Política de privacidad
Valtira es un gestor de contraseñas diseñado para que no podamos leer lo que guardas. Esta política explica los pocos datos que tratamos: en este sitio web, en la aplicación Valtira y, si decides usarla, en la sincronización cifrada.
1. Quién es el responsable del tratamiento
El responsable del tratamiento es Stanley Kunz, que opera bajo los nombres comerciales Kunz Global · Kunz Systems, Ruta 1 km 51, Departamento de San José, Uruguay, RUT 220451740014. Contacto: contact@kunzsystems.com.
2. Lo que no podemos ver
Todo lo que guardas en tu bóveda —nombres, direcciones de sitios web, nombres de usuario, contraseñas, notas, datos de tarjetas, identidades, secretos de autenticación de dos factores, etiquetas, favoritos y elementos eliminados— se cifra en tu dispositivo con AES-256-GCM antes de guardarse o sincronizarse. La clave se deriva de tu contraseña maestra en tu dispositivo; nunca recibimos tu contraseña maestra, la clave de tu bóveda ni tu clave de recuperación. Por tanto, no podemos leer, analizar, vender ni entregar el contenido de tu bóveda.
3. Este sitio web
El sitio web valtira.kunzsystems.com es un sitio estático alojado por Vercel Inc. (440 N Barranca Ave #4133, Covina, CA 91723, USA). Cuando lo visitas, Vercel trata los datos técnicos necesarios para entregar las páginas y proteger el servicio —tu dirección IP, fecha y hora, página solicitada, navegador y sistema operativo— en registros del servidor que conserva durante un período limitado. Base jurídica: nuestro interés legítimo en operar un sitio web seguro (art. 6, apdo. 1, letra f del RGPD).
El sitio web no instala cookies, no carga scripts de analítica, publicidad o seguimiento y no incorpora contenido de terceros. Las fuentes y las imágenes se sirven desde nuestro propio dominio.
4. La aplicación Valtira sin una cuenta
Puedes usar Valtira sin una cuenta. En ese caso, tu bóveda cifrada se almacena únicamente en el almacenamiento del navegador de tu dispositivo. La aplicación guarda algunas preferencias no sensibles (tema, idioma, orden de las listas y opciones del generador) en el almacenamiento local de tu navegador. La aplicación se distribuye mediante Vercel, como se describe en la sección 3.
5. Sincronización cifrada (cuenta opcional)
Si activas la sincronización, tratamos los siguientes datos para prestar el servicio que solicitaste (art. 6, apdo. 1, letra b del RGPD):
- tu dirección de correo electrónico (el identificador de tu cuenta);
- ajustes para la derivación de claves y un hash con clave de una prueba de inicio de sesión derivada de tu contraseña maestra en tu dispositivo (no tu contraseña maestra);
- la clave cifrada de tu bóveda y los elementos cifrados de la bóveda, con metadatos técnicos: identificadores aleatorios de elementos, números de revisión y marcas de tiempo;
- los dispositivos con los que inicias sesión: un nombre que puedes cambiar (p. ej., «Chrome en Windows»), la plataforma, cuándo se añadió y cuándo se usó por última vez;
- sesiones: un hash del token de sesión y fechas de vencimiento; una cookie de sesión estrictamente necesaria («__Host-valtira_session») en la aplicación web;
- eventos de seguridad (por ejemplo, inicios de sesión, inicios de sesión fallidos, cambios de contraseña y eliminación de dispositivos), que puedes ver en la aplicación y que se eliminan después de 12 meses;
- para proteger contra ataques de prueba de contraseñas, hashes con clave de corta duración de direcciones IP y direcciones de correo electrónico, usados para limitar la frecuencia de solicitudes y eliminados en un plazo de 48 horas (art. 6, apdo. 1, letra f del RGPD).
6. Comprobación opcional de filtraciones
En el Centro de seguridad puedes comprobar si tus contraseñas aparecen en filtraciones de datos conocidas. Para ello se usa el servicio «Pwned Passwords» de Have I Been Pwned (haveibeenpwned.com), ofrecido a través de Cloudflare. Tu dispositivo envía únicamente los cinco primeros caracteres del hash SHA-1 de una contraseña, nunca la contraseña ni el hash completo. Como en cualquier solicitud web, el servicio recibe tu dirección IP. La comprobación solo se realiza cuando la inicias.
7. Encargados del tratamiento y transferencias internacionales
Usamos Vercel Inc. (USA) para el alojamiento y las funciones sin servidor, y un proveedor de PostgreSQL gestionado para la base de datos de sincronización. Cuando se transfieren datos fuera de tu país, nos basamos en garantías adecuadas, como las cláusulas contractuales tipo de la UE o el Marco de Privacidad de Datos UE-EE. UU. Como el contenido de la bóveda está cifrado de extremo a extremo, estos proveedores tampoco pueden leerlo.
8. Cuánto tiempo conservamos los datos
Los datos de la cuenta de sincronización se conservan hasta que eliminas tu cuenta en la aplicación; la eliminación quita de nuestra base de datos tu cuenta, la bóveda cifrada, los dispositivos, las sesiones y los eventos de seguridad. Las sesiones vencen como máximo después de 30 días. Los datos usados para limitar la frecuencia de solicitudes se eliminan en un plazo de 48 horas. Los datos cifrados de tus dispositivos permanecen bajo tu control hasta que los eliminas. Las copias de seguridad de la base de datos, si se hacen, se sobrescriben en ciclos regulares.
9. Tus derechos
Tienes derecho a acceder a tus datos, rectificarlos, suprimirlos, limitar su tratamiento, obtener su portabilidad y oponerte al tratamiento basado en intereses legítimos. Puedes exportar tu bóveda y eliminar tu cuenta directamente en la aplicación. Para ejercer otros derechos, escribe a contact@kunzsystems.com. También tienes derecho a presentar una reclamación ante una autoridad de control de protección de datos, por ejemplo, en tu país de residencia, o ante la Unidad Reguladora y de Control de Datos Personales (URCDP) en Uruguay.
10. Seguridad
Los detalles de nuestra arquitectura de seguridad están publicados en la página de Seguridad. Ningún sistema es completamente seguro; describimos abiertamente los límites conocidos y pedimos a los investigadores de seguridad que comuniquen las vulnerabilidades a contact@kunzsystems.com.
11. Cambios
Actualizamos esta política cuando cambia nuestro tratamiento de datos. La fecha que aparece al principio indica la versión más reciente.