← Volver a OlliPlay

Cumplimiento

Creado para proteger a las personas que sirves.

El deporte juvenil se basa en la confianza. OlliPlay está diseñado en torno a los estándares que protegen a los niños, las familias, las escuelas y los pagos — no como complementos, sino como arquitectura. Aquí explicamos qué significa cada estándar, cómo se cumple y exactamente cómo lo cumple OlliPlay.

01 · Seguridad de datos

SOC 2

SOC 2 (System and Organization Controls 2) es un marco de auditoría del American Institute of CPAs (AICPA) que evalúa cómo las empresas de tecnología gestionan los datos de sus clientes. Se organiza en torno a cinco Criterios de Servicios de Confianza: seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad. En lugar de una lista de verificación prescriptiva, SOC 2 se basa en principios: las empresas definen sus propios controles y luego demuestran a un auditor independiente que esos controles realmente funcionan. Un informe Tipo I verifica que los controles están diseñados correctamente en un momento dado; el informe Tipo II, más riguroso, verifica que operaron de forma efectiva durante seis a doce meses.

Cómo se logra

El cumplimiento de SOC 2 se logra mediante controles técnicos, políticas operativas y monitoreo continuo. En lo técnico, significa cifrado de datos en reposo y en tránsito, control de acceso basado en roles con privilegios mínimos, autenticación multifactor, análisis automatizado de vulnerabilidades y registro de auditoría exhaustivo de todos los eventos del sistema. En lo operativo, requiere procedimientos documentados de respuesta a incidentes, capacitación de seguridad para el personal, evaluaciones de riesgo de proveedores y gestión de cambios, con la infraestructura en la nube validada en las capas de cómputo, almacenamiento, red e identidad, a menudo mediante plataformas como AWS Security Hub, Vanta o Drata que automatizan la recopilación de evidencia.

Cómo lo cumple OlliPlay

OlliPlay se construye sobre una arquitectura conforme a SOC 2 desde su base, de modo que los criterios de confianza guían las decisiones de infraestructura en lugar de añadirse después. El acceso a los sistemas de producción está restringido por permisos basados en roles sin credenciales compartidas, todos los datos se cifran en tránsito (TLS 1.2+) y en reposo (AES-256), y cada acción administrativa se registra en una traza de auditoría a prueba de manipulaciones. OlliPlay realiza revisiones internas periódicas frente a los criterios y contrata auditores independientes para validar el cumplimiento. Los clientes que necesiten una copia del informe SOC 2 para su debida diligencia pueden solicitarla bajo acuerdo de confidencialidad a través de su representante de cuenta.

02 · Privacidad infantil

COPPA

La Ley de Protección de la Privacidad Infantil en Línea (COPPA) es una ley federal de EE. UU. promulgada en 1998 y aplicada por la Comisión Federal de Comercio que restringe la recopilación en línea de información personal de niños menores de 13 años. Se aplica a cualquier servicio dirigido a niños, o a cualquier operador que sepa que está recopilando datos de un menor de 13 años. Los operadores deben dar aviso claro de sus prácticas de datos, obtener el consentimiento parental verificable antes de recopilar la información de un niño, permitir que los padres revisen y eliminen esos datos, y nunca condicionar la participación a divulgar más de lo razonablemente necesario. Las infracciones conllevan sanciones civiles de hasta $51,744 cada una, y «por infracción» puede significar por niño y por día.

Cómo se logra

El cumplimiento requiere identificar por dónde ingresan los datos de menores al sistema y colocar controles de consentimiento parental antes de ese punto: verificación de edad en el registro, un flujo de consentimiento parental documentado (por correo, por formulario o verificado con identificación según el riesgo) y minimización de datos que limite lo que se recopila de menores a solo lo operativamente necesario. Las organizaciones también mantienen una política de privacidad que aborda específicamente los datos de menores, ofrecen un mecanismo para que los padres accedan o eliminen los registros de su hijo, y capacitan al personal en las obligaciones de COPPA. En el deporte juvenil, esto se extiende a la gestión de plantillas, la carga de fotos y cualquier función de comunicación que pueda exponer la información de un menor.

Cómo lo cumple OlliPlay

OlliPlay trata la condición de menor como un atributo de datos de primer nivel. Cuando se registra a un participante menor de 13 años —por un padre, entrenador o administrador— la plataforma marca ese registro y aplica automáticamente reglas reforzadas de manejo de datos. Los flujos de consentimiento parental están integrados en el proceso de registro de los programas juveniles, con métodos de recopilación de consentimiento configurables para los administradores del inquilino. OlliPlay nunca utiliza los datos de menores para publicidad ni elaboración de perfiles, solo para las funciones de gestión deportiva que se despliega para prestar. Los padres pueden solicitar el acceso o la eliminación de los datos de su hijo a través de la plataforma o del equipo de privacidad de OlliPlay, gestionados dentro de los plazos que exige la ley.

03 · Registros estudiantiles

FERPA

La Ley de Derechos Educativos y Privacidad de la Familia (FERPA) es una ley federal de EE. UU. de 1974 que protege la privacidad de los registros educativos de los estudiantes. Se aplica a cualquier institución educativa que reciba fondos federales: casi todas las escuelas públicas y la mayoría de las escuelas privadas K–12 y universidades. FERPA otorga a los padres el derecho de inspeccionar los registros de su hijo, solicitar correcciones y controlar su divulgación a terceros; a los 18 años, esos derechos se transfieren al estudiante. Algo crítico para los proveedores de software: las escuelas solo pueden divulgar registros de estudiantes a proveedores con un interés educativo legítimo que acepten actuar como «funcionario escolar» bajo un acuerdo formal de uso de datos, lo que convierte a FERPA en una obligación contractual del proveedor tanto como en una política escolar.

Cómo se logra

Para las plataformas que sirven a escuelas, el cumplimiento de FERPA se establece mediante controles contractuales y técnicos. La capa contractual es un acuerdo de uso de datos entre el proveedor y la escuela que establece que el proveedor actúa como funcionario escolar, usa los datos de los estudiantes solo para el propósito contratado y no vuelve a divulgar registros sin autorización. La capa técnica implica controles de acceso que restringen qué personal puede ver los registros de estudiantes, registros de auditoría del acceso a esos datos y políticas de retención y eliminación alineadas con las obligaciones FERPA de la propia escuela.

Cómo lo cumple OlliPlay

Cuando OlliPlay es implementado por una escuela K–12 o por un programa bajo el paraguas administrativo de una escuela, celebra un acuerdo de uso de datos conforme a FERPA que formaliza la relación de funcionario escolar y restringe cómo pueden usarse los datos de los estudiantes. Dentro de la plataforma, los administradores del inquilino pueden configurar controles FERPA: restringir la visibilidad de las plantillas al personal autorizado, limitar las exportaciones de datos y aplicar cronogramas de retención. OlliPlay no comparte ni vende registros de estudiantes ni utiliza los datos de programas afiliados a escuelas para nada fuera del alcance contratado del servicio.

04 · Privacidad de la UE

GDPR

El Reglamento General de Protección de Datos (GDPR) es la ley integral de privacidad de datos de la Unión Europea, en vigor desde mayo de 2018 y ampliamente considerada la más estricta del mundo. Se aplica a cualquier organización —sin importar dónde tenga su sede— que procese datos personales de personas en la UE o el Espacio Económico Europeo. El GDPR establece amplios derechos individuales: acceso, rectificación, supresión («derecho al olvido»), portabilidad de los datos y oposición a ciertos tratamientos. Exige una base legal para cada actividad de tratamiento, requiere notificar las brechas dentro de las 72 horas de su descubrimiento e impone sanciones de hasta 20 millones de euros o el 4 % de la facturación anual global, lo que sea mayor.

Cómo se logra

El cumplimiento del GDPR requiere un programa estructurado de gobernanza de datos que abarque todo el ciclo de vida de los datos personales. Comienza con un inventario de datos: qué se recopila, dónde se almacena, quién tiene acceso, cuánto tiempo se conserva y la base legal para su tratamiento. A partir de ahí: gestión del consentimiento para tratamientos no esenciales, procedimientos para las solicitudes de los interesados, Evaluaciones de Impacto de Protección de Datos para actividades de alto riesgo, un Delegado de Protección de Datos cuando sea necesario y Acuerdos de Tratamiento de Datos conformes al GDPR que vinculen a cualquier encargado externo. Las transferencias fuera de la UE deben estar cubiertas por cláusulas contractuales tipo o una decisión de adecuación.

Cómo lo cumple OlliPlay

La arquitectura de privacidad de OlliPlay está diseñada para respaldar el cumplimiento del GDPR de cualquier inquilino que atienda a participantes de la UE u opere bajo jurisdicción de la UE. Los administradores del inquilino pueden atender las solicitudes de los interesados —acceso, rectificación, supresión y portabilidad— desde el panel de administración, y el equipo de privacidad de OlliPlay gestiona las solicitudes que escalan más allá del nivel del inquilino. Hay Acuerdos de Tratamiento de Datos disponibles para las organizaciones que los requieran, que establecen el rol de OlliPlay como encargado del tratamiento. OlliPlay mantiene registros de las actividades de tratamiento, aplica la minimización de datos en todo el producto y cifra los datos personales en tránsito y en reposo. Las organizaciones con requisitos de residencia de datos pueden contactar a OlliPlay para conocer las opciones.

05 · Privacidad de California

CCPA

La Ley de Privacidad del Consumidor de California (CCPA), en vigor desde enero de 2020 y reforzada por la Ley de Derechos de Privacidad de California (CPRA) en 2023, es la ley estatal de privacidad del consumidor más completa de Estados Unidos. Se aplica a las empresas con fines de lucro que recopilan datos personales de residentes de California y cumplen al menos un umbral: más de 25 millones de dólares de ingresos anuales, comprar o vender datos de 100,000 o más consumidores u hogares al año, o derivar el 50 % o más de sus ingresos de la venta de datos personales. Otorga a los residentes el derecho a saber qué se recopila y por qué, a eliminarlo, a rechazar su venta o intercambio, a corregir inexactitudes y a la no discriminación por ejercer estos derechos. La CPRA añadió el derecho a limitar el uso de información personal sensible y creó la Agencia de Protección de la Privacidad de California como órgano de aplicación dedicado.

Cómo se logra

El cumplimiento de la CCPA se centra en la transparencia, la gestión de solicitudes de los consumidores y la gobernanza de datos. Las organizaciones publican una política de privacidad clara que revela las categorías de datos recopilados, los fines y las categorías de terceros con quienes se comparten. Debe existir un mecanismo de «No vender ni compartir mi información personal» accesible desde la página principal. Las solicitudes de los consumidores —saber, eliminar, corregir o rechazar— deben confirmarse dentro de 10 días hábiles y atenderse en 45. Internamente, esto requiere un inventario de datos, cronogramas de retención definidos y capacitación del personal, además de contratos con proveedores de servicios que incluyan términos conformes a la CCPA que restrinjan el uso de los datos.

Cómo lo cumple OlliPlay

Como empresa con sede en California, OlliPlay toma en serio las obligaciones de la CCPA y aplica sus principios de forma amplia, no solo a los residentes de California. La política de privacidad de OlliPlay revela las categorías de datos recopilados y los fines para los que se usan, y OlliPlay no vende datos personales a terceros. Los residentes de California —padres, entrenadores y participantes— pueden enviar solicitudes para saber, eliminar o corregir sus datos personales mediante el proceso de solicitudes de privacidad de OlliPlay, atendidas dentro de los plazos legales. Los acuerdos con proveedores de servicios incluyen restricciones de uso de datos conformes a la CCPA, garantizando que proveedores y subencargados manejen los datos de los clientes solo para el propósito contratado.

06 · Seguridad de pagos

PCI-DSS

El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI-DSS) es un conjunto de requisitos de seguridad mantenido por el PCI Security Standards Council, un consorcio de las principales redes de tarjetas, incluidas Visa, Mastercard, American Express, Discover y JCB. Se aplica a cualquier organización que procese, almacene o transmita datos de titulares de tarjetas, y abarca seguridad de red, control de acceso, cifrado, gestión de vulnerabilidades, monitoreo y política de seguridad de la información. Se organiza en doce requisitos fundamentales y se valida anualmente mediante un cuestionario de autoevaluación o una auditoría in situ por un Asesor de Seguridad Cualificado. El incumplimiento puede acarrear multas, tarifas de transacción más altas y, en última instancia, la pérdida de la capacidad de aceptar pagos con tarjeta.

Cómo se logra

La estrategia PCI-DSS más eficaz para una plataforma SaaS es la reducción del alcance: diseñar el sistema de modo que los datos de titulares de tarjetas nunca entren en su propio entorno. Esto se logra usando un procesador de pagos certificado en PCI-DSS Nivel 1 (el nivel más alto, validado anualmente por un asesor independiente) que tokeniza los datos de la tarjeta en el punto de entrada, antes de que lleguen a los servidores de la plataforma. Con este diseño, el alcance PCI de la plataforma se reduce drásticamente: nunca almacena, procesa ni transmite números de tarjeta sin procesar, y solo necesita demostrar el cumplimiento de los controles limitados que rigen su interacción con la API del procesador y los resultados de la tokenización.

Cómo lo cumple OlliPlay

OlliPlay procesa todos los pagos exclusivamente a través de Stripe, que cuenta con la certificación PCI-DSS Nivel 1, el nivel de validación más riguroso del estándar. Los datos de tarjeta que ingresan los usuarios son capturados directamente por la infraestructura de Stripe mediante tokenización del lado del cliente, de modo que los datos sin procesar del titular nunca pasan por los servidores de OlliPlay ni se almacenan en ellos. OlliPlay interactúa únicamente con los tokens de pago y las respuestas de la API de Stripe, manteniendo su propio alcance PCI al mínimo. Los administradores conservan acceso completo al historial de transacciones, la gestión de reembolsos y los informes financieros dentro de OlliPlay, todo sin exponer los datos subyacentes de las tarjetas. La documentación PCI para la debida diligencia de proveedores puede solicitarse a través de un representante de cuenta.

07 · Seguridad del atleta

SafeSport

El Centro de EE. UU. para SafeSport es una organización sin fines de lucro independiente creada por el Congreso bajo la Ley de Protección de Víctimas Jóvenes contra el Abuso Sexual y de Autorización de Safe Sport de 2017, con la misión de prevenir y responder al abuso —sexual, físico y emocional, así como el acoso y la intimidación— en el deporte. El cumplimiento es obligatorio para los organismos rectores nacionales afiliados al Comité Olímpico y Paralímpico de EE. UU., y cada vez más se espera de las ligas juveniles, las asociaciones atléticas cristianas y los programas comunitarios como estándar básico de cuidado. A diferencia de las regulaciones de datos anteriores, SafeSport no trata de seguridad de la información, sino de crear y mantener entornos físicos y organizativos seguros para los atletas jóvenes, con especial énfasis en las interacciones entre adultos y menores, las obligaciones de denuncia y los protocolos de respuesta.

Cómo se logra

El cumplimiento de SafeSport se basa en cuatro pilares: educación y capacitación, adopción de políticas, infraestructura de denuncia y procedimientos de respuesta. Todo adulto con acceso regular a atletas jóvenes —entrenadores, árbitros, administradores, voluntarios— debe completar la capacitación certificada de SafeSport, que abarca el reconocimiento del abuso, la prevención y la denuncia obligatoria. Las organizaciones adoptan una Política de Prevención del Abuso de Atletas Menores (MAAPP) que rige las interacciones uno a uno, la comunicación electrónica entre adultos y menores, la supervisión de vestuarios y los viajes. Debe existir un canal de denuncia claro y accesible para atletas, padres y personal, y las organizaciones deben seguir protocolos de respuesta definidos, incluida la denuncia obligatoria a las autoridades cuando corresponda.

Cómo lo cumple OlliPlay

OlliPlay respalda el cumplimiento de SafeSport a nivel de plataforma mediante funciones y políticas que reducen el riesgo y sacan a la luz las preocupaciones a tiempo. Los controles de acceso basados en roles limitan el acceso de los adultos a los datos de participantes menores solo a personal autorizado y acreditado. Las funciones de comunicación están diseñadas para interacciones transparentes y documentadas entre entrenadores y atletas, reduciendo las condiciones en que el acoso o el contacto inapropiado puedan pasar inadvertidos. Los indicadores de cumplimiento en el panel de administración permiten a los administradores del programa seguir el estado de la certificación SafeSport del personal y los voluntarios, marcar credenciales vencidas y mantener registros auditables de quién tiene acceso a los participantes jóvenes. OlliPlay no juzga las violaciones de SafeSport —esa autoridad recae en el Centro de EE. UU. para SafeSport y las fuerzas del orden— pero brinda a los administradores la visibilidad y la documentación para operar programas seguros y conformes.

Documentación

¿Necesitas nuestros materiales de cumplimiento?

Los informes SOC 2, los Acuerdos de Tratamiento de Datos, los acuerdos de uso de datos FERPA y los materiales de atestación PCI están disponibles para la debida diligencia de proveedores. Contáctanos y haremos llegar los documentos correctos a tu equipo.

Esta página describe la postura de cumplimiento y el diseño del programa de OlliPlay. Es informativa, no constituye una representación ni garantía legal; los compromisos contractuales específicos se rigen por tu acuerdo con OlliPlay. Los estándares, umbrales y sanciones citados reflejan las leyes y marcos referenciados y pueden cambiar con el tiempo.