Esta página está escrita para los equipos de informática y seguridad, para el delegado de protección de datos y para quien instruye un expediente de contratación. El bloque del motor se puede comprobar hoy mismo, en la demo y con el inspector de red abierto. Lo demás describe lo que estamos construyendo, y va marcado como tal.
Construido. Comprobable hoy.
WebAssembly.instantiateStreaming(fetch('/nonimo_core.wasm'), {})
.then(m => console.log(WebAssembly.Module.imports(m.module)))
// → [] la lista de importaciones está vacía
La demo de esta web ejecuta ese mismo motor dentro de su navegador. Al llegar
a ella, la página pide un fichero más, nonimo_core.wasm, servido
desde este mismo dominio y una sola vez, sumado a los suyos propios (el
documento, los estilos, el icono y las tipografías, todos de aquí). Nada de lo
que escriban provoca otra petición y ninguna sale hacia otro dominio. Abran el
inspector de red y comprueben las dos mitades.
Cuatro de las cinco afirmaciones de arriba se comprueban desde el navegador, en la demo o en la consola. La quinta, la del disco, se comprueba leyendo el binario, y se lo damos para que lo lean.
En desarrollo. De las piezas del producto solo existe el motor. Lo que sigue es el compromiso de diseño, escrito antes de construirlas para que puedan reprochárnoslo después.
AAA-9999-99999 apareció 37 veces detrás de la palabra «pedido»:
las letras pasan a A, los dígitos a 9. Tiene tres candados: no viaja el valor,
no viaja ninguna palabra que no hayamos puesto nosotros, y hay un umbral de
repetición por debajo del cual no se apunta nada. Esta parte del motor sí está
construida, y conviene el matiz exacto: el motor no envía el informe, solo lo
prepara. Quien lo mandaría es la aplicación de fuera, con permiso, y vendrá
apagado por defecto.
También en desarrollo. Esto es cómo se instalará y, sobre todo, qué no hará, para que informática lo evalúe antes de que exista.
Nonimo no está certificado en el Esquema Nacional de Seguridad, ni en la ISO 27001, ni figura en el catálogo CPSTIC del Centro Criptológico Nacional. No tenemos ninguna certificación. Lo decimos aquí, en la página que se lee antes de llamarnos, y no en la letra pequeña de un pliego.
Lo que sí tenemos es una arquitectura que acorta su expediente. El motor se ejecuta en cada puesto y el panel se instalará en su infraestructura o en la de su integrador, así que no hay ningún sistema nuestro que meter en el alcance de su ENS. Lo que hay que evaluar son equipos y servidores que ya son suyos, que ya están categorizados y que ya tienen su declaración de aplicabilidad. Nonimo entra ahí como un producto más dentro de un sistema existente, no como un servicio prestado desde fuera. El motor no abre conexiones, así que del producto no sale ningún flujo de datos hacia un tercero que haya que documentar. Dos excepciones, y las decimos nosotros antes de que las encuentren. La primera: los correos que nos escriban sí salen de la Unión Europea, porque nuestro buzón está en Australia, y eso está contado en privacidad. La segunda: si alguien enciende el informe de cobertura del que hablamos más arriba, ese envío existe y también acaba en Australia, así que tendrá que aparecer en su documentación aunque lo que viaje sean formas y no valores. Con el informe apagado, que es como vendrá de fábrica, el producto no saca nada de su casa.
El matiz importa, y por eso lo escribimos en vez de dejar que suene mejor de lo que es: el Real Decreto 311/2022 sí alcanza a los sistemas del proveedor cuando el proveedor presta el servicio, y los pliegos lo incorporan como cláusula. La ventaja aquí no es un tecnicismo a nuestro favor, es que en este montaje no hay sistema del proveedor. Lo que no les quita ningún deber: siguen teniendo que categorizar su sistema, revisar su análisis de riesgos y dejar constancia de la incorporación del producto.
Nuestra posición, dicha como posición y no como sentencia, es que no somos ni responsable ni encargado del tratamiento de los datos que pasan por el motor: no los recibimos, no los almacenamos y no tenemos forma de llegar a ellos. Si su delegado de protección de datos o su integrador lo ven de otra manera, no lo discutimos: firmamos igualmente el contrato de encargo del artículo 28 del RGPD, con su lista de subencargados, que hoy está vacía para el producto.
Lo que les entregamos para el expediente, a petición, sin formulario y sin demostración obligatoria de por medio:
Si un pliego exige certificación del propio proveedor en el ENS o presencia en el catálogo CPSTIC, hoy no podemos concurrir. Se lo decimos antes de que gasten tiempo, no después de la mesa de contratación.
Quien firma: Llevant Group Pty Ltd, ABN 17 691 906 751, 1 Bruce Street, Kensington VIC 3031, Australia. No tenemos establecimiento en la Unión Europea. Contacto: [email protected].
El panel registrará recuentos por categoría y por equipo, así que el día que se despliegue esto es, en España, una medida de control de la actividad laboral, con todo lo que eso lleva detrás. El artículo 20.3 del Estatuto de los Trabajadores permite adoptar las medidas de vigilancia y control que se estimen oportunas, pero guardando la consideración debida a la dignidad de la persona trabajadora. Y el artículo 87 de la LOPDGDD pide fijar los criterios de uso de los dispositivos digitales con la participación de la representación de los trabajadores, e informar a la plantilla antes y de forma expresa, no en un anexo que no lee nadie.
Que la medida sea proporcionada es lo que hay que argumentar delante del comité de empresa o de la junta de personal, y Nonimo está diseñado para que ese argumento sea fácil: el panel recibirá recuentos y no texto, no verá lo que la persona escribió, y el identificador del equipo puede quedarse en seudónimo. Se prueba que el control estaba puesto sin leerle el trabajo a nadie.
Esa comunicación no la tienen que redactar ustedes. Va con la documentación del despliegue, junto con la plantilla de política interna.
Un despliegue que se salta este paso se puede tumbar entero, y descubrirlo tarde hunde el proyecto. Preferimos decirlo aquí y frenar una venta rápida.
Un producto que existe para que los datos de otros no se escapen tiene que aplicarse la misma regla. Esto es lo que lleva esta web, medido el 30 de julio de 2026 contra el sitio desplegado:
default-src 'self', script-src 'self' 'wasm-unsafe-eval',
connect-src 'self', object-src 'none',
frame-ancestors 'none', form-action 'none' y
base-uri 'self'. El único origen de scripts permitido es este
dominio, y la página no puede abrir una conexión a ningún otro sitio ni aunque
alguien consiguiera meterle código.
'wasm-unsafe-eval' está porque sin ella el motor que se ejecuta
más arriba no llega a instanciarse y la demo muere. style-src
admite estilos en línea, porque nuestra compilación incrusta una hoja de
estilos dentro de la propia página. Y img-src admite además URIs
data:, hoy sin usar ninguna, por si algún día entra un icono en
línea. Son relajaciones de verdad y las van a encontrar igual: mejor que se las
contemos nosotros.
X-Frame-Options: DENY y frame-ancestors 'none',
los dos al mismo valor, porque esta web no se embebe en ningún sitio. Más
Permissions-Policy negando cámara, micrófono, ubicación y pagos,
que no pedimos ni vamos a pedir. nosniff y
strict-origin-when-cross-origin las envía Cloudflare Pages por su
cuenta; lo comprobamos antes de dejar de escribirlas nosotros, para no acabar
con la misma cabecera puesta dos veces.
No hace falta que se fíen: pásennos un analizador de cabeceras y comparen el resultado con el de cualquier otro producto de seguridad que estén mirando.
¿Tienen preguntas de seguridad, o quieren que su equipo revise el motor? Escriban a [email protected]. Lo de revisar el motor es una oferta de verdad: se lo damos para que lo lean.
Y si prefieren medirlo ustedes antes de hablar con nadie, peguen en la demo un documento que puedan compartir sin problema: una resolución publicada, un impreso en blanco, una carta vieja con los nombres cambiados. No hace falta registrarse, y lo que peguen no sale de su navegador.
¿Han encontrado una vulnerabilidad? Escriban a [email protected]. Acusamos recibo en dos días laborables y les decimos qué vamos a hacer y cuándo. Nunca iremos contra quien informe de buena fe, y si quieren el crédito, se lo damos. Si alguna vez hubiera un incidente que les afectara, se lo contamos en menos de 24 horas desde que lo sepamos. Menos de 24 y no 72 a propósito: las 72 horas para notificar a la AEPD son suyas y necesitan margen dentro de ellas.
Última revisión de esta página: 30 de julio de 2026. Cuando cambia el producto, cambian la página y la fecha.