Modos de funcionamiento

Privacy by design: la arquitectura

PoisonZero recopila el mínimo técnicamente posible, y lo que recopila es verificable localmente. Esta página asigna a cada propiedad de privacidad su mecanismo, con la profundización enlazada por tema.

~6 min de lectura · Modos de funcionamiento

Resumen

Cada propiedad, su mecanismo y dónde está especificada:

PropiedadMecanismoDetalles
Sin marcas de tiempo de actividadLa liveness es una cuenta atrás relativa; no se persiste ninguna hora absoluta de última actividadEsta página
Egress mínimoRuta más diff redactado, solo de líneas añadidas; cada solicitud en un registro de egress localQué envía el modo Cloud
Análisis en el dispositivoEl modelo se ejecuta localmente en ambos modos; un dispositivo privado contacta con la red como máximo cada 30 díasCloud o privado
Almacenamiento acotadoRetención de cuarentena 30 días, tope de auditoría 50 MiB, limpieza diariaAlmacenamiento, retención y limpieza
Tu propio segundo evaluadorUn endpoint con TLS fijado que alojas tú; el contenido se queda en tu redUsa tu propio modelo on-prem
Sin uso secundarioNi perfilado de actividad, ni venta de datos, ni ad-techEsta página

Sin marcas de tiempo de actividad

La liveness de un dispositivo es una cuenta atrás relativa, no una marca de tiempo:

  • Cuenta atrás: un barrido programado decrementa el contador; un heartbeat del dispositivo lo restablece.
  • Sin hora absoluta: no se persiste ninguna marca de última actividad; el panel no puede reconstruir cuándo estuvo una persona en su máquina, y de ahí no pueden derivarse horarios de trabajo.
  • Autoinforme: un dispositivo informa su estado y la salud del motor con un marcador de liveness grueso, nunca horas de actividad.
Minimización de datos según el art. 5(1)(c) del RGPD; relevante para la cogestión según el §87(1) n.º 6 de la BetrVG alemana.

Minimización de datos en la frontera de egress

En modo Cloud la superficie de endpoints es fija; el contenido solo la cruza como diff redactado, solo de líneas añadidas:

EndpointCarga
/evaluateruta y diff unificado redactado, solo de líneas añadidas (sin textos completos)
/reportQuarantineID del caso, ruta, motivo, puntuaciones y el diff redactado (tamaño acotado)
/reportAuditmarca de tiempo, acción, ruta, motivo, puntuaciones
/getConfigsolo token de autenticación
  • Redactado localmente: los secretos y la PII estructurada se sustituyen por marcadores y las rutas personales se enmascaran antes de enviar un solo byte.
  • Líneas eliminadas: solo su número sale del dispositivo, nunca el texto eliminado.
  • Registro de egress: cada solicitud saliente se consigna localmente con timestamp, endpoint, bytes, sha256 de la carga y status HTTP, cotejable con los registros del cortafuegos.
El contrato campo a campo, las clases de redacción y el formato del registro: qué envía el modo Cloud.

El modelo local y el modo Privado

El modelo de análisis se ejecuta en el dispositivo en ambos modos; el modo, persistido en un archivo local devicemode, solo decide qué sale de la máquina:

  • Contacto cada 30 días: un daemon privado contacta con la red como máximo una vez cada 30 días, a una URL de actualización documentada; la comprobación de actualización y el registro de licencia comparten esa única solicitud.
  • Sin informes de incidentes: un dispositivo privado no envía nada por sospecha; las analíticas agregadas son opt-in y solo números.
  • Air-gapped: hay disponible una instalación totalmente sin conexión y un kill-switch de parada.
La elección de modo y sus garantías: cloud o privado. Un segundo evaluador en tu propia red: usa tu propio modelo on-prem.

Aislamiento Enterprise y residencia de datos

La residencia es una propiedad del despliegue; Enterprise ofrece soberanía y residencia cloud a medida:

DespliegueAislamientoRegión
Instancia Enterprise dedicadaConsola propia bajo tu propio nombre de host, base de datos de tenant propia, nada compartido con otros clientesTu región elegida: Alemania, UE, EE. UU. o Asia; la base de datos del tenant sigue esa elección
Nivel compartido (por defecto)Instalación compartidaAlojado en Alemania, europe-west3 (Fráncfort)

Cifrado

  • En tránsito: TLS en todo el tráfico.
  • En reposo en la nube: AES-256 en Google Cloud.
  • En reposo en el dispositivo: el modelo de detección se guarda cifrado y autenticado, con evidencia de manipulación; cualquier alteración falla en modo fail-closed.

Retención, borrado y el DPA

DatosLímiteAplicación
Blobs de cuarentenaVentana de retención, 30 días por defecto (rango 1 a 3650)La pasada diaria de limpieza los caduca y los borra
Registro de auditoría (dispositivo)Tope de tamaño, 50 MiB por defecto (rango 1 a 1024)Rota a una copia de seguridad al llegar al tope
Datos de auditoría (nube)Límites de retenciónBorrables a petición

Hay disponible un acuerdo de tratamiento de datos (DPA/AVV) para clientes Enterprise.

Los almacenes, la pasada diaria de limpieza y el ajuste por dispositivo: almacenamiento, retención y limpieza.

Sigue leyendo

El contrato de egress exacto: qué envía el modo Cloud. La elección de modo y sus garantías: cloud o privado. La retención local en detalle: almacenamiento, retención y limpieza. Un segundo evaluador en tu propia red: usa tu propio modelo on-prem.

¿Te resultó útil?

Protección que no puede reconvertirse en vigilancia.

Sin marcas de tiempo de actividad, egress redactado y un registro local que lo demuestra. Gratis para Linux, macOS y Windows.

Sign me up