# Qué sabe este sitio de ti

> Una página de jmrp.io, publicada como markdown. Índice: https://jmrp.io/llms.txt

Canonical: https://jmrp.io/es/privacy/
Language: es
Alternate: https://jmrp.io/privacy/index.md
Updated: 2026-09-11
License: https://jmrp.io/es/license/

Qué mide este sitio y qué no: analítica autoalojada, sin cookies, sin scripts de terceros, sin publicidad y sin rastreo entre sitios.
Build-Date: 2026-09-17

Sin cookies, sin scripts de terceros, sin redes publicitarias y sin rastreo entre sitios. Esta página declara exactamente qué ocurre cuando abres algo de aquí —incluidas las partes que sí salen de tu navegador— y cómo comprobar cada afirmación por tu cuenta.

## Analítica

Las páginas vistas se cuentan con Cloudflare Web Analytics. El script de medición no se carga desde Cloudflare: se descarga durante la compilación y se sirve desde este mismo dominio como /scripts/cf-beacon.js. Por tanto, mostrar una página no exige ninguna petición a un tercero, y la única petición a un tercero que hace este sitio es el propio informe del beacon, que se describe a continuación.

Lo que ese script envía, una vez por página vista, es un informe al endpoint de analítica de Cloudflare: la dirección de la página con la cadena de consulta y el fragmento eliminados antes del envío, la página de procedencia, tiempos de carga, Core Web Vitals y señales gruesas del dispositivo como el tipo de conexión. No pone ninguna cookie, no asigna ningún identificador y no construye ningún perfil, así que no hay nada que pueda seguirte a otro sitio. Como la cadena de consulta se elimina antes, nada de lo que escribas en una herramienta y acabe en la barra de direcciones llega a Cloudflare.

El beacon solo se inyecta en las compilaciones de producción y, además, lleva delante una comprobación que lo detiene si el nombre de host no es exactamente jmrp.io. El servidor de desarrollo, la vista previa y cualquier otra copia de este sitio no envían nada, sea cual sea la dirección desde la que se sirvan.

Este dominio se sirve además a través de Cloudflare, que termina el TLS y ve por tanto todas las peticiones. En ese borde corre un worker propio que anota una fila por petición con los mismos datos que los registros del servidor descritos más abajo, más lo que solo sabe el borde: qué centro de datos de Cloudflare respondió y si sirvió la página desde su caché, el tiempo de ida y vuelta de tu conexión, la puntuación de bot de Cloudflare, las cabeceras Sec-Fetch que envía tu navegador, y la región y la zona horaria que Cloudflare asocia a tu dirección. Esas filas van a un conjunto de datos que Cloudflare conserva unos noventa días; cada cinco minutos esas filas se copian a mi propia base de datos de monitorización, junto a los registros del servidor, y siguen sus mismas reglas. Existe porque el borde responde la mayoría de las peticiones desde su caché, así que este servidor no llega a verlas y sus propios registros no pueden decir qué páginas se leen de verdad. Aparte, Cloudflare guarda su propio registro de ejecución de cada petición que atiende el worker, es decir, la petición, el código de respuesta y los metadatos de Cloudflare sobre ambos, durante tres días y visible solo desde mi cuenta de Cloudflare; lo uso únicamente para depurar el worker.

Estos números están para que yo sepa qué artículos merece la pena mantener actualizados. Ese es su único uso.

## Cookies y almacenamiento

Este sitio no pone ninguna cookie: ni para analítica, ni para preferencias, ni para pedir consentimiento para cookies que no existen. Ninguna respuesta de este dominio incluye una cabecera Set-Cookie.

Lo que sí guarda en tu dispositivo cabe en una lista corta. En localStorage: tu elección de tema y, si usas el selector de idioma, el idioma que elegiste. En sessionStorage, y solo mientras la pestaña siga abierta: una marca para que la redirección automática al español no se repita y otra para que un fallo de integridad no se informe dos veces. Nada de eso se transmite.

En la primera visita a una página en inglés, un script pequeño lee la lista de idiomas que anuncia tu navegador y, si pide español, te lleva una vez a la versión española. Esa comprobación ocurre entera en tu navegador y su respuesta no se envía a ninguna parte.

## Peticiones a terceros

Las tipografías, las imágenes, las hojas de estilo y los scripts se sirven desde este dominio. Ninguna página carga scripts desde un CDN, ni widgets embebidos, ni botones sociales, ni tipografías alojadas fuera.

Una Content Security Policy lo impone desde el servidor en vez de fiarlo a la disciplina: los estilos solo se aceptan desde este origen y solo con un nonce por petición, y los scripts solo con ese nonce. La política completa —incluidos los pocos hosts a los que el beacon de analítica y las dos herramientas con red tienen permiso para llegar— la genera la compilación y está en el código público.

## Registros del servidor

El servidor web mantiene los registros de acceso habituales: marca de tiempo, dirección IP, la línea de petición completa, código de respuesta, tamaños de petición y respuesta, tiempo de respuesta, página de procedencia, user agent, el nombre de host que pediste, los tipos de contenido y el idioma que tu navegador dice aceptar, la versión de TLS de la conexión, la cabecera Signature-Agent si tu cliente la envía, y el país, la ciudad, el operador de red y las coordenadas aproximadas de esa ciudad que una base de datos GeoIP deduce de esa dirección. Se rotan a diario y se conservan un año; después se borran. Este sitio tiene en marcha un tarpit activo y un conjunto de listas de bloqueo, que no pueden funcionar sin saber quién está llamando a la puerta.

Esos registros son datos operativos y de seguridad. No se cruzan con la analítica, no se usan para construir perfiles de lectores y no se comparten con nadie.

Tu navegador puede enviar además un informe por su cuenta. Si bloquea algo en una página de aquí —una violación de la Content Security Policy, o un script que falla la comprobación de integridad—, envía un informe breve a este dominio con la dirección de la página, la de procedencia y el recurso bloqueado. La dirección a la que se envía va publicada en las cabeceras de seguridad de todas las respuestas, así que puedes leerla antes de que llegue a usarse. Esos informes existen para detectar el mismo día una página rota o manipulada, y en la práctica casi todo lo que recogen son extensiones del navegador.

## Las herramientas

Las herramientas interactivas se ejecutan en tu navegador. Lo que escribas en ellas —hashes, contraseñas, expresiones regulares, subredes, certificados— se calcula en tu propia máquina y no se sube a ningún sitio. Cinco de ellas escriben además lo que escribes en la barra de direcciones, para que un resultado se pueda guardar o compartir; eso se queda en el historial de tu navegador y solo llega a este servidor si recargas la página con ello.

Dos herramientas son excepciones deliberadas porque no pueden funcionar de otro modo. El inspector de certificados busca en los registros públicos de Certificate Transparency —Cert Spotter y crt.sh— el nombre de host que escribas, y lo hace desde tu navegador, así que esos dos servicios ven tu dirección como si los hubieras visitado tú. El analizador de cabeceras HTTP funciona al revés: envía la URL que le indiques a un pequeño proxy de este mismo dominio, porque un navegador no tiene permiso para leer las cabeceras de respuesta de otro sitio, así que el sitio inspeccionado ve este servidor y no a ti.

En ambos casos la petición se hace solo cuando pulsas el botón, y lleva solo lo que has escrito. Ese proxy no escribe ningún registro, ni de acceso ni de errores, a propósito, para que la URL que inspeccionas no quede escrita junto a tu dirección. Nada de lo que introduces en una herramienta se almacena aquí ni se asocia contigo.

## Sin publicidad ni afiliados

Aquí no hay publicidad, ni enlaces de afiliado, ni contenido patrocinado, ni lista de correo. La única vía de apoyo es un enlace de GitHub Sponsors en la página de proyectos; esa misma dirección se declara además como destino de donación en los datos estructurados de todas las páginas, para que una máquina que lea el sitio la encuentre donde la busca. Es un enlace saliente corriente, que no pone cookies ni mide nada. Aparte de eso, el sitio no está monetizado, así que no hay ningún incentivo para recopilar nada sobre ti.

## Compruébalo tú

Abre el panel de red de tu navegador en cualquier página y lee la lista de peticiones: todas se sirven desde este dominio salvo una, el informe del beacon hacia Cloudflare; y, en el inspector de certificados, los dos servicios de Certificate Transparency que consulta cuando pulsas el botón. Abre el panel de almacenamiento: no hay ninguna cookie que borrar, y las únicas entradas son el puñado que se nombra más arriba. El código de este sitio es público, incluido el paso de compilación que descarga el script de analítica y la configuración que genera las cabeceras de seguridad.

[Código del sitio en GitHub](https://github.com/jmrplens/jmrp.io)

## Contacto

Para cualquier cosa relacionada con la privacidad, escríbeme directamente. Los informes de seguridad tienen su propio canal, con una clave PGP y una política de divulgación.

[security.txt](/.well-known/security.txt)


Preguntas que responde:

**¿Este sitio usa cookies o scripts de terceros?**

No. Ninguna respuesta pone una cookie, ninguna página carga un script, una fuente, una hoja de estilos ni una imagen de otro dominio, y no hay publicidad ni enlaces de afiliado. La única petición a un tercero que hace una página es el informe del beacon de analítica a Cloudflare, enviado desde un script servido por este dominio y sin la cadena de consulta.

**¿Qué registra el servidor cuando visito el sitio?**

Un registro de acceso normal: marca de tiempo, dirección IP, línea de petición, código, tamaños y tiempo de respuesta, página de procedencia, user agent, las cabeceras Accept y Accept-Language, la versión de TLS, y el país, la ciudad, el operador de red y las coordenadas aproximadas que una base GeoIP deduce de la dirección. Se conserva un año y solo sirve para seguridad y para saber qué artículos se leen. El worker de Cloudflare registra lo mismo por petición, más lo que solo sabe el borde, durante unos noventa días.

**¿Las herramientas envían lo que escribo a algún sitio?**

Quince de las diecisiete nunca: calculan en tu máquina. El Inspector de Certificados consulta los registros públicos de Certificate Transparency desde tu navegador, y el Analizador de Cabeceras HTTP de Seguridad envía la URL que indicas a un proxy de este dominio, que no escribe ningún registro.
