Vigente desde el 21 de agosto de 2026
Zas es un servicio para enviar texto y archivos con cifrado en el dispositivo. Esta página explica qué datos maneja, qué protege el cifrado y qué metadatos necesita el servicio. Cualquier duda: support@zas.red
Zas es operado por Sebastian Fernandez Quezada en Argentina. El contacto para privacidad es el email que aparece arriba en esta página.
Hay dos maneras de usar Zas, y una existe solo en el sitio web. Una sesión anónima no pide email, nombre ni contraseña. El servidor le da un identificador interno. El link con su código es la única manera normal de volver. Si lo perdés, Zas no ofrece un reseteo ni una recuperación. La otra manera usa una cuenta: entrás con Google o Apple mediante Firebase Authentication. Recibimos tu email, nombre y foto de perfil para identificarte y mostrar tus canales. Si usás «Ocultar mi correo» de Apple, recibimos la dirección de reenvío que crea Apple. Las apps para iPhone, iPad y Android usan siempre una cuenta. No tienen sesiones anónimas. Zas no guarda una contraseña propia.
Todo lo que enviás se cifra en tu dispositivo antes de salir. La base de datos y el almacenamiento no reciben nombres de archivo, títulos, contenido ni vistas previas en claro. Si pedís la vista previa de un link externo, el servidor recibe esa dirección, como se explica abajo. Un servicio de llaves separado deriva la llave de la cuenta desde una identidad verificada. Un operador que controle ese servicio y tenga los identificadores de cuenta podría reconstruir llaves. Por eso Zas no afirma que este diseño sea cifrado de punta a punta. En un link público, la llave está en el fragmento que sigue a # y una solicitud web normal no lo envía al servidor.
Para reanudar un archivo interrumpido, el sitio guarda una cola en IndexedDB. Puede incluir el archivo original y partes cifradas con sus llaves hasta que el envío termine o lo canceles. Las apps guardan la sesión, llaves, ajustes, cola de transferencias y archivos necesarios para terminar una transferencia o abrir un envío. La analítica no recibe ese contenido. Cerrar sesión borra el estado ligado a la cuenta. Borrar los datos del sitio o de la app borra el almacenamiento local normal. Esto no borra una copia que guardaste fuera de Zas ni una copia que conserve el sistema operativo.
Estos datos permiten autenticar, entregar, sincronizar, limitar abuso y resolver fallas. No son una lista legible de tu contenido.
Usamos Google Firebase para autenticación, base de datos, hosting y notificaciones; DigitalOcean Spaces para archivos guardados como bloques cifrados; Cloudflare para el relay de Directo y copias cifradas temporales; y PostHog y Google Analytics para la analítica que se describe abajo. Apple y Google también procesan los datos necesarios para distribuir las apps y entregar notificaciones. Estos proveedores pueden procesar datos fuera de Argentina. Cuando procesan datos personales para Zas, deben dar una protección coherente con esta política y la ley aplicable. No vendemos datos ni los compartimos para publicidad.
Zas es un pasillo, no un depósito. En una sesión anónima cada envío guardado dura 2 días; con cuenta, 5. Una copia temporal creada para entregar un Directo fallido dura como máximo 24 horas y se elimina antes cuando el receptor termina de bajarla. Una sesión que quedó vacía se borra sola a la media hora. La única excepción sos vos: un envío fijado no vence hasta que lo sueltes o lo borres. Es una decisión tuya, no nuestra. Conservamos un reporte de abuso abierto hasta revisarlo. Eliminamos un reporte resuelto después de 90 días.
El sitio web usa Google Analytics y PostHog en rutas normales. Las apps para iPhone, iPad y Android usan PostHog para eventos elegidos de producto y confiabilidad. Zas puede enviar el ID interno de cuenta, IDs técnicos del dispositivo o la sesión, versión de la app y del sistema, plan, idioma, uso total de espacio y números como tamaño, duración y resultado. No envía texto, nombres de archivo o canal, tipo MIME, foto, email, nombre, IDs de contenido, links secretos ni direcciones completas. No hay captura automática, grabación de pantalla o sesión, publicidad ni seguimiento entre apps. El sitio no carga analítica en links públicos, invitaciones o sesiones anónimas. La extensión para compartir y el widget de Apple tampoco la cargan. El servidor envía a PostHog un conjunto pequeño de resultados de invitaciones y links públicos sin identificar a quien abre el link. Google Analytics usa una cookie. PostHog usa almacenamiento local o del dispositivo. Para borrar también los datos de analítica, escribinos.
Podés borrar cualquier envío o canal desde la app, cuando quieras. Para borrar todo de una: Ajustes → «Borrar mi cuenta», que elimina tu cuenta o tu sesión con todo lo que tenga adentro. Una sesión anónima además se vence sola.
El borrado puede seguir en segundo plano después de que el servidor acepta la solicitud. En un archivo legado que el navegador no puede abrir, el servidor no puede identificar sin riesgo sus bloques cifrados y compartidos; borra el registro y los bloques no fijados siguen su vencimiento. Un bloque histórico fijado puede quedar porque borrarlo podría afectar a otra persona. Los proveedores también pueden conservar copias de seguridad y registros de seguridad durante sus plazos normales.
También podés pedirlo escribiendo a support@zas.red.
Podés pedir acceso a tus datos personales, su corrección o actualización, su borrado y retirar tu consentimiento cuando el tratamiento dependa de él. Podemos pedirte que confirmes que la cuenta es tuya. Cuando aplica la Ley 25.326 de Argentina, respondemos un pedido de acceso dentro de 10 días corridos y uno de corrección, actualización o supresión dentro de 5 días hábiles.
Si no respondemos o la respuesta es insuficiente, podés reclamar ante la Agencia de Acceso a la Información Pública (AAIP). Cómo ejercer tus derechos.
Zas no está dirigido a menores de 13 años. Entrar con cuenta requiere una cuenta de Google o de Apple; una sesión anónima no pide nada, así que no verificamos edad — hacerlo obligaría a pedir justo los datos que esta política dice que no pedimos.
Si esta política cambia, se actualiza esta página y su fecha de vigencia.