Cifrado en tránsito y en reposo
Todo viaja por HTTPS/TLS y queda cifrado en el almacenamiento. Las contraseñas nunca se guardan en texto plano.
Manejamos información de estudiantes, muchos de ellos menores de edad. Esta página explica cómo la protegemos, y casi todo lo que dice se puede verificar sin pedirnos permiso.
El detalle completo, con lo que podés comprobar por tu cuenta, está más abajo.
Todo viaja por HTTPS/TLS y queda cifrado en el almacenamiento. Las contraseñas nunca se guardan en texto plano.
Cada institución define quién ve qué. La separación se aplica del lado del servidor, no solo en la pantalla.
Quién, qué y cuándo, sobre cada acción. La institución puede reconstruir el recorrido de cualquier dato.
Este sitio no instala una sola cookie ni carga nada de terceros. Sin analítica, sin píxeles, sin publicidad.
Tus datos no entrenan modelos de nadie, y ninguna sugerencia se vuelve acción sin que una persona la apruebe.
Ante una vulneración que afecte datos personales, notificamos a la URCDP dentro de las 72 horas de conocida.
La plataforma y este sitio corren sobre infraestructura de Google Cloud, bajo acuerdos de tratamiento de datos con las cláusulas contractuales estándar que exige la normativa uruguaya.
Los proveedores que pueden tratar datos por nuestra cuenta están nombrados en la Política de Privacidad, junto con su finalidad y las garantías que los amparan. Si tu institución necesita el detalle completo —acuerdos firmados, ubicación de la infraestructura, respuestas a un cuestionario de seguridad— lo pedís a privacidad@aiaula.uy y te lo pasamos.
Todo el tráfico entre los dispositivos y la plataforma viaja cifrado con HTTPS/TLS. No hay forma de acceder al servicio sin cifrado.
Los datos almacenados quedan cifrados en reposo: la infraestructura de Google Cloud aplica cifrado por defecto sobre el almacenamiento y las bases de datos. Las contraseñas nunca se guardan en texto plano, sino mediante algoritmos de hash seguros.
Cada institución define qué usuarios existen, qué rol tiene cada uno y a qué información accede. Dirección, adscripción, secretaría, docentes y familias ven conjuntos distintos de datos, y esa separación se aplica del lado del servidor, no solo en la interfaz.
Los registros que pueden contener datos sensibles —incidentes, justificaciones, observaciones de bienestar— quedan restringidos a los roles que la institución habilite expresamente.
La plataforma registra las acciones realizadas sobre la información: quién, qué y cuándo. Ese registro permite a la institución reconstruir qué pasó con un dato determinado y es la base de las constancias electrónicas de lectura y conformidad previstas en los Términos de Servicio.
aiaula.uy responde con un conjunto de cabeceras que limitan lo que un navegador acepta hacer con la página. No hace falta que nos creas: son públicas y podés verificarlas vos mismo corriendo curl -I https://aiaula.uy en una terminal.
| Cabecera | Valor | Qué evita |
|---|---|---|
| Strict-Transport-Security | max-age=31536000 | Que el navegador vuelva a conectarse por HTTP sin cifrar. |
| X-Frame-Options | DENY | Que el sitio se embeba en un iframe ajeno para engañar al usuario. |
| X-Content-Type-Options | nosniff | Que el navegador adivine el tipo de un archivo y lo ejecute como algo que no es. |
| Referrer-Policy | strict-origin-when-cross-origin | Que la URL completa que visitaste se filtre a sitios de terceros. |
| Permissions-Policy | camera=(), microphone=(), geolocation=() | Que la página pueda pedir cámara, micrófono o ubicación. No los usa. |
Este sitio no instala ninguna cookie. No usa Google Analytics, ni píxeles de redes sociales, ni mapas de calor, ni ninguna herramienta que siga tu comportamiento. Tampoco carga fuentes ni recursos desde servidores de terceros: todo se sirve desde nuestro propio dominio.
Eso también podés verificarlo: abrí las herramientas de desarrollo del navegador, mirá la pestaña de red y la de almacenamiento, y comprobá que no hay nada de terceros ni cookies.
Dentro de la plataforma usamos únicamente cookies estrictamente necesarias para autenticación, sesión y preferencias. En ningún caso vendemos datos ni los usamos con fines publicitarios.
El formulario de solicitud de demo aplica verificación de origen, un límite de solicitudes por visitante y controles antiautomatización, para que no pueda usarse como vía de spam ni de abuso. La dirección IP que se procesa para ese control está declarada en la Política de Privacidad y se ampara en interés legítimo.
El despliegue corre sobre Google Cloud Run mediante integración continua, con imágenes de contenedor almacenadas en un registro privado.
La automatización se autentica con Workload Identity Federation, de modo que no existen credenciales de larga duración guardadas en ningún lado que puedan filtrarse. Cada servicio corre con una cuenta de servicio dedicada y los permisos mínimos que necesita, y el backend acepta tráfico únicamente a través del balanceador de carga, no desde internet abierta.
Los modelos se ejecutan sobre plataformas empresariales de Google Cloud. Los datos se envían únicamente para resolver la tarea del momento y no se utilizan para entrenar ni mejorar los modelos del proveedor, conforme a sus condiciones contractuales para clientes.
Aplicamos minimización: al modelo va solo la información estrictamente necesaria para esa función.
Ninguna sugerencia de IA se convierte en acción sin que una persona autorizada la revise y la apruebe. Ninguna decisión con efectos jurídicos o significativos sobre un estudiante se adopta de forma exclusivamente automatizada, en línea con el artículo 16 de la Ley 18.331.
Mantenemos copias de respaldo periódicas de la información y monitoreamos el servicio para detectar incidentes. Al terminar la relación contractual, la institución puede solicitar dentro de los treinta días siguientes una exportación completa de sus datos en formatos estándar.
Ningún sistema es invulnerable, y preferimos decirlo antes que prometer lo contrario.
Ante una vulneración de seguridad que pueda afectar datos personales, la comunicamos a la Unidad Reguladora y de Control de Datos Personales (URCDP) dentro de las 72 horas de conocida, e informamos a la institución responsable y a los titulares afectados, conforme al artículo 38 de la Ley N° 19.670 y al Decreto N° 64/020.
Si encontraste un problema de seguridad en la plataforma o en este sitio, escribinos a privacidad@aiaula.uy con el detalle de cómo reproducirlo. Acusamos recibo y te mantenemos al tanto de cómo avanza.
Te pedimos que no accedas a datos de terceros ni degrades el servicio mientras investigás, y que nos des un plazo razonable para resolverlo antes de hacerlo público. A quien reporte de buena fe y respetando eso, no lo vamos a perseguir.
Documentos relacionados: Política de Privacidad · Términos de Servicio
Coordinamos una llamada técnica, te pasamos el acuerdo de tratamiento de datos y respondemos el cuestionario de seguridad que tu institución use.