Saltar al contenido principal
Comprar ahora

Seguridad

Los datos se quedan dentro — por arquitectura, no por promesa.

Papyro corre por completo en infraestructura que tú controlas; entre tú y tus datos no hay ningún proveedor.

Autoalojado por diseño

Cada nota, tablero, mensaje y archivo vive en tu propia base de datos, en tu propio servidor. No podemos verlo porque nunca llega hasta nosotros.

Licencia firmada, verificada localmente

Tu clave de licencia es un sobre firmado con Ed25519 que se comprueba en tu propio servidor. Papyro también funciona totalmente aislado (air-gapped) — el check-in de licencia es opcional y puede desactivarse.

Roles y permisos

Niveles globales más roles por espacio, por tablero y de helpdesk. Las acciones sensibles exigen un paso de reautenticación reciente.

Autenticación de dos factores y reautenticación reforzada

Dos factores TOTP con códigos de respaldo, además de una nueva petición de reautenticación antes de cambios de rol, borrados definitivos y concesiones de privilegios.

Claves de API con ámbitos

El acceso de máquinas funciona con claves papyro_ con sus propios ámbitos, listadas y revocables por usuario — nunca una contraseña compartida en un script.

Sesiones y registro de auditoría

Los usuarios ven y cierran sus sesiones activas; los administradores obtienen un registro de actividad completo y exportable con el historial de accesos. Las cuentas se protegen con autenticación de dos factores TOTP y códigos de recuperación.

Lo que Papyro nunca hace

  • Enviar tus notas, tableros, mensajes o archivos a ningún sitio fuera de tu servidor
  • Enviarnos analítica de uso, grabaciones de sesión o informes de fallos
  • Compartir ni vender tus datos a terceros
  • Retener tus datos — puedes exportar y ser dueño de tu base de datos en todo momento

La única llamada a casa: el check-in de licencia

Preferimos documentar esto antes que ocultarlo. Aproximadamente cada 12 horas tu instalación envía una pequeña baliza de licencia a admin.papyro.dev y recibe a cambio un derecho de uso firmado, de modo que los cambios de plan, usuarios y caducidad te llegan sin un nuevo archivo de clave. Es el mismo modelo que usan Metabase y GitLab para sus licencias autoalojadas.

Pruebe las dos opciones

En su .env

# no hay nada definido: se aplica el endpoint integrado

Cada 12 horas la instalación envía la señal de abajo y recibe una autorización firmada, de modo que los cambios de plan, usuarios y vencimiento le llegan sin un nuevo archivo de clave.

  • El identificador de tu licencia — el mismo que aparece impreso en tu propia clave
  • Una huella de instalación — un SHA-256 de un solo sentido de la URL de tu despliegue, para poder distinguir dos instalaciones que comparten una clave
  • El número de usuarios en uso, y la versión de Papyro que ejecutas
  • Un nonce de un solo uso, para que una respuesta interceptada no pueda reproducirse contra ti

Cumplimiento y divulgación

El autoalojamiento te da el control de tus obligaciones de GDPR y KVKK — tus datos permanecen en la ubicación que elijas, sobre la infraestructura que tú gestionas. ¿Encontraste un problema de seguridad? Repórtalo de forma responsable a [email protected].