Normativa, reglamentos y documentación
para estudiantes y comunidad educativa
POLÍTICA DE SEGURIDAD DE LA INFORMACIÓN Y GESTIÓN DE INCIDENTES
Escuela de Recibidores de Granos de Paraguay
Última actualización: 26 de mayo de 2026
1. Objeto
La presente Política de Seguridad de la Información y Gestión de Incidentes tiene por objeto establecer criterios generales para proteger la información, los datos personales, los recursos digitales, las plataformas educativas, los formularios, los sistemas de gestión, los canales de comunicación y demás activos vinculados con las propuestas educativas ofrecidas bajo la denominación Escuela de Recibidores de Granos de Paraguay.
Esta Política también establece pautas generales para la prevención, detección, análisis, contención, comunicación y tratamiento de incidentes de seguridad que pudieran afectar la confidencialidad, integridad o disponibilidad de la información.
2. Identificación del responsable
Escuela de Recibidores de Granos de Paraguay es la denominación institucional y comercial utilizada para la presentación, difusión y comercialización de propuestas educativas dirigidas principalmente al público de la República del Paraguay.
El responsable contractual, comercial y de cobros de las propuestas ofrecidas y contratadas a través del sitio web y canales digitales vinculados es:
Maximiliano Camusso CUIT N.º 20-29275875-9
Condición fiscal: Monotributista – República Argentina
Domicilio: Facundo Quiroga 150, Laboulaye, Provincia de Córdoba, República Argentina
Correo electrónico oficial: [email protected]
WhatsApp / teléfono: +595 991 204820
En adelante, podrá ser denominado “el Responsable”.
3. Ámbito de aplicación
Esta Política se aplica, según corresponda, a:
El sitio web principal de la Escuela.
El micrositio legal y páginas de documentación vinculadas.
Landing pages, formularios de contacto, consulta, inscripción o registro.
Procesos de inscripción, contratación digital y pago.
Aula virtual, Moodle, campus educativo y plataformas de aprendizaje.
Sistemas de gestión académica, administrativa, comercial y de atención al estudiante.
Correos electrónicos, WhatsApp, redes sociales y demás canales institucionales de contacto.
Datos personales, académicos, administrativos, económicos y de navegación tratados en el marco de las propuestas educativas.
Documentación, certificados, constancias, registros de avance, calificaciones y comunicaciones vinculadas.
Personas que intervengan en la gestión académica, administrativa, tecnológica, comercial o de soporte.
Proveedores tecnológicos, procesadores de pago, plataformas educativas, instituciones colaboradoras y demás terceros que intervengan en la prestación de servicios.
4. Relación con otros documentos
Esta Política complementa los demás documentos legales, contractuales y académicos publicados por la Escuela, especialmente:
Los Términos y Condiciones Generales de Uso del Sitio Web, Contratación Digital, Inscripción, Pagos, Bajas, Cancelaciones y Reintegros.
La Política de Privacidad y Protección de Datos Personales.
La Política de Cookies y Tecnologías de Seguimiento.
El Reglamento General.
Los reglamentos específicos de cada curso, modalidad o propuesta educativa.
Las condiciones de uso del aula virtual, materiales académicos y grabaciones, cuando correspondan.
En caso de que un documento específico establezca medidas particulares de seguridad para una plataforma, curso o actividad, dichas medidas complementarán la presente Política.
5. Principios de seguridad de la información
La gestión de la seguridad de la información se orientará por los siguientes principios:
Confidencialidad: procurar que la información solo sea accesible por personas autorizadas.
Integridad: procurar que la información sea exacta, completa y no sea modificada de manera indebida.
Disponibilidad: procurar que los sistemas y datos necesarios estén razonablemente disponibles para cumplir las finalidades educativas, administrativas y contractuales.
Proporcionalidad: aplicar medidas razonables según la naturaleza de la información, los riesgos y los recursos disponibles.
Minimización: limitar el acceso y tratamiento de datos a lo necesario para cada función o finalidad.
Responsabilidad: promover el uso adecuado de credenciales, plataformas, datos, materiales y canales institucionales.
Mejora continua: revisar y ajustar medidas de seguridad cuando existan cambios tecnológicos, operativos, normativos o de riesgo.
6. Información protegida
Esta Política protege, entre otros, los siguientes tipos de información:
Datos personales de interesados, aspirantes, estudiantes, participantes y egresados.
Datos de contacto, identificación, residencia y documentación presentada.
Datos académicos, calificaciones, actividades, asistencia, avances y estado de cursado.
Datos administrativos, económicos, pagos, comprobantes, cuotas, bajas, reclamos y reintegros.
Credenciales de acceso a plataformas, aula virtual, CRM o sistemas internos.
Materiales académicos, clases grabadas, evaluaciones, actividades y recursos educativos.
Comunicaciones por correo electrónico, WhatsApp, formularios, aula virtual u otros canales.
Registros técnicos, logs, eventos de seguridad, datos de navegación y cookies.
Información de proveedores, docentes, disertantes, colaboradores e instituciones participantes.
7. Clasificación general de la información
La información podrá clasificarse, de manera orientativa, en las siguientes categorías:
Pública: información publicada en el sitio web, redes sociales, materiales comerciales o comunicaciones abiertas.
Interna: información de gestión académica, administrativa, operativa o comercial no destinada a difusión pública.
Confidencial: datos personales, documentación de estudiantes, calificaciones, registros de pago, credenciales, reportes internos, información contractual o académica individual.
Restringida: credenciales, claves, configuraciones críticas, información de seguridad, accesos administrativos, incidentes, vulnerabilidades o datos especialmente sensibles por su impacto.
La clasificación podrá ajustarse según la naturaleza de la información y el riesgo asociado.
8. Control de accesos
El acceso a sistemas, datos y plataformas deberá limitarse a personas autorizadas y a la información necesaria para cumplir sus funciones.
El Responsable procurará aplicar, según corresponda:
Asignación de usuarios individuales.
Uso de contraseñas o mecanismos de autenticación.
Perfiles o permisos diferenciados según rol.
Restricción de accesos administrativos.
Revisión de permisos cuando una persona cambia de función o deja de colaborar.
Limitación del acceso a información confidencial o restringida.
9. Credenciales y contraseñas
Las credenciales de acceso a sistemas, aula virtual, correo electrónico, CRM, plataformas de gestión o servicios externos deberán ser personales, confidenciales e intransferibles.
Las personas autorizadas deberán:
No compartir usuarios, contraseñas o enlaces privados.
Utilizar contraseñas razonablemente seguras.
Evitar reutilizar contraseñas críticas en servicios no relacionados.
Informar accesos indebidos, pérdida de credenciales o sospechas de compromiso.
Cerrar sesión en equipos compartidos o de terceros.
No almacenar claves en lugares inseguros o accesibles por personas no autorizadas.
Cuando resulte posible y razonable, podrán utilizarse mecanismos adicionales de autenticación o verificación.
10. Seguridad del aula virtual y plataformas educativas
El aula virtual, Moodle o plataformas educativas utilizadas deberán administrarse procurando preservar la seguridad de los accesos, materiales, actividades, calificaciones, comunicaciones y datos académicos.
En particular, se procurará:
Asignar accesos personales a estudiantes, docentes, tutores o administradores.
Limitar permisos según función.
Proteger materiales, clases grabadas, evaluaciones y recursos académicos.
Evitar el acceso de personas no inscriptas a contenidos restringidos.
Registrar actividad relevante cuando la plataforma lo permita.
Atender reportes de errores, accesos indebidos o incidentes informados por usuarios.
11. Seguridad de formularios, CRM y sistemas de gestión
Los formularios de contacto, inscripción, solicitud de información, campañas, CRM y sistemas de gestión podrán contener datos personales y comerciales que deben ser tratados con confidencialidad.
El Responsable procurará:
Limitar el acceso a dichos sistemas a personas autorizadas.
Evitar la exposición pública de registros internos.
Proteger bases de datos, reportes, listas de interesados y datos de estudiantes.
Controlar integraciones con herramientas externas.
Revisar errores de configuración que pudieran exponer datos.
Registrar y analizar incidentes o accesos no autorizados cuando se detecten.
12. Seguridad de comunicaciones
Las comunicaciones institucionales podrán realizarse mediante correo electrónico, WhatsApp, formularios, aula virtual, CRM, redes sociales u otros canales informados.
Para proteger la información, se procurará:
No solicitar contraseñas completas por canales inseguros.
Verificar la identidad del solicitante cuando una gestión implique datos personales, pagos, bajas, certificados o información académica individual.
Evitar enviar información confidencial a destinatarios no verificados.
Utilizar canales oficiales para trámites formales.
Registrar consultas y respuestas relevantes cuando resulte necesario.
Derivar incidentes de seguridad a las personas responsables de su análisis.
13. Seguridad de materiales académicos y grabaciones
Los materiales académicos, clases grabadas, evaluaciones, actividades, presentaciones, documentos, videos y demás recursos educativos deberán utilizarse conforme a las condiciones aplicables de propiedad intelectual y uso académico.
El acceso a dichos materiales será personal, académico y no comercial. Queda prohibida su distribución, publicación, venta, reproducción no autorizada, retransmisión o utilización para cursos propios o de terceros sin autorización previa y expresa.
Las grabaciones de clases, seminarios, talleres o encuentros online podrán contener imagen, voz, nombre visible o intervenciones de participantes. Su uso deberá ajustarse a la finalidad informada, la Política de Privacidad y los reglamentos aplicables.
14. Dispositivos, redes y uso por parte de usuarios
Los estudiantes, participantes, docentes, colaboradores y usuarios deberán adoptar medidas razonables para proteger sus propios dispositivos, cuentas y conexiones.
En particular, se recomienda:
Utilizar dispositivos seguros y actualizados.
Mantener antivirus, navegador y sistema operativo actualizados cuando sea posible.
No acceder a plataformas desde dispositivos públicos o inseguros cuando se trate de información personal.
No compartir credenciales.
Cerrar sesión al finalizar el uso en dispositivos compartidos.
Informar de inmediato accesos extraños, pérdida de credenciales o sospechas de uso indebido.
15. Proveedores tecnológicos y terceros
Para desarrollar sus actividades, el Responsable podrá utilizar proveedores tecnológicos, de alojamiento, mantenimiento, aula virtual, videoconferencia, CRM, correo electrónico, pagos, analítica, publicidad, soporte técnico, almacenamiento, seguridad o servicios relacionados.
Cuando dichos proveedores traten información o datos personales, el Responsable procurará que su intervención se limite a la finalidad correspondiente y que se adopten medidas razonables de seguridad, confidencialidad y protección de datos.
Algunos proveedores pueden encontrarse ubicados fuera de Paraguay y tratar datos conforme a sus propias políticas, contratos, estándares técnicos y normativa aplicable.
16. Copias de seguridad y continuidad operativa
El Responsable procurará mantener medidas razonables de respaldo, recuperación y continuidad operativa para reducir el impacto de pérdidas de información, errores técnicos, fallas de sistemas, incidentes o interrupciones.
Las medidas podrán incluir, según corresponda:
Copias de seguridad de datos o sistemas críticos.
Procedimientos de restauración o recuperación.
Uso de proveedores de alojamiento o plataformas con mecanismos propios de disponibilidad.
Medidas alternativas para sostener comunicaciones o continuidad académica ante incidentes.
Registro de fallas relevantes y acciones correctivas.
La disponibilidad absoluta de sistemas o información no puede garantizarse, especialmente cuando intervienen servicios de terceros, conectividad externa, infraestructura ajena o eventos de fuerza mayor.
17. Registros técnicos y monitoreo
Los sistemas, plataformas, servidores, formularios, aula virtual, CRM o proveedores externos podrán generar registros técnicos o logs vinculados con accesos, errores, operaciones, eventos de seguridad, navegación, uso de plataformas o funcionamiento de servicios.
Estos registros podrán utilizarse para:
Diagnosticar problemas técnicos.
Analizar incidentes.
Detectar accesos indebidos o usos abusivos.
Prevenir fraude o actividad no autorizada.
Proteger la seguridad de usuarios, plataformas e información.
Cumplir obligaciones legales o atender reclamos.
Los registros serán tratados conforme a la Política de Privacidad y al principio de limitación de finalidad.
18. Gestión de vulnerabilidades y mejoras
El Responsable procurará atender vulnerabilidades, errores de configuración, debilidades técnicas o riesgos detectados en sistemas bajo su gestión directa.
Las medidas podrán incluir, según corresponda:
Actualizaciones de software o plugins.
Corrección de configuraciones inseguras.
Revisión de permisos y accesos.
Desactivación de funcionalidades riesgosas.
Consultas o derivaciones a proveedores técnicos.
Aplicación de medidas compensatorias cuando una corrección inmediata no resulte posible.
19. Definición de incidente de seguridad
Se considerará incidente de seguridad cualquier evento, sospecha o situación que pueda comprometer la confidencialidad, integridad o disponibilidad de la información, datos personales, sistemas, plataformas, accesos, materiales académicos o servicios digitales.
A modo de ejemplo, podrán considerarse incidentes:
Acceso no autorizado a cuentas, plataformas, bases de datos o sistemas.
Pérdida, robo o exposición indebida de datos personales.
Envío de información confidencial a destinatarios incorrectos.
Divulgación no autorizada de calificaciones, documentos, certificados o datos de estudiantes.
Compromiso de credenciales.
Malware, phishing, fraude, suplantación o ingeniería social.
Errores de configuración que permitan acceso público a información restringida.
Alteración, borrado o modificación no autorizada de información.
Interrupción significativa de sistemas o plataformas educativas.
Publicación, distribución o uso no autorizado de materiales académicos o grabaciones.
20. Clasificación de incidentes
Los incidentes podrán clasificarse de manera orientativa según su impacto:
Bajo: incidente limitado, sin exposición significativa de datos ni afectación relevante de servicios.
Medio: incidente que afecta datos, cuentas, servicios o comunicaciones, pero con alcance controlado y medidas de contención disponibles.
Alto: incidente que compromete datos personales, accesos críticos, continuidad operativa, integridad académica o información confidencial relevante.
Crítico: incidente que puede generar afectación grave a titulares, exposición masiva de datos, interrupción significativa, fraude, daño reputacional relevante o necesidad de notificación a autoridades.
La clasificación podrá ajustarse durante el análisis del incidente, a medida que se obtenga más información.
21. Reporte de incidentes
Cualquier estudiante, participante, docente, colaborador, proveedor o usuario que detecte un incidente o sospecha de incidente deberá comunicarlo a la brevedad mediante los canales oficiales.
La comunicación debería incluir, en la medida de lo posible:
Nombre y medio de contacto de quien reporta.
Descripción del hecho observado.
Fecha y hora aproximada.
Plataforma, sistema, curso, formulario o servicio involucrado.
Capturas de pantalla, mensajes, enlaces o evidencias disponibles.
Datos o personas que podrían estar afectadas, si se conoce.
22. Gestión de incidentes
Ante un incidente o sospecha razonable, el Responsable procurará seguir un proceso proporcionado al riesgo y a la naturaleza del evento.
Dicho proceso podrá incluir:
Recepción y registro del reporte.
Análisis preliminar y clasificación del incidente.
Identificación de sistemas, datos o personas afectadas.
Contención o mitigación inicial.
Comunicación a proveedores técnicos o personas responsables.
Recuperación de servicios o información, cuando corresponda.
Documentación de acciones realizadas.
Evaluación de necesidad de comunicación a titulares o autoridades.
Implementación de medidas correctivas o preventivas.
23. Contención y mitigación
Las medidas de contención o mitigación podrán incluir, según corresponda:
Cambio o bloqueo de credenciales.
Suspensión temporal de accesos.
Desactivación de formularios, enlaces, plugins o integraciones.
Restricción de permisos.
Retiro de contenido expuesto indebidamente.
Restauración desde copias de seguridad.
Revisión de logs o registros técnicos.
Solicitud de asistencia a proveedores tecnológicos.
Comunicación preventiva a usuarios afectados.
24. Notificación de incidentes y vulneraciones de datos personales
Cuando un incidente pudiera implicar una vulneración de datos personales, el Responsable evaluará su alcance, naturaleza, datos afectados, cantidad de titulares involucrados, riesgos para las personas, medidas de contención adoptadas y obligaciones de notificación aplicables.
Cuando corresponda conforme a la normativa aplicable, podrán realizarse comunicaciones a:
Titulares de datos afectados.
Proveedores o instituciones intervinientes.
Autoridades de control competentes.
Autoridades administrativas o judiciales, cuando exista obligación legal o requerimiento válido.
En la República del Paraguay, la autoridad de referencia en materia de protección de datos personales es la Unidad Reguladora y de Control de Datos Personales.
Las comunicaciones se realizarán procurando brindar información clara, suficiente y proporcional al incidente, sin revelar detalles técnicos que puedan aumentar el riesgo o facilitar nuevos ataques.
25. Registro de incidentes
El Responsable procurará conservar un registro interno de incidentes relevantes que incluya, cuando corresponda:
Fecha de detección o reporte.
Descripción del incidente.
Sistemas, datos o personas afectadas.
Clasificación del riesgo.
Medidas adoptadas.
Comunicaciones realizadas.
Estado de resolución.
Acciones correctivas o preventivas.
El registro de incidentes tendrá finalidad de análisis, cumplimiento, mejora continua, trazabilidad y defensa de derechos.
26. Responsabilidades de estudiantes y participantes
Los estudiantes y participantes deberán utilizar los sistemas, plataformas, canales y materiales de manera responsable.
En particular, deberán:
No compartir credenciales de acceso.
No permitir el ingreso de terceros no autorizados a aulas virtuales o actividades restringidas.
No divulgar datos personales de otros estudiantes, docentes o participantes.
No grabar, distribuir o publicar clases, materiales o evaluaciones sin autorización.
No intentar acceder a información o sistemas no habilitados.
No alterar el funcionamiento de plataformas, formularios o sistemas.
Informar incidentes, errores o accesos indebidos que detecten.
El incumplimiento de estas pautas podrá dar lugar a medidas académicas, administrativas, contractuales o legales conforme al Reglamento General, reglamentos específicos y documentos aplicables.
27. Responsabilidades de docentes, colaboradores y personal autorizado
Las personas que intervengan en la gestión académica, administrativa, tecnológica, comercial o de soporte deberán:
Utilizar los datos solo para las finalidades autorizadas.
Respetar la confidencialidad de datos personales, académicos, económicos y administrativos.
Proteger credenciales y accesos.
No descargar, copiar o reenviar información sin necesidad funcional.
Utilizar canales institucionales o autorizados para la gestión correspondiente.
Reportar incidentes, errores, accesos indebidos o sospechas de compromiso.
Respetar las condiciones de privacidad, cookies, seguridad y uso de plataformas.
28. Tratamiento de datos en incidentes
Durante la gestión de un incidente, podrán tratarse datos personales, registros técnicos, comunicaciones, evidencia, accesos, actividad de usuarios, logs o información de plataformas.
Dicho tratamiento tendrá por finalidad analizar el incidente, contenerlo, mitigar sus efectos, recuperar servicios, proteger derechos, cumplir obligaciones legales y prevenir nuevos eventos.
La información utilizada durante el análisis de incidentes se tratará conforme a la Política de Privacidad y bajo criterios de confidencialidad, necesidad y proporcionalidad.
29. Conservación de información de seguridad
Los registros de seguridad, logs, reportes de incidentes, evidencias y comunicaciones relacionadas podrán conservarse durante el tiempo necesario para cumplir finalidades de seguridad, auditoría, trazabilidad, cumplimiento, atención de reclamos, defensa de derechos o prevención de nuevos incidentes.
Cuando ya no resulten necesarios, se procurará su supresión, anonimización, bloqueo o conservación restringida, según corresponda.
30. Limitaciones razonables
El Responsable aplicará medidas razonables y proporcionales para proteger la información, pero no puede garantizar seguridad absoluta ni ausencia total de incidentes, especialmente cuando intervienen internet, redes públicas, dispositivos del usuario, servicios de terceros, plataformas externas, errores humanos, fallas técnicas o eventos de fuerza mayor.
Ninguna disposición de esta Política limita derechos inderogables de los titulares de datos personales, estudiantes, participantes o consumidores conforme a la normativa aplicable.
31. Cambios en esta Política
Esta Política podrá modificarse para adecuarla a cambios normativos, tecnológicos, operativos, comerciales, académicos o institucionales.
Las modificaciones serán publicadas en el sitio o micrositio legal con indicación de su fecha de actualización.
Las nuevas versiones serán aplicables desde su publicación.
32. Contacto
Para consultas, reportes o reclamos relacionados con seguridad de la información o incidentes, el usuario podrá comunicarse mediante:
Esta Política forma parte del conjunto de documentos legales aplicables al sitio web, canales digitales y propuestas educativas ofrecidas bajo la denominación Escuela de Recibidores de Granos de Paraguay.