[nonimo]
EN Descargar pronto

La seguridad, en afirmaciones comprobables

Esta página está escrita para los equipos de informática y seguridad, para el delegado de protección de datos y para quien instruye un expediente de contratación. El bloque del motor se puede comprobar hoy mismo, en la demo y con el inspector de red abierto. Lo demás describe lo que estamos construyendo, y va marcado como tal.

El motor

Construido. Comprobable hoy.

Cuatro de las cinco afirmaciones de arriba se comprueban desde el navegador, en la demo o en la consola. La quinta, la del disco, se comprueba leyendo el binario, y se lo damos para que lo lean.

Qué saldrá de cada ordenador

En desarrollo. De las piezas del producto solo existe el motor. Lo que sigue es el compromiso de diseño, escrito antes de construirlas para que puedan reprochárnoslo después.

Cómo se desplegará

También en desarrollo. Esto es cómo se instalará y, sobre todo, qué no hará, para que informática lo evalúe antes de que exista.

Sector público: el ENS y su expediente

Nonimo no está certificado en el Esquema Nacional de Seguridad, ni en la ISO 27001, ni figura en el catálogo CPSTIC del Centro Criptológico Nacional. No tenemos ninguna certificación. Lo decimos aquí, en la página que se lee antes de llamarnos, y no en la letra pequeña de un pliego.

Lo que sí tenemos es una arquitectura que acorta su expediente. El motor se ejecuta en cada puesto y el panel se instalará en su infraestructura o en la de su integrador, así que no hay ningún sistema nuestro que meter en el alcance de su ENS. Lo que hay que evaluar son equipos y servidores que ya son suyos, que ya están categorizados y que ya tienen su declaración de aplicabilidad. Nonimo entra ahí como un producto más dentro de un sistema existente, no como un servicio prestado desde fuera. El motor no abre conexiones, así que del producto no sale ningún flujo de datos hacia un tercero que haya que documentar. Dos excepciones, y las decimos nosotros antes de que las encuentren. La primera: los correos que nos escriban sí salen de la Unión Europea, porque nuestro buzón está en Australia, y eso está contado en privacidad. La segunda: si alguien enciende el informe de cobertura del que hablamos más arriba, ese envío existe y también acaba en Australia, así que tendrá que aparecer en su documentación aunque lo que viaje sean formas y no valores. Con el informe apagado, que es como vendrá de fábrica, el producto no saca nada de su casa.

El matiz importa, y por eso lo escribimos en vez de dejar que suene mejor de lo que es: el Real Decreto 311/2022 sí alcanza a los sistemas del proveedor cuando el proveedor presta el servicio, y los pliegos lo incorporan como cláusula. La ventaja aquí no es un tecnicismo a nuestro favor, es que en este montaje no hay sistema del proveedor. Lo que no les quita ningún deber: siguen teniendo que categorizar su sistema, revisar su análisis de riesgos y dejar constancia de la incorporación del producto.

Nuestra posición, dicha como posición y no como sentencia, es que no somos ni responsable ni encargado del tratamiento de los datos que pasan por el motor: no los recibimos, no los almacenamos y no tenemos forma de llegar a ellos. Si su delegado de protección de datos o su integrador lo ven de otra manera, no lo discutimos: firmamos igualmente el contrato de encargo del artículo 28 del RGPD, con su lista de subencargados, que hoy está vacía para el producto.

Lo que les entregamos para el expediente, a petición, sin formulario y sin demostración obligatoria de por medio:

Si un pliego exige certificación del propio proveedor en el ENS o presencia en el catálogo CPSTIC, hoy no podemos concurrir. Se lo decimos antes de que gasten tiempo, no después de la mesa de contratación.

Quien firma: Llevant Group Pty Ltd, ABN 17 691 906 751, 1 Bruce Street, Kensington VIC 3031, Australia. No tenemos establecimiento en la Unión Europea. Contacto: [email protected].

Antes de desplegarlo, lo que les toca a ustedes

El panel registrará recuentos por categoría y por equipo, así que el día que se despliegue esto es, en España, una medida de control de la actividad laboral, con todo lo que eso lleva detrás. El artículo 20.3 del Estatuto de los Trabajadores permite adoptar las medidas de vigilancia y control que se estimen oportunas, pero guardando la consideración debida a la dignidad de la persona trabajadora. Y el artículo 87 de la LOPDGDD pide fijar los criterios de uso de los dispositivos digitales con la participación de la representación de los trabajadores, e informar a la plantilla antes y de forma expresa, no en un anexo que no lee nadie.

Que la medida sea proporcionada es lo que hay que argumentar delante del comité de empresa o de la junta de personal, y Nonimo está diseñado para que ese argumento sea fácil: el panel recibirá recuentos y no texto, no verá lo que la persona escribió, y el identificador del equipo puede quedarse en seudónimo. Se prueba que el control estaba puesto sin leerle el trabajo a nadie.

Esa comunicación no la tienen que redactar ustedes. Va con la documentación del despliegue, junto con la plantilla de política interna.

Un despliegue que se salta este paso se puede tumbar entero, y descubrirlo tarde hunde el proyecto. Preferimos decirlo aquí y frenar una venta rápida.

Esta web

Un producto que existe para que los datos de otros no se escapen tiene que aplicarse la misma regla. Esto es lo que lleva esta web, medido el 30 de julio de 2026 contra el sitio desplegado:

No hace falta que se fíen: pásennos un analizador de cabeceras y comparen el resultado con el de cualquier otro producto de seguridad que estén mirando.

Lo que no vamos a afirmar

Hablar con nosotros

¿Tienen preguntas de seguridad, o quieren que su equipo revise el motor? Escriban a [email protected]. Lo de revisar el motor es una oferta de verdad: se lo damos para que lo lean.

Y si prefieren medirlo ustedes antes de hablar con nadie, peguen en la demo un documento que puedan compartir sin problema: una resolución publicada, un impreso en blanco, una carta vieja con los nombres cambiados. No hace falta registrarse, y lo que peguen no sale de su navegador.

¿Han encontrado una vulnerabilidad? Escriban a [email protected]. Acusamos recibo en dos días laborables y les decimos qué vamos a hacer y cuándo. Nunca iremos contra quien informe de buena fe, y si quieren el crédito, se lo damos. Si alguna vez hubiera un incidente que les afectara, se lo contamos en menos de 24 horas desde que lo sepamos. Menos de 24 y no 72 a propósito: las 72 horas para notificar a la AEPD son suyas y necesitan margen dentro de ellas.

Última revisión de esta página: 30 de julio de 2026. Cuando cambia el producto, cambian la página y la fecha.