Seguridad

Última actualización: 11 de agosto de 2026


Trabajamos con datos de alumnos, muchos de ellos menores de edad, y con las grabaciones de voz de sus ejercicios. Nos lo tomamos en serio. Esta página resume, sin tecnicismos innecesarios, cómo protegemos esa información.


Cuentas y contraseñas

  • Las contraseñas se almacenan cifradas mediante hash bcrypt. Nunca guardamos tu contraseña en texto legible, y nadie de nuestro equipo puede consultarla.
  • La longitud mínima es de 8 caracteres.
  • La recuperación de contraseña se realiza mediante un enlace de un solo uso con caducidad, enviado a tu correo verificado.
  • Las invitaciones para activar cuenta caducan a los 7 días.

Sesiones

  • La sesión se mantiene mediante un token firmado criptográficamente (JWT) almacenado en una cookie.
  • La cookie es `httpOnly` (inaccesible desde JavaScript, lo que la protege frente a ataques XSS), `secure` en producción (solo viaja cifrada) y `sameSite: lax` (protección frente a CSRF).
  • Las sesiones tienen caducidad y se invalidan al cerrar sesión.

Control de acceso

  • La plataforma implementa control de acceso por roles: administración, academia, profesor y alumno.
  • Cada petición se verifica en el servidor, no solo en la interfaz. Un usuario no puede acceder a datos de otro centro ni de otro alumno modificando la URL.
  • Los profesores solo ven a los alumnos de su centro y de sus grupos.

Cifrado en tránsito

  • Todo el tráfico viaja por HTTPS con TLS. No se admiten conexiones sin cifrar.
  • El dominio está protegido por Cloudflare, que además aporta mitigación de ataques de denegación de servicio.

Pagos

  • Los pagos se procesan íntegramente a través de Stripe, proveedor certificado PCI DSS nivel 1.
  • Los datos de tarjeta nunca llegan a nuestros servidores. No los vemos, no los recibimos y no los almacenamos.

Registro de actividad

  • Registramos accesos y acciones relevantes (con dirección IP y navegador) para poder detectar accesos anómalos, investigar incidencias y dar soporte.
  • Estos registros se conservan un máximo de 12 meses y después se eliminan.

Grabaciones de voz

  • Se almacenan asociadas a la cuenta del alumno y solo son accesibles para él, su profesor y los responsables de su academia.
  • No se utilizan para identificación biométrica ni se comparten con terceros con esa finalidad.
  • Se eliminan transcurrido el plazo indicado en la Política de Privacidad.

Inteligencia artificial

  • Los textos y transcripciones enviados a nuestro proveedor de IA para su corrección no se utilizan para entrenar sus modelos, conforme a las condiciones de su API.
  • No enviamos junto al contenido el nombre ni el correo del alumno.

Copias de seguridad

  • La base de datos cuenta con copias de seguridad periódicas, gestionadas por nuestro proveedor de base de datos (Supabase) conforme al plan contratado.

Actualizaciones

  • Mantenemos las dependencias del proyecto actualizadas y revisamos periódicamente los avisos de seguridad que afectan a las tecnologías que utilizamos.

Reportar una vulnerabilidad

Si has encontrado un fallo de seguridad, queremos saberlo.

📧 info@cppasolutions.com (asunto: «Seguridad»)

Nuestro compromiso:

  • Acusamos recibo en 48 horas laborables.
  • Te informamos del estado de la resolución.
  • No emprenderemos acciones legales contra quien investigue y reporte de buena fe, siempre que se respeten las reglas siguientes.

Reglas para investigar de buena fe:

  • No accedas, modifiques ni extraigas datos de otros usuarios. Si te topas con datos ajenos, detente e infórmanos.
  • No realices ataques de denegación de servicio ni pruebas de carga.
  • No hagas ingeniería social sobre nuestro personal, nuestros clientes ni nuestros proveedores.
  • Danos un plazo razonable para corregir el problema antes de divulgarlo públicamente.

Qué puedes hacer tú

  • Usa una contraseña única para ALMA Exam Lab, que no reutilices en otros servicios.
  • No compartas tus credenciales con nadie, ni siquiera con compañeros de clase.
  • Cierra sesión en ordenadores compartidos.
  • Si sospechas que alguien ha accedido a tu cuenta, cambia la contraseña y avísanos de inmediato.

Esta página describe nuestras medidas de seguridad en términos generales. Ningún sistema es invulnerable. En caso de una violación de seguridad que suponga un alto riesgo para tus derechos, te lo notificaremos y lo comunicaremos a la Agencia Española de Protección de Datos conforme a los artículos 33 y 34 del RGPD.

Última actualización: 11 de agosto de 2026