Resumen en lenguaje sencillo
Los archivos Excel o CSV y el contenido de la rúbrica se procesan localmente en el navegador y no se envían al desarrollador ni al servidor de autorización. Para limitar y proteger el acceso, la extensión utiliza el nombre y correo registrados, datos de autenticación, un identificador aleatorio de instalación y la dirección IP observada por el servidor. La versión 0.4.0 también permite consultar o desvincular dispositivos propios y recibir avisos de actualización. No hay publicidad, venta de datos, seguimiento de correos ni analítica de navegación. Nada se guarda automáticamente en Moodle: tú revisas el resultado y decides si utilizar el botón de guardado de la plataforma.
01
Responsable
La extensión Importador de Rúbricas para Moodle es publicada y mantenida por Ing. Richard Rangel (en adelante, “el desarrollador”).
- Sitio web
- richardaniel.com
- Solicitudes de acceso
- solicitudes@auth.richardaniel.com
- Soporte y privacidad
- soporte@auth.richardaniel.com
02
Alcance de esta política
Esta política se aplica exclusivamente al uso de la extensión para Google Chrome. No regula el tratamiento que realizan Moodle, Google Chrome, Chrome Web Store, la institución educativa ni el sitio de Moodle en el que trabajas. Esos servicios operan bajo sus propias políticas y responsabilidades.
03
Información que la extensión trata
De acuerdo con las categorías utilizadas por Chrome Web Store, la extensión trata los siguientes tipos de información:
Archivo de rúbrica y editor de Moodle
Criterios, niveles, descripciones y puntuaciones del archivo Excel o CSV seleccionado, además de la estructura visible del editor de rúbricas. Todo este contenido se procesa localmente.
Nombre y correo electrónico
Identifican la cuenta autorizada. El nombre permite dirigir correctamente los mensajes; el correo se utiliza para solicitar códigos, asociar sesiones y entregar comunicaciones operativas o de seguridad.
Código, contraseña, sesión y reemplazo
Según el tipo de cuenta, se procesa un código temporal de seis dígitos o una contraseña de revisión. Después del acceso se utiliza un token opaco con rol y vencimiento. Los reemplazos autorizados utilizan además un desafío temporal de un solo uso.
Dirección IP
El servidor observa y registra la dirección IP para aplicar límites de solicitudes, detectar intentos fallidos, mantener la auditoría y prevenir abuso.
La extensión genera además un UUID aleatorio para identificar la instalación, sin utilizar identificadores de hardware. Para crear y comprobar la sesión también transmite una etiqueta general del dispositivo, como “Chrome en Windows”, y la versión instalada de la extensión. Cuando el usuario abre la gestión de dispositivos, recibe las etiquetas generales, versiones, fechas de registro y última actividad correspondientes únicamente a las instalaciones activas de su propia cuenta.
El servidor también entrega metadatos públicos sobre actualizaciones: versión publicada, versión mínima compatible, nivel y mensaje del aviso, fecha de publicación, enlace HTTPS a Chrome Web Store y, si se configuró, enlace a las notas de la versión. Estos datos no contienen código ejecutable ni identifican al usuario; la comparación con la versión instalada se realiza localmente.
La extensión comprueba temporalmente que la pestaña activa sea una página web compatible, pero no crea un historial de navegación ni supervisa otras pestañas. No recopila información de salud, datos financieros, comunicaciones personales, actividad de navegación ni registros de pulsaciones, desplazamientos o movimientos del puntero. El uso de datos personales de estudiantes no es necesario; recomendamos no incluirlos en los archivos de rúbrica.
04
Cómo se utiliza la información
La información se usa únicamente para:
- leer y validar localmente la estructura del archivo Excel o CSV seleccionado;
- mostrar una vista previa y avisar de posibles errores;
- crear criterios y niveles en el editor nativo de rúbricas de Moodle;
- permitirte revisar la rúbrica antes de guardarla mediante los controles de Moodle;
- comprobar que la cuenta exista y continúe autorizada;
- enviar códigos temporales, bienvenidas manuales y avisos de seguridad al correo registrado;
- crear, validar, limitar y revocar sesiones y dispositivos;
- permitir la consulta, desvinculación o reemplazo autorizado de dispositivos propios;
- informar sobre versiones publicadas, recomendadas o incompatibles; y
- aplicar límites de seguridad, registrar eventos mínimos y prevenir intentos de uso no autorizado.
No se utiliza para publicidad, creación de perfiles comerciales, medición de solvencia, préstamos, mercadeo, analítica de navegación ni ningún propósito ajeno a la importación y a la protección de su acceso.
05
Procesamiento, almacenamiento y conservación
Contenido de la rúbrica
Los archivos Excel o CSV, sus criterios, niveles, descripciones y puntuaciones, la URL de Moodle y el contenido visible del editor se procesan dentro del navegador. Los archivos .xlsx se leen y descomprimen mediante funciones nativas de Chrome, sin cargar bibliotecas ni servicios externos. Este contenido no se transmite a auth.richardaniel.com, no se incorpora a registros remotos y no se guarda en el almacenamiento de la extensión. Los cambios pueden permanecer visibles en el formulario de Moodle hasta que guardes, canceles o recargues la página. Si decides guardar, Moodle enviará los campos al servidor de tu institución mediante el funcionamiento normal de la plataforma.
Almacenamiento local de la extensión
chrome.storage.local conserva el UUID aleatorio de instalación, el correo pendiente durante el inicio de sesión y, una vez autorizado el acceso, el correo, token opaco, rol, vencimiento, fecha de la última validación e indicación de si la autogestión de dispositivos está habilitada. El almacenamiento se restringe a contextos confiables de la extensión para impedir que el script insertado en Moodle lea el token. La contraseña de revisión, los códigos temporales y el desafío de reemplazo no se almacenan localmente.
Registros del servidor de autorización
El servidor conserva el nombre y correo normalizados, rol y estado de la cuenta, dispositivos y sesiones autorizadas, solicitudes de códigos, límites de uso y eventos mínimos de auditoría. Los códigos temporales se protegen mediante HMAC, los tokens se almacenan únicamente mediante SHA-256 y el UUID de instalación se protege mediante HMAC. La contraseña estable de una cuenta de revisión se conserva solamente mediante un hash de contraseña, no como texto recuperable. La auditoría no guarda códigos, contraseñas ni tokens.
Al listar, desvincular o reemplazar instalaciones, la API utiliza identificadores HMAC opacos ligados a la sesión o al desafío que los generó; no expone los identificadores internos de la base de datos. El desafío de reemplazo solamente se emite después de autenticar correctamente la cuenta, vence en un plazo breve y se mantiene en memoria mientras el popup permanece abierto.
Comunicaciones y constancia operativa
El administrador puede enviar manualmente un mensaje de bienvenida personalizado con enlaces configurados a Chrome Web Store, el manual, la política o el soporte. Crear, importar o reactivar una cuenta no envía automáticamente esa bienvenida. Para evitar duplicados y documentar el resultado, el servidor puede conservar el estado del envío, número de intentos, fechas, administrador responsable, transporte utilizado y un código de error genérico. No almacena el cuerpo del mensaje y no utiliza píxeles de apertura ni seguimiento de clics.
Conservación
La sesión local permanece hasta que el usuario cierre sesión, desvincule el dispositivo actual, la autorización venza, el servidor la revoque o la extensión sea desinstalada. Los desafíos usados o vencidos se eliminan mediante el mantenimiento configurado. Los registros de cuenta, dispositivos, sesiones revocadas, notificaciones y auditoría se mantienen mientras sean necesarios para administrar autorizaciones, documentar accesos y prevenir abuso; la auditoría no se elimina automáticamente. Una persona puede solicitar información, corrección o eliminación escribiendo a soporte@auth.richardaniel.com. Algunas evidencias mínimas podrán conservarse cuando sean necesarias por seguridad, integridad de registros u obligaciones aplicables.
06
Permisos de Chrome
La extensión solicita únicamente los permisos necesarios para su función declarada:
La extensión no solicita <all_urls>, no descarga ni ejecuta código remoto y no utiliza eval, módulos remotos ni WebAssembly externo. El servidor de autorización devuelve solamente datos JSON; todo el código ejecutable forma parte del paquete instalado desde Chrome Web Store.
07
Venta, transferencia y acceso de terceros
El desarrollador no vende, alquila ni utiliza los datos para publicidad, seguimiento, perfiles comerciales o intermediación. El correo, la información de autenticación, el identificador aleatorio y la IP se procesan en la infraestructura de autorización administrada por el desarrollador exclusivamente para prestar y proteger el acceso.
Los proveedores técnicos de alojamiento y correo pueden procesar la información estrictamente necesaria para hospedar el servicio o entregar códigos temporales, bienvenidas y avisos de seguridad al buzón indicado. El proveedor de correo del destinatario recibe el nombre, dirección, asunto y contenido del mensaje como parte de la entrega solicitada. Estas operaciones se limitan a proporcionar y proteger la función de autorización y están sujetas a las medidas y políticas de los respectivos proveedores.
Los archivos Excel o CSV, la rúbrica, el contenido de Moodle y la URL de la pestaña no se transfieren al servidor de autorización ni a esos proveedores. No se integran plataformas publicitarias, analítica de navegación, herramientas de seguimiento ni intermediarios de datos.
08
Control y decisiones del usuario
Tú controlas el proceso en todo momento:
- eliges expresamente qué archivo Excel o CSV abrir;
- inicias sesión mediante código temporal o, para revisión, mediante las credenciales proporcionadas;
- puedes cancelar antes de ejecutar la importación;
- puedes revisar la rúbrica importada antes de guardarla;
- puedes recargar o abandonar la página para descartar cambios no guardados;
- puedes cerrar la sesión para revocar el token presentado;
- cuando la función está habilitada, puedes consultar y desvincular instalaciones propias;
- si alcanzas el límite y el reemplazo está habilitado, puedes retirar una instalación anterior después de autenticarte correctamente;
- puedes abrir la ficha oficial o las notas de una actualización desde el aviso;
- puedes desinstalar la extensión desde Chrome cuando quieras; y
- puedes solicitar información, corrección o eliminación de los datos asociados a tu cuenta escribiendo a soporte@auth.richardaniel.com.
Cerrar sesión y desvincular un dispositivo son acciones distintas. Cerrar sesión revoca el token actual, pero mantiene la instalación autorizada. Desvincularla revoca todas sus sesiones y libera el cupo correspondiente. Si se desvincula la instalación actual, la extensión elimina también la sesión local.
El administrador puede suspender cuentas y revocar sesiones o instalaciones autorizadas. Una instalación revocada administrativamente no puede reactivarse mediante la autogestión. La eliminación de la extensión borra sus datos locales conforme al funcionamiento de Chrome, pero no elimina automáticamente los registros de seguridad existentes en el servidor.
09
Medidas de seguridad
El diseño reduce la exposición de información mediante permisos mínimos, activación expresa, procesamiento local de los archivos Excel y CSV, HTTPS, identificadores aleatorios sin datos de hardware, almacenamiento restringido a contextos confiables, códigos protegidos mediante HMAC, tokens generados aleatoriamente y almacenados en el servidor solo mediante hash, identificadores opacos para dispositivos, desafíos temporales de un solo uso, límites por correo e IP, vencimiento de sesiones y mecanismos de revocación.
Si un programa de seguridad o la conexión interrumpe la respuesta después de solicitar un código, la extensión puede conservar localmente el correo pendiente y permitir que el usuario introduzca el código que recibió. Esta opción no concede acceso por sí misma: el servidor debe verificar correctamente el código antes de crear una sesión autorizada.
La extensión no guarda automáticamente la rúbrica y nunca transmite su contenido al servidor de autorización. La decisión final permanece en los controles nativos de Moodle.
Cuando los avisos de seguridad están habilitados, el sistema puede informar al correo registrado que una instalación fue desvinculada o reemplazada. Los mensajes se dirigen al usuario mediante su nombre registrado. El logotipo se incorpora dentro del propio mensaje y no se utilizan imágenes remotas, fuentes externas ni píxeles de seguimiento. Si no reconoces una acción, escribe a soporte@auth.richardaniel.com.
La política de actualizaciones contiene solamente datos declarativos. El servidor no envía JavaScript, CSS, WebAssembly ni otro código ejecutable. Una actualización marcada como necesaria puede impedir nuevas importaciones hasta que la versión instalada vuelva a ser compatible.
Aunque se aplican medidas razonables, ningún software puede garantizar seguridad absoluta. Mantén Chrome y la extensión actualizados, y revisa el contenido del archivo antes de importarlo.
10
Menores de edad
La extensión está dirigida a docentes y otros usuarios autorizados que configuran evaluaciones. No está diseñada para recopilar datos personales de menores y no necesita esa información para funcionar. Evita incluir nombres, identificadores, entregas o resultados de estudiantes en los archivos Excel o CSV de rúbricas.
11
Cumplimiento de Uso Limitado
El uso de la información recibida a través de las API y permisos de Chrome cumple con la Política de Datos de Usuario de Chrome Web Store, incluidos los requisitos de Uso Limitado.
The use of information received from Google APIs will adhere to the Chrome Web Store User Data Policy, including the Limited Use requirements.
12
Cambios en esta política
Esta política puede actualizarse si cambia el funcionamiento de la extensión, su sistema de autorización, sus permisos o las obligaciones aplicables. La versión vigente se publicará siempre en esta dirección y mostrará la fecha de última actualización. La extensión puede mostrar un enlace a la política y avisos de versión configurados por el responsable. Si un cambio modifica materialmente el tratamiento de información, se comunicará de forma clara antes de aplicarlo cuando corresponda.
13
¿Tienes una pregunta?
Para solicitar el registro o habilitación de una cuenta:
solicitudes@auth.richardaniel.comPara soporte técnico, incidentes de seguridad, privacidad o solicitudes de acceso, corrección y eliminación de datos:
soporte@auth.richardaniel.comMoodle es una marca de Moodle Pty Ltd. Esta extensión es una herramienta independiente y no está afiliada, patrocinada ni respaldada por Moodle Pty Ltd.