Manejo de datos
Para cada cosa que hace la extensión de navegador PhishTriage: qué sale del dispositivo, adónde va y cuánto tiempo se conserva. Después, los encargados del tratamiento, lo que puede ver un equipo, la eliminación y las claves de política de administrador que cambian los flujos de datos.
Esta página explica la política de privacidad, que es vinculante (en caso de discrepancia con su traducción, prevalece el texto en inglés). Si esta página y la política difieren, prevalece la política, salvo en el comportamiento de la versión 1.0.0 que la política, escrita para la 1.1.0 y posteriores, no describe, como los botones de comentarios. Los títulos entre comillas que aparecen más abajo son los títulos de las secciones de la propia política, en su texto en inglés.
Versiones y alcance
- Extensión. Las tiendas de los navegadores ofrecen la versión 1.0.0. El comportamiento descrito más abajo es el de esa versión, salvo que una línea diga otra cosa.
- Política. Política de privacidad, versión 1.10, con fecha de entrada en vigor del 4 de octubre de 2026.
Su encabezado indica que se aplica a la versión 1.1.0 y posteriores de la extensión de navegador y a los servicios
de backend predeterminados:
api.phishtriage.comy, solo con la protección de archivos activada,filescan.phishtriage.com. Un cambio sustancial (una nueva recopilación de datos, un nuevo encargado del tratamiento, un plazo de conservación distinto) hace subir la versión y la fecha de entrada en vigor. Las versiones anteriores se pueden solicitar a privacy@phishtriage.com. - Dónde difieren. Cuando la versión 1.0.0 se comporta de forma distinta a lo que describe la
política 1.10, esta página describe la versión 1.0.0. Las diferencias:
- Los botones de comentarios no envían nada; un clic se queda en el dispositivo. La política 1.10 describe que un clic se envía de forma predeterminada.
- Outlook en
outlook.cloud.microsoftse lee como una página web cualquiera, no como correo. Hay cuatro hosts de correo, no los cinco de la política, y los permisos de instalación nombran solo esos cuatro. - No se captura nada en los hosts de correo, sea cual sea el veredicto. La política 1.10 describe la 1.1.0, que allí conserva una captura de pantalla recortada al mensaje analizado y el HTML de ese mensaje tras un veredicto de phishing (suplantación de identidad) o sospechoso, nunca la bandeja de entrada.
- Las compilaciones de la versión 1.0.0 que hay en las tiendas difieren entre sí en los límites del texto de la página (5000 o 10 000 caracteres), en si se leen los marcos, en si el texto de la advertencia que cubre toda la página se elimina de una verificación de página y en si se ofrece el interruptor File protection. La política 1.10 describe el límite de 10 000 caracteres, los marcos, la eliminación de todos los paneles propios de PhishTriage y File protection en Chrome, Edge, Brave y Firefox.
- Responsable del tratamiento. El equipo de PhishTriage, para el servicio alojado. Cuando una organización ejecuta su propio backend (el alojamiento propio se ofrece con el plan Empresa, a solicitud), esa organización es la responsable del tratamiento de los registros del backend, y la política describe solo el comportamiento de la extensión.
- Conservación en el servicio alojado. Todos los plazos de más abajo son los del servicio alojado. Un backend de alojamiento propio fija los suyos.
Lo que se ejecuta antes de que nadie haga clic en nada
- Permisos de instalación:
activeTab,storage,scriptingy acceso a cuatro hosts de correo —mail.google.com,outlook.office.com,outlook.office365.comyoutlook.live.com—, declarados como coincidencias estáticas de scripts de contenido. No hay permisoidentity: la extensión no puede leer la cuenta con la que se ha iniciado sesión en el navegador. - Permisos opcionales, que se piden solo cuando se activa la función que los necesita:
webNavigationpara la supervisión,downloadspara la protección de archivos y<all_urls>para cualquiera de las dos. Si no está activada ninguna, no se pide acceso a más hosts que los cuatro hosts de correo. - En los cuatro hosts de correo, el script de contenido se carga en todas las páginas en
document_idley observa continuamente la estructura de la página, para poder mantener el botón Analyze en su sitio. No lee ningún contenido del mensaje ni envía nada hasta que se hace clic en Analyze. - Con la protección de archivos activada, se registran scripts para
<all_urls>endocument_starten todos los marcos —dos registros (cuatro archivos) en Chrome, Edge y Brave, menos en Firefox—, de modo que un archivo generado por una página pueda examinarse antes de que llegue a la persona. Con la protección de archivos desactivada, no se registra nada de eso. - El registro del dispositivo se ejecuta automáticamente al instalar (consulta el inventario). No equivale a crear una cuenta.
Fuente: la lista de permisos de la política en «TL;DR» y «When you click “Analyze” (on-demand triage)». Los cuatro hosts de correo son
los de la versión
1.0.0; la política 1.10 agrega un quinto, outlook.cloud.microsoft, a partir de la
1.1.0.
Inventario, por acción
Cada solicitud al backend lleva además la dirección IP del dispositivo, como toda solicitud HTTP. Lo que ocurre con ella está en Direcciones IP y registro de la aplicación.
| Acción y valor predeterminado | Qué sale del dispositivo | Adónde va | Conservación (servicio alojado) |
|---|---|---|---|
| Registro del dispositivo Automático al instalar; se reintenta antes del primer análisis de una sesión si falló. |
El pseudoId aleatorio del dispositivo, el navegador, una etiqueta vacía y un token de inscripción solo si un administrador lo envió mediante política. Ninguna dirección de correo electrónico, nada escrito. | api.phishtriage.com | Registro del dispositivo: sin caducidad. Se elimina si se solicita por correo electrónico. |
| Verificación de correo Se hace clic en Analyze en uno de los cuatro hosts de correo. |
El mensaje abierto, en Gmail y en Outlook en la web: asunto, dirección y nombre para mostrar del remitente, un destinatario, la dirección de respuesta (solo en Gmail), la fecha, el texto del cuerpo sin el hilo citado, hasta diez URL del mensaje (incluidas las de la parte citada), los nombres de los archivos adjuntos y una nota fija que indica que los resultados de autenticación no están disponibles. Nunca el contenido de los archivos adjuntos. | api.phishtriage.com y después un modelo (consulta Dónde se ejecuta el análisis) | Registro de análisis: 365 días de forma predeterminada o el plazo que corresponda (7–365 días), fijado cuando se escribe; 90 días si se escribió antes del 4 de octubre de 2026 (consulta Conservación). Línea del registro del servidor: no se elimina automáticamente; se elimina manualmente si se solicita (consulta el registro de la aplicación). |
| Verificación de página Se hace clic en Analyze en cualquier otra página. |
Título, URL completa con ruta y cadena de consulta, nombre de host, texto de la página con el texto oculto incluido (hasta 10 000 caracteres en las compilaciones más recientes de la versión 1.0.0, 5000 en las anteriores), hasta quince enlaces; en las compilaciones más recientes, también el contenido legible de los marcos del mismo origen, el número de marcos grandes ilegibles y un indicador de contenedor. | Como arriba | Como arriba |
| Captura de pruebas Keep evidence of phishing: activada de forma predeterminada. |
Tras una verificación de página cuyo resultado es phishing o sospechoso: una captura de pantalla JPEG de la pestaña visible y el HTML completo de la página. Nunca en los cuatro hosts de correo. | api.phishtriage.com | Phishing: 12 meses. Sospechoso: 30 días o 12 meses si un revisor lo confirma. Rechazado por un revisor: se elimina de inmediato. |
| Background protection Desactivada de forma predeterminada. |
El nombre de host, en cada navegación. Con Cache domains for 1 hour: como máximo una vez por hora y por dominio. | api.phishtriage.com | Registro de visita: como el registro de análisis. Línea del registro del servidor: no se elimina automáticamente; se elimina manualmente si se solicita (consulta el registro de la aplicación). |
| Send full URLs Desactivada de forma predeterminada. |
La URL completa, con la cadena de consulta, en cada navegación del marco principal. | api.phishtriage.com | Como arriba |
| File protection Desactivada de forma predeterminada. |
Por cada descarga: la huella SHA-256, el nombre del archivo, el tamaño, el veredicto de la extensión y los motivos breves de ese veredicto. No el archivo. | filescan.phishtriage.com | Registro de verificación de archivos: 365 días de forma predeterminada o el plazo que corresponda, fijado cuando se escribe (consulta Conservación). Línea del registro del analizador de archivos: no se elimina automáticamente; se elimina manualmente si se solicita. |
| Check it properly Por archivo, con un clic. |
Ese único archivo. | filescan.phishtriage.com | El archivo se analiza en memoria y no se almacena. El registro de verificación de archivos se conserva, como arriba. |
| Deep scan every file Desactivada de forma predeterminada. |
Todos los archivos descargados. | filescan.phishtriage.com | Como arriba |
| Botones de comentarios Looks safe to me / Looks dangerous, versión 1.0.0. |
Nada. La respuesta se guarda solo en el dispositivo. | Almacenamiento local | Hasta 100 entradas, hasta que se quite la extensión o se borre su almacenamiento. |
| Inicio de sesión en el portal Opcional, desde el botón Log in de la ventana emergente. |
El inicio de sesión se hace en las páginas de Google. Recibimos la dirección de correo electrónico, su indicador de verificación, el dominio de Google Workspace si lo hay y el nombre para mostrar. | Google y después nuestro portal | Registros de cuenta y de identidad: sin caducidad automática. |
| Abrir la ventana emergente Cada vez. |
La credencial del dispositivo, para preguntar a qué cuenta y a qué equipo pertenece el dispositivo. Un dispositivo sin una credencial vigente primero intercambia su extensionId por una. | api.phishtriage.com | No se almacena nada por la consulta en sí; una credencial recién emitida se almacena como hash. El dispositivo guarda la respuesta localmente. |
Los detalles de cada fila vienen a continuación. Las solicitudes de análisis y de visita llevan además el pseudoId del dispositivo y,
una vez registrado, su extensionId. Las subidas de pruebas, el comienzo de un inicio de sesión en el portal, la verificación de cuenta
de la ventana emergente y, con la protección de archivos activada, la actualización de la lista de bloqueo y cada verificación y
cada análisis completo enviados a filescan.phishtriage.com llevan en su lugar la credencial del dispositivo.
Registro del dispositivo
Se ejecuta a partir del evento de instalación del navegador y de nuevo antes del primer análisis de una sesión si
ese intento no tuvo éxito. No hay ningún control de registro en la ventana emergente. Antes del registro, el
pseudoId es una cadena hexadecimal aleatoria de 12 caracteres generada en el dispositivo con
crypto.getRandomValues; el registro lo sustituye por un valor aleatorio de 32 caracteres (128 bits) generado
por el servidor. Ninguno de los dos se deriva de una dirección de correo electrónico, una dirección IP, un ID de hardware,
una huella del dispositivo ni ningún otro identificador. El registro falla en silencio y se reintenta; un
dispositivo que no se ha registrado analiza igualmente. El registro de extensión almacenado contiene el extensionId, el pseudoId, el
identificador del navegador, una etiqueta opcional, cuándo se registró el dispositivo y cuándo estuvo activo por última vez:
una marca de tiempo que se reescribe en cada análisis y en cada ping de visita que se registra. Política: «Pseudonymous ID» y «What
the backend stores, and for how long».
Verificación de correo y de página
- Activación. Analyze en la ventana emergente (Analyze Current Email o
Analyze Current Page), en el panel lateral o en la barra de herramientas de Gmail o de
Outlook en la web. En una página normal, la pestaña se lee a través de
activeTab; en los cuatro hosts de correo, a través del script de contenido ya cargado allí. - Hosts de correo. El modo de correo existe solo en los cuatro
hosts indicados más arriba. El correo web de cualquier otro host, incluido
Outlook en
outlook.cloud.microsoft, recibe la verificación de página normal. - Texto de la página. Se eliminan los scripts, los estilos y el panel lateral de PhishTriage.
En las compilaciones más recientes de la versión 1.0.0 también se elimina
la advertencia que cubre toda la página; en las compilaciones anteriores, hacer clic en Analyze mientras se muestra la advertencia envía
el texto de la advertencia junto con la página. Se incluye el texto oculto con
display:none,visibility:hiddeno el atributohidden. En las compilaciones más recientes de la versión 1.0.0, el tope de 10 000 caracteres cuenta juntos la página y los marcos legibles; las compilaciones anteriores leen la página sola, con un tope de 5000. - Marcos. Solo en las compilaciones más recientes de la versión 1.0.0: se incluyen el texto y los enlaces de los marcos allí donde el navegador permite que la página los lea. De los marcos de otros sitios, solo se envía cuántos tienen tamaño suficiente para mostrar contenido, más un valor verdadero o falso que indica si la página es solo un contenedor alrededor de un marco. Cuando una página no tiene título, se envía como título el de un marco del mismo origen: en un visor de documentos, suele ser un nombre de archivo.
- La URL. Se envía completa. Si incluye un token de sesión o una consulta de búsqueda, se envían como parte de ella.
- Lo que no se lee. El contenido de los archivos adjuntos. Los campos de entrada: lo que se escribe en un formulario no va en la carga útil (pero consulta la captura de pruebas).
- Antes de que un modelo lo lea. Se eliminan los marcadores de inyección de prompts (y, cuando una línea empieza como una instrucción, el resto de esa línea); se reduce el relleno invisible que los boletines ponen después de su línea de vista previa; los saltos de línea de los campos de una sola línea pasan a ser espacios. En la copia que lee el modelo (no en la almacenada), las copias que el propio mensaje contiene de los encabezados de sección de PhishTriage se marcan con «(quoted)». No se elimina nada por motivos de privacidad: no se suprime ninguna dirección, URL ni nombre.
- Almacenado. Registro de análisis: el cuerpo de la solicitud como se indicó más arriba, el veredicto, el pseudoId, el extensionId, una IP con hash, una clave de caché, una marca de tiempo, qué nivel de modelo respondió (con el motivo por el que falló un nivel anterior, si falló alguno) y la fecha en que se eliminará (consulta Conservación). El registro del servidor también anota cada análisis que llega a un modelo, con la IP sin procesar, y no se elimina automáticamente; consulta Direcciones IP y registro de la aplicación.
Política: «When you click “Analyze” (on-demand triage)» y «What the backend stores, and for how long».
Captura de pruebas
- Valor predeterminado. Activada salvo que se desactive: ventana emergente, Settings,
Keep evidence of phishing. Se muestra durante la configuración inicial. Los administradores pueden activarla
o desactivarla con
evidenceCapture. - Cuándo. La captura de pantalla y el HTML se toman en el momento en que se hace clic en Analyze en una página web,
antes de que exista el veredicto, y se conservan solo en la memoria de la extensión. Solo se envían si el
veredicto es phishing o sospechoso; con cualquier otro veredicto se descartan ambos. No se captura nada
en páginas
chrome://, en Chrome Web Store ni en páginas de otras extensiones. - Qué. Un JPEG de la parte visible de la pestaña y el HTML completo de la página, sin filtrar, no el extracto de texto descrito más arriba. Una captura de más de 1 MiB comprimida se descarta entera.
- La exclusión del correo son cuatro nombres de host, no una regla sobre el correo electrónico. En
mail.google.com,outlook.office.com,outlook.office365.comyoutlook.live.comno se captura nada. En cualquier otro host de correo web —Yahoo Mail, Proton Mail, Fastmail, Zoho Mail, Roundcube, el Outlook Web Access de una empresa—, un veredicto de phishing o sospechoso sube una captura de pantalla de la bandeja de entrada y el HTML de la página, incluido el mensaje abierto. Eso incluye Outlook enoutlook.cloud.microsoft. - Valores escritos. La captura de pantalla muestra todo lo escrito que siga visible. El HTML normalmente no contiene los valores escritos, pero una página puede volver a escribirlos en su marcado.
- Almacenado. La captura de pantalla y el HTML, un SHA-256 de cada uno, el veredicto y la clave de caché del análisis, los ID de cuenta y de dispositivo, la hora de recepción y la hora de captura que declaró el navegador.
- Conservación. Phishing: 12 meses. Sospechoso: 30 días. Una captura sospechosa que un revisor confirma pasa a 12 meses. Rechazada por un revisor: se elimina de inmediato. Se elimina con la cuenta. El plazo del historial de análisis no se aplica a las pruebas, y la limpieza del historial de análisis no las toca.
- Manejo. El HTML almacenado nunca se muestra renderizado en el portal; se descarga como un archivo inerte y se sirve como texto sin formato. Se rechaza una captura de pantalla que en realidad no sea una imagen.
Política: «Keeping evidence of phishing pages». En los hosts de correo, las líneas anteriores describen cómo se comporta la versión 1.0.0, la que está en las tiendas. La política 1.10 describe la versión siguiente, la 1.1.0, que allí conserva una captura de pantalla recortada al mensaje analizado y el HTML de ese mensaje, nunca la bandeja de entrada.
Background protection y Send full URLs
- Interruptores. Background protection es el seguimiento de dominios.
Send full URLs, en Advanced, es el seguimiento de URL.
Ambos están desactivados de forma predeterminada. Activar cualquiera de los dos solicita
webNavigationy<all_urls>; si se rechaza, el interruptor se queda desactivado. - El seguimiento de dominios envía el nombre de host a
/visitcon el tipodomainen cada navegación. No se envía la URL completa. La caché opcional (desactivada de forma predeterminada) lo limita a una vez por hora y por dominio. - El seguimiento de URL envía la URL completa, con la ruta y la cadena de consulta, en cada navegación
del marco principal, con el tipo
url. - Respuesta. Un veredicto de amenaza. Si el backend califica la página de peligrosa, la extensión inyecta su script de contenido en esa página para mostrar una advertencia que cubre toda la página.
- Historial.
webNavigationse activa solo en navegaciones futuras. La extensión no enumera ni lee el historial del navegador. - Almacenado. Registro de visita: la URL o el nombre de host, el tipo, el pseudoId, el extensionId, la IP con hash, la marca de tiempo y la fecha en que se eliminará (consulta Conservación). Superado un número fijo de verificaciones desde un dispositivo en una hora, una verificación se responde igualmente, pero no se escribe ningún registro. El registro del servidor también anota la URL o el nombre de host de cada verificación registrada y no se elimina automáticamente; consulta Direcciones IP y registro de la aplicación.
- Flotas administradas.
trackDomainsytrackVisitsactivan o desactivan de forma forzada su respectivo interruptor, y un valor forzado se impone a la ventana emergente. Activar uno de forma forzada no concedewebNavigationni el acceso a todos los sitios; sinwebNavigationno se envía nada.
Política: «When you opt into URL or Domain Visit Tracking».
File protection
- Dónde. Se activa en la sección Settings,
donde la compilación muestra el interruptor
File protection; o mediante política (
fileProtection). Activarla pidedownloadsy el acceso a todos los sitios a la vez. - En el dispositivo. Un archivo generado por una página (
blob:odata:) se lee en la memoria del navegador y se verifica allí; los bytes se descartan inmediatamente después. Una descarga normal se solicita una segunda vez a su propia dirección para leerla, con las cookies que la persona tiene para ese sitio, de modo que se pueda leer un archivo protegido por inicio de sesión. Esa solicitud no lleva ningún encabezado, identificador ni parámetro nuestro. Un enlace de un solo uso puede hacer que falle la segunda solicitud; la verificación recurre entonces al nombre y al tipo del archivo. - Se envía por cada descarga: la huella SHA-256, el nombre del archivo, el tamaño, el veredicto de la extensión y los motivos breves que lo sustentan. La mayoría de los motivos son frases fijas; algunos citan el propio nombre del archivo o su extensión de archivo; uno cita el nombre de un ejecutable encontrado dentro de un archivo comprimido descargado. La huella se compara con huellas de malware conocido.
- No se envía para consultarla: la dirección de la descarga. Se verifica en el dispositivo, con una lista de amenazas que la extensión actualiza desde nuestro backend como máximo una vez por hora, cuando una descarga hace que la consulte.
- El archivo en sí se envía solo con el botón Check it properly (se ofrece
cuando una verificación no es concluyente; ese único archivo) o con Deep scan every file
activada (todas las descargas; desactivada de forma predeterminada; una política puede exigirla con
deepScanAlways). Se analiza en memoria en nuestro propio hardware y no se almacena; solo se conserva el registro de verificación de archivos que se describe a continuación. - Almacenado. Toda verificación que llega a
filescan.phishtriage.com, incluida la verificación de huella predeterminada, deja un registro de verificación de archivos: la huella, el nombre del archivo (hasta 300 caracteres), el tamaño, el veredicto, qué verificación lo dio, el motor del análisis profundo o la firma de malware con la que coincidió cuando la hubo, el pseudoId, el extensionId, la hora y la fecha en que se eliminará (consulta Conservación). El panel de la propia persona no lo muestra; en un equipo, las personas propietarias lo ven en la lista Scans de la página Team, salvo en el modo agregado. - Registro del analizador de archivos. Una línea por solicitud: la solicitud, su estado, su duración y los ocho primeros caracteres del extensionId; en una verificación de archivo, también el veredicto, qué verificación lo dio, si se ofreció un análisis profundo, la firma de malware que coincidió y los 60 primeros caracteres del nombre del archivo. No la dirección IP ni el archivo. Nada lo elimina automáticamente; consulta Direcciones IP y registro de la aplicación.
- Lo que no se hace. No se leen los archivos que ya están en el disco, no se vigila la carpeta Descargas y una descarga normal no se puede detener antes de que se guarde; en esos casos la extensión avisa cuando el archivo ya ha llegado y ofrece eliminarlo.
Política: «When you opt into File protection (early access)» y «Third-party processors».
Botones de comentarios
En la versión 1.0.0, hacer clic en el botón Looks safe to me o en Looks dangerous no envía nada. El panel lateral muestra «Thanks — saved on this device.» La respuesta se guarda en el almacenamiento local de la extensión: hasta 100 entradas, cada una con el veredicto, el botón que se usó, la hora, si era un correo o una página web y la dirección completa de la página o del mensaje de correo en el que se hizo clic. Los botones Sign out y Leave team no borran estas entradas; las borra quitar la extensión o vaciar su almacenamiento. La política 1.10, escrita para la 1.1.0 y posteriores, describe que un clic se envía de forma predeterminada; consulta su «Your corrections to a verdict».
Inicio de sesión en el portal
- Flujo. El botón Log in de la ventana emergente abre el portal; la persona inicia sesión con Google en las páginas de Google. Nunca vemos una contraseña.
- Almacenado. Cuenta: un ID de cuenta opaco, el nombre para mostrar, los roles, el estado, la organización y la hora en que se unió. Identidad: el emisor, el ID de sujeto del emisor, la dirección de correo electrónico, si el emisor dice que está verificada, el dominio de Google Workspace si lo hay y las horas del primer y del último inicio de sesión. Los tokens de sesión, de dispositivo y de actualización se almacenan con hash. Sin caducidad automática.
- A la extensión se le comunican el ID de cuenta y el nombre para mostrar, y esta muestra «Signed in as» con ese nombre. No se le da la dirección de correo electrónico. Cada dispositivo que tiene la sesión iniciada en una misma cuenta lleva el ID de esa cuenta, de modo que sus solicitudes quedan vinculadas en el servidor.
- Sin inicio de sesión no existe ningún registro de identidad, salvo que la persona propietaria de una organización que invita a alguien escribe la dirección de esa persona en la invitación, y esta se almacena desde ese momento, se acepte o no.
- Google en cada página del portal. Cada página carga la biblioteca de inicio de sesión de Google desde
accounts.google.comy las fuentes desdefonts.googleapis.comyfonts.gstatic.com, antes de iniciar sesión y se inicie sesión o no. Eso le indica a Google la dirección IP de quien visita la página, su navegador y que estuvo en el portal. Ningún dato de análisis va a Google.
Política: «Account and identity records», «Pseudonymous ID» y «Third-party processors».
Dónde se ejecuta el análisis
Todo lo que necesita un modelo se ofrece a los backends en un orden fijo. El primero que devuelve una respuesta utilizable es el que responde:
- un modelo que PhishTriage aloja por su cuenta, en una máquina que opera en su propia red;
- un servicio de modelos de terceros (Ollama Cloud), que no está configurado en ninguna implementación en la fecha de entrada en vigor;
- la API de Claude de Anthropic, el último recurso.
Un nivel se consulta solo si está configurado, no está desactivado y a la solicitud le queda tiempo. Un nivel que falla —inaccesible, demasiado lento, un error, un límite de solicitudes, una salida ilegible o con una forma incorrecta— pasa el mismo contenido al siguiente. La política deliberadamente no promete que el contenido se quede en hardware de PhishTriage y no da ninguna proporción: el paso al siguiente nivel es una regla, no una proporción. En la semana del 17 de agosto de 2026, una configuración errónea envió todos los análisis a Anthropic.
En el caso de algunos correos se hace una segunda solicitud al nivel que acaba de responder, con el mismo contenido y una instrucción agregada. Nunca pasa a otro nivel ni a Anthropic. El registro de análisis almacenado anota qué nivel respondió. La política no dice dónde está el servidor de modelos.
Política: «Where analysis happens».
Encargados del tratamiento y destinos
Los datos de la extensión van a destinos que opera PhishTriage:
api.phishtriage.com: análisis, verificaciones de visitas, pruebas y cuentas;filescan.phishtriage.com: solo con la protección de archivos activada;- un centro de inteligencia interno, al que llega el backend y nunca el navegador. Todo flujo hacia él está desactivado en la configuración que se distribuye y en el servicio alojado; consulta «Shared threat intelligence» en la política.
Los registros se almacenan en una base de datos PostgreSQL alojada en hardware que PhishTriage posee y opera, en Estonia. Desde que la producción pasó a PostgreSQL en agosto de 2026, ningún proveedor de almacenamiento de terceros ha conservado estos registros. Los encargados del tratamiento que nombra la política:
- Anthropic: la API de Claude, último nivel del orden anterior. Un encargado del tratamiento conforme a sus términos de API, según los cuales las entradas no se usan para entrenar modelos.
- Ollama: Ollama Cloud, el nivel intermedio. Nombrado antes de su uso; no está configurado en ninguna implementación en la fecha de entrada en vigor.
- Cloudflare, Inc.: transporta el tráfico entre el navegador y nuestro servidor (terminación TLS, tunelización, protección contra DDoS). Solo datos en tránsito; no almacena registros.
- Stripe: pagos, y solo si alguien inicia un proceso de pago de un plan. En el proceso de pago recibe la dirección de correo electrónico de la cuenta con la sesión iniciada y guarda la tarjeta; nosotros almacenamos una referencia opaca y nunca vemos un número de tarjeta.
- Google: el inicio de sesión del portal y cada carga de página del portal, como se indicó. La política señala que el inicio de sesión en sí no es una relación de encargado del tratamiento. También dice que recibimos los avisos de Cross-Account Protection de Google, que es como una cuenta de Google secuestrada o desactivada pierde su sesión del portal.
- Elastic Cloud: el almacén de datos anterior, que guardaba los registros anteriores a la migración de agosto de 2026. El proyecto se eliminó el 2 de octubre de 2026 y no se conservó ninguna copia. Lo que Elastic conserva de un proyecto eliminado se rige por sus términos.
El producto no incluye herramientas de estadísticas de uso, publicidad, SDK de telemetría, servicios de notificación de errores ni bibliotecas de huella digital. Con la protección de archivos activada, la segunda solicitud de una descarga normal va al propio host de la descarga, como se describió antes. Política: «Third-party processors».
Direcciones IP y registro de la aplicación
- Base de datos. Los registros de análisis conservan un hash de la IP: los primeros 12 caracteres hexadecimales (48 bits) de un SHA-256 sin sal. El espacio IPv4 es lo bastante pequeño como para revertirlo, así que trátalo como seudonimizado, no anonimizado. Los registros de visita también conservan una IP con hash.
- Línea del registro de análisis, por cada análisis que llega a un modelo: la dirección IP sin procesar, la hora, el correo o la página, el pseudoId, una dirección de remitente con hash, la longitud del asunto, el veredicto, la confianza y la puntuación de riesgo, el indicador de escalada, qué nivel respondió, por qué falló uno anterior y la duración. En el análisis de una página, el «remitente» es el nombre de host y el «asunto» es el título, de modo que, junto a la IP sin procesar, la línea prácticamente nombra el sitio. No lleva el cuerpo, el texto de la página, el asunto, el título ni la URL completa. Un acierto de caché registra solo la clave de caché y la hora.
- Línea del registro de visitas: la hora, la IP con hash, el tipo, la URL o el nombre de host, si se escribió un registro y la duración. En una verificación que no se registra (consulta Background protection más arriba), solo la hora, el tipo, que no se registró y la duración: ni hash de IP ni URL ni nombre de host.
- Líneas del registro de capacidad, la primera vez en una hora en que se rechazan análisis de una misma dirección de red porque ha agotado su cuota por hora, o en que el servicio alcanza su tope por hora: la hora, cuándo termina la hora, la cuota o el tope y un hash de una dirección (el mismo hash de 12 caracteres sin sal; en IPv6, del bloque de la dirección). Para el tope, el hash de la dirección que envió más análisis esa hora, con cuántos.
- Registro del analizador de archivos (con la protección de archivos activada): sin dirección IP; consulta File protection más arriba.
- Vida útil. Nada en ninguna de las dos aplicaciones elimina estos registros, y la limpieza de conservación no los toca. Una solicitud de eliminación a privacy@phishtriage.com que nombre un extensionId los abarca, incluidas las líneas que llevan solo el pseudoId o el ID de cuenta al que pertenece ese extensionId, y esas líneas las borramos manualmente. Una línea de capacidad no tiene ningún extensionId: nombra una dirección con hash y nada más sobre nadie.
Política: «What the backend stores, and for how long» y «The application log».
Lo que se queda en el dispositivo
- La identidad: el pseudoId, el extensionId, los tokens de organización y de dispositivo. Sign out y Leave team los borran y, a continuación, registran de inmediato una identidad nueva.
- Las entradas de comentarios descritas más arriba.
- Con la protección de archivos activada: la lista de bloqueo de URL y cuándo se obtuvo.
- Los nombres de las descargas de riesgo a las que no se pudo mostrar una advertencia en su momento.
- Con Background protection y su caché activadas: los nombres de host visitados en la última hora.
- La configuración, en
chrome.storage.sync: si la sincronización está activada, la sincronización del navegador puede copiarla a la cuenta con la que sincroniza el navegador (una cuenta de Google, Microsoft o Mozilla, o la cadena de sincronización de Brave). Son posiciones de interruptores, no contenido.
Las solicitudes de eliminación actúan sobre nuestros servidores y no pueden llegar al perfil del navegador. Política: «What the extension keeps on your own device».
Resumen de conservación
- Los registros de análisis, de visitas y de verificación de archivos reciben cada uno una fecha de eliminación cuando se
escriben, según el plazo vigente en ese momento para la cuenta con la que se escriben:
- Valor predeterminado: 365 días, para los registros escritos desde el 4 de octubre de 2026, la fecha de entrada en vigor de la política 1.10. Antes, 90 días.
- El plazo de un equipo: una persona propietaria puede elegir de 7 a 365 días, en la página Team, en Scan history (consulta Configura PhishTriage para un equipo). Se aplica a todos los miembros del equipo y a todos los dispositivos que el equipo configuró.
- El plazo propio de una persona: cualquier persona con la sesión iniciada en el portal puede elegir de 7 a 365 días para sus propios registros: Dashboard, Your data, How long we keep your scans, Keep my scans for. En un equipo, el plazo del equipo o uno más corto, nunca uno más largo; si la persona propietaria fija más adelante un plazo más corto que el del miembro, el del equipo se aplica a los registros nuevos del miembro. Abarca los análisis de los dispositivos vinculados a la cuenta de la persona; los dispositivos que configuró la organización siguen el plazo del equipo. A las personas propietarias no se les muestra el plazo que elige un miembro.
- Sin efecto retroactivo: un cambio fija la fecha de eliminación solo de los registros escritos después de él. Un plazo más corto no elimina antes los registros más antiguos, y uno más largo no los conserva más tiempo. Los registros de análisis y de visitas escritos antes del 4 de octubre de 2026 conservan 90 días. Los registros de verificación de archivos no tenían fecha de eliminación hasta que se asignó una a todos, poco antes de que entrara en vigor la política 1.10: a los hechos antes de entonces se les dieron 365 días desde que se hizo cada uno, y a los hechos entre entonces y el 4 de octubre de 2026 se les dieron 90.
- La limpieza se ejecuta varias veces al día y elimina los registros cuya fecha ya ha pasado, así que un registro puede seguir existiendo unas horas después de su fecha.
- Informes de los botones de comentarios: 90 días después de su recepción, sea cual sea el plazo que se aplique a los análisis. La versión 1.0.0 no envía ninguno.
- Cambios de plazo: cada cambio se anota con quién lo hizo, de qué a qué y cuándo y, para el plazo propio de una persona, el plazo del equipo en ese momento. Sin contenido de análisis. Ni la limpieza ni el botón Delete my scan history eliminan esas anotaciones.
- Pruebas: 12 meses para phishing (y para las capturas sospechosas que confirma un revisor); 30 días para sospechoso; se eliminan de inmediato si un revisor las rechaza; se eliminan con la cuenta. No dependen del plazo del historial de análisis.
- Registros de dispositivos: sin caducidad.
- Registros de cuenta y de identidad: sin caducidad automática. El registro de la cuenta contiene el plazo propio de la persona, si eligió uno, y cuándo; el registro de la organización contiene el del equipo.
- Registro de la aplicación: anota cada análisis que llega a un modelo y cada verificación de Background protection o de Send full URLs; no se elimina automáticamente; las líneas de una persona se eliminan manualmente si se solicita a privacy@phishtriage.com. Lo mismo ocurre con el registro del analizador de archivos.
- Los archivos enviados completos se analizan en memoria y no se almacenan; solo se conserva el registro de verificación de archivos.
- Los registros que hizo un dispositivo antes de vincularse a una cuenta siguen bajo la identidad anterior del dispositivo. No se muestran en el panel, no se pueden alcanzar con la acción de eliminar y la limpieza los elimina en la fecha que se asignó a cada uno cuando se escribió.
- Tras cerrar sesión: una vez que los botones Sign out o Leave team han descartado la identidad de un dispositivo, los registros hechos con ella ya no se pueden alcanzar desde ningún dispositivo ni cuenta. La limpieza los elimina en la fecha que se asignó a cada uno.
- La caché de análisis de una hora solo tiene en cuenta los registros de menos de una hora.
Política: «Retention» y «Keeping evidence of phishing pages».
Lo que puede ver el equipo
Los equipos se crean en el portal (Create a team). Solo las personas propietarias pueden abrir la página Team; todos los miembros, sean o no personas propietarias, ven el panel y sus listas. Lo que muestran ambos depende del modo de informes del equipo (Reporting mode). Todos los equipos empiezan en el modo Aggregate. Esto describe el portal tal como funciona ahora.
| Modo agregado (Aggregate) | Modo por persona (Attributed) | |
|---|---|---|
| Totales, tendencias y recuentos por veredicto | Se muestran a todos los miembros; abarcan los análisis de cada miembro desde que se unió, hasta la fecha de eliminación de cada análisis (consulta Conservación) | Se muestran a todos los miembros; abarcan los análisis de cada miembro desde que se unió, hasta la fecha de eliminación de cada análisis (consulta Conservación) |
| Listas del panel (Requested Triages, Visited URLs, Phishing Evidence, Registered Extensions, Connected Devices), que ven todos los miembros, sin columna de persona | No se muestran («Not shown») | Se muestran para la actividad desde el cambio de modo y desde la incorporación de cada miembro: los análisis de los colegas (el remitente y el asunto de cada correo, o la dirección de la página, con su veredicto; al abrir un análisis se ven su resumen, sus puntuaciones y las pruebas que tenga), los nombres de los sitios que comunicó su Background protection y, donde Send full URLs está activada, las direcciones completas, las capturas de pruebas y los navegadores del equipo. Cada análisis llega al navegador del miembro tal como se almacenó, con la dirección de su destinatario (normalmente la del propio colega) y el texto del mensaje o de la página, sus enlaces y los nombres de los archivos adjuntos, aunque la lista muestre solo el remitente y el asunto, o la dirección |
| Pestaña Scans: Time, Type, Target, Verdict, Risk, Device / person (el nombre o la dirección de correo electrónico de la persona cuando el análisis tiene una cuenta); análisis de correo y de página y, con la protección de archivos activada, cada descarga verificada, por nombre de archivo; al abrir un análisis de correo o de página se ven su remitente y su asunto, o su URL | No se muestra («Not shown») | Se muestra para la actividad desde el momento en que se activaron los informes por persona y, de cada miembro, desde que se unió |
| Pestaña Reporting: Scan volume by person | No se muestra | Se muestra, con la misma ventana |
| Pestaña Devices: la columna Person y el número de análisis por dispositivo | No se muestran («Person and scan count are not shown») | Se muestran |
| Lista Phishing Evidence (capturas de pantalla y código fuente de la página) | No se muestra a nadie, ni a la persona propietaria ni a la persona cuyo dispositivo hizo la captura: no se pueden ver, descargar, confirmar, rechazar ni eliminar capturas individuales | Visible para todos los miembros, en la misma ventana que los análisis; las personas propietarias pueden usar los botones Confirm phishing o Reject and delete |
- Sin efecto retroactivo. Una persona propietaria cambia el modo con el botón Turn on attributed reporting. La actividad registrada antes del cambio no se muestra nunca por persona. El botón Switch to aggregate vuelve a ocultar al instante el detalle por persona; al volver a activar el modo por persona se abre una ventana nueva, y el período intermedio no se muestra nunca por persona.
- Desde la incorporación, en ambos modos. Las listas y los totales del equipo incluyen los análisis de un miembro solo desde el momento en que ese miembro se unió; en el caso de la persona propietaria que creó el equipo, desde el momento de su creación. Los análisis registrados antes de eso no se muestran al equipo ni se cuentan para él y, mientras la persona está en el equipo, tampoco aparecen ya en su propio panel. En el modo agregado, todas las listas del panel, incluidos los análisis de la propia persona, muestran «Not shown».
- Cómo se une una persona a un equipo. Aceptando una invitación; mediante un token de inscripción enviado al dispositivo por política; o automáticamente, cuando una organización ha demostrado que es propietaria de un dominio de correo electrónico y alguien inicia sesión en el portal con una dirección de Google verificada de ese dominio. La incorporación automática no tiene invitación, mensaje ni aviso al iniciar sesión; el portal muestra después qué organización, cuándo y qué dominio. Una cuenta que ya está en una organización nunca se traslada. Un dominio se puede demostrar con un registro TXT de DNS o con el inquilino de Google Workspace, así que revisar el DNS no lo descarta.
- Eliminación. Ningún rol de la organización puede eliminar el historial de un miembro ni deshacer la eliminación que hizo el propio miembro.
Fuentes: la página Team del portal; «Keeping evidence of phishing pages» y «Account and identity records» de la política.
Solicitudes de eliminación y de acceso
- Autoservicio. Personas con la sesión iniciada: portal, Dashboard, Your data, Delete my scan history. Elimina todos los registros de análisis, de visitas y de verificación de archivos, todos los informes de los botones de comentarios y todas las capturas de pruebas almacenadas con la cuenta —incluidas las capturas cuyo registro de análisis ha caducado—, de inmediato e irreversiblemente, sin esperar a sus fechas de eliminación. Solo alcanza los registros de esa cuenta. No elimina el registro del dispositivo ni el registro de cambios de un plazo de conservación, y no alcanza los registros que hizo un dispositivo antes de vincularse.
- Una captura. La lista Phishing Evidence elimina una sola captura de pantalla y su código fuente de la página. Dentro de un equipo es una acción de una persona propietaria, y solo en el modo por persona.
- Por correo electrónico. privacy@phishtriage.com con el pseudoId o el extensionId, para acceso, supresión u oposición, incluidos el registro del dispositivo y las líneas del registro de la aplicación. La ventana emergente muestra los ocho primeros caracteres del extensionId en Settings, Advanced, Device ID; envíalos junto con el navegador y la fecha aproximada de instalación. Cada instalación de navegador que nunca se vinculó tiene su propio pseudoId. Respondemos en un plazo de 30 días.
- No está en el portal: no hay ningún botón para eliminar cuentas ni para quitar dispositivos. Ambas cosas pasan por privacy@phishtriage.com.
- Retirar el consentimiento para la supervisión. Desactiva Background protection (y Send full
URLs), o quita el permiso
webNavigationenchrome://extensions→ PhishTriage → Details → Permissions (Chrome, Edge, Brave) o enabout:addons→ PhishTriage → Permissions (Firefox); en un navegador en español, Details y Permissions aparecen como Detalles y Permisos. QuitarwebNavigationdetiene las verificaciones de visitas al instante, pero no restablece los interruptores. Quitar solo el acceso a todos los sitios no las detiene: se siguen enviando nombres de host o direcciones. En una flota administrada, la configuración corresponde al administrador. - Otros derechos: oponerte (por correo electrónico) y presentar una reclamación ante una autoridad de protección de datos de la UE o del Reino Unido.
Política: «Retention» y «Your rights».
Claves de política de administrador que cambian los flujos de datos
Estas claves existen en el esquema de almacenamiento administrado de la versión 1.0.0. Una clave que está definida
se impone al interruptor de la persona. La ventana emergente marca cada interruptor controlado con una
insignia Managed y lo deshabilita. Cuando están definidas proxyUrl,
trackDomains, trackVisits o cacheDomainVisits,
Settings también muestra el aviso «Some settings are managed by your organization
and can’t be changed here». No hay ninguna clave para los botones de comentarios,
porque en esta versión no envían nada.
proxyUrl: el backend al que va todo lo destinado aapi.phishtriage.com. Debe serhttps://; sin definir significa el valor predeterminado. No hay ninguna opción de usuario para ella.filescanUrl: el punto de conexión del servicio de análisis de archivos (https://). Solo lo usa la protección de archivos.trackDomains: activa o desactiva de forma forzada Background protection (nombre de host en cada navegación).trackVisits: activa o desactiva de forma forzada Send full URLs. Si se activa de forma forzada, la URL completa de cada navegación del marco principal va al backend.cacheDomainVisits: si se usa la caché de dominios de una hora.evidenceCapture: activa o desactiva de forma forzada Keep evidence of phishing. Para las personas, el valor predeterminado es activada.fileProtection: activa o desactiva de forma forzada la protección de archivos. Activarla de forma forzada no concede el permisodownloadsni el acceso a todos los sitios; sin ellos no se verifica nada.fileBlocking: fuerza el modo de bloqueo de la protección de archivos, que retiene un archivo generado por una página y pregunta antes de guardarlo, o su modo de advertencia. La huella se envía en cualquiera de los dos modos; la tarjeta de un archivo retenido también puede ofrecer el botón Check it properly.deepScanAlways: envía todos los archivos descargados para un análisis completo. Requiere la protección de archivos.enrolmentToken: se envía con el registro para unir el dispositivo a una organización. No se recopila ningún correo electrónico de la persona. Un token no válido o caducado deja el dispositivo sin inscribir.
Dónde toma cada navegador estas claves, cómo une una clave de inscripción los navegadores a un equipo y los permisos que aún necesita un interruptor forzado: Implementa PhishTriage con políticas del navegador. La implementación administrada se ofrece con el plan Empresa; podemos configurarla contigo (escríbenos).