Centro de confianza

Última actualización: agosto de 2026. Esta página responde por adelantado lo que suele preguntar un área de seguridad corporativa antes de aprobar una plataforma de capacitación.

1. Resumen

ExCeAcademy es una plataforma de capacitación corporativa operada por Integralitas S.A.S. (nombre comercial ExcelCertify), CUIT 30-71856647-5. Cada empresa cliente tiene su propio espacio, con sus cursos, sus miembros y sus certificados. Los datos que tratamos son de cuenta, de avance académico, de evaluaciones y de soporte; no procesamos pagos con tarjeta ni datos de salud.

Estado de cumplimiento, sin adornos: los controles técnicos descritos acá están implementados y verificados contra la base de datos y la aplicación. No contamos con certificación SOC 2 ni ISO 27001, y la revisión asistida por herramientas no equivale a una auditoría independiente.

2. Certificaciones y atestaciones

  • Sin SOC 2 ni ISO 27001. Somos una organización pequeña y esas auditorías no están dentro del alcance actual. Preferimos declararlo antes que insinuar lo contrario.
  • La infraestructura sobre la que corremos sí está certificada por sus proveedores. No heredamos esas certificaciones: los controles de aplicación son nuestros y son los que se describen abajo.
  • Autoevaluación con cuestionario CAIQ: en preparación. Se publicará acá cuando esté completa, con su fecha.

3. Subprocesadores

Proveedores con acceso técnico a datos, para qué se usan y su página de confianza:

ProveedorPara quéConfianza
SupabaseBase de datos, autenticación y almacenamiento de archivosVer
CloudflareRed, TLS y ejecución de la aplicaciónVer
Bunny.netAlojamiento y entrega de video y material descargableVer
OpenAIRespuestas del tutor de IAVer
CrispChat de soporte con el equipo humanoVer
ResendEnvío de correo transaccionalVer

Avisamos por correo a los administradores de cada empresa antes de incorporar un subprocesador nuevo que tenga acceso a datos personales.

4. Control de acceso

  • Los permisos se resuelven en la base de datos con seguridad por fila, no en el navegador.
  • Los roles viven en una tabla separada del perfil, para evitar escaladas de privilegio.
  • Roles disponibles por empresa: administrador, profesor, auditor de sólo lectura y alumno. El auditor puede leer evidencias sin poder modificar nada.
  • Segundo factor (TOTP) disponible para todas las cuentas y requerido para las cuentas de plataforma.
  • Dentro de ExCeAcademy, el acceso técnico a datos de clientes está limitado al responsable de la plataforma (una persona), y toda acción administrativa queda registrada en el registro de auditoría.

5. Cifrado

Tráfico cifrado en tránsito con TLS y redirección forzada a HTTPS. Base de datos y archivos cifrados en reposo por el proveedor de infraestructura. Las claves de servicio y de integraciones se guardan en el almacén cifrado de secretos del proveedor, nunca en el código ni en tablas de la aplicación, y sólo se leen desde el servidor.

6. Aislamiento entre clientes

La empresa se resuelve por el dominio con el que se entra y toda consulta queda acotada a esa empresa en la base. Los archivos privados (portadas, material, paquetes SCORM, adjuntos) se sirven con enlaces firmados de corta duración generados en el servidor después de verificar la pertenencia; los depósitos de archivos no son públicos.

Salidas de datos hacia fuera de la plataforma: la API de lectura por empresa (clave propia de cada empresa, sólo lectura, sólo sus datos) y los asistentes de inteligencia artificial que la empresa conecte por MCP (padrón y avance, siempre acotados a esa empresa). Las dos las autoriza un administrador de la empresa, y el acceso de asistentes externos se puede desactivar en cualquier momento desde Panel de empresa → Integraciones → Asistentes externos. Ni la API ni los asistentes escriben datos de personas.

El contenido de terceros que se muestra dentro de un curso (videos y actividades embebidas) queda limitado a los proveedores reconocidos más los sitios que la empresa pida habilitar y la plataforma apruebe uno por uno.

7. Datos personales y privacidad

El detalle completo está en la política de privacidad: qué datos tratamos, con qué base legal, cuánto los guardamos y cómo se ejercen los derechos de acceso, rectificación, portabilidad y supresión. Cada persona puede exportar sus datos y pedir su borrado desde su cuenta. Tomamos como marco el GDPR europeo, la LGPD de Brasil y la Ley 25.326 de Argentina.

Contacto de privacidad: privacidad@exceacademy.com.

8. Residencia de datos

La plataforma corre sobre infraestructura administrada por Supabase y Cloudflare. La región concreta del proyecto de base de datos se informa por escrito a pedido, junto con la de los depósitos de archivos y del video, antes de firmar. No afirmamos residencia local en países donde no la tenemos.

9. Respaldos y recuperación

  • Respaldos automáticos diarios de la base de datos gestionados por el proveedor.
  • Objetivo de punto de recuperación (RPO): 24 horas.
  • Objetivo de tiempo de recuperación (RTO): 8 horas hábiles.
  • Las restauraciones se prueban sobre un proyecto descartable, no sobre producción.

10. Disponibilidad y continuidad

Estado en vivo, SLA publicado e historial de incidentes en la página de estado. Las tareas programadas (correo, vencimientos de licencia, purgas de retención) se ejecutan de forma automática y quedan con registro de su última corrida.

11. Respuesta a incidentes

  • Acuse de recibo de un reporte de seguridad: 24 horas hábiles.
  • Notificación a los administradores de las empresas afectadas ante una brecha confirmada de datos personales: 72 horas desde la confirmación, por correo al contacto registrado.
  • Informe posterior con causa, alcance y medidas correctivas dentro de los 15 días.

12. Desarrollo seguro

  • Cambios revisados antes de publicar, con historial completo en el repositorio.
  • Secretos fuera del control de versiones y fuera del paquete que llega al navegador.
  • Dependencias revisadas periódicamente; se actualizan las que tengan vulnerabilidades conocidas.
  • Ambientes separados: la vista previa no comparte credenciales de producción.

13. Pruebas de seguridad

Hacemos revisión continua de políticas de acceso y linteo de seguridad de la base. Todavía no contratamos un escaneo externo de vulnerabilidades ni una prueba de intrusión independiente; está previsto y se publicará acá la fecha y el alcance cuando se realice.

14. Inteligencia artificial y datos

  • El tutor de IA recibe la pregunta, el material del curso pertinente y el contexto mínimo de la lección.
  • El contenido enviado al proveedor no se usa para entrenar sus modelos, según sus condiciones de uso por interfaz de programación.
  • Cada empresa decide si guarda el texto de preguntas y respuestas. Si lo apaga, sólo quedan identidad, empresa, consumo y estado técnico; no se persiste el texto.
  • Cuando el registro de texto está habilitado, la retención vigente es de 90 días.
  • Los administradores de cada empresa pueden desactivar el tutor de IA para su espacio.

15. Documentos

16. Contacto de seguridad y divulgación responsable

Reportá vulnerabilidades a seguridad@exceacademy.com. Pedimos no publicar el hallazgo hasta que esté corregido, no acceder a datos de terceros y no degradar el servicio. Respondemos en 24 horas hábiles y agradecemos públicamente a quien lo desee. Los datos de contacto también están en /.well-known/security.txt.