Seguridad

Cómo mantenemos
sus datos a salvo.

La misma política de honestidad que todo lo demás en este sitio: lo que realmente está en marcha, lo que depende de infraestructura que no controlamos y lo que aún no está construido.

Última actualización junio 2026 · Esta página se reescribe cada vez que cambia nuestra arquitectura

La medida de seguridad más simple: nada que robar.

La mayoría de las declaraciones de seguridad describen cómo una empresa protege su base de datos. Nosotros no tenemos. Cada herramienta de la suite GDPRGard es una página sin estado, sin cuentas y sin almacenamiento en servidor — así que no existe un depósito central de datos de clientes que pueda ser vulnerado, porque no existe.

No es un apaño por no tener seguridad de verdad — es una estrategia deliberada de minimización. Cuantos menos lugares donde residan los datos, menos lugares desde donde puedan filtrarse.

🗄️
Sin base de datos
Nada de lo que sube o genera se escribe en almacenamiento persistente por nuestra parte.
👤
Sin cuentas
Sin contraseñas, sin sesiones de inicio, sin perfiles de usuario que proteger o perder.
🔒
HTTPS en todas partes
Cada página y cada llamada a la API van cifradas en tránsito, impuesto por nuestro proveedor de hosting.
🔑
Las claves API se quedan en el servidor
Nuestra clave API de Anthropic vive solo en una función serverless, nunca en código que su navegador pueda leer.

Lo que realmente podemos respaldar.

Medidas concretas y verificables — no el lenguaje genérico de las páginas de seguridad.

Cifrado en tránsito. Cada conexión a gdprgard.eu y cada llamada a nuestras funciones backend va por TLS. No se sirve HTTP plano.
Sin secretos en el cliente. La clave API de Anthropic que alimenta las herramientas se guarda como variable de entorno en nuestras funciones serverless y nunca se envía en un archivo que su navegador descargue — no puede extraerse viendo el código fuente.
Comprobación de origen en las funciones backend. Nuestras funciones serverless rechazan solicitudes que no proceden de gdprgard.eu, lo que reduce el abuso ocasional de la API desde otros sitios.
Minimización de datos por defecto. Los documentos y textos que envía a cualquier herramienta se procesan y descartan — no se registran, no se conservan, no se usan para nada más que generar su resultado.
Protecciones de infraestructura de nuestro proveedor de hosting. Netlify proporciona mitigación de DDoS y protecciones de red edge como parte de su plataforma — las heredamos, no las construimos nosotros.

Seguridad de la que dependemos, pero que no controlamos.

Tres servicios externos tocan datos como parte del funcionamiento de las herramientas. Elegimos cada uno por su propio historial, pero no auditamos su infraestructura — para sus prácticas concretas, su propia documentación es la fuente autorizada.

ServicioInfo de seguridad
API de Anthropic Procesa el contenido de lo que usted envía. Vea el Trust Center de Anthropic para su postura de seguridad y cumplimiento.
Netlify Aloja nuestro sitio y funciones serverless. Vea el Trust Center de Netlify.
Formspree Recibe los envíos del formulario de contacto cuando usted envía uno explícitamente. Vea la página de seguridad de Formspree.

Lo que aún no hemos hecho.

El mismo principio que en todo el sitio: preferimos decir qué falta antes que dejarle suponer certificaciones que no tenemos.

Ninguna auditoría de seguridad independiente ni test de penetración se ha realizado sobre este código. Se ha revisado durante el desarrollo, pero no por un tercero.
Sin certificación SOC 2, ISO 27001 ni similar. Son marcos formales y auditados que no hemos abordado en esta etapa.
Sin programa de recompensas por fallos (bug bounty). Si encuentra un problema de seguridad, la mejor vía hoy es reportarlo directamente por correo (abajo) en lugar de un programa formal con pagos establecidos.
Sin SLA de respuesta a incidentes publicado. Si algo sale mal, responderemos y lo divulgaremos — pero aún no hay garantía contractual de tiempo de respuesta.
Sin plan formal de continuidad de negocio / recuperación ante desastres. Dada la arquitectura sin estado, hay relativamente poco que recuperar — pero no se ha documentado como plan formal.

Nada de esto hace que las herramientas sean inseguras para su propósito — comprobaciones rápidas y borradores para tareas de cumplimiento de pymes. Sí significa que, si su proceso de compras exige certificaciones formales, aún no las tenemos. Díganos si necesita una; esa es exactamente la demanda que nos dice que es hora de construirla.

¿Encontró un problema de seguridad?

No tenemos programa de recompensas, pero nos tomamos los informes en serio y responderemos. Incluya «security» en el asunto para que no se pierda entre las consultas generales.

Reportar un problema de seguridad