Saltar al contenido
Penwork

Política de privacidad

Responsable: 4d3 — Cuatro de Tres S. Coop. And. (Málaga, España).

Qué datos tratamos

  • Tu correo electrónico y el idioma que eliges.
  • Metadatos de tus certificados: titular, NIF, emisor, número de serie y vigencia.
  • El hash y el nombre de los documentos que firmas o verificas, nunca el documento.
  • Tu dirección IP y el identificador de tu navegador, asociados a cada apunte de auditoría. Los conservamos porque la auditoría es la prueba de quién hizo qué con un certificado, y sin esos campos no serviría para eso.
  • De cada passkey: su clave pública, el identificador del modelo de dispositivo, cómo se conecta, el nombre que tú le pongas y las fechas de alta y de último uso.
  • De cada enlace de acceso: su huella —nunca el enlace—, una huella del navegador desde el que lo pediste y el momento en que se usó.

Qué NO tratamos

No recibimos tu clave de bóveda, ni tus claves privadas, ni el PIN de tus certificados, ni los documentos que firmas. La criptografía ocurre en tu navegador y el servidor solo almacena material cifrado que no puede abrir. La verificación de firmas procesa el PDF en memoria y lo descarta.

No recibimos ni guardamos tu huella dactilar, tu cara ni ningún dato biométrico. Eso no sale nunca de tu dispositivo: tu passkey solo nos envía una firma que demuestra que has desbloqueado tu propio aparato. Si usas tu passkey para abrir tu bóveda, la clave que la abre se calcula en tu navegador y se borra en cuanto se usa; a nosotros no llega, ni podríamos calcularla.

Credenciales de terceros

Si guardas en Penwork contraseñas de portales que pertenecen a tus clientes —el caso de una gestoría—, esos datos siguen siendo responsabilidad tuya: tú decides qué se guarda, para qué y hasta cuándo. Penwork actúa como encargado del tratamiento, y lo que trata es material cifrado que no puede abrir: no vemos el nombre de la credencial, ni el usuario, ni la dirección, ni la contraseña.

De ese material solo guardamos metadatos que no dicen qué es: quién lo creó, cuándo, en qué colección está y quién lo ha copiado o revelado. Ese registro de uso existe para que puedas responder de los accesos que concedes, y forma parte de tu auditoría: puedes exportarlo cuando quieras.

Compartir una colección con otra persona es una cesión de acceso que decides tú. Cuando la retiras, esa persona deja de poder descifrar lo que crees a partir de entonces; lo que ya se hubiera descargado en su navegador no lo podemos borrar, y no vamos a decir lo contrario.

Base legal y finalidad

Ejecución del contrato de uso del servicio (términos del piloto). No hacemos perfilado ni enviamos comunicaciones comerciales: todos los correos son transaccionales.

Conservación

Si eliminas tu cuenta, borramos su base de datos completa en un plazo de 30 días. Puedes exportar tu auditoría antes de hacerlo.

Los enlaces de acceso caducan a los quince minutos y solo se pueden usar una vez. Al revocar una passkey borramos su clave pública y el material asociado; conservamos su nombre y sus fechas para que puedas ver en tu cuenta qué había y cuándo se quitó.

Dónde se guardan

Los datos residen en la Unión Europea, y las copias de seguridad se replican a almacenamiento con jurisdicción de la Unión Europea.

Tus derechos

Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a la dirección de contacto del pie de página.

Confirma la acción

Confirma que eres tú

Esta operación pide una identificación reciente.