privacidad
Política de privacidad
Ni tus documentos ni tu certificado se envían a ningún servidor. Todo el proceso de firma ocurre dentro de tu navegador.
Última actualización: 25 de agosto de 2026
FirmaLocal no recibe, no almacena y no transmite ni tus documentos ni tu certificado digital.
Todo el proceso de firma —abrir el certificado, calcular el resumen criptográfico y generar la firma— ocurre íntegramente en tu propio navegador. No existe ningún servidor al que subir el PDF, porque el producto no tiene una parte de servidor que firme.
Esta política explica, con el detalle que exige el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD), qué datos se tratan al usar este sitio. La respuesta corta es: prácticamente ninguno, y ninguno relacionado con lo que firmas.
1. Responsable del tratamiento
- Titular
- Sergio Cordero Rol
- NIF
- 45667361X
- Domicilio
- Bilbao
- Correo
- hola@firmalocal.es
- Sitio web
- https://firmalocal.es
No se ha designado un Delegado de Protección de Datos, al no concurrir ninguno de los supuestos del artículo 37 del RGPD.
2. Tus documentos y tu certificado no salen de tu equipo
Es la afirmación central de este servicio, así que conviene ser preciso sobre qué significa exactamente.
Cuando firmas un PDF en FirmaLocal:
- El documento PDF se lee desde tu disco con la API de ficheros del navegador y se mantiene en la memoria de la pestaña. No se envía a ninguna parte.
- Tu certificado (el fichero
.p12o.pfx) se descifra en el navegador para extraer la clave privada. Ni el fichero ni la clave se envían a ninguna parte. - La contraseña del certificado se usa únicamente para descifrar el contenedor en memoria. No se guarda, no se registra y no se transmite.
- El PDF firmado se genera en tu navegador y se te ofrece como una descarga local. Tampoco pasa por ningún servidor.
En consecuencia, no existe tratamiento por nuestra parte de los datos personales que pueda contener el documento que firmas, ni de los que figuran en tu certificado (nombre, apellidos, NIF, dirección de correo). No podemos acceder a ellos, no los conservamos y no podríamos entregarlos a un tercero aunque nos fueran requeridos, sencillamente porque nunca llegan a salir de tu equipo.
Cómo comprobarlo tú mismo
No hace falta que nos creas. Puedes verificarlo por tres vías independientes:
- Desconéctate de internet y firma. La herramienta funciona igual sin conexión. Un servicio que enviara tus ficheros a un servidor no podría hacerlo.
- Mira el contador de peticiones de red de la página de inicio. Lee las peticiones reales del navegador mediante la API Resource Timing; si algo saliera hacia otro dominio, ese número lo reflejaría.
- Lee el código. El núcleo de firma es software libre con licencia MIT y está publicado en el repositorio del proyecto. También puedes abrir las herramientas de desarrollo de tu navegador (pestaña «Red») y observarlo en directo.
3. Qué datos se tratan realmente
3.1. Al usar la herramienta de firma
Ninguno. No se recaba ningún dato personal. No hay cuentas de usuario, ni registro, ni formulario de acceso, ni perfilado, ni decisiones automatizadas.
3.2. Almacenamiento local en tu navegador
El sitio guarda dos valores técnicos en el localStorage de tu
navegador. Se quedan en tu equipo: no se envían al servidor ni son
accesibles para nosotros.
| Clave | Contenido | Para qué |
|---|---|---|
firmalocal:theme | light o dark | Recordar si prefieres el tema claro u oscuro. |
firmalocal:firmas:AAAA-MM | Un número entero | Contar cuántas firmas has hecho este mes, para aplicar el límite del plan gratuito. |
Ninguno de los dos es un dato personal ni permite identificarte: son una preferencia visual y un contador. Puedes borrarlos en cualquier momento desde tu navegador, tal y como se explica en la política de cookies.
3.3. Lista de espera (opcional)
Si agotas las firmas gratuitas del mes, se te ofrece dejar tu correo electrónico para avisarte cuando esté disponible el plan Pro. Es enteramente voluntario: puedes seguir usando el servicio sin dejarlo, y no condiciona el acceso a nada.
- Dato tratado: únicamente tu dirección de correo electrónico.
- Finalidad: avisarte, una sola vez, del lanzamiento del plan de pago.
- Base jurídica: tu consentimiento expreso (art. 6.1.a RGPD), que otorgas al enviar el formulario y puedes retirar cuando quieras.
- Conservación: hasta el lanzamiento del plan de pago o hasta que solicites la baja, lo que antes ocurra.
Este formulario es el único punto de todo el sitio en el que se envía información a un servidor, y sólo si decides rellenarlo.
3.4. Datos de conexión del alojamiento
Las páginas de este sitio son ficheros estáticos servidos por Cloudflare Pages (Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, EE. UU.). Como cualquier servidor web, para poder entregarte la página necesita procesar la dirección IP de la conexión y datos técnicos de la petición (fecha, navegador, recurso solicitado). Lo indicamos por transparencia, aunque no elaboramos informes ni perfiles a partir de esa información.
Ese proveedor actúa como encargado del tratamiento. En ningún caso recibe tus documentos ni tu certificado, porque, como se explica en el apartado 2, esos ficheros no se envían.
4. Finalidades y bases jurídicas
| Tratamiento | Finalidad | Base jurídica |
|---|---|---|
| Almacenamiento local técnico | Recordar tus preferencias y el contador de uso mensual | Interés legítimo en prestar un servicio funcional (art. 6.1.f RGPD) y art. 22.2 LSSI-CE, por tratarse de almacenamiento estrictamente necesario |
| Lista de espera | Avisarte del lanzamiento del plan Pro | Consentimiento (art. 6.1.a RGPD) |
| Registros del alojamiento | Servir la página y mantener la seguridad del servicio | Interés legítimo (art. 6.1.f RGPD) |
5. Destinatarios y cesiones
No se ceden datos a terceros, ni se venden, ni se comparten con anunciantes o intermediarios de datos. Los únicos terceros que intervienen son el proveedor de alojamiento descrito en el apartado 3.4 y, en su caso, el servicio que recibe el formulario de lista de espera, ambos en calidad de encargados del tratamiento y sujetos a las obligaciones del artículo 28 del RGPD.
6. Transferencias internacionales
El proveedor de alojamiento, Cloudflare, Inc., está radicado en Estados Unidos, por lo que puede producirse una transferencia internacional de los datos de conexión descritos en el apartado 3.4. Esa transferencia se ampara en la decisión de adecuación de la Comisión Europea de 10 de julio de 2023 relativa al Marco de Privacidad de Datos UE-EE. UU. (EU-U.S. Data Privacy Framework), al que Cloudflare está adherida, y subsidiariamente en las cláusulas contractuales tipo incorporadas a su adenda de tratamiento de datos, conforme al artículo 46.2.c del RGPD.
7. Plazos de conservación
- Documentos y certificados: no se conservan en ningún plazo, porque nunca se reciben. Al cerrar o recargar la pestaña, la memoria del navegador se libera.
- Almacenamiento local: permanece en tu navegador hasta que lo borres. El contador de firmas de un mes deja de usarse al empezar el mes siguiente.
- Correo de la lista de espera: hasta el lanzamiento del plan de pago o hasta que solicites la baja.
8. Tus derechos
Puedes ejercer en cualquier momento los derechos que te reconocen los artículos 15 a 22 del RGPD:
- Acceso: saber qué datos tuyos se tratan.
- Rectificación: corregir los que sean inexactos.
- Supresión («derecho al olvido»): pedir que se eliminen.
- Oposición: oponerte a un tratamiento concreto.
- Portabilidad: recibir tus datos en un formato estructurado y de uso común.
- Limitación del tratamiento en los supuestos previstos.
- Retirar el consentimiento prestado para la lista de espera, sin que ello afecte a la licitud del tratamiento anterior.
En la práctica, si nunca has dejado tu correo en la lista de espera, no tenemos ningún dato tuyo sobre el que estos derechos puedan proyectarse.
9. Cómo ejercer tus derechos
Escribe a hola@firmalocal.es indicando el derecho que quieres ejercer y adjuntando una copia de tu DNI o documento equivalente, únicamente a efectos de acreditar tu identidad. Responderemos en el plazo máximo de un mes desde la recepción de la solicitud, prorrogable en los términos del artículo 12.3 del RGPD.
Si consideras que tus derechos no han sido debidamente atendidos, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid).
10. Medidas de seguridad
El sitio se sirve exclusivamente por HTTPS. La arquitectura del producto es, en sí misma, la principal medida de seguridad: al no existir una base de datos con documentos ni certificados, no hay un depósito de información sensible que pueda ser comprometido, filtrado o requerido.
Las operaciones criptográficas se realizan con la API Web Crypto del navegador y bibliotecas de código abierto auditables.
11. Cambios en esta política
Esta política puede actualizarse para reflejar cambios en el servicio o en la normativa aplicable. La fecha de la última revisión figura al principio de la página. Si en el futuro se incorporasen herramientas de analítica o servicios de pago, esta política se actualizaría antes de ponerlos en funcionamiento, y las que requieran consentimiento no se activarían sin recabarlo previamente.