POLÍTICA DE TRATAMIENTO Y USO DE DATOS PERSONALES
POINT-INSTITUTE S.A.S. B.I.C.
1. OBJETO
La presente Política establece las reglas y criterios que deberá observar POINT-INSTITUTE S.A.S. B.I.C. y las personas autorizadas para la recolección, registro, consulta, utilización, almacenamiento, modificación, comunicación, conservación y eliminación de datos personales dentro de sus procesos administrativos, comerciales y educativos.
Su finalidad es garantizar que los datos personales sean tratados de forma legítima, segura, confidencial y únicamente para las finalidades autorizadas.
2. ALCANCE
Esta Política aplica a:
- Representantes legales.
- Docentes, instructores y personal académico.
- Personal administrativo.
- Personal de recepción y atención al estudiante.
- Personal de facturación, caja y cobranzas.
- Personal de atención al estudiante y representantes.
- Personal de sistemas y tecnología.
- Proveedores y contratistas que tengan acceso a información personal.
- Usuarios autorizados del sistema administrativo de POINT INSTITUTE.
3. PRINCIPIOS
El tratamiento de datos deberá observar, entre otros, los principios de:
- Legalidad.
- Transparencia.
- Finalidad.
- Pertinencia y minimización.
- Confidencialidad.
- Seguridad.
- Proporcionalidad.
- Responsabilidad proactiva.
- Protección de datos desde el diseño y por defecto.
La LOPDP establece obligaciones específicas para que los responsables implementen medidas administrativas, técnicas, físicas, organizativas y jurídicas adecuadas, así como mecanismos de gestión de riesgos.
4. CLASIFICACIÓN DE LA INFORMACIÓN
Para efectos internos, la información podrá clasificarse de la siguiente manera:
Nivel 1 – Información pública
Información que puede ser divulgada legítimamente al público, como:
- Servicios ofrecidos.
- Horarios de atención.
- Información institucional.
- Información publicada oficialmente por POINT INSTITUTE.
Nivel 2 – Información interna
Información destinada exclusivamente a la gestión interna de POINT INSTITUTE.
Nivel 3 – Información confidencial
Información personal de estudiantes, representantes legales, clientes, colaboradores, proveedores y demás titulares.
Nivel 4 – Información especialmente protegida
Comprende, entre otros:
- Expedientes e historiales académicos.
- Calificaciones y resultados de evaluaciones.
- Información de matrícula e inscripción.
- Resultados de exámenes y evaluaciones académicas.
- Información de asistencia, horarios y clases.
- Imágenes, fotografías, grabaciones y material académico asociado al estudiante, cuando corresponda.
- Información relacionada con cursos, niveles, progreso y seguimiento académico.
- Datos de niñas, niños y adolescentes.
- Datos biométricos, cuando existan.
- Cualquier otra información que legalmente tenga una protección especial.
Los datos de niñas, niños y adolescentes y las demás categorías especiales de datos personales estarán sujetos a las protecciones reforzadas previstas en la LOPDP y demás normativa aplicable.
5. REGLAS DE ACCESO AL SISTEMA
El acceso al sistema administrativo será personal e intransferible.
Cada usuario deberá utilizar sus propias credenciales.
Queda prohibido:
- Compartir contraseñas.
- Utilizar cuentas de otros usuarios.
- Permitir que terceros utilicen una sesión abierta.
- Consultar información sin una finalidad laboral legítima.
- Descargar información innecesariamente.
- Fotografiar, copiar o extraer expedientes académicos o información personal sin autorización.
- Compartir información de estudiantes, representantes o clientes mediante canales personales no autorizados.
El nivel de acceso deberá corresponder a las funciones del usuario.
6. PERFILES DE ACCESO
POINT INSTITUTE deberá establecer perfiles de acceso de acuerdo con las responsabilidades de cada usuario.
Por ejemplo:
Administrador: gestión general del sistema y usuarios.
Recepción / Atención: registro de estudiantes y representantes, inscripciones, matrículas, horarios y datos administrativos necesarios para la prestación del servicio.
Docente / Personal académico: acceso a la información académica necesaria para impartir clases, registrar asistencia, calificaciones y realizar seguimiento de sus estudiantes.
Caja / Facturación: acceso a información administrativa y financiera necesaria para sus funciones.
Gerencia: acceso a información administrativa y reportes autorizados.
Soporte tecnológico: acceso técnico limitado y controlado, únicamente cuando sea necesario para mantenimiento, soporte o seguridad.
Estos perfiles podrán modificarse según la estructura organizacional de POINT INSTITUTE.
7. USO DE LA INFORMACIÓN ACADÉMICA
La información académica será utilizada principalmente para:
- Prestación del servicio educativo.
- Evaluación académica.
- Asignación de cursos, niveles y grupos.
- Seguimiento del progreso del estudiante.
- Elaboración y conservación de expedientes e historiales académicos.
- Coordinación de clases, evaluaciones y actividades académicas.
- Continuidad del proceso formativo.
- Cumplimiento de obligaciones legales, educativas, administrativas y tributarias.
El acceso a un expediente o historial académico deberá responder a una necesidad legítima relacionada con las funciones del usuario.
8. PROHIBICIONES
Está prohibido:
- Consultar información de un estudiante, representante o cliente por curiosidad o interés personal.
- Utilizar información de estudiantes, representantes o clientes para fines distintos a los autorizados.
- Compartir expedientes o historiales académicos con personas no autorizadas.
- Utilizar datos personales para fines comerciales o publicitarios no autorizados.
- Copiar bases de datos de POINT INSTITUTE para uso personal.
- Exportar información sin autorización.
- Compartir fotografías, calificaciones, resultados, documentos o información académica mediante redes sociales o aplicaciones personales no autorizadas.
- Utilizar información obtenida del sistema para beneficio propio o de terceros.
- Alterar información académica o administrativa sin autorización y sin dejar el registro correspondiente.
- Eliminar información utilizando mecanismos diferentes a los establecidos por POINT INSTITUTE.
9. MODIFICACIÓN DE INFORMACIÓN
Las modificaciones de datos deberán realizarse únicamente cuando exista una razón legítima.
Cuando el sistema lo permita, deberá mantenerse un registro de:
- Usuario que realizó la modificación.
- Fecha y hora.
- Información modificada.
- Acción realizada.
La información académica no deberá ser eliminada o modificada de manera que se pierda la trazabilidad del proceso educativo y administrativo.
10. REGISTRO Y TRAZABILIDAD
El sistema administrativo procurará mantener mecanismos de trazabilidad sobre las operaciones relevantes realizadas por los usuarios.
Podrán registrarse:
- Inicio de sesión.
- Accesos.
- Creación de registros.
- Modificaciones.
- Eliminaciones autorizadas.
- Descargas o exportaciones.
- Cambios de permisos.
- Otras operaciones relevantes.
Estos registros podrán ser utilizados para fines de seguridad, auditoría y control interno.
11. SEGURIDAD
POINT INSTITUTE adoptará medidas razonables y apropiadas para proteger la información, considerando el tipo y nivel de riesgo de los datos tratados.
Entre las medidas podrán incluirse:
- Usuarios y contraseñas.
- Control de permisos.
- Copias de seguridad.
- Cifrado cuando corresponda.
- Protección de servidores.
- Actualizaciones de software.
- Control de accesos.
- Registro de actividades.
- Gestión de incidentes.
- Confidencialidad del personal.
12. PROVEEDORES Y ENCARGADOS DEL TRATAMIENTO
Cuando un tercero trate datos personales por cuenta de POINT INSTITUTE, deberá existir una relación contractual o instrumento jurídico que establezca las obligaciones correspondientes.
El tercero deberá tratar la información únicamente conforme a las instrucciones y finalidades autorizadas por POINT INSTITUTE.
La normativa ecuatoriana reconoce expresamente la figura del encargado del tratamiento y exige garantías y obligaciones relacionadas con la protección de la información.
13. SISTEMA ADMINISTRATIVO
El sistema administrativo desarrollado para POINT INSTITUTE deberá configurarse bajo criterios de protección de datos desde el diseño y por defecto.
Como mínimo, se recomienda implementar:
- Control de usuarios.
- Roles y permisos.
- Autenticación.
- Gestión de sesiones.
- Registro de actividades.
- Restricción de acceso según funciones.
- Protección de información académica y personal.
- Copias de seguridad.
- Mecanismos de recuperación.
- Gestión de usuarios inactivos.
- Control sobre exportaciones.
- Registro de operaciones críticas.
Estas medidas deberán adecuarse al nivel de riesgo real del sistema.
14. INCIDENTES DE SEGURIDAD
Todo colaborador que detecte o sospeche:
- Acceso no autorizado.
- Robo o pérdida de información.
- Filtración de datos.
- Uso indebido de credenciales.
- Alteración no autorizada de información.
- Pérdida de dispositivos.
- Vulnerabilidades del sistema.
deberá comunicarlo inmediatamente al responsable designado por POINT INSTITUTE.
El incidente deberá ser evaluado y gestionado conforme al procedimiento interno correspondiente.
La LOPDP contempla obligaciones específicas frente a vulneraciones de seguridad, incluyendo las notificaciones que correspondan a la autoridad y a los titulares.
15. CONSERVACIÓN Y ELIMINACIÓN
La información no será conservada indefinidamente sin una finalidad legítima.
Los períodos de conservación deberán determinarse considerando:
- Finalidad del tratamiento.
- Obligaciones legales.
- Normativa educativa y de protección de datos aplicable.
- Necesidades académicas y administrativas.
- Obligaciones administrativas y tributarias.
- Requerimientos judiciales o administrativos.
La eliminación, anonimización o bloqueo de información deberá realizarse mediante procedimientos autorizados.
16. TRANSFERENCIA DE INFORMACIÓN
Cualquier transferencia o comunicación de datos personales deberá contar con una base jurídica válida y respetar los principios de finalidad, necesidad, proporcionalidad y seguridad.
Las transferencias nacionales o internacionales deberán cumplir adicionalmente las disposiciones aplicables emitidas por la Autoridad de Protección de Datos Personales. La SPDP cuenta actualmente con normativa específica sobre transferencias y comunicaciones nacionales e internacionales.
17. RESPONSABILIDADES DEL PERSONAL
Toda persona autorizada para acceder al sistema será responsable de:
- Mantener sus credenciales bajo reserva.
- Utilizar la información únicamente para sus funciones.
- Mantener la confidencialidad.
- Informar incidentes.
- Cumplir las políticas internas.
- Respetar los derechos de los titulares.
- Evitar cualquier acceso innecesario o indebido.
El incumplimiento podrá generar medidas administrativas, laborales, contractuales o legales, según corresponda.
18. RESPONSABILIDADES DE POINT INSTITUTE
POINT INSTITUTE deberá procurar:
a) Mantener mecanismos adecuados de protección.
b) Capacitar al personal que trate datos personales.
c) Mantener políticas y procedimientos actualizados.
d) Gestionar los riesgos asociados al tratamiento.
e) Controlar los accesos al sistema.
f) Mantener contratos de confidencialidad y tratamiento de datos cuando correspondan.
g) Atender los derechos de los titulares.
h) Gestionar los incidentes de seguridad.
i) Mantener documentación que permita demostrar el cumplimiento de sus obligaciones.
19. PROTECCIÓN DE DATOS DESDE EL DISEÑO
Todo nuevo módulo, funcionalidad, proceso o integración tecnológica que implique tratamiento de datos personales deberá considerar la protección de datos desde su etapa de diseño.
Antes de implementar funcionalidades que impliquen tratamientos de mayor riesgo, POINT INSTITUTE deberá evaluar los riesgos y determinar las medidas de protección necesarias.
La LOPDP establece expresamente la obligación de implementar protección de datos desde el diseño y por defecto.
20. VIGENCIA Y ACTUALIZACIÓN
La presente Política entrará en vigencia a partir de su aprobación y deberá revisarse periódicamente o cuando existan cambios legales, tecnológicos u organizacionales que puedan afectar el tratamiento de datos personales.
21. APROBACIÓN
POINT-INSTITUTE S.A.S. B.I.C.
Representante legal: LOPEZ MANTUANO MARIO HENRY
Cargo: REPRESENTANTE LEGAL