Seguridad
Última actualización: 25 de junio de 2026
OptimaPDF otorga la máxima importancia a la seguridad de los datos. A continuación se presenta una descripción detallada de las medidas de seguridad que empleamos para proteger sus archivos y datos al utilizar nuestras herramientas.
1. Procesamiento del lado del cliente en el navegador
La mayoría de las herramientas de OptimaPDF funcionan con una arquitectura zero-trust — su archivo nunca abandona su dispositivo. Utilizamos WebAssembly y JavaScript para procesar archivos PDF directamente en su navegador. Esto significa que incluso nosotros, como operadores del servicio, no tenemos acceso a sus archivos. Esto se aplica a: fusionar, dividir, rotar, marca de agua, numeración de páginas, recortar, editar, firmar, redactar, aplanar, eliminar páginas, extraer páginas, reordenar páginas, añadir página, metadatos, PDF→SVG, PDF→EPUB, PDF→TXT, rellenar formularios, PDF→imágenes, PDF/A, comparar PDF, desbloquear y proteger con contraseña.
2. Cifrado TLS/SSL
Toda la comunicación entre su navegador y nuestro servidor está cifrada utilizando TLS 1.3 (Transport Layer Security). Utilizamos un certificado SSL emitido por una autoridad de certificación de confianza. Esto significa que los datos transmitidos a través de internet son ilegibles para terceros. Puede verificar la validez del certificado haciendo clic en el icono del candado en la barra de direcciones de su navegador.
3. Content Security Policy (CSP)
Aplicamos una estricta Content Security Policy (CSP) que restringe la ejecución de scripts de fuentes no confiables. CSP previene ataques de Cross-Site Scripting (XSS), inyección de código y robo de datos. Nuestra política CSP se audita y actualiza regularmente.
4. Procesamiento exclusivo en RAM
Para herramientas que requieren procesamiento del lado del servidor (compresión, OCR, conversiones de formato), los archivos se procesan exclusivamente en la RAM del servidor. Los archivos no se escriben en el disco duro, no se copian en backups ni se replican. Una vez completada la operación, el archivo se elimina inmediatamente de la memoria. Tiempo máximo de retención en el servidor: unos segundos.
5. Verificación de archivos
- Verificación de magic bytes — antes del procesamiento, verificamos que el archivo subido sea realmente un PDF analizando su cabecera (%PDF). Esto previene ataques de suplantación de tipo de archivo.
- Límite de tamaño de archivo — el tamaño máximo de subida es de 100 MB. Esto protege tanto contra la sobrecarga del servidor como contra posibles ataques DoS.
- Verificación de integridad — verificamos que el archivo no esté dañado antes de iniciar el procesamiento.
6. Protección contra ataques
- Protección CSRF — utilizamos tokens anti-CSRF y verificación de cabeceras Origin/Referer para prevenir ataques Cross-Site Request Forgery.
- Rate limiting — limitamos las solicitudes desde una sola dirección IP, protegiendo contra ataques de fuerza bruta y DoS.
- HTTP Security Headers — aplicamos las cabeceras X-Content-Type-Options (nosniff), X-Frame-Options (DENY), Strict-Transport-Security (HSTS) y Referrer-Policy.
- Validación de entrada — todos los datos de entrada se validan tanto en el lado del cliente como del servidor, previniendo ataques de inyección.
7. Almacenamiento cero de datos
No almacenamos sus archivos ni datos personales en el servidor. No requerimos registro, inicio de sesión ni dirección de correo electrónico para utilizar las herramientas. No creamos perfiles de usuario ni rastreamos su actividad entre visitas.
8. Seguridad de funciones de IA
Las funciones de IA utilizan la API externa de OpenRouter. Su clave de API se almacena exclusivamente en el localStorage de su navegador — nosotros no tenemos acceso a ella. El texto enviado a OpenRouter se limita al contenido extraído del PDF. No enviamos datos de identificación del usuario, dirección IP ni información del navegador. OpenRouter utiliza cifrado TLS y no utiliza el contenido enviado para el entrenamiento de modelos de IA.
9. Seguridad de dependencias
Actualizamos regularmente todas las bibliotecas y dependencias utilizadas en el proyecto. Utilizamos herramientas de escaneo automático de vulnerabilidades (npm audit, Snyk). Todas las vulnerabilidades críticas se corrigen dentro de las 48 horas de la publicación del CVE.
10. Divulgación de vulnerabilidades
Si descubre una vulnerabilidad de seguridad en OptimaPDF, por favor divulgue responsablemente enviando un correo electrónico a kontakt@optimapdf.com. Nos comprometemos a:
- Confirmar la recepción dentro de 24 horas.
- Realizar un análisis y tomar medidas correctivas dentro de 14 días (dependiendo de la gravedad).
- Informar al reportero sobre las acciones tomadas.
- No emprender acciones legales contra quienes divulgan responsablemente vulnerabilidades.
11. Seguridad de transmisión de archivos
En los casos poco comunes en que un archivo debe enviarse al servidor (herramientas del lado del servidor), la transmisión se realiza a través de una conexión HTTPS cifrada usando TLS 1.3. El archivo se transmite en memoria (streaming) sin almacenamiento temporal en disco. Después de recibir la respuesta, el archivo se elimina inmediatamente de la memoria del servidor. No mantenemos registros de operaciones con archivos.
12. Cumplimiento de estándares
Nos adherimos a los siguientes estándares y recomendaciones de seguridad:
- OWASP Top 10 — protección contra las vulnerabilidades más comunes de aplicaciones web.
- RGPD — protección de datos personales de acuerdo con el Reglamento UE 2016/679.
- Directrices de CERT Polska — seguimiento de las recomendaciones del equipo CERT polaco.
- Mozilla Observatory — aspiramos a una calificación A+ en la prueba de seguridad de cabeceras HTTP.
13. Cifrado de datos en reposo y certificaciones ISO 27001 / SOC 2
La mayoría de las operaciones sobre tus archivos se realizan íntegramente en tu navegador y nunca llegan a ningún servidor, por lo que no existen "datos en reposo" en nuestro lado que cifrar. Para las pocas herramientas que sí requieren procesamiento en servidor (véanse los puntos 4 y 11), el archivo existe únicamente en la memoria RAM del servidor durante unos segundos y se elimina inmediatamente después de la operación — nunca se escribe en disco, ni se realiza copia de seguridad, ni se almacena en una base de datos, por lo que el concepto de "cifrado de datos en reposo" no resulta aplicable en la práctica. No contamos con certificación formal ISO 27001 ni SOC 2. Se trata de procesos de auditoría costosos y plurianuales, diseñados principalmente para organizaciones que mantienen almacenes de datos de clientes persistentes, procesos operativos y equipos de varias personas; en una arquitectura donde el servidor nunca conserva datos del usuario, la mayoría de los controles que cubren estas certificaciones carecen de objeto. En su lugar, aplicamos las garantías alternativas, verificables en el propio código fuente, descritas en los puntos 1 a 12 anteriores (cero almacenamiento, transmisión cifrada, CSP, protección frente a ataques, un proceso público de notificación de vulnerabilidades).
14. eIDAS y firma electrónica cualificada (QES)
La herramienta "Firmar PDF" ofrece un modo de firma digital PAdES (firma electrónica avanzada) utilizando tu propio certificado (.p12/.pfx) — toda la operación se ejecuta localmente en tu navegador; tu archivo y tu certificado nunca se suben a un servidor. Se trata de una firma criptográfica real, no solo de una imagen visual de una firma. Aviso importante: esta firma NO es automáticamente una firma electrónica cualificada (QES) conforme al Reglamento eIDAS de la UE (910/2014) — el estatus de QES depende exclusivamente de si tu certificado fue emitido por un prestador cualificado de servicios de confianza (QTSP) en un dispositivo cualificado de creación de firmas. La emisión de dicho certificado y la verificación de la identidad de su titular requieren necesariamente a un tercero externo y autorizado — es la única parte de este proceso que no puede realizarse al 100% de forma local, sin servidor. Si tu certificado es cualificado, una firma PAdES creada con él cumple los requisitos de una QES; si utilizas un certificado autofirmado o corporativo, creas una firma electrónica avanzada legalmente válida, pero no cualificada. Verifica los requisitos legales aplicables a tu caso de uso concreto.
