Política de Cookies
Última actualización: 7 de agosto de 2026
1. Introducción
La presente Política de Cookies (en adelante, la “Política”) describe el uso que PassFortress hace de cookies, almacenamiento local (localStorage, sessionStorage) y tecnologías similares en su Plataforma. Se publica en cumplimiento del artículo 22.2 de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico (LSSI-CE) y de la Guía sobre el uso de las cookies de la Agencia Española de Protección de Datos (AEPD).
Esta Política complementa nuestra Política de Privacidad y nuestros Términos y Condiciones de Uso.
Gestionar tus preferencias de cookies
Aunque todo el almacenamiento que utiliza PassFortress es estrictamente necesario para prestar el Servicio, ponemos a tu disposición un panel para revisar tu decisión y, en su caso, reconfigurarla o revocarla en cualquier momento.
2. Identidad del Titular
- Titular: Erick Moisés Hernández Quiñones (empresario individual)
- NIF: 06713923Q
- Nombre comercial: PassFortress
- Domicilio: Avenida República Argentina 93, puerta 25, 46701 Gandía (Valencia), España
- Correo electrónico: contact@passfortress.com
3. ¿Qué son las cookies y tecnologías similares?
Una cookie es un pequeño fichero de texto que un sitio web instala en el navegador o dispositivo del Usuario al visitarlo. El almacenamiento local (localStorage y sessionStorage) es un mecanismo similar incorporado en los navegadores modernos que permite guardar datos en el propio dispositivo del Usuario (de forma persistente o solo durante la sesión) sin enviarlos al servidor en cada petición.
A los efectos del artículo 22.2 LSSI-CE y de la Guía de la AEPD, ambas tecnologías reciben el mismo tratamiento jurídico: requieren información clara y, salvo las estrictamente necesarias, consentimiento previo del Usuario.
4. ¿Qué utiliza PassFortress?
PassFortress utiliza únicamente almacenamiento local técnico estrictamente necesario para que la Plataforma funcione. De forma coherente con nuestro modelo de conocimiento cero, no utilizamos cookies de analítica, de publicidad ni de seguimiento de terceros, ni vendemos o cedemos datos con fines comerciales. Todo el almacenamiento que realizamos es de primera parte (first-party) y permanece en tu dispositivo. Las dos únicas excepciones son el chat de soporte de las páginas públicas informativas, que solo guarda datos si el Usuario decide abrirlo, y el inicio de sesión con Google en las páginas de acceso y registro, cuando esta opción está habilitada (ambas en la sección 6).
Conviene destacar que la autenticación se realiza mediante tokens guardados en localStorage (no mediante cookies de sesión) y que la master key se guarda exclusivamente en sessionStorage, que el navegador borra automáticamente al cerrar la pestaña o la ventana. La master key nunca se guarda en localStorage ni se envía al servidor para su almacenamiento.
5. Almacenamiento utilizado
Todo el almacenamiento listado a continuación es estrictamente necesario: sin él no es posible iniciar sesión, mantener la sesión activa, descifrar la bóveda o recordar tu preferencia de tema. Conforme al artículo 22.2 LSSI-CE, no requiere consentimiento y no puede desactivarse mientras utilices el Servicio.
| Identificador | Tipo | Finalidad | Duración |
|---|---|---|---|
pf_access_token | localStorage (first-party) | Token JWT de acceso para autenticar al Usuario en la API | Persistente en el dispositivo hasta el cierre de sesión explícito; sobrevive al cierre del navegador y no caduca por inactividad |
pf_refresh_token | localStorage (first-party) | Token de refresco para renovar la sesión sin volver a iniciar sesión | Persistente en el dispositivo hasta el cierre de sesión explícito; sobrevive al cierre del navegador y no caduca por inactividad |
pf_master_key | sessionStorage (first-party) | Procesamiento en memoria de la master key durante la sesión, para cifrar y descifrar los secretos. No se envía al servidor para su almacenamiento | Se borra al cerrar la pestaña o el navegador |
pf_master_key_touched_at | sessionStorage (first-party) | Marca de tiempo de la última actividad con la bóveda desbloqueada, para volver a pedir la master key tras un periodo de inactividad. No contiene la master key ni ningún dato de la bóveda | Se borra al cerrar la pestaña o el navegador |
pf_session_id | localStorage (first-party) | Identificador opaco del inicio de sesión al que pertenecen los tokens, para que un cambio de cuenta en otra pestaña se detecte y esa pestaña deje de usar credenciales de la cuenta anterior. No contiene tu usuario ni tu correo | Hasta el cierre de sesión explícito |
active_workspace_id | localStorage (first-party) | Recuerda el Espacio de Trabajo seleccionado (identificador del Espacio; ausente = bóveda Personal) para que una recarga no te saque de él | Hasta el cierre de sesión explícito o hasta que la borres |
passfortress_cookie_consent | localStorage (first-party) | Guarda tu decisión en el panel de preferencias de cookies (y su versión), para no volver a mostrarte el aviso y poder acreditar tu elección | 24 meses desde que la registras, o hasta que la revoques o la borres |
theme | localStorage (first-party) | Recuerda tu preferencia de tema (claro u oscuro) entre visitas | Persistente hasta que la borres |
6. Integraciones externas y cookies de terceros
PassFortress no integra servicios de analítica, publicidad o seguimiento de terceros, y dentro de la bóveda no se carga ningún script, estilo niiframe de terceros. En particular, y como decisión deliberada de privacidad, la Plataforma no solicita favicons a servicios externos (como Google o DuckDuckGo) para los sitios guardados, ya que ello filtraría la lista de dominios del Usuario a un tercero. Solo existen las tres integraciones externas que se describen a continuación: dos de ellas quedan fuera de la bóveda y la tercera (la comprobación de contraseñas filtradas) solo se activa cuando el Usuario abre la página «Salud de la bóveda».
Inicio de sesión con Google (Google Identity Services). Cuando esta opción está habilitada, las páginas de inicio de sesión y de registro cargan un script y un iframe de accounts.google.com para mostrar el botón de Google y obtener un identificador (ID token) que acredita tu correo ante PassFortress. Ese script puede escribir en tu navegador almacenamiento propio de Google (por ejemplo la clave g_state, que recuerda si has cerrado el aviso de acceso), y la conexión implica una comunicación de datos a Google Ireland Limited / Google LLCen su condición de proveedor del servicio de identidad, sujeta a su propia política de privacidad. Su única finalidad es autenticarte: no se utiliza para analítica ni publicidad, no se carga en ninguna página de la bóveda y puedes evitarlo por completo iniciando sesión con correo y contraseña. La master key nunca interviene en este flujo: Google solo verifica tu identidad, jamás recibe, genera ni sustituye tu master key, que se te pide aparte y nunca sale de tu dispositivo sin cifrar.
Chat de soporte (Chaizly). Disponible exclusivamente en las páginas públicas informativas (inicio, seguridad, documentación para desarrolladores y páginas legales). El chat nunca se carga dentro de la bóveda ni en las páginas de inicio de sesión o registro. Si el Usuario decide abrirlo, guarda en localStorage las claves chaizly_visitor_id y chaizly_session_*, cuya única finalidad es mantener la conversación entre páginas. Al crearse únicamente cuando el Usuario abre el chat (un servicio expresamente solicitado por él), estas claves están exentas del deber de consentimiento previo conforme a la Guía sobre el uso de las cookies de la AEPD (sección 4). Chaizly es un servicio operado por el propio Titular y alojado en la Unión Europea; el tratamiento de los mensajes se describe en la Política de Privacidad.
Comprobación de contraseñas filtradas (Have I Been Pwned). La página «Salud de la bóveda» comprueba si alguna de tus contraseñas aparece en filtraciones públicas conocidas. La comprobación la hace tu navegador contra api.pwnedpasswords.com, un servicio de Have I Been Pwned (operado desde fuera del Espacio Económico Europeo y servido a través de Cloudflare), y es la única conexión a un tercero que se produce desde dentro de la bóveda. Funciona por k-anonimato: tu contraseña nunca sale de tu dispositivo, ni siquiera su huella completa. Solo viajan los 5 primeros caracteres del resumen SHA-1 de cada contraseña distinta (junto con tu dirección IP, inevitable en cualquier conexión), y el servicio responde con todas las huellas que empiezan por esos caracteres (cientos de candidatas), de modo que no puede saber cuál has consultado; además se solicita relleno artificial (Add-Padding) para que ni siquiera el tamaño de la respuesta revele nada. No se carga ningún script del tercero ni se crea almacenamiento en tu navegador, y el informe resultante (solo el indicador de «filtrada / reutilizada / débil») se queda en la memoria de la pestaña. La comprobación solo se ejecuta cuando abres esa página: si no la usas, no se produce ninguna conexión.
7. Bases jurídicas
Todo el almacenamiento descrito está amparado por la exención del artículo 22.2 LSSI-CE: no requiere consentimiento porque, sin él, el servicio expresamente solicitado por el Usuario no puede prestarse. Al no utilizar PassFortress, a día de hoy, almacenamiento de analítica, preferencias no esenciales o marketing, no es legalmente exigible recabar tu consentimiento. No obstante, de forma voluntaria ponemos a tu disposición un panel de preferencias de cookies (accesible desde el aviso inicial y desde la sección Gestionar tus preferencias de cookies de esta página) en el que cualquier categoría no esencial permanece desactivada por defecto y solo se activaría con tu consentimiento explícito.
El almacenamiento que crea Google Identity Services en las páginas de inicio de sesión y registro (sección 6) sirve exclusivamente a la función de autenticación que el Usuario solicita al elegir acceder con Google, y tampoco se emplea para analítica ni publicidad. Los tratamientos que Google realice por su cuenta como responsable se rigen por su propia política de privacidad; quien no desee esa integración puede acceder con correo y contraseña.
8. ¿Cómo gestionar o eliminar el almacenamiento?
Como todo el almacenamiento es estrictamente necesario, no es posible desactivarlo sin impedir el funcionamiento del Servicio. No obstante, los tokens de sesión y la master key se eliminan automáticamente al cerrar sesión (y la master key, también al cerrar la pestaña o el navegador).
Adicionalmente, puedes gestionar o eliminar el almacenamiento local y las cookies desde la configuración de tu navegador. A continuación se incluyen enlaces a las instrucciones oficiales de los navegadores más comunes:
9. Modificaciones de esta Política
Esta Política podrá actualizarse para reflejar cambios en las tecnologías que utilizamos o en la normativa aplicable. Si en el futuro se incorporase algún tipo de almacenamiento no estrictamente necesario (por ejemplo, analítica), se solicitaría tu consentimiento previo de forma granular antes de su uso. La fecha de la última actualización se indica al inicio de este documento.
10. Contacto
Si tienes cualquier duda sobre esta Política o sobre el tratamiento de tus datos, puedes contactar con nosotros en contact@passfortress.com.
También puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD).