Política de Privacidad
Última actualización: 9 de julio de 2026
1. Introducción
La presente Política de Privacidad (en adelante, la “Política”) describe cómo PassFortress(en adelante, el “Titular”, “nosotros” o “nuestro”) recoge, utiliza, almacena, protege y, en su caso, comunica los datos personales de los usuarios de la plataforma PassFortress (en adelante, la “Plataforma” o el “Servicio”).
PassFortress es un gestor de contraseñas y bóveda de secretos cifrada del lado servidor: una herramienta que permite a cada usuario guardar de forma cifrada contraseñas, archivos .env, ficheros y otros datos sensibles, accesibles únicamente mediante una clave personal (en adelante, la “master key”) que nunca se almacena en nuestros servidores. Esta característica es esencial para entender el presente documento y se detalla en el apartado 3.
El tratamiento de datos personales se realiza de conformidad con el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 (Reglamento General de Protección de Datos o “RGPD”), la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (“LOPDGDD”) y demás normativa aplicable en materia de protección de datos.
2. Identidad del Responsable del Tratamiento
El Responsable del Tratamiento de los datos personales recabados a través de la Plataforma es:
- Titular: Erick Moisés Hernández Quiñones (persona física, empresario individual)
- NIF: 06713923Q
- Nombre comercial: PassFortress
- Domicilio: Avenida República Argentina 93, puerta 25, 46701 Gandía (Valencia), España
- Correo electrónico de contacto: contact@passfortress.com
Información facilitada en cumplimiento del artículo 10 de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico (LSSI-CE) y conforme a los artículos 13 y 14 del Reglamento (UE) 2016/679 (RGPD).
El Usuario es la única persona que decide qué secretos guarda en su bóveda y con qué fin. El Titular trata los datos de cuenta y los metadatos necesarios para prestar el Servicio, pero no determina ni conoce el contenido de los secretos cifrados del Usuario, según se explica a continuación.
3. El Modelo de Conocimiento Cero (Zero-Knowledge)
La arquitectura de PassFortress está diseñada para que ni el Titular ni ninguna persona con acceso a la infraestructura puedan leer el contenido de los secretos guardados por el Usuario. Esto se garantiza mediante tres capas de cifrado superpuestas sobre cada valor almacenado, siendo la capa más interna una clave derivada de la master key del Usuario (AES-256 sobre SHA-256(master key)).
- La master key nunca se almacena. No se guarda en la base de datos, ni en los registros, ni en las copias de seguridad. Solo existe en la sesión del Usuario (en el almacenamiento temporal de su navegador) y viaja por petición, en cada operación que requiera cifrar o descifrar un valor.
- Validación sin almacenamiento. Para comprobar que la master key introducida es correcta, el Servicio la coteja contra un valor de verificación (un canary cifrado) que no permite reconstruir la master key. Si la master key es incorrecta, la operación se rechaza sin desvelar ningún dato.
- Consecuencia para tu privacidad (y para la recuperación). Como el Titular no posee la master key, no puede descifrar tus secretos, ni siquiera a requerimiento tuyo o de una autoridad. Esta misma garantía implica que si pierdes u olvidas tu master key, los valores cifrados resultan irrecuperables y no existe procedimiento técnico para restablecerlos. Consulta la cláusula correspondiente de los Términos y Condiciones de Uso.
En consecuencia, a lo largo de esta Política distinguimos entre los valores cifrados (el contenido de cada secreto: la contraseña, el archivo, el texto del .env), inaccesibles para el Titular, y los metadatos (por ejemplo, el nombre que das a un secreto o el dominio asociado), que el Servidor sí necesita procesar para mostrarte y organizar tu bóveda.
4. Datos Personales que Recogemos
4.1. Datos proporcionados directamente por el Usuario
| Categoría | Datos específicos | Finalidad principal |
|---|---|---|
| Datos identificativos y de contacto | Dirección de correo electrónico y, opcionalmente, nombre y apellidos | Identificación, gestión de la cuenta y comunicaciones del Servicio |
| Credenciales de acceso | Contraseña de la cuenta (almacenada mediante funciones de hash robustas, nunca en texto claro) | Autenticación y seguridad de la cuenta |
| Número de teléfono móvil | Teléfono facilitado voluntariamente por el Usuario que activa la verificación en dos pasos (2FA) por SMS | Envío de códigos de verificación de un solo uso |
| Semillas TOTP (secretos 2FA de terceros) | Semillas de autenticadores (códigos TOTP) que el Usuario decide guardar en su bóveda para sus propias cuentas en servicios externos (por ejemplo, GitHub o Google). Se guardan como un secreto cifrado más, bajo la master key. No deben confundirse con el número de teléfono facilitado para la 2FA por SMS de la propia cuenta de PassFortress: estas semillas son contenido de la bóveda y el Servidor no las interpreta ni genera códigos a partir de ellas | Almacenamiento cifrado del secreto 2FA; la generación de los códigos se realiza en el navegador del Usuario |
| Master key | No se recoge ni se almacena. Solo se procesa en memoria, por petición, para cifrar/descifrar (ver apartado 3) | Cifrado y descifrado de los secretos del Usuario |
4.2. Contenido de la bóveda
| Categoría | Datos específicos | Accesibilidad para el Titular |
|---|---|---|
| Valores de los secretos | Contraseñas, contenido de archivos .env, ficheros subidos, semillas TOTP para la verificación en dos pasos (2FA) de aplicaciones externas y demás valores guardados en la bóveda | Inaccesibles. Triple-cifrados; la capa final requiere la master key del Usuario |
| Metadatos de los secretos | Nombre del secreto, tipo (contraseña, .env, fichero), sitios web/dominios asociados, claves de los identificadores (pares clave-valor), nombres de contenedores (carpetas) y marcas temporales | Procesados por el Servidor para mostrar y organizar la bóveda. No incluimos favicons de terceros precisamente para no filtrar tus dominios a servicios externos |
| Historial de valores | Versiones anteriores de un secreto, igualmente cifradas | Inaccesibles, en las mismas condiciones que el valor vigente |
| Listas de direcciones IP | Direcciones IP permitidas o bloqueadas que el Usuario configura para su cuenta | Se almacenan en la base de datos asociadas a la cuenta del Usuario y se procesan para validar el acceso en cada sesión |
4.3. Datos generados por el uso de la Plataforma
| Categoría | Datos específicos | Finalidad principal |
|---|---|---|
| Datos técnicos de sesión | Tokens de autenticación (JWT) de acceso y de refresco | Gestión de la sesión y autenticación |
| Claves de API (API keys) | Prefijo, últimos cuatro caracteres y huella (hash SHA-256) de las claves de API que el Usuario genera para integraciones; ámbitos (scopes), expiración y allowlist de IPs asociadas | Autenticación programática de la API pública. El token completo solo se muestra una vez y no se almacena |
| Registros de auditoría de la API | Identificador público de la clave de API, endpoint invocado, código de estado y código de error, marca temporal. Nunca se registran el token, la huella, la master key ni los valores de los secretos | Trazabilidad y seguridad del tráfico realizado con claves de API |
4.4. Datos recogidos automáticamente
| Categoría | Datos específicos | Finalidad principal |
|---|---|---|
| Datos de conexión | Dirección IP, tipo de navegador, sistema operativo, fecha y hora de acceso | Seguridad, prevención del fraude, control de IPs y rendimiento del Servicio |
| Almacenamiento local del navegador | Tokens de sesión (en localStorage) y master key (exclusivamente en sessionStorage, que se borra al cerrar la pestaña o el navegador) | Mantenimiento de la sesión y procesamiento en memoria de la master key |
Para el detalle completo del almacenamiento local utilizado, consulta nuestra Política de Cookies.
5. Bases Jurídicas del Tratamiento
Los tratamientos descritos se fundamentan en las siguientes bases jurídicas, conforme al artículo 6 del RGPD:
| Tratamiento | Base jurídica (Art. 6 RGPD) | Detalle |
|---|---|---|
| Gestión de la cuenta y prestación del Servicio (bóveda, contenedores, compartición) | Art. 6.1.b) Ejecución de un contrato | Necesario para prestar el Servicio que el Usuario solicita al registrarse |
| Almacenamiento cifrado de semillas TOTP (secretos 2FA de terceros) en la bóveda | Art. 6.1.b) Ejecución de un contrato | Funcionalidad de bóveda solicitada por el Usuario: guardar de forma cifrada las semillas de sus autenticadores. El Servidor solo las almacena cifradas; los códigos se generan en el navegador del Usuario |
| Verificación en dos pasos (2FA) por SMS o email | Art. 6.1.a) Consentimiento · Art. 6.1.f) Interés legítimo | El Usuario activa voluntariamente la 2FA; existe además un interés legítimo en reforzar la seguridad de su cuenta |
| Seguridad, prevención del fraude, registros de auditoría y control de IPs | Art. 6.1.f) Interés legítimo | Interés legítimo en garantizar la seguridad, integridad y disponibilidad de la Plataforma y de las cuentas |
| Datos de conexión (IP, navegador, sistema operativo, marca temporal) | Art. 6.1.f) Interés legítimo | Seguridad de la plataforma y prevención del fraude |
| Comunicaciones operativas del Servicio | Art. 6.1.b) Ejecución de un contrato | Avisos de verificación de cuenta, recuperación de contraseña y notificaciones necesarias para el Servicio |
| Cumplimiento de obligaciones legales (fiscales, contables, requerimientos) | Art. 6.1.c) Cumplimiento de una obligación legal | Conservación de facturación y atención de requerimientos de autoridades competentes |
6. Finalidades del Tratamiento
- Prestación del Servicio: creación y gestión de la cuenta, autenticación, almacenamiento cifrado de secretos, incluido el almacenamiento cifrado de semillas TOTP (secretos 2FA de terceros) cuyos códigos se generan en el navegador del Usuario, organización en contenedores, generación de contraseñas, importación desde CSV, compartición de secretos y demás funcionalidades.
- Seguridad de la cuenta: verificación en dos pasos por email y SMS, verificación de correo y teléfono, listas de IPs permitidas/bloqueadas y recuperación de contraseña.
- Integraciones programáticas: emisión y gestión de claves de API con ámbitos (scopes), límites de uso (rate limit) y registro de auditoría del tráfico de API.
- Seguridad y prevención del fraude: protección frente a accesos no autorizados, abuso y uso indebido, incluido el registro de direcciones IP y la gestión de sesiones.
- Comunicaciones operativas: envío de los correos y mensajes necesarios para el funcionamiento del Servicio.
- Cumplimiento normativo: atención de obligaciones legales y de requerimientos de autoridades competentes.
PassFortress no realiza perfilado ni decisiones individuales automatizadas con efectos jurídicos sobre el Usuario (art. 22 RGPD), ni utiliza los datos con fines publicitarios o de venta a terceros.
7. Destinatarios y Comunicación de Datos
7.1. Proveedores de servicios (encargados del tratamiento)
Para la prestación del Servicio, el Titular recurre a los siguientes proveedores que pueden acceder a datos personales como encargados del tratamiento en el sentido del artículo 28 RGPD:
| Proveedor | Servicio | Datos tratados | Ubicación |
|---|---|---|---|
| Contabo GmbH | Infraestructura de servidores virtuales (VPS) donde se aloja la Plataforma, incluida la base de datos y los ficheros cifrados | Todos los datos almacenados en la Plataforma, incluidos los valores de los secretos en forma cifrada e indescifrable sin la master key del Usuario | Alemania (Espacio Económico Europeo) |
| netelip | Envío de mensajes SMS con códigos de verificación en dos pasos (2FA) | Número de teléfono del Usuario y código de verificación de un solo uso | España (Espacio Económico Europeo) |
| Piensa Solutions (Piensa en Soluciones, S.L.) | Servicio de correo transaccional (SMTP) para el envío de correos de verificación de cuenta, recuperación de contraseña, códigos 2FA por email y notificaciones operativas | Dirección de correo electrónico, nombre del destinatario y contenido del mensaje | España (Espacio Económico Europeo) |
| Chaizly (servicio operado por el propio Titular) | Chat de soporte disponible únicamente en las páginas públicas informativas de la Plataforma (inicio, seguridad, documentación para desarrolladores y páginas legales); nunca se carga dentro de la bóveda ni en las páginas de inicio de sesión o registro | Mensajes que el Usuario escribe voluntariamente en el chat y un identificador local de sesión para mantener la conversación entre páginas | Alemania (Espacio Económico Europeo) |
Las políticas de privacidad de los encargados del tratamiento están disponibles, bajo solicitud, en contact@passfortress.com.
El Titular se compromete a seleccionar únicamente encargados que ofrezcan garantías suficientes de cumplimiento del RGPD. Toda incorporación o sustitución de un encargado que acceda a datos personales se reflejará en esta Política.
7.2. Transferencias internacionales de datos
Los proveedores enumerados en el apartado 7.1 están establecidos íntegramente dentro del Espacio Económico Europeo (EEE), por lo que, con carácter general, no se realizan transferencias internacionales de datos fuera del EEE. Si en el futuro fuera necesario recurrir a un proveedor ubicado fuera del EEE, el Titular garantizará que la transferencia se ampare en una decisión de adecuación de la Comisión Europea, en Cláusulas Contractuales Tipo o en otra de las garantías adecuadas previstas en el Capítulo V del RGPD, y actualizará esta Política en consecuencia.
7.3. Otras comunicaciones
El Titular no cederá datos personales a terceros salvo en los siguientes supuestos:
- Cuando exista una obligación legal de comunicación (requerimiento judicial, administrativo o fiscal).
- Cuando sea necesario para la defensa de los derechos e intereses legítimos del Titular.
- Con el consentimiento previo y expreso del Usuario.
En cualquier caso, dado el modelo de conocimiento cero, un eventual requerimiento legal solo podría alcanzar a los datos de cuenta y metadatos de los que dispone el Titular; los valores cifrados con la master key permanecerían indescifrables incluso para el Titular.
8. Plazos de Conservación de los Datos
| Categoría de datos | Plazo de conservación | Fundamento |
|---|---|---|
| Datos de cuenta y contenido de la bóveda | Mientras la cuenta permanezca activa. Tras la solicitud de eliminación, supresión en un plazo máximo de 30 días | Ejecución del contrato |
| Registros de auditoría de la API y datos de seguridad | Hasta 12 meses desde su generación | Interés legítimo en la seguridad y la trazabilidad |
| Códigos de verificación (2FA, recuperación) | Hasta su uso o expiración (corta duración) | Seguridad de la autenticación |
| Datos de facturación (en su caso) | 6 años desde la emisión | Obligaciones mercantiles (art. 30 Código de Comercio) y fiscales |
| Datos tras la resolución del contrato | Bloqueo durante los plazos de prescripción legales aplicables | Defensa frente a reclamaciones |
Transcurridos los plazos indicados, los datos serán suprimidos o, cuando sea posible y adecuado, anonimizados de forma irreversible.
9. Medidas de Seguridad
El Titular ha implementado medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, conforme al artículo 32 del RGPD, incluyendo entre otras:
9.1. Medidas técnicas
- Cifrado de los secretos en tres capas: cifrado de campo derivado de claves de servidor, cifrado Fernet de servidor con clave rotable y cifrado
AES-256con clave derivada de la master key del Usuario. La capa final solo puede abrirla el Usuario. Las semillas TOTP (secretos 2FA de terceros) se protegen con este mismo cifrado en tres capas: el Servidor las almacena cifradas y nunca las interpreta, ya que los códigos de un solo uso se calculan en el navegador del Usuario tras descifrarlas con su master key. - Master key nunca persistida: no se almacena en base de datos, registros ni copias de seguridad; se valida contra un valor de verificación que no permite reconstruirla.
- Contraseñas con hash: las contraseñas de cuenta se almacenan con funciones de hash robustas, nunca en texto claro.
- Claves de API con hash: de cada clave de API solo se conservan el prefijo, los últimos caracteres y su huella SHA-256; el token completo se muestra una sola vez.
- Autenticación basada en tokens (JWT): con tokens de acceso y de refresco y renovación deslizante.
- Comunicaciones cifradas: todo el tráfico entre el cliente y el servidor se realiza mediante protocolos seguros (HTTPS/TLS).
- Verificación en dos pasos (2FA): por email y SMS, a elección del Usuario.
- Control de acceso por IP: listas de direcciones permitidas y bloqueadas configurables por el Usuario.
9.2. Medidas organizativas
- Aislamiento por usuario: cada Usuario accede exclusivamente a sus propios datos, garantizado mediante el filtrado de las consultas por titularidad.
- Principio de mínimo privilegio: las claves de API se limitan mediante ámbitos (scopes) que conceden únicamente los permisos necesarios.
- Registro de auditoría: el tráfico de API queda registrado sin exponer tokens, huellas, master key ni valores de secretos.
- Procesos de verificación seguros: recuperación de contraseña mediante enlace con token único de un solo uso.
10. Derechos de los Interesados
10.1. Derechos reconocidos
De conformidad con el RGPD y la LOPDGDD, el Usuario tiene reconocidos los derechos de acceso (art. 15), rectificación (art. 16), supresión (art. 17), limitación del tratamiento (art. 18), portabilidad (art. 20), oposición (art. 21), a no ser objeto de decisiones automatizadas (art. 22) y a retirar el consentimiento en cualquier momento (art. 7.3), sin que ello afecte a la licitud del tratamiento anterior.
10.2. Particularidad de los datos cifrados
Debido al modelo de conocimiento cero, el Titular puede facilitar al Usuario los valores de sus secretos únicamente en su forma cifrada. La obtención del contenido en claro (para los derechos de acceso o portabilidad) requiere que el propio Usuario los descifre con su master key a través de la Plataforma, ya que el Titular no dispone de medio alguno para descifrarlos.
10.3. Cómo ejercer los derechos
El Usuario puede ejercer sus derechos dirigiéndose al Titular a través del correo contact@passfortress.com, acreditando su identidad. Las solicitudes se atenderán en el plazo máximo de un (1) mes desde su recepción, prorrogable otros dos (2) meses en casos especialmente complejos, informando al interesado dentro del primer mes.
10.4. Reclamación ante la autoridad de control
Sin perjuicio de cualquier otro recurso, el Usuario tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) (www.aepd.es) o ante la autoridad de control competente en su Estado miembro de residencia.
11. Tratamiento de Datos de Menores
La Plataforma no está dirigida a menores de catorce (14) años. El Usuario declara ser mayor de dicha edad al registrarse. Si el Titular tuviera conocimiento de que se han recabado datos de un menor de catorce años sin el consentimiento de su representante legal, procederá a su eliminación.
12. Notificación de Brechas de Seguridad
En caso de producirse una violación de la seguridad de los datos personales que pueda entrañar un riesgo para los derechos y libertades de los interesados, el Titular notificará a la Agencia Española de Protección de Datos sin dilación indebida y, a más tardar, en el plazo de 72 horas desde que tenga constancia de ella (art. 33 RGPD), y comunicará la brecha a los Usuarios afectados cuando sea probable que entrañe un alto riesgo para sus derechos y libertades (art. 34 RGPD). Se recuerda que los valores cifrados con la master key permanecen protegidos aun en caso de acceso no autorizado a la base de datos.
13. Modificaciones de la Política de Privacidad
El Titular se reserva el derecho de modificar esta Política para adaptarla a novedades legislativas, jurisprudenciales o de la práctica empresarial. Las modificaciones sustanciales se comunicarán a los Usuarios con un preaviso razonable a través del correo electrónico registrado o mediante aviso en la Plataforma. La fecha de la última actualización se indica al inicio de este documento.
14. Legislación Aplicable
La presente Política de Privacidad se rige por el Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 (LOPDGDD) y demás normativa española y europea aplicable en materia de protección de datos personales.
15. Contacto
Para cualquier consulta, solicitud de ejercicio de derechos o comunicación relacionada con la protección de datos, puede contactar con nosotros en contact@passfortress.com.