# BiomecLab v4.0.5 — Data & Privacy Hardening ## Objetivo Reforzar la confianza operativa antes de usar BiomecLab con más coaches, alumnos o gimnasios. Esta versión mantiene el enfoque **local-first**, educativo y no clínico, y hace más visible qué datos existen, qué se puede exportar, qué se puede borrar y qué no se sube por defecto. ## Principios - Los videos se procesan en el navegador. - Los videos no se suben ni se almacenan por defecto. - Los datos guardados son perfiles, evaluaciones, sesiones, scores educativos, notas, baselines, configuración y reportes/exportables. - Cloud es opcional y solo guarda datos estructurados, no videos. - `/api/` no se cachea en el Service Worker. - POST en API requiere CSRF. - El lenguaje debe seguir siendo educativo/no clínico. ## Panel nuevo El panel **Data & Privacy Hardening** vive en Datos y privacidad e incluye: 1. Auditoría de privacidad. 2. Export de manifest local JSON. 3. Handoff responsable copiable. 4. Export de texto de consentimiento educativo. ## Auditoría local La auditoría revisa: - Videos subidos por defecto: no. - Modo local-first: activo. - Perfiles con/sin consentimiento registrado. - Uso estimado de localStorage. - Duplicados locales. - Datos huérfanos. - Cloud conectado/desconectado. - Service Worker sin cache privado. - POST protegido por CSRF. - Lenguaje responsable/no clínico. ## Uso recomendado antes de piloto 1. Ejecutar auditoría. 2. Revisar advertencias. 3. Exportar backup completo. 4. Exportar manifest local. 5. Copiar handoff responsable. 6. Confirmar consentimiento educativo antes de guardar evaluaciones reales. 7. Probar borrado local y, si aplica, export/delete cloud. ## Texto base de consentimiento > Autorizo al coach/instructor a registrar observaciones educativas de movimiento, scores de control/movilidad/simetría, notas de sesión y seguimiento longitudinal dentro de BiomecLab. Entiendo que BiomecLab no es una herramienta médica ni diagnóstica; sus resultados son indicadores educativos para conversación, coaching y documentación. Los videos se procesan localmente en el navegador y no se suben ni se almacenan por defecto. Si existe dolor, lesión, síntomas o duda clínica, corresponde consultar a un profesional de salud calificado. ## Checklist de validación - [ ] El panel carga en Datos. - [ ] Auditoría muestra checks. - [ ] Export Manifest JSON descarga archivo válido. - [ ] Handoff se copia o muestra prompt fallback. - [ ] Consentimiento educativo se exporta en JSON. - [ ] Backup completo incluye `dataPrivacyAudit`. - [ ] Health check reporta `data_privacy_hardening: true`. - [ ] Service Worker sigue excluyendo `/api/`. - [ ] No existe `api/config.php` con credenciales reales dentro del ZIP.