Política de privacidad
1. Responsable del tratamiento
El responsable del tratamiento de los datos personales recopilados a través de may-secret.fr es:
- Christian Meneux, empresario individual (nombre comercial: May Software)
- SIRET: 414 577 734 00042
- Contacto: privacy@may-secret.fr
2. Datos recopilados
Recopilamos los siguientes datos:
- Dirección de email — utilizada para la autenticación y las comunicaciones relacionadas con la cuenta.
- Nombre mostrado — opcional, visible únicamente para ti.
- Clave pública criptográfica — almacenada en nuestros servidores para permitir el cifrado de tus archivos.
- Clave privada cifrada — almacenada cifrada con tu contraseña. May Software no puede descifrarla.
- Archivos cifrados — tus archivos se cifran en tu navegador antes de enviarse. No tenemos ningún acceso a su contenido.
- Datos de facturación — tratados exclusivamente por Stripe. No almacenamos tus datos bancarios.
- Datos técnicos — dirección IP, registros de acceso, conservados 12 meses con fines de seguridad.
3. Finalidades y bases legales
| Finalidad | Base legal |
|---|---|
| Prestación del servicio | Ejecución del contrato |
| Gestión de suscripciones | Ejecución del contrato |
| Seguridad y prevención del fraude | Interés legítimo |
| Obligaciones legales y contables | Obligación legal |
| Comunicaciones de servicio (email) | Ejecución del contrato |
4. Cifrado de extremo a extremo
May·Secret está diseñado en torno al principio de conocimiento cero: tus archivos se cifran en tu navegador con libsodium (xchacha20poly1305) antes de cualquier envío. Tu clave privada nunca sale de tu dispositivo en claro.
Consecuencia importante: May Software no puede técnicamente acceder al contenido de tus archivos ni recuperar tu clave privada en caso de pérdida de la contraseña.
5. Cookies y almacenamiento local
May·Secret no utiliza cookies de seguimiento ni publicitarias. Solo se utilizan los siguientes elementos:
- sessionStorage — token JWT de autenticación y metadatos del perfil, eliminados al cerrar la pestaña.
- Solo memoria RAM — la clave privada descifrada nunca se escribe en el almacenamiento del navegador.
6. Duración de conservación
- Datos de cuenta: duración de la cuenta + 3 años tras su eliminación (obligaciones contables).
- Archivos eliminados: conservados en la papelera 30 días, después eliminados definitivamente del servidor.
- Registros de acceso: 12 meses.
- Datos de facturación de Stripe: según la política de conservación de Stripe (7 años para datos contables).
7. Destinatarios de los datos
- Stripe (Estados Unidos / UE) — procesamiento de pagos. Stripe está certificado PCI DSS nivel 1.
- o2switch (Francia) — alojamiento del servidor y de los archivos cifrados.
- Ningún otro dato se transmite a terceros con fines comerciales o publicitarios.
8. Tus derechos (RGPD)
De conformidad con el RGPD, dispones de los siguientes derechos:
- Acceso — obtener una copia de tus datos personales.
- Rectificación — corregir datos inexactos.
- Supresión — eliminar tu cuenta y todos tus datos desde el espacio «Mi cuenta».
- Portabilidad — exportar tus datos a través del espacio «Mi cuenta».
- Oposición — oponerte a determinados tratamientos.
- Limitación — solicitar la limitación del tratamiento.
Para ejercer estos derechos: privacy@may-secret.fr
También puedes presentar una reclamación ante la autoridad francesa de protección de datos, la CNIL.
9. Seguridad
Medidas de seguridad implementadas:
- Cifrado E2E libsodium (xchacha20poly1305) del lado del cliente.
- Hash de contraseñas con Argon2id.
- Autenticación JWT firmada con RSA (RS256), sin estado.
- Transporte seguro HTTPS/TLS.
- Cuota de almacenamiento verificada antes de cada escritura en disco.
- Archivos eliminados definitivamente tras 30 días en la papelera.
10. Modificaciones
Cualquier modificación significativa de esta política se notificará por email con un preaviso de 15 días. La fecha de la última actualización se indica al final de esta página.
Última actualización: 30 de junio de 2026