1. Alcance y estado
Este documento resume prácticas previstas de procesamiento para Glimio como SaaS docente. Es una base informativa para evaluación institucional, no un contrato final. Escuelas, distritos, empresas o entidades públicas pueden requerir un DPA, security addendum, orden de compra, anexo de subprocesadores y revisión legal separada.
2. Roles
Según el caso, el docente, escuela u organizacion puede actuar como controlador, responsable, cliente institucional o equivalente legal, y Glimio como procesador, encargado, proveedor o subprocesador. La clasificacion exacta depende de jurisdicción, contrato, datos tratados y configuración de cuenta.
3. Categorias de datos
Los datos esperados incluyen cuenta, perfil docente, recursos, prompts, configuraciones, archivos importados, exports, logs de uso, eventos de seguridad, aceptaciones legales, planes, pagos, soporte y metadata técnica. La política actual prohibe cargar PII estudiantil intencionalmente.
4. Finalidades del procesamiento
- Operar la cuenta, autenticar usuarios y proteger sesiones.
- Generar, revisar, editar, guardar y exportar recursos docentes.
- Aplicar cuotas, rate limits, seguridad, auditoría y prevencion de abuso.
- Gestionar soporte, facturación, cumplimiento legal y comunicaciones operativas.
- Mejorar el producto con datos agregados, redacted o anonimizados cuando corresponda, incluida analítica Plausible sin contenido docente.
5. Subprocesadores por categoria
Glimio puede usar categorias de infraestructura especializada: hosting, base de datos, autenticación, almacenamiento, seguridad, correo transaccional, pagos, modelos de IA, búsqueda o metadata de medios, monitoreo, soporte y analítica operativa agregada. La lista nominal de subprocesadores debe entregarse en acuerdos institucionales o bajo solicitud razonable cuando corresponda.
6. Medidas de seguridad
- Autenticación obligatoria para recursos privados.
- Aislamiento por usuario/tenant y controles de acceso por servidor.
- RLS o control equivalente en datos multiusuario.
- Rate limits persistentes, CAPTCHA, control de origen y protección anti-abuso.
- Redaccion de logs y prohibicion de exponer secretos al navegador.
- Rotacion de claves, variables server-side y principio de mínimo privilegio.
- Backups, retención y eliminación definidos antes de acuerdos institucionales finales.
7. Transferencias internacionales
Glimio puede operar con infraestructura o subprocesadores ubicados en distintos países. Para clientes institucionales, las transferencias internacionales, mecanismos contractuales, ubicacion de datos y requisitos regionales deben definirse en el contrato o DPA aplicable.
8. Incidentes y notificacion
Glimio debe mantener procedimientos razonables para investigar incidentes de seguridad, abuso, acceso no autorizado o exposicion de datos. Los plazos, canales, evidencia y obligaciones de notificacion para instituciones se definiran contractualmente y según la ley aplicable.
9. Derechos y eliminación
El SaaS debe permitir, según corresponda, acceso, corrección, exportación, eliminación o restricción de datos de usuario. En cuentas institucionales, algunos pedidos pueden requerir coordinacion con la escuela u organizacion responsable.
10. Límites
Este documento no garantiza cumplimiento certificado con todos los marcos globales, ni sustituye un DPA firmado. Antes de vender a escuelas, procesar datos regulados o firmar acuerdos enterprise, se requiere revisión legal y de seguridad profesional.
Data Processing - International Summary
This page is a preliminary DPA/security addendum summary. It describes likely roles, data categories, purposes, subprocessors by category, security measures, international transfers, incidents and user rights. It is not a final contract and does not replace legal review for schools or enterprise customers.