Edugoverna

Seguridad

Custodiamos datos de menores. Ese es el estándar.

Una plataforma de cumplimiento se juzga primero por su propia seguridad. Acá está cómo protegemos los datos que los colegios nos confían, con el detalle que su equipo de TI necesita para revisarlo. No encontrará certificaciones que no tenemos ni promesas de residencia en Chile: preferimos que cada línea de esta página se pueda comprobar.

Cifrado en tránsito y en reposo

Todo el tráfico viaja sobre HTTPS. Los identificadores y datos de contacto de cada titular se cifran además campo por campo, con AES-256-GCM sobre un llavero versionado que permite rotar las llaves sin perder lo ya cifrado.

Aislamiento por colegio

Cada organización opera en su propio perímetro lógico. Que un registro pertenezca al colegio que lo consulta lo verifica la base de datos con disparadores de integridad, no sólo la aplicación.

Acceso mínimo por diseño

Permisos granulares por rol, y proyecciones distintas de la misma ficha: las listas no entregan datos sensibles y hay roles que ni siquiera reciben el nombre. Abrir el detalle de un estudiante queda auditado.

Autenticación institucional

Verificación en dos pasos (TOTP) exigible a toda la organización, y SSO por OIDC o SAML contra el proveedor de identidad que el colegio ya use, previa verificación del dominio.

Evidencia sellada y auditoría

Cada consentimiento genera un manifiesto firmado con Ed25519 y su certificado de recibo. Las acciones sensibles quedan en un rastro de auditoría: quién, cuándo y con qué respaldo.

Dónde viven los datos

En la red de Cloudflare, en Norteamérica. Es una transferencia internacional y la declaramos como tal: quién la recibe, para qué y dónde está en la lista de subencargados. No ofrecemos residencia en Chile, porque la infraestructura no la tiene.

Restauración a un punto en el tiempo

La base de datos se puede devolver a un instante anterior, y antes de cada despliegue se captura ese punto de retorno. El procedimiento está escrito, con objetivos de pérdida y de recuperación declarados, y se ensaya contra entornos que no son producción.

Secretos fuera del repositorio

Las credenciales viven en el worker, nunca en el código. Antes de tocar el esquema, el despliegue verifica que estén todas puestas: al que le falte una se detiene ahí, en vez de fallar en silencio semanas después.

Incidentes

Nuestro propio método, aplicado a nosotros

Vendemos gestión de incidentes; nos la aplicamos primero. Si una vulneración llegara a afectar datos que custodiamos, corre el mismo flujo que la plataforma le da a los colegios: evaluación de riesgo, expediente y aviso a los colegios afectados sin demora, con lo que cada uno necesita para cumplir su propio plazo ante la Agencia. Sin ese método no podríamos venderlo con la cara en alto.

Divulgación responsable

Si usted encuentra una vulnerabilidad en Edugoverna, escríbanos a seguridad@edugoverna.com. Acusamos recibo de todos los reportes, no iniciamos acciones legales contra la investigación de buena fe y damos crédito a quien lo desee. El canal también está publicado en /.well-known/security.txt.

Los proveedores que sostienen el servicio están listados en subencargados de tratamiento; el tratamiento de datos de este sitio, en la política de privacidad.

Evidencia por defecto

Su colegio, listo para una fiscalización en cualquier momento

Agende una demostración y vea cómo queda su operación de datos: del consentimiento de cada apoderado al expediente de cada solicitud.

Solicitar demo