# PDFPrivado Privacy Lab - Observatorio de Privacidad PDF
## Metodologia V1 - estudio inicial

Fecha: 2026-09-04

### Objetivo

Medir de forma neutral y reproducible **donde se procesa un PDF** durante una operacion web sencilla, separando:

1. transferencia del documento;
2. telemetria/navegacion;
3. recursos estaticos de la pagina;
4. almacenamiento opcional o funciones de compartir.

La prueba no califica un servicio como "seguro" o "inseguro". Solo publica hechos observados.

### Servicios iniciales

- Adobe Acrobat Online
- Smallpdf
- iLovePDF
- PDF24 Tools
- UMyPDF

La lista es deliberadamente pequena para validar primero la metodologia.

### Operacion comun

**UNIR PDF** usando exactamente los dos ficheros Canary A y Canary B incluidos en este paquete.

Se elige unir porque:
- existe en los cinco servicios;
- requiere dos documentos y genera un resultado facil de verificar;
- no necesita OCR, IA ni conversiones que puedan introducir dependencias adicionales.

### Entorno recomendado

- Navegador Chromium/Chrome/Edge actualizado.
- Perfil limpio o temporal.
- Sin extensiones.
- Sin iniciar sesion.
- Misma red para todas las pruebas.
- Sin otros procesos de descarga/subida activos.
- Registrar fecha, navegador, version, sistema operativo y URL exacta.

### Secuencia de prueba

#### RUN 1 - trafico en linea
1. Abrir la herramienta con Internet.
2. Esperar a que la pagina quede estable.
3. Marcar un punto de inicio de captura.
4. Seleccionar Canary A y Canary B.
5. Ejecutar "Unir".
6. Esperar el resultado.
7. Descargar el PDF generado.
8. Finalizar captura de red.

Registrar:
- solicitudes POST/PUT/PATCH;
- bytes enviados y recibidos;
- dominios contactados;
- momento exacto en que cambia el trafico tras seleccionar/procesar;
- si existe una transferencia saliente comparable al tamano de los PDFs.

#### RUN 2 - perdida de red tras cargar la pagina
1. Cargar completamente la herramienta con Internet.
2. Confirmar que los recursos necesarios estan cargados.
3. Cortar la conectividad del navegador.
4. Seleccionar Canary A y Canary B.
5. Intentar completar "Unir".
6. Registrar si el resultado se genera y puede descargarse.

Interpretacion:
- si completa la operacion offline despues de precarga, es evidencia fuerte de capacidad local;
- si requiere red para procesar, es evidencia de dependencia remota, pero debe combinarse con RUN 1.

#### RUN 3 - repeticion
Repetir RUN 1 con un perfil limpio para descartar cache, errores transitorios o resultados accidentales.

### Clasificacion

**LOCAL_VERIFIED**
- la operacion completa tras cortar Internet una vez precargada;
- no se observa transferencia saliente compatible con el contenido de los PDFs;
- el resultado se genera en el dispositivo.

**SERVER_VERIFIED**
- se observa una carga del documento o un volumen saliente compatible con los archivos;
- y/o la operacion necesita comunicacion remota para completarse;
- la conclusion debe apoyarse en evidencia de red, no solo en texto comercial.

**MIXED**
- una parte del flujo es local y otra usa servidor;
- o el procesamiento es local pero funciones opcionales (compartir, nube, IA, etc.) transmiten contenido.

**INCONCLUSIVE**
- CAPTCHA, login, error, bloqueo regional, fallo de herramienta o evidencia insuficiente.

### Reglas de publicacion

- Diferenciar siempre "archivo transmitido" de "telemetria".
- No inferir el contenido de trafico TLS fuera de lo observable en el navegador.
- No afirmar que ausencia de una transferencia en una sola ejecucion garantiza todas las funciones del servicio.
- Probar una herramienta concreta y una fecha concreta.
- Conservar evidencia original y hashes.
- Permitir correcciones publicas si un proveedor cambia su arquitectura.
- No usar expresiones como "roba", "espia", "inseguro" o equivalentes sin una base independiente y apropiada.
- Las declaraciones oficiales de cada proveedor se citan como "lo que declara el proveedor", separadas de "lo que observo la prueba".

### Evidencia minima por servicio

- captura antes de seleccionar archivos;
- captura con archivos seleccionados;
- captura del resultado;
- captura o exportacion de red;
- resumen JSON;
- fecha/hora;
- URL probada;
- resultado del test offline;
- SHA-256 de los canarios;
- SHA-256 del PDF resultante.

### Limitaciones

Este estudio V1:
- evalua solo la operacion "Unir PDF";
- no evalua seguridad criptografica del proveedor;
- no audita infraestructura interna;
- no demuestra como se procesan otras herramientas del mismo sitio;
- no prueba retencion posterior en servidores salvo lo que pueda verificarse externamente;
- no sustituye una auditoria profesional de seguridad.

