Seguridad en Zentrum24 Academy
Última actualización 8 de septiembre de 2026
Zentrum24 Academy es un sistema de gestión del aprendizaje (LMS) SaaS multiinquilino concebido para la formación en cumplimiento normativo y GxP en organizaciones farmacéuticas y de ciencias de la vida sujetas a regulación. Gestiona asignaciones de formación basadas en funciones, cursos SCORM, cuestionarios, firmas electrónicas conforme a 21 CFR Part 11, certificados de finalización en PDF/A y una pista de auditoría a prueba de manipulaciones. Dado que nuestros clientes operan bajo escrutinio regulatorio, la seguridad y la integridad de los datos se tratan como requisitos de producto de primer orden, y no como una consideración añadida a posteriori.
El presente documento describe cómo Zentrum24 Academy protege los datos de los clientes y de los usuarios finales: dónde se ejecuta, cómo se aíslan los inquilinos, cómo se cifran los datos, cómo se controla el acceso y cómo mantenemos la integridad de auditoría que exigen los registros de formación regulados. También expone con honestidad nuestra posición en materia de cumplimiento — incluidas las certificaciones independientes que figuran en nuestra hoja de ruta y que aún no poseemos.
Responsable del documento: Seguridad de Zentrum24 LLC. Última revisión: 8 de septiembre de 2026. Versión: 1.0.
Infraestructura y alojamiento
Zentrum24 Academy está alojado en Vercel (alojamiento de la aplicación), correspondiendo a Supabase la base de datos PostgreSQL gestionada y el almacenamiento de objetos, y a Stripe el procesamiento de pagos. Región de alojamiento principal: AWS us-east-1 (Northern Virginia, United States). Actualmente no se ofrecen opciones de residencia regional de los datos.
- Cómputo. La aplicación se ejecuta en la plataforma serverless gestionada de Vercel, tras su red edge global. No existen servidores accesibles por el cliente que deban parchearse o gestionarse; el mantenimiento de los hosts subyacentes corre a cargo del proveedor de la plataforma.
- Base de datos. Los datos de la aplicación se almacenan en una base de datos PostgreSQL gestionada, proporcionada por Supabase y cifrada en reposo.
- Almacenamiento de objetos. Los archivos cargados y los artefactos generados (por ejemplo, paquetes de cursos y certificados) se almacenan en buckets privados de almacenamiento de objetos (Supabase Storage), con cifrado del lado del servidor habilitado y el acceso público bloqueado.
- Limitación de velocidad. El estado de la limitación de velocidad se mantiene en la base de datos PostgreSQL de la aplicación en los despliegues de producción.
- Correo electrónico transaccional. Las notificaciones y el correo del sistema se entregan a través de Resend (Resend, Inc.), con un transporte SMTP directo disponible como alternativa.
Aislamiento de red. La aplicación Zentrum24 Academy (Vercel) y su base de datos gestionada (Supabase) se ejecutan en plataformas cloud gestionadas. La base de datos no está expuesta al uso público general; el acceso se canaliza a través de la capa de aplicación mediante credenciales acotadas que siguen el principio de mínimo privilegio.
Aislamiento entre inquilinos
Zentrum24 Academy es multiinquilino: varias organizaciones cliente comparten la misma aplicación y la misma base de datos, mientras sus datos permanecen lógicamente separados. Aplicamos esa separación en la capa de base de datos, y no meramente en el código de la aplicación.
- Seguridad a nivel de fila (RLS) de PostgreSQL. Las tablas con ámbito de inquilino incorporan políticas RLS que filtran cada consulta por el identificador del inquilino activo. Aun cuando se omitiera una comprobación en la capa de aplicación, la propia base de datos no devolverá filas de otro inquilino.
- Rol de aplicación sin privilegios de superusuario. La aplicación se conecta utilizando un rol de PostgreSQL específico, sin privilegios de superusuario y sujeto a RLS. Las operaciones privilegiadas (migraciones y carga inicial de datos) emplean un rol administrativo distinto que la aplicación en ejecución no utiliza. Ello supone que un error en la lógica de la aplicación no puede escalar hasta eludir el aislamiento entre inquilinos.
- Contexto de inquilino por petición. El identificador del inquilino se deriva de la sesión autenticada y se aplica a la sesión de base de datos durante toda la petición, de modo que las políticas RLS se evalúan frente al inquilino correcto en cada lectura y en cada escritura.
Aquí, la defensa en profundidad significa que el aislamiento entre inquilinos se aplica en dos capas independientes —la autorización de la aplicación y la RLS de la base de datos—, de forma que un único error no se convierta en una exposición de datos entre inquilinos.
Cifrado
En tránsito
Todas las conexiones con Zentrum24 Academy están protegidas mediante TLS. El tráfico se sirve a través de HTTPS en el edge de la plataforma, y la comunicación interna entre el servicio y la base de datos también está cifrada. Las cookies de sesión se marcan como httpOnly y Secure, de modo que no quedan expuestas a scripts del lado del cliente y solo se transmiten por conexiones cifradas.
En reposo
Los datos en reposo están cifrados en toda la pila: la base de datos PostgreSQL gestionada, el almacenamiento de objetos (cifrado del lado del servidor) y las copias de seguridad e instantáneas de apoyo están todos cifrados. Los secretos de la aplicación especialmente sensibles reciben una capa adicional de protección que se describe más adelante, en el apartado Seguridad de la aplicación.
Autenticación y control de acceso
- Autenticación multifactor (MFA). Los usuarios pueden registrar una MFA basada en TOTP (compatible con las aplicaciones de autenticación habituales) junto con códigos de respaldo de un solo uso para la recuperación de la cuenta. El usuario puede regenerar los códigos de respaldo tras volver a verificar su contraseña y un código TOTP vigente.
- Inicio de sesión único (SSO). El SSO corporativo mediante SAML, con aprovisionamiento SCIM, está disponible en el nivel Pro y se configura por inquilino. Cuando el SSO está habilitado, los usuarios se autentican a través del proveedor de identidad del cliente, y los usuarios coincidentes pueden aprovisionarse como alumnos en el momento (just-in-time).
- Control de acceso basado en funciones (RBAC). El acceso se rige por funciones claramente separadas —administrador de inquilino, autor, gestor y alumno— más una jerarquía de gestores para la visibilidad acotada al equipo. Los usuarios solo ven aquello que su función les permite y solo pueden actuar dentro de ese ámbito.
- Gestión de sesiones. Las sesiones utilizan JWT firmados y sin estado, almacenados en cookies httpOnly. Las sesiones aplican un cierre por inactividad; transcurrido el período de inactividad configurado, el usuario es desconectado y debe volver a autenticarse. Las sesiones activas se reemiten con la actividad, sin una rotación excesiva de cookies.
- Política de contraseñas. Las contraseñas se protegen mediante hash con bcrypt. Los administradores pueden configurar los requisitos de complejidad, el historial de contraseñas (para impedir su reutilización) y un intervalo de caducidad que obliga a un cambio en el siguiente inicio de sesión.
- Limitación de velocidad y bloqueo de cuentas. Los endpoints sensibles (como el inicio de sesión, el inicio de SSO y la exportación de evidencias) están sujetos a limitación de velocidad por inquilino y por usuario. Los intentos de inicio de sesión fallidos y reiterados en un intervalo breve provocan el bloqueo temporal de la cuenta; los administradores pueden desbloquear cuentas y revisar los eventos de auditoría asociados.
Seguridad de la aplicación
- Validación de entradas. Las peticiones se validan frente a esquemas estrictos en el límite del servidor, antes de que se ejecute lógica de negocio alguna, lo que reduce el riesgo de que entradas malformadas o maliciosas alcancen los datos o los sistemas posteriores.
- Acceso de mínimo privilegio. El acceso a la plataforma cloud sigue el principio de mínimo privilegio: los componentes de la aplicación disponen únicamente de los permisos que necesitan, y las capacidades administrativas están separadas del rol de aplicación en ejecución. Los roles de base de datos están acotados de forma análoga (véase Aislamiento entre inquilinos).
- Gestión de secretos y cifrado de sobre. Los secretos almacenados de alta sensibilidad —incluidos los secretos MFA por usuario y los secretos de cliente SSO por inquilino— se protegen con cifrado de sobre (AES-256-GCM), utilizando una clave maestra custodiada fuera del almacén de datos principal. Los valores cifrados se guardan en un formato versionado y autodescriptivo, de modo que las claves y los formatos puedan rotarse con el tiempo.
- Controles de doble intervención. En los flujos de trabajo de contenido controlado, el autor o remitente de un curso no puede aprobarlo a su vez; la publicación exige la firma electrónica de un revisor distinto. Esta segregación de funciones la impone la aplicación y no queda confiada únicamente a la política interna.
Auditoría e integridad de los datos
Los registros de formación regulados solo son tan fiables como la evidencia que los respalda. Zentrum24 Academy está construido para que esa evidencia sea defendible y evidencie cualquier manipulación.
- Pista de auditoría encadenada mediante hash. Los eventos relevantes para la seguridad y para los registros se escriben en un registro de auditoría de solo anexado, en el que cada entrada queda vinculada criptográficamente a la anterior. Todo intento de alterar, eliminar o reordenar entradas históricas rompe la cadena y resulta detectable mediante verificación. Las marcas de tiempo utilizadas en el hash se fijan a los valores registrados, de modo que la verificación es determinista.
- Firmas electrónicas conforme a 21 CFR Part 11. Las firmas electrónicas vinculan la identidad del firmante, el significado de la firma y el registro concreto y la marca de tiempo objeto de firma. La firma exige una nueva autenticación (solicitud de la contraseña), y las firmas quedan vinculadas a sus registros, de modo que no pueden trasladarse a otros ni repudiarse.
- Paquetes de evidencias. Los administradores pueden exportar un paquete de evidencias firmado (registros de formación y registro de auditoría con un manifiesto firmado) como soporte para inspecciones y auditorías internas, quedando el manifiesto vinculado mediante un hash criptográfico.
Disponibilidad y resiliencia
- Resiliencia de la base de datos gestionada. La base de datos PostgreSQL de producción se presta como servicio gestionado (Supabase), con disponibilidad y conmutación por error gestionadas por el proveedor.
- Cómputo con autoescalado. La capa de aplicación serverless (Vercel) escala automáticamente para absorber las variaciones de la demanda, y las instancias no saludables se sustituyen de forma automática.
- Copias de seguridad y recuperación a un momento dado. La base de datos PostgreSQL gestionada (Supabase) admite copias de seguridad automatizadas y cifradas y la recuperación a un momento dado (PITR), lo que permite restaurar el sistema a un instante elegido dentro de la ventana de retención configurada. Los procedimientos de restauración deben probarse periódicamente; los objetivos de recuperación (RTO/RPO) se definen en el plano operativo —.
- Comprobaciones de estado. Los endpoints de liveness y readiness permiten a la plataforma detectar las instancias no saludables y desviar el tráfico de ellas.
Ciclo de vida de los datos: exportación y supresión
- Exportación de datos. Los clientes conservan la titularidad de sus datos. Los administradores pueden exportar registros de formación, registros de auditoría y certificados de finalización, y existe acceso programático a través de la API REST versionada mediante tokens de API acotados y por inquilino.
- Supresión y baja del servicio. A la terminación del contrato o previa solicitud documentada, los datos del cliente se suprimen o se devuelven conforme a los términos del acuerdo aplicable y del Data Processing Agreement. Téngase en cuenta que determinados registros regulados (por ejemplo, las finalizaciones de formación firmadas y las entradas de auditoría) pueden estar sujetos a requisitos de conservación; las prácticas de supresión deben conciliar las solicitudes de privacidad del cliente con esas obligaciones regulatorias de conservación.
- Solicitudes en materia de privacidad. Prestamos apoyo a los clientes en la atención de las solicitudes de los interesados conforme al GDPR / UK-GDPR, cuando resulte aplicable. Dirija las consultas de privacidad a contact@zentrum24.com.
Gestión de vulnerabilidades y divulgación responsable
- Higiene de dependencias y de la plataforma. Supervisamos las dependencias y los componentes de la plataforma en busca de vulnerabilidades conocidas y aplicamos las actualizaciones priorizadas en función del riesgo. Los servicios de plataforma gestionados (Vercel, Supabase) reciben de sus proveedores el parcheado de los hosts y de la infraestructura subyacentes.
- Control de cambios. Los cambios pasan por el control de versiones y por comprobaciones de integración continua (incluidas las barreras de compilación y de seguridad de tipos) antes de su publicación.
- Divulgación responsable. Agradecemos los informes de los investigadores de seguridad. Comunique las vulnerabilidades que sospeche a contact@zentrum24.com. Concédanos un plazo razonable para investigar y subsanar antes de cualquier divulgación pública, y no acceda a datos pertenecientes a otros clientes, ni los modifique o extraiga, durante las pruebas. Acusaremos recibo de los informes legítimos y mantendremos informados a quienes los remitan sobre el estado de la subsanación.
Posición en materia de cumplimiento
Zentrum24 Academy está diseñado para ayudar a los clientes a cumplir sus obligaciones conforme a las normas que rigen los registros de formación regulados. Describimos nuestra posición con precisión y distinguimos entre las capacidades de producto que hemos construido y las certificaciones independientes que aún no hemos obtenido.
Normas que nuestra plataforma está diseñada para soportar
- 21 CFR Part 11 — registros electrónicos y firmas electrónicas: firmas electrónicas vinculadas a la identidad, nueva autenticación en el momento de la firma y una pista de auditoría a prueba de manipulaciones.
- EU Annex 11 — sistemas informatizados: controles de acceso, pistas de auditoría, integridad de los datos y prácticas de disponibilidad alineadas con las expectativas del anexo.
- ICH Q9 — una mentalidad de gestión de riesgos para la calidad aplicada al modo en que se diseñan y se aplican los flujos de trabajo de formación y de contenido controlado.
- GAMP 5 — un enfoque basado en el riesgo y en el ciclo de vida para la validación de sistemas informatizados; Zentrum24 Academy está construido para que los clientes puedan validarlo dentro de sus propios sistemas de calidad.
- SCORM 1.2 / 2004 — interoperabilidad de cursos basada en estándares.
- GDPR / UK-GDPR — prácticas de privacidad desde el diseño para el tratamiento de datos personales, respaldadas por un Data Processing Agreement.
Que la plataforma esté «diseñada para soportar» estas normas significa que Zentrum24 Academy proporciona los controles técnicos que el cliente necesita; no valida, por sí sola, la implantación concreta del cliente. La validación formal del sistema informatizado para un uso previsto sigue siendo una responsabilidad compartida entre Zentrum24 Academy y el cliente.
Certificaciones independientes — hoja de ruta (aún no obtenidas)
- SOC 2. Un examen SOC 2 figura en nuestra hoja de ruta y está en curso / previsto. Zentrum24 Academy no dispone actualmente de un informe SOC 2, y ninguna declaración de este documento debe interpretarse como una afirmación de que exista. Pondremos el informe a disposición bajo acuerdo de confidencialidad (NDA) una vez concluido el examen.
- Pruebas de penetración independientes. Las pruebas de penetración por terceros están previstas como parte de nuestro programa continuo de seguridad. Cuando exista una prueba finalizada, podrá compartirse un resumen o una carta de atestación bajo NDA; hasta entonces, no manifestamos que se haya realizado una prueba de penetración independiente.
Actualizaremos esta sección a medida que se completen las certificaciones. No afirmamos poseer certificaciones, auditorías o resultados de pruebas de los que no dispongamos.
Subencargados del tratamiento
Zentrum24 Academy recurre a un reducido conjunto de subencargados del tratamiento para prestar el servicio. Se mantiene a disposición de los clientes una lista actualizada, y los cambios sustanciales se comunican conforme al Data Processing Agreement.
- Vercel Inc. — alojamiento de la aplicación y distribución de contenidos; EE. UU.
- Supabase — base de datos PostgreSQL gestionada y almacenamiento de objetos; EE. UU.
- Stripe, Inc. — procesamiento de pagos y facturación de suscripciones; EE. UU.
- Proveedor de correo electrónico / SMTP — correo electrónico transaccional; todavía no se ha seleccionado un proveedor (se añadirá antes del lanzamiento).
Resumen de responsabilidad compartida
La seguridad es una colaboración. Zentrum24 Academy es responsable de la seguridad de la plataforma — infraestructura, aislamiento entre inquilinos, cifrado, seguridad de la aplicación e integridad de la auditoría, según se describe más arriba. Los clientes son responsables de la seguridad en la plataforma: gestionar sus usuarios y funciones, aplicar las políticas de MFA y de SSO, salvaguardar las credenciales de administrador y los tokens de API, definir las prácticas de conservación y de revisión de accesos, y validar el sistema para su uso regulado concreto.
Contacto
- Informes de seguridad y de vulnerabilidades: contact@zentrum24.com
- Solicitudes de privacidad / de los interesados: contact@zentrum24.com
- Consultas generales / comerciales / de confianza: contact@zentrum24.com
Zentrum24 LLC, 1621 Central Ave, Cheyenne, Wyoming 82001, USA. Legislación aplicable: Estado de Wyoming, USA. El presente documento técnico se facilita con fines informativos, está sujeto a cambios y no genera obligaciones contractuales salvo en la medida en que así se establezca expresamente en un acuerdo firmado entre Zentrum24 LLC y el cliente.