Dónde ocurre el tratamiento
Ofusca abre el documento, lo analiza y lo censura dentro de tu navegador. El archivo original no se sube a ningún servidor, y las funciones que sí necesitan servidor solo mueven contenido que ya va cifrado desde tu equipo, con la clave en el fragmento de la URL, que nunca llega a nosotros.
El servidor está ubicado físicamente en Francia (Unión Europea), en un VPS de OVH SAS, y ahí es donde se guardan los datos temporales cifrados. Las tipografías y los modelos de OCR se sirven desde ese mismo servidor, no desde redes de distribución externas.
Responsable del tratamiento: José Manuel Ortega de la Calle, con contacto en [email protected]. Los datos identificativos completos están en el aviso legal.
Arquitectura
Ofusca es una SPA/PWA que procesa todo localmente. Los siete efectos se aplican sobre los píxeles en memoria mediante Canvas 2D. Cinco de ellos, el relleno sólido, el desenfoque, el pixelado, la trama y el código de rastreo, ocultan lo que hay debajo. Los otros dos, el sello y el texto personalizado, son anotaciones que se superponen sin tapar nada. Las funciones avanzadas, es decir, la detección de caras, el OCR, los patrones regex y el informe de auditoría, operan íntegramente en el navegador.
La exportación limpia los metadatos: los PNG salen sin EXIF y los PDF sin autoría ni fechas de creación. El identificador de copia, cuando lo activas, viaja esteganográficamente en los PNG y como bloque final en los PDF.
Código auditable
Lo que Ofusca hace en tu navegador puedes comprobarlo con sus herramientas de desarrollo. Abre la pestaña de red, trabaja con un documento y comprueba que no sale nada. No pedimos que confíes, pedimos que compruebes.
Lo que ocurre dentro del servidor no se ve desde ahí, y ahí sí tienes que creernos: los plazos de borrado, la clave con la que se calculan las huellas de los registros o que no se anote una línea por visita. Si prefieres no depender de nuestra palabra, el modo búnker le cierra a la aplicación la salida a la red y entonces no queda nada que creer.
Almacenamiento en tu navegador
Nada de esto se transmite a ningún servidor, se queda en tu navegador. Casi todo son datos técnicos de configuración, salvo dos cosas que conviene conocer: el registro de copias emitidas guarda lo que tú escribas como destinatario y el nombre de tus archivos, y tus plantillas guardan el texto de los sellos, de modo que ambos pueden contener datos personales. Ofusca tampoco utiliza cookies, ni propias ni de terceros, solo el almacenamiento local del navegador.
localStorage (preferencias y datos locales)
- Tema visual, claro u oscuro, o seguir al sistema, y la tinta del fondo de cada uno, papel o gris frío en claro y pizarra o carbón en oscuro.
- Tutorial guiado: una marca de tiempo por cada tutorial que ya has visto, o sea carga de archivos, editor, plantillas, lotes y esteganografía, para no repetirlos.
- Patrones de detección: categorías activas y expresiones regulares personalizadas.
- Detección con IA: si has activado la detección de nombres y direcciones, la de firmas manuscritas o el OCR de alta precisión.
- Plantillas personalizadas: hasta 20 perfiles de censura que guardes con nombre, con la posición de las regiones y los textos que hayas escrito, es decir el sello, el texto personalizado, el código de rastreo, los comentarios de cada región y las anotaciones de dibujo. Nunca incluyen el documento.
- Registro de copias emitidas: hasta 200 entradas de las copias con identificador que generes, cada una con el identificador, el nombre del archivo, cómo la entregaste, la fecha y, si lo indicaste, el destinatario. Puede contener datos personales que tú escribas. Vive solo en este navegador y puedes consultarlo, borrar entradas sueltas o vaciarlo entero desde «Registro de copias emitidas», dentro de «Verificar documento» en la pantalla de inicio.
- Consejos y avisos: si has ocultado los consejos, el aviso de almacenamiento o el aviso de pantalla pequeña, y qué ayudas contextuales has visto ya.
- Autoguardado: preferencia de activación y desactivación.
- Preferencias de las herramientas: últimos colores de dibujo, última técnica de esteganografía y si se cifra el mensaje, si has silenciado los avisos de una sala, si usas atajos de una sola tecla, si quieres que te proponga recortar al adjuntar, si prefieres el tinte cálido en modo oscuro y con qué intensidad, si el PDF exportado lleva texto seleccionable, si has apagado el modo verificación del inspector de red, si el modo búnker está armado, si activas la aceleración por GPU, qué disposición del editor usas en escritorio y si has plegado su barra inferior.
Aparte de esta lista, la aplicación va anotando en la memoria de la pestaña sus últimas doscientas anotaciones de funcionamiento, entre avisos y errores, sin el contenido del documento. No se guardan en el navegador, se pierden al recargar y no se envían a ningún sitio. Puedes descargarlas desde la Ayuda, en «¿Cómo informo de un error o propongo una mejora?», si quieres acompañar con ellas un correo de contacto.
sessionStorage (solo esta pestaña)
El historial de búsqueda, con los últimos 10 términos que hayas buscado dentro del documento, que aquí suelen ser justo los datos que quieres tapar. Por eso vive en la memoria de la pestaña y no en el equipo. Lo acompañan tres marcas técnicas, una que evita repetir el precalentamiento del reto antiabuso en iPhone y iPad, otra que reconoce la recarga provocada por un cierre forzado de la pestaña en Safari y en los demás navegadores de Apple, y una tercera que impide recargar en bucle cuando se publica una versión nueva. Todo esto se borra al cerrar la pestaña.
IndexedDB (recuperación de sesión y motores)
- Autoguardado: archivo original, regiones, trazos, historial de deshacer y configuración para recuperar la sesión. Puede desactivarse desde Preferencias en el panel lateral, y al desactivarlo se borra también lo que ya hubiera guardado. Además caduca sola a las 72 horas, así que al abrir Ofusca pasado ese plazo desaparece sin llegar a ofrecértela. Se borra automáticamente al exportar, al compartir por enlace, al descartar la sesión recuperable, al pulsar «Inicio», al abrir una plantilla y al cargar un documento nuevo.
- Diccionarios del OCR: la primera vez que usas el OCR, el motor de reconocimiento de texto guarda ahí los idiomas que necesita, español e inglés, y el modelo de la banda MRZ, para no volver a descargarlos. Solo contienen el modelo, nunca tus documentos. Se eliminan borrando los datos del sitio desde el navegador.
Service Worker (PWA)
- Caché de archivos estáticos para uso sin conexión. El código de la aplicación se guarda al instalarla, y las tipografías, el motor de OCR, los modelos de detección básicos y el módulo que cifra los PDF se van guardando a medida que los usas por primera vez. También guarda las capturas de la Ayuda según las consultas, hasta 200 archivos. Nunca almacena documentos del usuario. Se limpia con «Limpiar caché».
- Si activas la detección con IA de nombres y direcciones, unos 75 MB, la de firmas manuscritas, unos 46 MB, o el OCR de alta precisión, unos 132 MB, cada modelo se guarda en una caché aparte del navegador. Solo contienen el modelo, nunca tus datos, y puedes eliminarlos por separado cuando quieras desde «Configurar patrones e IA». «Limpiar caché» también los borra, así que tendrías que descargarlos de nuevo.
Los archivos que exportas quedan fuera del alcance de la aplicación. Ojo con el fichero clave de «Exportar para IA», que contiene los datos sin censurar para poder revertir los marcadores: se puede proteger con contraseña y no se sube ni se guarda en ningún almacén.
Servicios de terceros y subencargados
No hay analítica, ni píxeles de seguimiento, ni SDK de terceros, ni publicidad. No usamos Umami, Plausible, PostHog, OpenPanel ni ningún equivalente. Los modelos de detección y de OCR se ejecutan en tu navegador y se sirven desde nuestro propio servidor. Lo único que sabemos del uso es el recuento agregado cada cinco minutos que se describe en «Registros del servidor», y lo que decidas contarnos por los buzones de contacto o por el formulario de sugerencias.
Estos son los terceros que intervienen, para qué y con qué garantía de transferencia. Cap no figura como proveedor porque el reto no lo resuelve nadie de fuera: corre en el mismo servidor de Ofusca. Quien sí es encargado ahí es el alojamiento, y por eso la tabla empieza por él.
| Proveedor | Finalidad | Ubicación | Garantía |
|---|---|---|---|
| OVH SAS | Alojamiento del servidor de Ofusca y de la instancia del reto antiabuso | Francia | Sin transferencia: el tratamiento ocurre íntegramente en la Unión Europea |
| Cloudflare, Inc. | Red de entrega de todo el tráfico del sitio y verificación antiabuso con Turnstile | EE. UU. y global | EU-US Data Privacy Framework y DPA conforme al RGPD |
| Resend Inc. | Custodia de la lista de suscriptores del boletín y sus envíos | EE. UU., procesado en Irlanda | EU-US Data Privacy Framework, Cláusulas Contractuales Tipo y DPA firmado |
| Cloudflare Email Routing | Recepción de los mensajes escritos a las direcciones de ofusca.app | EE. UU. y global | EU-US Data Privacy Framework y DPA conforme al RGPD |
| Google Ireland Limited | Buzón al que se reenvía ese correo de contacto | Irlanda | Prestador establecido en la UE, con sus propias garantías |
Cloudflare, Inc. interviene de dos maneras. Como red de entrega recibe todo el tráfico del sitio antes de que llegue a nuestro servidor, incluidos los archivos cifrados, y sus servidores intermedios pueden estar fuera del Espacio Económico Europeo. Y como proveedor de Turnstile aporta la verificación antiabuso que impide el uso automatizado del servicio. No utiliza cookies de seguimiento.
La verificación antiabuso se activa en compartir por enlace, el mensaje efímero y el escaneo o la firma desde el móvil. En Safari y en los navegadores de iPhone y iPad la resuelve Cap, una instancia propia que corre en el mismo servidor de Francia, y su componente se sirve desde el propio servidor de Ofusca, sin redes externas. Si esa instancia no estuviera operativa, la verificación volvería a hacerse con Turnstile.
Correo de contacto. Los mensajes que escribas a las direcciones de ofusca.app no los envía la aplicación, salen de tu propio programa de correo. Se tratan tu dirección, lo que cuentes en el mensaje y, si escribes a [email protected], los datos técnicos que el enlace deja preparados, que son la versión de Ofusca, tu navegador, el idioma y si la usas instalada. Los ves antes de enviar y puedes borrarlos. Se conserva mientras haga falta para responderte y resolver el asunto.
Formulario de sugerencias. Es la única entrada de texto que la aplicación envía a nuestro servidor, y solo cuando pulsas «Enviar». Viajan el texto que escribes, tu nombre si decides ponerlo y la versión de Ofusca; no viajan tu correo, que no se pide, ni tu dirección IP ni tu navegador, que no se guardan. Se anota en un archivo del propio servidor, en Francia, sin intervención de ningún tercero, y se borra a los tres meses.
Boletín. Si te suscribes, tu dirección se guarda en la lista de suscriptores que custodia el proveedor de correo en Estados Unidos, y desde ahí salen los envíos. Es el único dato que la aplicación conserva de forma continuada, y solo llega a la lista después de que confirmes el alta desde tu propio buzón: hasta ese momento no se guarda en ninguna parte. No se trata tu dirección IP ni tu navegador, y los envíos van sin seguimiento de aperturas ni de clics. En el servidor de Ofusca queda únicamente la constancia de que consentiste, con la fecha y la versión del texto, durante tres años.
Transferencias internacionales
El alojamiento no supone transferencia: la máquina es un VPS de OVH SAS situado en Francia, y ahí ocurre todo el tratamiento del lado del servidor, incluido el reto antiabuso de Safari.
La que sí la supone es la entrega. El sitio se sirve a través de la red de Cloudflare, Inc., que actúa como encargada del tratamiento, porque sus servidores intermedios procesan técnicamente todas las peticiones HTTPS y pueden estar situados fuera del Espacio Económico Europeo.
Esas transferencias se amparan en la adhesión de Cloudflare, Inc. al EU-US Data Privacy Framework (decisión de adecuación de la Comisión Europea de 10 de julio de 2023) y en su DPA conforme al RGPD.
En el caso del proveedor de correo, además del mismo marco de adecuación hay Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914) y un DPA firmado con el responsable. El buzón de contacto lo presta Google Ireland Limited, establecida en la Unión Europea y con sus propias garantías de transferencia.
Para tus documentos esto significa que los de compartir por enlace, escaneo y mensaje efímero atraviesan esa red cifrados de extremo a extremo, de modo que ni Cloudflare ni nuestro propio servidor pueden leerlos.
Base legal del tratamiento
| Finalidad | Base jurídica |
|---|---|
| Preferencias locales y autoguardado, para que la aplicación recuerde tus ajustes y se recupere de un cierre accidental | Interés legítimo, art. 6.1.f |
| Funciones con servidor (compartir por QR, el escaneo con el móvil, el formulario de sugerencias y el alta en el boletín) | Consentimiento explícito al activar cada función, art. 6.1.a |
| Formulario de sugerencias | Consentimiento, art. 6.1.a, que das al pulsar «Enviar» |
| Boletín | Consentimiento, art. 6.1.a, con doble opt-in y prueba conforme al art. 7.1 |
| Registros y medidas antiabuso, para mantener el servicio en pie y frenar el uso automatizado | Interés legítimo, art. 6.1.f |
Las preferencias locales son datos técnicos de configuración, salvo el registro de copias emitidas y las plantillas que guardes con nombre, que contienen lo que tú escribas y permanecen únicamente en tu navegador.
En el boletín, retirar el consentimiento es tan fácil como darlo, como exige el art. 7.3: basta el enlace de baja de cualquier envío. Guardamos la fecha y la versión del texto que aceptaste para poder demostrar ese consentimiento, que es lo que pide el art. 7.1.
Retención de datos
| Dato | Plazo |
|---|---|
| Preferencias en localStorage | Indefinido, hasta que uses «Limpiar caché» o borres los datos del sitio |
| Sesión autoguardada en IndexedDB | 72 horas, y antes si desactivas el autoguardado o limpias la caché |
| Historial de búsqueda | Hasta cerrar la pestaña |
| Contenido cifrado en el servidor (compartir por enlace, escaneo y mensaje efímero) | Una sola descarga, y como mucho el plazo elegido: 5, 15 o 30 minutos; el escaneo, 5 minutos, o 15 en multipágina |
| Sugerencias | 3 meses, con borrado automático |
| Dirección en la lista del boletín | Mientras sigas suscrito |
| Constancia del consentimiento del boletín | 3 años desde el alta |
| Registros del servidor | Por tamaño, no por tiempo: unos 30 MB en tres archivos rotatorios |
«Limpiar caché» es un borrado a fondo y no solo de preferencias, porque elimina todo salvo el tema visual, incluidas tus plantillas personalizadas, el registro de copias emitidas, los patrones propios, la sesión autoguardada y los modelos de IA que hubieras descargado. No toca los diccionarios que el motor de OCR guarda en IndexedDB, y para eliminarlos hay que borrar los datos del sitio desde el navegador.
El contenido cifrado también se elimina en el momento si quien envía cierra su ventana sin haber copiado el enlace, o si cancela el escaneo desde el escritorio.
Tus derechos
En el servidor no queda ningún documento tuyo ni ningún archivo que te describa, salvo tu dirección de correo si te has suscrito al boletín, que es el caso aparte del final de este apartado. Lo único que persiste son las huellas seudonimizadas que los registros describen, y esas huellas siguen siendo datos personales, no datos anónimos, aunque no permitan identificarte ni comprobar si una dirección concreta aparece, porque la clave que las genera vive solo en la memoria del servidor y se renueva en cada arranque. Como no podemos relacionarlas contigo ni aunque nos lo pidieras, sobre ellas no cabe ejercer acceso, rectificación ni portabilidad, que es el supuesto del artículo 11 del RGPD.
Las sugerencias que envíes por el formulario sí se conservan, hasta tres meses. Si pusiste tu nombre, puedes pedir en [email protected] que la tuya se corrija o se borre antes; sin nombre no hay manera de saber cuál es, y se borra al cumplirse el plazo.
El boletín es el único caso en el que sí puedes ejercer todos tus derechos, y precisamente porque ahí sí sabemos quién eres: una dirección de correo identifica a una persona, así que el supuesto del artículo 11 no la alcanza. Sobre ella tienes acceso, rectificación, supresión, oposición y portabilidad plenos. Para la supresión basta el enlace de baja de cualquier envío; para todo lo demás, escribe a [email protected] desde esa misma dirección.
Los datos personales que sí pueden acumularse son los que tú escribas en el registro de copias emitidas y en tus plantillas, y viven solo en tu navegador. Puedes consultarlos, corregirlos y borrarlos tú mismo desde la aplicación. «Exportar preferencias» se lleva tus plantillas, pero deja fuera a propósito el registro de copias emitidas, para que el archivo que descargas no se convierta en un cuaderno portátil de destinatarios. Para ejercer el derecho de supresión de todos los datos locales, utiliza el botón «Limpiar caché» en la cabecera del editor o borra los datos del sitio desde la configuración del navegador.
El responsable es José Manuel Ortega de la Calle, con contacto en [email protected]. Puedes presentar reclamación ante la AEPD (se abre en una pestaña nueva).
Almacenamiento cifrado temporal
Compartir por enlace, el escaneo remoto y el mensaje efímero de la esteganografía almacenan temporalmente en el servidor datos cifrados con AES-256-GCM. Cada archivo es indescifrable sin la clave, que nunca llega al servidor. Se elimina en cuanto se descarga y, en todos los casos, al cumplirse el plazo.
Lo que el servidor guarda sin cifrar y sin plazo corto son el formulario de sugerencias, que no lleva documento alguno, solo el texto que decides escribir, y se borra a los tres meses y la constancia de que consentiste el boletín, que son tu dirección, la fecha y la versión del texto, y se borra a los tres años.
Registros del servidor
El servidor no guarda ni analiza el contenido de los documentos. Sus registros se reducen al arranque del servicio y a su apagado ordenado, a avisos de configuración, a los errores de funcionamiento y a alguna nota puntual de la verificación antiabuso que solo anota a qué función afectaba. No se escribe una línea por visita, así que en esos registros no hay ningún historial de qué has abierto ni cuándo.
La línea de un error apunta el método y la dirección de la petición, junto al tipo y el mensaje del fallo. En esa dirección los identificadores van sustituidos por marcadores, porque el identificador de un enlace compartido, de un escaneo o de una sala es la llave de ese contenido y no puede quedar escrito en ningún sitio. Nunca se registra el agente de usuario, ni el contenido del documento, ni el nombre del archivo, ni el mensaje que escribas.
Cada cinco minutos, y solo si ha habido movimiento, se escribe además una línea de recuentos con cuántas peticiones se han atendido y cuántas terminaron bien o con error, agrupadas por tipo de dirección. Son cifras agregadas, sin direcciones IP, sin huellas y sin instantes, de modo que no permiten reconstruir ninguna petición concreta. Viven en la memoria del proceso y desaparecen al reiniciarlo.
Esas huellas se calculan con HMAC-SHA-256 y una clave secreta que se genera al arrancar el servidor, vive solo en su memoria y nunca se guarda en ningún sitio. Quien tuviera los registros no puede recuperar de ellos la dirección original ni comprobar si una dirección concreta aparece, porque para ambas cosas haría falta esa clave. Además, como la clave se renueva en cada arranque, las huellas de periodos distintos tampoco se pueden enlazar entre sí. Aun así los tratamos como datos seudonimizados y no como datos anónimos, que es lo que corresponde. La dirección IP original no se almacena en ningún momento.
Para limitar peticiones abusivas se llevan contadores solo en la memoria del proceso, indexados por esa misma huella de la IP, y en el caso de los intentos de PIN también por la sala, para que quien agote los intentos no bloquee al resto de participantes. Caducan en ventanas de 60 segundos y desaparecen con cada reinicio. No se escriben en disco. Existen también contadores globales que no guardan ningún identificador. El servidor de entrada y la red de entrega de Cloudflare, que protege el sitio, no dependen de esta aplicación y pueden mantener sus propios registros técnicos conforme a sus políticas.
Seguridad e incidentes
Al ser una herramienta client-side, el procesamiento ocurre en tu navegador y de ahí no sale nada por su cuenta. En compartir y escanear, lo que llega al servidor va cifrado de extremo a extremo, así que no puede acceder a su contenido. Al tratar tan pocos datos, el riesgo de brecha es mínimo, aunque nunca sea cero.
Si detectas cualquier problema de seguridad puedes comunicarlo escribiendo a [email protected].
Menores
Para lo que Ofusca hace en tu navegador no hay edad mínima, y no la hay porque no hay nada que consentir: abrir un documento, censurarlo y exportarlo no supone tratamiento por nuestra parte, ya que no nos llega ningún dato.
Donde la edad sí importa es en las funciones opcionales que usan servidor, porque esas se apoyan en el consentimiento. El artículo 7 de la Ley Orgánica 3/2018 fija en catorce años la edad a partir de la cual una persona puede consentir el tratamiento de sus datos sin autorización de quien ejerza la patria potestad o la tutela. Por debajo de esa edad hace falta esa autorización para usarlas.
La herramienta no pide la edad ni ningún otro dato para funcionar, así que no hay forma ni intención de recabar datos de menores, ni de perfilar a nadie. Si crees que un menor de catorce años ha facilitado datos a través de alguna de esas funciones, escríbenos a [email protected] y lo resolvemos.
Modo búnker
Todo lo anterior describe qué hacemos con tus datos, pero sigue siendo una declaración nuestra. Si prefieres no depender de ella, el modo búnker descarga en tu equipo lo que la aplicación necesita y después le cierra la salida a la red, de modo que Ofusca ya no puede contactar con ningún servidor ni con ningún tercero, ni siquiera con la verificación antiabuso. Mientras esté activo no hay tratamiento posible por nuestra parte, porque no llega nada. A cambio, compartir por QR, el escaneo con el móvil, el formulario de sugerencias y el alta en el boletín dejan de estar disponibles. Se activa desde la portada, bajo la zona de carga, o en el editor en Archivo, Preferencias.
Cambios en esta política
Esta política cambia cuando cambia la herramienta o cuando cambia la norma que le aplica. La versión vigente es siempre la publicada en esta página, con su fecha al final, y la aplicación enseña ese mismo texto desde el pie.
Un cambio no altera el tratamiento de datos que ya terminó, porque aquí casi nada persiste: lo que se guardó bajo la redacción anterior o ya se ha borrado o se borrará en el plazo que esa redacción anunciaba.