ShieldFive está pensado para quienes son profesionalmente responsables de archivos confidenciales de otras personas: contables, asesores financieros y equipos jurídicos. Esta página explica, con claridad, cómo el producto respalda esa responsabilidad y dónde están sus límites.
Cifrado en el dispositivo y modelo de confianza
Los archivos se cifran en tu dispositivo antes de subirse. Tu contraseña nunca llega a nuestros servidores: el navegador la convierte en un valor de acceso independiente con Argon2id y solo envía ese valor, y la clave que abre la bóveda se deriva por separado y permanece en tu dispositivo. El código de la aplicación lo entrega ShieldFive, así que el cliente que se te sirve forma parte del modelo de confianza: el cifrado en el dispositivo no demuestra que ShieldFive sea técnicamente incapaz de descifrar tus archivos. Consulta la información de seguridad antes de decidir si este modelo cumple tus requisitos.
Las subidas web usan por defecto el formato híbrido ML-KEM-1024/XChaCha20-Poly1305, con AES-256-GCM como alternativa. Android también escribe por defecto el formato híbrido, con la misma alternativa AES-256-GCM, y lee ambos formatos. El formato depende del cliente; no prometemos cifrado híbrido poscuántico para todas las subidas.
Controles que respaldan tus obligaciones
ShieldFive está diseñado para ayudarte a cumplir tus obligaciones de confidencialidad profesional, RGPD y GLBA / FTC Safeguards al manejar datos de clientes:
- Cifrado de extremo a extremo en tránsito y en reposo, con generación de claves en el dispositivo.
- Enlaces de compartición seguros con fechas de caducidad, límites de descarga y protección por contraseña (Argon2id).
- Residencia de datos en la UE: los datos cifrados se almacenan en la UE, bajo jurisdicción de la UE.
- Un Acuerdo de Tratamiento de Datos (DPA) está disponible bajo petición para clientes de empresa.
ShieldFive respalda estas obligaciones; no las sustituye. El cumplimiento sigue siendo responsabilidad del profesional, y esta página no es una certificación ni una opinión jurídica.
Transparencia en lugar de un certificado
Todavía no hemos contratado una auditoría de terceros, así que en su lugar te dejamos verificarnos directamente:
- Criptografía de código abierto. Nuestra biblioteca, @shieldfive/crypto, es pública bajo Apache-2.0, así que puedes leer el código exacto que cifra tus archivos.
- Una revisión de seguridad interna publicada: 31 hallazgos (0 críticos, 0 altos, 7 medios, 17 bajos, 7 informativos), 26 de ellos corregidos.
Lo que no afirmamos
Límites claros, para que puedas confiar en lo que sí afirmamos:
- Todavía no hay una auditoría de seguridad externa completada.
- Sin certificación SOC 2 ni ISO 27001.
- La biblioteca de criptografía es de código abierto; las aplicaciones web y móvil en sí son de código cerrado.
- Sin Acuerdo de Asociado Comercial (BAA) de HIPAA de EE. UU.: HIPAA regula datos de salud, ajenos a un flujo de trabajo documental contable o jurídico.
Si tu despacho requiere hoy una auditoría externa completada o un BAA firmado, ShieldFive todavía no es la opción adecuada, y preferimos decírtelo aquí y no en una llamada de ventas.