LEGAL / PRIVACIDAD
Política de privacidad
Esta Política de privacidad explica cómo SkimZero Vault trata tu información. En resumen: toda tu bóveda se cifra en tu dispositivo, el navegador usa bloqueo local de contenido y no tenemos forma de leerla.
Fecha de vigencia: 28 de julio de 2026
Quiénes somos
SkimZero Vault ("la App", "nosotros") es desarrollada por SkimZero Lab (propietario único: Damaso Sanchez Cervantes). Contacto: support@skimzerolab.com.
Nuestra promesa fundamental
No podemos leer tu bóveda. Todo el contenido (fotos, videos, notas, contraseñas, códigos TOTP) se cifra en tu dispositivo con Argon2id + AES-256-GCM antes de guardarse. No tenemos clave, no existe puerta trasera ni forma de descifrar tus datos. Ningún contenido de la bóveda sale de tu dispositivo bajo ninguna circunstancia.
Datos almacenados en tu dispositivo
Los siguientes datos se guardan localmente en tu iPhone, cifrados en reposo. Nunca salen de tu dispositivo y no podemos acceder a ellos:
- Fotos, videos y documentos que importas a la bóveda
- Notas seguras
- Contraseñas
- Secretos TOTP y códigos de autenticación
- Grabaciones de audio
- Fotos de selfie de intruso (capturadas en intentos de desbloqueo fallidos)
- Registro de eventos de seguridad
- Marcadores del navegador
Backend de recuperación opcional
La función de respaldo y recuperación asistida en la nube es completamente opcional. Si la usas, nuestro backend (Cloudflare Workers, alojado en UE/EE. UU.) procesa únicamente los datos listados abajo. NUNCA recibe tu PIN, la clave de bóveda, el contenido de la bóveda, contraseñas, notas ni fotos: el factor de respaldo es un valor aleatorio sin relación con tu contenido. Puedes eliminar tu cuenta de recuperación cuando quieras desde Configuración → Cuenta de recuperación → Eliminar cuenta, lo que borra permanentemente tu correo y todos los datos asociados.
- Dirección de correo — enviar códigos OTP e identificar tu cuenta de recuperación; se conserva hasta que elimines la cuenta.
- Factor de respaldo cifrado — clave aleatoria de 32 bytes guardada como texto cifrado AES-256-GCM para ayudar a re-derivar tu clave de bóveda; hasta que se revoque o elimines la cuenta.
- Dirección IP — solo como hash HMAC-SHA256 para limitar solicitudes; se elimina tras 1 hora.
- Metadatos de solicitud OTP — ID de solicitud, hash del correo y expiración; se eliminan al expirar o usarse el código.
- Eventos de auditoría — registro de seguridad vinculado al ID de cuenta (no al correo); hasta eliminar la cuenta.
Permisos del dispositivo
Todas las solicitudes de permiso son opcionales; la App funciona con funcionalidad reducida si los deniegas:
- Cámara — escáner de documentos y selfie de intruso en desbloqueos fallidos.
- Micrófono — grabadora de audio dentro de la bóveda.
- Face ID / Touch ID — primer factor del desbloqueo de dos factores.
- Reconocimiento de voz — transcripción de audios grabados y documentos escaneados.
Analíticas, publicidad y rastreo
No recopilamos ninguna analítica, diagnóstico ni dato de uso. No ejecutamos ningún SDK publicitario, no compartimos datos con terceros para marketing y no usamos píxeles de rastreo, huellas digitales ni rastreo entre aplicaciones.
Servicios de terceros
Estos servicios se usan solo para las funciones opcionales indicadas; no fluye ningún dato hacia ellos durante el uso normal de la bóveda:
- Cloudflare Workers y D1 — impulsan el backend de recuperación opcional (cloudflare.com/privacypolicy).
- Resend — correo transaccional para códigos OTP; solo se envían tu correo y el cuerpo del mensaje OTP (resend.com/legal/privacy-policy).
- Have I Been Pwned — verificación opcional de filtraciones al definir una contraseña; solo se envían los primeros 5 caracteres de un hash SHA-1 (k-anonimato), nunca tu contraseña completa (haveibeenpwned.com/Privacy).
Seguridad de los datos
Los datos de la bóveda se cifran con Argon2id (derivación de clave) y AES-256-GCM usando claves que nunca salen de tu dispositivo. La clave de bóveda se envuelve con una KEK derivada de tu PIN y un secreto vinculado al dispositivo, almacenado en el Keychain de iOS con respaldo del Secure Enclave. Los datos en tránsito hacia el backend de recuperación se protegen con TLS 1.3.
Privacidad de menores
SkimZero Vault no está dirigida a menores de 13 años. No recopilamos deliberadamente información personal de menores de 13 años. Si crees que hemos recibido dicha información por error, contáctanos y la eliminaremos de inmediato.
Tus derechos (RGPD / CCPA)
Si usas la función de recuperación opcional, tienes derecho a acceder, corregir o eliminar los datos que conservamos sobre ti. Puedes ejercer estos derechos eliminando tu cuenta de recuperación desde la app (Configuración → Cuenta de recuperación → Eliminar cuenta), lo que activa la eliminación inmediata de todos los datos del servidor. Para otras solicitudes, escribe a privacy@skimzerolab.com.
Cambios en esta política
Si realizamos cambios sustanciales, actualizaremos la fecha de vigencia y notificaremos mediante un aviso dentro de la app o en las notas de la App Store. El uso continuado tras los cambios constituye aceptación.
Contacto
SkimZero Lab · privacy@skimzerolab.com · vault.skimzerolab.com