Saltar al contenido
Estás probando el nuevo Puzzel.org Volver al sitio actual
Legal

Todo lo que pregunta un departamento de TI, respondido desde el código en funcionamiento.

Alojamiento, subencargados, los dominios que hay que desbloquear, qué datos se almacenan y dónde viven. El cuestionario de compras literal está a un clic.

Ficha de proveedor · actualizada en agosto de 2026
En una línea
Un sitio web, no una instalación
Cualquier navegador moderno, cualquier dispositivo. Sin plugin, sin app y sin cuenta para jugar.
Alojamiento
Vercel delante, Google Firebase detrás
Vercel sirve la aplicación; las cuentas, las actividades y los resultados se guardan en una base de datos en tiempo real de Firebase.
Ubicación de los datos
Estados Unidos por defecto, UE disponible
Los archivos y los datos de la cuenta son dos ajustes de región independientes. Cualquier cuenta puede cambiar la región de los archivos subidos; mover los datos de la cuenta en sí requiere una suscripción activa.
Cortafuegos
Una lista de permitidos corta — websocket incluido
La base de datos se comunica por wss://, que es la regla que los filtros escolares estrictos rompen con más frecuencia.
1

A quién le compras

Puzzel.org es una empresa neerlandesa de una sola persona, así que el contacto comercial, el contacto técnico y quien escribe el código son la misma persona. Estos son los datos que un departamento de compras necesita para dar de alta al proveedor.

El soporte es ilimitado y funciona por correo electrónico — las respuestas vienen del desarrollador, no de una cola de tickets.
El contacto de abajo es también el contacto de seguridad y de brechas de datos; no hay una vía de escalado aparte.
Razón social
Puzzel.org
Contacto y persona de contacto
Daan Weustenraad
Correo electrónico
daan@puzzel.org
Dirección
Sneekermeer 13, 3825XT Amersfoort, The Netherlands
Cámara de Comercio (KvK)
66090091
Número de IVA
NL002191535B44
Soporte
Ilimitado, por correo electrónico, 09:00–22:00 CET
2

Qué despliega realmente un centro educativo

No se instala nada. Los docentes abren puzzel.org en el navegador que ya tienen, y los jugadores abren un enlace o una actividad insertada en tu propia página — sin cuenta, sin descargas, sin permisos de administrador.

Chrome, Firefox, Safari y Edge son compatibles; Internet Explorer no.
No intervienen Flash, Java ni extensiones del navegador, y no se guarda nada en el dispositivo.
Las páginas son ligeras — normalmente muy por debajo de 1 MB — así que basta con wifi; no hace falta conexión por cable.
Jugar funciona en móviles y tablets; crear una actividad es más cómodo en una tablet o en un equipo de escritorio.
Los Chromebooks y los dispositivos gestionados con restricciones no dan problemas: todo se ejecuta dentro del navegador.
3

Cortafuegos, lista de permitidos y cabeceras de página

Desbloquea los dominios de abajo. La base de datos en tiempo real se conecta por websocket, que es justo lo que un filtro de contenido estricto suele cortar sin avisar — si las actividades se abren pero los resultados nunca se guardan, esa es la regla que hay que revisar primero.

Solo hace falta la región que usa tu cuenta: una cuenta de EE. UU. nunca contacta con la base de datos de la UE, y viceversa.
Stripe solo se contacta al comprar o renovar una suscripción — puede seguir bloqueado en los dispositivos del aula.
Dominios que hay que permitir en el filtro
puzzel.org La aplicación en sí
puzzelorg-cdn.s3.us-west-1.amazonaws.com Imágenes y audio subidos por cuentas alojadas en EE. UU.
puzzelorg-image-cdn.s3.eu-north-1.amazonaws.com Imágenes y audio subidos por cuentas alojadas en la UE
*.googleapis.com Inicio de sesión y renovación de tokens (Firebase Authentication)
puzzelorg.firebaseapp.com La ventana emergente de inicio de sesión para cuentas de Google y Microsoft
wss://puzzelorg.firebaseio.com Base de datos en tiempo real — cuentas alojadas en EE. UU. wss
wss://puzzelorg-2.europe-west1.firebasedatabase.app Base de datos en tiempo real — cuentas alojadas en la UE wss
fonts.googleapis.com, fonts.gstatic.com Fuentes web
checkout.stripe.com Solo al comprar o renovar una suscripción

Los comodines son los propios hosts de Google para Firebase Authentication; el resto son exactos.

Cabeceras de respuesta en todas las páginas
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
Fuerza HTTPS durante un año, subdominios incluidos
X-Content-Type-Options: nosniff
Impide que el navegador adivine los tipos de contenido
Referrer-Policy: strict-origin-when-cross-origin
Envía a otros sitios solo el origen, nunca la URL completa
X-Frame-Options: SAMEORIGIN
Bloquea que la plataforma se cargue en un marco — las actividades insertadas son la excepción deliberada
Content-Security-Policy: frame-ancestors 'self'; upgrade-insecure-requests;
Repite la regla de los marcos y actualiza a HTTPS cualquier petición http sin cifrar
4

Inicios de sesión, roles e inicio de sesión único

Los docentes inician sesión con correo electrónico y contraseña, o con la cuenta de Google o Microsoft que tu centro educativo ya gestiona. Los jugadores permanecen anónimos salvo que un docente active a propósito el registro en una actividad.

Cada docente tiene su propio inicio de sesión; el propietario de la cuenta del centro invita a sus compañeros y puede recuperar una plaza.
Los roles son deliberadamente planos: el propietario gestiona las plazas, y cada docente solo ve sus propias actividades.
Las actividades insertadas admiten inicio de sesión único OIDC: tu portal pasa un token firmado, que se comprueba contra las claves publicadas por tu proveedor de identidad antes de dejar entrar al jugador. Los emisores se autorizan por cuenta y se configuran bajo petición.
Hoy no existe un conector para Clever, ClassLink ni SAML — pregunta antes de darlo por hecho.
5

Qué datos guarda la plataforma

Por defecto, una actividad no registra nada sobre el jugador: ni cuenta, ni nombre, ni puntuación. Registrar resultados y preguntar al jugador quién es son dos ajustes independientes que el docente activa por actividad, y cada campo que se pide se elige a mano de la lista de abajo.

Cuenta docente: correo electrónico, nombre, las actividades creadas y las imágenes o el audio subidos.
Datos del jugador: solo los campos de registro que ese docente eligió, más las respuestas dadas en esa actividad concreta.
Sin rastreadores publicitarios ni de analítica en ninguna parte de la plataforma, y sin scripts de terceros en la pantalla de juego.
El asistente de IA se usa por consulta: lo que escribe un docente se envía a OpenAI para generar contenido. Los datos de los jugadores, nunca.
Campos que un docente puede pedir a un jugador
NombreNombre de pilaApellidosCorreo electrónicoNúmero de teléfonoNúmero de estudianteNúmero de empleadoOrganizaciónClasePaísOtra informaciónContraseñaUna pregunta que escribes tú

Ninguno se pide salvo que el docente lo añada a esa actividad en concreto.

6

Aislamiento, cifrado y quién puede ver tus datos

Cada lectura y escritura pasa por las reglas de seguridad de Firebase: una cuenta solo puede acceder a sus propios datos y a los resultados enviados a sus propias actividades. Esa comprobación se ejecuta en los servidores de Google, no en el navegador, así que se mantiene incluso si alguien reescribe la página que tiene delante.

El tráfico es HTTPS de extremo a extremo, y Google Firebase cifra los datos en tránsito y en reposo.
Las imágenes y el audio subidos se sirven desde una URL pública de S3. Trátalos como públicos: no pongas nada confidencial en los medios de una actividad.
Puzzel.org solo abre una cuenta cuando su propietario pide ayuda con algo que hay en ella.
Subencargados
Vercel Alojamiento y entrega de la aplicación
Google Firebase Autenticación y la base de datos en tiempo real que guarda los datos de las cuentas
Amazon S3 Almacenamiento de las imágenes y el audio subidos
Stripe Pagos de suscripciones y facturación
OpenAI Genera contenido cuando un docente usa el asistente de IA

Todo aquello de lo que depende la plataforma. Ninguna otra parte recibe datos de cuentas ni de jugadores.

7

Dónde se guardan los datos

Dos ajustes, independientes a propósito: uno decide qué región de S3 guarda los archivos subidos, y el otro qué región de la base de datos guarda los datos de la cuenta. Una cuenta nueva empieza en la región que sugiere la zona horaria de su navegador — Europa y África van a la base de datos de la UE — y cualquiera de los dos se puede cambiar después.

Datos de la cuenta: una base de datos en tiempo real de Google Firebase en Estados Unidos (por defecto) o en europe-west1, Bélgica.
Archivos: un bucket de Amazon S3 en us-west-1 (California) o eu-north-1 (Estocolmo). Los archivos existentes siguen funcionando tras el cambio.
Mover los datos de la cuenta a la otra región se ejecuta como una migración en segundo plano y requiere una suscripción de pago.
8

Eliminación, conservación y aviso de brechas

Todo lo que crea un docente, ese docente lo puede eliminar — al instante, sin pedirlo al soporte. Eliminar una actividad elimina también lo que los jugadores enviaron a ella.

Elimina un resultado y desaparece; elimina una actividad y con ella se van su contenido, sus estadísticas y los registros de jugadores.
Eliminar la cuenta borra sus actividades, carpetas, preajustes, registros de pago y el propio inicio de sesión.
No hay un periodo de conservación fijo: los datos se quedan hasta que el titular de la cuenta los elimina.
Tras una brecha, el contacto de arriba avisa por correo electrónico a los titulares de las cuentas con lo que ha pasado, a quién afecta y qué implica para ellos.
9

Inserción, LMS y la API

La mayoría de los centros usa Puzzel.org insertado en algo que ya tienen — una página de Canvas, la web del centro, un blog. Las páginas de actividades son las únicas que otro sitio puede cargar en un marco; el resto de la plataforma rechaza el enmarcado de plano.

Canvas: un lanzamiento LTI permite al docente elegir una de sus actividades y la coloca en la página como contenido insertado.
Cualquier otra cosa: copia el código para insertar y pégalo en cualquier página — sin trabajo de integración.
Una API REST puede crear actividades desde tus propios sistemas, con un tope de 10 peticiones al día por clave.
No hay que importar nada a Puzzel.org primero — sin sincronizar listas de clase, sin subir estudiantes.
10

Licencias, compras y pago

La suscripción de escuela es una licencia anual para una cuenta de centro educativo con espacio para compañeros, dimensionada según el número de sesiones de juego que esperas al mes. Nunca escala sola hasta una factura por exceso: tú eliges el tamaño y puedes ampliarlo cuando lo necesites.

Una orden de compra sirve cuando se puede pagar con tarjeta o transferencia bancaria. No se aceptan cheques — la empresa no está en EE. UU.
Los pagos pasan por Stripe, así que los datos de la tarjeta nunca llegan a los sistemas de Puzzel.org.
¿Necesitas un documento formal antes de hacer el pedido? El generador de presupuestos produce un presupuesto en PDF con los datos de tu centro.
La suscripción de escuela de un vistazo
Precio al año
€125 / $150
Cuentas de docente incluidas
5
Sesiones de juego al mes
5,000
Ampliación
1,000 sesiones más al mes por €25 / $30 al año
Sin suscripción
2 actividades y 60 sesiones de juego al mes, gratis
¿Algo sigue sin estar claro? Pregunta — las páginas legales que necesitan un correo de seguimiento están mal escritas.