Documento técnico

Evaluación de impacto de protección de datos.

Íntegra y sin resumir: es el mismo documento que acompaña al producto. La institución es la responsable del tratamiento; la plataforma actúa como encargada. Si su DPD encuentra un hueco, ese hueco nos interesa más a nosotros que a nadie.

Sistema: Sistema de Examen Virtual Universidad Fecha: 2026-07-19 · Normativa de referencia: RGPD (art. 35), con equivalencias locales según el país de la institución. Rol de las partes: la institución es la responsable del tratamiento; la plataforma actúa como encargada. Los subencargados se listan en §4.

Documento vivo: actualizar al cambiar subencargados, retenciones o categorías de datos.

1. Descripción del tratamiento

Supervisión (proctoring) de exámenes en línea: verificación de identidad, registro de eventos anti-copia, captura de imágenes de cámara web y de una segunda cámara (móvil), y cálculo de un score de riesgo por sesión.

Categorías de datos personales

DatoCategoríaFinalidadBase jurídica
Nombre, email institucional, matrículaIdentificativosCuenta y actasEjecución del contrato educativo (6.1.b)
Respuestas y calificacionesAcadémicosEvaluación6.1.b
Imágenes de cámara (evidencia de proctoring)Biométricos (categoría especial, art. 9)Disuasión y resolución de impugnacionesConsentimiento explícito (9.2.a) — ver §3
Eventos anti-copia (pestaña, foco, pegado…)ComportamientoIntegridad académicaInterés legítimo (6.1.f), balanceado en §6
IP y user-agent por sesiónTécnicosAnti-suplantación (binding de sesión)6.1.f
Score de riesgo y su desgloseSeñal agregadaPriorizar revisión humana6.1.f — nunca decisión automatizada (ver §5)
Registro de auditoría (append-only)TrazabilidadSeguridad y rendición de cuentasObligación legal / 6.1.c

2. Necesidad y proporcionalidad

  • Sin evidencia, no hay sanción automática: ningún evento aislado sanciona por sí solo; los strikes automáticos se limitan a comportamiento del alumno (pestaña/foco/pantalla completa/pegar), y las señales de entorno (monitor externo, VM, objetos en cámara, zoom) son evidencia para revisión humana, no sanción. La auto-entrega por strikes agota primero el máximo configurado por la institución.
  • Acomodaciones: tiempo extra y exención de sanciones automáticas por alumno (tecnología de asistencia), auditadas.
  • Degradación elegante: si el servicio de triaje visual o la IA no responden, el examen continúa; la supervisión nunca bloquea el derecho a rendir.

3. Consentimiento (diseño verificado en código)

  • Consentimiento separado y específico por tratamiento (PROCTORING_CAMARA, IA) con versión y fecha.
  • Revocable de verdad: manda la última decisión del alumno (art. 7.3).
  • Sin consentimiento de IA no se procesa con IA: la verificación de identidad automática no se aplica; en exámenes con identidadEstricta el examen no arranca sin verificación (decide la institución), y en modo estándar queda marcado para revisión humana — nunca se "auto-aprueba" con una imagen cualquiera.
  • Sin consentimiento de cámara, el examen con proctoring activo no permite responder (gate autoritativo en servidor, no solo en el navegador).

4. Destinatarios y transferencias

DestinatarioQué recibeDóndeGarantías
Proveedor externo de IA (subencargado; su nombre figura en el registro de subencargados que se entrega en la licitación)Textos de respuestas para calificación asistida y generación de preguntas; imágenes solo si el consentimiento de IA lo permiteEE. UU./según proveedorContrato de encargado; presupuesto y rate-limit por institución; registro de uso reconciliable
Servicio de visión (autoalojado)Frames de cámara para triaje (detección de objetos/personas)Misma infraestructura, red interna, sin puerto publicadoNo persiste nada; devuelve solo señales

No hay venta de datos, ni perfiles publicitarios, ni transferencias más allá de la tabla anterior.

5. Decisiones automatizadas (art. 22)

No hay decisiones exclusivamente automatizadas con efectos significativos. El score de riesgo ordena la cola de revisión del docente; la calificación de ensayos por IA es una sugerencia que el docente confirma (human-in-the-loop, con el sello "nada se guarda sin tu confirmación"); los strikes automáticos son una regla transparente comunicada al alumno, con acomodaciones y revisión posterior.

6. Riesgos y medidas

RiesgoMedida implementada
Acceso de otra institución (multi-tenant)Filtro por institutionId en cada consulta (columna desnormalizada en SesionExamen, índice dedicado), docente limitado a sus exámenes, tests de aislamiento e IDOR en CI (censo de rutas + 600 tests de integración)
Filtrado de evidencia biométricaCifrado en reposo AES-256-GCM de la evidencia; acceso solo por rol con registro en cadena de auditoría
Retención indefinida (art. 5.1.e)retencionEvidenciaDias por institución (def. 90) + purga programada que borra solo las imágenes; el registro de integridad (eventos, score) sobrevive para el acta
Manipulación del registroCadena HMAC por entrada + trigger que hace el log append-only (UPDATE/DELETE rechazados en base de datos)
Suplantación de sesiónBinding IP+user-agent (registrado como evidencia), tokens de segunda cámara con caducidad, rate-limit y freno de ráfaga por actor
Falsos positivos del anti-copiaPesos de riesgo alineados con la calidad de la señal; eventos de entorno degradados a evidencia; zoom del navegador nunca sanciona (WCAG)
Fuga por errores de APIRespuestas de error genéricas (404 sin revelar existencia), validación Zod con cotas de tamaño en todas las rutas, 0 errores 500 ante entrada hostil en la suite de tortura

Riesgo residual declarado

  • La captura de vídeo en vivo por cámara no se graba como vídeo: solo se conservan capturas puntuales como evidencia (minimización). Si una institución pidiera grabación continua, requeriría nueva EIPD.
  • El kiosco Electron no es una barrera de seguridad por sí solo (documentado en kiosk/README.md); la seguridad vive en el servidor.

7. Derechos de los interesados

Acceso y rectificación vía la institución (responsable). Supresión: limitada por la naturaleza de acta académica durante el plazo de retención e impugnación; al vencer, la evidencia biométrica se purga por diseño. Retirada del consentimiento: en cualquier momento desde la propia sesión (efecto inmediato, ver §3). Oposición a la supervisión automatizada: la institución decide modalidades alternativas (examen presencial o con identidadEstricta desactivada y revisión humana).

8. Medidas organizativas

Registro de accesos y acciones en cadena de auditoría inmutable; gestión de cuentas por estados (desactivar sin borrar traza); purga programada documentada (scripts/purgar-evidencia.ts); healthcheck y límites de recursos por contenedor; documentación de operación en README.md.

Elaborado a partir del comportamiento verificado del sistema (audit/ronda2/REPORTE.md, 02-security.md, 06a-data-model.md). No sustituye el asesoramiento legal de la institución.