Política de Protección de Datos Personales de la Institución Zoraida Cadavid de Sierra
Contenido
- 1. Introducción
- 2. Definiciones Clave
- 3. Principios para el Tratamiento de Datos Personales
- 4. Categorías de Titulares y Datos Tratados
- 5. Finalidades del Tratamiento de Datos Personales
- 6. Derechos de los Titulares
- 7. Procedimiento para Consultas, Reclamos y Ejercicio de Derechos
- 8. Autorización para el Tratamiento de Datos Personales
- 9. Tratamiento de Datos Sensibles y Biométricos
- 10. Tratamiento de Datos de Niños, Niñas y Adolescentes
- 11. Uso de Imagen, Voz y Material Audiovisual
- 12. Publicaciones, Redes Sociales y Comunicación Institucional
- 13. Tratamiento de Datos mediante Inteligencia Artificial y Sistemas Automatizados
- 14. Analítica, Estadística, Investigación y Anonimización
- 15. Uso de Datos de Contacto y Comunicaciones
- 16. Datos Recibidos de Aliados y Terceros
- 17. Encargados del Tratamiento y Proveedores Tecnológicos
- 18. Transferencia y Transmisión Nacional e Internacional de Datos
- 19. Videovigilancia
- 20. Sitios Web, Aplicaciones, Cookies y Tecnologías de Analítica
- 21. Conservación, Archivo, Supresión y Anonimización de Datos
- 22. Seguridad de la Información
- 23. Gestión de Incidentes de Seguridad y Violaciones de Datos Personales
- 24. Responsabilidad Demostrada y Gestión de Riesgos
- 25. Vigencia y Actualizaciones de la Política
1. Introducción
La Institución Zoraida Cadavid de Sierra, en adelante “la Institución”, reconoce la privacidad, la intimidad, el buen nombre y la protección de los datos personales como derechos que deben ser respetados en todas las actividades que desarrolla.
La Institución realiza actividades educativas, sociales, formativas, laborales, de empleabilidad, emprendimiento, bienestar, acompañamiento, gestión administrativa y demás actividades relacionadas con su objeto y misión institucional. En desarrollo de estas actividades puede recolectar y tratar información de estudiantes, niños, niñas y adolescentes, padres de familia, acudientes, beneficiarios de programas, jóvenes, familias, egresados, empleados, aspirantes, contratistas, proveedores, aliados, donantes, visitantes, usuarios de sus plataformas digitales y demás personas que se relacionen con la Institución.
La presente Política de Tratamiento y Protección de Datos Personales establece las reglas bajo las cuales la Institución recolecta, almacena, organiza, consulta, utiliza, actualiza, comparte, transmite, transfiere, analiza, conserva, archiva, anonimiza y, cuando corresponda, suprime datos personales.
Esta Política aplica al tratamiento realizado mediante documentos físicos, bases de datos, sistemas de información, plataformas educativas, sistemas académicos, CRM, aplicaciones, formularios físicos y electrónicos, correo electrónico, servicios de mensajería, herramientas colaborativas, servicios de almacenamiento y computación en la nube, sistemas de videovigilancia, sitios web, redes sociales, herramientas de analítica, automatización e inteligencia artificial y demás tecnologías utilizadas por la Institución.
La Política aplica igualmente a los sitios web, portales, subdominios, aplicaciones y demás servicios digitales administrados por la Institución, incluyendo, entre otros, los dominios colegiozoraida.edu.co y fundacionzoraida.org, así como los servicios digitales que se implementen posteriormente para el desarrollo de sus actividades.
La Institución adopta esta Política en cumplimiento de la Constitución Política de Colombia, la Ley Estatutaria 1581 de 2012, sus decretos reglamentarios compilados en el Decreto 1074 de 2015, la Ley 1266 de 2008 cuando resulte aplicable, la Ley 2300 de 2023, las instrucciones impartidas por la Superintendencia de Industria y Comercio y las demás normas que modifiquen, adicionen o reglamenten el régimen colombiano de protección de datos personales.
La Institución reconoce especialmente la protección reforzada que corresponde a los datos personales de niños, niñas y adolescentes, así como a los datos sensibles y a aquellos tratamientos que, por su naturaleza, volumen, tecnología utilizada o posibles consecuencias para los titulares, puedan representar un mayor riesgo para sus derechos y libertades.
La incorporación de nuevas tecnologías, incluyendo herramientas de inteligencia artificial, automatización, analítica avanzada y servicios de computación en la nube, se realizará bajo los principios y obligaciones establecidos en esta Política y en la legislación aplicable, procurando que su utilización sea legítima, necesaria, proporcional, transparente y segura.
Responsable del Tratamiento
El responsable del tratamiento de los datos personales es:
Razón social: Institución Zoraida Cadavid de Sierra
NIT: 860.007.399-5
Domicilio: Calle 4 No. 5-21, Madrid, Cundinamarca, Colombia
Correo electrónico para asuntos relacionados con protección de datos personales:
datospersonales@institucionzoraida.edu.co
Sitios web: colegiozoraida.edu.co y fundacionzoraida.org
Los titulares podrán utilizar el correo electrónico y los demás canales oficiales dispuestos por la Institución para realizar consultas, solicitar la actualización, corrección o supresión de información, revocar autorizaciones cuando resulte procedente, presentar reclamos o ejercer cualquiera de los derechos reconocidos por la legislación colombiana.
2. Definiciones Clave
Para efectos de esta Política y con el propósito de facilitar su comprensión, se adoptan las siguientes definiciones:
Autorización: consentimiento previo, expreso e informado otorgado por el titular para realizar el tratamiento de sus datos personales, cuando dicha autorización sea requerida por la legislación aplicable.
Aviso de privacidad: comunicación mediante la cual se informa al titular sobre la existencia de esta Política, la identidad del responsable, las principales finalidades del tratamiento y los mecanismos disponibles para conocer la Política completa y ejercer sus derechos.
Base de datos: conjunto organizado de datos personales que sea objeto de tratamiento, independientemente del medio físico o digital en el cual se encuentre almacenado.
Dato personal: cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables, como nombre, identificación, información de contacto, datos académicos, laborales, familiares, económicos, fotografías, grabaciones de voz, videos, direcciones IP, identificadores digitales u otra información que permita identificar directa o indirectamente a una persona.
Dato público: dato que no sea semiprivado, privado o sensible y que, conforme con la legislación, pueda ser conocido sin reserva. El carácter público de un dato no autoriza su utilización indiscriminada para cualquier finalidad.
Dato privado: información que por su naturaleza íntima o reservada solo resulta relevante para su titular.
Dato semiprivado: información que no tiene naturaleza íntima, reservada ni pública y cuyo conocimiento o divulgación puede interesar al titular y a determinado sector o grupo de personas.
Dato sensible: información cuyo uso indebido puede afectar la intimidad del titular o generar discriminación, incluyendo, entre otros, información sobre origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia a organizaciones sociales o sindicales, datos relativos a la salud, vida sexual y datos biométricos cuando sean tratados con fines de identificación o autenticación.
Dato biométrico: dato personal obtenido mediante un tratamiento técnico específico relacionado con características físicas, fisiológicas o conductuales de una persona y que permita o confirme su identificación única, como determinadas huellas dactilares, patrones faciales, iris o características de la voz cuando sean utilizados para identificación biométrica.
Una fotografía, grabación de voz o video constituye un dato personal cuando permite identificar o hacer identificable a una persona. Su sola existencia no implica necesariamente que constituya un dato biométrico; tendrá esta condición cuando sea sometida a un tratamiento técnico destinado, entre otros fines, a la identificación o autenticación biométrica.
Encargado del Tratamiento: persona natural o jurídica, pública o privada, que realiza el tratamiento de datos personales por cuenta del responsable y siguiendo sus instrucciones.
Responsable del Tratamiento: persona natural o jurídica, pública o privada, que decide sobre la base de datos y/o sobre el tratamiento de los datos personales. Para efectos de esta Política, el responsable es la Institución Zoraida Cadavid de Sierra.
Titular: persona natural cuyos datos personales son objeto de tratamiento.
Tratamiento: cualquier operación o conjunto de operaciones realizadas sobre datos personales, incluyendo su recolección, registro, almacenamiento, organización, consulta, utilización, análisis, circulación, actualización, transmisión, transferencia, conservación, anonimización, bloqueo o supresión.
Transferencia: operación mediante la cual un responsable del tratamiento envía datos personales a otro responsable, ubicado dentro o fuera de Colombia, para que este realice tratamiento de la información bajo sus propias finalidades y responsabilidades, de acuerdo con la legislación aplicable.
Transmisión: tratamiento de datos personales que implica comunicar información a un encargado para que este la trate por cuenta del responsable, dentro o fuera de Colombia y siguiendo las instrucciones establecidas por este.
Anonimización: aplicación de medidas destinadas a impedir razonablemente que determinada información pueda asociarse nuevamente con una persona natural identificada o identificable.
Seudonimización: tratamiento mediante el cual los datos personales no pueden atribuirse directamente a un titular sin utilizar información adicional que se mantiene separada y protegida mediante medidas técnicas y organizativas.
Perfilamiento: tratamiento automatizado o parcialmente automatizado de datos personales destinado a analizar, evaluar, clasificar o predecir determinados aspectos relacionados con una persona, como sus intereses, comportamiento, desempeño, necesidades, características o posibles resultados.
Inteligencia Artificial (IA): sistemas tecnológicos capaces de procesar información y generar resultados tales como predicciones, recomendaciones, clasificaciones, decisiones, textos, imágenes, audio, video u otros contenidos, mediante modelos computacionales.
Inteligencia Artificial Generativa: sistemas de inteligencia artificial capaces de generar o transformar contenidos como textos, documentos, imágenes, audio, video, código u otros tipos de información a partir de instrucciones o datos suministrados.
Decisión automatizada: decisión o resultado generado total o parcialmente mediante sistemas tecnológicos, algoritmos o inteligencia artificial a partir del tratamiento de datos personales.
Incidente de seguridad: evento que comprometa o pueda comprometer la confidencialidad, integridad o disponibilidad de datos personales, incluyendo pérdida, acceso no autorizado, alteración, divulgación, destrucción, extracción o utilización indebida de información.
3. Principios para el Tratamiento de Datos Personales
Todo tratamiento de datos personales realizado por la Institución deberá observar los principios establecidos por la legislación colombiana y los criterios de protección de la privacidad adoptados institucionalmente.
Legalidad
El tratamiento de datos personales se realizará conforme con la Constitución, la legislación colombiana y las demás disposiciones aplicables.
Finalidad
Los datos personales serán recolectados y utilizados para finalidades legítimas, específicas e informadas al titular. La Institución evitará recolectar información que no resulte razonablemente necesaria para las actividades que desarrolla.
Libertad
Cuando la autorización sea requerida, el tratamiento se realizará con el consentimiento previo, expreso e informado del titular o de quien esté facultado legalmente para otorgarlo.
La Institución no entenderá el silencio del titular como autorización para nuevas finalidades que requieran consentimiento.
Necesidad y proporcionalidad
La Institución procurará tratar únicamente los datos adecuados, pertinentes y razonablemente necesarios para cada finalidad, evitando la recolección o conservación excesiva de información.
Veracidad y calidad
Los datos tratados deberán ser veraces, completos, exactos, actualizados, comprobables y comprensibles.
La Institución establecerá mecanismos para actualizar, corregir, complementar, bloquear, unificar o suprimir información cuando resulte procedente.
Cuando se identifiquen registros duplicados correspondientes a una misma persona, la Institución podrá realizar procesos de validación, depuración, consolidación o unificación de registros con el propósito de mantener la calidad e integridad de sus bases de datos, conservando la trazabilidad necesaria de las modificaciones realizadas.
Transparencia
Los titulares podrán solicitar información sobre la existencia y utilización de sus datos personales y ejercer los derechos reconocidos por la legislación y esta Política.
Cuando la Institución implemente tecnologías que impliquen tratamientos de datos personales que puedan resultar poco evidentes para el titular, incluyendo determinados sistemas de inteligencia artificial o automatización, procurará proporcionar información comprensible sobre su utilización y finalidad.
Acceso y circulación restringida
El acceso a los datos personales estará limitado a las personas, áreas, contratistas, encargados y terceros que requieran conocerlos para el cumplimiento de finalidades legítimas y autorizadas.
Los datos personales, salvo aquellos de naturaleza pública y dentro de los límites establecidos por la ley, no serán publicados ni puestos a disposición indiscriminada en Internet u otros medios masivos.
Seguridad
La Institución adoptará medidas técnicas, administrativas, humanas, contractuales y físicas razonables y proporcionales al nivel de riesgo para proteger los datos personales contra pérdida, adulteración, consulta, acceso, utilización, extracción, divulgación o tratamiento no autorizado.
Estas medidas comprenderán, según corresponda, controles de acceso, gestión de permisos, autenticación, copias de seguridad, protección de dispositivos, seguridad de redes, actualización de sistemas, gestión de vulnerabilidades, protección frente a código malicioso, capacitación de usuarios y gestión de incidentes.
Confidencialidad
Las personas que intervengan en el tratamiento de datos personales deberán mantener la reserva y confidencialidad de la información, incluso después de terminada su relación laboral, contractual o institucional.
Responsabilidad demostrada
La Institución adoptará medidas apropiadas y efectivas que le permitan demostrar el cumplimiento de sus obligaciones relacionadas con la protección de datos personales.
Para ello podrá implementar políticas internas, procedimientos, registros de autorizaciones, controles de acceso, evaluaciones de proveedores, capacitación, auditorías, gestión de riesgos, evaluaciones de impacto y demás mecanismos que resulten apropiados de acuerdo con la naturaleza del tratamiento.
Privacidad y protección de datos desde el diseño
La protección de los datos personales será considerada desde la planeación y diseño de nuevos programas, procesos, formularios, sistemas de información, aplicaciones, integraciones, servicios tecnológicos y proyectos que impliquen tratamiento de información personal.
La Institución procurará configurar sus sistemas y procesos para recolectar y utilizar únicamente la información necesaria para cada finalidad.
Protección reforzada de niños, niñas y adolescentes
Todo tratamiento de datos personales de niños, niñas y adolescentes deberá respetar su interés superior, sus derechos fundamentales y el carácter prevalente de sus derechos.
La Institución aplicará controles adicionales cuando el tratamiento involucre menores de edad, especialmente cuando comprenda datos sensibles, imágenes, voz, videos, publicaciones en Internet, redes sociales, inteligencia artificial, perfilamiento o tecnologías que puedan incrementar los riesgos para su privacidad, dignidad o seguridad.
Gestión del riesgo tecnológico
La adopción de tecnologías como inteligencia artificial, automatización, analítica, biometría y servicios de computación en la nube deberá considerar los riesgos que estas tecnologías puedan representar para los derechos de los titulares.
La Institución podrá realizar evaluaciones previas de riesgo e impacto cuando la naturaleza, alcance, contexto, tecnología utilizada o tipo de información tratada así lo justifique.
Supervisión humana
Cuando se utilicen sistemas automatizados o de inteligencia artificial para apoyar decisiones que puedan producir efectos relevantes sobre una persona, la Institución procurará mantener mecanismos adecuados de revisión y supervisión humana, de acuerdo con la naturaleza y nivel de riesgo del tratamiento.
4. Categorías de Titulares y Datos Tratados
En desarrollo de sus actividades educativas, sociales, administrativas, laborales, institucionales y misionales, la Institución Zoraida Cadavid de Sierra podrá tratar datos personales correspondientes a diferentes categorías de titulares.
La naturaleza y cantidad de información recolectada dependerá de la relación existente con cada titular, del programa o servicio en el cual participe y de las obligaciones legales, contractuales o institucionales aplicables.
4.1. Estudiantes, niños, niñas y adolescentes
La Institución podrá tratar, entre otros, los siguientes datos:
- nombres y apellidos;
- tipo y número de documento de identidad;
- fecha y lugar de nacimiento;
- edad y sexo cuando resulte necesario;
- información de contacto;
- información de padres, madres, acudientes o representantes legales;
- información académica, escolar y de desempeño;
- registros de asistencia, matrícula, permanencia y egreso;
- información relacionada con bienestar, convivencia y acompañamiento;
- datos de salud, alergias, discapacidades, restricciones médicas u otra información necesaria para proteger su bienestar;
- información socioeconómica o familiar cuando sea requerida para programas de apoyo, acompañamiento o caracterización;
- fotografías, videos y grabaciones de voz cuando exista una finalidad legítima y la autorización correspondiente;
- información generada durante la participación en programas, actividades, proyectos, evaluaciones o eventos institucionales.
La Institución aplicará medidas de protección reforzada a los datos de niños, niñas y adolescentes, de acuerdo con su naturaleza, finalidad y nivel de riesgo.
4.2. Padres, madres, acudientes y representantes legales
Podrán tratarse datos de identificación, contacto, parentesco o relación con el menor, información económica y de facturación cuando corresponda, información relacionada con autorizaciones, comunicaciones, acompañamiento académico, procesos administrativos, participación en actividades y demás datos necesarios para gestionar la relación con la Institución.
4.3. Beneficiarios y participantes de programas sociales
La Institución podrá recolectar información de personas que participen en programas de formación, empleabilidad, emprendimiento, bienestar, inclusión, acompañamiento psicosocial, fortalecimiento familiar, desarrollo comunitario u otras actividades relacionadas con su misión.
Esta información podrá comprender:
- identificación y datos de contacto;
- información educativa y formativa;
- experiencia laboral y perfil ocupacional;
- información sobre empleo, empleabilidad y emprendimiento;
- información socioeconómica;
- composición familiar;
- información necesaria para verificar requisitos de participación;
- datos relacionados con seguimiento, permanencia, resultados e impacto del programa;
- datos sensibles cuando sean necesarios y exista habilitación legal o autorización correspondiente.
4.4. Egresados
La Institución podrá conservar y utilizar datos de identificación, contacto, información académica, programas cursados, certificaciones, trayectoria educativa o laboral y otra información necesaria para mantener la relación institucional, realizar seguimiento a egresados, generar estadísticas, comunicar oportunidades y desarrollar actividades propias de la comunidad institucional.
4.5. Empleados, aspirantes y colaboradores
Podrán tratarse datos relacionados con procesos de selección, contratación, administración laboral, nómina, seguridad social, seguridad y salud en el trabajo, bienestar, formación, evaluación de desempeño, control de acceso, cumplimiento de obligaciones legales y demás actividades propias de la relación laboral o contractual.
Estos datos podrán incluir información de identificación, contacto, formación académica, experiencia laboral, referencias, información financiera, afiliaciones, datos de salud ocupacional y demás información requerida legítimamente para la gestión del talento humano.
4.6. Contratistas, proveedores y sus representantes
La Institución podrá tratar datos de identificación, contacto, información tributaria, bancaria, financiera, contractual, profesional y comercial necesarios para procesos de selección, contratación, ejecución, supervisión, pago, evaluación y terminación de relaciones contractuales.
4.7. Aliados, financiadores, donantes y entidades relacionadas
Podrán tratarse datos de identificación y contacto de representantes, funcionarios, enlaces, participantes o personas vinculadas a entidades públicas o privadas con las cuales la Institución desarrolle proyectos, convenios, alianzas, donaciones, contratos o actividades conjuntas.
4.8. Visitantes y usuarios de instalaciones
La Institución podrá recolectar información necesaria para controlar el ingreso a sus instalaciones, gestionar visitas, garantizar la seguridad de las personas y bienes, atender emergencias y mantener registros de acceso cuando resulte pertinente.
La imagen de visitantes también podrá ser captada mediante sistemas de videovigilancia debidamente informados.
4.9. Usuarios de sitios web, aplicaciones y plataformas digitales
Cuando una persona utilice sitios web, formularios electrónicos, aplicaciones, plataformas institucionales u otros servicios digitales, la Institución podrá tratar datos proporcionados directamente por el usuario y determinados datos técnicos generados durante la interacción, tales como dirección IP, información del dispositivo, registros de acceso, fecha y hora de conexión, preferencias de navegación y otros identificadores digitales, conforme a la legislación aplicable y a las reglas establecidas en esta Política.
4.10. Principio de minimización
La inclusión de una categoría de datos en esta Política no implica que la Institución recolecte necesariamente toda esa información de cada titular.
La Institución procurará solicitar únicamente los datos adecuados, pertinentes y razonablemente necesarios para la finalidad correspondiente.
5. Finalidades del Tratamiento de Datos Personales
La Institución tratará los datos personales únicamente para finalidades legítimas relacionadas con sus actividades educativas, sociales, administrativas, laborales, contractuales, institucionales y misionales.
Las finalidades específicas aplicables serán informadas al titular al momento de la recolección de los datos o mediante los avisos, formularios, contratos, autorizaciones y demás mecanismos utilizados por la Institución.
5.1. Finalidades relacionadas con la actividad educativa
- Gestionar procesos de admisión, inscripción, matrícula, permanencia, promoción y egreso.
- Administrar expedientes académicos y registros escolares.
- Registrar asistencia, calificaciones, evaluaciones y resultados académicos.
- Gestionar procesos pedagógicos y de acompañamiento.
- Atender necesidades relacionadas con bienestar estudiantil.
- Gestionar servicios complementarios como alimentación, transporte, actividades extracurriculares, orientación, enfermería u otros servicios institucionales.
- Prevenir y atender situaciones relacionadas con convivencia, seguridad y protección integral.
- Contactar a padres, madres, acudientes o representantes legales.
- Generar certificados, constancias, reportes y documentos académicos.
- Cumplir obligaciones frente al Ministerio de Educación Nacional, secretarías de educación, ICFES y demás autoridades competentes.
5.2. Finalidades relacionadas con programas sociales, formación, empleabilidad y emprendimiento
- Gestionar inscripción, selección, caracterización y participación en programas.
- Verificar el cumplimiento de requisitos.
- Realizar seguimiento a participantes y beneficiarios.
- Gestionar procesos de formación y acompañamiento.
- Apoyar procesos de orientación, empleabilidad, intermediación, vinculación laboral o emprendimiento cuando formen parte del programa.
- Realizar encuestas y mediciones de resultados.
- Evaluar permanencia, participación, resultados e impacto.
- Gestionar certificaciones o constancias.
- Contactar a los participantes para asuntos relacionados con el programa.
- Informar sobre actividades, cronogramas, convocatorias y oportunidades asociadas directamente al programa.
- Cumplir compromisos adquiridos con financiadores, aliados, entidades contratantes y autoridades.
5.3. Finalidades de gestión administrativa
- Gestionar solicitudes, peticiones, consultas, quejas y reclamos.
- Administrar archivos y documentos.
- Gestionar pagos, facturación, cartera y procesos contables.
- Administrar contratos y convenios.
- Cumplir obligaciones fiscales, tributarias, contables y regulatorias.
- Realizar auditorías, revisiones y controles internos.
- Gestionar riesgos institucionales.
- Realizar controles de calidad de información.
5.4. Calidad, actualización y depuración de datos
La Institución podrá validar, actualizar, corregir, complementar y depurar la información contenida en sus sistemas y bases de datos.
Cuando se identifiquen registros que razonablemente correspondan a una misma persona, la Institución podrá realizar procesos de comparación, validación, consolidación o unificación de información con el propósito de evitar duplicidades y mantener la calidad e integridad de sus registros.
Estos procesos deberán procurar conservar la trazabilidad necesaria para identificar las modificaciones efectuadas y evitar la pérdida injustificada de información relevante.
5.5. Finalidades relacionadas con empleados y colaboradores
- Gestionar procesos de selección y vinculación.
- Administrar contratos laborales o de prestación de servicios.
- Gestionar nómina, pagos y beneficios.
- Realizar afiliaciones y reportes al sistema de seguridad social.
- Gestionar seguridad y salud en el trabajo.
- Administrar vacaciones, permisos, novedades y ausencias.
- Realizar capacitación, evaluación de desempeño y actividades de bienestar.
- Gestionar accesos a instalaciones, sistemas y recursos tecnológicos.
- Cumplir obligaciones legales, judiciales y administrativas relacionadas con la vinculación.
5.6. Finalidades relacionadas con proveedores y contratistas
- Realizar procesos de cotización, evaluación, selección y contratación.
- Verificar requisitos legales, financieros, técnicos y contractuales.
- Gestionar órdenes, contratos, pagos y facturación.
- Evaluar el cumplimiento de obligaciones.
- Realizar auditorías y controles.
- Gestionar riesgos asociados a proveedores y contratistas.
5.7. Seguridad de personas, instalaciones y activos
La Institución podrá tratar datos personales con la finalidad de proteger a estudiantes, beneficiarios, empleados, contratistas, visitantes y demás miembros de la comunidad, así como sus instalaciones, activos, equipos, información y demás bienes.
Para estos efectos podrá utilizar controles de acceso, registros de visitantes, videovigilancia y otras medidas razonables de seguridad, de acuerdo con las disposiciones específicas establecidas en esta Política.
5.8. Comunicación y divulgación institucional
Cuando exista la autorización o habilitación correspondiente, la Institución podrá utilizar datos personales, incluyendo imagen, voz y material audiovisual, para:
- informar sobre actividades y eventos institucionales;
- divulgar programas y proyectos;
- presentar resultados e impacto;
- realizar rendición de cuentas;
- elaborar informes de gestión;
- comunicar la misión institucional;
- gestionar publicaciones en sitios web y redes sociales oficiales;
- elaborar material impreso, digital o audiovisual.
Las condiciones específicas para el uso de imagen, voz y material audiovisual se encuentran establecidas en las secciones correspondientes de esta Política.
5.9. Estadística, investigación, análisis e impacto
La Institución podrá utilizar información para elaborar estadísticas, indicadores, estudios, evaluaciones, análisis de impacto, reportes, tableros de control y procesos de investigación relacionados con sus actividades.
Cuando la identificación individual de las personas no resulte necesaria, la Institución procurará utilizar información agregada, anonimizada o seudonimizada.
5.10. Cumplimiento de obligaciones legales y requerimientos de autoridades
La Institución podrá tratar y comunicar datos personales cuando resulte necesario para cumplir obligaciones legales, contractuales o regulatorias, atender requerimientos de autoridades competentes, ejercer o defender derechos y atender procesos judiciales o administrativos.
5.11. Proveedores tecnológicos
La Institución podrá utilizar proveedores de servicios tecnológicos para desarrollar las finalidades descritas en esta Política, incluyendo servicios de:
- alojamiento y hosting;
- computación y almacenamiento en la nube;
- correo electrónico;
- sistemas académicos;
- CRM;
- formularios electrónicos;
- mensajería y comunicaciones;
- videoconferencia;
- analítica;
- automatización;
- inteligencia artificial;
- seguridad informática;
- copias de respaldo;
- otras plataformas necesarias para el desarrollo de sus actividades.
El acceso de estos proveedores a datos personales estará sujeto a las reglas aplicables a encargados, transmisiones, transferencias y seguridad de la información.
5.12. Nuevas finalidades
Cuando la Institución pretenda realizar un tratamiento que resulte sustancialmente diferente o incompatible con las finalidades previamente informadas, evaluará la necesidad de informar al titular y obtener una nueva autorización cuando esta sea exigida por la legislación aplicable.
El silencio, la falta de respuesta o la simple continuidad en el uso de un servicio no serán considerados por sí solos como autorización para nuevas finalidades que requieran consentimiento.
6. Derechos de los Titulares
De conformidad con la legislación colombiana sobre protección de datos personales, los titulares podrán ejercer los derechos que les correspondan respecto de la información tratada por la Institución.
Entre otros, podrán:
- Conocer y acceder: consultar los datos personales que sean objeto de tratamiento.
- Actualizar: solicitar que la información sea puesta al día cuando haya cambiado.
- Rectificar: solicitar la corrección de información inexacta, incompleta, incorrecta o desactualizada.
- Solicitar prueba de la autorización: cuando el tratamiento se fundamente en una autorización y no se encuentre dentro de una excepción legal.
- Ser informado sobre el uso de sus datos: conocer, previa solicitud, la forma en que la Institución ha utilizado su información personal.
- Solicitar la supresión: pedir la eliminación de información cuando legalmente resulte procedente.
- Revocar la autorización: solicitar la revocatoria del consentimiento para tratamientos voluntarios cuando no exista una obligación legal o contractual que justifique su conservación o utilización.
- Oponerse: manifestar oposición a determinados tratamientos en los casos en que resulte legalmente procedente.
- Presentar consultas y reclamos: formular solicitudes relacionadas con la utilización de sus datos personales.
- Acceder gratuitamente: consultar los datos personales tratados por la Institución en los términos previstos por la legislación aplicable.
- Presentar quejas ante la autoridad competente: acudir a la Superintendencia de Industria y Comercio, cuando corresponda, una vez agotado el trámite previo ante la Institución.
El derecho de supresión o revocatoria no será absoluto. La Institución podrá conservar determinados datos cuando exista una obligación legal o contractual, cuando sean necesarios para el cumplimiento de una finalidad legítima que continúe vigente, para ejercer o defender derechos o en los demás casos permitidos por la legislación.
Personas facultadas para ejercer los derechos
Los derechos podrán ser ejercidos por:
- el titular, acreditando su identidad;
- sus causahabientes, cuando corresponda y acrediten tal calidad;
- su representante legal o apoderado;
- otra persona autorizada expresamente por el titular;
- el padre, madre, representante legal o persona legalmente facultada cuando se trate de niños, niñas o adolescentes.
En los casos que involucren menores de edad, la Institución tendrá además en cuenta su opinión de acuerdo con su edad, capacidad de comprensión y nivel de madurez.
7. Procedimiento para Consultas, Reclamos y Ejercicio de Derechos
La Institución dispone de mecanismos para que los titulares puedan ejercer sus derechos y presentar consultas o reclamos relacionados con el tratamiento de sus datos personales.
7.1. Canal de atención
Las solicitudes podrán presentarse a través de:
Correo electrónico:
datospersonales@institucionzoraida.edu.co
Dirección física: Calle 4 No. 5-21, Madrid, Cundinamarca, Colombia.
La Institución podrá habilitar canales adicionales, formularios electrónicos u otros mecanismos oficiales para facilitar el ejercicio de estos derechos.
7.2. Contenido de la solicitud
Para facilitar su atención, las solicitudes deberán incluir, cuando resulte pertinente:
- nombre e identificación del titular;
- datos de contacto para recibir la respuesta;
- descripción clara de la consulta, solicitud o reclamo;
- información que permita identificar los datos o registros involucrados;
- documentos o soportes relevantes;
- acreditación de representación o autorización cuando la solicitud sea presentada por un tercero.
7.3. Consultas
Cuando el titular solicite conocer la información personal que se encuentra en poder de la Institución, la consulta será atendida dentro de un término máximo de diez (10) días hábiles contados a partir de la fecha de recepción.
Cuando no resulte posible atender la consulta dentro de dicho término, la Institución informará al interesado las razones de la demora y señalará la fecha en que será atendida, la cual no podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término.
7.4. Reclamos
El titular podrá presentar un reclamo, entre otros casos, cuando considere que:
- un dato es incorrecto, incompleto o desactualizado;
- el tratamiento no cumple la legislación aplicable;
- existe un uso no autorizado;
- desea solicitar la supresión de información;
- desea solicitar la revocatoria de una autorización cuando resulte procedente.
Si el reclamo resulta incompleto, la Institución podrá requerir al interesado dentro de los cinco (5) días siguientes a su recepción para que subsane las deficiencias.
Si transcurren dos (2) meses desde la fecha del requerimiento sin que se presente la información requerida, se entenderá que el reclamante ha desistido del reclamo.
Una vez recibido el reclamo completo, cuando corresponda se incluirá en la base de datos una leyenda que indique “reclamo en trámite” y el motivo correspondiente, dentro de un término no mayor a dos (2) días hábiles.
El término máximo para atender el reclamo será de quince (15) días hábiles contados a partir del día siguiente a la fecha de recepción.
Cuando no resulte posible atenderlo dentro de este término, se informará al interesado las razones de la demora y la fecha en que será resuelto, la cual no podrá superar los ocho (8) días hábiles siguientes al vencimiento del término inicial.
7.5. Quejas ante la Superintendencia de Industria y Comercio
Cuando corresponda legalmente, el titular podrá presentar una queja ante la Superintendencia de Industria y Comercio una vez haya agotado previamente el trámite de consulta o reclamo ante la Institución.
7.6. Seguridad en la atención de solicitudes
La Institución podrá adoptar mecanismos razonables para verificar la identidad de quien presenta una solicitud antes de revelar, modificar, suprimir o entregar información personal, con el fin de prevenir accesos fraudulentos o divulgaciones indebidas.
8. Autorización para el Tratamiento de Datos Personales
Cuando la legislación exija autorización, la Institución solicitará al titular o a quien legalmente corresponda una manifestación previa, expresa e informada que permita realizar el tratamiento de sus datos personales.
La autorización podrá obtenerse mediante:
- formularios físicos;
- formularios electrónicos;
- casillas de aceptación;
- contratos;
- formatos de inscripción;
- registros electrónicos;
- grabaciones;
- otros mecanismos que permitan acreditar posteriormente la manifestación de voluntad del titular.
La Institución conservará evidencia de las autorizaciones obtenidas cuando corresponda.
8.1. Información al momento de solicitar autorización
Cuando se solicite autorización, se informará al titular de manera clara y comprensible, según corresponda:
- quién es el responsable del tratamiento;
- qué información se pretende recolectar;
- las finalidades principales del tratamiento;
- los derechos que le asisten;
- los canales para ejercer dichos derechos;
- el carácter facultativo de responder preguntas relacionadas con datos sensibles cuando así corresponda;
- las condiciones especiales aplicables al tratamiento de información de niños, niñas y adolescentes.
8.2. Autorizaciones independientes
La Institución procurará diferenciar las finalidades necesarias para prestar un servicio o ejecutar un programa de aquellas finalidades adicionales o voluntarias.
Cuando corresponda, podrán solicitarse autorizaciones separadas para actividades como:
- tratamiento de determinados datos sensibles;
- uso y publicación de imagen y voz;
- recepción de comunicaciones sobre nuevas oportunidades;
- entrega de información a terceros que actuarán como responsables independientes;
- otros tratamientos que por su naturaleza requieran consentimiento específico.
La negativa a autorizar una finalidad voluntaria no impedirá el acceso a un servicio o programa cuando dicha finalidad no resulte necesaria para prestarlo.
8.3. Casos en que no se requiere autorización
La Institución podrá tratar información sin autorización previa cuando exista una excepción prevista en la legislación, incluyendo, entre otros:
- información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales;
- información solicitada mediante orden judicial;
- datos de naturaleza pública;
- situaciones de urgencia médica o sanitaria previstas por la ley;
- tratamiento autorizado por la ley para determinados fines históricos, estadísticos o científicos;
- información relacionada con el Registro Civil de las Personas;
- los demás casos expresamente establecidos por la legislación.
La existencia de una excepción a la autorización no elimina las demás obligaciones aplicables en materia de finalidad, necesidad, seguridad, confidencialidad y protección de los derechos del titular.
8.4. Datos obtenidos de terceros
Cuando la Institución reciba datos personales de entidades aliadas, contratantes, operadores u otros terceros, procurará contar con mecanismos contractuales o documentales que permitan establecer la legitimidad de la entrega de la información y las condiciones bajo las cuales podrá utilizarse.
La entrega de una base de datos por parte de un tercero no implica, por sí sola, que los datos puedan utilizarse para cualquier finalidad.
9. Tratamiento de Datos Sensibles y Biométricos
La Institución reconoce que los datos sensibles requieren un nivel reforzado de protección debido a que su utilización indebida puede afectar la intimidad de las personas o generar discriminación.
Se consideran sensibles, entre otros, los datos que revelen:
- origen racial o étnico;
- orientación política;
- convicciones religiosas o filosóficas;
- pertenencia a organizaciones sindicales o sociales;
- información relativa a la salud;
- información relacionada con la vida sexual;
- datos biométricos utilizados con fines de identificación o autenticación.
9.1. Reglas generales
La Institución únicamente tratará datos sensibles cuando exista una finalidad legítima y su tratamiento se encuentre autorizado por la legislación.
Cuando sea necesaria la autorización, se informará expresamente al titular:
- cuáles datos tienen naturaleza sensible;
- la finalidad para la cual se requieren;
- que no está obligado a autorizar su tratamiento, salvo las consecuencias legítimas que pueda tener la imposibilidad de contar con información necesaria para una determinada actividad o servicio.
La Institución implementará medidas reforzadas de confidencialidad, seguridad, control de acceso y minimización para este tipo de información.
9.2. Información de salud
La Institución podrá tratar información relacionada con salud cuando resulte necesaria, entre otras razones, para:
- proteger la vida, integridad y bienestar de estudiantes, beneficiarios, empleados u otras personas;
- atender alergias, restricciones alimentarias o condiciones médicas relevantes;
- gestionar emergencias;
- realizar actividades relacionadas con seguridad y salud en el trabajo;
- cumplir obligaciones legales;
- brindar servicios de bienestar o acompañamiento cuando corresponda.
El acceso a esta información estará limitado a las personas o proveedores que razonablemente requieran conocerla para cumplir la finalidad correspondiente.
9.3. Datos biométricos
La utilización de huellas dactilares, reconocimiento facial, características de voz u otros mecanismos biométricos será evaluada de acuerdo con su necesidad, proporcionalidad, finalidad y riesgos.
La Institución evitará implementar mecanismos biométricos cuando pueda alcanzar razonablemente la misma finalidad mediante alternativas menos invasivas.
Cuando se utilicen datos biométricos, se establecerán medidas técnicas y administrativas apropiadas para reducir los riesgos de acceso, pérdida, filtración, suplantación o utilización no autorizada.
9.4. Fotografías, videos y biometría
Una fotografía, video o grabación de voz podrá constituir un dato personal cuando permita identificar o hacer identificable a una persona.
Sin embargo, su sola captura o almacenamiento no implica necesariamente que exista un tratamiento biométrico.
Se considerará tratamiento biométrico cuando dichos elementos sean sometidos a procesos técnicos destinados, entre otros fines, a identificar o autenticar de manera única a una persona a partir de sus características físicas, fisiológicas o conductuales.
9.5. Inteligencia artificial y datos sensibles
La Institución aplicará controles adicionales cuando datos sensibles sean tratados mediante sistemas automatizados o herramientas de inteligencia artificial.
Como regla de minimización, se evitará ingresar datos sensibles identificables en herramientas públicas o de uso general de inteligencia artificial cuando dicha información no resulte estrictamente necesaria para la finalidad perseguida.
10. Tratamiento de Datos de Niños, Niñas y Adolescentes
La protección de los datos personales de niños, niñas y adolescentes constituye una prioridad para la Institución.
Todo tratamiento de información relacionada con menores de edad deberá respetar su interés superior, dignidad, intimidad, seguridad y derechos prevalentes.
10.1. Principios aplicables
El tratamiento de datos personales de menores de edad deberá:
- responder a una finalidad legítima;
- ser adecuado y pertinente;
- respetar el interés superior del menor;
- respetar sus derechos fundamentales;
- limitarse a la información razonablemente necesaria;
- contar con la autorización correspondiente cuando esta sea requerida;
- aplicar medidas reforzadas de seguridad y confidencialidad.
10.2. Autorización
Cuando el tratamiento requiera autorización, esta será solicitada al padre, madre, representante legal o persona legalmente facultada para otorgarla.
La Institución procurará además escuchar y tener en cuenta la opinión del niño, niña o adolescente de acuerdo con su edad, capacidad de comprensión, autonomía progresiva y nivel de madurez.
10.3. Información académica y de bienestar
Los datos relacionados con educación, bienestar, convivencia, salud, acompañamiento y condiciones familiares serán tratados exclusivamente por las personas, áreas o encargados que requieran acceder a ellos para cumplir una finalidad legítima.
La Institución evitará divulgar públicamente información que pueda exponer innecesariamente la situación académica, médica, psicológica, familiar, económica o social de un menor.
10.4. Publicación de información personal de menores
La Institución evitará publicar información que pueda incrementar innecesariamente los riesgos para la privacidad o seguridad de un menor.
En particular, salvo que exista una justificación legítima y las medidas de protección correspondientes, se evitará asociar públicamente una imagen de un menor con información como:
- número de documento de identidad;
- dirección de residencia;
- teléfono personal;
- datos médicos;
- información psicológica;
- información socioeconómica detallada;
- ubicaciones o rutinas que puedan representar riesgos para su seguridad;
- cualquier otra información cuya divulgación pueda afectar su intimidad o bienestar.
10.5. Imagen y voz de menores
Las fotografías, videos, grabaciones de voz y demás contenidos audiovisuales en los que aparezcan niños, niñas o adolescentes recibirán un tratamiento especial.
Su captura, utilización y publicación se regirá adicionalmente por las disposiciones establecidas en la sección 11. Uso de Imagen, Voz y Material Audiovisual de esta Política.
10.6. Redes sociales e Internet
Cuando se publiquen imágenes o contenidos relacionados con menores en sitios web, redes sociales u otros medios digitales institucionales, la Institución procurará:
- utilizar únicamente contenidos compatibles con la autorización otorgada;
- proteger la dignidad y buen nombre del menor;
- evitar publicaciones que puedan generar exposición innecesaria, estigmatización o riesgos para su seguridad;
- limitar la información identificativa que acompaña las imágenes;
- atender las solicitudes de revisión o retiro cuando legal y técnicamente resulte procedente.
10.7. Inteligencia artificial y menores de edad
La utilización de datos personales de niños, niñas y adolescentes mediante sistemas de inteligencia artificial estará sometida a controles reforzados.
La autorización para utilizar o publicar una fotografía, video o grabación de un menor no autoriza automáticamente su utilización para:
- reconocimiento facial;
- identificación biométrica;
- entrenamiento de modelos de inteligencia artificial;
- creación de avatares o representaciones digitales;
- generación de imágenes, videos o voces sintéticas que representen al menor;
- perfilamiento automatizado de características sensibles;
- otros usos tecnológicos sustancialmente diferentes de aquellos informados originalmente.
Cuando la Institución considere implementar alguno de estos tratamientos, deberá evaluar previamente su necesidad, proporcionalidad, finalidad, riesgos y fundamento jurídico, y obtener una autorización específica cuando corresponda.
10.8. Decisiones automatizadas que involucren menores
La Institución evitará que decisiones que puedan afectar significativamente a niños, niñas o adolescentes dependan exclusivamente de sistemas automatizados sin mecanismos apropiados de revisión humana.
Cuando herramientas tecnológicas o de inteligencia artificial sean utilizadas como apoyo en procesos educativos, sociales o institucionales, sus resultados deberán interpretarse teniendo en cuenta el contexto particular del menor y no deberán sustituir injustificadamente el criterio profesional o humano requerido para la situación.
10.9. Educación y cultura de protección de datos
La Institución promoverá entre estudiantes, familias, empleados y demás miembros de la comunidad prácticas responsables relacionadas con:
- privacidad;
- protección de contraseñas;
- seguridad digital;
- uso responsable de redes sociales;
- prevención del fraude y la suplantación;
- uso responsable de herramientas de inteligencia artificial;
- protección de la imagen y datos personales de menores.
11. Uso de Imagen, Voz y Material Audiovisual
La imagen, la voz y las grabaciones audiovisuales que permitan identificar o hacer identificable a una persona constituyen datos personales y serán tratadas por la Institución conforme a las disposiciones establecidas en esta Política y en la legislación aplicable.
La Institución podrá realizar fotografías, grabaciones de audio, videos y demás registros audiovisuales durante actividades educativas, sociales, culturales, deportivas, recreativas, académicas, institucionales, ceremonias, eventos, programas, proyectos, jornadas de formación, actividades con aliados y demás espacios relacionados con su misión.
11.1. Finalidades del uso de imagen, voz y material audiovisual
Cuando exista la autorización o habilitación legal correspondiente, estos contenidos podrán ser utilizados para:
- documentar actividades, eventos, programas y proyectos institucionales;
- divulgar resultados, experiencias, actividades y logros;
- comunicar y promover la misión institucional;
- elaborar informes de gestión y rendición de cuentas;
- presentar resultados a aliados, financiadores, donantes, entidades contratantes y comunidad en general;
- elaborar piezas informativas, educativas, institucionales o promocionales relacionadas con la misión de la Institución;
- realizar publicaciones en los sitios web y portales institucionales;
- realizar publicaciones en redes sociales institucionales;
- elaborar material digital, impreso, audiovisual o multimedia;
- conservar memoria institucional de eventos, proyectos y actividades.
11.2. Uso de imagen de niños, niñas y adolescentes
Cuando las fotografías, videos, grabaciones o demás materiales audiovisuales incluyan niños, niñas o adolescentes, la Institución aplicará medidas de protección reforzada y procurará contar con la autorización correspondiente de sus padres, madres, representantes legales o personas legalmente facultadas, cuando esta sea requerida.
La Institución tendrá en cuenta, además, la opinión del menor de acuerdo con su edad, capacidad de comprensión y nivel de madurez.
La utilización de imágenes de menores deberá respetar en todo momento su interés superior, dignidad, intimidad, buen nombre, seguridad y derechos prevalentes.
11.3. Fotografías individuales, grupales e incidentales
La Institución podrá diferenciar el tratamiento de imágenes según el contexto en el cual sean captadas.
Podrán existir:
- Imágenes individuales o destacadas: aquellas en las que una persona constituye el elemento principal o claramente identificable del contenido.
- Imágenes grupales: aquellas obtenidas durante actividades colectivas, eventos, ceremonias, jornadas o espacios institucionales en los cuales aparecen varias personas.
- Imágenes incidentales: aquellas en las que una persona aparece de manera secundaria, accesoria o circunstancial dentro del registro general de una actividad o evento.
La Institución evaluará el contexto, finalidad, grado de identificación y posibles riesgos antes de utilizar o publicar este material, especialmente cuando aparezcan menores de edad.
11.4. Protección frente a divulgación excesiva
La publicación de una imagen no implicará la divulgación automática de otra información personal del titular.
Especialmente cuando se trate de menores de edad, la Institución procurará evitar la asociación pública innecesaria de fotografías o videos con datos como números de identificación, direcciones, teléfonos, información médica, psicológica, socioeconómica detallada o información que permita establecer rutinas o ubicaciones que puedan incrementar riesgos para su seguridad.
11.5. Gratuidad y alcance de la autorización
Salvo acuerdo diferente, la autorización para el uso institucional de imagen, voz y material audiovisual será gratuita y no generará compensación económica a favor del titular.
La autorización se limitará a las finalidades informadas y no constituirá una cesión ilimitada de los derechos de imagen ni permitirá utilizar el contenido de forma contraria a la dignidad, honra, intimidad o intereses del titular.
11.6. Revocatoria y retiro de contenidos
El titular o su representante podrá solicitar la revocatoria de la autorización para usos futuros cuando legalmente resulte procedente.
La Institución evaluará las solicitudes de retiro de fotografías, videos u otros contenidos publicados y realizará las acciones razonablemente posibles cuando exista fundamento para ello.
La revocatoria no tendrá efectos retroactivos sobre tratamientos legítimamente realizados antes de su presentación.
Asimismo, algunos contenidos previamente difundidos, compartidos por terceros, incorporados en publicaciones impresas, informes, archivos históricos u otros soportes podrían no ser técnicamente susceptibles de retiro completo.
11.7. Imagen, voz e inteligencia artificial
La autorización para captar, utilizar o publicar una fotografía, video o grabación de voz no constituirá automáticamente autorización para realizar reconocimiento facial, identificación biométrica, clonación de voz, entrenamiento de modelos de inteligencia artificial, generación de avatares, creación de representaciones sintéticas o cualquier otro tratamiento tecnológicamente diferente de las finalidades originalmente informadas.
Cuando la Institución pretenda utilizar este tipo de tecnologías, deberá evaluar previamente la finalidad, necesidad, proporcionalidad, riesgos y fundamento jurídico del tratamiento, y solicitar una autorización específica cuando corresponda.
12. Publicaciones, Redes Sociales y Comunicación Institucional
La Institución utiliza sitios web, redes sociales, plataformas digitales, boletines, materiales impresos y otros medios de comunicación para informar sobre sus actividades, programas, proyectos, resultados y misión institucional.
La publicación de datos personales en estos medios se realizará procurando respetar los principios de finalidad, necesidad, proporcionalidad, acceso restringido y protección de los derechos de los titulares.
12.1. Canales institucionales
La Institución podrá realizar publicaciones en:
- fundacionzoraida.org y sus subdominios;
- colegiozoraida.edu.co y sus subdominios;
- redes sociales oficiales;
- plataformas de video;
- boletines institucionales;
- presentaciones;
- material digital o impreso;
- medios de comunicación utilizados por la Institución para desarrollar su misión.
12.2. Información publicada
Cuando corresponda, las publicaciones podrán incluir fotografías, videos, testimonios, nombres, cargos, reconocimientos, actividades, resultados de programas u otra información relacionada con la actividad institucional, siempre dentro de las finalidades informadas y respetando las autorizaciones aplicables.
12.3. Protección especial de menores
Las publicaciones que incluyan niños, niñas o adolescentes serán sometidas a criterios reforzados de protección.
La Institución procurará que el contenido:
- respete la dignidad del menor;
- no genere exposición innecesaria;
- no permita inferir información sensible que no deba hacerse pública;
- no revele datos que puedan afectar su seguridad;
- sea coherente con la autorización otorgada;
- sea utilizado dentro del contexto de las actividades y misión institucional.
12.4. Redes sociales administradas por terceros
Las redes sociales y plataformas digitales pueden ser administradas por proveedores externos y estar sujetas a sus propios términos, políticas de privacidad y condiciones tecnológicas.
La Institución procurará limitar la información personal publicada y evitará utilizar estos canales para divulgar información sensible que no resulte necesaria.
Una vez una publicación se encuentra disponible públicamente en Internet, terceros podrían compartirla, copiarla o reproducirla por fuera del control directo de la Institución. Esta circunstancia será considerada al evaluar la conveniencia y proporcionalidad de una publicación.
12.5. Testimonios e historias personales
Cuando una comunicación institucional incluya testimonios, historias de vida o información que permita conocer situaciones personales, familiares, sociales, económicas, educativas o de salud, se evaluará especialmente el alcance de la autorización y el nivel de información necesario para cumplir la finalidad.
Cuando resulte posible y suficiente, la Institución podrá utilizar información anonimizada, nombres parciales, datos generales u otros mecanismos que reduzcan la exposición del titular.
13. Tratamiento de Datos mediante Inteligencia Artificial y Sistemas Automatizados
La Institución podrá incorporar herramientas de inteligencia artificial, automatización, aprendizaje automático, asistentes tecnológicos y otros sistemas computacionales para apoyar el desarrollo de sus actividades.
La adopción de estas tecnologías deberá respetar los principios de legalidad, finalidad, libertad, transparencia, necesidad, proporcionalidad, seguridad, confidencialidad, responsabilidad demostrada y protección de los derechos de los titulares.
13.1. Usos institucionales de inteligencia artificial
La Institución podrá utilizar herramientas de inteligencia artificial como apoyo, entre otras actividades, para:
- redacción y revisión de documentos;
- elaboración y resumen de informes;
- clasificación y organización de información;
- análisis estadístico;
- generación de indicadores;
- automatización de procesos administrativos;
- apoyo en atención de solicitudes;
- transcripción y resumen de reuniones o contenidos;
- generación y edición de contenidos comunicacionales;
- apoyo en programación y desarrollo tecnológico;
- análisis de información institucional;
- apoyo a actividades educativas, sociales o formativas;
- detección de inconsistencias o posibles duplicidades en bases de datos;
- otras actividades compatibles con las finalidades institucionales.
13.2. Minimización de datos
La Institución procurará evitar el suministro innecesario de datos personales a sistemas de inteligencia artificial.
Siempre que resulte razonablemente posible, antes de utilizar herramientas externas se aplicarán medidas como:
- eliminación de nombres y documentos de identidad;
- anonimización;
- seudonimización;
- reducción de campos de información;
- uso de datos agregados;
- sustitución de información real por información ficticia cuando el objetivo pueda alcanzarse sin utilizar datos personales.
13.3. Datos sensibles y menores de edad
Se aplicarán controles reforzados cuando el uso de inteligencia artificial involucre datos sensibles o información correspondiente a niños, niñas y adolescentes.
La Institución evitará cargar indiscriminadamente en servicios públicos o de uso general de inteligencia artificial información como:
- historias clínicas;
- diagnósticos médicos o psicológicos;
- documentos de identidad;
- bases completas de estudiantes o beneficiarios;
- expedientes individuales;
- información familiar sensible;
- información socioeconómica identificable;
- fotografías identificables de menores;
- credenciales, contraseñas o información de autenticación;
- cualquier otra información cuya exposición pueda generar un riesgo elevado para el titular.
13.4. Proveedores de inteligencia artificial
Cuando una herramienta de inteligencia artificial sea prestada por un tercero y exista tratamiento de datos personales, la Institución evaluará, de acuerdo con el nivel de riesgo y las características del servicio, aspectos como:
- finalidad del tratamiento;
- condiciones de privacidad;
- medidas de seguridad;
- ubicación y tratamiento internacional de los datos;
- retención de información;
- utilización de la información para entrenamiento o mejora de modelos;
- posibilidades de configuración de privacidad;
- responsabilidades contractuales del proveedor.
13.5. Entrenamiento de modelos
La Institución no entenderá que una autorización general de tratamiento de datos permite automáticamente utilizar información personal para entrenar modelos propios o de terceros.
Cuando se pretenda utilizar información personal identificable para entrenamiento, ajuste o mejora de modelos de inteligencia artificial, deberá evaluarse específicamente la finalidad, el fundamento jurídico, los riesgos, las medidas de protección y la necesidad de obtener una autorización adicional.
13.6. Decisiones automatizadas y perfilamiento
Los sistemas de inteligencia artificial podrán utilizarse como herramientas de apoyo para clasificación, análisis, recomendación o priorización, siempre que el tratamiento resulte compatible con las finalidades informadas.
Cuando un resultado automatizado pueda producir efectos significativos sobre una persona, la Institución procurará mantener mecanismos de supervisión humana adecuados al nivel de riesgo.
La Institución evitará utilizar exclusivamente decisiones automatizadas para adoptar determinaciones de alto impacto relacionadas con menores, acceso a servicios, oportunidades educativas, laborales o sociales, cuando resulte necesaria una valoración humana del contexto.
13.7. Verificación humana de resultados
La información producida por sistemas de inteligencia artificial podrá contener errores, omisiones, interpretaciones incorrectas o resultados imprecisos.
Por esta razón, cuando la información generada pueda afectar decisiones institucionales relevantes, deberá ser revisada razonablemente por una persona competente antes de utilizarse como fundamento definitivo.
13.8. Usos restringidos
La Institución evitará utilizar herramientas de inteligencia artificial para:
- inferir injustificadamente características sensibles de una persona;
- crear perfiles discriminatorios;
- generar contenidos que puedan afectar la dignidad o seguridad de niños, niñas o adolescentes;
- suplantar la identidad de una persona;
- crear material audiovisual engañoso que pueda atribuir falsamente acciones o declaraciones a una persona;
- realizar reconocimiento biométrico sin una finalidad legítima y los controles correspondientes;
- utilizar información personal para finalidades incompatibles con aquellas informadas.
14. Analítica, Estadística, Investigación y Anonimización
La Institución podrá utilizar información derivada de sus actividades para generar conocimiento, medir resultados, evaluar impacto y mejorar sus programas y servicios.
14.1. Finalidades analíticas
La información podrá ser utilizada para:
- generar estadísticas institucionales;
- construir indicadores;
- evaluar cobertura y participación;
- analizar permanencia, egreso y resultados;
- evaluar programas educativos y sociales;
- realizar estudios de empleabilidad;
- medir resultados de programas de formación o emprendimiento;
- realizar evaluaciones de impacto;
- elaborar informes de gestión;
- generar información para aliados y financiadores;
- realizar actividades de investigación relacionadas con la misión institucional;
- mejorar servicios, programas y procesos.
14.2. Preferencia por información agregada o anonimizada
Cuando una finalidad estadística, analítica o de investigación pueda cumplirse sin identificar directamente a los titulares, la Institución procurará utilizar información agregada, anonimizada o seudonimizada.
Los reportes públicos procurarán evitar la inclusión innecesaria de información que permita identificar individualmente a estudiantes, beneficiarios u otros titulares.
14.3. Riesgo de reidentificación
La Institución procurará aplicar medidas razonables para reducir el riesgo de que información presentada como anonimizada pueda combinarse con otras fuentes y permitir nuevamente la identificación de las personas.
El acceso a conjuntos de datos detallados utilizados para investigación o análisis estará limitado a quienes requieran conocerlos para la finalidad correspondiente.
14.4. Información histórica
La conservación de información con fines históricos o institucionales no implicará la conservación indiscriminada de todos los datos personales.
Cuando resulte posible, la Institución podrá mantener información histórica mediante datos agregados, anonimización, eliminación de campos innecesarios u otras medidas que reduzcan los riesgos para los titulares.
15. Uso de Datos de Contacto y Comunicaciones
La Institución podrá utilizar datos de contacto como números telefónicos, correos electrónicos, direcciones y medios de mensajería para comunicarse con los titulares dentro de las finalidades legítimas relacionadas con su vínculo con la Institución.
15.1. Comunicaciones necesarias
La Institución podrá enviar comunicaciones necesarias para la adecuada prestación de sus servicios o ejecución de programas, incluyendo:
- información académica;
- cronogramas;
- citaciones;
- actividades;
- recordatorios;
- información sobre matrícula;
- información relacionada con pagos u obligaciones;
- convocatorias vinculadas al programa en el cual participa el titular;
- alertas de seguridad;
- comunicaciones administrativas o contractuales.
15.2. Comunicaciones adicionales
Cuando corresponda, la Institución podrá solicitar una autorización independiente para enviar información sobre nuevas oportunidades, programas, eventos, convocatorias, becas, actividades de formación, oportunidades laborales, emprendimiento u otras iniciativas institucionales.
El titular podrá solicitar dejar de recibir este tipo de comunicaciones adicionales cuando lo desee.
15.3. Canales de comunicación
Las comunicaciones podrán realizarse a través de los canales suministrados o autorizados por el titular, incluyendo correo electrónico, llamadas telefónicas, mensajes SMS, servicios de mensajería instantánea y otros medios institucionales.
15.4. Comunicaciones de cobranza o naturaleza comercial
Cuando resulten aplicables las disposiciones de la Ley 2300 de 2023 o las normas que la modifiquen, adicionen o sustituyan, la Institución observará las restricciones relacionadas con canales, horarios, frecuencia de contacto, protección de la intimidad y demás obligaciones previstas legalmente.
La Institución evitará contactar a terceros no autorizados para revelar información relacionada con obligaciones económicas de un titular.
15.5. Datos de contacto y terceros
La Institución no venderá, alquilará ni comercializará bases de datos de contacto.
Cuando un proveedor de comunicaciones actúe por cuenta de la Institución, deberá utilizar la información únicamente conforme a las instrucciones recibidas y las condiciones contractuales aplicables.
16. Datos Recibidos de Aliados y Terceros
En desarrollo de programas, convenios, contratos, convocatorias y actividades conjuntas, la Institución podrá recibir datos personales provenientes de entidades públicas, organizaciones privadas, empresas, fundaciones, instituciones educativas, financiadores, operadores, aliados u otros terceros.
16.1. Legitimidad de la información recibida
La entrega de información personal por parte de un tercero no autoriza automáticamente su utilización para cualquier finalidad.
Antes de utilizarla, la Institución procurará identificar:
- el origen de la información;
- la finalidad para la cual fue recolectada;
- las condiciones bajo las cuales fue entregada;
- si existe autorización del titular cuando esta sea necesaria;
- las responsabilidades de cada una de las organizaciones involucradas.
16.2. Obligaciones de los aliados
Cuando un aliado entregue bases de datos a la Institución, podrá exigírsele contractualmente declarar y garantizar que:
- la información fue obtenida legítimamente;
- los titulares fueron informados adecuadamente;
- existe autorización cuando legalmente sea requerida;
- la información puede ser utilizada para la finalidad asociada al programa o convenio;
- los datos suministrados son razonablemente completos y actualizados;
- se respetarán las obligaciones aplicables en materia de protección de datos personales.
16.3. Calidad de información recibida
Cuando la información entregada por aliados resulte incompleta, duplicada, inconsistente o insuficiente para identificar adecuadamente a los titulares, la Institución podrá implementar procesos de validación, actualización, corrección, consolidación y depuración.
La Institución podrá solicitar al aliado información complementaria cuando resulte necesaria para garantizar la calidad de los datos y evitar errores en los sistemas institucionales.
16.4. Información adicional recolectada por la Institución
Cuando la Institución reciba una base inicial de un aliado y posteriormente recolecte directamente información adicional del titular, informará las finalidades correspondientes y obtendrá las autorizaciones necesarias cuando resulte aplicable.
16.5. Responsabilidades definidas contractualmente
En programas desarrollados conjuntamente con terceros, la Institución procurará definir contractualmente si cada organización actúa como responsable independiente, corresponsable, encargado u otra figura jurídicamente aplicable, así como las obligaciones relacionadas con seguridad, atención de titulares, conservación, supresión y reporte de incidentes.
17. Encargados del Tratamiento y Proveedores Tecnológicos
La Institución podrá contratar terceros para apoyar el desarrollo de sus actividades y prestar servicios tecnológicos, administrativos, educativos, logísticos, operativos o especializados.
Cuando estos proveedores traten datos personales por cuenta de la Institución y siguiendo sus instrucciones, actuarán como encargados del tratamiento.
17.1. Tipos de proveedores
Entre otros, la Institución podrá utilizar proveedores de:
- hosting y alojamiento web;
- computación y almacenamiento en la nube;
- correo electrónico;
- sistemas académicos;
- CRM y gestión de beneficiarios;
- formularios y encuestas;
- mensajería y comunicaciones;
- servicios de videoconferencia;
- analítica;
- automatización;
- inteligencia artificial;
- copias de respaldo;
- seguridad informática;
- servicios de alimentación;
- transporte;
- salud y bienestar;
- gestión laboral;
- otros servicios necesarios para la operación institucional.
17.2. Selección y evaluación
La Institución procurará evaluar a los proveedores que tengan acceso a datos personales considerando el tipo de información tratada, el volumen de datos, los riesgos involucrados y la naturaleza del servicio.
Según el nivel de riesgo, podrán considerarse aspectos como:
- medidas de seguridad;
- controles de acceso;
- confidencialidad;
- ubicación de infraestructura;
- subcontratación;
- respuesta frente a incidentes;
- retención y eliminación de información;
- condiciones de privacidad;
- cumplimiento contractual y normativo.
17.3. Obligaciones contractuales
Cuando corresponda, los contratos con encargados incluirán obligaciones relacionadas con:
- tratamiento únicamente bajo instrucciones de la Institución;
- confidencialidad;
- seguridad de la información;
- restricción de usos secundarios;
- gestión de incidentes;
- atención de requerimientos relacionados con derechos de titulares;
- devolución, eliminación o conservación de información al finalizar el servicio;
- cumplimiento de las disposiciones aplicables en materia de transmisión de datos.
17.4. Herramientas de uso general
El hecho de que una plataforma, servicio en la nube o herramienta de inteligencia artificial esté disponible públicamente no significa que pueda utilizarse indiscriminadamente para cargar información institucional o datos personales.
La Institución podrá establecer políticas internas que determinen qué herramientas están autorizadas, qué categorías de información pueden tratarse mediante ellas y qué medidas deben adoptar empleados, contratistas y colaboradores.
18. Transferencia y Transmisión Nacional e Internacional de Datos
La Institución podrá comunicar datos personales a terceros dentro o fuera de Colombia cuando resulte necesario para el cumplimiento de las finalidades legítimas descritas en esta Política y se satisfagan las condiciones exigidas por la legislación aplicable.
18.1. Transmisión de datos
Existe transmisión cuando un tercero trata información por cuenta de la Institución y siguiendo sus instrucciones.
Este tratamiento podrá presentarse, por ejemplo, cuando se utilizan proveedores de:
- computación en la nube;
- hosting;
- CRM;
- correo electrónico;
- sistemas académicos;
- mensajería;
- analítica;
- inteligencia artificial;
- otros servicios tecnológicos u operativos.
Cuando resulte aplicable, la relación con el encargado se regulará mediante contratos o acuerdos que establezcan las condiciones del tratamiento y las obligaciones de protección de los datos.
18.2. Transferencia de datos
Existe transferencia cuando la información personal es entregada a otro responsable que determina sus propias finalidades o medios de tratamiento.
La Institución podrá realizar transferencias cuando exista una habilitación legal, contractual o una autorización válida del titular, según corresponda.
18.3. Transferencias a aliados
En programas desarrollados con aliados, financiadores, entidades contratantes, instituciones educativas, empresas u otras organizaciones, podrá ser necesario compartir determinada información para:
- ejecutar un programa;
- realizar seguimiento;
- verificar resultados;
- gestionar oportunidades asociadas al programa;
- realizar auditorías;
- cumplir obligaciones contractuales o legales.
La Institución procurará compartir únicamente los datos razonablemente necesarios para cada finalidad.
18.4. Transferencias y transmisiones internacionales
La utilización de servicios de computación en la nube, correo electrónico, almacenamiento, plataformas digitales, analítica, inteligencia artificial y otras tecnologías puede implicar que determinados datos sean tratados o almacenados en infraestructura localizada fuera de Colombia.
La Institución procurará identificar cuándo se producen estas operaciones y aplicar las disposiciones colombianas relacionadas con transferencia y transmisión internacional de datos.
18.5. Transferencia internacional a otros responsables
Cuando se realice una transferencia internacional de datos a otro responsable, la Institución verificará que se cumplan las condiciones previstas por la legislación colombiana, incluyendo, cuando corresponda:
- que el país de destino ofrezca un nivel adecuado de protección;
- que exista una excepción legal aplicable;
- que se cuente con autorización expresa del titular cuando sea necesaria;
- que se adopten los mecanismos adicionales exigidos por la autoridad competente.
18.6. Transmisión internacional a encargados
Cuando un proveedor localizado fuera de Colombia trate datos por cuenta de la Institución, se procurará formalizar la relación mediante las condiciones contractuales correspondientes y exigir al proveedor obligaciones adecuadas de privacidad, seguridad y confidencialidad.
18.7. Principio de necesidad
La Institución procurará no comunicar a terceros más información de la razonablemente necesaria para la finalidad que justifica la transferencia o transmisión.
El acceso del tercero deberá limitarse, cuando resulte técnica y contractualmente posible, a la información necesaria para cumplir el servicio o actividad correspondiente.
18.8. Prohibición de comercialización de bases de datos
La Institución no vende, alquila ni comercializa bases de datos personales.
La transferencia de información a aliados o terceros para finalidades independientes de aquellas necesarias para la ejecución de un servicio o programa estará sujeta a las condiciones legales y autorizaciones que correspondan.
19. Videovigilancia
La Institución podrá utilizar sistemas de videovigilancia en sus instalaciones con la finalidad principal de proteger a estudiantes, beneficiarios, empleados, contratistas, visitantes y demás miembros de la comunidad, así como preservar la seguridad de sus bienes, instalaciones, equipos e información.
19.1. Finalidades
Las imágenes obtenidas mediante sistemas de videovigilancia podrán ser utilizadas para:
- prevenir y gestionar situaciones de seguridad;
- controlar accesos a determinadas áreas;
- proteger personas, bienes e instalaciones;
- atender incidentes y emergencias;
- verificar hechos relacionados con convivencia, seguridad o cumplimiento de obligaciones;
- apoyar investigaciones internas cuando exista una justificación legítima;
- atender requerimientos de autoridades competentes.
19.2. Información a los titulares
La existencia de sistemas de videovigilancia será informada mediante avisos visibles o mecanismos equivalentes ubicados en los lugares donde se realice la captura de imágenes.
Estos avisos informarán, de manera general, la identidad del responsable, la finalidad principal de la videovigilancia y los mecanismos disponibles para consultar esta Política.
19.3. Acceso restringido
El acceso a las grabaciones estará limitado al personal autorizado y a terceros que requieran conocer la información para cumplir una finalidad legítima.
La Institución no permitirá el acceso indiscriminado a las grabaciones ni su divulgación para finalidades ajenas a aquellas que justificaron su captura.
19.4. Ubicación de cámaras
La Institución procurará ubicar los sistemas de videovigilancia únicamente en espacios donde exista una finalidad legítima de seguridad, evitando su instalación en lugares en los que exista una expectativa reforzada de privacidad.
19.5. Conservación de grabaciones
Las grabaciones serán conservadas durante el tiempo razonablemente necesario para cumplir las finalidades de seguridad que justificaron su captura, salvo que deban mantenerse por un periodo superior debido a un incidente, investigación, requerimiento de autoridad, obligación legal o ejercicio de derechos.
Una vez agotada la finalidad de conservación, las grabaciones podrán ser eliminadas o sobrescritas de acuerdo con los procedimientos internos establecidos por la Institución.
19.6. Entrega de grabaciones
Las solicitudes de acceso o entrega de grabaciones serán evaluadas teniendo en cuenta los derechos del solicitante y los derechos de las demás personas que puedan aparecer en ellas.
Cuando resulte necesario, la Institución podrá aplicar medidas como ocultamiento, edición, extracción parcial u otros mecanismos destinados a proteger datos personales de terceros.
20. Sitios Web, Aplicaciones, Cookies y Tecnologías de Analítica
La Institución administra sitios web, subdominios, aplicaciones, formularios y otros servicios digitales que pueden recolectar información proporcionada directamente por los usuarios o generada durante su interacción con dichas plataformas.
20.1. Información proporcionada directamente
Cuando una persona complete formularios, solicitudes, inscripciones, registros o consultas mediante los canales digitales de la Institución, podrán recolectarse los datos necesarios para atender la finalidad informada.
Los formularios digitales deberán procurar informar al usuario sobre:
- la identidad del responsable del tratamiento;
- las finalidades de la recolección;
- los derechos del titular;
- el acceso a esta Política;
- el carácter obligatorio o voluntario de determinados campos cuando corresponda.
20.2. Información técnica
Durante la utilización de sitios web, aplicaciones y servicios digitales podrán generarse datos técnicos como:
- direcciones IP;
- fecha y hora de acceso;
- tipo de navegador;
- tipo de dispositivo;
- sistema operativo;
- registros de actividad;
- identificadores de sesión;
- información de navegación;
- otros datos técnicos necesarios para el funcionamiento, seguridad o análisis de los servicios.
20.3. Cookies y tecnologías similares
Los sitios web y aplicaciones de la Institución podrán utilizar cookies, almacenamiento local, etiquetas, píxeles u otras tecnologías similares para facilitar el funcionamiento de los servicios digitales y, cuando corresponda, realizar mediciones y análisis de uso.
Estas tecnologías podrán clasificarse, entre otras, como:
- Necesarias: indispensables para el funcionamiento, seguridad o prestación de determinadas funcionalidades del sitio.
- Preferencias: utilizadas para recordar determinadas opciones del usuario.
- Analítica: utilizadas para comprender de manera agregada cómo se utilizan los sitios y mejorar su funcionamiento.
- Publicidad o seguimiento: cuando llegaren a utilizarse, estarán sujetas a las condiciones y autorizaciones aplicables.
20.4. Analítica digital
La Institución podrá utilizar servicios de analítica para conocer aspectos como número de visitas, páginas consultadas, duración aproximada de sesiones, origen general del tráfico, dispositivos utilizados y otros indicadores destinados a comprender y mejorar sus servicios digitales.
Cuando resulte razonablemente posible, la Institución procurará configurar estas herramientas para reducir la recopilación innecesaria de información personal.
20.5. Servicios de terceros
Los sitios web y aplicaciones institucionales podrán integrar servicios prestados por terceros, como mapas, videos, formularios, herramientas de analítica, servicios de autenticación, redes sociales u otras funcionalidades.
Estos terceros pueden realizar sus propios tratamientos de datos conforme a sus condiciones y políticas de privacidad. La Institución procurará evaluar la necesidad y proporcionalidad de estas integraciones antes de implementarlas.
20.6. Política o aviso de cookies
La Institución podrá implementar avisos, mecanismos de configuración o una política específica de cookies cuando resulte necesario para informar de manera más detallada las tecnologías utilizadas en sus sitios web y aplicaciones.
21. Conservación, Archivo, Supresión y Anonimización de Datos
La Institución conservará los datos personales únicamente durante el tiempo razonablemente necesario para cumplir las finalidades que justificaron su tratamiento, atender obligaciones legales o contractuales, ejercer o defender derechos y cumplir los requisitos de archivo y trazabilidad aplicables.
21.1. Criterios de conservación
Para determinar los periodos de conservación podrán considerarse, entre otros:
- la finalidad para la cual se recolectó la información;
- la duración de la relación con el titular;
- las obligaciones legales o contractuales;
- los términos de prescripción aplicables;
- las necesidades de auditoría y trazabilidad;
- la naturaleza y sensibilidad de los datos;
- los riesgos asociados a su conservación;
- las tablas de retención documental y demás instrumentos archivísticos aplicables.
21.2. Conservación diferenciada
Los periodos de conservación podrán variar según el tipo de información, por ejemplo:
- expedientes académicos;
- datos laborales;
- información contractual y contable;
- datos de beneficiarios de programas;
- registros de CRM;
- videovigilancia;
- fotografías y archivos audiovisuales;
- registros de seguridad;
- información de navegación y analítica.
21.3. Supresión
Cuando los datos hayan cumplido su finalidad y no exista una obligación o justificación legítima para conservarlos, la Institución podrá proceder a su eliminación, destrucción segura, anonimización o bloqueo, según corresponda.
21.4. Archivo histórico
La conservación con fines históricos o institucionales deberá realizarse de manera proporcional.
Cuando no sea necesaria la identificación de las personas, la Institución procurará eliminar campos identificativos, anonimizar la información o conservar únicamente los datos necesarios para preservar la memoria institucional.
21.5. Registros duplicados
Cuando se identifiquen registros duplicados, incompletos o inconsistentes, la Institución podrá corregir, consolidar, fusionar, bloquear o suprimir información, conservando la trazabilidad necesaria cuando corresponda.
La eliminación definitiva de registros deberá evitar la pérdida de información que deba conservarse por razones legales, contractuales, académicas, administrativas, de auditoría o trazabilidad.
21.6. Copias de respaldo
La supresión de información en los sistemas activos puede no implicar su eliminación inmediata de todas las copias de respaldo.
Cuando resulte técnicamente necesario, la información podrá permanecer temporalmente en respaldos protegidos hasta cumplir los ciclos normales de retención y sobrescritura, sin ser utilizada para finalidades ordinarias.
22. Seguridad de la Información
La Institución implementará medidas técnicas, administrativas, humanas, contractuales y físicas orientadas a proteger los datos personales contra pérdida, alteración, consulta, divulgación, utilización, extracción, destrucción o acceso no autorizado.
Las medidas adoptadas serán razonables y proporcionales teniendo en cuenta la naturaleza de los datos, las tecnologías utilizadas, el volumen de información, los riesgos identificados y las capacidades institucionales.
22.1. Controles administrativos
La Institución podrá implementar medidas como:
- definición de roles y responsabilidades;
- políticas y procedimientos internos;
- acuerdos y cláusulas de confidencialidad;
- capacitación y sensibilización;
- gestión de altas, cambios y retiros de usuarios;
- revisión periódica de permisos;
- evaluación de proveedores;
- gestión documental;
- procedimientos de respuesta a incidentes.
22.2. Controles tecnológicos
Según la naturaleza del sistema y los riesgos existentes, podrán implementarse medidas como:
- autenticación de usuarios;
- contraseñas robustas;
- autenticación multifactor cuando resulte apropiada;
- control de acceso basado en roles;
- registro de eventos y auditoría;
- copias de respaldo;
- protección antimalware;
- firewalls y controles de red;
- actualizaciones de seguridad;
- gestión de vulnerabilidades;
- cifrado cuando resulte apropiado;
- protección de dispositivos;
- herramientas de monitoreo y prevención de incidentes.
22.3. Principio de mínimo privilegio
Los usuarios de los sistemas institucionales deberán acceder únicamente a la información y funcionalidades que razonablemente necesiten para cumplir sus responsabilidades.
Los permisos podrán ser modificados o retirados cuando cambien las funciones, termine la vinculación o ya no exista necesidad de acceso.
22.4. Seguridad de dispositivos y cuentas
Los empleados, contratistas y demás usuarios autorizados deberán proteger adecuadamente las credenciales y dispositivos utilizados para acceder a información institucional.
La Institución podrá establecer reglas internas relacionadas con contraseñas, bloqueo de equipos, instalación de actualizaciones, uso de software autorizado, almacenamiento de información, acceso remoto y utilización de servicios externos.
22.5. Seguridad de información física
Los expedientes, formularios y demás documentos físicos que contengan información personal serán protegidos mediante controles razonables de almacenamiento, acceso, préstamo, archivo y disposición final.
22.6. Seguridad de proveedores
Los proveedores que tengan acceso a información personal deberán implementar medidas de seguridad adecuadas al servicio prestado y al tipo de información tratada.
22.7. Limitaciones
Ningún sistema tecnológico o medida de seguridad puede garantizar la eliminación absoluta de todos los riesgos.
La Institución adoptará medidas razonables para prevenir, detectar, gestionar y mitigar incidentes, y actualizará sus controles conforme evolucionen los riesgos y las tecnologías.
23. Gestión de Incidentes de Seguridad y Violaciones de Datos Personales
La Institución contará con mecanismos para identificar, reportar, analizar, contener y gestionar incidentes que puedan comprometer datos personales.
23.1. Tipos de incidentes
Entre otros, podrán considerarse incidentes:
- pérdida o robo de equipos;
- pérdida de documentos físicos;
- envío de información al destinatario equivocado;
- acceso no autorizado a sistemas;
- filtración o exposición de bases de datos;
- credenciales comprometidas;
- malware o ransomware;
- alteración o eliminación no autorizada de información;
- publicación accidental de datos personales;
- uso indebido de información por empleados, contratistas o proveedores;
- carga no autorizada de información sensible en herramientas externas o sistemas de inteligencia artificial.
23.2. Reporte interno
Los empleados, contratistas y demás personas que detecten o sospechen de un incidente deberán reportarlo oportunamente mediante los canales internos establecidos por la Institución.
23.3. Evaluación y contención
La Institución procurará:
- identificar la naturaleza del incidente;
- determinar qué información puede haberse comprometido;
- identificar a los titulares potencialmente afectados;
- contener la exposición;
- preservar evidencia relevante;
- corregir vulnerabilidades;
- adoptar medidas destinadas a evitar su repetición.
23.4. Comunicación a titulares y autoridades
Cuando resulte legalmente procedente o sea necesario para proteger a los titulares, la Institución podrá informar a las personas afectadas sobre un incidente y las medidas que razonablemente deban adoptar.
La Institución realizará los reportes ante la Superintendencia de Industria y Comercio u otras autoridades cuando exista obligación legal de hacerlo.
23.5. Registro de incidentes
La Institución podrá mantener registros internos de los incidentes relevantes, incluyendo sus causas, impacto, medidas de respuesta y acciones correctivas, como parte de sus mecanismos de responsabilidad demostrada.
24. Responsabilidad Demostrada y Gestión de Riesgos
La Institución adoptará medidas orientadas a demostrar de manera efectiva el cumplimiento de sus obligaciones en materia de protección de datos personales.
La naturaleza e intensidad de estas medidas dependerán del tipo de información tratada, los titulares involucrados, los riesgos asociados y las tecnologías utilizadas.
24.1. Medidas de responsabilidad demostrada
La Institución podrá implementar, entre otras:
- políticas y procedimientos internos;
- inventarios de bases de datos y tratamientos;
- matrices de riesgos;
- registros de autorizaciones;
- controles de acceso;
- auditorías;
- capacitaciones;
- evaluación y seguimiento de proveedores;
- procedimientos para consultas y reclamos;
- gestión de incidentes;
- revisión de formularios y avisos de privacidad;
- evaluaciones de impacto cuando resulten apropiadas.
24.2. Tratamientos de mayor riesgo
La Institución prestará especial atención a tratamientos que involucren:
- niños, niñas y adolescentes;
- datos sensibles;
- datos biométricos;
- grandes volúmenes de información;
- perfilamiento;
- decisiones automatizadas;
- inteligencia artificial;
- publicación de información en Internet;
- transferencias internacionales;
- tecnologías que puedan generar riesgos elevados para la privacidad.
24.3. Evaluaciones de impacto
Cuando la naturaleza de un tratamiento pueda representar un riesgo elevado para los derechos de los titulares, la Institución podrá realizar una evaluación previa que considere:
- la finalidad del tratamiento;
- los datos utilizados;
- los titulares afectados;
- la necesidad y proporcionalidad;
- los riesgos previsibles;
- las medidas destinadas a mitigarlos;
- las alternativas menos invasivas disponibles.
24.4. Nuevos proyectos y tecnologías
Los proyectos que impliquen nuevas bases de datos, aplicaciones, sistemas de información, integraciones, inteligencia artificial, biometría, analítica avanzada u otras tecnologías deberán considerar las obligaciones de protección de datos desde sus etapas iniciales.
24.5. Mejora continua
Las medidas de protección serán revisadas periódicamente y podrán ser modificadas conforme cambien la legislación, los riesgos, las tecnologías, los procesos institucionales y las recomendaciones de las autoridades competentes.
25. Vigencia y Actualizaciones de la Política
La presente Política de Tratamiento y Protección de Datos Personales rige a partir de su fecha de publicación y permanecerá vigente mientras la Institución realice tratamientos de datos personales sujetos a sus disposiciones.
La Institución podrá modificar esta Política cuando resulte necesario para:
- adaptarla a cambios legislativos o regulatorios;
- atender instrucciones de autoridades competentes;
- incorporar nuevas tecnologías;
- reflejar modificaciones en los procesos institucionales;
- incorporar nuevos servicios, programas o canales;
- fortalecer los mecanismos de protección de los titulares.
25.1. Cambios sustanciales
Cuando se produzcan modificaciones sustanciales que afecten de manera relevante las condiciones bajo las cuales se realiza el tratamiento, la Institución informará a los titulares mediante mecanismos razonables, que podrán incluir sitios web, comunicaciones electrónicas, formularios, circulares u otros canales institucionales.
25.2. Nuevas autorizaciones
Cuando una modificación implique una nueva finalidad de tratamiento que requiera autorización, la Institución solicitará una nueva manifestación de consentimiento antes de realizar dicho tratamiento.
El silencio, la falta de oposición, la continuidad en la utilización de los servicios o la simple permanencia del titular en una relación con la Institución no se entenderán, por sí solos, como autorización para nuevas finalidades que legalmente requieran consentimiento.
25.3. Versiones anteriores
La Institución podrá conservar versiones anteriores de esta Política como evidencia histórica y de trazabilidad de las condiciones aplicables en distintos periodos.
25.4. Fecha de entrada en vigor
Fecha de entrada en vigor de esta versión: agosto de 2026.
Aviso sobre la Autorización para el Tratamiento de
Datos Personales y Uso de Imagen
Al vincularse a los programas, servicios y actividades de la Institución Zoraida Cadavid de Sierra, identificada con NIT 860.007.399-5, en calidad de responsable del tratamiento, se solicitará al titular o a quien legalmente corresponda la autorización previa, expresa e informada para el tratamiento de sus datos personales cuando esta sea requerida por la legislación aplicable.
El tratamiento se realizará de conformidad con la Ley Estatutaria 1581 de 2012, el Decreto 1074 de 2015, las instrucciones de la Superintendencia de Industria y Comercio, las demás normas aplicables y la Política de Tratamiento y Protección de Datos Personales de la Institución.
La autorización podrá ser obtenida mediante formularios físicos o electrónicos, registros digitales, contratos, formatos de inscripción, grabaciones u otros mecanismos que permitan conservar evidencia de la manifestación de voluntad del titular.
Finalidades necesarias para la prestación del servicio o participación en programas
La Institución podrá recolectar, almacenar, organizar, consultar, utilizar, actualizar, transmitir, compartir, conservar y, cuando corresponda, suprimir los datos personales suministrados por el titular o recolectados legítimamente durante su relación con la Institución, para finalidades directamente relacionadas con la actividad, programa o servicio correspondiente, entre ellas:
- Gestionar procesos de inscripción, matrícula, participación, seguimiento, permanencia, certificación, egreso y evaluación en programas educativos, formativos, sociales, laborales, de empleabilidad, emprendimiento, bienestar, acompañamiento o fortalecimiento institucional.
- Verificar la identidad del titular y validar requisitos, condiciones de acceso, participación o permanencia.
- Mantener actualizados los datos de identificación, contacto y demás información necesaria para el desarrollo de la relación con la Institución.
- Contactar al titular para enviar información operativa o administrativa relacionada con el programa, servicio o actividad en la cual participe.
- Realizar seguimiento académico, social, laboral, familiar, de bienestar, impacto o resultados, cuando resulte pertinente para la naturaleza del programa.
- Gestionar la prestación de servicios complementarios relacionados con la actividad institucional.
- Atender requerimientos de autoridades administrativas, judiciales, educativas o de control cuando exista obligación legal.
- Cumplir obligaciones contractuales, legales, regulatorias, contables, administrativas y de auditoría.
- Compartir o transmitir únicamente la información necesaria a proveedores, operadores, aliados, financiadores o entidades contratantes cuando su participación sea requerida para ejecutar, supervisar, evaluar, auditar o financiar el programa correspondiente.
- Generar estadísticas, indicadores, informes de gestión, estudios, evaluaciones de impacto y análisis institucionales, procurando utilizar información agregada o anonimizada cuando no sea necesaria la identificación del titular.
- Mantener los registros necesarios para garantizar la trazabilidad, calidad e integridad de las bases de datos de la Institución.
Cuando la Institución reciba información personal suministrada por una entidad aliada o un tercero, adoptará medidas razonables para verificar que la información haya sido obtenida legítimamente y para informar al titular sobre el tratamiento cuando corresponda.
Datos sensibles
Algunas actividades o programas pueden requerir el tratamiento de información sensible, incluyendo datos relacionados con salud, discapacidad, condiciones socioeconómicas especiales, información biométrica u otra información que pueda afectar la intimidad del titular.
El titular será informado de manera expresa cuando se soliciten datos de naturaleza sensible y, salvo las excepciones previstas legalmente, podrá decidir libremente si autoriza su tratamiento.
La Institución tratará estos datos únicamente cuando exista una finalidad legítima, necesaria y proporcional, y aplicará medidas reforzadas de seguridad, acceso restringido y confidencialidad.
Cuando determinada información sensible resulte necesaria para prestar adecuadamente un servicio, proteger la vida o integridad del titular, cumplir una obligación legal o atender una necesidad específica del programa, la Institución informará claramente esta circunstancia y las consecuencias que podría generar la imposibilidad de contar con dicha información.
Tratamiento de datos de niños, niñas y adolescentes
Cuando el tratamiento involucre datos personales de niños, niñas o adolescentes, la Institución aplicará medidas de protección reforzada y observará en todo momento su interés superior y el carácter prevalente de sus derechos.
Cuando la autorización resulte necesaria, será solicitada al padre, madre, representante legal o persona legalmente facultada, teniendo además en cuenta la opinión del menor de acuerdo con su edad, capacidad de comprensión y nivel de madurez.
La Institución limitará la recolección y utilización de datos de menores a la información adecuada y pertinente para la finalidad correspondiente y evitará tratamientos que puedan afectar su privacidad, dignidad, seguridad o desarrollo integral.
Uso de imagen, voz y material audiovisual
De manera independiente de las finalidades esenciales, el titular podrá autorizar la captura y utilización de su imagen, voz y participación en fotografías, videos, grabaciones o demás materiales audiovisuales obtenidos durante eventos, actividades, programas, ceremonias, proyectos o espacios institucionales.
Tratándose de niños, niñas y adolescentes, esta autorización será otorgada por sus padres, representantes legales o personas facultadas para ello, teniendo en cuenta igualmente la opinión del menor según su edad y nivel de madurez.
La autorización podrá comprender el uso del material en:
- sitios web y portales administrados por la Institución;
- redes sociales institucionales;
- publicaciones digitales o impresas;
- informes de gestión y rendición de cuentas;
- presentaciones institucionales;
- material informativo, pedagógico o audiovisual;
- difusión de eventos y actividades;
- campañas relacionadas con la misión, programas, proyectos y actividades de la Institución;
- comunicaciones dirigidas a aliados, donantes, financiadores y comunidad en general.
El uso tendrá como finalidad documentar, comunicar, divulgar y promover las actividades, resultados, proyectos y misión institucional.
La autorización de uso de imagen se concede, salvo acuerdo diferente, de manera gratuita y sin generar compensación económica a favor del titular.
La Institución procurará que las imágenes y contenidos utilizados respeten la honra, intimidad, dignidad, seguridad y buen nombre de las personas representadas y aplicará un nivel de protección reforzado cuando se trate de menores de edad.
La autorización para publicar o utilizar una fotografía, video o grabación no se entenderá automáticamente como autorización para utilizar dicho material con fines de reconocimiento facial, identificación biométrica, entrenamiento de modelos de inteligencia artificial, creación de contenidos sintéticos o cualquier otro tratamiento sustancialmente diferente de las finalidades informadas.
Estos tratamientos requerirán una evaluación independiente y, cuando corresponda, una autorización específica.
El titular o su representante podrá revocar la autorización para usos futuros cuando legalmente resulte procedente. La revocatoria no tendrá efectos retroactivos respecto de publicaciones o materiales legítimamente utilizados con anterioridad y podrá existir material que, por haber sido difundido públicamente o incorporado a documentos, publicaciones impresas, informes históricos u otros soportes, no sea técnicamente posible retirar completamente.
Inteligencia Artificial, automatización y herramientas tecnológicas
La Institución podrá utilizar herramientas tecnológicas, sistemas automatizados y soluciones de inteligencia artificial como apoyo a sus procesos administrativos, educativos, sociales, analíticos, comunicacionales y operativos.
Cuando estos sistemas impliquen tratamiento de datos personales, su utilización estará sujeta a las finalidades autorizadas o legalmente permitidas y a las medidas de protección previstas en la Política de Tratamiento y Protección de Datos Personales.
La utilización de inteligencia artificial podrá comprender, entre otras actividades, apoyo en análisis de información, clasificación de documentos, elaboración de informes, generación de estadísticas, automatización de procesos, transcripción, resumen, generación de contenidos y apoyo a la gestión institucional.
La Institución procurará evitar el ingreso innecesario de datos personales identificables, datos sensibles o información de menores de edad en herramientas públicas o de uso general de inteligencia artificial.
Cuando sea posible, se utilizarán técnicas de anonimización, seudonimización, minimización o eliminación de información identificable antes de utilizar sistemas tecnológicos externos.
La Institución no utilizará sistemas de inteligencia artificial para realizar tratamientos incompatibles con las finalidades informadas ni para adoptar decisiones de alto impacto exclusivamente automatizadas sin controles adecuados, cuando ello pueda afectar significativamente los derechos o intereses de una persona.
Comunicaciones sobre nuevas oportunidades
De forma separada y voluntaria, el titular podrá autorizar a la Institución para enviarle información sobre:
- nuevos programas educativos o formativos;
- convocatorias;
- oportunidades de empleo o empleabilidad;
- actividades de emprendimiento;
- becas;
- proyectos sociales;
- eventos;
- servicios institucionales;
- oportunidades ofrecidas directamente por la Institución o desarrolladas conjuntamente con entidades aliadas.
Esta autorización no condicionará el acceso a los servicios o programas para los cuales el titular cumpla los requisitos correspondientes, salvo cuando la comunicación sea necesaria para ejecutar el propio programa.
El titular podrá solicitar en cualquier momento dejar de recibir comunicaciones de carácter promocional o informativo adicional.
Información compartida con aliados para oportunidades adicionales
Cuando una entidad aliada desee contactar directamente al titular para ofrecerle una oportunidad independiente del programa en el que participa, la Institución solicitará una autorización adicional cuando esta resulte necesaria.
La Institución no venderá, alquilará ni comercializará bases de datos personales.
La información personal no será entregada indiscriminadamente a terceros para publicidad, telemercadeo, prospección comercial u otros fines diferentes de aquellos previamente informados y autorizados.
Cuando se autorice la entrega de información a un tercero que actuará como responsable independiente, se procurará informar al titular sobre la naturaleza de la entidad receptora y la finalidad general para la cual se realizará dicha transferencia.
Derechos del titular
El titular de los datos personales tiene derecho, entre otros, a:
- conocer los datos personales que sean tratados por la Institución;
- solicitar su actualización y rectificación;
- solicitar prueba de la autorización cuando esta sea requerida;
- ser informado sobre el uso dado a sus datos;
- solicitar la supresión de información cuando resulte procedente;
- revocar la autorización otorgada para tratamientos voluntarios cuando legalmente sea posible;
- oponerse a determinados tratamientos en los casos procedentes;
- presentar consultas y reclamos;
- presentar quejas ante la Superintendencia de Industria y Comercio una vez agotado el procedimiento correspondiente ante la Institución.
Para ejercer estos derechos podrá enviar una solicitud al correo electrónico datospersonales@institucionzoraida.edu.co o utilizar los demás canales establecidos en la Política de Tratamiento y Protección de Datos Personales.
La Institución no utilizará los datos personales para finalidades incompatibles con aquellas informadas al titular sin contar con la habilitación legal o autorización correspondiente.