Saltar al contenido

Política del SGSI

Protección de Datos Personales

Qué datos trata OpenChapitas, para qué, cómo los protege y qué derechos tienes. El responsable del tratamiento es TTPSEC SpA (Chile). Escrita para leerse, no para cubrirnos.

Última actualización: agosto de 2026

Alcance y a quién obliga

Aplica a todo el tratamiento de datos personales de la plataforma OpenChapitas: titulares de credenciales, personas de las organizaciones emisoras y visitantes. Obliga a quienes operan el servicio y a los proveedores que intervienen en él.

TTPSEC SpA actúa como responsable de los datos de cuentas y operación, y como encargado respecto de los datos que un emisor nos entrega para emitir credenciales a sus estudiantes: en ese caso es el emisor quien decide qué datos incluye y quien tiene la base jurídica frente a esas personas.

Principios que seguimos

  • Minimización. Pedimos el mínimo que hace funcionar una credencial: nombre, correo y el resultado académico que el emisor decide acreditar.
  • No exposición por defecto. El correo del titular nunca viaja dentro de la credencial firmada, que es un documento público.
  • Finalidad limitada. Los datos se usan para emitir, mostrar y verificar credenciales, y para operar y proteger el servicio. Nada más.
  • No comercialización. No vendemos datos personales, no los cedemos con fines publicitarios y no hacemos perfilado.

Qué datos tratamos

  • De titulares: nombre, correo y los datos del logro que el emisor acredita (programa, horas, resultado académico, fechas, competencias).
  • De emisores: nombre de la organización, sitio, redes, logo, miembros y sus roles.
  • Técnicos: registros mínimos de operación y seguridad, necesarios para detectar y frenar abuso.

Cómo protegemos el correo del titular

La credencial es pública y verificable por cualquiera; el correo no tiene por qué serlo. Por eso dentro del documento firmado no va la dirección, sino un identificador opaco y un IdentityObject con el correo hasheado con sal (Open Badges 3.0). Quien ya conoce la dirección puede recomputar el hash y confirmar que la credencial es de esa persona; quien no la conoce, no puede obtenerla del documento.

En nuestra base el correo se guarda además con un hash con sal para agrupar credenciales sin depender de la dirección en claro.

Visibilidad de las credenciales

Las páginas de credencial son accesibles por enlace directo y llevan noindex: se verifican compartiendo el enlace, no apareciendo en buscadores. Contienen exactamente los datos que el emisor decidió publicar.

Conservación

Conservamos los datos mientras la credencial esté vigente o mientras el emisor los requiera para sostener su validez. Los tokens de acceso caducados se purgan automáticamente: dejan de cumplir su finalidad al vencer y no hay razón para conservarlos.

Distinguimos tres cosas que suelen confundirse: revocar una credencial (deja de ser válida, y esa revocación es pública y verificable), eliminar una cuenta de wallet, y preservar la evidencia de que una emisión ocurrió.

Tus derechos, y un límite honesto

Puedes solicitar acceso, rectificación, supresión y oposición escribiendo a dpo@ttpsec.com. Responderemos en los plazos que fija la Ley 21.719.

El límite, dicho claro: una credencial ya firmada no se puede editar ni borrar. Su valor está en que nadie —tampoco nosotros— puede alterarla después de emitida. Lo que sí podemos hacer es revocarla, dejarla sin validez y retirar la página pública; y podemos corregir un dato erróneo volviendo a firmar el documento. Si tu solicitud afecta a una credencial emitida por una institución, la tramitamos junto a ella, que es quien decide sobre el contenido acreditado.

Proveedores que intervienen

  • Cloudflare — capa de borde, CDN y protección frente a ataques. Ve el tráfico; no accede a la base de datos.
  • Brevo — envío del correo que avisa al titular de su credencial. Recibe nombre y dirección de correo.
  • Proveedor de servidor — aloja la infraestructura, cifrada y bajo nuestra administración.

No incorporamos analítica de terceros ni píxeles de seguimiento en los correos.

Medidas de seguridad

Las medidas técnicas concretas —cifrado, aislamiento entre emisores, control de acceso, respaldos y su verificación— están descritas en la Política de Ciberseguridad.

Vigencia y contacto

Responsable: TTPSEC SpA (Chile, ttpsec.cl). Protección de datos y ejercicio de derechos: dpo@ttpsec.com.

Esta política se revisa al menos una vez al año y cada vez que cambia de forma relevante el tratamiento. Para acuerdos formales de tratamiento de datos con instituciones, escríbenos al mismo buzón.