Política de privacidad
Última actualización: 20 de agosto de 2026
Sésamo es un gestor de contraseñas zero-knowledge operado por MasOrange y disponible en opensesamo.com. Esta política describe qué datos tratamos, cuáles no podemos leer por diseño, dónde se alojan y qué derechos tienes.
Lo esencial: tus contraseñas y todo el contenido de tus bóvedas se cifran en tu navegador con AES-256-GCM antes de enviarse. La clave se deriva de tu contraseña maestra (PBKDF2, 600.000 iteraciones) y nunca sale de tu dispositivo. El servidor almacena solo texto cifrado: ni los administradores del servicio pueden leer tus credenciales, títulos, URLs, notas ni adjuntos.
1. Responsable del tratamiento
MasOrange opera el servicio. Para cualquier cuestión sobre esta política o el ejercicio de tus derechos puedes abrir una incidencia en el repositorio del proyecto o dirigirte al operador a través de los canales internos de tu organización.
2. Datos que tratamos
| Dato | Detalle | ¿Podemos leerlo? |
|---|---|---|
| Cuenta | Email y nombre visible (proporcionados por tu proveedor de identidad al iniciar sesión con Google, o al registrarte). | Sí |
| Material criptográfico | Tu clave pública RSA, tu clave privada cifrada con tu contraseña maestra, el verificador SRP y la copia cifrada con tu clave de recuperación. | Solo la clave pública. El resto está cifrado con claves que no tenemos. |
| Contenido de bóvedas | Cada elemento (credenciales, tarjetas, identidades, notas, adjuntos) es un único blob cifrado en tu navegador, incluido su historial de versiones y el nombre de la bóveda. | No, por diseño |
| Registro de auditoría | Metadatos de actividad: acción realizada (p. ej. «elemento creado», «contraseña visualizada»), identificadores de usuario/bóveda/elemento, email, dirección IP, agente de usuario y fecha. Nunca el contenido. | Sí (solo metadatos) |
| Almacenamiento local | En tu dispositivo: token de sesión, preferencias (tema, idioma, autobloqueo) y la clave de sesión no exportable que permite recargar sin volver a escribir la contraseña. No usamos cookies de terceros ni analítica publicitaria. | No sale de tu dispositivo |
3. Para qué y con qué base
Usamos estos datos exclusivamente para prestar el servicio: autenticarte, sincronizar tus bóvedas cifradas entre dispositivos, permitir la compartición en equipos (recifrando las claves de bóveda con la clave pública de cada miembro) y mantener un registro de auditoría de seguridad. La base es la ejecución del servicio que solicitas. No vendemos datos, no hacemos perfilado y no mostramos publicidad.
4. Servicios de terceros
- Google Cloud: el servicio corre en Cloud Run y Cloud SQL en la región europe-southwest1 (Madrid, UE). Los registros de auditoría se almacenan en Cloud Logging.
- Google (inicio de sesión): si tu organización usa SSO, Google nos comunica tu email y nombre al autenticarte.
- Mailgun: envío de correos transaccionales desde un dominio alojado en la UE.
- Have I Been Pwned: si usas la comprobación de contraseñas filtradas, tu navegador consulta la API con k-anonimidad: solo salen los 5 primeros caracteres de un hash SHA-1, nunca la contraseña ni su hash completo.
- Favicons de Google: para mostrar el icono de un sitio guardado, tu navegador puede pedir el favicon a Google, lo que revela el dominio (no la credencial) a ese servicio.
5. Conservación y supresión
Conservamos tus datos mientras tu cuenta exista. Al eliminar una bóveda se borran en cascada sus elementos, historial, claves y comparticiones. Los registros de auditoría siguen la retención estándar de Cloud Logging (30 días). Puedes exportar tus datos en cualquier momento en formatos abiertos (KeePass .kdbx cifrado, CSV o JSON): el descifrado y el cifrado del fichero exportado ocurren en tu navegador.
6. Seguridad
Además del cifrado en cliente: el login por contraseña usa SRP-6a (la contraseña nunca viaja por la red, ni siquiera cifrada), las bóvedas compartidas se recifran por usuario con RSA-OAEP de 4096 bits, y el código fuente es público y auditable en GitHub. Si olvidas tu contraseña maestra y tu clave de recuperación, no podemos restaurar tu acceso: no tenemos ninguna copia de tus claves.
7. Tus derechos
Conforme al RGPD puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad sobre los datos que sí tratamos en claro (cuenta y registros de auditoría) contactando por los canales del apartado 1. La portabilidad del contenido cifrado la tienes siempre disponible tú mismo mediante la exportación. También puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).
8. Cambios
Si cambiamos esta política, actualizaremos la fecha de esta página. Los cambios sustanciales se anunciarán en las notas de versión del proyecto.