Confianza y cumplimiento

Política de privacidad y tratamiento de datos

Este documento describe qué datos trata la plataforma, con qué finalidad, cómo se almacenan y protegen, cuánto tiempo se conservan y qué derechos asisten a estudiantes y docentes. Está alineado con el Reglamento General de Protección de Datos (UE) 2016/679 y con el Reglamento de Inteligencia Artificial (UE) 2024/1689.

Última actualización: agosto de 2026.

1. Responsable del tratamiento

La institución educativa que contrata el servicio actúa como responsable del tratamiento de los datos de sus estudiantes y docentes. La plataforma Defensa oral socrática actúa como encargada del tratamiento, procesando datos únicamente conforme a las instrucciones de esa institución.

Para cualquier consulta, solicitud o ejercicio de derechos: jdelalcazar@usfq.edu.ec.

2. Datos que se tratan

Docentes y personal: nombre, correo institucional, rol dentro de la organización y registro de actividad dentro de la plataforma (creación de cursos, publicación de defensas, revisión de resultados).

Estudiantes: nombre completo, identificador institucional, correo, la grabación de audio de la defensa, su transcripción, las métricas objetivas del habla (ritmo, tiempo hablado, muletillas, reinicios), los puntajes por dimensión y la retroalimentación asociada.

Datos técnicos mínimos: marcas de tiempo de la sesión, duración, número de turnos y consumo de modelo (tokens) por defensa, con fines de facturación y control de calidad.

No se recogen datos de categorías especiales. No se realiza reconocimiento biométrico, ni inferencia de emociones, estados de ánimo, salud, origen o creencias a partir de la voz.

3. Finalidad y base legal

Los datos se tratan para evaluar oralmente la comprensión de un material asignado, entregar retroalimentación al estudiante, permitir la revisión docente y sustentar apelaciones.

La base legal es la ejecución de la misión educativa de la institución y su interés legítimo en evaluar aprendizajes, junto con el consentimiento informado que el estudiante otorga expresamente antes de iniciar la defensa, tras leer la mecánica, la rúbrica y el tratamiento de sus datos.

No se utilizan los datos para publicidad, elaboración de perfiles comerciales, venta a terceros ni entrenamiento de modelos de inteligencia artificial.

4. Transparencia de inteligencia artificial

El estudiante es informado de forma explícita, antes de comenzar, de que conversa con un sistema de inteligencia artificial y no con una persona.

El sistema de evaluación educativa se considera de alto riesgo bajo el Reglamento (UE) 2024/1689 de Inteligencia Artificial. En consecuencia se aplican: supervisión humana efectiva (el docente puede modificar cualquier puntaje y ninguna calificación se considera definitiva sin su validación), trazabilidad completa (transcripción íntegra y registro de la rúbrica aplicada), información previa clara sobre criterios y consecuencias, y derecho a solicitar revisión humana del resultado.

Los modelos de lenguaje se utilizan a través de proveedores que operan bajo acuerdos de tratamiento de datos y que no conservan el contenido para entrenar sus modelos.

Se registran y marcan los intentos de manipular al examinador. Cuando existen marcas de integridad, el resultado nunca se libera automáticamente: pasa obligatoriamente por revisión docente.

5. Cómo se almacena y protege

La información se almacena en infraestructura gestionada sobre PostgreSQL con cifrado en reposo y cifrado en tránsito mediante TLS 1.2 o superior.

El audio de las defensas se guarda en almacenamiento privado, sin acceso público: la descarga solo es posible mediante enlaces firmados de corta duración generados para personas autorizadas.

El acceso a los datos está restringido por políticas de seguridad a nivel de fila: cada docente solo alcanza los cursos de los que es titular o equipo, cada organización solo alcanza sus propios datos y cada estudiante solo alcanza su propio resultado.

Las operaciones sensibles (cambios de calificación, liberación de resultados, cambios de rol) quedan registradas en una bitácora de auditoría inmutable para la organización.

El personal con acceso técnico opera bajo el principio de mínimo privilegio y con credenciales gestionadas de forma segura y rotables.

6. Plazos de conservación

Audio de la defensa: se conserva por el plazo definido en el plan contratado (30, 60 o 90 días de forma predeterminada) y luego se elimina automáticamente.

Transcripción, puntajes y retroalimentación: se conservan mientras dure el período académico y hasta el vencimiento del plazo institucional de apelación o de conservación de registros académicos.

Al cerrar un curso, la institución puede solicitar la anonimización de los participantes: se eliminan nombre, correo e identificador, conservando únicamente datos agregados sin capacidad de reidentificación.

Al terminar el contrato, los datos se devuelven en formato exportable y se eliminan de la plataforma dentro de los 30 días siguientes.

7. Encargados y transferencias

Se utilizan proveedores de infraestructura en la nube para base de datos, almacenamiento y ejecución de la aplicación, y proveedores de modelos de lenguaje y de transcripción de voz para procesar la conversación.

Todos operan bajo acuerdos de encargo de tratamiento. Cuando hay transferencias internacionales, se amparan en cláusulas contractuales tipo u otro mecanismo válido de garantía.

La institución puede solicitar la lista actualizada de subencargados escribiendo al correo de contacto.

8. Derechos de las personas

Toda persona puede solicitar acceso a sus datos, rectificación, supresión, limitación del tratamiento, portabilidad y oposición, así como retirar su consentimiento en cualquier momento sin efecto retroactivo sobre lo ya realizado.

En el contexto de una evaluación asistida por IA, además se garantiza el derecho a obtener una explicación del resultado, a conocer la transcripción y la rúbrica aplicada, y a solicitar la revisión humana del puntaje ante el docente responsable.

Las solicitudes se atienden en un plazo máximo de 30 días. La vía principal es la institución educativa; de forma subsidiaria puede escribirse a la dirección de contacto de esta plataforma.

Si la persona considera que sus derechos no fueron atendidos, puede presentar una reclamación ante la autoridad de protección de datos que corresponda a su jurisdicción.

9. Menores de edad

Cuando la plataforma se usa en educación secundaria, la institución debe recabar previamente la autorización de la persona responsable legal del estudiante y conservar dicha constancia. La plataforma no habilita registros directos de menores fuera del marco institucional.

10. Incidentes de seguridad

Ante un incidente que afecte datos personales, se notifica a la institución responsable dentro de las 48 horas siguientes a su detección, con la descripción del incidente, las categorías de datos afectadas, las medidas adoptadas y las recomendaciones aplicables, para permitirle cumplir su plazo de notificación de 72 horas ante la autoridad competente.

Se mantiene un registro interno de incidentes y de las medidas correctivas implementadas.

11. Cambios en esta política

Cualquier cambio sustancial se comunica a las instituciones contratantes con al menos 15 días de anticipación y se refleja en esta página con su fecha de actualización.

Contacto

Consultas sobre privacidad, ejercicio de derechos o acuerdos de tratamiento de datos:

jdelalcazar@usfq.edu.ec