se puede vincular contigo— y existe para saber qué proporción de visitantes rechaza la medición. Mientras no haya elección guardada, la medición anónima de páginas vistas se ejecuta —no deja nada en tu dispositivo, como se describe abajo— y la monitorización de errores y las cookies de atribución permanecen inactivas hasta que aceptes.

La medición anónima de páginas vistas la proporciona Vercel Web Analytics y es sin cookies: no establece ninguna cookie ni escribe nada en el almacenamiento de tu navegador. Una visita se identifica mediante un hash derivado de la petición, y la sal que hay detrás de ese hash se regenera cada día, de modo que el recuento resultante no puede vincularte con tu visita de ayer, con otro dispositivo ni con ningún otro sitio web. Como no se almacena ni se lee nada en tu dispositivo, el Art. 22.2 de la LSSI-CE no exige consentimiento previo para ello; nos apoyamos en el Art. 6(1)(f) del RGPD y te damos la vía de oposición que exige el Art. 21 en Tus opciones de privacidad. La única excepción es la marca de exclusión que se establece si visitas /ignore-me: es un valor que escribes tú, y solo se lee para respetar la exclusión que has pedido.

En las dos páginas donde alguien que no es cliente nuestro se encuentra con ShieldFive —la página de subida de una solicitud de documentación (/r/…) y la página de respuesta de un formulario seguro (/form/…)— contamos cuántas veces se muestra la invitación a «crear la tuya» y cuántas veces se pulsa. Ese recuento es un total diario compartido por página, no un registro de tu visita: la fila de la base de datos es una fecha, el nombre de la página, el nombre del evento y un número. No contiene identificador de ningún tipo —ni cuenta, ni IP, ni dispositivo, ni sesión, ni hash— y no se escribe ninguna fila por visitante, así que no hay nada sobre ti que consultar, exportar o borrar. Pulsar la invitación incrementa un contador que también incrementan miles de personas. Como ahí nada identifica a nadie, no son datos personales, y por esa misma razón se conservan indefinidamente.

Si —y solo si— aceptas el aviso de consentimiento, establecemos además dos cookies de primera parte para atribución de marketing. Ambas se escriben en el cliente, nunca antes de que aceptes, y no se establecen en absoluto si rechazas:

  • Cookie de atribución de campaña (sf_utm, 90 días) — registra los parámetros utm_source / utm_medium / utm_campaign de la primera página a la que llegaste, para poder saber de qué campaña procede un alta posterior.
  • Cookie de clic publicitario (sf_gclid, 90 días) — registra el identificador de clic de Google Ads (gclid) o de Microsoft Advertising (msclkid) de la URL de destino. Si más adelante creas una cuenta o te suscribes, ese identificador puede enviarse a la red publicitaria de la que procede como conversión offline, para que pueda atribuir el alta al anuncio en el que hiciste clic. Esto implica que Google Ads o Microsoft Advertising es destinatario de ese evento de conversión; ver la sección 7.

Ninguna de las dos cookies almacena tus archivos, nombres de archivo, claves ni contenido alguno de la bóveda, y ninguna es legible por un tercero desde tu navegador: son de primera parte y solo las transmitimos nosotros, a Google Ads o a Microsoft Advertising, en la exportación de conversiones descrita arriba.

14. Seguridad

Las medidas técnicas y organizativas que aplicamos para proteger sus datos se resumen en la página pública /security y se registran en el build-log público en /build-log. En resumen: cifrado del lado del cliente con claves de contenido por archivo; las nuevas subidas desde la web y Android usan por defecto una suite híbrida poscuántica (ML-KEM-1024 + XChaCha20-Poly1305, unida por un combinador HKDF-SHA-256), con una alternativa AES-256-GCM documentada. Android lee ambos formatos. Los archivos AES anteriores siguen siendo legibles. Las bóvedas nuevas usan Argon2id para derivar la clave desde la contraseña; las bóvedas anteriores con PBKDF2 siguen siendo compatibles. Otras medidas incluyen TLS 1.3 en tránsito; CSP estricta; soporte de MFA; limitación de tasa; logging de auditoría y un programa publicado de divulgación responsable.

15. Cambios en esta política

Los cambios materiales se anunciarán por correo electrónico a la dirección asociada a su cuenta y mediante una entrada en el build-log, con al menos 30 días de antelación a su entrada en vigor. Las modificaciones menores (aclaraciones, correcciones tipográficas) se realizan de forma continua; la fecha de «Última actualización» en la parte superior refleja el cambio más reciente.

Cambio pendiente. La revisión del 29 de septiembre de 2026 añade el registro de procedencia del alta de la sección 3.1, con su finalidad y base jurídica en la sección 5 y su conservación en la sección 6. Entra en vigor el 30 de octubre de 2026; antes de esa fecha no se registra nada con arreglo a ella.

16. Contacto

Para cualquier consulta sobre privacidad o para ejercer cualquiera de los derechos descritos, escriba a [email protected]. Las consultas generales sobre el producto van a [email protected].

Tus opciones de privacidad

Estos ajustes se aplican a este navegador y tienen efecto inmediato. Ninguno de los dos alcanza tus archivos cifrados, que siguen siendo ilegibles para ShieldFive con cualquier ajuste.

Medición anónima de visitas
Cuenta qué páginas se visitan. Sin cookies: la visita se identifica mediante un hash de la petición cuya sal se regenera a diario, así que no puede seguirse de un día para otro ni a través de otros sitios.
 
Cookies de campaña y diagnóstico de errores
Dos cookies propias (sf_utm y sf_gclid, 90 días) que asocian un registro posterior con la campaña o el anuncio del que vino, y el informe de errores del navegador, que mantiene estado de sesión y, si la repetición de sesión está activada, la graba en el almacenamiento de este navegador. Desactivado salvo que lo permitas.