PassFortressPassFortressPassFortress
SeguridadWhitepaperTérminosPrivacidadCookiesAviso legal

Política de Privacidad

Última actualización: 9 de julio de 2026


1. Introducción

La presente Política de Privacidad (en adelante, la “Política”) describe cómo PassFortress(en adelante, el “Titular”, “nosotros” o “nuestro”) recoge, utiliza, almacena, protege y, en su caso, comunica los datos personales de los usuarios de la plataforma PassFortress (en adelante, la “Plataforma” o el “Servicio”).

PassFortress es un gestor de contraseñas y bóveda de secretos cifrada del lado servidor: una herramienta que permite a cada usuario guardar de forma cifrada contraseñas, archivos .env, ficheros y otros datos sensibles, accesibles únicamente mediante una clave personal (en adelante, la “master key”) que nunca se almacena en nuestros servidores. Esta característica es esencial para entender el presente documento y se detalla en el apartado 3.

El tratamiento de datos personales se realiza de conformidad con el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 (Reglamento General de Protección de Datos o “RGPD”), la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (“LOPDGDD”) y demás normativa aplicable en materia de protección de datos.

2. Identidad del Responsable del Tratamiento

El Responsable del Tratamiento de los datos personales recabados a través de la Plataforma es:

  • Titular: Erick Moisés Hernández Quiñones (persona física, empresario individual)
  • NIF: 06713923Q
  • Nombre comercial: PassFortress
  • Domicilio: Avenida República Argentina 93, puerta 25, 46701 Gandía (Valencia), España
  • Correo electrónico de contacto: contact@passfortress.com

Información facilitada en cumplimiento del artículo 10 de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico (LSSI-CE) y conforme a los artículos 13 y 14 del Reglamento (UE) 2016/679 (RGPD).

El Usuario es la única persona que decide qué secretos guarda en su bóveda y con qué fin. El Titular trata los datos de cuenta y los metadatos necesarios para prestar el Servicio, pero no determina ni conoce el contenido de los secretos cifrados del Usuario, según se explica a continuación.

3. El Modelo de Conocimiento Cero (Zero-Knowledge)

La arquitectura de PassFortress está diseñada para que ni el Titular ni ninguna persona con acceso a la infraestructura puedan leer el contenido de los secretos guardados por el Usuario. Esto se garantiza mediante tres capas de cifrado superpuestas sobre cada valor almacenado, siendo la capa más interna una clave derivada de la master key del Usuario (AES-256 sobre SHA-256(master key)).

  • La master key nunca se almacena. No se guarda en la base de datos, ni en los registros, ni en las copias de seguridad. Solo existe en la sesión del Usuario (en el almacenamiento temporal de su navegador) y viaja por petición, en cada operación que requiera cifrar o descifrar un valor.
  • Validación sin almacenamiento. Para comprobar que la master key introducida es correcta, el Servicio la coteja contra un valor de verificación (un canary cifrado) que no permite reconstruir la master key. Si la master key es incorrecta, la operación se rechaza sin desvelar ningún dato.
  • Consecuencia para tu privacidad (y para la recuperación). Como el Titular no posee la master key, no puede descifrar tus secretos, ni siquiera a requerimiento tuyo o de una autoridad. Esta misma garantía implica que si pierdes u olvidas tu master key, los valores cifrados resultan irrecuperables y no existe procedimiento técnico para restablecerlos. Consulta la cláusula correspondiente de los Términos y Condiciones de Uso.

En consecuencia, a lo largo de esta Política distinguimos entre los valores cifrados (el contenido de cada secreto: la contraseña, el archivo, el texto del .env), inaccesibles para el Titular, y los metadatos (por ejemplo, el nombre que das a un secreto o el dominio asociado), que el Servidor sí necesita procesar para mostrarte y organizar tu bóveda.

4. Datos Personales que Recogemos

4.1. Datos proporcionados directamente por el Usuario

CategoríaDatos específicosFinalidad principal
Datos identificativos y de contactoDirección de correo electrónico y, opcionalmente, nombre y apellidosIdentificación, gestión de la cuenta y comunicaciones del Servicio
Credenciales de accesoContraseña de la cuenta (almacenada mediante funciones de hash robustas, nunca en texto claro)Autenticación y seguridad de la cuenta
Número de teléfono móvilTeléfono facilitado voluntariamente por el Usuario que activa la verificación en dos pasos (2FA) por SMSEnvío de códigos de verificación de un solo uso
Semillas TOTP (secretos 2FA de terceros)Semillas de autenticadores (códigos TOTP) que el Usuario decide guardar en su bóveda para sus propias cuentas en servicios externos (por ejemplo, GitHub o Google). Se guardan como un secreto cifrado más, bajo la master key. No deben confundirse con el número de teléfono facilitado para la 2FA por SMS de la propia cuenta de PassFortress: estas semillas son contenido de la bóveda y el Servidor no las interpreta ni genera códigos a partir de ellasAlmacenamiento cifrado del secreto 2FA; la generación de los códigos se realiza en el navegador del Usuario
Master keyNo se recoge ni se almacena. Solo se procesa en memoria, por petición, para cifrar/descifrar (ver apartado 3)Cifrado y descifrado de los secretos del Usuario

4.2. Contenido de la bóveda

CategoríaDatos específicosAccesibilidad para el Titular
Valores de los secretosContraseñas, contenido de archivos .env, ficheros subidos, semillas TOTP para la verificación en dos pasos (2FA) de aplicaciones externas y demás valores guardados en la bóvedaInaccesibles. Triple-cifrados; la capa final requiere la master key del Usuario
Metadatos de los secretosNombre del secreto, tipo (contraseña, .env, fichero), sitios web/dominios asociados, claves de los identificadores (pares clave-valor), nombres de contenedores (carpetas) y marcas temporalesProcesados por el Servidor para mostrar y organizar la bóveda. No incluimos favicons de terceros precisamente para no filtrar tus dominios a servicios externos
Historial de valoresVersiones anteriores de un secreto, igualmente cifradasInaccesibles, en las mismas condiciones que el valor vigente
Listas de direcciones IPDirecciones IP permitidas o bloqueadas que el Usuario configura para su cuentaSe almacenan en la base de datos asociadas a la cuenta del Usuario y se procesan para validar el acceso en cada sesión

4.3. Datos generados por el uso de la Plataforma

CategoríaDatos específicosFinalidad principal
Datos técnicos de sesiónTokens de autenticación (JWT) de acceso y de refrescoGestión de la sesión y autenticación
Claves de API (API keys)Prefijo, últimos cuatro caracteres y huella (hash SHA-256) de las claves de API que el Usuario genera para integraciones; ámbitos (scopes), expiración y allowlist de IPs asociadasAutenticación programática de la API pública. El token completo solo se muestra una vez y no se almacena
Registros de auditoría de la APIIdentificador público de la clave de API, endpoint invocado, código de estado y código de error, marca temporal. Nunca se registran el token, la huella, la master key ni los valores de los secretosTrazabilidad y seguridad del tráfico realizado con claves de API

4.4. Datos recogidos automáticamente

CategoríaDatos específicosFinalidad principal
Datos de conexiónDirección IP, tipo de navegador, sistema operativo, fecha y hora de accesoSeguridad, prevención del fraude, control de IPs y rendimiento del Servicio
Almacenamiento local del navegadorTokens de sesión (en localStorage) y master key (exclusivamente en sessionStorage, que se borra al cerrar la pestaña o el navegador)Mantenimiento de la sesión y procesamiento en memoria de la master key

Para el detalle completo del almacenamiento local utilizado, consulta nuestra Política de Cookies.

5. Bases Jurídicas del Tratamiento

Los tratamientos descritos se fundamentan en las siguientes bases jurídicas, conforme al artículo 6 del RGPD:

TratamientoBase jurídica (Art. 6 RGPD)Detalle
Gestión de la cuenta y prestación del Servicio (bóveda, contenedores, compartición)Art. 6.1.b) Ejecución de un contratoNecesario para prestar el Servicio que el Usuario solicita al registrarse
Almacenamiento cifrado de semillas TOTP (secretos 2FA de terceros) en la bóvedaArt. 6.1.b) Ejecución de un contratoFuncionalidad de bóveda solicitada por el Usuario: guardar de forma cifrada las semillas de sus autenticadores. El Servidor solo las almacena cifradas; los códigos se generan en el navegador del Usuario
Verificación en dos pasos (2FA) por SMS o emailArt. 6.1.a) Consentimiento · Art. 6.1.f) Interés legítimoEl Usuario activa voluntariamente la 2FA; existe además un interés legítimo en reforzar la seguridad de su cuenta
Seguridad, prevención del fraude, registros de auditoría y control de IPsArt. 6.1.f) Interés legítimoInterés legítimo en garantizar la seguridad, integridad y disponibilidad de la Plataforma y de las cuentas
Datos de conexión (IP, navegador, sistema operativo, marca temporal)Art. 6.1.f) Interés legítimoSeguridad de la plataforma y prevención del fraude
Comunicaciones operativas del ServicioArt. 6.1.b) Ejecución de un contratoAvisos de verificación de cuenta, recuperación de contraseña y notificaciones necesarias para el Servicio
Cumplimiento de obligaciones legales (fiscales, contables, requerimientos)Art. 6.1.c) Cumplimiento de una obligación legalConservación de facturación y atención de requerimientos de autoridades competentes

6. Finalidades del Tratamiento

  1. Prestación del Servicio: creación y gestión de la cuenta, autenticación, almacenamiento cifrado de secretos, incluido el almacenamiento cifrado de semillas TOTP (secretos 2FA de terceros) cuyos códigos se generan en el navegador del Usuario, organización en contenedores, generación de contraseñas, importación desde CSV, compartición de secretos y demás funcionalidades.
  2. Seguridad de la cuenta: verificación en dos pasos por email y SMS, verificación de correo y teléfono, listas de IPs permitidas/bloqueadas y recuperación de contraseña.
  3. Integraciones programáticas: emisión y gestión de claves de API con ámbitos (scopes), límites de uso (rate limit) y registro de auditoría del tráfico de API.
  4. Seguridad y prevención del fraude: protección frente a accesos no autorizados, abuso y uso indebido, incluido el registro de direcciones IP y la gestión de sesiones.
  5. Comunicaciones operativas: envío de los correos y mensajes necesarios para el funcionamiento del Servicio.
  6. Cumplimiento normativo: atención de obligaciones legales y de requerimientos de autoridades competentes.

PassFortress no realiza perfilado ni decisiones individuales automatizadas con efectos jurídicos sobre el Usuario (art. 22 RGPD), ni utiliza los datos con fines publicitarios o de venta a terceros.

7. Destinatarios y Comunicación de Datos

7.1. Proveedores de servicios (encargados del tratamiento)

Para la prestación del Servicio, el Titular recurre a los siguientes proveedores que pueden acceder a datos personales como encargados del tratamiento en el sentido del artículo 28 RGPD:

ProveedorServicioDatos tratadosUbicación
Contabo GmbHInfraestructura de servidores virtuales (VPS) donde se aloja la Plataforma, incluida la base de datos y los ficheros cifradosTodos los datos almacenados en la Plataforma, incluidos los valores de los secretos en forma cifrada e indescifrable sin la master key del UsuarioAlemania (Espacio Económico Europeo)
netelipEnvío de mensajes SMS con códigos de verificación en dos pasos (2FA)Número de teléfono del Usuario y código de verificación de un solo usoEspaña (Espacio Económico Europeo)
Piensa Solutions (Piensa en Soluciones, S.L.)Servicio de correo transaccional (SMTP) para el envío de correos de verificación de cuenta, recuperación de contraseña, códigos 2FA por email y notificaciones operativasDirección de correo electrónico, nombre del destinatario y contenido del mensajeEspaña (Espacio Económico Europeo)
Chaizly (servicio operado por el propio Titular)Chat de soporte disponible únicamente en las páginas públicas informativas de la Plataforma (inicio, seguridad, documentación para desarrolladores y páginas legales); nunca se carga dentro de la bóveda ni en las páginas de inicio de sesión o registroMensajes que el Usuario escribe voluntariamente en el chat y un identificador local de sesión para mantener la conversación entre páginasAlemania (Espacio Económico Europeo)

Las políticas de privacidad de los encargados del tratamiento están disponibles, bajo solicitud, en contact@passfortress.com.

El Titular se compromete a seleccionar únicamente encargados que ofrezcan garantías suficientes de cumplimiento del RGPD. Toda incorporación o sustitución de un encargado que acceda a datos personales se reflejará en esta Política.

7.2. Transferencias internacionales de datos

Los proveedores enumerados en el apartado 7.1 están establecidos íntegramente dentro del Espacio Económico Europeo (EEE), por lo que, con carácter general, no se realizan transferencias internacionales de datos fuera del EEE. Si en el futuro fuera necesario recurrir a un proveedor ubicado fuera del EEE, el Titular garantizará que la transferencia se ampare en una decisión de adecuación de la Comisión Europea, en Cláusulas Contractuales Tipo o en otra de las garantías adecuadas previstas en el Capítulo V del RGPD, y actualizará esta Política en consecuencia.

7.3. Otras comunicaciones

El Titular no cederá datos personales a terceros salvo en los siguientes supuestos:

  • Cuando exista una obligación legal de comunicación (requerimiento judicial, administrativo o fiscal).
  • Cuando sea necesario para la defensa de los derechos e intereses legítimos del Titular.
  • Con el consentimiento previo y expreso del Usuario.

En cualquier caso, dado el modelo de conocimiento cero, un eventual requerimiento legal solo podría alcanzar a los datos de cuenta y metadatos de los que dispone el Titular; los valores cifrados con la master key permanecerían indescifrables incluso para el Titular.

8. Plazos de Conservación de los Datos

Categoría de datosPlazo de conservaciónFundamento
Datos de cuenta y contenido de la bóvedaMientras la cuenta permanezca activa. Tras la solicitud de eliminación, supresión en un plazo máximo de 30 díasEjecución del contrato
Registros de auditoría de la API y datos de seguridadHasta 12 meses desde su generaciónInterés legítimo en la seguridad y la trazabilidad
Códigos de verificación (2FA, recuperación)Hasta su uso o expiración (corta duración)Seguridad de la autenticación
Datos de facturación (en su caso)6 años desde la emisiónObligaciones mercantiles (art. 30 Código de Comercio) y fiscales
Datos tras la resolución del contratoBloqueo durante los plazos de prescripción legales aplicablesDefensa frente a reclamaciones

Transcurridos los plazos indicados, los datos serán suprimidos o, cuando sea posible y adecuado, anonimizados de forma irreversible.

9. Medidas de Seguridad

El Titular ha implementado medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, conforme al artículo 32 del RGPD, incluyendo entre otras:

9.1. Medidas técnicas

  • Cifrado de los secretos en tres capas: cifrado de campo derivado de claves de servidor, cifrado Fernet de servidor con clave rotable y cifrado AES-256 con clave derivada de la master key del Usuario. La capa final solo puede abrirla el Usuario. Las semillas TOTP (secretos 2FA de terceros) se protegen con este mismo cifrado en tres capas: el Servidor las almacena cifradas y nunca las interpreta, ya que los códigos de un solo uso se calculan en el navegador del Usuario tras descifrarlas con su master key.
  • Master key nunca persistida: no se almacena en base de datos, registros ni copias de seguridad; se valida contra un valor de verificación que no permite reconstruirla.
  • Contraseñas con hash: las contraseñas de cuenta se almacenan con funciones de hash robustas, nunca en texto claro.
  • Claves de API con hash: de cada clave de API solo se conservan el prefijo, los últimos caracteres y su huella SHA-256; el token completo se muestra una sola vez.
  • Autenticación basada en tokens (JWT): con tokens de acceso y de refresco y renovación deslizante.
  • Comunicaciones cifradas: todo el tráfico entre el cliente y el servidor se realiza mediante protocolos seguros (HTTPS/TLS).
  • Verificación en dos pasos (2FA): por email y SMS, a elección del Usuario.
  • Control de acceso por IP: listas de direcciones permitidas y bloqueadas configurables por el Usuario.

9.2. Medidas organizativas

  • Aislamiento por usuario: cada Usuario accede exclusivamente a sus propios datos, garantizado mediante el filtrado de las consultas por titularidad.
  • Principio de mínimo privilegio: las claves de API se limitan mediante ámbitos (scopes) que conceden únicamente los permisos necesarios.
  • Registro de auditoría: el tráfico de API queda registrado sin exponer tokens, huellas, master key ni valores de secretos.
  • Procesos de verificación seguros: recuperación de contraseña mediante enlace con token único de un solo uso.

10. Derechos de los Interesados

10.1. Derechos reconocidos

De conformidad con el RGPD y la LOPDGDD, el Usuario tiene reconocidos los derechos de acceso (art. 15), rectificación (art. 16), supresión (art. 17), limitación del tratamiento (art. 18), portabilidad (art. 20), oposición (art. 21), a no ser objeto de decisiones automatizadas (art. 22) y a retirar el consentimiento en cualquier momento (art. 7.3), sin que ello afecte a la licitud del tratamiento anterior.

10.2. Particularidad de los datos cifrados

Debido al modelo de conocimiento cero, el Titular puede facilitar al Usuario los valores de sus secretos únicamente en su forma cifrada. La obtención del contenido en claro (para los derechos de acceso o portabilidad) requiere que el propio Usuario los descifre con su master key a través de la Plataforma, ya que el Titular no dispone de medio alguno para descifrarlos.

10.3. Cómo ejercer los derechos

El Usuario puede ejercer sus derechos dirigiéndose al Titular a través del correo contact@passfortress.com, acreditando su identidad. Las solicitudes se atenderán en el plazo máximo de un (1) mes desde su recepción, prorrogable otros dos (2) meses en casos especialmente complejos, informando al interesado dentro del primer mes.

10.4. Reclamación ante la autoridad de control

Sin perjuicio de cualquier otro recurso, el Usuario tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) (www.aepd.es) o ante la autoridad de control competente en su Estado miembro de residencia.

11. Tratamiento de Datos de Menores

La Plataforma no está dirigida a menores de catorce (14) años. El Usuario declara ser mayor de dicha edad al registrarse. Si el Titular tuviera conocimiento de que se han recabado datos de un menor de catorce años sin el consentimiento de su representante legal, procederá a su eliminación.

12. Notificación de Brechas de Seguridad

En caso de producirse una violación de la seguridad de los datos personales que pueda entrañar un riesgo para los derechos y libertades de los interesados, el Titular notificará a la Agencia Española de Protección de Datos sin dilación indebida y, a más tardar, en el plazo de 72 horas desde que tenga constancia de ella (art. 33 RGPD), y comunicará la brecha a los Usuarios afectados cuando sea probable que entrañe un alto riesgo para sus derechos y libertades (art. 34 RGPD). Se recuerda que los valores cifrados con la master key permanecen protegidos aun en caso de acceso no autorizado a la base de datos.

13. Modificaciones de la Política de Privacidad

El Titular se reserva el derecho de modificar esta Política para adaptarla a novedades legislativas, jurisprudenciales o de la práctica empresarial. Las modificaciones sustanciales se comunicarán a los Usuarios con un preaviso razonable a través del correo electrónico registrado o mediante aviso en la Plataforma. La fecha de la última actualización se indica al inicio de este documento.

14. Legislación Aplicable

La presente Política de Privacidad se rige por el Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 (LOPDGDD) y demás normativa española y europea aplicable en materia de protección de datos personales.

15. Contacto

Para cualquier consulta, solicitud de ejercicio de derechos o comunicación relacionada con la protección de datos, puede contactar con nosotros en contact@passfortress.com.

© 2026 PassFortress. Todos los derechos reservados.

SeguridadTérminosPrivacidadCookiesAviso legal