En controldealquiler .com no tenemos la clave de tus documentos ni de tus datos personales.
Aquí explicamos por qué.
La mayoría de servicios cifran tus datos. Lo que casi ninguno confiesa es quién tiene la llave. Si la tiene el proveedor, lo cifrado se descifra cuando él quiere. Si la tienes tú, lo que guardas solo se abre con ella. Esto es lo segundo, con las excepciones que te contamos más abajo. Y es comprobable abriendo las DevTools de tu navegador.
Esta página existe porque la pregunta «¿y si os hackean?» es razonable. Y porque merece una respuesta honesta, técnica y verificable, no un sello de candado.
«¿Quién tiene la llave?»
Cuando un servicio dice «tus datos están cifrados», hay dos mundos muy distintos detrás. La diferencia entre los dos es quién puede leer lo cifrado.
El proveedor tiene la llave
Tus datos están cifrados, pero la clave la genera y la guarda el proveedor en su sistema. Quien tenga acceso a ese sistema —su equipo técnico o un atacante que lo comprometa— puede técnicamente descifrarlos, y ante una orden judicial el proveedor puede entregarlos en claro.
«Tienes que confiar en el proveedor.»
Tú tienes la llave
Tu clave privada de cifrado la creas tú, vive en tu navegador y nunca nos llega. Lo que guardamos de tus documentos y tus datos personales cifrados es ya ciphertext, opaco hasta para nosotros. Si recibimos una orden judicial, de eso solo podemos entregar el ciphertext; en claro, lo que guardamos para calcular (importes, fechas, casillas, municipio y el resto de lo que no cubre el cifrado).
«No tienes que confiar en nosotros.»
Cómo protegemos tus datos de un hacker, en 99 segundos
Quién guarda la llave que protege tus datos, y por qué aquí la tienes tú. Más información en la política de privacidad
No conocemos ningún otro software para propietarios que alquilan en España en el que la clave de cifrado la tengas tú y no el proveedor, según la revisión que hicimos en septiembre de 2026 de 21 programas. Tus documentos y la mayor parte de tus datos personales se guardan cifrados con una clave privada que creas tú y que nunca nos llega: si la pierdes, nadie puede recuperarlos, tampoco nosotros. Tiene excepciones, y las principales son estas: la inteligencia artificial que lee tus documentos viene activada y pasa por nuestro servidor, pero puedes apagarla en tu perfil; lo que llega por correo, por Telegram o por WhatsApp se cifra al llegar a nuestro servidor; y los importes, las fechas y las casillas los guardamos en claro para poder calcular. Aquí están todas.
Por software para propietarios que alquilan entendemos los programas con los que un particular gestiona o declara el alquiler de su vivienda en España, de larga estancia o turístico. En septiembre de 2026 revisamos 21.
Lo que no cubre el cifrado, completo
Una promesa de cifrado sin su letra pequeña no vale nada. Esta es la nuestra, entera.
- La inteligencia artificial, si está activada. Viene activada y la puedes apagar en tu perfil. Al subir un fichero, para saber qué documento es, pasan por nuestro servidor hasta nuestro proveedor de IA sus primeras páginas convertidas a imagen, el texto del PDF si lo tiene y la nota que añadas; una foto va entera. Cuando escaneas un documento para sacar sus datos, va entero (de una escritura, sus cinco primeras páginas). Si pegas o importas un texto (un mensaje o un histórico), ese texto también pasa entero. Nosotros no lo guardamos y el proveedor no entrena con él. El interruptor vale para tu cuenta: si tu gestoría o tu copropietario tienen la IA activada, sus escaneos de tus documentos sí se hacen.
- Lo que envías por correo. El correo llega en claro, como cualquier correo, a nuestro servidor en la Unión Europea; lo ciframos al momento con tu clave pública y borramos el original.
- Lo que envías por Telegram. Pasa por los servidores de Telegram y por el nuestro, y se cifra al llegar. El nombre del fichero se queda en claro unos 15 minutos, y guardamos tu nombre de usuario de Telegram y el identificador del chat para saber que eres tú. Mientras no asignes el fichero a una vivienda, guardamos hasta siete días el identificador que Telegram nos da para volver a descargarlo; el fichero sigue en tu chat de Telegram, que con bots no es de extremo a extremo.
- Lo que envías por WhatsApp. Entre tu móvil y Meta viaja cifrado, pero Meta lo descifra en sus servidores para entregárnoslo: usamos el servicio de WhatsApp para empresas, que funciona así. Meta puede conservar el mensaje hasta 30 días. Después pasa por nuestro servidor y se cifra al llegar con tu clave pública. El nombre del fichero se queda en claro unos 15 minutos. Mientras no asignes el fichero a una vivienda, guardamos hasta siete días el identificador que Meta nos da para volver a descargarlo. No guardamos tu número tal cual: guardamos una huella calculada con una clave secreta nuestra para saber que eres tú, y tu nombre de perfil y las tres últimas cifras para que reconozcas qué número conectaste. Mientras tengas WhatsApp conectado guardamos tu número cifrado con una clave nuestra, para escribirte «Conectado» y los avisos que elijas recibir por WhatsApp; lo borramos al desconectarlo, al rechazar la solicitud o, si nadie la aprueba, a los siete días. Si eliges recibir avisos por WhatsApp y no nos has escrito en las últimas 24 horas, el mensaje que te llega solo dice el tipo de aviso y el contenido llega cuando pulsas «Ver aviso»; si nos has escrito en ese plazo, te llega el aviso completo directamente. Su contenido lo guardamos cifrado con una clave nuestra hasta siete días, o hasta que uses una de sus acciones. El mensaje sigue en tu chat de WhatsApp.
- Lo que hace falta para calcular y avisarte. Importes, fechas, casillas y porcentajes; el país, la provincia y el municipio de cada vivienda, el nombre corto que le pones y su dirección de correo; y tu provincia y tu comunidad de residencia.
- Datos sobre cada documento, no su contenido. El tipo de fichero, su tamaño, qué clase de documento es (una factura, un contrato, un DNI) y una huella (SHA-256) del contenido sin cifrar, que sirve para detectar si lo subes dos veces y también permitiría confirmar que alguien tiene exactamente ese fichero. El nombre del fichero sí va cifrado.
- Lo que enviamos por ti. Los mensajes y avisos a tus inquilinos, las peticiones de tu gestoría y los avisos de la agenda pasan en claro por nuestro servidor y por nuestro proveedor de correo, o por Telegram o WhatsApp si los eliges, para poder enviarlos; después se guardan cifrados. También guardamos en claro las direcciones de correo a las que avisamos: remitentes autorizados, copropietarios invitados y los avisos de tu gestoría.
- Las tareas de la agenda que no marques como privadas. Su título y su descripción se guardan en claro.
- Tu cuenta. El correo con el que entras y, si entras con Google, los datos que Google nos pasa.
- Quien tenga tu clave. Si compartes una vivienda, tu copropietario usa tu misma clave; si trabajas con una gestoría, ella guarda una copia de tu clave cerrada con la suya. Nosotros no tenemos ninguna de las dos. Si tu gestoría te da acceso a la app (gestión colaborativa), la clave la tenéis tú y tu gestoría, nosotros no: si la olvidas, ella te la restablece sin volver a cifrar nada. Si os desvinculáis, ella deja de tener acceso, aunque lo que ya vio no se puede borrar.
¿Quieres ver qué se guarda en claro con tus propios ojos? Entra con la clave 99999999 (cómo). Verás lo que guardamos; lo que solo pasa por nuestro servidor, como lo que va a la inteligencia artificial, no.
¿Qué diferencia hay entre este cifrado y el de otras apps? Te lo explicamos aquí.
Esto es lo que vería un atacante.
Escribe lo que quieras en el panel izquierdo (un NIF de prueba, un IBAN inventado, una nota). Lo que aparece a la derecha es lo mismo dato después de cifrarse en tu navegador con AES-256-GCM. La clave se generó hace milisegundos en esta pestaña, y morirá cuando cierres el navegador.
Puedes escribir lo que quieras — un NIF, un IBAN, una nota privada. Lo que ves aquí nunca sale de esta pestaña. Esta página no envía ningún byte a ningún sitio.
— —
Esto es literalmente lo que ve nuestra base de datos de un dato cifrado. Sin la clave —que vive solo en tu navegador— no es texto, es ruido. Ni nosotros, ni un juez, ni Hacienda pueden descifrarlo desde fuera.
Network. Verifica que esta página no envía nada a ningún servidor. El cifrado ocurre íntegramente en tu equipo.Cómo viaja un documento desde tu equipo hasta nuestra base de datos.
Si nos hackean:
de tus documentos se llevan bytes cifrados. Sin tu clave privada no son texto, son ruido.
Si olvidas tu clave privada de cifrado:
nadie puede recuperar tus archivos. Por diseño.
- 1
Te registras
Tu navegador convierte tu clave privada de cifrado (la que creas tú) en una clave maestra robusta (KEK) mediante PBKDF2-SHA256 y 200 000 iteraciones. Esa clave no se envía a ningún servidor.
PBKDF2-SHA256 · 200 000 iter · salt único - 2
Subes un documento
Si tienes la inteligencia artificial activada, antes de cifrar nada sale de tu navegador sus primeras páginas convertidas a imagen, el texto del PDF si lo tiene y la nota que añadas hacia nuestro servidor y el proveedor de IA, que la usan solo para clasificar de qué documento se trata; no se almacena en claro. Después, el documento se cifra con AES-256-GCM (la misma familia de algoritmos que protege tus pagos online y la mensajería de Signal) y el servidor solo recibe el documento cifrado y un IV aleatorio. Con la IA desactivada en tu perfil no sale nada más que esos bytes.
AES-256-GCM · iv 96 bits · tag 128 bits - 3
Consultas tus datos
Tu navegador descarga el ciphertext y lo descifra al vuelo con tu clave. Las casillas se calculan con los importes y las fechas, que son lo que va sin cifrar; tus nombres y documentos siguen cifrados. Cierras sesión y la clave se borra de memoria.
descifrado cliente · sin clave en backend - 4
Cuando interviene la IA
En dos momentos. Sin que lo pidas, al subir un documento —y al abrir una vivienda con documentos llegados por correo, Telegram o WhatsApp— salen las primeras páginas convertidas a imagen, el texto del PDF si lo tiene y la nota que añadas, para clasificar de qué documento se trata. Y cuando escaneas un documento para sacar sus datos, sale entero, a través de nuestro servidor, que no lo guarda. El resultado vuelve y se cifra antes de guardarse. controldealquiler.com no almacena copias en claro; el proveedor de IA no entrena con tus archivos. Puedes desactivarlo en tu perfil; vale para tu cuenta: si tu gestoría o tu copropietario tienen la IA activada, sus escaneos sí se hacen.
IA al subir y al pedirla · sin copias en claro
controldealquiler.com frente al software de alquiler al uso.
Esto se llama end-to-end encryption. Lo usa Signal para mensajes, 1Password para tus claves, y controldealquiler.com para tu declaración del alquiler.
Lo importante, sin rodeos.
¿Qué pasa si olvido mi clave privada de cifrado?
No podemos recuperar tus datos. No es que no queramos: es que no podemos. Tu clave privada de cifrado solo la conoces tú (y quien tú se la des), y solo se usa al introducirla en tu navegador. Si pudiéramos recuperarla, también podría un atacante que comprometiera nuestros servidores, un empleado descontento o una orden judicial. La irrecuperabilidad es exactamente la garantía. Recomendamos guardar tu clave privada de cifrado en un gestor de claves (1Password, Bitwarden, el llavero del navegador).
¿La IA ve mis documentos en claro?
En dos momentos, y conviene distinguirlos. El primero no lo pides tú: al subir un fichero —y también al abrir por primera vez una vivienda con documentos llegados por correo, Telegram o WhatsApp— mandamos al modelo, a través de nuestro servidor, las primeras páginas convertidas a imagen, el texto del PDF si lo tiene y la nota que añadas (una foto va entera) para clasificar de qué se trata. El segundo sí lo pides tú con un clic: al escanear cualquier documento para sacar sus datos, tu navegador lo descifra y lo manda entero al modelo a través de nuestro servidor, que lo reenvía en memoria sin guardarlo (de una escritura, sus cinco primeras páginas). En ambos casos el resultado vuelve a tu navegador y se cifra antes de guardarse: controldealquiler.com no almacena copias en claro, y el proveedor del modelo (Anthropic) no entrena con tus archivos. El original sigue cifrado en la base de datos como cualquier otro documento. Si prefieres que no ocurra ninguno de los dos, puedes desactivar la inteligencia artificial en tu perfil: entonces clasificas y rellenas los datos a mano, y de tu navegador no sale nada más que los bytes cifrados del documento. El interruptor vale para lo que hace tu cuenta: si un copropietario o tu gestoría tienen la suya activada, sus escaneos sí se hacen.
¿Los ficheros que envío por email a la vivienda también están cifrados?
Sí, con un matiz que conviene contar con honestidad. Empecemos por deshacer una comparación fácil: no es que el fichero subido desde la app no pase nunca por nuestro servidor y el del email sí. Cuando subes un fichero desde la app, antes de cifrarlo salen de tu navegador las primeras páginas convertidas a imagen, el texto del PDF si lo tiene y la nota que añadas (una foto va entera) hacia nuestro servidor y nuestro proveedor de IA, que la miran solo para clasificar de qué documento se trata. Ese tránsito existe, no se almacena en claro, el proveedor no entrena con él, y puedes desactivarlo entero desde tu perfil desactivando la inteligencia artificial: entonces clasificas tú a mano y no sale nada sin cifrar. Después, el fichero completo se cifra en tu navegador y lo que se guarda son bytes que solo se abren con tu clave. Un email, en cambio, viaja por internet (el protocolo SMTP) y llega físicamente a nuestro servidor en claro y entero — eso no lo decide controldealquiler.com, es cómo funciona el correo en todo el mundo. Lo que hacemos es cifrarlo en el instante en que llega, usando tu clave PÚBLICA de cifrado: un candado de una sola dirección que cualquiera puede cerrar pero que solo tu clave privada (la que nunca sale de tu navegador) puede abrir. El servidor echa el candado sin poder volver a abrirlo y borra el original en claro al momento. Así que la diferencia real no es «uno pasa y el otro no», sino cuánto pasa y por qué: del fichero que subes viajan unas páginas reducidas para clasificarlo, o nada si apagas la IA; del email viaja el mensaje entero, porque el correo no sabe llegar de otra manera. En ninguno de los dos casos guardamos el documento en claro. El correo se recibe y se cifra dentro de la UE (Irlanda); la lectura con IA, si la tienes activada, la hace nuestro proveedor de IA (Anthropic), fuera de la UE. Lo que queda guardado solo se abre con tu clave.
¿Y si os roban la base de datos entera?
Tus documentos y tus datos personales se los llevan cifrados (iv + ciphertext + auth tag). La clave que los abre también está, pero cerrada con tu clave privada de cifrado: para abrirla tendrían que adivinar tu clave privada, probando combinaciones contra PBKDF2 con 200 000 iteraciones por intento. Con una clave privada larga, eso es computacionalmente prohibitivo; con una corta, es atacable, así que elígela larga. Lo que guardamos en claro para calcular —importes, fechas, casillas, municipio— sí quedaría expuesto.
¿Y si os llega una orden judicial pidiendo mis datos?
Entregamos lo que tenemos: tus documentos y tus datos personales, cifrados y sin la clave; y en claro, lo que guardamos para calcular (importes, fechas, casillas y municipio). No es resistencia: es realidad técnica. Quien quiera leer tus archivos tendrá que pedírtelos a ti directamente, como cualquier otro arrendador en este país.
¿Cómo sé que de verdad es así?
Míralo tú mismo: abre las DevTools de tu navegador (F12), pestaña Network, y sube un documento. Verás dos cosas. Una petición a /api/extract que lleva las primeras páginas convertidas a imagen y, si el PDF tiene texto, ese texto: es la clasificación automática, y al subir un documento es lo único que sale legible (lo demás solo sale cuando tú pides un escaneo, como leer un contrato o importar un extracto del banco) — si desactivas la inteligencia artificial en tu perfil, esa petición desaparece del todo. Y la subida del documento en sí, donde lo que viaja son cadenas hexadecimales precedidas de un IV, sin ningún campo legible: eso es lo que se guarda, y es exactamente lo que se ve en la demo interactiva de arriba. Si quieres ir más a fondo, mira el código de cifrado en la pestaña Sources del navegador — en producción lo verás minificado, pero usa las APIs estándar del navegador (`window.crypto.subtle`).
¿Puedo comprobar yo qué parte de mis datos no está cifrada?
Sí, y sin herramientas técnicas. Cuando la app te pida tu clave privada de cifrado, escribe 99999999: entrarás en tu cuenta sin tu clave y en solo lectura, sin poder cambiar tus datos. Lo que puedas leer así es lo que tiene que estar sin cifrar para poder hacer los cálculos y ofrecerte el servicio, por ejemplo importes, fechas, casillas y porcentajes. Lo demás —nombres, NIF, direcciones, conceptos, notas, documentos y fotos— aparece como un hueco, porque está cifrado y solo se abre con tu clave. Un aviso arriba de cada pantalla te recuerda que estás en este modo; su botón «Salir» te devuelve a la pantalla que pide tu clave.
¿Qué algoritmos usáis exactamente?
PBKDF2-SHA256 con 200 000 iteraciones y salt único por usuario para derivar la KEK desde tu clave privada de cifrado. AES-KW para envolver una DEK aleatoria por usuario. AES-256-GCM con IV aleatorio de 96 bits y tag de autenticidad de 128 bits para cifrar cada blob de documento y cada campo PII en base de datos. Para los ficheros que entran por email usamos además un cifrado de sobre (envelope): cada adjunto se cifra con una clave AES-256-GCM aleatoria que, a su vez, se envuelve con tu clave pública RSA-OAEP de 3072 bits; solo tu clave privada, que vive en tu navegador, puede desenvolverla. Son todos estándares NIST, los mismos que usan bancos y mensajería cifrada.
Si comparto una vivienda con un copropietario, ¿cómo se mantiene el cifrado?
El copropietario usa tu misma clave privada de cifrado, así que puede leer los datos de esa vivienda. Lo importante es cómo llega esa clave: se la pasas tú por tu propio canal (en persona, por teléfono, por mensaje), nunca a través de nosotros. Nuestro servidor solo traslada tu clave ya cifrada (envuelta) de tu cuenta a la suya; sin la frase que solo conocéis vosotros, ese paquete es ilegible. El copropietario accede únicamente a la vivienda que compartes —no al resto de las tuyas, eso lo limita el control de acceso— y puedes revocar su acceso cuando quieras. El contrapunto honesto: al darle tu clave, esa persona puede leer los datos de esa vivienda; compártela solo con quien confías.
El cifrado es un seguro, no un argumento.
controldealquiler.com es la gestión integral de tu alquiler — contratos, gastos, suministros, contactos y todos tus documentos, ordenados por vivienda y por año, y, cuando toca, la declaración del IRPF ya preparada. El cifrado es la promesa de que, mientras nos usas, tus documentos y tus datos personales son solo tuyos: tan tuyos que ni nosotros los podemos leer.
