Saltar al contenido
ExCeAcademy · Trust Center

Trust Center

Cómo se aísla, se cifra, se registra y se recupera la información de cada organización que usa ExCeAcademy. Escrito para que lo lea un evaluador técnico, no para tranquilizar a nadie.

Cloud Security Alliance STAR Level 1 CSA STAR Registry — Nivel 1 CAIQ v4.1.0 · registro público, ver listado ↗ Conformidad WCAG 2.2 nivel AA WCAG 2.2 nivel AA objetivo de conformidad · sección 18
Versión 2.1 Última actualización: 2026-09-10 Operado por Integralitas SAS

01Resumen y alcance

ExCeAcademy es una plataforma de formación corporativa multiempresa. Cada organización cliente opera dentro de su propio espacio lógico, con su marca, sus contenidos, sus usuarios y sus datos separados de los de cualquier otra organización de la plataforma.

Datos que trata la plataforma

CategoríaContenidoCriticidad
IdentificaciónNombre, apellido, correo corporativoMedia
Contacto laboralEmpresa, puesto, área, sede, legajo, teléfonoMedia
Actividad formativaAsignaciones, avance, calificaciones, intentos, asistencia, entregasMedia
Credenciales emitidasCertificados, constancias y badges con su registro de emisiónAlta por integridad
TécnicosEventos de acceso, códigos de error, direcciones IP de acciones administrativasBaja

Datos que la plataforma no trata

Sin datos de salud, biométricos, de origen étnico, opinión política, afiliación sindical ni orientación sexual. Sin datos financieros ni medios de pago: la plataforma no incorpora pasarela de cobro y la relación comercial con cada organización se factura fuera del sistema. Eso reduce de manera sustantiva la superficie regulatoria de la evaluación.

Modelo de cumplimiento

Nuestro modelo de cumplimiento se apoya en cuatro pilares, y cada uno es comprobable por su equipo sin depender de nuestra palabra:

  1. Infraestructura certificada. Los servicios sobre los que opera la plataforma son provistos por organizaciones que mantienen certificación vigente ISO/IEC 27001 e informes SOC 2 Tipo II, detalladas en la sección 10.
  2. Controles de aplicación propios, documentados y verificables. El aislamiento entre organizaciones, el control de acceso, la trazabilidad y el tratamiento del ciclo de vida del dato son responsabilidad nuestra. Están descritos en esta página con el nivel de detalle que necesita un evaluador técnico, y son comprobables mediante la prueba que documentamos en la sección 2.
  3. Verificación continua y evaluación ofensiva propias. Un centinela externo comprueba cada quince minutos que lo que debe estar cerrado siga cerrado, y la plataforma fue sometida a una evaluación ofensiva de seguridad con remediación documentada. El detalle está en la sección 16.
  4. Autoevaluación pública en el registro CSA STAR. Completamos el cuestionario CAIQ v4.1.0 sobre la Cloud Controls Matrix de la Cloud Security Alliance y lo publicamos en su registro público, Nivel 1, que es el nivel de autoevaluación publicada del programa. Cualquiera puede consultarlo ahora mismo, sin pedírnoslo y sin firmar nada.

El criterio que aplicamos a esta página: se describe lo que está implementado, con la precisión suficiente para que sea verificable. No hay afirmaciones que no podamos sostener frente a una pregunta de seguimiento.

02Para su auditoría ISO o SOC

Si su organización mantiene certificación ISO/IEC 27001 o un informe SOC 2, su auditor va a pedirle evidencia de que evaluó a este proveedor. Esta sección está escrita para esa persona.

La norma no exige que su proveedor esté certificado. Exige que usted pueda demostrar que lo evaluó, que entiende qué datos procesa, que sus controles son proporcionales al riesgo, que lo contrató con obligaciones definidas y que lo revisa periódicamente. Acá está el material para construir esa evidencia.

Mapeo con el Anexo A de ISO/IEC 27001:2022

ControlQué le exige a ustedQué le entregamos
5.19Seguridad en las relaciones con proveedores Definir y aplicar controles sobre los proveedores que acceden a información Esta página completa, más el cuestionario de seguridad respondido y firmado
5.20Seguridad en los acuerdos Que el contrato incorpore requisitos de seguridad explícitos DPA con anexo de medidas técnicas y organizativas, listo para revisión legal
5.21Cadena de suministro de TIC Gestionar el riesgo de los proveedores de su proveedor Listado de subprocesadores con función, región y certificaciones declaradas, más compromiso de notificación previa de cambios
5.22Seguimiento y revisión de servicios Revisar al proveedor de forma periódica, no solo al contratarlo Versionado público de este documento, página de estado con historial, vigilancia continua de la sección 16 y reunión anual de revisión de servicio a pedido
5.23Uso de servicios en la nube Criterios de selección, uso y salida del servicio Procedimiento de exportación y eliminación de la sección 11, con formato y plazos comprometidos
5.7 · 5.24 · 6.8Inteligencia de amenazas e incidentes Canal y plazos definidos para notificación de incidentes Compromiso de notificación en 72 horas y canal de divulgación responsable, sección 14
8.2 · 8.3 · 8.5Accesos privilegiados, restricción de acceso, autenticación Verificar que el proveedor aplica mínimo privilegio y autenticación reforzada Matriz de roles y modelo de autorización de la sección 5
8.8 · 8.29Gestión de vulnerabilidades y pruebas de seguridad Verificar que el proveedor detecta, prioriza y remedia vulnerabilidades Programa de pruebas y vigilancia continua de la sección 16, con resumen de la evaluación ofensiva y su remediación bajo acuerdo de confidencialidad
6.3Concienciación, educación y formación Demostrar que su personal recibió la formación obligatoria que le corresponde Reporte ISO/SOC: expediente por persona con la capacitación obligatoria, la fecha exacta de aprobación, la nota y el certificado verificable
8.15 · 8.16Registro de eventos y actividades de seguimiento Conservar registros de actividad protegidos contra alteración y revisarlos Bitácora de solo agregado, con huella criptográfica verificable, exportación con el mismo alcance que la pantalla y plazo de conservación que usted define
8.10 · 8.11 · 8.12Borrado, enmascaramiento y fuga de datos Verificar el ciclo de vida completo del dato Política de retención, exportación y eliminación de la sección 11

El expediente que genera usted mismo, cuando lo necesite

La mayoría de la evidencia de esta sección la entregamos nosotros. Hay una parte que no hace falta pedirnos: la genera su propio equipo, desde la plataforma, en el momento en que la necesita.

El Reporte ISO/SOC arma, para el período que usted elija, un expediente de cumplimiento de formación con una fila por persona y por obligación:

  • el área y el grupo de cada persona;
  • la capacitación obligatoria que le correspondía y la fecha en que vencía;
  • la fecha exacta en que la aprobó, con la calificación obtenida;
  • el estado: cumplido, vencido o pendiente;
  • el código del certificado, verificable por un tercero sin intervención nuestra.

Arriba, el porcentaje de cumplimiento del conjunto y el mismo corte por área y por grupo, para ubicar de inmediato dónde se concentra lo que falta. Se descarga en PDF sellado o en planilla.

Y una comprobación que su auditor puede repetir. Cada reporte incluye la huella criptográfica SHA-256 del conjunto de eventos de auditoría del período, impresa en todas las páginas del PDF. El mismo conjunto de eventos produce siempre la misma huella. Su auditor puede guardar la huella de hoy, volver a pedir el mismo período dentro de un año y comprobar por su cuenta que la historia no fue alterada. Es una verificación que no depende de creernos.

El reporte no recalcula nada: lee las mismas fuentes que el resto de la plataforma —contenido completado, calificaciones y certificados vigentes—, de modo que no puede contradecir a ningún otro reporte. Los certificados revocados no cuentan como cumplimiento.

La prueba que puede exigirnos

El riesgo característico de una plataforma multiempresa es el acceso cruzado entre organizaciones. Es la prueba que recomendamos ejecutar y que estamos dispuestos a acompañar:

  1. Le habilitamos dos organizaciones de prueba, A y B, con datos sintéticos.
  2. Su equipo intenta, desde una cuenta de administrador de A: leer usuarios de B, modificar contenido de B, descargar reportes de B, acceder a un certificado de B y manipular el identificador de organización en la petición.
  3. Documenta el resultado de cada intento.

El resultado esperado en los cinco casos es cero filas devueltas, no un mensaje de error: la consulta no revela siquiera que el recurso exista. Ese documento firmado por su equipo es la evidencia más fuerte que puede presentar ante su auditor, y vale más que cualquier declaración nuestra.

Es la misma prueba que ejecutamos nosotros de forma sistemática, y cuyo resultado informamos en la sección 16.

Qué le entregamos y en cuánto tiempo

DocumentoCómoPlazo
Cuestionario de seguridad respondido y firmadoPublicado, o firmado en el formato propio de su organizaciónInmediato, o 5 días hábiles si usa su propio formulario
CAIQ v4.1.0, registro público CSA STAR Nivel 1Listado público, sin trámiteInmediato
DPA y anexo de medidas técnicas y organizativasPublicado entero, para revisión legal previaInmediato
Reporte ISO/SOC de cumplimiento de formación de su organización, con huella verificableLo genera su propio equipo desde la plataforma, para el período que quieraInmediato, y sin pedírnoslo
Bitácora de auditoría de su organización, en planilla o en PDF selladoLa exporta su propio equipo, con filtros por período, persona, rol y categoríaInmediato, y sin pedírnoslo
Diagrama de arquitectura y flujo de datosA pedido2 días hábiles
Matriz de roles y permisosSección 5, ampliada a pedidoInmediato
Entorno de prueba con dos organizaciones para la prueba de aislamientoA pedido3 días hábiles
Certificaciones vigentes de subprocesadoresEnlaces de la sección 10Inmediato
Resumen ejecutivo de la evaluación ofensiva de seguridad y su remediaciónBajo acuerdo de confidencialidad5 días hábiles
Reunión técnica con quien construyó la plataformaA pedido5 días hábiles

Sobre el último punto. En la mayoría de las evaluaciones de proveedor, quien responde el cuestionario no es quien escribió el código. Acá sí. Si su auditor quiere entender exactamente cómo funciona una política de acceso a nivel de fila en esta plataforma, puede preguntárselo a la persona que la escribió, en la misma reunión y sin intermediarios.

03Arquitectura y flujo de datos

Componentes

CapaTecnologíaRol en la seguridad
BordeRed de distribución global con protección perimetralTerminación TLS, mitigación de denegación de servicio, filtrado
AplicaciónRenderizado del lado del servidor sobre entorno aislado en el bordeResolución de organización por dominio, validación de sesión, ninguna credencial de servicio expuesta al navegador
DatosPostgreSQL 17 gestionadoSeguridad a nivel de fila en todas las tablas, funciones de autorización privilegiadas
IdentidadServicio de autenticación gestionadoHash de contraseñas, emisión y rotación de tokens, SAML y OIDC
ArchivosAlmacenamiento de objetos con políticas de accesoMaterial de curso, entregas y recursos en compartimentos privados
VideoRed de distribución de video dedicadaReproducción con reproductor propio, separada del origen de la aplicación
Contenido de tercerosOrigen web independiente, sin credencialesEjecución de paquetes SCORM fuera del origen de la aplicación

Flujo de una petición autenticada

  1. El navegador resuelve el dominio de la organización y establece TLS contra el borde.
  2. El servidor de aplicación determina la organización a partir del host de la petición, nunca de un parámetro enviado por el cliente.
  3. Se valida el token de sesión contra el servicio de identidad.
  4. La consulta llega a la base de datos con la identidad del usuario, no con una credencial de servicio.
  5. El motor de base de datos aplica la política de seguridad a nivel de fila correspondiente, que resuelve organización y rol mediante funciones privilegiadas internas.
  6. Se devuelve exclusivamente el subconjunto de filas que la política autoriza.

El punto que importa del paso 5: el filtrado no lo hace la aplicación, lo hace el motor de base de datos. Un error de programación en una pantalla no puede provocar una fuga entre organizaciones, porque la consulta nunca llega a ver las filas ajenas. Es una diferencia de fondo respecto de las plataformas que filtran por condición en el código.

Segregación del contenido de terceros

Los paquetes SCORM que las organizaciones cargan son código HTML y JavaScript de terceros que se ejecuta en el navegador del alumno. Es, en cualquier LMS, la superficie más delicada de todas: contenido activo, subido por un cliente, ejecutándose frente a los ojos de otro usuario.

Ese contenido se sirve desde un origen web distinto del de la aplicación, sin credenciales ni secretos, y el marco que lo contiene no recibe permiso de mismo origen. En consecuencia, el navegador impide por diseño que el paquete lea la sesión del usuario, alcance el almacenamiento local de la aplicación o navegue el contexto superior: no es una restricción que la aplicación pida por buena voluntad, es el modelo de orígenes del navegador aplicado a favor nuestro.

La interfaz de seguimiento que la norma SCORM exige se resuelve mediante un puente de mensajes entre ventanas, con verificación del origen emisor en cada mensaje y un alcance limitado al paquete y al alumno que lo está cursando. Los paquetes se validan además estructuralmente antes de aceptarse, con descarte de rutas peligrosas y tope de tamaño.

04Aislamiento entre organizaciones

Es el control central de una plataforma multiempresa y por eso lo describimos con detalle. Tres capas independientes, sin base compartida entre ellas.

Capa 1 · Resolución por dominio, del lado del servidor

Cada organización se identifica por el subdominio de plataforma o por su dominio propio verificado. La organización activa se determina en el servidor a partir del host de la petición. No existe ningún parámetro de organización que el cliente pueda enviar o manipular para cambiar el contexto.

Capa 2 · Pertenencia resuelta en el motor de base de datos

La pertenencia de un usuario a una organización, su rol dentro de ella y su eventual condición de docente asignado se resuelven mediante funciones privilegiadas que se ejecutan dentro del motor de base de datos, con la ruta de búsqueda de esquemas fijada de forma explícita. Un token manipulado no altera el resultado de esas funciones, porque no son las que leen el token: leen la identidad ya validada.

Capa 3 · Políticas de fila en la totalidad de las tablas

La seguridad a nivel de fila está habilitada en todas las tablas de datos de la plataforma, sin excepción, con políticas declaradas que filtran por organización y por rol. Una consulta que solicitara datos de otra organización devuelve un conjunto vacío. No devuelve un error de autorización: devuelve nada, con lo cual tampoco revela que el recurso exista.

La ausencia de excepciones no es una aspiración de diseño: es un invariante que se comprueba de forma automática y periódica contra el catálogo del motor, y cuya violación dispara alarma. Ver sección 16.

El modelo de roles no admite escalada

Los roles residen en una tabla independiente del perfil de usuario. Un usuario puede editar su perfil, pero su rol no está en su perfil, de modo que no existe la vía de escalada de privilegios más común en aplicaciones de este tipo: modificar el propio registro para otorgarse permisos. Los intentos de auto-promoción, de auto-inserción de rol y de auto-desbloqueo de contenido restringido se rechazan en el motor y, cuando corresponde, se revierten con excepción explícita en lugar de aceptarse en silencio.

Superficie privilegiada

Las operaciones que requieren privilegios elevados se implementan como funciones acotadas del motor de base de datos, cada una con su ruta de esquemas fijada y con validación explícita de organización y rol en su interior. Las credenciales de servicio residen únicamente del lado del servidor y no son accesibles desde ningún cliente. La superficie ejecutable sin sesión iniciada se mantiene reducida al mínimo indispensable —en lo esencial, la verificación pública de certificados— y su inventario se verifica de forma continua contra el catálogo del motor.

Ante la duda, no devuelve nada

Toda consulta con alcance de organización empieza por resolver a qué organización pertenece quien pregunta. Si esa resolución no arroja una organización, la operación se rechaza: no continúa con alcance vacío, no devuelve un resultado que parezca correcto y esté incompleto, y no cae hacia un alcance más amplio. El comportamiento por defecto ante lo indeterminado es negar, no permitir.

Las salidas que comparten un mismo conjunto de datos —lo que se ve en pantalla, la exportación en planilla y el documento sellado— resuelven su alcance en un único lugar del código. No hay tres criterios que puedan divergir con el tiempo: si mañana se agrega una cuarta salida, hereda el mismo recorte. Sobre el resultado corre además una verificación final que descarta cualquier fila que no pertenezca a la organización propia.

Enumeración

Todos los identificadores de recurso son aleatorios de 128 bits. No existen identificadores secuenciales que permitan recorrer registros de otra organización probando valores contiguos.

05Control de acceso y roles

Matriz de roles

RolAlcanceGestiona personasGestiona contenidoVe otras organizaciones
Administrador de plataformaPersonal de ExCeAcademyGlobalSíSíSí
Administrador de organizaciónPersonal del clienteSu organizaciónSíSí, el propioNo
Auditor de organizaciónPersonal del cliente, solo lecturaSu organización, con alcance acotable a grupos determinadosNoNoNo
DocenteAsignado por contenidoLos contenidos que le fueron asignadosNoSolo los asignados, con permiso de edición opcionalNo
Miembro o alumnoSu propio expediente formativoNoNoNo

La condición de docente es independiente de las otras capas: una persona puede ser miembro común de su organización y a la vez docente de un contenido puntual, sin que eso le otorgue ningún permiso administrativo.

El rol de auditor merece una mención aparte porque suele ser el que falta: permite que el área de calidad, de cumplimiento o de auditoría interna del cliente consulte avances, resultados y credenciales sin poder modificar nada, y con su visibilidad limitable a los grupos que le correspondan.

Autenticación

ControlImplementación
Almacenamiento de contraseñasFunción de derivación con sal, gestionada por el servicio de identidad. Nunca en claro, ni recuperables
Límite de intentos de ingresoFreno aplicado en el servidor, acotado por cuenta y por origen de la petición, con ventana temporal de bloqueo
Contraseñas comprometidasEl servicio de identidad admite verificación contra bases públicas de credenciales filtradas
Segundo factorDisponible para cuentas con privilegios de plataforma y para administradores de organización
SesionesToken firmado con expiración y renovación. Revocación inmediata al dar de baja al usuario
Cambio forzadoLa plataforma admite marcar una cuenta para que deba cambiar su contraseña en el próximo ingreso
Inicio de sesión corporativoSAML 2.0 y OIDC, disponible para planes corporativos. Se configura por organización
Aprovisionamiento automáticoSCIM 2.0 para alta, baja, activación y desactivación desde el directorio corporativo, con clave de servicio de alcance acotado y registro de cada operación
Restricción por dominioCada organización puede limitar el alta a una lista de dominios de correo propios

Acceso de ExCeAcademy a datos de clientes

El acceso administrativo de plataforma se limita al personal técnico responsable de operar el servicio, y se emplea exclusivamente para operar la plataforma, atender incidentes y ejecutar lo que la organización cliente solicita.

Ese acceso opera bajo el registro de auditoría descrito en la sección 7, con actor, entidad afectada y valores anteriores y posteriores.

Claves de API

Las claves de API que una organización genera para integrar sus sistemas se almacenan mediante función de resumen criptográfico. Se muestran una sola vez y no son recuperables después, tampoco por nosotros. Cada clave tiene alcance acotado por permisos, prefijo identificable, registro de último uso y cantidad de peticiones, y revocación inmediata.

06Cifrado y gestión de secretos

ÁmbitoMecanismo
Tránsito, usuario a plataformaTLS 1.2 o superior, con redirección forzada desde HTTP y transporte estricto
Tránsito, plataforma a subprocesadoresTLS en la totalidad de las integraciones. Los destinos de integración saliente están restringidos a HTTPS y bloqueados hacia redes internas
Reposo, base de datosCifrado de volumen AES-256 gestionado por la infraestructura
Reposo, archivos y videoCifrado de volumen gestionado por el proveedor de almacenamiento
Respaldo gestionado por la infraestructuraCifrado con el mismo esquema que el volumen de origen
Respaldo propioCifrado simétrico con clave que no viaja con el respaldo ni reside en el servidor de producción
Secretos de aplicaciónAlmacén cifrado del proveedor de base de datos, con acceso denegado por política a todo rol de cliente
Firmas de integraciónHMAC-SHA256 con secreto rotable, en los intercambios con servicios de video, soporte, contenido y en las notificaciones salientes hacia sistemas del cliente

Gestión de claves

Las claves de cifrado de volumen las administra el proveedor de infraestructura dentro de su servicio de gestión de claves, con rotación conforme a su propio programa certificado. ExCeAcademy no administra material criptográfico de disco, lo cual reduce la superficie de error operativo.

Secretos de aplicación

Ningún secreto de producción reside en el repositorio de código ni se expone al navegador. La aplicación se construye de modo que las credenciales de servicio existan solo del lado del servidor, y la separación se verifica en cada cambio. El historial completo del repositorio fue analizado en busca de credenciales filtradas como parte de la evaluación de seguridad de la sección 16.

07Registro de auditoría

Qué se registra

Cada evento del registro de auditoría conserva:

CampoContenido
Marca temporalFecha y hora con zona
ActorIdentificador de usuario, correo y rol vigente al momento de la acción
OrganizaciónOrganización sobre la que se ejerció la acción
Acción y entidadOperación, tipo de entidad e identificador de la entidad afectada
Estado anterior y posteriorDocumento estructurado con los valores antes y después del cambio
ContextoDirección IP de origen

Catálogo de eventos

El registro está diseñado para capturar, entre otros:

  • Alta, baja, bloqueo y cambio de rol de un usuario.
  • Creación y modificación de organizaciones, planes, licencias y límites de asientos.
  • Asignación y desasignación de contenidos.
  • Emisión, descarga, reemisión y revocación de certificados y constancias.
  • Modificación manual de calificaciones, con motivo obligatorio.
  • Exportación de personas, resultados o reportes.
  • Cambios de configuración crítica: dominios, inicio de sesión corporativo, políticas de retención, integraciones, claves de API y webhooks.
  • Solicitudes de exportación y de eliminación de datos personales.
  • Acceso administrativo de ExCeAcademy a datos de una organización.

Acceso y protección

El registro es de solo lectura desde la aplicación: ningún rol, incluidos los administrativos, dispone de operaciones de modificación o borrado sobre él a través de la interfaz. La política de acceso restringe la lectura al administrador de plataforma y al administrador de cada organización limitado a su propia organización. Los libros de movimientos de asientos y licencias son, además, de solo agregado: una corrección se registra como un asiento nuevo, nunca sobrescribiendo el anterior.

Consulta y exportación por parte del cliente

El administrador de cada organización consulta su propia bitácora desde la plataforma, sin pedírnosla. Los filtros se resuelven contra el histórico completo, no contra lo que hay cargado en pantalla: período, persona, rol, categoría de acción, tipo de entidad, búsqueda libre y orden. Un filtro de un solo clic aísla los eventos sensibles —bajas de personas, borrado de certificados, borrado de datos personales, cambios de plan, licencias otorgadas, depuraciones por retención y exportaciones de la propia bitácora—, que es habitualmente lo primero que pide un auditor externo.

La exportación en planilla y el documento sellado en PDF devuelven exactamente el mismo conjunto de filas que muestra la pantalla. El documento sellado lleva organización, quién lo generó, cuándo, cantidad de registros, número de exportación y la huella criptográfica del contenido en cada página.

Exportar la bitácora es, a su vez, un evento sensible que queda registrado.

Plazo de conservación, definido por el cliente

La bitácora se conserva sin límite de tiempo por defecto. Cuando la política interna de una organización exige un plazo determinado, se configura entre 12 y 240 meses. A partir de ahí la depuración corre de forma automática y queda asentada en la propia bitácora, con la cantidad de registros depurados y el plazo aplicado: la depuración también deja rastro.

La conservación de la bitácora acota el registro de movimientos administrativos. No alcanza en ningún caso a los certificados, al progreso, a las calificaciones ni a los antecedentes de formación de las personas, que se rigen por la política de retención de la sección 11.

Registro de errores

De forma independiente, cada error de aplicación genera un código público rastreable con formato EX-XXXXXX que se muestra al usuario. Ese código permite ubicar el evento exacto, con ruta, método, código de estado, organización y contexto, sin que el usuario tenga que describir lo que estaba haciendo. Los registros de error se purgan automáticamente a los 90 días.

08Integridad de certificados

La plataforma emite certificados, constancias de capacitación y badges. Para un área de recursos humanos o de calidad, la integridad de esa credencial es tan relevante como la confidencialidad de los datos.

Verificación pública

Cada credencial emitida lleva un código de verificación aleatorio, no secuencial, y una dirección pública de verificación. Cualquier tercero, un empleador, un auditor o un organismo, puede comprobar su autenticidad sin necesidad de cuenta. La página de verificación expone únicamente los datos mínimos necesarios para acreditar la credencial.

Inmutabilidad por captura de estado

Este es el control que distingue a la plataforma. En el momento de la emisión, el certificado congela una copia propia de todo lo que lo respalda:

  • Nombre completo del participante y su identificación, cuando la organización la utiliza.
  • Título del curso o de la ruta formativa.
  • Organización emisora, con su denominación, logotipo, firma, nombre y cargo del firmante, y textos de pie.
  • Carga horaria y calificación obtenida.
  • Diseño y plantilla vigentes al momento de emitir.
  • Dirección base de verificación.

La consecuencia práctica: modificar el curso, cambiar el logotipo de la organización o renombrar al firmante no altera un certificado ya emitido. Lo que se verifica hoy es exactamente lo que se emitió entonces. Un certificado no es un documento que se reconstruye consultando el estado actual del sistema, que es donde fallan la mayoría de las plataformas.

Revocación

Toda credencial admite ser marcada como revocada, con motivo y responsable de la revocación. Una vez revocada, la constancia de que existió no desaparece: se conserva el registro completo.

Vencimiento y recertificación

Las credenciales de ruta formativa admiten fecha de vencimiento y ciclo de recertificación, con avisos automáticos de proximidad y de vencimiento. Es lo que necesita una organización que debe acreditar capacitación obligatoria periódica ante un auditor.

Regla de emisión

La emisión responde a criterios objetivos y configurables por contenido: avance mínimo, calificación mínima, asistencia registrada y aprobación de entregas. Cuando un docente modifica una calificación de forma manual, la modificación exige un motivo y queda registrada con su autor y fecha.

Credenciales verificables por terceros

Además del documento en PDF, los certificados de curso, los certificados de ruta y las insignias se emiten como credencial verificable conforme a Open Badges 3.0. Cada credencial tiene dirección pública propia, se sirve en formato firmado y en formato legible, y viaja firmada digitalmente con la clave del emisor: cualquier alteración del contenido invalida la firma.

La consecuencia práctica para quien recibe un certificado de su personal es que puede comprobarlo por medios automáticos, sin escribirle a nadie. La clave pública del emisor se publica en la ubicación estándar donde la buscan los verificadores.

Una credencial revocada no desaparece: su dirección sigue respondiendo e informa expresamente que fue revocada, con la fecha. Una credencial que se esfuma no prueba nada; una que declara su revocación, sí.

Distinción de alcance

La plataforma distingue de forma explícita entre certificado de finalización y constancia de capacitación, y permite a cada organización emitir bajo su propia marca. No se emiten credenciales que sugieran una acreditación oficial que el contenido no respalde.

09Datos personales y privacidad

Roles bajo la normativa

En la relación con cada organización cliente, la organización es responsable del tratamiento y ExCeAcademy es encargado. Tratamos los datos de sus personas exclusivamente conforme a sus instrucciones documentadas. No los utilizamos para finalidades propias, ni comerciales, ni estadísticas fuera del servicio contratado, ni para entrenar modelos.

Marcos normativos

Reglamento General de Protección de Datos RGPD · artículo 28 DPA con cláusulas tipo
MarcoAplicaciónInstrumento
Ley 25.326ArgentinaDomicilio legal de ExCeAcademy y de buena parte de sus clientesDPA con cláusulas de transferencia internacional y consentimiento informado
LGPDBrasilTitulares residentes en Brasil, y región de almacenamiento de la plataformaDPA con cláusulas equivalentes
RGPDUnión EuropeaTitulares residentes en la UniónDPA conforme al artículo 28, con cláusulas contractuales tipo

El contrato que celebramos con cada organización está publicado entero, anexo de medidas técnicas incluido, para que su equipo legal lo revise antes de sentarse a negociarlo. Se perfecciona por aceptación electrónica del administrador de la organización dentro de la plataforma; si su área legal requiere además un ejemplar suscripto, lo emitimos sin cargo y sin cambiar una coma.

Derechos de los titulares

La plataforma provee funciones de autogestión para que cada organización atienda directamente los derechos de sus personas, sin depender de nuestra intervención:

  • Acceso y portabilidad. Cada persona exporta la totalidad de sus datos en formato estructurado legible por máquina, desde su propio panel.
  • Supresión. Flujo formal de solicitud, con estado, motivo, fecha de resolución, responsable de la resolución y constancia de lo resuelto. Toda solicitud queda registrada, con independencia del resultado.
  • Rectificación. Directa desde el perfil, con los campos que la organización defina como editables.

Solicitudes por escrito a privacidad@exceacademy.com, con respuesta en diez días hábiles.

Minimización

Cada organización configura qué campos son obligatorios en el alta de sus personas. La plataforma no impone la recolección de ningún dato más allá de nombre y correo electrónico. Los campos de identificación documental existen para las organizaciones que deben emitir credenciales nominadas ante un organismo, y permanecen deshabilitados salvo que la organización los solicite de forma expresa, en cuyo caso se documenta en su DPA.

Almacenamiento en el navegador

La plataforma utiliza almacenamiento local del navegador para lo estrictamente necesario para operar: mantener la sesión abierta, recordar la preferencia de tema visual y de modo de lectura, y conservar el hilo de la conversación con el tutor mientras la persona navega.

No se utilizan cookies publicitarias, no se construyen perfiles de comportamiento y no se ceden datos a terceros con esa finalidad. Las herramientas de medición de uso que la plataforma emplee se declaran en la política de privacidad, que es el documento que gobierna esta materia y se versiona junto con el servicio.

Qué reciben las herramientas externas

La plataforma puede incorporar actividades de herramientas de terceros dentro de una lección, mediante el estándar LTI 1.3. En ese intercambio, cada persona se identifica ante cada herramienta con un identificador propio de esa herramienta, derivado criptográficamente y distinto del identificador interno. Dos herramientas distintas reciben dos identificadores distintos de la misma persona y no pueden cruzarlos entre sí para reconstruir un perfil.

El nombre y el correo no se envían. Sólo viajan si la herramienta está expresamente habilitada para recibirlos, herramienta por herramienta y por decisión explícita. El listado de participantes que una herramienta puede consultar, por defecto, no contiene datos personales.

Qué ve una jefatura

Cuando una organización habilita la visibilidad para sus jefaturas, quien tiene personal a cargo accede a su propia rama del organigrama y sólo a ella: su gente y la gente de su gente. No ve a sus pares, no ve otras áreas y no ve a quien está por encima suyo. Lo que ve es el avance formativo y la asistencia de su equipo, que es lo que necesita para dirigirlo.

Ese alcance se resuelve en el motor de base de datos, no recortando la pantalla. Y es un subconjunto estricto del alcance administrativo: una jefatura no accede a nada que la administración de su organización no vea ya. Cada organización puede desactivar por completo esta visibilidad sin perder ningún dato.

Visibilidad de imágenes de perfil

Las imágenes de perfil se sirven desde un compartimento de acceso por dirección pública, práctica estándar de la industria. Aplica exclusivamente a la imagen de perfil: los documentos, videos de curso, evaluaciones, entregas y certificados residen en compartimentos privados con verificación de acceso. Cada organización puede deshabilitar por completo la carga de imágenes de perfil para sus miembros.

10Subprocesadores y residencia

Residencia de los datos

Los datos de la plataforma —base de datos, identidades y archivos— se almacenan en Brasil, región sa-east-1 de Amazon Web Services, en São Paulo. Lo declaramos de forma expresa para que su evaluación parta de un dato verificado y no de un supuesto.

La elección es deliberada: nuestros clientes están en América Latina y sus datos no tienen por qué cruzar al hemisferio norte para que alguien en Buenos Aires abra una lección. Reduce latencia y acota la conversación regulatoria a la región.

Instrumento de transferencia internacional. Para titulares argentinos y europeos, la transferencia se sustenta en el consentimiento informado del titular, obtenido por la organización responsable, y en las cláusulas contractuales incorporadas a nuestro DPA, equivalentes a las cláusulas contractuales tipo. Su equipo legal puede revisarlas antes de firmar.

Subprocesadores

Cada proveedor accede únicamente a lo necesario para su función. La columna de certificaciones refleja lo que cada proveedor declara públicamente en su propia documentación de cumplimiento.

ProveedorFunciónRegiónCertificaciones declaradas
Amazon Web ServicesInfraestructura de cómputo y almacenamientoBrasil, sa-east-1ISO/IEC 27001, 27017, 27018, 27701, 9001; SOC 1, 2 y 3; PCI DSS Nivel 1; CSA STAR
SupabaseBase de datos, autenticación y almacenamiento de archivosBrasil, sa-east-1SOC 2 Tipo II; HIPAA disponible
CloudflareRed de distribución, DNS, protección perimetral y aislamiento de contenido de tercerosRed global, procesamiento en el nodo más cercanoISO/IEC 27001, 27018, 27701; SOC 2 Tipo II; PCI DSS
Bunny.netAlojamiento y distribución de videoRed globalConformidad RGPD declarada; ver su documentación vigente
ResendEntrega de correo transaccionalEE. UU.SOC 2 Tipo II
OpenAIModelo de lenguaje del tutor y generación de vectoresEE. UU.SOC 2 Tipo II
CrispCanal de atención humanaUnión Europea (Francia)Conformidad RGPD, alojamiento en la Unión

El reparto de responsabilidad, que es lo que su evaluación necesita delimitar. La capa de infraestructura —seguridad física del centro de datos, gestión de claves de volumen, redundancia, separación de redes y continuidad— está cubierta por las auditorías de tercero de cada proveedor, vigentes y públicas en los enlaces de arriba. La capa de aplicación —aislamiento entre organizaciones, control de acceso, trazabilidad y ciclo de vida del dato— es nuestra, y es exactamente lo que documentan las secciones 4 a 8 y 16, con el detalle suficiente para que la verifique.

Es la división estándar de responsabilidad de un servicio en la nube, y la explicitamos para que su auditor sepa de entrada dónde mirar cada cosa.

Cambios de subprocesador

Notificamos al contacto técnico de cada organización con treinta días corridos de anticipación antes de incorporar o sustituir un subprocesador que trate datos personales. Durante ese plazo la organización puede objetar por escrito y, de mantenerse la objeción, resolver el contrato sin penalidad con reembolso proporcional.

11Retención, exportación y eliminación

Retención configurable por organización

Cada organización define el período de conservación de la actividad formativa de sus personas y si desea que los miembros inactivos se purguen automáticamente al cumplirse ese plazo. Es la organización, en su carácter de responsable del tratamiento, quien fija ese período conforme a sus propias obligaciones legales y de calidad.

Plazos de la plataforma

El detalle completo, con el plan de salida y el procedimiento de ejercicio de derechos, está en la política de retención y eliminación de datos.

DatoRetenciónMecanismo
Actividad formativaConfigurable por organizaciónPurga automática programada
Registro de auditoría administrativa12 mesesPurga automática programada
Registro de errores técnicos90 díasPurga automática programada
Consultas al tutor90 díasPurga automática programada
Conversaciones derivadas a atención humana365 díasPurga automática programada
Certificados emitidosPermanente mientras dure el contratoSu eliminación invalidaría la verificación pública de una credencial legítima

Plan de salida

Es el control 5.23 de la norma y suele ser el que menos proveedores tienen escrito. El nuestro:

  1. Al terminar el contrato, la organización dispone de treinta días para indicar si opta por la devolución o por la supresión de sus datos.
  2. La devolución se entrega en formato estructurado de uso común, con la totalidad de personas, asignaciones, avances, calificaciones, asistencia, entregas y certificados emitidos, dentro de los quince días de solicitada.
  3. Transcurridos noventa días desde la terminación sin instrucción, se procede a la supresión.
  4. La supresión alcanza a las copias de respaldo conforme al ciclo de rotación, durante el cual los datos permanecen cifrados y sin acceso salvo para una restauración.

La organización no necesita nuestra intervención para exportar: las funciones de exportación están disponibles en su panel durante toda la vigencia del contrato.

Continuidad ante indisponibilidad del proveedor

El contrato marco prevé la entrega de la totalidad de los datos de la organización, en formato estándar, dentro de los quince días, ante una indisponibilidad prolongada de ExCeAcademy. Es una pregunta razonable en toda evaluación de proveedor y la respondemos por contrato, no de palabra.

12Respaldos y recuperación

Hay dos mecanismos de respaldo, independientes entre sí y con fallas no correlacionadas. Es a propósito: un respaldo que vive en el mismo lugar que el sistema que respalda no es un respaldo, es una copia.

ParámetroValor
Respaldo gestionado por la infraestructuraAutomático y diario, con cifrado heredado del volumen de origen
Respaldo propio, independiente del proveedorDiario. Cubre base de datos, archivos de cada academia y código de la plataforma
Custodia del respaldo propioCifrado y almacenado fuera del servidor de producción y fuera del proveedor de base de datos
Retención del respaldo propio14 días, en dos ubicaciones
Alarma por ausenciaLa falta de ejecución alerta igual que una ejecución fallida
Objetivo de tiempo de recuperación (RTO)8 horas hábiles
Objetivo de punto de recuperación (RPO)24 horas
Prueba de restauraciónSemestral, sobre entorno descartable, con registro de resultado y duración
Verificación de estado de respaldoMensual

Por qué un respaldo propio además del del proveedor

El respaldo automático del proveedor de base de datos es sólido y lo mantenemos. Pero depende del mismo proveedor cuya indisponibilidad es, justamente, uno de los escenarios que hay que cubrir, y no alcanza a los archivos de curso ni a las entregas. El respaldo propio existe para cubrir ese hueco y para que la recuperación no requiera la colaboración de nadie más que nosotros.

La estructura de la base de datos se versiona de forma independiente en el repositorio de código, y se comprobó que reproduce el esquema de producción de forma exacta reconstruyéndolo en un proyecto separado y comparando objeto por objeto: columnas, índices, restricciones, políticas de acceso, funciones y privilegios, sin diferencias.

Qué no cubre el respaldo propio

Lo decimos porque un evaluador va a preguntarlo: el contenido audiovisual reside en la red del proveedor de video con su propia redundancia, y los secretos de aplicación y la configuración de dominios se restauran por procedimiento documentado, no por copia. Está identificado y forma parte del runbook de recuperación.

Los parámetros de recuperación se revisan de forma anual y se ajustan si la criticidad del servicio para nuestras organizaciones cliente lo justifica. Preferimos comprometer un objetivo que sostenemos antes que uno que suene mejor.

13Disponibilidad y nivel de servicio

CompromisoValor
Disponibilidad anual objetivo98 %, salvo causas ajenas a nosotros: indisponibilidad de los proveedores de infraestructura, red, correo o video
Ventana de mantenimiento programadoAnunciada con 48 horas de anticipación, fuera del horario laboral de América Latina
Acuse de un reporte de soporteDentro del día hábil siguiente
Página de estadoexceacademy.com/estado, pública y sin sesión
Historial de incidentesPúblico, con severidad, hora de inicio y hora de resolución

Cómo se mide el estado

La página de estado no se completa a mano. Se alimenta de una comprobación de salud que verifica de forma efectiva la base de datos, el envío de correo, la distribución de video, el almacenamiento de archivos y la cola de correo pendiente. Si un subsistema responde mal, el estado lo refleja aunque el sitio siga cargando.

Es una distinción que importa: un servidor que devuelve 200 no es un servicio que funciona. Preferimos una página de estado que a veces muestre degradación real antes que una que muestre verde siempre.

Dependencia de terceros

Nuestra disponibilidad está acotada por la de nuestros proveedores de infraestructura. Un incidente de ellos es un incidente nuestro: lo publicamos como tal en la página de estado, con enlace a su propio reporte, sin trasladarle la explicación al cliente.

Eso no significa que lo asumamos como incumplimiento propio: el objetivo de 98 % anual aplica salvo causas ajenas a nosotros —la indisponibilidad de los proveedores de infraestructura, red, correo o video— y no cuenta las ventanas de mantenimiento anunciadas con 48 horas de anticipación. Es la misma redacción que figura en la página de estado.

14Respuesta a incidentes

Plazos comprometidos

EtapaPlazo
Acuse de un reporte de seguridad24 horas hábiles
Notificación de una violación de datos personales confirmada72 horas desde la toma de conocimiento
Informe preliminar con alcance, datos afectados y medidas de contención5 días hábiles
Informe final con análisis de causa raíz y medidas correctivas30 días

Canal. Correo al contacto técnico y al contacto legal registrados por cada organización, más publicación en la página de estado cuando el incidente afecte la disponibilidad.

Definición. Consideramos violación de datos personales todo acceso, divulgación, alteración o pérdida no autorizada de datos de una organización o de sus personas, sea por causa nuestra o de un subprocesador.

Autoridad de control. La notificación a la autoridad corresponde a la organización en su carácter de responsable. Prestamos la colaboración y la información técnica necesarias dentro de los plazos de arriba.

Divulgación responsable

Si encontró una vulnerabilidad, queremos saberlo.

Lo que pedimos

  • Reportarla a seguridad@exceacademy.com antes de divulgarla públicamente, y darnos noventa días para corregirla.
  • No acceder, modificar ni eliminar datos ajenos. Si necesita una cuenta de prueba para demostrar el problema, se la proveemos.
  • No degradar el servicio: sin pruebas de denegación, sin fuerza bruta masiva, sin envíos no solicitados a nuestros usuarios.
  • Sin ingeniería social contra nuestro personal ni contra nuestros clientes.

Lo que ofrecemos

  • Acuse en 24 horas hábiles y conclusión en cinco días hábiles.
  • Crédito público en esta página, si lo desea.
  • Sin acciones legales contra quien investigue de buena fe dentro de estos límites.

Contacto automatizado conforme al RFC 9116: /.well-known/security.txt

15Desarrollo seguro y gestión de cambios

ControlImplementación
Control de versionesRepositorio privado con historial completo. Ningún cambio alcanza producción sin quedar registrado con autor, fecha y motivo
Separación de entornosEntorno de pruebas separado de producción, con datos sintéticos, sobre el que corre la batería de aislamiento antes de dar por cerrado un cambio
Revisión de cambiosRevisión previa a la integración, con análisis estático asistido por herramientas y verificación funcional
Análisis de configuración de datosAnalizador de seguridad del proveedor de base de datos, ejecutado de forma continua. Detecta tablas sin política de acceso, funciones con configuración insegura y vistas que eludirían el control de filas
Gestión de dependenciasContraste del árbol de dependencias contra bases públicas de vulnerabilidades, más alertas automáticas del repositorio. Remediación: crítica en 7 días, alta en 30, media en 90
Sanitización de contenido enriquecidoTodo HTML de origen no confiable pasa por una biblioteca de saneamiento dedicada, mantenida en versión vigente
Construcción de consultasLos valores que llegan del cliente y componen un filtro se escapan mediante una única función común, para que la regla no dependa de que cada pantalla la recuerde
Importación de planillasLector endurecido con topes de tamaño, filas y columnas, sin evaluación de fórmulas ni de macros
Migraciones de base de datosVersionadas y aplicadas de forma secuencial, con historial consultable, en producción y en el entorno de pruebas
ReversiónTodo despliegue admite reversión al estado anterior
Validación de contenido de tercerosLos paquetes SCORM se validan estructuralmente antes de aceptarse, se descartan las rutas peligrosas y se sirven desde origen aislado

Una regla de método que aplicamos desde el primer día. Toda verificación de permisos se hace con al menos dos cuentas: una que tiene que ver el dato, y otra que no. Comprobar solamente que algo funciona demuestra que funciona, no que está acotado, y ese es el error que produce la mayoría de las filtraciones entre inquilinos. La pregunta que hacemos no es «¿anda?», sino «¿anda para quien tiene que andar, y no anda para el resto?».

16Pruebas y vigilancia de seguridad

Esta sección es la que más nos exigen y la que más en serio nos tomamos. Va en tres partes: lo que se vigila de forma permanente, la evaluación ofensiva a la que sometimos la plataforma, y el programa con el que sostenemos las dos.

1 · Vigilancia continua

Un centinela externo, alojado fuera de la plataforma y sin acceso privilegiado a ella, comprueba cada quince minutos que lo que debe estar cerrado siga cerrado y que lo que debe estar público siga respondiendo. Opera en dos capas:

  • Desde afuera, con las mismas credenciales públicas que tendría un desconocido en internet: que las superficies de datos no devuelvan una sola fila sin sesión, que las funciones privilegiadas no contesten, que las cabeceras de seguridad estén presentes y que las páginas públicas respondan.
  • Sobre los invariantes del propio motor de base de datos: que ninguna tabla haya quedado sin política de acceso, que ninguna vista eluda el control de filas, que la superficie ejecutable sin sesión no haya crecido y que las políticas no hayan pasado a depender de tablas que no deben leerse.

Dos decisiones de diseño que vale la pena declarar. La primera: el centinela nunca usa credenciales de servicio, sólo las públicas, porque el punto es ver lo que ve un extraño. La segunda: «no pude comprobar» falla igual que «está mal». Un monitor que se calla cuando no logra conectarse es peor que no tener monitor, porque produce silencio y el silencio se lee como calma.

Es el control que convierte al resto de esta página en algo verificable en el tiempo. Una configuración correcta el día de la firma del contrato no dice nada sobre la del mes siguiente; una regresión introducida por un cambio se detecta acá, en minutos, y no en la auditoría del año que viene.

2 · Evaluación ofensiva y remediación

Antes de abrir la plataforma a clientes se ejecutó una evaluación ofensiva de seguridad de alcance completo: aplicación, base de datos, autenticación, contenido SCORM y xAPI, el tutor conversacional y el árbol de dependencias. No fue una revisión de escritorio: se atacó una réplica aislada del sistema con cuentas reales de distintos roles, además de sondas contra las superficies públicas.

Alcance y método:

FrenteMétodo
Aislamiento entre organizacionesLecturas y escrituras cruzadas con cuentas reales de dos organizaciones distintas
Escalada de privilegiosIntentos de auto-promoción a administrador, de auto-asignación de rol y de auto-desbloqueo de contenido restringido
Superficies públicasSondas anónimas contra autenticación, datos de organizaciones y colas internas
Contenido de tercerosAnálisis del modelo de ejecución de paquetes SCORM y xAPI en el navegador
Tutor conversacionalPruebas de extracción de instrucciones, de configuración del modelo y de datos ajenos
DependenciasContraste del árbol completo contra base pública de vulnerabilidades
SecretosAnálisis del historial completo del repositorio

Resultados que sostienen lo que declara esta página:

  • Lecturas cruzadas entre organizaciones: cero filas. La separación resistió los intentos activos, no sólo la inspección del código.
  • Escalada de privilegios: rechazada o revertida por el motor en todos los intentos.
  • Tutor conversacional: sin fuga de instrucciones, de configuración ni de contenido ajeno.
  • Historial del repositorio: sin credenciales de producción.

El hallazgo de mayor severidad fue de arquitectura y afectaba a la ejecución de paquetes de contenido de terceros. Está cerrado por diseño, moviendo ese contenido a un origen web independiente con un puente de mensajes verificado, tal como describe la sección 3. Los hallazgos de severidad alta y media fueron remediados o mitigados, y la remediación se verificó contra el sistema, no contra el ticket.

Entregamos el resumen ejecutivo con el listado de hallazgos, su severidad y su estado de cierre a cualquier cliente o prospecto en evaluación, bajo acuerdo de confidencialidad. No publicamos el informe técnico completo, por razones que cualquier evaluador comparte.

3 · Programa de pruebas

EjercicioFrecuenciaResultado disponible
Vigilancia de invariantes de aislamiento y de superficie públicaCada 15 minutosResumen a pedido
Análisis de configuración de la base de datos y de las políticas de accesoContinuo, automatizadoResumen a pedido
Batería de aislamiento entre organizaciones sobre entorno de pruebasAnte cada cambio del modelo de accesoRegistro de ejecución
Prueba de aislamiento ejecutada por el propio clienteA pedidoDocumentable por su equipo, sección 2
Evaluación ofensiva de alcance completoAnual, y ante cambio estructural de la arquitecturaResumen ejecutivo bajo acuerdo de confidencialidad
Revisión de accesos privilegiadosTrimestralRegistro fechado
Prueba de restauración de respaldoSemestralRegistro con duración y resultado

4 · La verificación que puede hacer usted mismo

Todo lo anterior lo ejecuta nuestro equipo técnico y se lo entregamos documentado. Pero la evidencia más sólida que puede llevarle a su auditor no es la que le damos nosotros: es la prueba de aislamiento de la sección 2, que su propio equipo ejecuta contra nuestro sistema y firma.

Le habilitamos dos organizaciones con datos sintéticos en tres días hábiles y acompañamos la ejecución. Su equipo intenta cruzar la frontera entre una y otra por los cinco caminos que documentamos, y anota lo que obtiene. Un informe que usted produce contra el sistema real, con sus propias credenciales y su propio criterio, vale en un legajo de evaluación de proveedor más que cualquier declaración que podamos firmar.

Es la razón por la que abrimos ese entorno a pedido, sin condiciones: el control central de una plataforma multiempresa se demuestra dejando que lo intenten romper.

17Inteligencia artificial

La plataforma incorpora un tutor conversacional que responde consultas sobre el material de curso y sobre el uso del sistema. Esta sección describe con precisión qué ocurre con los datos, porque es la pregunta que más rápido está creciendo en las evaluaciones de proveedor y la que menos proveedores responden con detalle.

Qué se remite al proveedor del modelo

  • La consulta que la persona escribe.
  • Hasta doce turnos de la conversación en curso, como contexto.
  • Los fragmentos de material de curso o de manual pertinentes a la consulta.
  • El rol de quien consulta, para determinar el alcance de la respuesta.

Qué no se remite

  • Ningún dato personal identificatorio. Ni nombre, ni correo, ni identificación documental, ni calificaciones, ni expediente formativo.
  • Ningún contenido perteneciente a otra organización.
  • Ningún material que la persona consultante no tenga derecho a ver. El derecho de acceso se comprueba antes de armar el contexto de la consulta, no después.

Resistencia a la extracción

El tutor fue sometido a pruebas específicas de extracción como parte de la evaluación de la sección 16: intentos de obtener sus instrucciones de sistema, su configuración de modelo, sus parámetros operativos y contenido de organizaciones ajenas. Ninguno tuvo éxito. Es una superficie que evaluamos de forma explícita porque, en un producto multiempresa, un tutor conversacional es una vía de fuga tan real como una consulta mal filtrada.

Entrenamiento y retención

Los datos remitidos no se utilizan para entrenar modelos. Operamos mediante la interfaz comercial del proveedor, cuyas condiciones excluyen el uso de esos datos con fines de entrenamiento.

No existe memoria persistente entre conversaciones. Cada conversación comienza sin conocimiento de las anteriores. Es una decisión de diseño: el sistema no acumula un expediente conversacional de cada persona. El registro de métricas (fecha, rol, cantidad de palabras) se conserva siempre; el texto de la pregunta y de la respuesta sólo se guarda si la organización lo habilita —para las organizaciones creadas desde septiembre de 2026 nace deshabilitado— y, cuando está habilitado, ese texto se purga a los 90 días; las conversaciones derivadas a atención humana, a los 365.

Decisiones automatizadas

El tutor no toma decisiones sobre personas. No califica, no aprueba, no desaprueba y no interviene en la nota de nadie. La evaluación la resuelve el motor de evaluaciones conforme a criterios configurados y, cuando corresponde, un docente.

Traducido al lenguaje de un cuestionario de cumplimiento: no existe tratamiento automatizado que produzca efectos jurídicos o significativos sobre los titulares, en los términos del artículo 22 del RGPD y de sus equivalentes en la LGPD y en la normativa argentina.

Control de la organización

Cada organización puede deshabilitar el tutor por completo para todos sus miembros. Además existen límites de uso por persona y por unidad de tiempo, y un tope de gasto con corte automático, de modo que la funcionalidad no puede convertirse en un vector de abuso ni de costo. Esos límites se aplican y se contabilizan en el servidor, fuera del alcance del navegador.

18Accesibilidad

Una plataforma de capacitación corporativa alcanza a la totalidad del personal de una organización. La accesibilidad no es un extra: para muchos de nuestros clientes es una obligación derivada de su propia política de diversidad o de la normativa laboral aplicable.

Objetivo de conformidad

Conformidad WCAG 2.2 nivel AA WCAG 2.2 nivel AA EN 301 549 · Sección 508

WCAG 2.2, nivel AA. Es el estándar que referencian la EN 301 549 europea, la Sección 508 estadounidense y la mayoría de los pliegos corporativos de América Latina.

Implementado

  • Estructura semántica con jerarquía de encabezados y regiones señalizadas.
  • Navegación completa por teclado, con foco visible y enlace de salto al contenido.
  • Contraste conforme al criterio 1.4.3 en texto e interfaz.
  • Tipografía redimensionable sin pérdida de contenido ni de función.
  • Adaptación al tema claro y oscuro del sistema operativo.
  • Formularios con etiquetas asociadas y mensajes de error descriptivos.
  • Reproductor de video con subtítulos, capítulos navegables y control por teclado.
  • Aplicación instalable que respeta las preferencias de accesibilidad del dispositivo.

Responsabilidad compartida

La accesibilidad de la plataforma es nuestra. La accesibilidad del contenido que cada organización carga es suya: si sube un video sin subtítulos o un PDF sin estructura, ese material no será accesible por más conforme que sea el reproductor. La plataforma provee los campos y los mecanismos para hacerlo bien, y lo documentamos en la manual del profesor, disponible dentro de la plataforma.

El alcance evaluado, las limitaciones conocidas y los métodos de evaluación están en la declaración de accesibilidad.

Reporte de barreras. Si encuentra una barrera de accesibilidad, escríbanos a accesibilidad@exceacademy.com. Respondemos en cinco días hábiles con una evaluación y un plazo de corrección.

19Documentos y contacto

DocumentoDisponibilidad
Contrato de encargado de tratamiento (DPA) con anexo de medidas técnicasPúblico, sin trámite
Cuestionario de seguridad para proveedores, respondidoPúblico, sin trámite
CAIQ v4.1.0 en el registro CSA STARPúblico, sin trámite
Política de privacidadPúblico, sin trámite
Términos de servicio y acuerdo de nivel de servicioPúblico, sin trámite
Política de retención y eliminación de datosPúblico, sin trámite
Política de Uso EmpresarialPúblico, sin trámite
Declaración de accesibilidadPúblico, sin trámite
Manuales de uso por rolDentro de la plataforma, según el rol de cada persona. A pedido durante una evaluación
Diagrama de arquitectura y flujo de datosA pedido, 2 días hábiles
Matriz completa de roles y permisosA pedido, 2 días hábiles
Resumen ejecutivo de la evaluación ofensiva de seguridadBajo acuerdo de confidencialidad
Entorno de prueba para verificación de aislamientoA pedido, 3 días hábiles

Contactos

AsuntoDirecciónPlazo de respuesta
Seguridad y vulnerabilidadesseguridad@exceacademy.com24 horas hábiles
Privacidad y derechos de titularesprivacidad@exceacademy.com10 días hábiles
Accesibilidadaccesibilidad@exceacademy.com5 días hábiles
Evaluación de proveedor y cuestionariosseguridad@exceacademy.com5 días hábiles

Versionado de este documento

Este Centro de Confianza se versiona junto con el código de la plataforma. Si necesita acreditar ante su auditor qué controles declarábamos en la fecha en que firmaron el contrato, podemos entregarle esa versión exacta con su fecha.