Cumplimiento ·

Seguridad y confidencialidad para profesionales

Un relato claro de cómo ShieldFive respalda la confidencialidad profesional, el RGPD y las obligaciones GLBA, y, con la misma claridad, dónde están sus límites: aún sin auditoría externa, sin SOC 2, sin BAA.

ShieldFive está pensado para quienes son profesionalmente responsables de archivos confidenciales de otras personas: contables, asesores financieros y equipos jurídicos. Esta página explica, con claridad, cómo el producto respalda esa responsabilidad y dónde están sus límites.

Cifrado en el dispositivo y modelo de confianza

Los archivos se cifran en tu dispositivo antes de subirse. Tu contraseña nunca llega a nuestros servidores: el navegador la convierte en un valor de acceso independiente con Argon2id y solo envía ese valor, y la clave que abre la bóveda se deriva por separado y permanece en tu dispositivo. El código de la aplicación lo entrega ShieldFive, así que el cliente que se te sirve forma parte del modelo de confianza: el cifrado en el dispositivo no demuestra que ShieldFive sea técnicamente incapaz de descifrar tus archivos. Consulta la información de seguridad antes de decidir si este modelo cumple tus requisitos.

Las subidas web usan por defecto el formato híbrido ML-KEM-1024/XChaCha20-Poly1305, con AES-256-GCM como alternativa. Android también escribe por defecto el formato híbrido, con la misma alternativa AES-256-GCM, y lee ambos formatos. El formato depende del cliente; no prometemos cifrado híbrido poscuántico para todas las subidas.

Controles que respaldan tus obligaciones

ShieldFive está diseñado para ayudarte a cumplir tus obligaciones de confidencialidad profesional, RGPD y GLBA / FTC Safeguards al manejar datos de clientes:

  • Cifrado de extremo a extremo en tránsito y en reposo, con generación de claves en el dispositivo.
  • Enlaces de compartición seguros con fechas de caducidad, límites de descarga y protección por contraseña (Argon2id).
  • Residencia de datos en la UE: los datos cifrados se almacenan en la UE, bajo jurisdicción de la UE.
  • Un Acuerdo de Tratamiento de Datos (DPA) está disponible bajo petición para clientes de empresa.

ShieldFive respalda estas obligaciones; no las sustituye. El cumplimiento sigue siendo responsabilidad del profesional, y esta página no es una certificación ni una opinión jurídica.

Transparencia en lugar de un certificado

Todavía no hemos contratado una auditoría de terceros, así que en su lugar te dejamos verificarnos directamente:

  • Criptografía de código abierto. Nuestra biblioteca, @shieldfive/crypto, es pública bajo Apache-2.0, así que puedes leer el código exacto que cifra tus archivos.
  • Una revisión de seguridad interna publicada: 31 hallazgos (0 críticos, 0 altos, 7 medios, 17 bajos, 7 informativos), 26 de ellos corregidos.

Lo que no afirmamos

Límites claros, para que puedas confiar en lo que sí afirmamos:

  • Todavía no hay una auditoría de seguridad externa completada.
  • Sin certificación SOC 2 ni ISO 27001.
  • La biblioteca de criptografía es de código abierto; las aplicaciones web y móvil en sí son de código cerrado.
  • Sin Acuerdo de Asociado Comercial (BAA) de HIPAA de EE. UU.: HIPAA regula datos de salud, ajenos a un flujo de trabajo documental contable o jurídico.

Si tu despacho requiere hoy una auditoría externa completada o un BAA firmado, ShieldFive todavía no es la opción adecuada, y preferimos decírtelo aquí y no en una llamada de ventas.

¿Listo para proteger lo que es tuyo?

Cifrado en tu dispositivo

5 GB gratis · Sin tarjeta · Almacenamiento en la UE