Seguridad · Arquitectura técnica

La seguridad de Securoo,
explicada sin omisiones.

Esta página está pensada para CISOs, DPOs, responsables de cumplimiento y profesionales que evalúan Securoo con la cautela que merece. Sin promesas vagas: arquitectura real, decisiones firmadas y las razones detrás de cada elección técnica.

Cifrado en cliente
AES-256 (GCM)
Claves de identidad
RSA-OAEP 2048
Modelo
Zero-knowledge
Cifrado zero-knowledge

Las claves no pasan nunca por nuestros servidores.

El cifrado ocurre directamente en tu navegador o app móvil, antes de que ningún dato salga de tu dispositivo. Securoo no puede descifrar ni leer tus archivos — ni en caso de orden judicial, ni en caso de brecha de seguridad.

Cada usuario tiene su propio par de claves

Al activar Securoo se generan un login con hash+salt y un par de claves RSA-OAEP 2048-bit único. Los datos quedan ligados criptográficamente al propietario legítimo. Nadie más puede acceder, ni Securoo.

Recovery Key mnemónica

Al activar Securoo Business se genera una Recovery Key mnemónica. Permite recuperar el acceso sin debilitar el cifrado ni ceder el control a terceros. La soberanía sobre tus datos es total.

  1. 1

    El archivo se divide en chunks cifrados localmente con claves AES-256 aleatorias.

  2. 2

    Cada clave AES se cifra y firma con tu clave RSA-OAEP 2048-bit privada.

  3. 3

    Solo los chunks cifrados y las claves cifradas llegan a nuestros servidores — nunca texto plano.

  4. 4

    Para descifrar, tu dispositivo usa tu clave privada. Securoo no la tiene.

100%
infraestructura europea.
Soberanía de datos

Infraestructura europea. Los servidores y el almacenamiento están alojados en OVH en Francia; la copia de backup inmutable está en Alemania. El correo transaccional funciona en nuestro propio servidor de correo. Dos proveedores están fuera de la UE y los nombramos: Stripe (pagos) y Twilio (importación de WhatsApp, solo si la activas). Ninguno de ellos puede leer tus documentos — nadie puede.

¿Tu despacho está realmente protegido frente al regulador? Responde 5 preguntas y obtén un diagnóstico de cumplimiento RGPD en 3 minutos. Sin registro.
Hacer el test gratuito
Trazabilidad y auditoría

Cada acceso, registrado.

Cada operación sobre un documento queda registrada con el usuario, la dirección IP, el dispositivo y la hora exacta. En los trámites con firma se va más lejos: cada acontecimiento se encadena al anterior mediante una huella SHA-256, de modo que ningún registro puede alterarse ni suprimirse sin romper la cadena — que se recalcula cada vez que se muestra.

  • Aperturas y descargas con IP, dispositivo y hora
  • Cambios de permisos y enlaces compartidos, creados y revocados
  • Documentos firmados a mano, ligados a la huella SHA-256 del archivo exacto
  • Certificado de trazabilidad descargable (PDF) que cualquiera puede verificar por su cuenta
ArchivoUsuarioAcción
Contrato-Fernandez-2024.pdf [email protected] hoy, 09:14 Visualización
Procura-Herrero-Lopez.pdf [email protected] hoy, 08:52 Firma
Memoria-Defensa-Q1-2025.docx [email protected] ayer, 17:38 Compartido
KYC-Martinez-Sociedad.zip [email protected] ayer, 14:05 Descarga
Acuerdo-NDA-Tecnova-SL.pdf [email protected] lun, 11:20 Firma

Cada evento encadenado al anterior con SHA-256 · Log a prueba de manipulaciones, re-verificado en cada visualización

Continuidad y backup

Tus datos, redundantes y recuperables.

Backup en tiempo real en S3 con WORM lock

Tus datos viven en almacenamiento S3 de alta disponibilidad en configuración 3-AZ (99,9999% de resiliencia de datos). En tiempo real el bucket S3 se replica a un segundo bucket con Object Lock (WORM) activo — la copia protegida no puede alterarse ni borrarse, para un backup redundante y a prueba de manipulaciones.

  • 99,9999% de resiliencia de datos — S3 en 3 zonas de disponibilidad
  • Réplica en tiempo real a un bucket con WORM lock (Object Lock)
  • Archivos borrados recuperables en 30 días, a través de nuestro soporte
Pentesting y auditorías externas

Seguridad verificada por terceros independientes.

La seguridad de Securoo no se basa en autoafirmaciones. Sometemos la plataforma a auditorías externas periódicas realizadas por terceros independientes.

Penetration Testing — Cyberglobal

Tests periódicos realizados por Cyberglobal, firma de ciberseguridad alineada con CREST. Validan la resiliencia de la plataforma frente a escenarios de ataque reales.

Whitepaper técnico

Documento detallado sobre arquitectura zero-knowledge, flujo de cifrado, gestión de claves RSA-2048 y mecanismos de recuperación. Disponible previa solicitud.

Evita sanciones de hasta €20M por incumplimiento del artículo 32 RGPD. La encriptación end-to-end de Securoo minimiza el impacto de brechas de seguridad y amenazas internas, y te sitúa por encima del umbral de cumplimiento exigido.
¿Quieres revisar el whitepaper técnico? Nuestro equipo te lo envía en menos de 24 horas.
Solicitar el whitepaper

¿Preguntas técnicas más específicas?

Nuestro equipo técnico y nuestro DPO están disponibles para responder en detalle. También puedes empezar a proteger tu despacho hoy mismo — sin tarjeta de crédito.