Seguridad en WordPress centrada en el RGPD: privacidad por defecto
La mayoría de los plugins de seguridad lo registran todo y ya se hacen preguntas después. Para un plugin de seguridad de WordPress que cumpla con el RGPD, esa configuración predeterminada es errónea. ReportedIP Hive se ha desarrollado en Alemania teniendo la privacidad como principio de diseño: datos mínimos, retención breve, cifrado en reposo y funcionamiento sin conexión si así se desea.
Esta guía explica qué datos recopila Hive, durante cuánto tiempo los conserva y cuál es la base jurídica que sustenta su tratamiento.
¿Qué es ReportedIP Hive?
ReportedIP Hive es un completo plugin de seguridad para WordPress: 16 Attack Sensors, cuatro métodos de autenticación de dos factores (2FA), bloqueo progresivo e Threat Intelligence de la comunidad con participación voluntaria. La privacidad no es un Add-on de pago; en todos los modos se aplican los ajustes predeterminados que minimizan la recopilación de datos. El conjunto completo de funciones de ReportedIP Hive se encuentra en la página del producto.
Recopilación mínima de datos de forma predeterminada
En ningún informe aparecen nombres de usuario, contenido de comentarios ni agentes de usuario completos; los agentes de usuario se truncan a 50 caracteres incluso en los registros locales. La tarea de limpieza se ejecuta a diario con un periodo de retención predeterminado de 30 días, y los registros se anonimizan automáticamente al cabo de 7 días. De este modo, los registros siguen siendo útiles para detectar patrones sin convertirse en un perfil a largo plazo de tus visitantes.
Desconectado por elección propia, se comparte solo si se da el consentimiento
El modo «Local Shield» funciona al 100 % sin conexión: nada sale de tu sitio web. El intercambio de datos con la «Community Network» es estrictamente opcional y, aun así, solo se envían la dirección IP y la categoría del ataque. No se ejecuta ninguna telemetría en segundo plano que no hayas activado tú mismo. La opción «eliminar al desinstalar» borra todos los datos del complemento cuando ya no lo necesites.
Cifrado en reposo para cada dato confidencial
Todos los datos confidenciales —códigos TOTP, credenciales de los proveedores de SMS y números de teléfono— se cifran con libsodium (utilizando OpenSSL como alternativa). Nunca se utiliza el almacenamiento de metadatos de usuario sin cifrar para las credenciales, por lo que una filtración de la base de datos no revelaría factores de autenticación secundarios válidos.
Fundamento jurídico documentado
El tratamiento se basa en el artículo 6, apartado 1, letra f) del RGPD —interés legítimo en impedir el acceso no autorizado— y dicha base está documentada en el Setup Wizard y en la interfaz de usuario de administración, sin quedar oculta en una política que nadie lee. En el Business plan, la GDPR Export Tool te ayuda a responder a las solicitudes de acceso previstas en el artículo 15. La conservación, la anonimización y el nivel de detalle son configurables, con un ajuste preestablecido «Mínimo RGPD» accesible con un solo clic.
Guías relacionadas
- El Setup Wizard y sus ajustes predeterminados que dan prioridad a la privacidad
- Qué se envía realmente al compartir contenido en una comunidad con consentimiento previo
- Cómo se gestionan los números de teléfono en el relé
La documentación del plugin de WordPress incluye información sobre los ajustes de retención y anonimización. Consulta las guías completas del plugin ReportedIP Hive o lee el texto sobre la base jurídica en EUR-Lex (RGPD).