Política de Privacidad
Última actualización: agosto de 2026
1. ¿Quiénes somos?
OperantLab es un software para experimentos de condicionamiento operante, desarrollado y comercializado por OperantLab Psicologia e Software Ltda para laboratorios de instituciones de educación superior. El producto se distribuye de tres formas: la aplicación de escritorio instalada en los equipos de la institución, OperantLab Mini (recolección en línea) y el sitio institucional www.operantlab.com.br.
- Razón social: OperantLab Psicologia e Software Ltda
- CNPJ: 66.432.976/0001-41
- Dirección: R. Francisco Lindner, 534 — Centro, Joaçaba/SC, Brasil — CEP 89.600-000
- Correo electrónico: operantlab@operantlab.com.br
- Encargado de protección de datos (DPO): Marcos Alexandre Aragone de Medeiros — operantlab@operantlab.com.br
2. Quién es responsable de qué
Esta es la distinción más importante de este documento.
- OperantLab es responsable de los datos de contacto comercial (de quienes nos escriben por el sitio o por WhatsApp), de los datos de registro de la institución cliente y de los datos técnicos de licenciamiento de los equipos.
- La institución contratante es la responsable de todo lo relacionado con los experimentos: quién participa, con qué identificación, qué datos se registran y cuánto tiempo se conservan. En esos flujos OperantLab actúa como encargada del tratamiento, tratando los datos únicamente conforme a las instrucciones de la institución y dentro de los límites del contrato de licencia.
Corresponde a la institución obtener los consentimientos, someter los protocolos al comité de ética cuando corresponda y orientar a profesores e investigadores sobre la identificación de los participantes.
3. Datos recogidos en el sitio
A través del formulario de contacto, de WhatsApp o del correo electrónico podemos recibir:
- Nombre
- Dirección de correo electrónico
- Número de teléfono / WhatsApp
- Nombre de la institución
- El mensaje o la consulta enviada
Estos datos se utilizan exclusivamente para responder la solicitud, enviar información sobre OperantLab cuando se pide y elaborar propuestas comerciales. No enviamos publicidad no solicitada.
El sitio no utiliza cookies de rastreo, píxeles publicitarios ni herramientas de analítica de navegación.
Base legal: interés legítimo del titular que nos contacta espontáneamente (art. 7, IX de la Ley brasileña 13.709/2018 — LGPD) y, cuando corresponda, consentimiento (art. 7, I).
4. Datos de la institución cliente
Para ejecutar el contrato tratamos: razón social, CNPJ, dirección, datos del representante legal, correos de contacto del coordinador y del responsable técnico, campus y los datos necesarios para la facturación.
Base legal: ejecución de contrato (art. 7, V) y cumplimiento de obligación legal y fiscal (art. 7, II).
5. Datos tratados por la aplicación instalada
Tres de las funciones siguientes — el historial de sesiones y la copia de seguridad de CSV (puntos 5.3 y 5.4), el envío de resultados por correo electrónico (punto 5.5) y las estadísticas de uso (punto 5.6) — son, en instituciones licenciadas, decisiones institucionales: definidas una única vez por el Profesor Responsable del plan, para toda la institución, y propagadas automáticamente a todos los equipos — sin que cada técnico, profesor o alumno deba decidir individualmente en cada equipo. Cada cambio queda registrado (quién decidió y cuándo), como medida de transparencia y rendición de cuentas (art. 6, X, de la LGPD). En evaluación (trial), antes de contratar una licencia, cada función mantiene un control simple por equipo, ya que aún no hay institución definida para decidir por ella.
5.1. Licenciamiento y activación
Para verificar que la instalación está licenciada, la aplicación envía a nuestros servidores:
- el identificador de hardware del equipo (fingerprint, derivado del UUID de la BIOS y del identificador del procesador);
- el nombre del equipo (hostname) y el número de máquina dentro del plan;
- el nombre de la institución y del campus;
- la versión del software y el sistema operativo;
- la fecha y hora del último acceso.
Estos datos identifican equipos, no personas. Aun así, como el nombre de un equipo puede contener el nombre de un usuario (por ejemplo, “PC-MARIA”), se tratan como dato personal cuando ese es el caso. Sirven para controlar el número de licencias en uso, liberar actualizaciones y prestar soporte.
Base legal: ejecución de contrato (art. 7, V).
5.2. Sincronización de experimentos entre equipos
Los archivos de configuración de experimentos (.oplab) intercambiados entre equipos de la misma institución se cifran con AES-256-GCM (clave de 256 bits, nonce aleatorio por archivo) antes de salir del equipo de origen. La clave se genera aleatoriamente, es única por institución y permanece en los equipos de la institución. Se conserva una copia de seguridad de la clave en nuestros servidores solo de forma cifrada, protegida por un código de recuperación generado en la aplicación y conocido únicamente por la institución. Sin ese código, OperantLab no tiene capacidad técnica de acceder a la clave ni al contenido de los archivos.
Desde agosto de 2026, esta clave también puede transmitirse directamente entre los equipos de la institución por la red — por ejemplo, al instalar o reinstalar un equipo sin la clave. En este flujo, el equipo sin la clave genera un par de claves temporal y envía a nuestros servidores solo su clave pública; un equipo de la institución que ya posee la clave la cifra específicamente para esa clave pública antes de enviarla, y el servidor solo retransmite ese sobre cifrado, sin capacidad técnica de abrirlo. La operación solo ocurre cuando: (i) quien concede la clave demuestra que la posee; (ii) el equipo solicitante tiene licencia activa en la institución; y (iii) el Profesor Responsable abre, en la aplicación, una ventana de autorización con plazo determinado.
5.3. Historial de sesiones
Al finalizar cada ejecución real de un experimento (la prueba previa del profesor no se registra), la aplicación guarda en nuestro servidor un resumen de la sesión, para que profesores, investigadores y estudiantes puedan consultarlo después desde cualquier equipo de la institución:
- nombre de la institución, identificador y nombre del equipo, número de máquina;
- nombre del experimento y ambiente (clase o investigación);
- identificación del participante tal como fue escrita en la pantalla de identificación (nombre ficticio o código del participante);
- fecha y hora de inicio y fin, duración;
- totales de respuestas, errores y refuerzos, fase alcanzada y si la sesión se completó.
Estos datos no son anónimos: el campo de identificación del participante lo define quien opera el experimento.
Recomendación a la institución: oriente a profesores e investigadores a identificar a los participantes por código (por ejemplo, P01, 2026-2-A-07) y nunca por su nombre real. La responsabilidad por la elección de la identificación es de la institución, en calidad de responsable del tratamiento.
Base legal: ejecución del contrato de licencia celebrado con la institución (art. 7, V), actuando OperantLab como encargada del tratamiento por cuenta de la institución responsable.
5.4. Copia de seguridad en la nube de los datos de sesión (archivos CSV)
Los resultados brutos de cada sesión se guardan en un archivo CSV en el propio equipo, en la carpeta elegida por la institución.
Además, la aplicación mantiene una copia de seguridad de esos archivos en nuestra nube, para que el estudiante pueda recuperar sus datos en otro equipo. En ese envío:
- el contenido del CSV se cifra con AES-256-GCM, con la misma clave institucional descrita en 5.2 — el contenido es ilegible para OperantLab;
- la ruta de almacenamiento contiene el nombre de la institución, la identificación del participante y el nombre del experimento sin cifrar, para permitir localizar el archivo;
- los archivos se eliminan automáticamente del servidor después de 1 (un) año.
Esta función — que también controla el historial de sesiones del punto 5.3 — viene desactivada por defecto y es una decisión institucional del Profesor Responsable (vea la nota al inicio de la sección 5). Desactivada, no se envía ningún historial ni CSV.
5.5. Envío de resultados por correo electrónico
Cuando el estudiante, el profesor o el investigador solicita el envío de los resultados por correo electrónico, tratamos la dirección de correo indicada (guardada localmente en el equipo para facilitar envíos posteriores) y transmitimos el mensaje con los archivos adjuntos mediante un servidor de envío propio y un proveedor de correo transaccional. El envío solo ocurre por acción explícita del usuario.
Esta función viene activada por defecto (preserva el funcionamiento ya conocido del producto) y puede ser desactivada institucionalmente por el Profesor Responsable, para toda la institución (vea la nota al inicio de la sección 5).
5.6. Recolección anónima de datos de uso (opcional)
La aplicación cuenta con una función opcional de estadísticas de uso, desactivada por defecto.
En instituciones licenciadas, esta decisión es institucional (vea la nota al inicio de la sección 5): el Profesor Responsable la define una única vez para toda la institución, y ningún equipo muestra un popup de elección individual. En evaluación (trial), antes de la contratación, cada equipo muestra una vez, en la primera apertura, la opción de aceptar o rechazar — pues aún no hay institución definida para decidir por ella; la elección puede cambiarse en cualquier momento en Configuración. Rechazada o desactivada, no se registra ni se envía nada.
Si se acepta, se registran los siguientes eventos:
| Evento | Contenido |
|---|---|
| Aplicación abierta | tipo de licencia (evaluación o completa) y días restantes |
| Aplicación cerrada | tipo de licencia y tiempo total de uso |
| Sesión iniciada | ambiente (clase/investigación), si es prueba previa, número de fases y de figuras, esquemas de refuerzo, tipo de licencia, idioma |
| Sesión finalizada | los mismos campos (excepto número de figuras), duración en segundos y puntuación final |
| Error inesperado | tipo y mensaje resumido del error (hasta 300 caracteres) y última línea del rastreo técnico |
Todos los eventos incluyen la versión del software, el sistema operativo, la fecha y hora en UTC y un código de 8 caracteres derivado del hardware — usado solo para agrupar eventos de la misma instalación. Estos eventos no contienen identificación de participantes, contenido de experimentos ni respuestas.
Base legal: consentimiento (art. 7, I) — otorgado individualmente por quien instala, durante la evaluación, o colectivamente por el Profesor Responsable en nombre de la institución, una vez licenciada.
5.7. Registro local de errores
La aplicación mantiene en el propio equipo un archivo de registro técnico con las últimas 500 líneas de eventos y errores, para diagnóstico de soporte. Ese archivo no se envía automáticamente — solo llega a nosotros si el responsable técnico lo adjunta en una solicitud de soporte.
6. OperantLab Mini (recolección en línea)
OperantLab Mini permite que la institución aplique experimentos por internet. En él:
- el investigador responsable registra nombre y correo electrónico para acceder al panel de la investigación;
- cada participante se identifica por el código o nombre ficticio definido por el investigador, y su progreso y respuestas se almacenan en el servidor de la investigación;
- los datos de sesión están protegidos por una clave propia de la investigación, en los mismos términos del punto 5.2.
La institución/investigador es la responsable de esos datos y responde por el reclutamiento, el consentimiento informado y la aprobación ética. OperantLab es la encargada del tratamiento.
7. Compartición y proveedores de servicio
No vendemos ni cedemos datos. Los compartimos únicamente con proveedores necesarios para la operación, vinculados a obligaciones de confidencialidad:
| Proveedor | Finalidad | Ubicación |
|---|---|---|
| Supabase | base de datos, almacenamiento de los archivos cifrados y funciones de autenticación de licencia | Brasil (São Paulo, sa-east-1) |
| Locaweb | alojamiento del sitio y del servidor de OperantLab Mini | Brasil |
| Proveedor de correo transaccional | envío de mensajes automáticos (resultados, códigos de activación, avisos) | Exterior |
| GitHub | distribución de los instaladores y actualizaciones del software (sin datos personales) | Exterior |
También podemos compartir datos cuando lo exija una autoridad competente mediante orden judicial o administrativa.
Dónde se guardan sus datos. La base de datos y el almacenamiento de archivos (incluido el historial de sesiones y los archivos de experimentos y CSV — estos dos siempre cifrados) están en servidores en Brasil (Supabase, región São Paulo). El sitio y el servidor de OperantLab Mini también están en Brasil (Locaweb). Los datos de experimento no salen del país en condiciones normales de uso.
Transferencia internacional. Solo hay dos situaciones en que los datos pasan por servidores fuera de Brasil: (a) el proveedor de correo transaccional, cuando el usuario solicita el envío de resultados por correo (dirección del destinatario y adjuntos); y (b) GitHub, que aloja los instaladores — sin ningún dato personal. En esos casos, la transferencia se realiza para la ejecución del contrato celebrado con la institución (art. 33, II, “d”, y IX de la LGPD). La institución puede solicitar en cualquier momento la lista actualizada de proveedores y sus respectivas localidades de procesamiento.
8. Seguridad
- Cifrado AES-256-GCM de los archivos de experimentos y de los CSV enviados a la nube, con una clave institucional que no sale de los equipos de la institución.
- Transmisión de la clave institucional entre equipos, cuando es necesaria, mediante un sobre cifrado específicamente para el equipo solicitante (intercambio de claves X25519); el servidor nunca tiene acceso al contenido del sobre.
- Contraseñas de perfil almacenadas solo como hash SHA-256 y verificadas en el servidor: ni la aplicación ni terceros pueden descargar los hashes.
- Reglas de acceso por fila (row level security) en la base de datos, aislando cada institución.
- Instaladores de Windows firmados con certificado EV de firma de código, garantizando la procedencia del archivo descargado.
- Acceso a los servidores restringido a los administradores de OperantLab, con credenciales fuera del código fuente.
9. Cuánto tiempo conservamos los datos
| Dato | Plazo |
|---|---|
| Mensajes y contactos comerciales | mientras dure la atención; para clientes, durante la relación comercial |
| Datos de registro y fiscales de la institución | el plazo legal aplicable (hasta 5 años tras el fin del contrato) |
| Datos de licenciamiento (fingerprint, hostname, accesos) | durante la vigencia del contrato y hasta 12 meses después de su término |
| Archivos CSV en el almacenamiento en la nube | 1 año, con eliminación automática |
| Historial de sesiones | durante la vigencia del contrato; la institución puede solicitar su eliminación en cualquier momento |
| Eventos anónimos de uso | indefinidamente, por no permitir identificación |
Finalizado el contrato, la institución dispone de 30 días para exportar sus archivos antes de la eliminación de los datos conservados en nuestros servidores.
10. Sus derechos
Conforme a la LGPD, el titular puede: confirmar la existencia de tratamiento; acceder a sus datos; corregir datos incompletos o desactualizados; solicitar la anonimización, el bloqueo o la eliminación de datos innecesarios o tratados en disconformidad; solicitar la portabilidad; obtener información sobre comparticiones; y revocar el consentimiento.
Las solicitudes deben enviarse a operantlab@operantlab.com.br y se responden en un plazo de 15 días.
Si la solicitud se refiere a datos de experimentos (puntos 5.3, 5.4 y 6), el titular debe dirigirse a la institución de enseñanza, que es la responsable de esos datos; OperantLab atenderá la solicitud que la institución nos remita.
11. Incidentes de seguridad
En caso de incidente de seguridad que pueda acarrear riesgo o daño relevante a los titulares, OperantLab comunicará a la institución contratante en un plazo de 2 (dos) días hábiles desde que tenga conocimiento del hecho, describiendo los datos afectados y las medidas adoptadas, y cooperará con la comunicación a la autoridad brasileña de protección de datos (ANPD) conforme al art. 48 de la LGPD.
12. Niños y adolescentes
OperantLab está destinado a la educación superior y a la investigación científica. No está dirigido a niños. Cuando el protocolo de investigación involucre a menores de edad, corresponde a la institución obtener el consentimiento específico y destacado de al menos uno de los padres o del responsable legal, conforme al art. 14 de la LGPD.
13. Cambios en esta política
Esta política puede actualizarse periódicamente; la fecha de la última actualización siempre se indica en la parte superior. Los cambios relevantes se comunicarán a las instituciones contratantes por correo electrónico.