Seguridad
Cómo protegemos lo que usted transmite
Le pedimos que confíe contraseñas, la ubicación de sus monederos, copias de documentos y cartas a sus hijos a un servicio que acaba de conocer. Eso merece una respuesta precisa, no palabras tranquilizadoras. Esta página describe lo que hacemos realmente y, con la misma importancia, lo que decidimos no hacer.
El problema del « zero-knowledge »
Varias cajas fuertes digitales presumen de arquitectura zero-knowledge: el proveedor no puede leer sus datos porque solo usted tiene la clave. Para un gestor de contraseñas es el diseño correcto, y lo recomendaríamos.
Para una caja fuerte sucesoria se derrumba en el único momento en que debería sostenerse. Si usted es la única persona capaz de descifrar la caja, el día en que su familia la necesita es exactamente el día en que ya nadie puede abrirla. Una caja fuerte sucesoria estrictamente zero-knowledge es una caja sellada enterrada con su dueño.
Así que lo decimos con claridad: Sucesio no es zero-knowledge. La cuestión de ingeniería no es hacer imposible el descifrado, sino hacerlo imposible salvo en las condiciones que usted definió en vida. De eso trata todo lo que sigue.
El cifrado en reposo
- AES-256-GCMen cada campo sensible, con vector de inicialización de 96 bits y etiqueta de autenticación de 128 bits, los parámetros recomendados por el NIST SP 800-38D. El modo GCM autentica tanto como cifra: un texto cifrado manipulado falla al descifrarse en lugar de devolver datos corruptos.
- Una clave distinta por usuario, derivada mediante HKDF-SHA256 a partir de una clave maestra alojada en el entorno del servidor y de una sal propia de cada cuenta. Dos cuentas nunca comparten clave: comprometer la de una no expone las demás.
- Descifrado únicamente en el servidor. Ningún dato en claro se reconstruye en el navegador ni se reescribe en la base de datos. Los valores cifrados se almacenan como vector de inicialización, etiqueta de autenticación y texto cifrado en conjunto.
La clave de transmisión se divide en tres
Cada cuenta tiene una clave maestra de cifrado de 32 bytes aleatorios. Esa clave no se almacena en claro en ningún sitio. Se divide mediante el esquema de secreto compartido de Shamir en tres partes, de las que bastan dos para reconstruirla:
- Parte A — sellada con su propio par de claves de transmisión (X25519).
- Parte B — sellada por separado y liberada solo después de que un responsable de cumplimiento verifique manualmente un certificado de defunción.
- Parte C — custodiada en el servidor, refrenda esa verificación.
La consecuencia es la propiedad que importa: ninguna parte actuando sola puede activar una transmisión, ningún proceso automatizado puede liberar su caja por error, y la clave reconstruida solo existe en memoria durante la operación. Nunca se escribe en disco.
Esta es nuestra arquitectura actual, no una arquitectura terminada. La siguiente iteración traslada la parte custodiada en el servidor a un módulo de seguridad por hardware dedicado en la UE, y firma cada reconstrucción en un registro de auditoría de solo adición.
El acceso a su cuenta
- Ninguna contraseña que robar. El acceso es sin contraseña: no existe base de datos de contraseñas que vulnerar, ni contraseña suya reutilizable en otro sitio.
- Doble factor de autenticación (TOTP) con las aplicaciones de autenticación habituales. Le recomendamos encarecidamente activarlo: es la mayor mejora que usted mismo puede aportar a la seguridad de su cuenta.
- Aislamiento a nivel de fila en la base de datos. Cada consulta queda restringida a la cuenta autenticada, además de los controles de autorización de la capa de aplicación.
Dónde viven sus datos
Infraestructura europea de principio a fin, porque un producto construido sobre el derecho sucesorio europeo no debería almacenar datos de familias europeas fuera de Europa.
- Aplicación y base de datos — PostgreSQL 16 en servidores Hetzner situados en la Unión Europea.
- Copias de seguridad — un volcado diario de la base, cifrado antes de salir del servidor y almacenado en Scaleway Object Storage en París. La clave de descifrado se conserva fuera de línea. Disponemos de procedimientos de restauración documentados, no solo de copia: una copia de seguridad sin probar no es una copia de seguridad.
- Supervisión — seguimiento de errores de la aplicación y un mecanismo de alerta que nos avisa en cuanto una tarea programada deja de dar señales. El silencio se trata como una avería.
Lo que no hacemos
Una página de seguridad que solo enumera fortalezas es publicidad. Estos son límites reales, y algunos son deliberados.
- No almacenamos frases de recuperación de criptomonedas completas. Sucesio guarda el mapa, no las llaves: qué monederos existen, dónde está el dispositivo físico, qué plataforma custodia qué, y las instrucciones que necesitarán sus herederos. El secreto criptográfico sigue siendo suyo. Consulte nuestra guía del legado digital para expatriados en España para tratar esa capa correctamente.
- No somos zero-knowledge, por la razón expuesta al principio de esta página.
- Todavía no contamos con ninguna certificación de seguridad. Ni ISO 27001, ni SOC 2, ni una prueba de intrusión externa concluida. Afirmar lo contrario sería fácil y deshonesto. Son hitos que tenemos por delante, no detrás.
- No sustituimos su testamento. Sucesio es la capa operativa que acompaña a la sucesión notarial, nunca un sustituto. Su notario sigue siendo el fundamento jurídico.
Sus datos, su control
- Exportación— puede descargar en cualquier momento todo lo que haya guardado, en un formato portable (artículo 20 del RGPD).
- Supresión— puede cerrar su cuenta y solicitar el borrado de sus datos (artículo 17 del RGPD). La reversibilidad es una característica, no una concesión.
- Registro de auditoría — las operaciones sensibles sobre su caja quedan registradas, de modo que un acceso pueda reconstruirse a posteriori.
Nuestra política de privacidad detalla jurídicamente qué tratamos y por qué.
¿Ha encontrado una vulnerabilidad?
Comuníquela a hello@sucesio.io. Le mantenemos informado mientras trabajamos y le acreditamos públicamente si así lo desea. No emprenderemos acciones contra ningún investigador que actúe de buena fe, se mantenga dentro de su propia cuenta de prueba y nos conceda un plazo razonable antes de divulgar.
Si alguna afirmación de esta página resultara inexacta, queremos saberlo: escríbanos y la corregiremos aquí.
Ver los precios de Sucesio →Última revisión: 7 de septiembre de 2026. Esta página describe la arquitectura en producción en esa fecha y se actualiza cuando la arquitectura cambia.