Política de Protección de Datos Personales de la Institución Zoraida Cadavid de Sierra
Contenido
- 1. Introducción
- 2. Definiciones Clave
- 3. Principios para el Tratamiento de Datos Personales
- 4. Finalidades del Tratamiento de Datos
- 5. Derechos de los Titulares de Datos Personales
- 6. Procedimiento para el Ejercicio de Derechos (Consultas y Reclamos)
- 7. Autorización para el Tratamiento de Datos
- 8. Tratamiento de Datos Sensibles
- 9. Tratamiento de Datos de Niños, Niñas y Adolescentes
- 10. Uso de Datos de Contacto y Comunicaciones (Ley 2300 de 2023)
- 11. Encargados del Tratamiento y Transferencia de Datos a Terceros
- 12. Seguridad de la Información
- 13. Vigencia y Actualizaciones de esta Política
1. Introducción
La Institución Zoraida Cadavid de Sierra (en adelante, «la Institución») está comprometida con la protección de los datos personales de todas las personas que atiende, incluyendo estudiantes, padres de familia, acudientes, empleados, proveedores, jóvenes, niños, familias, aliados y demás usuarios de sus programas sociales, educativos, laborales o de emprendimiento. La presente Política de Tratamiento de Datos Personales se elabora en cumplimiento de la legislación colombiana vigente, en especial la Ley Estatutaria 1581 de 2012 y sus decretos reglamentarios (Decreto 1377 de 2013 y Decreto 1074 de 2015, Único Reglamentario del Sector Comercio, Industria y Turismo), la Ley 1266 de 2008, la Ley 2300 de 2023 y demás normas aplicables.
El objetivo de esta política es informar de manera clara, sencilla y transparente cómo la Institución recolecta, usa, almacena, circula y protege los datos personales que obtiene en el desarrollo de sus funciones misionales, educativas, sociales y administrativas. Asimismo, describe los derechos de los titulares de los datos y los procedimientos para ejercerlos, conforme a la normatividad vigente. La Institución adopta buenas prácticas de protección de datos personales, garantizando la privacidad y la seguridad de la información conforme a los principios legales.
Responsable del Tratamiento
El responsable del tratamiento de los datos personales es la Institución Zoraida Cadavid de Sierra, identificada con NIT 860.007.399-5, con domicilio en la Calle 4 No. 5-21, Madrid, Cundinamarca, Colombia, o en cualquiera de sus sedes. Para efectos de la presente política, la Institución podrá ser contactada por los titulares de datos en el correo electrónico datospersonales@institucionzoraida.edu.co o en la dirección física mencionada, en días hábiles y en horario de oficina.
2. Definiciones Clave
Para facilitar la comprensión de esta política, se aclaran algunos conceptos básicos según la Ley 1581 de 2012 y las normas relacionadas:
- Dato personal: cualquier información que permita identificar o hacer identificable a una persona natural (por ejemplo: nombre, número de identificación, dirección, teléfono, correo electrónico, fotografía, entre otros).
- Dato sensible: información personal que afecta la intimidad del titular o cuyo uso indebido puede generar su discriminación, como aquellos datos que revelan el origen étnico o racial, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos u organizaciones sociales, los datos relativos a la salud, a la vida sexual y los datos biométricos (por ejemplo, la huella dactilar o la fotografía). Estos datos tienen especial protección legal.
- Titular: la persona natural a quien corresponden los datos personales que reposan en una base de datos (por ejemplo, el estudiante, el padre de familia, el docente, el usuario de programas o el proveedor cuyos datos tratamos).
- Tratamiento: cualquier operación sobre datos personales, como la recolección, el almacenamiento, el uso, la circulación o la supresión.
- Responsable del Tratamiento: persona natural o jurídica que decide sobre la base de datos y el tratamiento de los datos (en este caso, la Institución).
- Encargado del Tratamiento: persona natural o jurídica que realiza el tratamiento de datos por cuenta del responsable (por ejemplo, un proveedor que almacena datos por encargo de la Institución).
- Autorización: consentimiento previo, expreso e informado del titular para llevar a cabo el tratamiento de sus datos personales. La autorización del titular es, en general, requerida para cualquier uso de sus datos, salvo las excepciones legales específicas.
- Aviso de privacidad: comunicación verbal o escrita dirigida al titular de los datos que le informa sobre la existencia de la política de tratamiento de datos de la Institución y las finalidades del tratamiento que se dará a sus datos.
3. Principios para el Tratamiento de Datos Personales
La Institución se compromete a tratar los datos personales siguiendo los principios rectores establecidos en la Ley 1581 de 2012, los cuales garantizan un manejo adecuado y lícito de la información:
- Legalidad: el tratamiento de datos es una actividad reglada y se hará conforme a lo establecido en las leyes colombianas aplicables. No se realizará ningún tratamiento de datos personales contrario a la ley.
- Finalidad: los datos personales solo se recolectan y usan para finalidades legítimas, previamente informadas al titular. Cada dato que solicitamos tiene una finalidad concreta, relacionada con nuestra misión educativa o con las actividades administrativas de la Institución.
- Libertad: ningún dato personal será obtenido o divulgado sin consentimiento previo, expreso e informado del titular, o sin una autorización legal o judicial que lo permita. El suministro de datos personales a la Institución es voluntario, y el titular tiene derecho a no autorizar su tratamiento en los casos no obligatorios.
- Veracidad o calidad: la información personal deberá ser veraz, completa, exacta, actualizada y comprensible. La Institución procurará mantener los datos al día y corregir oportunamente cualquier dato incorrecto o incompleto.
- Transparencia: se garantiza al titular su derecho a obtener información sobre la existencia de sus datos y sobre el tratamiento que se les da, en cualquier momento y sin restricciones.
- Acceso y circulación restringida: los datos personales tendrán un acceso limitado. Solo serán tratados por el personal de la Institución autorizado para ello o por los encargados debidamente autorizados, y para las finalidades informadas. No se divulgarán datos personales a terceros sin autorización del titular o sin que una norma lo permita. Además, salvo los datos públicos, la información personal no estará disponible en medios masivos o para el público, salvo consentimiento o medidas técnicas que la anonimicen.
- Seguridad: la Institución adopta las medidas técnicas, humanas y administrativas necesarias para proteger los datos personales bajo su custodia, buscando evitar su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. Esto incluye controles de acceso a la información, medidas de ciberseguridad y capacitación al personal en buenas prácticas de seguridad de la información, entre otras acciones de protección.
- Confidencialidad: todas las personas que intervienen en el tratamiento de datos personales en la Institución (directivos, docentes, personal administrativo, contratistas, etc.) están obligadas a garantizar la reserva de la información, incluso después de finalizada su vinculación con la Institución. Los datos personales no se comunicarán a terceros sin autorización o sin habilitación legal.
4. Finalidades del Tratamiento de Datos
La Institución, en el desarrollo de su objeto educativo y social, realiza el tratamiento de datos personales de diferentes titulares con las siguientes finalidades principales, las cuales siempre son informadas al momento de la recolección de los datos:
- Usuarios de programas sociales, educativos, laborales o de emprendimiento: los datos personales, incluidos aquellos de naturaleza sensible (cuando se cuente con autorización expresa del titular o de su representante), podrán ser tratados para gestionar la inscripción, participación y seguimiento de los programas; validar la identidad y los requisitos; enviar información logística y operativa; hacer seguimiento de impacto; compartir datos con aliados, financiadores o contratantes para fines de ejecución y evaluación del programa; conservar la información para fines estadísticos o históricos; y, con autorización expresa, enviar información sobre nuevas oportunidades formativas, laborales o sociales. Cuando los programas se desarrollen en alianza o por encargo de terceros (públicos o privados), la Institución podrá actuar como responsable o como encargada del tratamiento, conforme se determine contractualmente, y garantizará siempre el cumplimiento de la Ley 1581 de 2012.
- Estudiantes: sus datos (identificación, información de contacto de ellos y de sus padres o acudientes, datos académicos, de salud, etc.) se utilizan para gestionar su proceso educativo, llevar registros académicos, administrar matrículas, generar reportes de calificaciones, atender su bienestar integral (por ejemplo, servicios de alimentación, salud escolar y psicología), realizar seguimiento a su desarrollo y cumplir con obligaciones legales ante las autoridades educativas competentes (secretarías de educación, Ministerio de Educación Nacional, ICBF cuando aplique, entre otras).
- Padres de familia y acudientes: sus datos de contacto e identificación se usan para comunicados escolares, convocatorias a reuniones, envío de boletines de notas e informes, gestión de pagos de pensiones o apoyos educativos, encuestas de satisfacción y, en general, para mantener una comunicación constante sobre el proceso formativo de sus hijos o representados.
- Empleados y colaboradores: la Institución recolecta y trata datos del personal docente, administrativo y colaboradores (incluidos los aspirantes a empleo) para fines de gestión del talento humano, cumplimiento de obligaciones laborales y legales (afiliaciones a seguridad social, pagos de nómina, reporte de novedades a entidades gubernamentales), evaluaciones de desempeño, planes de formación, seguridad y salud en el trabajo, y demás actividades propias de la relación laboral o contractual.
- Proveedores y contratistas: se manejan datos de las personas de contacto, así como datos de identificación y financieros, para procesos de selección, contratación, cumplimiento de obligaciones contractuales, pagos y evaluación del desempeño de los proveedores de bienes y servicios que apoyan a la Institución.
- Egresados y comunidad en general: los datos de antiguos alumnos pueden conservarse para mantener contacto, invitarles a actividades de la comunidad educativa, ofrecer oportunidades de formación continua o vincularlos a proyectos sociales. Los datos de miembros de la comunidad o donantes podrán tratarse para gestionar su vinculación con proyectos de la Institución, rendir informes de transparencia y cumplir los deberes legales relacionados.
- Seguridad y bienestar: en nuestras instalaciones podemos utilizar sistemas de videovigilancia (cámaras de seguridad) por motivos de seguridad de la comunidad educativa y de protección de los bienes de la Institución. La información recolectada en video se utilizará únicamente con esta finalidad de seguridad y, de ser necesario, como prueba en investigaciones internas o ante las autoridades competentes. En todo caso, se informa sobre la presencia de cámaras mediante avisos visibles en las instalaciones.
- Comunicación de actividades y promoción institucional: la Institución puede usar datos de contacto (correo electrónico, teléfono) para enviar información sobre eventos institucionales, jornadas pedagógicas, logros destacados, boletines informativos o campañas de su misión social. En caso de envío de comunicaciones masivas con fines informativos o promocionales, se permitirá al destinatario optar por no recibir más este tipo de mensajes en el futuro (mecanismo de exclusión voluntaria u opt-out).
En cualquier caso, la Institución asegura que no utilizará los datos personales para finalidades distintas a las aquí enlistadas o a aquellas informadas de forma explícita al momento de la recolección, salvo que medie una nueva autorización del titular.
5. Derechos de los Titulares de Datos Personales
De conformidad con la legislación vigente, especialmente el artículo 8 de la Ley 1581 de 2012, los titulares de los datos personales tienen los siguientes derechos fundamentales respecto de su información:
- Acceso: conocer, consultar y obtener copia de los datos personales que sean objeto de tratamiento por parte de la Institución. Usted puede solicitarnos en cualquier momento que le indiquemos qué datos suyos tenemos en nuestras bases y el uso que les damos.
- Actualización y rectificación: solicitar la corrección o actualización de sus datos cuando estos sean parciales, incompletos, inexactos o desactualizados, o cuando su tratamiento esté prohibido o no haya sido autorizado. Por ejemplo, si cambió de número de teléfono, tiene derecho a que lo actualicemos en nuestros registros.
- Cancelación o supresión: pedir la eliminación de sus datos personales de nuestras bases de datos cuando considere que el tratamiento no se ajusta a las normas, cuando haya dejado de ser necesario o cuando haya revocado su consentimiento para finalidades no obligatorias. Este derecho está sujeto a que no exista un deber legal o contractual de conservar el dato.
- Oposición y revocatoria: oponerse al tratamiento de sus datos personales o revocar la autorización otorgada cuando no se respeten los principios, derechos y garantías legales. Esto aplica especialmente para datos sensibles o finalidades secundarias, como las comunicaciones promocionales. En los casos legalmente procedentes, puede negar o revocar su consentimiento sin efecto retroactivo.
- Prueba de la autorización: solicitar prueba de la autorización otorgada para el tratamiento de sus datos, salvo en los casos en que la ley no requiera dicha autorización. La Institución conservará evidencia de las autorizaciones otorgadas por los titulares (por ejemplo, formularios físicos o registros electrónicos de su consentimiento).
- Información sobre el uso de sus datos: ser informado, previa solicitud, respecto del uso que la Institución ha dado a sus datos personales.
- Presentar quejas ante la autoridad: presentar quejas ante la Superintendencia de Industria y Comercio (Delegatura para la Protección de Datos Personales) u otra autoridad competente, por infracciones al régimen de protección de datos personales. En Colombia, la SIC es la autoridad encargada de velar por el cumplimiento de estas normas, y usted puede acudir a ella si la Institución no resuelve adecuadamente una petición relacionada con sus datos.
- Acceso gratuito a sus datos: la consulta de sus datos personales es gratuita al menos una vez cada mes calendario, y cada vez que existan modificaciones sustanciales de esta política que motiven nuevas consultas. No se cobrará por las solicitudes de ejercicio de sus derechos, conforme a lo establecido por la ley.
Estos derechos podrán ser ejercidos por: (i) el titular, quien deberá acreditar su identidad por los medios que disponga la Institución; (ii) sus causahabientes (por ejemplo, en caso de fallecimiento del titular, sus herederos legales, con las acreditaciones del caso); (iii) su representante legal o apoderado (con la respectiva acreditación); y (iv) otra persona cuando el titular la haya autorizado expresamente mediante poder. Tratándose de datos personales de menores de edad, sus representantes legales (padres o tutores) serán quienes ejerzan sus derechos, teniendo en cuenta que la opinión del menor, según su nivel de madurez, también podrá ser considerada en el tratamiento.
6. Procedimiento para el Ejercicio de Derechos (Consultas y Reclamos)
La Institución ha dispuesto canales de comunicación para que los titulares puedan ejercer sus derechos de conocer, actualizar, rectificar y suprimir información, o revocar la autorización. El procedimiento general es el siguiente:
- Consultas: si usted desea consultar los datos personales suyos que están siendo tratados por la Institución (por ejemplo, el historial académico de un estudiante o sus datos de contacto registrados), puede presentar una solicitud a través del correo electrónico o de la dirección física indicados en esta política. La Institución responderá su consulta en un plazo máximo de diez (10) días hábiles contados a partir de la fecha de recepción. Si no fuera posible atender la consulta dentro de ese término, se informará al interesado, expresando los motivos de la demora y señalando la fecha en que se atenderá, la cual en ningún caso superará los cinco (5) días hábiles siguientes al vencimiento del primer plazo.
- Reclamos: si considera que hay un dato incorrecto o desactualizado, que la Institución realiza un tratamiento indebido de sus datos, o si desea solicitar la supresión de sus datos o revocar su consentimiento, puede presentar un reclamo formal. El reclamo debe incluir la identificación del titular, la descripción de los hechos que dan lugar al reclamo, la dirección de notificación y los documentos que quiera hacer valer. Si el reclamo resulta incompleto, la Institución podrá requerir al interesado, dentro de los cinco (5) días siguientes a su recepción, para que subsane las fallas; transcurridos dos (2) meses sin que presente la información requerida, se entenderá que ha desistido del reclamo. Una vez recibido el reclamo completo, se incluirá en la base de datos una leyenda que diga «reclamo en trámite» junto con el motivo, en un término no mayor a dos (2) días hábiles. El plazo máximo para atender el reclamo es de quince (15) días hábiles contados a partir del día siguiente a su recepción. Si no es posible responder en ese lapso, se informará al interesado antes del vencimiento del término, indicando los motivos de la demora y la fecha en que se atenderá, la cual no podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer plazo.
- Quejas ante la SIC: si, luego de agotar el trámite anterior con la Institución, el titular no queda satisfecho, puede elevar su caso a la Superintendencia de Industria y Comercio (Delegatura para la Protección de Datos Personales), para que esta entidad supervise y, eventualmente, sancione el incumplimiento normativo. La SIC requiere que primero se haya presentado el reclamo ante el responsable (en este caso, la Institución) y que no haya sido resuelto en los términos legales, antes de intervenir.
Para todas las solicitudes (consultas o reclamos), el titular o su representante deberá acreditar su identidad (cédula de ciudadanía u otro documento) y, en el caso de agentes oficiosos, la respectiva autorización. La presentación de solicitudes es gratuita, y la Institución cuenta con personal o un área encargada de la protección de datos que dará trámite a las mismas. Cualquier inquietud adicional sobre este procedimiento puede dirigirse al correo electrónico indicado.
7. Autorización para el Tratamiento de Datos
Como regla general, la Institución solicitará la autorización previa e informada de los titulares para recolectar y tratar sus datos personales, a través de los diferentes medios que utilicemos (formularios físicos, formularios en línea, encuestas, contratos, etc.), salvo en los casos en que la ley exima de la necesidad de dicha autorización.
Al momento de la recolección de datos personales, la Institución informará al titular, de manera clara: la identidad y los datos de contacto del responsable (nosotros), las finalidades específicas del tratamiento, los derechos que le asisten como titular y, cuando se trate de datos sensibles o de menores, el carácter facultativo de entregarlos. Esta información se proporcionará verbalmente o por escrito mediante cláusulas de autorización, avisos de privacidad o formatos de consentimiento que el titular podrá aceptar libremente.
Casos en que no se requiere autorización
De acuerdo con el artículo 10 de la Ley 1581 de 2012, hay situaciones en las que la ley permite tratar datos personales sin necesidad de obtener autorización previa del titular. Algunas de ellas son:
- Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales, o por orden judicial.
- Datos de naturaleza pública (por ejemplo, información contenida en registros públicos, documentos públicos, directorios, etc.).
- Casos de urgencia médica o sanitaria en los que el tratamiento de datos sea necesario para proteger la vida o la salud del titular o de otra persona.
- Tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos.
- Datos relacionados con el Registro Civil de las Personas (por su carácter público).
En consecuencia, la Institución podrá tratar datos personales sin consentimiento en dichas circunstancias, observando siempre las demás disposiciones de protección de datos. Fuera de esas excepciones, cualquier otro tratamiento de datos personales solo se realizará cuando se cuente con la autorización del titular.
La autorización del titular podrá obtenerse por cualquier medio que permita su consulta posterior (por ejemplo, formularios firmados, aceptaciones vía web con registro electrónico o grabaciones de voz en casos telefónicos). El titular puede, en cualquier momento, revocar su consentimiento o la autorización otorgada para tratamientos que no sean obligatorios, lo cual respetaremos siempre que no lo impida una obligación legal o contractual vigente.
8. Tratamiento de Datos Sensibles
Conforme a la ley, los datos sensibles (aquellos que pueden afectar la intimidad del titular o generar su discriminación; ver definiciones) tienen un régimen especial de protección. La Institución no recolectará ni tratará datos sensibles de los titulares, salvo que exista una justificación y una finalidad lícita para hacerlo, y contando con la autorización explícita del titular para su manejo.
En particular, se informa lo siguiente respecto a los datos sensibles:
- El titular no está obligado a autorizar el tratamiento de sus datos sensibles. En las solicitudes de datos de esta naturaleza se le informará qué datos son sensibles y podrá decidir libremente si los proporciona o no.
- Si llegamos a requerir datos sensibles —por ejemplo, información de salud de un estudiante para garantizar su bienestar (alergias, condición médica, discapacidad) o datos biométricos para el control de acceso—, lo haremos únicamente con las finalidades legítimas informadas (por ejemplo, proteger la salud del estudiante en emergencias o controlar el ingreso seguro al plantel) y adoptando mayores medidas de seguridad y confidencialidad.
- Ningún dato sensible será utilizado para propósitos diferentes de aquellos estrictamente necesarios y autorizados. Por ejemplo, los datos sobre creencias religiosas o convicciones no serán recolectados, a menos que sea necesario para atender alguna solicitud del estudiante (como exceptuarlo de ciertas actividades por motivos religiosos) y siempre con su consentimiento.
- Los casos especiales permitidos por la ley para tratar datos sensibles sin autorización del titular —como la protección de intereses vitales del titular que se encuentre física o jurídicamente incapacitado (por ejemplo, una emergencia médica) o el tratamiento por parte de entidades sin ánimo de lucro en el marco de su objeto— se aplicarán solo si la Institución encuadra en dichas situaciones y bajo las condiciones legales estrictas.
En resumen, la Institución reconoce el carácter altamente reservado de los datos sensibles y los tratará con un nivel de protección reforzado.
9. Tratamiento de Datos de Niños, Niñas y Adolescentes
La protección de los datos personales de los menores de edad es de especial importancia. La Ley 1581 de 2012 exige que en el tratamiento de datos de niños, niñas y adolescentes se asegure el respeto de sus derechos prevalentes y su interés superior. Conforme a la interpretación de la Corte Constitucional (Sentencia C-748 de 2011), el tratamiento de datos de menores no está prohibido de manera absoluta: es admisible siempre que responda a su interés superior, respete sus derechos fundamentales y cumpla los requisitos legales, incluida la autorización de sus representantes legales.
En consecuencia:
- La Institución tratará datos personales de menores de edad cuando sean de naturaleza pública o cuando sean necesarios y pertinentes para su formación integral y para la prestación del servicio educativo, velando siempre por el respeto de sus derechos prevalentes. La información personal de nuestros estudiantes menores (que constituyen la mayoría de los titulares en nuestra comunidad) será manejada con altos estándares de privacidad y seguridad.
- Todo tratamiento de datos de niños, niñas y adolescentes que no sean datos públicos se realizará contando con la autorización expresa de los padres, madres o representantes legales del menor, y del propio menor cuando tenga la madurez suficiente para comprender el asunto. El consentimiento del menor se considerará en la medida de su desarrollo cognitivo y de su capacidad para entender sus derechos.
- Se asegura que las actividades de tratamiento tengan en cuenta el interés superior del menor. Nunca utilizaremos la información personal de los estudiantes de manera contraria a su bienestar. Por ejemplo, los datos de contacto de un estudiante no serán publicados ni compartidos sin autorización; los datos de salud se usarán solo para su cuidado; y las imágenes o fotografías de los menores en eventos institucionales se utilizarán con precaución y, por lo general, con autorización de sus padres o acudientes, respetando la dignidad del menor.
- La Institución, como entidad educativa, también asume la tarea de educar a los menores y a sus familias sobre la protección de sus datos personales y el uso seguro de la información en entornos digitales. Procuraremos brindar orientación a nuestros alumnos sobre buenas prácticas de privacidad, riesgos en internet y redes sociales, y sobre cómo ejercer su derecho a la privacidad.
Conforme al Decreto 1377 de 2013 y demás normas, en cualquier caso en que se trate información de menores, se indicará el carácter facultativo de la respuesta a las preguntas que involucren datos sensibles o de menores, enfatizando que su suministro depende de la decisión de sus representantes y que el no hacerlo no impide la prestación del servicio educativo esencial.
10. Uso de Datos de Contacto y Comunicaciones (Ley 2300 de 2023)
La Institución utilizará los datos de contacto (teléfonos, correos electrónicos, direcciones) proporcionados por los titulares únicamente para los fines institucionales autorizados, y respetará el derecho a la intimidad de las personas en lo que respecta a las comunicaciones que les hagamos llegar, en cumplimiento de la Ley 2300 de 2023.
En particular:
- Cuando necesitemos comunicarnos con estudiantes, padres de familia o proveedores para asuntos administrativos (por ejemplo, cobro de pensiones escolares, recordatorios de pagos, entrega de boletines o actividades institucionales), lo haremos a través de los canales de contacto que usted haya autorizado. Priorizaremos los medios que nos haya suministrado para tal efecto y no utilizaremos medios no autorizados ni datos que no hayan sido proporcionados para contactarlo.
- La Institución se abstendrá de realizar comunicaciones invasivas o en horarios inadecuados. La Ley 2300 de 2023 establece que las llamadas o mensajes con fines de cobro o comerciales solo podrán realizarse de lunes a viernes entre las 7:00 a. m. y las 7:00 p. m., y los sábados entre las 8:00 a. m. y las 3:00 p. m., quedando prohibido el contacto los domingos y días festivos. Asimismo, este tipo de contacto no podrá realizarse más de una vez al día ni por más de un canal en una misma semana. La Institución se acoge a dichos lineamientos para garantizar su tranquilidad.
- Si en algún momento la Institución llegara a enviar mensajes con contenido publicitario o informativo masivo (por ejemplo, promoción de eventos abiertos a la comunidad, rifas o campañas de donación), dichos envíos cumplirán con las normas de protección al consumidor. Solo se enviarán a quienes hayan autorizado recibirlos y siempre brindando la opción clara de retirarse o darse de baja de esas listas en cualquier momento. La Institución ofrecerá siempre un mecanismo sencillo para dejar de recibir comunicaciones de ese tipo, salvo aquellas estrictamente relacionadas con el servicio educativo contratado o exigidas por ley.
- La Institución no cederá sus datos de contacto a terceros para fines comerciales no relacionados con su objeto misional, y no compartirá información personal con terceros que vayan a emplearla para telemercadeo no autorizado. En caso de que un proveedor nuestro (encargado del tratamiento; por ejemplo, una plataforma de comunicaciones) deba manejar sus datos de contacto para enviarle información en nuestro nombre, nos aseguraremos de que dicho proveedor cumpla con esta política y con las restricciones legales, incluida la Ley 2300 de 2023.
- Conforme a la Ley 2300 de 2023, se han establecido en Colombia registros o mecanismos para que los consumidores puedan excluir sus números de contacto de las bases de datos de publicidad (Registro de Números Excluidos). La Institución respetará estos listados y se abstendrá de enviar comunicaciones de carácter publicitario a quienes se hayan inscrito en ellos, una vez estén implementados por las autoridades.
- En las actividades de cobranza de obligaciones (por ejemplo, cuotas pendientes de pago), observaremos las buenas prácticas de cobro: uso de lenguaje respetuoso, no revelar la situación a terceros no autorizados y no contactar a las referencias personales del deudor sin su permiso (la Ley 2300 prohíbe que los gestores de cobranza contacten a las referencias personales del deudor). En general, protegeremos su derecho a la intimidad en estos procesos.
Nuestro compromiso es que cualquier comunicación que usted reciba de parte de la Institución sea pertinente, oportuna y respetuosa, evitando molestias y garantizando su derecho a la privacidad y a la tranquilidad en el hogar.
11. Encargados del Tratamiento y Transferencia de Datos a Terceros
En el desarrollo de nuestras actividades, la Institución puede necesitar transmitir o transferir algunos datos personales a terceros, ya sea en calidad de encargados del tratamiento (que actúan por nuestra cuenta) o como terceros autónomos (por exigencia legal o contractual). En todo caso, dicha transmisión o transferencia se realizará conforme a la ley y asegurando la protección adecuada de la información.
- Encargados del tratamiento: son terceros que utilizamos para que nos presten algún servicio y que, en la prestación de este, pueden requerir tratar datos personales por cuenta nuestra. Por ejemplo: servicios de almacenamiento en la nube de nuestros registros académicos, plataformas de gestión escolar, empresas que operan la cafetería o el transporte escolar (que manejan listados de estudiantes), proveedores de servicios de salud ocupacional para empleados o prestadores de programas de atención a la primera infancia, educación, formación, empleo o emprendimiento. En estos casos, la Institución suscribe contratos con dichos encargados en los que se les exige cumplir con las obligaciones de protección de datos personales, guardar la confidencialidad de la información y dar a los datos un tratamiento igual o más seguro que el nuestro. Los encargados no podrán usar la información para fines diferentes de los que la Institución les instruya previamente.
- Transferencias y transmisiones nacionales: podremos compartir algunos datos personales con terceros cuando sea necesario para la ejecución de una relación contractual o por mandato legal. Por ejemplo, con entidades gubernamentales (Ministerio de Educación Nacional, secretarías de educación, ICFES para la inscripción a las pruebas de Estado, Superintendencia del Subsidio Familiar, cajas de compensación), universidades e instituciones de educación, autoridades judiciales o administrativas que lo requieran, entre otros. También con otras instituciones educativas o fundaciones aliadas, cuando se trate de programas conjuntos y el titular lo haya autorizado. En cada caso, compartiremos únicamente los datos imprescindibles y bajo las finalidades legítimas correspondientes.
- Transferencias internacionales: en principio, la Institución procura mantener y manejar los datos personales dentro del territorio colombiano. No obstante, algunos de nuestros proveedores de servicios (por ejemplo, servicios de computación en la nube o plataformas educativas virtuales) pueden ubicarse en otros países o almacenar información en infraestructuras fuera de Colombia. En caso de que debamos transferir datos personales a un tercer país, cumpliremos con las restricciones de la Ley 1581 de 2012, que prohíbe la transferencia de datos personales a países que no proporcionen niveles adecuados de protección, salvo que medie una de las excepciones legales (por ejemplo: autorización explícita del titular, necesidad para la ejecución de un contrato en interés del titular, transferencias con base en un acuerdo internacional, o transferencias requeridas para la defensa de un derecho en un proceso judicial).
Antes de realizar una transferencia internacional, evaluaremos si el país de destino ofrece una protección igual o superior a la colombiana. De no ser así, adoptaremos las medidas adicionales que indica la norma, como suscribir cláusulas contractuales robustas con el receptor de los datos o solicitar la declaración de conformidad de la Superintendencia de Industria y Comercio cuando sea necesario.
En términos sencillos: no enviaremos sus datos personales a otro país sin garantizar que estarán protegidos adecuadamente. Si usted, por ejemplo, participa en un programa de intercambio internacional patrocinado por la Institución y resulta necesario compartir sus datos con una entidad educativa en el exterior, se lo informaremos y recabaremos su consentimiento, asegurando que dicha entidad cumpla estándares de privacidad.
- Transmisión internacional como encargo: cuando un proveedor nuestro en el exterior actúa simplemente como encargado (por ejemplo, un sistema en la nube cuya base de datos se aloja en otro país), técnicamente no se trata de una «transferencia» sino de una «transmisión» de datos a un encargado internacional. En estos casos, suscribiremos acuerdos de transmisión de datos conforme al artículo 25 de la Ley 1581 de 2012 y sus reglamentaciones, obligando al proveedor a cumplir con los lineamientos de protección de datos de la ley colombiana.
- Prohibición de cesión para marketing: la Institución no vende, intercambia ni alquila bases de datos personales a terceros para fines comerciales. Cualquier transferencia de datos personales que no responda a las finalidades legítimas descritas o a una obligación legal será previamente informada y sometida a la autorización del titular.
12. Seguridad de la Información
La Institución implementa medidas de seguridad adecuadas para proteger los datos personales frente a accesos no autorizados, pérdida, divulgación indebida, modificación o destrucción. Entendemos que los datos personales que manejamos (especialmente los de menores de edad) requieren un alto compromiso de custodia.
Entre las medidas de seguridad adoptadas se incluyen:
- Medidas administrativas: contamos con esta política de protección de datos aprobada por la dirección de la Institución; definimos roles y responsabilidades claras (por ejemplo, un delegado o comité de protección de datos personales que vela por el cumplimiento de la normatividad); realizamos capacitaciones internas al personal sobre la importancia de proteger la información personal y las consecuencias de su uso indebido; mantenemos registros de quién accede a la información sensible; y establecemos cláusulas de confidencialidad en los contratos laborales y de prestación de servicios.
- Medidas técnicas: protegemos nuestras bases de datos (físicas y digitales) con mecanismos de seguridad. Los archivos físicos que contienen datos personales (expedientes de estudiantes, historiales) se guardan bajo llave y con acceso restringido. En cuanto a los sistemas informáticos, utilizamos contraseñas seguras, control de accesos diferenciados (cada empleado accede solo a la información que necesita para su rol), cifrado de la información sensible cuando es posible, firewalls, antivirus actualizados y copias de respaldo periódicas para prevenir la pérdida de datos.
- Medidas físicas: las instalaciones donde se custodia información (por ejemplo, el archivo académico o los servidores en nuestras oficinas) cuentan con controles de seguridad para el ingreso. Asimismo, la videovigilancia mencionada se usa también para monitorear los accesos a las zonas donde se maneja documentación confidencial.
- Notificación de incidentes: si llegáramos a detectar un acceso no autorizado o una vulneración a nuestras bases de datos que comprometa datos personales, activaremos nuestros protocolos internos para mitigar el incidente. Como buena práctica, la Institución informará a los afectados si un evento de seguridad mayor llegase a comprometer significativamente la privacidad de sus datos, y avisará a la SIC cuando sea procedente, tomando las acciones correctivas necesarias.
- Seguridad en las transferencias: cuando compartimos o transmitimos datos a encargados, exigimos que ellos también implementen medidas de seguridad equivalentes. No confiamos datos a terceros que no brinden garantías suficientes de protección.
Todas estas medidas se revisan periódicamente y se actualizan conforme evolucionan la tecnología y los estándares de seguridad, buscando siempre minimizar los riesgos. Sin perjuicio de lo anterior, el titular también debe adoptar medidas de autocuidado; por ejemplo, si un padre de familia nos envía información por correo electrónico, debe asegurarse de usar los canales oficiales y de mantener sus propios dispositivos seguros para evitar interceptaciones.
13. Vigencia y Actualizaciones de esta Política
La presente Política de Tratamiento y Protección de Datos Personales rige a partir de su fecha de publicación. Esta versión está actualizada con las disposiciones vigentes a mayo de 2025 e incluye las modificaciones necesarias para dar cumplimiento a nuevas normas, como la Ley 2300 de 2023, entre otras.
La Institución se reserva el derecho de actualizar o modificar esta política en cualquier momento, para adaptarla a novedades legislativas, políticas internas o nuevos requerimientos en la prestación de sus servicios o actividades. Cualquier cambio sustancial en el contenido de la política será comunicado oportunamente a los titulares de los datos a través de los medios habituales (por ejemplo, nuestra página web oficial, circulares informativas o correo electrónico) antes de su implementación. En ningún caso las modificaciones supondrán una disminución en la protección de los datos personales sin el consentimiento correspondiente.
Si el titular, tras ser informado de cambios sustanciales en la política, continúa utilizando los servicios de la Institución o no manifiesta objeción, se entenderá que consiente los nuevos términos del tratamiento, sin perjuicio de su facultad de ejercer sus derechos en cualquier momento.
Fecha de entrada en vigor de esta versión de la política: 2 de mayo de 2025.
Aviso sobre la Autorización para el Tratamiento de
Datos Personales y Uso de Imagen
Al vincularse a los programas y actividades de la Institución Zoraida Cadavid de Sierra (NIT 860.007.399-5), en calidad de responsable del tratamiento, se solicita a los titulares una autorización previa, expresa e informada para el tratamiento de sus datos personales, en cumplimiento de la Ley Estatutaria 1581 de 2012, el Decreto 1074 de 2015 y demás normas aplicables, y conforme a la Política de Tratamiento y Protección de Datos Personales de la Institución. Este aviso explica el alcance de dicha autorización; el consentimiento se recoge de manera presencial al momento de la inscripción o participación.
Finalidades esenciales del programa
La autorización comprende la recolección, almacenamiento, uso, circulación, transmisión y supresión de los datos personales suministrados, así como los que se lleguen a recolectar en el marco de la participación del titular (o de su hijo/a o representado/a) en los programas o actividades de la Institución, propios o ejecutados en alianza con entidades públicas o privadas, con las siguientes finalidades necesarias para la prestación del servicio:
- Gestionar la inscripción, participación, seguimiento y egreso en programas educativos, formativos, laborales, de emprendimiento, de bienestar o de acompañamiento psicosocial.
- Verificar la identidad, los datos de contacto y las condiciones de acceso a dichos programas.
- Contactar al titular para enviar información relacionada con cronogramas, actividades, encuestas o convocatorias institucionales, a través de los canales que autorice.
- Compartir los datos con entidades aliadas, financiadoras o contratantes, únicamente cuando sea necesario para la ejecución y evaluación del programa en el que participa.
- Conservar los datos con fines estadísticos, históricos, institucionales y de trazabilidad, conforme a la ley.
Datos sensibles y de menores de edad
Algunos programas pueden requerir el tratamiento de datos sensibles (por ejemplo, datos de salud, condición de discapacidad o datos biométricos) o de menores de edad. El titular no está obligado a autorizar el tratamiento de datos sensibles ni de datos de menores, y su negativa no impide el acceso al servicio educativo esencial. Cuando se traten, se hará únicamente con las finalidades legítimas informadas —como proteger la salud o el bienestar del titular— y con medidas de seguridad reforzadas. Tratándose de menores de edad, la autorización la otorgan sus padres o representantes legales, teniendo en cuenta la opinión del menor según su nivel de madurez.
Uso de imagen
De forma opcional, el titular puede autorizar el uso de su imagen (y/o la de su hijo/a o representado/a) captada en fotografías, videos o grabaciones durante las actividades institucionales, para su difusión en redes sociales, medios digitales, impresos o audiovisuales administrados por la Institución, con fines de promoción institucional, memoria de actividades o rendición de cuentas. Esta autorización se otorga de forma gratuita y sin expectativa de compensación económica, y puede revocarse en cualquier momento; la revocatoria opera hacia el futuro y no afecta los usos o publicaciones realizados con anterioridad ni el material ya difundido que resulte de imposible retiro.
Finalidades comerciales y de terceros (opcional)
De manera independiente y voluntaria, el titular puede autorizar finalidades adicionales no esenciales. Esta autorización no es obligatoria y no condiciona la participación en los programas, y puede revocarse en cualquier momento. Comprende que la Institución envíe información sobre nuevas oportunidades de formación, vinculación laboral, programas de impacto social u otros servicios promovidos por la Institución o sus aliados, y que comparta los datos con entidades aliadas o patrocinadoras con fines promocionales o de prospección de servicios relacionados con la educación, el empleo o el emprendimiento.
Derechos del titular
Como titular de datos personales, usted tiene derecho a conocer, actualizar, rectificar y suprimir sus datos, así como a revocar la autorización otorgada, conforme a la Ley 1581 de 2012 y a la Política de Tratamiento y Protección de Datos Personales de la Institución. Puede ejercer estos derechos en cualquier momento enviando una solicitud al correo electrónico datospersonales@institucionzoraida.edu.co o en la sede física de la Institución (Calle 4 No. 5-21, Madrid, Cundinamarca). La Institución no utilizará sus datos ni su imagen con fines distintos a los señalados, salvo nueva autorización expresa. Su negativa a autorizar las finalidades no esenciales (datos sensibles, imagen y usos comerciales) no afecta la prestación del servicio educativo esencial.