Lo esencial: OléPDF es una suite de herramientas PDF que procesa tus documentos al 100% en tu navegador. Ya sea unir, dividir, comprimir, convertir, editar o anonimizar, tus archivos no se suben a ningún servidor de OléPDF, no se almacenan, y nunca son accesibles para nuestro equipo. La extracción de texto, el OCR, los modelos de IA y la generación del PDF de salida ocurren localmente en tu dispositivo.
The essentials: OléPDF is a suite of PDF tools that processes your documents 100% in your browser. Whether you merge, split, compress, convert, edit or anonymize, your files are never uploaded to any OléPDF server, never stored, and never accessible to our team. Text extraction, OCR, AI models, and output PDF generation all happen locally on your device.
1. Modelo de amenazas
Ser explícitos sobre qué riesgos cubre OléPDF y cuáles no es la única forma honesta de evaluar la suite. Estos son los límites:
✓ Lo que sí protege
- Exposición del documento a terceros durante el procesamiento: como cada herramienta (unir, dividir, comprimir, convertir, editar, anonimizar...) trabaja solo en tu navegador y no sube el fichero, ninguna operación deja tus documentos en un servidor
- Filtración de datos personales al anonimizar PDFs: redacción visual + rasterización de páginas con detecciones, eliminando texto, capas vectoriales y metadatos ocultos
- Texto invisible u OCR oculto bajo objetos vectoriales (caso típico de "tachones" que pueden copiarse)
- Metadatos del PDF (autor, software, fecha) en páginas rasterizadas al anonimizar
- Códigos QR, códigos de barras y firmas embebidas con datos identificativos
- Rostros y fotos de DNI/pasaporte en imágenes
✗ Lo que NO cubre
- Compromiso del equipo del usuario (malware, keyloggers, navegador comprometido)
- Capturas de pantalla o cámaras del entorno del usuario
- Filtraciones después de exportar el documento (cómo lo compartas tú es responsabilidad tuya)
- Errores de detección: la anonimización es asistida y ningún sistema de detección automática es perfecto; no garantiza el 100% de las detecciones. Recomendamos revisión humana antes de publicar
- Documentos en formatos que una herramienta concreta no soporta
- Anonimización o tratamiento de bases de datos, sistemas backend o flujos de terceros
1. Threat model
Being explicit about what OléPDF does and does not protect against is the only honest way to evaluate the suite. Here are the boundaries:
✓ What it protects
- Third-party exposure of your document during processing: because every tool (merge, split, compress, convert, edit, anonymize...) works only in your browser and never uploads the file, no operation leaves your documents on a server
- Leakage of personal data when anonymizing PDFs: visual redaction + rasterization of pages with detections, removing text, vector layers and hidden metadata
- Invisible text or hidden OCR under vector objects (the classic "selectable redaction" leak)
- PDF metadata (author, software, date) on rasterized pages when anonymizing
- Embedded QR codes, barcodes and signatures containing identifying data
- Faces and ID/passport photos in images
✗ What it does NOT cover
- User device compromise (malware, keyloggers, compromised browser)
- Screen captures or cameras in the user's environment
- Leaks after the document is exported (how you share it is on you)
- Detection errors: anonymization is assisted and no automatic detection system is perfect; it does not guarantee 100% of detections. We recommend a human review before publishing
- Documents in formats a given tool does not support
- Anonymization or processing of databases, backend systems, or third-party pipelines
2. Arquitectura de seguridad
El argumento de seguridad más fuerte de OléPDF es estructural: no hay manera de que veamos tus documentos porque nunca llegan a nuestros servidores, uses la herramienta que uses.
Procesamiento client-side
Todas las herramientas de la suite (unir, dividir, comprimir, convertir, editar, OCR, anonimizar...) se ejecutan en el navegador con WebAssembly y Web Workers. Los archivos nunca abandonan tu dispositivo.
Modelos autoalojados
Los motores que necesitan modelos (detección de datos por IA, OCR, detección facial y lectura de códigos) se sirven como assets estáticos y WebAssembly desde nuestro propio origen, sin telemetría sobre el contenido.
Sin telemetría sobre el contenido
No registramos qué procesas, qué texto contienen tus documentos, ni cuántas entidades aparecen. Las estadísticas anónimas se limitan a páginas visitadas y métricas de rendimiento agregadas.
HTTPS estricto y CSP
Todo el tráfico viaja por TLS 1.2+. La aplicación se sirve con cabeceras Content-Security-Policy, X-Content-Type-Options y Referrer-Policy restrictivas.
Sin CDNs externos
Tipografías, scripts y modelos están autoalojados. Sin Google Fonts, sin trackers, sin pixeles. Cumplimiento RGPD por diseño.
Aislamiento por sesión
Cada sesión del navegador es independiente. Al cerrar la pestaña, los documentos en memoria se descartan. No hay almacenamiento persistente del contenido procesado.
Coste del procesamiento local: el rendimiento depende del navegador, la memoria y la potencia de tu dispositivo. Los PDFs escaneados muy largos, el OCR y algunas conversiones pueden tardar más o requerir un ordenador de escritorio; en móvil conviene trabajar con documentos más pequeños.
2. Security architecture
OléPDF's strongest security argument is structural: we cannot see your documents because they never reach our servers, whichever tool you use.
Client-side processing
Every tool in the suite (merge, split, compress, convert, edit, OCR, anonymize...) runs in the browser using WebAssembly and Web Workers. Files never leave your device.
Self-hosted models
Engines that need models (AI data detection, OCR, face detection and barcode/QR reading) are served as static assets and WebAssembly from our own origin, with no content telemetry.
No content telemetry
We do not log what you process, what text your documents contain, or how many entities appear. Anonymous stats are limited to page visits and aggregated performance metrics.
Strict HTTPS and CSP
All traffic uses TLS 1.2+. The app is served with restrictive Content-Security-Policy, X-Content-Type-Options, and Referrer-Policy headers.
No external CDNs
Fonts, scripts, and models are self-hosted. No Google Fonts, no trackers, no pixels. GDPR compliance by design.
Session isolation
Each browser session is independent. Closing the tab discards in-memory documents. Processed content is never persisted.
The cost of local processing: performance depends on your browser, memory, and device. Very long scanned PDFs, OCR, and some conversions can take longer or require a desktop computer; smaller documents work best on mobile.
3. Datos y retención
El contenido de tus documentos no se almacena. Estos son los únicos datos que la plataforma sí gestiona:
| Dato | Origen | Finalidad | Retención |
| Email |
Compra de licencia |
Entrega de licencia y comunicaciones del servicio |
Vigencia de la licencia + obligaciones fiscales |
| Clave de licencia |
Generada al comprar |
Validar acceso a funciones Pro |
Vigencia de la licencia |
| Datos de pago |
Stripe Checkout |
Procesamiento del pago |
Gestionado por Stripe (no almacenamos tarjetas) |
| Estadísticas anónimas |
Visita a la web o uso de la app |
Mejorar el servicio |
Agregadas, sin identificadores personales |
| Logs técnicos del backend |
Servidor |
Diagnóstico y seguridad |
30 días máximo, IPs truncadas |
El contenido de tus PDFs nunca aparece en esta tabla porque nunca llega a nuestros servidores. Detalle legal completo en Política de Privacidad.
3. Data and retention
Your document content is never stored. These are the only data points the platform actually handles:
| Data | Source | Purpose | Retention |
| Email |
License purchase |
License delivery and service communications |
License lifetime + tax obligations |
| License key |
Generated at purchase |
Validate access to Pro features |
License lifetime |
| Payment data |
Stripe Checkout |
Payment processing |
Handled by Stripe (we do not store card data) |
| Anonymous statistics |
Site visit or app usage |
Improve the service |
Aggregated, no personal identifiers |
| Backend technical logs |
Server |
Diagnostics and security |
30 days max, IPs truncated |
The content of your PDFs never appears in this table because it never reaches our servers. Full legal detail in Privacy Policy.
4. Subencargados
Proveedores externos que procesan datos en nombre de OléPDF. Ninguno tiene acceso al contenido de tus documentos.
| Proveedor | Servicio | Datos a los que accede | Ubicación |
| Stripe |
Procesamiento de pagos |
Email, datos de pago, importe |
UE / EE.UU. (cláusulas tipo) |
| Arsys.es |
Hosting web y backend PHP |
Logs técnicos, base de datos de licencias |
UE |
| cron-job.org |
Disparador de cron externo |
Endpoint cifrado con clave compartida |
UE |
Si añadimos o cambiamos un subencargado, lo reflejaremos aquí y en el historial al final de esta página.
4. Subprocessors
External providers that process data on behalf of OléPDF. None of them have access to the content of your documents.
| Provider | Service | Data accessed | Location |
| Stripe |
Payment processing |
Email, payment data, amount |
EU / US (standard contractual clauses) |
| Arsys.es |
Web and PHP backend hosting |
Technical logs, license database |
EU |
| cron-job.org |
External cron trigger |
Endpoint protected with a shared key |
EU |
If we add or change a subprocessor, we will reflect it here and in the changelog at the bottom of this page.
5. Desarrollo seguro
- Repositorio privado en GitHub con revisión de cambios y bloqueo de la rama principal
- Backend PHP con consultas preparadas (PDO) para todas las operaciones contra la base de datos
- Validación de entrada y sanitización en endpoints públicos; rate-limiting en endpoints sensibles (licencias, redenciones, regalos)
- Endpoints administrativos protegidos por clave admin (header
X-Admin-Key) y nunca expuestos en el frontend
- Cookies con flags
HttpOnly, Secure y SameSite apropiados
- Cabeceras de seguridad:
Content-Security-Policy, X-Content-Type-Options: nosniff, Referrer-Policy: strict-origin-when-cross-origin
- Dependencias del frontend (npm) y del backend revisadas; auditorías automáticas en cada despliegue
- Builds reproducibles con hash de commit incrustado para trazabilidad
5. Secure development
- Private GitHub repository with code review and main-branch protection
- PHP backend using prepared statements (PDO) for all database operations
- Input validation and sanitization on public endpoints; rate-limiting on sensitive endpoints (licenses, redemptions, gifts)
- Admin endpoints protected by an admin key (
X-Admin-Key header) and never exposed in the frontend
- Cookies set with appropriate
HttpOnly, Secure, and SameSite flags
- Security headers:
Content-Security-Policy, X-Content-Type-Options: nosniff, Referrer-Policy: strict-origin-when-cross-origin
- Frontend (npm) and backend dependencies reviewed; automated audits on every deploy
- Reproducible builds with embedded commit hash for traceability
6. Licencias y secretos
- Las claves de licencia se generan en el servidor con entropía criptográfica (no son adivinables)
- La validación de licencia transmite únicamente la clave, nunca el contenido del PDF ni metadatos del documento
- Los secretos del backend (claves Stripe, webhook secret, admin key) viven en
config.php fuera del control de versiones, con permisos restringidos en el sistema de ficheros del servidor
- El frontend no contiene ningún secreto: el checkout se inicia mediante una sesión de Stripe creada en el backend
- Las claves API de terceros que el cliente necesita (geolocalización pública, etc.) son sólo de lectura y limitadas por dominio
6. Licenses and secrets
- License keys are generated on the server with cryptographic entropy (non-guessable)
- License verification transmits only the key, never PDF content or document metadata
- Backend secrets (Stripe keys, webhook secret, admin key) live in
config.php outside version control, with restricted filesystem permissions
- The frontend contains no secrets: checkout is initiated via a Stripe session created on the backend
- Third-party API keys the client needs (public geolocation, etc.) are read-only and domain-restricted
7. Backups y disponibilidad
- Backups diarios de la base de datos de licencias, almacenados fuera del directorio público del servidor
- El código fuente vive en GitHub y es la fuente única de verdad: los backups se centran en estado no reproducible (base de datos)
- Plan de restauración documentado: scripts de import + procedimiento manual probado
- Disponibilidad: la app es estática (HTML/JS) servida vía CDN, lo que minimiza el riesgo de caída prolongada
7. Backups and availability
- Daily backups of the license database, stored outside the public web directory
- Source code lives on GitHub and is the single source of truth; backups focus on non-reproducible state (database)
- Documented restore plan: import scripts + tested manual procedure
- Availability: the app is static (HTML/JS) served via CDN, minimizing extended outage risk
8. Contacto de seguridad
Si tienes dudas sobre nuestra arquitectura, quieres consultar algún aspecto del tratamiento de datos o has detectado un comportamiento que te parezca un posible fallo de seguridad, escríbenos. Lo revisaremos y te responderemos.
8. Security contact
If you have questions about our architecture, want to discuss any aspect of how we handle data, or have spotted behavior that looks like a possible security issue, drop us a line. We will look into it and get back to you.
9. Cumplimiento
- RGPD / GDPR: el procesamiento client-side y la ausencia de almacenamiento del contenido reducen drásticamente la superficie de tratamiento. OléPDF actúa como encargado del tratamiento únicamente respecto a los datos de cuenta (email, licencia)
- LSSI: los datos del responsable están publicados en el Aviso Legal
- Transferencias internacionales: Stripe (subencargado) opera bajo cláusulas contractuales tipo
- Auditorías externas: evaluamos la realización de un pentest externo periódico. Cuando se complete, publicaremos un resumen ejecutivo en esta página
9. Compliance
- GDPR: client-side processing and the absence of content storage drastically reduce the processing surface. OléPDF acts as a processor only with respect to account data (email, license)
- Spanish LSSI: controller details are published in our Legal Notice
- International transfers: Stripe (subprocessor) operates under standard contractual clauses
- External audits: we are evaluating periodic external penetration testing. When completed, we will publish an executive summary on this page
10. Historial
Todavía no hay actualizaciones de producto publicadas.
10. Changelog
There are no published product updates yet.