Tus datos están seguros
Tu marco es el RGPD, que aplica la autoridad de protección de datos de cada país y cuya aplicación coherente garantiza el Comité Europeo de Protección de Datos (CEPD). Evalmee, empresa europea con los datos alojados en Francia, aplica además por defecto la recomendación de la CNIL, la autoridad francesa de protección de datos: uno de los textos más detallados de Europa sobre la supervisión remota de exámenes.
Actualizado el 2 de octubre de 2026
¿Dónde se alojan los datos de Evalmee?
Entregas, resultados y grabaciones de supervisión remota se alojan en Francia, en Scaleway y en la región AWS eu-west-3 (París). Ninguna réplica fuera de Europa, copias de seguridad incluidas, ni región estadounidense o asiática.
Una eventual transferencia queda amparada por las cláusulas contractuales tipo de la Comisión Europea, conforme a los artículos 44 a 49 del RGPD. El alojamiento de las otras seis plataformas francesas: consulta la comparativa de plataformas de examen en línea.
| Proveedor | Función | Ubicación y marco |
|---|---|---|
| Scaleway | Datos de examen | Alojamiento francés; sus centros de datos y procesos, no el software Evalmee, están certificados ISO/IEC 27001 |
| AWS Francia | Datos de examen | Región eu-west-3 (París), datos en reposo en la Unión Europea |
| Cloudflare, Sentry, Stripe | Protección de red, informes de errores, pagos | Establecidos en la UE, pertenecientes a grupos estadounidenses: transferencia eventual bajo cláusulas contractuales tipo |
¿Cómo se cifran los datos?
En tránsito y en reposo, copias de seguridad incluidas: el cifrado es una de las medidas que cita el artículo 32 del RGPD.
En tránsito
HTTPS, TLS 1.2 o 1.3, en todo el tráfico.
En reposo
AES-256 para los datos sensibles, hash para las contraseñas.
Copias de seguridad
Cifradas, en la misma zona geográfica que la producción.
¿Cómo se protege la infraestructura?
Con una defensa en profundidad: es la superposición de las medidas la que reduce la superficie de ataque.
Cloudflare en la entrada
Protección DDoS y limitación de tasa delante de todos los servicios.
Red privada (VPC)
Un firewall controla el tráfico entrante y saliente.
Acceso por clave SSH
Reservado a los miembros autorizados, sin contraseña.
Accesos registrados
Registro de los accesos a los datosPista de auditoríaRegistro con marca de tiempo de todos los sucesos de una sesión: conexión, visualización de cada pregunta, respuestas sucesivas, incidencias de red, acciones del supervisor. Es lo que permite reconstruir una prueba impugnada y responder a una reclamación de otro modo que de memoria., según la recomendación de la CNIL sobre la trazabilidad de los accesos (délibération n° 2021-122 du 14 octobre 2021).
Vigilancia de CVE
Vigilancia automática de las fallas de los componentes de software.
OWASP Top 10
Equipo formado, auditorías periódicas del código y de la infraestructura.
¿Qué exige el RGPD a la supervisión remota de exámenes y cómo responde Evalmee?
El RGPD no prohíbe la supervisión remota: la institución limita los datos a lo necesario, regula estrictamente la biometría (artículo 9), no somete al candidato a una decisión basada únicamente en un tratamiento automatizado (artículo 22) y, si el riesgo es alto, realiza una evaluación de impacto (artículo 35).
Cada país de la UE aplica el RGPD a través de su propia autoridad de protección de datos, y el CEPD las reúne para garantizar una aplicación coherente del reglamento (artículos 68 y 70); Evalmee se adapta a la autoridad de tu país, también fuera de la UE: en México, la Secretaría Anticorrupción y Buen Gobierno. El organizador es responsable del tratamiento; Evalmee, su encargado (artículo 28).
Para el detalle, Evalmee aplica por defecto la délibération n° 2023-058 de la CNIL (8 de junio de 2023): no obliga fuera de Francia, pero es uno de los textos más detallados de Europa sobre la supervisión remota y abarca «todo tipo de examen o certificación, organizado por un centro público o por una entidad privada». La proporcionalidad se analiza «de forma global y no medida por medida» (§ 33), «a la luz del contexto y de lo que está en juego en la prueba» (§ 34): reforzada para una prueba de acceso, un examen de práctica «debería realizarse sin supervisión remota».
| Ref. | Recomendación de la CNIL | Lo que hace Evalmee |
|---|---|---|
| § 33-34 | Ajustar el dispositivo a lo que está en juego, prescindir de él en las pruebas de poca importancia | Cada dispositivo se configura prueba por prueba. Nada está activado por defecto, ni por iniciativa de Evalmee. |
| § 35 | Controlar la actividad a través de la plataforma: otras pestañas detectadas o bloqueadas | Todos los planes: pantalla completa obligatoria, alerta en cada salida. Planes Pro, Max y Organización: capturas por evento (salida de la pantalla completa, otra aplicación, extensión de navegador sospechosa). Plan Organización: pantalla compartida, video continuo transmitido al supervisor y conservado. |
| § 36-37 | Excluir el análisis automático del comportamiento: pulsación, mirada, emociones | Planes Mini, Pro y Max: ninguna de estas tecnologías. Plan Organización: la detección de la dirección de la mirada y de la orientación de la cabeza existe como opción, desactivada por defecto y activable prueba por prueba; la CNIL recomienda no utilizarla. |
| § 38 | Una verificación humana antes de toda decisión | Una alerta abre un pasaje que revisar, nunca una sanción: decide el supervisor o el tribunal, en directo (chat) o en diferido (línea de tiempo). En el plan Organización, el análisis por IA de la cámara web y del sonido (segunda persona, rostro ausente, teléfono, voz), desactivado por defecto y ejecutado en los servidores de Evalmee, solo alerta al supervisor. |
| § 43-47 | Dar preferencia al cotejo documental, regular estrictamente la biometría | Planes Mini, Pro y Max: ninguna cámara web, por lo tanto ninguna verificación de identidad. Plan Organización: cotejo visual resuelto por el examinador, ninguna plantilla biométrica; validación automatizada bajo cotización, con las condiciones del § 45. |
| § 48-49 | Fijar y limitar los plazos de conservación antes de la puesta en marcha | Tres meses por defecto para las capturas de pantalla y las grabaciones, plazo de tramitación de las impugnaciones. |
| § 53-56 | Cifrar, restringir los accesos de lectura, registrarlos | TLS 1.2/1.3, AES-256. Grabaciones reservadas a los examinadores del cliente; Evalmee solo accede a ellas por necesidad técnica estricta, bajo control de confidencialidad. |
| § 51 | Regular las transferencias fuera de la Unión Europea | Datos de examen en Francia; cláusulas contractuales tipo para las herramientas periféricas. |
¿Y para una entidad de certificación acreditada ISO/IEC 17024?
La edición 2026 de la ISO/IEC 17024 añade requisitos sobre protección de datos, IA y seguridad tecnológica, que obligan a la entidad, no a la plataforma.
Detalle: páginas ISO/IEC 17024 y entidades de certificación.
| Punto | La entidad demuestra | Evalmee aporta |
|---|---|---|
| 7.3.2 Protección de datos | Procedimientos específicos | DPA, alojamiento en Francia, conservación configurable (tres meses por defecto) |
| 6.5 Uso de la IA | Validación por expertos | Corrección con IA validada por una persona; alertas del análisis por IA opcional revisadas por una persona; puntaje de riesgo de fraude determinista, sin IA |
| 7.4.2 Seguridad tecnológica | Amenazas tratadas | Extensión de navegador sospechosa: captura de pantalla. Medidas de seguridad recogidas en el DPA |
¿Evalmee utiliza reconocimiento facial?
No en los planes Mini, Pro y Max, que no usan cámara web: ni video, ni verificación de identidad, ni biometría. La verificación de identidad corresponde al plan Organización: un cotejo documental que el examinador compara a simple vista, la primera modalidad que cita la CNIL en el § 43, y, bajo cotización, una validación automatizada.
Planes Mini, Pro y Max
- Ninguna cámara web: ni video, ni verificación de identidad, ni biometría.
- Ningún análisis automático del comportamientoProctoring automatizadoVigilancia realizada por algoritmos que analizan el flujo de video, el sonido y la actividad del equipo para señalar sucesos atípicos: rostro ausente, segunda persona, cambio de ventana. Las alertas producidas son indicios que hay que instruir, nunca una prueba de fraude por sí mismas. La automatización recae en el análisis, nunca en la decisión: sacar una consecuencia de una alerta sin que una persona la haya examinado sería una decisión enteramente automatizada, regulada por el artículo 22 del RGPD., como recomienda la CNIL (§ 37): las únicas señales automáticas se refieren a la actividad dentro de la prueba (§ 35).
Plan Organización
- El participante fotografía con la cámara web su documento de identidad o su credencial de estudiante, y su rostro.
- El examinador compara y decide: validación humana de principio a fin.
- Ninguna plantilla biométrica calculada ni almacenada, bases que la CNIL prohíbe a los proveedores de supervisión remotaSupervisión remota (proctoring)Conjunto de dispositivos que permiten vigilar a un candidato que se examina fuera de un centro de examen: captación de video y audio, pantalla compartida, detección de comportamientos atípicos. El nivel elegido debe seguir siendo proporcionado a lo que está en juego y a los datos que lleva a recoger. (§ 46).
- Bajo cotización, una validación de identidadAutenticación del candidatoVerificación de que quien se examina es realmente la persona inscrita: identificadores nominativos, conexión mediante el directorio de la institución, control de un documento de identidad, a veces comparación biométrica. El nivel de verificación se ajusta a lo que está en juego y a los datos que legitima tratar. automatizada, limitada a establecer la identidad del candidato, antes de la prueba o, como opción, después.
- Nunca se usa para vigilar al candidato durante la prueba, ni se activa sin una decisión explícita de la institución.
- Con una base jurídica válida para los datos biométricos (artículo 9 del RGPD) y, según la recomendación francesa, con las condiciones acumulativas del § 45: una única verificación, un número de candidatos muy elevado, una alternativa siempre disponible, una información previa.
¿Cuánto tiempo se conservan las grabaciones?
Tres meses por defecto para las capturas de pantalla y las grabaciones de la supervisión por video (plan Organización), plazo de tramitación de las impugnaciones. El resto sigue el plazo que fijes como responsable del tratamiento: Evalmee no conserva nada por iniciativa propia.
Acceso reservado a los examinadores de la organización cliente, con posible registro de las consultas. Difusión o reutilización externa prohibidas, salvo obligación legal o requerimiento judicial; la organización cliente puede descargar las grabaciones para su archivo y sus acreditaciones.
| Datos | Plazo de conservación |
|---|---|
| Grabaciones de la supervisión por video (plan Organización): cámaras web, micrófono, pantalla compartida | Tres meses por defecto; otro plazo por contrato |
| Capturas de pantalla (planes Pro, Max y Organización) | Tres meses por defecto; otro plazo por contrato en el plan Organización |
| Entregas, respuestas, notas, metadatos | Definido por la institución examinadora |
| Alertas del análisis por IA (plan Organización) | El de las entregas, eliminadas junto con ellas |
¿Cuál es la política de IA de Evalmee?
Evalmee utiliza modelos de OpenAI para acelerar la redacción y la corrección, con cuatro condiciones.
Solo preguntas abiertas
La corrección asistida por IACorrección asistida por IAPrecorrección de las respuestas redactadas por un modelo de lenguaje, que propone una nota y una justificación que el corrector valida, modifica o rechaza. La decisión sigue siendo humana: lo que la IA hace ganar es la primera pasada sobre el examen, nunca la responsabilidad de la nota. se aplica a las preguntas abiertas; las de opción múltiple se corrigen automáticamente, sin IA.
Sin nombre ni identificador
La pregunta, la rúbrica y la respuesta van a OpenAI, en sus puntos de acceso europeos, sin el nombre ni el identificador del participante.
Ningún entrenamiento
Tus datos nunca entrenan un modelo de IA.
Corrección validada
Un corrector valida cada sugerencia de la IA: ninguna nota automática en una respuesta redactada.
¿Quiénes son los subprocesadores de Evalmee?
La lista completa es pública, fechada y se mantiene actualizada: proveedor, finalidad y país de establecimiento, como exige el artículo 28 del RGPD. Tus datos solo van a los socios estrictamente necesarios.
Para la redacción y la corrección de preguntas abiertas, OpenAI recibe la pregunta, la rúbrica y la respuesta, sin el nombre ni el identificador del participante. El análisis opcional de la cámara web y del micrófono, en el plan Organización, se ejecuta en los servidores de Evalmee y no agrega ningún subprocesador.
¿Evalmee ofrece un acuerdo de encargo del tratamiento (DPA)?
Sí, conforme al artículo 28 del RGPD: responsabilidades de cada parte, plazos de conservación, medidas de seguridad y subencargados. Se firma antes de la puesta en producción, sin costo adicional y sea cual sea tu plan.
Para obtener una versión firmada, contáctanos.
¿Evalmee cumple el RGPD?
Evalmee está diseñado para que tu institución trate datos de examen conforme al RGPD; el cumplimiento se juzga tratamiento por tratamiento, bajo tu responsabilidad.
Nuestros compromisos como encargado del tratamiento
- Tratar únicamente los datos estrictamente necesariosMinimización de los datosPrincipio del RGPD según el cual, en la formulación de la CNIL, los datos de carácter personal deben ser adecuados, pertinentes y limitados a lo necesario en relación con los fines para los que se tratan. Aplicado a la supervisión remota, ordena recoger solo lo que justifica la prueba. para el servicio
- Garantizar los derechos de acceso, rectificación, portabilidad y supresión
- Mantener los datos de examen en Francia, con las transferencias periféricas bajo cláusulas contractuales tipo
- Notificar sin demora cualquier violación de datos, para cumplir las 72 horas del artículo 33 del RGPD
- Garantizar el acceso del candidato a los datos de su supervisión remota, exigido por la CNIL en toda circunstancia (§ 16)
Para ejercer tus derechos o para cualquier pregunta sobre tus datos, contáctanos.
Punto de contacto único para la protección de datos: contact@evalmee.com.
¿Qué certificaciones tiene Evalmee?
Ninguna, hasta la fecha, en su propio nombre: las certificaciones citadas en esta página son las de nuestros proveedores de alojamiento.
Lo que no tenemos
SOC 2
Tipo I o Tipo II: Evalmee no está auditado SOC 2.
ISO/IEC 27001
La que se cita en esta página es la de Scaleway, nuestro proveedor de alojamiento.
HDS
Evalmee no está certificado para alojar datos de salud y no está destinado a tratarlos.
SecNumCloud
Evalmee no cuenta con la cualificación SecNumCloud de la ANSSI, la agencia francesa de ciberseguridad.
¿Cuál es la disponibilidad del servicio?
A 14 de agosto de 2026, la página de estado pública de Evalmee muestra un 100 % de disponibilidad registrada en los últimos noventa días para sus siete componentes, incluida la supervisión remota: una medición sobre una ventana móvil, no un compromiso contractual.
Ningún SLA en las suscripciones de autoservicio; un compromiso de disponibilidad se negocia en el plan Organización. La página de estado publica además el historial de incidencias, actualizado automáticamente.
Fuentes y textos de referencia
EUR-Lex
Reglamento (UE) 2016/679 (RGPD), en particular sus artículos 9, 22, 28, 32, 33, 35, 44 a 49, 68 y 70
Consultado el 1 de octubre de 2026
Comité Europeo de Protección de Datos
Comité Europeo de Protección de Datos (CEPD): quiénes somos
Consultado el 1 de octubre de 2026
CNIL
Consultado el 14 de agosto de 2026
CNIL
Consultado el 14 de agosto de 2026
Légifrance
Consultado el 14 de agosto de 2026
Légifrance
Consultado el 14 de agosto de 2026
Ministerio francés de Enseñanza Superior e Investigación, DGESIP
Consultado el 14 de agosto de 2026
Scaleway
Seguridad y resiliencia de la infraestructura de Scaleway
Consultado el 14 de agosto de 2026
Evalmee
Política de privacidad de Evalmee
Consultado el 5 de septiembre de 2026
Evalmee
Lista de subprocesadores de Evalmee
Consultado el 14 de agosto de 2026
Evalmee
Controlar y verificar la identidad de los participantes, centro de ayuda de Evalmee
Consultado el 14 de agosto de 2026
Preguntas frecuentes
Sí, siempre que sea proporcionada. El RGPD se aplica en toda la UE a través de la autoridad de protección de datos de cada país, y el Comité Europeo de Protección de Datos (CEPD) vela por su aplicación coherente. La institución, responsable del tratamiento, limita los datos a lo necesario, informa a los candidatos con antelación, regula estrictamente la biometría (artículo 9 del RGPD) y realiza una evaluación de impacto si el riesgo es alto (artículo 35). Evalmee, empresa europea con sede en Francia, aplica además por defecto la délibération n° 2023-058 du 8 juin 2023 de la CNIL, la autoridad francesa de protección de datos, uno de los textos más detallados de Europa sobre el tema: el dispositivo se elige en función de lo que está en juego en la prueba y se excluye todo análisis automático del comportamiento de los candidatos.
No en los planes Mini, Pro y Max: no usan cámara web, por lo tanto ni video, ni verificación de identidad, ni biometría. La verificación de identidad corresponde al plan Organización: se basa en un cotejo documental, el participante muestra su documento de identidad a la cámara web, el examinador compara visualmente y decide él mismo, y no se calcula ni se conserva ninguna plantilla biométrica. En ese plan, una validación automatizada de identidad también puede desplegarse bajo cotización: se limita a establecer la identidad del candidato, antes de la prueba o después como opción, y nunca se usa para vigilarlo durante la prueba. Las condiciones de ese despliegue están escritas en la página de seguridad. La opción de análisis por IA de la cámara web, en el mismo plan, detecta un rostro ausente como un objeto, sin tratamiento biométrico.
En Francia, en Scaleway y en la región AWS eu-west-3 (París), copias de seguridad incluidas. Los datos de examen no salen del territorio francés. Algunas herramientas periféricas (Cloudflare, Sentry, Stripe) pueden implicar una transferencia amparada por las cláusulas contractuales tipo de la Comisión Europea.
Las capturas de pantalla (planes Pro, Max y Organización) y las grabaciones de la supervisión por video (proctoring), propia del plan Organización (cámaras web, micrófono y pantalla compartida), se eliminan por defecto al cabo de tres meses, plazo que corresponde a la tramitación de las impugnaciones; en el plan Organización puede fijarse contractualmente otro plazo. Las alertas del análisis por IA van unidas a la entrega del participante: siguen el plazo de conservación de las entregas, fijado por la institución examinadora, y se eliminan junto con ella.
No. Evalmee no posee hoy ninguna certificación de seguridad en su propio nombre: ni SOC 2, ni ISO/IEC 27001, ni HDS, ni SecNumCloud. La certificación ISO/IEC 27001 mencionada en nuestra página de seguridad es la de Scaleway, nuestro proveedor de alojamiento, y cubre sus centros de datos.
Sí, sin coste adicional y sea cual sea el plan. Nuestro acuerdo de encargo del tratamiento cumple el artículo 28 del RGPD: fija las responsabilidades de cada parte, los plazos de conservación, las medidas de seguridad y la lista de subencargados, que además es pública.
No en los planes de autoservicio: no llevan asociado ningún compromiso de nivel de servicio. Evalmee publica en cambio una página de estado abierta a todo el mundo, que muestra la disponibilidad registrada en los últimos noventa días y el historial de incidencias. En el plan Organización puede negociarse un SLA.
¿Tienes alguna pregunta sobre seguridad?
Nuestro equipo te responde rápidamente, también sobre la protección de datos.