Cuando una empresa evalúa Articulate 360, en algún momento interviene el área de Sistemas o de Seguridad de la Información con un cuestionario de homologación. Esta página reúne las respuestas que esos cuestionarios piden, cada una con su fuente oficial linkeada.
Una aclaración que ahorra trabajo: la mayoría de estas respuestas no dependen de quien contrata sino de Articulate, así que no hay nada que investigar puertas adentro. Y hay una sola decisión que conviene tomar con cuidado porque después no se deshace: en qué región van a vivir los datos.
SaaS puro: qué corre dónde
Articulate 360 es SaaS sobre Amazon Web Services y lo opera el equipo de Articulate. Es nube pública multi-tenant, con aislamiento lógico por cliente y redes segmentadas. La redundancia está repartida en tres zonas de disponibilidad o más por región, con réplica de datos entre zonas y los archivos en S3.
No existe una edición on-premise ni la posibilidad de alojarlo en servidores propios. Tampoco es algo que se negocie por contrato o por volumen. Si la política de la empresa exige que todo corra en infraestructura propia, la evaluación termina acá y conviene saberlo en la primera reunión.
Lo único que se instala son las apps de autoría —Storyline, Studio 360, Peek 360 y Replay 360— en las computadoras de quienes crean los cursos, con Windows 10 u 11 de 64 bits. El uso diario no necesita permisos de administrador local: solo hacen falta para instalar y actualizar. Todo lo demás corre en el navegador.
Del lado de la red no hay nada que montar: sin máquinas virtuales, middleware ni ambiente de QA dedicado. Toda la comunicación va por HTTPS en el puerto 443 (el 80 redirige al 443) y no hace falta abrir ningún otro. Así queda el reparto a los dos lados del perímetro:
Estado de los servicios en tiempo real: articulatestatus.com.
Las dos regiones: la decisión que no se deshace
Articulate opera en dos regiones de AWS: Estados Unidos (Virginia del Norte) y la Unión Europea (Alemania). La región se define al crear la cuenta —desde el formulario de la prueba gratuita o al activarla nosotros— y esa elección no se puede cambiar después.
Si el área legal o de compliance tiene algo que decir sobre dónde se alojan los datos personales, es acá y ahora. Europa suele resolver esa conversación: Alemania está bajo el RGPD, el marco más estricto que existe. La mayoría de las cuentas locales, igual, están en Estados Unidos.
Las regiones funcionan además como compartimentos estancos: entre una y otra no se pueden copiar proyectos ni compartir el desarrollo. Antes de elegir conviene mirar con quién se va a trabajar: si hay una agencia o una filial en el circuito, las dos suscripciones tienen que estar en la misma región.
Las dos regiones, en el whitepaper oficial: Global Data Security and Privacy.
Datos personales: leyes, contratos y reparto de roles
Para el cuestionario importa el reparto: tu empresa es la responsable del tratamiento y Articulate es la encargada. Procesa nombres, correos, progreso y resultados para prestar el servicio y para nada más. No los usa con fines propios ni comerciales, no los vende y solo los comparte con los subprocesadores autorizados que necesita para operar, siempre bajo contrato.
Ese compromiso está firmado: con cada cliente hay un DPA, el acuerdo de procesamiento de datos (uso limitado al servicio, no divulgación, personal bajo confidencialidad y notificación de brechas).
En cuanto a los marcos legales, cubre el RGPD —con la opción de alojar en Europa—, el EU-US Data Privacy Framework para las transferencias hacia Estados Unidos, cláusulas contractuales estándar, CCPA y CPRA en California, más las leyes de Reino Unido, Corea, Australia y Brasil.
Un detalle que los cuestionarios suelen pedir: no hay etiquetas nativas de clasificación de la información (Secreto, Confidencial, Público). Por defecto, la información no pública del cliente se trata como confidencial según las políticas y los acuerdos contractuales.
Cómo se instrumenta el RGPD: Articulate y GDPR · El certificado del marco de transferencias: Data Privacy Framework.
Certificaciones y evidencia
Lo que se puede mostrar sin trámite: ISO 27001 e ISO 27701, SOC 2 Type II, CSA STAR Nivel 1 y FedRAMP. Con eso se responden de una vez los capítulos de política de seguridad, gestión de cambios y confidencialidad, porque las tres cosas son requisito de esas normas: los accesos y los cambios se registran, se auditan y los revisa un tercero.
Lo que se pide bajo NDA: el reporte SOC 2 completo y los resúmenes ejecutivos de los pentests, que un tercero ejecuta de forma periódica. Se solicitan a Articulate y llegan firmando un acuerdo de confidencialidad; gestionamos el pedido si te ahorra el ida y vuelta.
Todo el índice de evidencia, en un solo lugar: Articulate Trust Center.
Cifrado, backups y continuidad
En tránsito, TLS 1.2 y 1.3. En reposo, AES-256 sobre la totalidad del entorno de datos del cliente: las bases relacionales con TDE, los archivos en S3 con cifrado del lado del servidor y también los backups y los snapshots. Las claves se gestionan con AWS KMS, con módulos de hardware y rotación, alineado a FIPS 140-2.
Los backups son automáticos y frecuentes, con pruebas de restauración todas las noches. Los objetivos de continuidad están documentados en la política de seguridad.
Cuando el cuestionario pregunta por anonimización o seudonimización, conviene responder con precisión: Articulate no las aplica como servicio. Lo que ofrece es cifrado, minimización de datos y control de acceso, que suele ser lo que la pregunta busca, dicho con su nombre.
Los algoritmos y la gestión de claves, en detalle: Articulate 360 Security Policy.
DLP y el perímetro corporativo
Articulate 360 no expone un motor DLP configurable por el cliente. La protección se apoya en el cifrado, los controles de acceso, la auditoría y los procesos de seguridad del proveedor.
Como toda app SaaS, queda fuera del perímetro on-premise: el DLP corporativo aplica al endpoint de cada usuario. Para tener cobertura en la nube, el camino es un CASB o un proxy seguro del lado de la empresa.
Ante una copia masiva de datos personales tampoco hay bloqueo nativo. Lo que existe es monitoreo con alertas del lado de Articulate, investigación sobre sus propios logs y un proceso de notificación de incidentes.
Identidad: SSO y el doble factor
Hay SSO por SAML 2.0 en los planes Teams, contra el proveedor de identidad que la empresa ya use: Entra ID, ADFS, Okta y los demás del mercado. Es la integración de identidad que el cuestionario va a pedir.
Lo que no hay es doble factor propio. El login de Articulate ID no tiene MFA nativo, así que el segundo factor se impone desde el proveedor de identidad. Por eso, cuando Seguridad pregunta por MFA, la respuesta correcta no es "sí" ni "no": es usá SSO. La diferencia entre los dos esquemas:
Cómo se configura, del lado de Articulate: seguridad y privacidad de tus datos.
Logs, SIEM y API
Los accesos y los eventos críticos se registran y se auditan: Articulate usa AWS CloudWatch y CloudTrail más un SIEM propio. Lo que no hay es un conector nativo hacia el SIEM del cliente, ni alertas configurables por SMTP, SNMP o Syslog. Los logs de administradores existen del lado del proveedor —las certificaciones se lo exigen— y se pueden pedir como evidencia ante un incidente, pero no se consultan solos.
Si el requisito es alimentar el SIEM corporativo, lo que se puede hacer es traer los datos de actividad por la API de Reach o por CSV. No es tiempo real, pero suele alcanzar para el tablero.
La API, por su parte, autentica por token, viaja por HTTPS y aplica los controles estándar, como el rate limiting.
La IA: qué pasa con lo que se escribe
Es la pregunta nueva de todos los cuestionarios de 2026 y tiene una respuesta corta: lo que se escribe no se guarda ni entrena ningún modelo.
Los prompts y el contenido que procesa AI Assistant van a subprocesadores de IA con una política de retención cero: se les exige borrar los datos apenas generan la salida. Los datos del cliente no se usan para entrenar modelos.
Lo que hace fuerte a esa respuesta no es la promesa sino dónde está escrita: los dos compromisos son contractuales y caen dentro del alcance de SOC 2 Type II e ISO 27001. O sea que los audita un tercero.
El whitepaper específico, de abril de 2026: AI Security and Privacy at Articulate.
Para el día a día una vez homologado — accesos, roles, SSO, dónde viven los datos — la referencia viva es Seguridad y compliance, que mantenemos al ritmo de los cambios de Articulate.
Referencias oficiales
- Articulate Trust Center: el índice de seguridad, privacidad y cumplimiento
- Global Data Security and Privacy: regiones, infraestructura y tratamiento de datos
- Articulate 360 Security Policy: cifrado, claves, backups y continuidad
- Articulate y GDPR: transferencias, cláusulas contractuales y DPF
- AI Security and Privacy at Articulate: la política de retención cero de la IA
- Seguridad y privacidad de tus datos: el artículo de soporte, con la configuración de SSO
Este resumen no reemplaza contratos ni DPAs. Para una evaluación formal conviene pedir la documentación bajo NDA: el reporte SOC 2 completo y los resúmenes de pentests. Podemos gestionar ese pedido con Articulate para que no tengas que abrir el circuito desde cero.