Sunset Docs está diseñado para reducir las copias innecesarias y limitar el tiempo durante el que los archivos activos permanecen disponibles. Esta página describe los controles que aplicamos y sus límites prácticos. No es una certificación ni una garantía de que puedan evitarse todas las amenazas.
1. Responsabilidad compartida
Sunset Docs protege el servicio y los datos que trata. Los clientes siguen siendo responsables de contar con un motivo lícito para recoger cada documento, elegir una fecha de eliminación adecuada, controlar quién forma parte del espacio de trabajo y proteger las copias descargadas o conservadas fuera del servicio.
Usar Sunset Docs no hace por sí solo que un cliente cumpla el RGPD ni ningún otro requisito legal o sectorial.
2. Cuentas y acceso al espacio de trabajo
Cada solicitud de acceso a un documento se comprueba verificando que el usuario que ha iniciado sesión pertenece al espacio de trabajo. Los propietarios controlan el acceso de los miembros y los permisos para descargar originales. La verificación en dos pasos está disponible para todas las cuentas y se exige al iniciar sesión una vez activada.
Las contraseñas se procesan mediante hash con Argon2id. Las sesiones caducan después de siete días y utilizan cookies Secure y SameSite, protección CSRF y revocación en el servidor. Restablecer la contraseña revoca las sesiones existentes.
3. Cifrado y almacenamiento
La aplicación cifra los documentos originales, las vistas previas y las copias generadas con AES-256-GCM antes de almacenarlos. Cada documento tiene su propia clave de datos, que se encapsula por separado con la clave maestra del servicio.
Los objetos cifrados activos se alojan en infraestructura privada de Hetzner y se replican en un bucket privado de Cloudflare R2. No se utilizan URL públicas de objetos y las rutas de almacenamiento no contienen nombres de archivos del cliente. TLS protege los datos en tránsito.
4. Recepción de archivos y comprobaciones de malware
Los archivos compatibles se comprueban por su contenido, se ponen en cuarentena y se analizan antes de estar disponibles. Se rechazan los archivos protegidos con contraseña, dañados, no compatibles o sospechosos. La aplicación web no sirve los archivos en cuarentena.
El análisis de malware y la validación reducen el riesgo, pero no pueden detectar todos los archivos dañinos. Superar el análisis no demuestra que un archivo sea seguro o auténtico.
5. Límites del visor y las descargas
El modo de solo lectura sirve imágenes de páginas generadas en lugar del archivo original. Las solicitudes de páginas, impresión y originales utilizan autorizaciones firmadas de corta duración y cabeceras de caché restrictivas. Las marcas de agua del visor identifican al usuario que ha iniciado sesión y el momento.
Cualquier persona que pueda ver un documento también puede fotografiar o capturar la pantalla. La impresión puede crear otra copia. Los propietarios del espacio de trabajo pueden permitir por separado la descarga de originales.
6. Eliminación programada y manual
Cada documento tiene una fecha de eliminación. La eliminación programada o manual autorizada borra del almacenamiento local y de R2 los originales activos, las vistas previas, los archivos temporales de impresión, las claves encapsuladas, los nombres de archivo, los datos del remitente y otros metadatos confidenciales.
Se conserva durante 12 meses un registro mínimo sin contenido. Indica que la eliminación se produjo, pero no conserva el documento, el nombre de archivo ni la identidad del remitente.
7. Copias de seguridad y recuperación
Las copias de seguridad cifradas de la base de datos están aisladas del acceso normal de la aplicación y caducan en un plazo de 30 días. Si quedan datos eliminados en restos protegidos de una copia de seguridad, no se restauran para el acceso habitual del cliente y caducan con esa copia.
El ciclo de vida de los objetos en R2 actúa como límite de seguridad. El proceso de eliminación de la aplicación se encarga de aplicar la fecha de eliminación exacta de cada documento.
8. Controles operativos
La aplicación funciona detrás de un proxy inverso, el almacenamiento de documentos está fuera de la raíz web pública y se registran las acciones relevantes sobre documentos. El acceso a producción se limita a las personas que lo necesitan para operar o proteger el servicio y que están sujetas a obligaciones de confidencialidad.
Los correos transaccionales no contienen documentos adjuntos, nombres de archivo, vistas previas, la identidad del remitente ni enlaces que otorguen acceso a documentos. Sunset Docs recibe directamente los correos de entrada con documentos y elimina los adjuntos del procesamiento de correo después de recibirlos.
9. Incidentes de seguridad
Investigamos los incidentes sospechosos, contenemos los confirmados, conservamos las pruebas necesarias para la investigación y notificamos sin dilación indebida a los clientes afectados cuando hay datos personales del cliente implicados. Facilitamos la información por fases si aún no se conocen todos los detalles.
10. Límites fuera de Sunset Docs
La recepción por correo no puede eliminar las copias que ya estén en la carpeta Enviados del remitente, el servidor de correo, una copia de seguridad u otro sistema externo. Eliminar un documento de Sunset Docs no borra las copias que un cliente u otra persona haya descargado, impreso, fotografiado o guardado en otro lugar.
11. Comunicar una vulnerabilidad
Envía los avisos de seguridad a [email protected]. No incluyas documentos personales ni información de clientes. No accedas a datos ajenos, interrumpas el servicio ni utilices ingeniería social. Si encuentras datos de un cliente, detente y comunica solo la información mínima que necesitemos para investigar.