Saltar al contenido
ExCeAcademy · Trust Center

Cuestionario de seguridad para proveedores

Las preguntas que un área de compras o de seguridad manda antes de aprobar un proveedor, ya respondidas. Si su formulario tiene otras, escríbanos y lo devolvemos completado y firmado.

Versión 1.0 Actualizado 2026-09-02 Integralitas SAS

Para archivarlo en su legajo de evaluación de proveedor, imprima esta página a PDF con Ctrl+P. Sale paginado y sin la navegación.

Este documento está publicado y respondido de antemano a propósito. Un cuestionario de proveedor suele tardar semanas en ir y volver; acá están las respuestas para que su equipo pueda avanzar hoy y reservar la ida y vuelta para lo que sea específico de su organización.

Si su área de compras usa un formulario propio, escríbanos a seguridad@exceacademy.com y se lo devolvemos completado y firmado en cinco días hábiles.

A. Gobierno y organización

¿Quién opera el servicio y bajo qué figura legal? ExCeAcademy es la plataforma de formación corporativa de ExcelCertify, operada por Integralitas SAS, sociedad constituida en la República Argentina.

¿Existe un responsable identificable de seguridad de la información? Sí, con nombre y contacto directo. En una evaluación de proveedor, quien responde este cuestionario es la misma persona que escribió los controles que describe, y está disponible para una reunión técnica con su auditor sin intermediarios.

¿Se firman acuerdos de confidencialidad con quienes acceden a datos de clientes? Sí, y el acceso administrativo se limita al personal técnico responsable de operar el servicio.

¿Existe un canal de reporte de vulnerabilidades? Sí. seguridad@exceacademy.com, con acuse en 24 horas hábiles, más un archivo /.well-known/security.txt conforme al RFC 9116. Hay compromiso público de no iniciar acciones legales contra quien investigue de buena fe dentro de los límites publicados.

B. Arquitectura y aislamiento

¿Es una plataforma multiempresa? ¿Cómo se separan los datos de un cliente de los de otro? Sí, es multiempresa. La separación opera en tres capas independientes: la organización activa se resuelve en el servidor a partir del host de la petición y nunca de un parámetro que el cliente pueda manipular; la pertenencia y el rol se resuelven mediante funciones privilegiadas que corren dentro del motor de base de datos; y hay políticas de seguridad a nivel de fila declaradas en la totalidad de las tablas.

¿El filtrado lo hace la aplicación o la base de datos? La base de datos. Es una diferencia de fondo: un error de programación en una pantalla no puede producir una fuga entre organizaciones, porque la consulta nunca llega a ver las filas ajenas.

¿Qué devuelve una consulta que pide datos de otra organización? Un conjunto vacío, no un error de autorización. No revela siquiera que el recurso exista.

¿Se puede verificar el aislamiento? Sí, y lo recomendamos. Habilitamos dos organizaciones de prueba con datos sintéticos en tres días hábiles para que su propio equipo intente cruzar la frontera y documente el resultado. El procedimiento está en la sección 2 del Trust Center.

¿Los identificadores son adivinables? No. Todos los identificadores de recurso son aleatorios de 128 bits. No hay identificadores secuenciales que permitan recorrer registros probando valores contiguos.

C. Control de acceso

¿Qué roles existen y con qué alcance? Administrador de plataforma (global, personal de ExCeAcademy), administrador de organización (su organización), auditor de organización (solo lectura, acotable a grupos determinados), docente (los contenidos que le fueron asignados) y miembro o alumno (su propio expediente). La matriz completa está en la sección 5 del Trust Center.

¿Un usuario puede otorgarse permisos a sí mismo? No. Los roles residen en una tabla independiente del perfil de usuario, de modo que la vía de escalada más común en aplicaciones de este tipo, editar el propio registro, no existe. Los intentos de auto-promoción se rechazan en el motor y, cuando corresponde, se revierten con excepción explícita.

¿Soportan inicio de sesión corporativo? Sí. SAML 2.0 y OIDC, configurable por organización en planes corporativos.

¿Soportan aprovisionamiento automático de usuarios? Sí. SCIM 2.0 para alta, baja, activación y desactivación desde el directorio corporativo, con clave de servicio de alcance acotado y registro de cada operación. Hay documentación de configuración para Google Workspace y Okta.

¿Hay segundo factor de autenticación? Disponible para cuentas con privilegios de plataforma y para administradores de organización.

¿Cómo se protege el ingreso contra fuerza bruta? Con un freno aplicado en el servidor, acotado por cuenta y por origen de la petición, con ventana temporal de bloqueo.

¿Cómo se almacenan las contraseñas? Mediante función de derivación con sal, gestionada por el servicio de identidad. Nunca en claro y no son recuperables.

¿Cómo se protegen las claves de API que genera un cliente? Se almacenan mediante función de resumen criptográfico, se muestran una sola vez y no son recuperables después, tampoco por nosotros. Cada clave tiene alcance acotado por permisos, prefijo identificable, registro de último uso y revocación inmediata.

D. Cifrado

¿Cifran en tránsito? Sí. TLS 1.2 o superior, con redirección forzada desde HTTP y transporte estricto. Las integraciones salientes están restringidas a HTTPS y bloqueadas hacia redes internas.

¿Cifran en reposo? Sí. Cifrado de volumen AES-256 gestionado por la infraestructura, tanto para la base de datos como para el almacenamiento de archivos.

¿Quién administra las claves de cifrado? El proveedor de infraestructura, dentro de su servicio de gestión de claves y con rotación conforme a su programa certificado. No administramos material criptográfico de disco, lo que reduce la superficie de error operativo.

¿Dónde viven los secretos de la aplicación? En el almacén cifrado del proveedor de base de datos, con acceso denegado por política a todo rol de cliente. Ningún secreto de producción reside en el repositorio de código ni se expone al navegador, y el historial completo del repositorio fue analizado en busca de credenciales filtradas.

E. Registro y trazabilidad

¿Qué queda registrado? Alta, baja, bloqueo y cambio de rol de usuarios; creación y modificación de organizaciones, planes, licencias y límites; asignación de contenidos; emisión, descarga, reemisión y revocación de credenciales; modificación manual de calificaciones con motivo obligatorio; exportaciones; cambios de configuración crítica; solicitudes de exportación y supresión de datos personales; y el acceso administrativo de ExCeAcademy a datos de una organización.

¿Qué campos conserva cada evento? Marca temporal con zona, actor con identificador y rol vigente al momento de la acción, organización afectada, acción y entidad, estado anterior y posterior, y dirección IP de origen.

¿Se puede alterar el registro? No desde la aplicación. Ningún rol, incluidos los administrativos, dispone de operaciones de modificación o borrado sobre el registro a través de la interfaz. Los libros de movimientos de asientos y licencias son de solo agregado: una corrección se registra como asiento nuevo.

¿El cliente puede consultar su propio registro? Sí, el administrador de la organización, limitado a su organización.

F. Continuidad y recuperación

¿Cuál es el RPO y el RTO? RPO 24 horas, RTO 8 horas hábiles.

¿Hay respaldos? Dos mecanismos independientes con fallas no correlacionadas: el respaldo automático diario del proveedor de infraestructura, y un respaldo propio diario que cubre base de datos, archivos de cada academia y código de la plataforma, cifrado y almacenado fuera del servidor de producción. Retención de 14 días en dos ubicaciones.

¿Qué pasa si el respaldo no corre? La ausencia de ejecución alerta igual que una ejecución fallida. Un monitor que se calla cuando no puede comprobar produce silencio, y el silencio se lee como calma.

¿Se prueban las restauraciones? Sí, de forma semestral sobre un entorno descartable, con registro de resultado y duración. La estructura de la base se versiona de forma independiente y se comprobó que reproduce producción de forma exacta reconstruyéndola en un proyecto separado y comparando objeto por objeto.

¿Cuál es el compromiso de disponibilidad? 99,5 % mensual, con página de estado pública en exceacademy.com/estado, historial de incidentes y ventanas de mantenimiento anunciadas con 48 horas de anticipación.

G. Gestión de incidentes

¿En cuánto tiempo notifican una violación de datos personales? 72 horas desde la toma de conocimiento, al contacto técnico y al contacto legal registrados por la organización.

¿Qué informes entregan y cuándo? Informe preliminar con alcance, datos afectados y medidas de contención en 5 días hábiles. Informe final con análisis de causa raíz y medidas correctivas en 30 días.

¿Un incidente de un subprocesador se considera incidente de ustedes? Sí. Lo publicamos como tal en la página de estado, con enlace a su propio reporte, sin trasladarle la explicación al cliente.

H. Privacidad y datos personales

¿Cuál es su rol bajo la normativa de protección de datos? Encargado del tratamiento. La organización cliente es la responsable.

¿Bajo qué marcos operan? Ley 25.326 de Argentina, LGPD de Brasil y RGPD de la Unión Europea, con contrato de encargado de tratamiento conforme al artículo 28 y cláusulas contractuales tipo.

¿Dónde se almacenan los datos? En Brasil, región sa-east-1 de Amazon Web Services, en São Paulo. Lo declaramos de forma expresa para que su evaluación parta de un dato verificado.

¿Usan los datos de nuestros empleados para fines propios? No. Ni para finalidades propias, ni comerciales, ni estadísticas fuera del servicio contratado, ni para entrenar modelos.

¿Qué categorías de datos tratan? Identificación (nombre, apellido, correo corporativo), contacto laboral, actividad formativa y credenciales emitidas, más datos técnicos de acceso y error. No se tratan datos de salud, biométricos, de origen étnico, opinión política, afiliación sindical ni orientación sexual, ni datos financieros o medios de pago: la plataforma no incorpora pasarela de cobro.

¿Cómo atienden los derechos de los titulares? Con funciones de autogestión en el panel de cada organización: exportación completa en formato estructurado, rectificación desde el perfil y flujo formal de supresión con constancia. La organización no depende de nuestra intervención.

¿Usan cookies o rastreadores de terceros? La plataforma emplea almacenamiento local del navegador para lo estrictamente necesario para operar: sesión, preferencia de tema visual y de modo de lectura, y el hilo de la conversación con el tutor. No se utilizan cookies publicitarias, no se construyen perfiles de comportamiento y no se ceden datos a terceros con esa finalidad. Las herramientas de medición de uso que la plataforma emplee se declaran en la política de privacidad.

¿Notifican los cambios de subprocesador? Sí, con treinta días corridos de anticipación, y durante ese plazo la organización puede objetar y resolver el contrato sin penalidad con reembolso proporcional.

I. Inteligencia artificial

¿La plataforma usa inteligencia artificial? Sí, un tutor conversacional que responde consultas sobre el material de curso y sobre el uso del sistema.

¿Qué datos se envían al proveedor del modelo? La consulta escrita, hasta doce turnos de la conversación en curso, los fragmentos de material pertinentes y el rol de quien consulta.

¿Se envían datos personales? No. Ni nombre, ni correo, ni identificación documental, ni calificaciones, ni expediente formativo. Tampoco contenido de otra organización ni material que la persona no tenga derecho a ver: el derecho de acceso se comprueba antes de armar el contexto de la consulta.

¿Se usan nuestros datos para entrenar modelos? No. Operamos mediante la interfaz comercial del proveedor, cuyas condiciones excluyen el uso de esos datos con fines de entrenamiento.

¿Hay memoria persistente entre conversaciones? No. Cada conversación comienza sin conocimiento de las anteriores. Es una decisión de diseño: el sistema no acumula un expediente conversacional de cada persona.

¿La IA toma decisiones sobre personas? No. No califica, no aprueba, no desaprueba y no interviene en la nota de nadie. No existe tratamiento automatizado que produzca efectos jurídicos o significativos sobre los titulares en los términos del artículo 22 del RGPD.

¿Podemos desactivarla? Sí, por completo y para todos los miembros de su organización.

J. Desarrollo y pruebas

¿Cómo controlan los cambios? Repositorio privado con historial completo, revisión previa a la integración, análisis estático asistido por herramientas, entorno de pruebas separado con datos sintéticos, migraciones de base versionadas y aplicadas de forma secuencial, y reversión disponible en todo despliegue.

¿Cómo gestionan vulnerabilidades de dependencias? Contraste del árbol de dependencias contra bases públicas de vulnerabilidades, más alertas automáticas del repositorio. Plazos de remediación: crítica 7 días, alta 30 días, media 90 días.

¿Realizan pruebas de seguridad? Sí, en tres frentes. Un centinela externo comprueba cada quince minutos que lo que debe estar cerrado siga cerrado, desde la perspectiva de un desconocido en internet y sobre los invariantes del motor de base de datos. Un analizador de configuración corre de forma continua. Y la plataforma fue sometida a una evaluación ofensiva de alcance completo, ejecutada por nuestro equipo técnico sobre una réplica aislada con cuentas reales, con remediación documentada y verificada contra el sistema.

¿Podemos ver el resultado? Sí. Entregamos el resumen ejecutivo con el listado de hallazgos, su severidad y su estado de cierre, bajo acuerdo de confidencialidad, a cualquier cliente o prospecto en evaluación. No publicamos el informe técnico completo, por razones que cualquier evaluador comparte.

¿Cómo tratan el contenido activo que suben los clientes? Los paquetes SCORM se validan estructuralmente antes de aceptarse, se descartan las rutas peligrosas y se sirven desde un origen web distinto del de la aplicación, sin credenciales. El navegador impide por diseño que ese contenido lea la sesión del usuario o alcance el contexto superior, y la interfaz de seguimiento se resuelve mediante un puente de mensajes con verificación del origen emisor.

K. Certificaciones y atestaciones

¿Qué atestaciones públicas tienen? Autoevaluación publicada en el registro CSA STAR, Nivel 1, sobre el cuestionario CAIQ v4.1.0 de la Cloud Controls Matrix de la Cloud Security Alliance. Consultable sin trámite en el registro público de la Cloud Security Alliance.

¿Su infraestructura está certificada? Sí. Amazon Web Services mantiene ISO/IEC 27001, 27017, 27018, 27701 y 9001, informes SOC 1, 2 y 3, PCI DSS Nivel 1 y CSA STAR. Supabase mantiene SOC 2 Tipo II. Cloudflare mantiene ISO/IEC 27001, 27018 y 27701, SOC 2 Tipo II y PCI DSS. La capa de infraestructura queda cubierta por esas auditorías de tercero; la capa de aplicación es nuestra y está documentada en las secciones 4 a 8 y 16 del Trust Center.

¿Qué estándar de accesibilidad aplican? WCAG 2.2 nivel AA, con declaración de accesibilidad publicada.

L. Documentación disponible

DocumentoCómo
Trust Center completoPúblico, sin trámite
Este cuestionarioPúblico, sin trámite
Contrato de encargado de tratamiento (DPA)Público, sin trámite
Política de retención y eliminaciónPúblico, sin trámite
Declaración de accesibilidadPúblico, sin trámite
CAIQ v4.1.0 en el registro CSA STARPúblico, sin trámite
Diagrama de arquitectura y flujo de datosA pedido, 2 días hábiles
Matriz completa de roles y permisosA pedido, 2 días hábiles
Resumen de la evaluación ofensiva de seguridadBajo acuerdo de confidencialidad, 5 días hábiles
Entorno de prueba para verificar el aislamientoA pedido, 3 días hábiles
Reunión técnica con quien construyó la plataformaA pedido, 5 días hábiles

Consultas sobre este cuestionario: seguridad@exceacademy.com, respuesta en cinco días hábiles.