POLÍTICA DE TRATAMIENTO Y USO DE DATOS PERSONALES

POINT-INSTITUTE S.A.S. B.I.C.

Fecha de vigencia: 15 de septiembre del 2026
Versión: 1.0

1. OBJETO

La presente Política establece las reglas y criterios que deberá observar POINT-INSTITUTE S.A.S. B.I.C. y las personas autorizadas para la recolección, registro, consulta, utilización, almacenamiento, modificación, comunicación, conservación y eliminación de datos personales dentro de sus procesos administrativos, comerciales y educativos.

Su finalidad es garantizar que los datos personales sean tratados de forma legítima, segura, confidencial y únicamente para las finalidades autorizadas.

2. ALCANCE

Esta Política aplica a:

3. PRINCIPIOS

El tratamiento de datos deberá observar, entre otros, los principios de:

La LOPDP establece obligaciones específicas para que los responsables implementen medidas administrativas, técnicas, físicas, organizativas y jurídicas adecuadas, así como mecanismos de gestión de riesgos.

4. CLASIFICACIÓN DE LA INFORMACIÓN

Para efectos internos, la información podrá clasificarse de la siguiente manera:

Nivel 1 – Información pública

Información que puede ser divulgada legítimamente al público, como:

Nivel 2 – Información interna

Información destinada exclusivamente a la gestión interna de POINT INSTITUTE.

Nivel 3 – Información confidencial

Información personal de estudiantes, representantes legales, clientes, colaboradores, proveedores y demás titulares.

Nivel 4 – Información especialmente protegida

Comprende, entre otros:

Los datos de niñas, niños y adolescentes y las demás categorías especiales de datos personales estarán sujetos a las protecciones reforzadas previstas en la LOPDP y demás normativa aplicable.

5. REGLAS DE ACCESO AL SISTEMA

El acceso al sistema administrativo será personal e intransferible.

Cada usuario deberá utilizar sus propias credenciales.

Queda prohibido:

El nivel de acceso deberá corresponder a las funciones del usuario.

6. PERFILES DE ACCESO

POINT INSTITUTE deberá establecer perfiles de acceso de acuerdo con las responsabilidades de cada usuario.

Por ejemplo:

Administrador: gestión general del sistema y usuarios.

Recepción / Atención: registro de estudiantes y representantes, inscripciones, matrículas, horarios y datos administrativos necesarios para la prestación del servicio.

Docente / Personal académico: acceso a la información académica necesaria para impartir clases, registrar asistencia, calificaciones y realizar seguimiento de sus estudiantes.

Caja / Facturación: acceso a información administrativa y financiera necesaria para sus funciones.

Gerencia: acceso a información administrativa y reportes autorizados.

Soporte tecnológico: acceso técnico limitado y controlado, únicamente cuando sea necesario para mantenimiento, soporte o seguridad.

Estos perfiles podrán modificarse según la estructura organizacional de POINT INSTITUTE.

7. USO DE LA INFORMACIÓN ACADÉMICA

La información académica será utilizada principalmente para:

El acceso a un expediente o historial académico deberá responder a una necesidad legítima relacionada con las funciones del usuario.

8. PROHIBICIONES

Está prohibido:

9. MODIFICACIÓN DE INFORMACIÓN

Las modificaciones de datos deberán realizarse únicamente cuando exista una razón legítima.

Cuando el sistema lo permita, deberá mantenerse un registro de:

La información académica no deberá ser eliminada o modificada de manera que se pierda la trazabilidad del proceso educativo y administrativo.

10. REGISTRO Y TRAZABILIDAD

El sistema administrativo procurará mantener mecanismos de trazabilidad sobre las operaciones relevantes realizadas por los usuarios.

Podrán registrarse:

Estos registros podrán ser utilizados para fines de seguridad, auditoría y control interno.

11. SEGURIDAD

POINT INSTITUTE adoptará medidas razonables y apropiadas para proteger la información, considerando el tipo y nivel de riesgo de los datos tratados.

Entre las medidas podrán incluirse:

12. PROVEEDORES Y ENCARGADOS DEL TRATAMIENTO

Cuando un tercero trate datos personales por cuenta de POINT INSTITUTE, deberá existir una relación contractual o instrumento jurídico que establezca las obligaciones correspondientes.

El tercero deberá tratar la información únicamente conforme a las instrucciones y finalidades autorizadas por POINT INSTITUTE.

La normativa ecuatoriana reconoce expresamente la figura del encargado del tratamiento y exige garantías y obligaciones relacionadas con la protección de la información.

13. SISTEMA ADMINISTRATIVO

El sistema administrativo desarrollado para POINT INSTITUTE deberá configurarse bajo criterios de protección de datos desde el diseño y por defecto.

Como mínimo, se recomienda implementar:

Estas medidas deberán adecuarse al nivel de riesgo real del sistema.

14. INCIDENTES DE SEGURIDAD

Todo colaborador que detecte o sospeche:

deberá comunicarlo inmediatamente al responsable designado por POINT INSTITUTE.

El incidente deberá ser evaluado y gestionado conforme al procedimiento interno correspondiente.

La LOPDP contempla obligaciones específicas frente a vulneraciones de seguridad, incluyendo las notificaciones que correspondan a la autoridad y a los titulares.

15. CONSERVACIÓN Y ELIMINACIÓN

La información no será conservada indefinidamente sin una finalidad legítima.

Los períodos de conservación deberán determinarse considerando:

La eliminación, anonimización o bloqueo de información deberá realizarse mediante procedimientos autorizados.

16. TRANSFERENCIA DE INFORMACIÓN

Cualquier transferencia o comunicación de datos personales deberá contar con una base jurídica válida y respetar los principios de finalidad, necesidad, proporcionalidad y seguridad.

Las transferencias nacionales o internacionales deberán cumplir adicionalmente las disposiciones aplicables emitidas por la Autoridad de Protección de Datos Personales. La SPDP cuenta actualmente con normativa específica sobre transferencias y comunicaciones nacionales e internacionales.

17. RESPONSABILIDADES DEL PERSONAL

Toda persona autorizada para acceder al sistema será responsable de:

El incumplimiento podrá generar medidas administrativas, laborales, contractuales o legales, según corresponda.

18. RESPONSABILIDADES DE POINT INSTITUTE

POINT INSTITUTE deberá procurar:

a) Mantener mecanismos adecuados de protección.

b) Capacitar al personal que trate datos personales.

c) Mantener políticas y procedimientos actualizados.

d) Gestionar los riesgos asociados al tratamiento.

e) Controlar los accesos al sistema.

f) Mantener contratos de confidencialidad y tratamiento de datos cuando correspondan.

g) Atender los derechos de los titulares.

h) Gestionar los incidentes de seguridad.

i) Mantener documentación que permita demostrar el cumplimiento de sus obligaciones.

19. PROTECCIÓN DE DATOS DESDE EL DISEÑO

Todo nuevo módulo, funcionalidad, proceso o integración tecnológica que implique tratamiento de datos personales deberá considerar la protección de datos desde su etapa de diseño.

Antes de implementar funcionalidades que impliquen tratamientos de mayor riesgo, POINT INSTITUTE deberá evaluar los riesgos y determinar las medidas de protección necesarias.

La LOPDP establece expresamente la obligación de implementar protección de datos desde el diseño y por defecto.

20. VIGENCIA Y ACTUALIZACIÓN

La presente Política entrará en vigencia a partir de su aprobación y deberá revisarse periódicamente o cuando existan cambios legales, tecnológicos u organizacionales que puedan afectar el tratamiento de datos personales.

21. APROBACIÓN

POINT-INSTITUTE S.A.S. B.I.C.

Representante legal: LOPEZ MANTUANO MARIO HENRY
Cargo: REPRESENTANTE LEGAL