Privacy by design: la arquitectura
PoisonZero recopila el mínimo técnicamente posible, y lo que recopila es verificable localmente. Esta página asigna a cada propiedad de privacidad su mecanismo, con la profundización enlazada por tema.
Resumen
Cada propiedad, su mecanismo y dónde está especificada:
| Propiedad | Mecanismo | Detalles |
|---|---|---|
| Sin marcas de tiempo de actividad | La liveness es una cuenta atrás relativa; no se persiste ninguna hora absoluta de última actividad | Esta página |
| Egress mínimo | Ruta más diff redactado, solo de líneas añadidas; cada solicitud en un registro de egress local | Qué envía el modo Cloud |
| Análisis en el dispositivo | El modelo se ejecuta localmente en ambos modos; un dispositivo privado contacta con la red como máximo cada 30 días | Cloud o privado |
| Almacenamiento acotado | Retención de cuarentena 30 días, tope de auditoría 50 MiB, limpieza diaria | Almacenamiento, retención y limpieza |
| Tu propio segundo evaluador | Un endpoint con TLS fijado que alojas tú; el contenido se queda en tu red | Usa tu propio modelo on-prem |
| Sin uso secundario | Ni perfilado de actividad, ni venta de datos, ni ad-tech | Esta página |
Sin marcas de tiempo de actividad
La liveness de un dispositivo es una cuenta atrás relativa, no una marca de tiempo:
- Cuenta atrás: un barrido programado decrementa el contador; un heartbeat del dispositivo lo restablece.
- Sin hora absoluta: no se persiste ninguna marca de última actividad; el panel no puede reconstruir cuándo estuvo una persona en su máquina, y de ahí no pueden derivarse horarios de trabajo.
- Autoinforme: un dispositivo informa su estado y la salud del motor con un marcador de liveness grueso, nunca horas de actividad.
Minimización de datos en la frontera de egress
En modo Cloud la superficie de endpoints es fija; el contenido solo la cruza como diff redactado, solo de líneas añadidas:
| Endpoint | Carga |
|---|---|
/evaluate | ruta y diff unificado redactado, solo de líneas añadidas (sin textos completos) |
/reportQuarantine | ID del caso, ruta, motivo, puntuaciones y el diff redactado (tamaño acotado) |
/reportAudit | marca de tiempo, acción, ruta, motivo, puntuaciones |
/getConfig | solo token de autenticación |
- Redactado localmente: los secretos y la PII estructurada se sustituyen por marcadores y las rutas personales se enmascaran antes de enviar un solo byte.
- Líneas eliminadas: solo su número sale del dispositivo, nunca el texto eliminado.
- Registro de egress: cada solicitud saliente se consigna localmente con
timestamp,endpoint,bytes,sha256de la carga ystatusHTTP, cotejable con los registros del cortafuegos.
El modelo local y el modo Privado
El modelo de análisis se ejecuta en el dispositivo en ambos modos; el modo, persistido en un archivo local devicemode, solo decide qué sale de la máquina:
- Contacto cada 30 días: un daemon privado contacta con la red como máximo una vez cada 30 días, a una URL de actualización documentada; la comprobación de actualización y el registro de licencia comparten esa única solicitud.
- Sin informes de incidentes: un dispositivo privado no envía nada por sospecha; las analíticas agregadas son opt-in y solo números.
- Air-gapped: hay disponible una instalación totalmente sin conexión y un kill-switch de parada.
Aislamiento Enterprise y residencia de datos
La residencia es una propiedad del despliegue; Enterprise ofrece soberanía y residencia cloud a medida:
| Despliegue | Aislamiento | Región |
|---|---|---|
| Instancia Enterprise dedicada | Consola propia bajo tu propio nombre de host, base de datos de tenant propia, nada compartido con otros clientes | Tu región elegida: Alemania, UE, EE. UU. o Asia; la base de datos del tenant sigue esa elección |
| Nivel compartido (por defecto) | Instalación compartida | Alojado en Alemania, europe-west3 (Fráncfort) |
Cifrado
- En tránsito: TLS en todo el tráfico.
- En reposo en la nube: AES-256 en Google Cloud.
- En reposo en el dispositivo: el modelo de detección se guarda cifrado y autenticado, con evidencia de manipulación; cualquier alteración falla en modo fail-closed.
Retención, borrado y el DPA
| Datos | Límite | Aplicación |
|---|---|---|
| Blobs de cuarentena | Ventana de retención, 30 días por defecto (rango 1 a 3650) | La pasada diaria de limpieza los caduca y los borra |
| Registro de auditoría (dispositivo) | Tope de tamaño, 50 MiB por defecto (rango 1 a 1024) | Rota a una copia de seguridad al llegar al tope |
| Datos de auditoría (nube) | Límites de retención | Borrables a petición |
Hay disponible un acuerdo de tratamiento de datos (DPA/AVV) para clientes Enterprise.
Sigue leyendo
El contrato de egress exacto: qué envía el modo Cloud. La elección de modo y sus garantías: cloud o privado. La retención local en detalle: almacenamiento, retención y limpieza. Un segundo evaluador en tu propia red: usa tu propio modelo on-prem.
Protección que no puede reconvertirse en vigilancia.
Sin marcas de tiempo de actividad, egress redactado y un registro local que lo demuestra. Gratis para Linux, macOS y Windows.
Sign me up