Política de privacidad
Citadel analiza las páginas localmente. Solo envía advertencias y riesgos críticos después de que el usuario lo acepte. El informe incluye una dirección normalizada sin credenciales, consulta, fragmento ni rutas identificables, pero no lee valores de formularios ni envía el contenido de la página.
1. Responsable y contacto
El responsable del tratamiento es Adria Alaves, que publica la extensión Citadel con el alias wade079. Para consultas sobre privacidad o para ejercer tus derechos, escribe a aalaves079@gmail.com.
2. Cuándo se envía un informe
Citadel analiza las páginas localmente para advertir de posibles señales de phishing. Los informes remotos están desactivados hasta que el usuario acepta de forma expresa la mejora del detector. Después de aceptar, Citadel envía automáticamente un informe cuando detecta una advertencia («conviene revisar») o un riesgo crítico («riesgo alto»). No se envían resultados sin alertas.
El análisis local incluye metadatos estructurales del DOM, destinos de red resueltos, patrones técnicos acotados del código JavaScript y frases exactas de avisos de bloqueo conocidos. No lee los valores introducidos en formularios ni conserva o transmite el texto o código analizado.
Si una entrega no puede completarse, el informe con la dirección normalizada puede guardarse en el navegador durante un máximo de 3 días para reintentarlo. Si el servidor lo rechaza o se agotan los intentos ordinarios, puede pasar a una cuarentena local durante un máximo de 30 días, con un número limitado de reintentos automáticos. Estos almacenes solo se usan después del consentimiento.
Con independencia de los informes, Citadel guarda localmente el estado de activación y la decisión de consentimiento hasta que el usuario los modifica, restablece la extensión o la desinstala. Después de una entrega aceptada guarda durante un máximo de 24 horas un hash de entrega y su fecha para evitar duplicados. Ese hash no permite reconstruir la URL, el contenido ni los datos de la página.
El consentimiento puede retirarse desde la configuración de Citadel. Al retirarlo se detienen los nuevos envíos y se eliminan la cola pendiente, la cuarentena local y el par de claves de firma generado en esta instalación.
3. Datos incluidos en un informe
El informe de phishing V3 contiene exactamente tres datos de la página:
- Dirección normalizada con el esquema, host público, puerto no predeterminado y hasta tres segmentos genéricos de seguridad de una lista cerrada, como
/logino/reset. Se eliminan siempre el usuario/contraseña incrustado, toda la consulta, el fragmento y los segmentos de ruta identificables. - Severidad
warning(advertencia) ocritical(riesgo crítico). - Código estable del motivo principal que activó el aviso. No incluye el texto de la página ni un mensaje libre.
Cada envío V3 también lleva una firma del payload canónico y un install_id público: la huella SHA-256 de una clave ECDSA P-256 generada en el navegador al conceder el consentimiento. Sirve para comprobar que el payload no cambió, vincularlo a esa clave y limitar el ritmo por instalación; no acredita que el cliente sea una copia oficial. Quien tenga el paquete de la extensión puede crear otra clave y enviar informes, aunque no puede firmar como otra instalación. No hay secretos embebidos en el ZIP.
La base de datos añade internamente una clave hash, fechas de primera y última observación y un contador de repeticiones para deduplicar y aplicar la retención; estos metadatos operativos no son campos enviados por la extensión.
La dirección normalizada se almacena como texto legible en una tabla separada de la base de datos. La API activa solo acepta informes V3 con esos tres datos y rechaza formatos heredados, campos adicionales y direcciones sin normalizar.
El servidor recibe necesariamente metadatos de conexión, como la dirección IP, para atender y proteger la petición. La dirección IP no se incorpora a la tabla de alertas. El endpoint de telemetría tiene desactivado el registro normal de accesos. Ante un error, el servidor puede registrar únicamente un identificador aleatorio de petición y la clase técnica del error durante un máximo de 7 días; no registra el cuerpo JSON, la URL analizada ni los valores del informe.
4. Datos que Citadel no envía por este sistema
- Lo que escribes en formularios, códigos o datos de pago; tampoco se envían contraseñas, tokens, parámetros de consulta, fragmentos, userinfo ni rutas identificables: se eliminan antes de crear el informe.
- El contenido HTML, CSS o JavaScript de la página.
- Cookies, almacenamiento local ni cabeceras de autenticación.
- Un historial completo de navegación ni páginas con resultado verde.
- Páginas locales, direcciones privadas o intranets.
- Un identificador de cuenta, publicidad o hardware; el
install_ides solo la huella pública de la clave de esta instalación y se borra al retirar el consentimiento o desinstalar.
Esta versión tampoco envía errores generales del navegador mediante el endpoint de alertas de seguridad.
5. Finalidad y base jurídica
Los informes se utilizan exclusivamente para estudiar falsos positivos, detectar reglas que deben mejorar, priorizar correcciones y proteger el servicio frente a abuso. La base jurídica es el consentimiento del usuario.
Los datos no se venden, no se alquilan, no se utilizan para publicidad, no se emplean para crear perfiles comerciales y no se usan para tomar decisiones con efectos jurídicos sobre el usuario.
El uso de la información recibida por Citadel cumple la Política de Datos de Usuario de Chrome Web Store, incluidos sus requisitos de Uso Limitado. Los datos se usan exclusivamente para proporcionar o mejorar el propósito único de detección y explicación de señales de engaño en páginas web (phishing), mantener su seguridad y prevenir fraude o abuso.
6. Destinatarios
La API y la base de datos se alojan en un NAS administrado por el editor de Citadel. La dirección normalizada se guarda en texto legible y el acceso administrativo está limitado al editor. Los informes no se entregan a terceros. Los proveedores de conexión, DNS y certificados pueden tratar los metadatos de red imprescindibles para encaminar una conexión HTTPS, pero no reciben de Citadel el informe descifrado. Solo el editor puede revisar los informes cuando sea necesario para mejorar las reglas, investigar abuso, atender una solicitud del usuario o cumplir una obligación legal. No se comparten con redes publicitarias, corredores de datos ni plataformas de análisis.
7. Retención
En el navegador, el hash de entrega caduca como máximo en 24 horas, la cola ordinaria se conserva como máximo 3 días y la cuarentena de informes rechazados como máximo 30 días. El estado de activación y la decisión de consentimiento se conservan hasta que el usuario los cambia, restablece la extensión o la desinstala. Retirar el consentimiento elimina inmediatamente la cola, la cuarentena y los hashes de entrega.
Cada alerta o informe se elimina mediante una tarea diaria una vez transcurridos 90 días desde su última observación. Si el mismo evento vuelve a aparecer antes de vencer, se incrementa su contador y comienza de nuevo ese plazo. Las copias de seguridad cifradas se conservan durante un máximo de 30 días adicionales, permanecen aisladas y solo pueden utilizarse para recuperación ante una pérdida del servicio; después se sobrescriben automáticamente.
8. Seguridad
Los informes se transmiten por HTTPS. El servidor limita el origen esperado, el tamaño y el formato de las peticiones, verifica la firma del payload canónico, aplica un límite de ritmo por dirección IP y por clave pública, vuelve a normalizar la dirección, rechaza valores no normalizados antes de guardarlos en texto legible y deduplica los eventos. Las copias de seguridad permanecen cifradas. Ningún sistema conectado a Internet puede garantizar riesgo cero.
9. Opciones y derechos
Puedes mantener el análisis local y rechazar o retirar los informes remotos sin perder la protección local. También puedes solicitar acceso, rectificación, supresión, limitación u oposición cuando sean aplicables, y presentar una reclamación ante la autoridad de protección de datos competente.
Citadel no asigna un identificador personal estable a los informes. Para ayudar a localizar un registro en una solicitud, indica el dominio o la dirección normalizada y una fecha aproximada. Contacto: aalaves079@gmail.com.
10. Cambios en esta política
Si cambia de forma sustancial qué datos se recopilan o para qué se utilizan, se actualizará esta política y, cuando corresponda, se solicitará un nuevo consentimiento antes de aplicar el cambio.