1.Objetivo
Establecer los lineamientos, principios, responsabilidades y procedimientos para el tratamiento de los datos personales recolectados, almacenados, utilizados, actualizados, compartidos, conservados y suprimidos por SYSDATEC CENTRO DE DESARROLLO INTEGRAL S.A.S., garantizando la protección de los derechos de los titulares, el cumplimiento de la legislación colombiana vigente en materia de protección de datos personales y la implementación de medidas administrativas, técnicas y organizacionales que aseguren la confidencialidad, integridad, disponibilidad y seguridad de la información, en concordancia con el Sistema de Gestión de la Calidad y los principios de mejora continua.
2.Alcance
La presente Política de Tratamiento de Datos Personales aplica a todos los procesos, sedes, actividades, servicios y unidades organizacionales de SYSDATEC CENTRO DE DESARROLLO INTEGRAL S.A.S., así como a todas las personas naturales o jurídicas que, en calidad de responsables, encargados, colaboradores, docentes, contratistas, proveedores, aliados estratégicos o terceros autorizados, intervengan en el tratamiento de datos personales por cuenta de la institución.
Comprende el tratamiento de los datos personales contenidos en bases de datos físicas y digitales, sistemas de información, plataformas académicas y administrativas, plataformas virtuales de aprendizaje, sitios web institucionales, formularios físicos y electrónicos, aplicaciones informáticas, correo electrónico institucional, servicios en la nube, sistemas de videovigilancia, canales de atención presencial y virtual, redes sociales institucionales y cualquier otro medio autorizado para la recolección o tratamiento de información personal.
La política aplica al tratamiento de los datos personales de aspirantes, estudiantes, egresados, acudientes, padres de familia, docentes, colaboradores, contratistas, proveedores, aliados estratégicos, visitantes y demás titulares cuya información sea objeto de tratamiento por parte de la institución, durante todas las etapas del ciclo de vida de la información, desde su recolección hasta su disposición final, de conformidad con la Ley 1581 de 2012, el Decreto 1074 de 2015 y las demás disposiciones legales vigentes en materia de protección de datos personales.
Asimismo, esta política constituye un instrumento de apoyo para la gestión institucional, fortaleciendo la transparencia, la seguridad de la información, la gestión de riesgos asociados al tratamiento de datos personales y el cumplimiento de los requisitos del Sistema de Gestión de la Calidad implementado por la institución.
3.Marco normativo
La presente Política de Tratamiento de Datos Personales se fundamenta en las disposiciones constitucionales, legales y reglamentarias vigentes en la República de Colombia, así como en los lineamientos emitidos por la Superintendencia de Industria y Comercio (SIC), autoridad nacional en materia de protección de datos personales.
3.1. Constitución Política de Colombia
- Artículo 15. Reconoce el derecho fundamental al hábeas data, la intimidad personal y familiar, el buen nombre y la protección de los datos personales.
- Artículo 20. Garantiza el derecho a recibir y suministrar información veraz e imparcial.
- Artículo 74. Establece el derecho de acceso a los documentos públicos, salvo las excepciones previstas en la ley.
- 3.2. Ley Estatutaria 1581 de 2012: disposiciones generales para la protección de datos personales, principios, derechos, deberes y procedimientos para responsables y encargados del tratamiento.
- 3.3. Decreto Único Reglamentario 1074 de 2015: compila y reglamenta las disposiciones relacionadas con la protección de datos personales.
- 3.4. Ley 1266 de 2008: hábeas data financiero, crediticio, comercial y de servicios.
- 3.5. Ley 1712 de 2014: Ley de Transparencia y del Derecho de Acceso a la Información Pública Nacional.
- 3.6. Ley 2300 de 2023: medidas para proteger el derecho a la intimidad de los consumidores, canales, horarios y condiciones de comunicaciones comerciales, de cobranza y atención a titulares.
- 3.7. Circular Única de la Superintendencia de Industria y Comercio: instrucciones sobre administración de bases de datos, RNBD, medidas de seguridad y responsabilidad demostrada (Accountability).
- 3.8. Guía para la Implementación del Principio de Responsabilidad Demostrada (Accountability), SIC.
- 3.9. Ley 527 de 1999: mensajes de datos, comercio electrónico y firmas digitales.
- 3.10. Decreto 1377 de 2013: referente histórico (compilado en el Decreto 1074 de 2015).
- 3.11. Ley 594 de 2000: Ley General de Archivos.
3.12. Sistema de Gestión de la Calidad
Como parte de su compromiso con la gestión responsable de la información, la institución implementa y mantiene controles alineados con: ISO 9001:2015 — Sistemas de Gestión de la Calidad. Requisitos; NTC 5555:2011 — Sistemas de Gestión de la Calidad para Instituciones de Formación para el Trabajo; NTC 5581:2011 — Programas de Formación para el Trabajo, requisitos de calidad; NTC 5580:2011 — Requisitos para el funcionamiento de Instituciones de Formación para el Trabajo y el Desarrollo Humano.
3.13. Normatividad institucional
La presente política se articula con la documentación interna del SGC, especialmente: Manual del Sistema de Gestión de la Calidad; Política de Seguridad de la Información (cuando aplique); Política de Gestión Documental; ACA-PD09 — Gestión de la Información Documentada; ACA-PD07 — Gestión de Riesgos y Oportunidades; ACA-PD06 — No Conformidades y Mejora; ACA-PD13 — Gestión y Planificación de los Cambios.
4.Definiciones
Para efectos de la presente política, se adoptan las siguientes definiciones, conforme a la Ley 1581 de 2012, el Decreto 1074 de 2015 y demás disposiciones aplicables:
- Autorización: consentimiento previo, expreso e informado otorgado por el titular para que la institución trate sus datos personales, salvo las excepciones previstas en la ley.
- Aviso de Privacidad: comunicación mediante la cual el responsable informa al titular sobre la existencia de las políticas de tratamiento, las finalidades, los derechos del titular y los mecanismos para ejercerlos.
- Base de Datos: conjunto organizado de datos personales, físicos o electrónicos, objeto de tratamiento por parte de la institución.
- Dato Personal: cualquier información vinculada o que pueda asociarse a una persona natural determinada o determinable.
- Dato Público: dato calificado como tal por la ley o la Constitución Política, no reservado ni semiprivado.
- Dato Privado: información que por su naturaleza íntima o reservada únicamente es relevante para su titular.
- Dato Semiprivado: información no íntima ni pública cuyo conocimiento puede interesar a determinados sectores o personas.
- Dato Sensible: información que afecta la intimidad del titular o cuyo uso indebido puede generar discriminación (origen étnico, orientación política, convicciones religiosas, datos biométricos, salud, vida sexual, entre otros).
- Encargado del Tratamiento: persona natural o jurídica que realiza el tratamiento por cuenta del responsable.
- Responsable del Tratamiento: persona natural o jurídica que decide sobre la base de datos y el tratamiento. Para esta política, el responsable es SYSDATEC CENTRO DE DESARROLLO INTEGRAL S.A.S.
- Titular: persona natural cuyos datos personales son objeto de tratamiento.
- Tratamiento: cualquier operación sobre datos personales: recolección, almacenamiento, organización, uso, circulación, actualización, consulta, conservación, transferencia, transmisión, bloqueo, supresión o eliminación.
- Transferencia: envío de datos personales a un responsable ubicado dentro o fuera de Colombia.
- Transmisión: comunicación de datos personales a un encargado del tratamiento, dentro o fuera del territorio nacional.
- Seguridad de la Información: políticas, controles, procesos y medidas para preservar confidencialidad, integridad, disponibilidad y autenticidad de la información.
- Incidente de Seguridad: evento real o potencial que compromete la confidencialidad, integridad, disponibilidad o uso adecuado de los datos personales.
- Violación de Datos Personales: incidente de seguridad que produce destrucción, pérdida, alteración, divulgación o acceso no autorizado a datos personales.
- Responsable Interno del Tratamiento: servidor, colaborador o dependencia designada para coordinar el cumplimiento de esta política.
- Principio de Responsabilidad Demostrada (Accountability): obligación de implementar medidas apropiadas para garantizar y demostrar el cumplimiento de la normatividad.
- Información Documentada: información y el medio que la contiene, que sirve como evidencia del tratamiento de datos personales.
5.Principios
El tratamiento de los datos personales por parte de SYSDATEC CENTRO DE DESARROLLO INTEGRAL S.A.S. se realizará conforme a los principios establecidos en la legislación colombiana y en las buenas prácticas internacionales de protección de datos personales.
- Legalidad: el tratamiento es una actividad reglada sujeta a la Constitución, la Ley 1581 de 2012, el Decreto 1074 de 2015 y demás normas aplicables.
- Finalidad: los datos se tratan únicamente para finalidades legítimas, específicas, explícitas e informadas al titular.
- Libertad: el tratamiento solo se realiza con el consentimiento previo, expreso e informado del titular, salvo excepciones legales.
- Veracidad o Calidad: la información debe ser veraz, completa, exacta, actualizada, comprobable y comprensible.
- Transparencia: se garantiza al titular el acceso a la información relacionada con sus datos y el ejercicio de sus derechos.
- Acceso y Circulación Restringida: el acceso está limitado a las personas autorizadas conforme a las finalidades del tratamiento.
- Seguridad: se implementan medidas administrativas, técnicas, físicas y organizacionales para proteger los datos.
- Confidencialidad: quienes intervienen en el tratamiento deben garantizar la reserva de la información, incluso después de finalizada su relación con la institución.
- Responsabilidad Demostrada (Accountability): mecanismos de gestión, seguimiento, evaluación y mejora continua que demuestren el cumplimiento legal.
- Minimización de Datos: solo se recolectan los datos adecuados, pertinentes y necesarios para las finalidades definidas.
- Privacidad desde el Diseño y por Defecto: los nuevos procesos, sistemas y servicios incorporan medidas de protección desde su diseño y configuración inicial.
- Mejora Continua: revisión periódica de la política, procedimientos y controles para fortalecer la gestión de datos personales.
6.Roles y responsabilidades
Con el propósito de garantizar el cumplimiento de la legislación vigente y fortalecer la gestión de la información institucional, se establecen los siguientes roles y responsabilidades:
6.1. Dirección
- Aprobar la Política de Tratamiento de Datos Personales y sus actualizaciones.
- Asignar los recursos humanos, tecnológicos, físicos y financieros necesarios.
- Promover una cultura institucional de protección de datos personales.
- Garantizar el cumplimiento de las obligaciones legales como Responsable del Tratamiento.
- Revisar periódicamente el desempeño del programa durante la Revisión por la Dirección.
6.2. Responsable del Tratamiento (SYSDATEC)
- Garantizar el tratamiento lícito, transparente y seguro de los datos personales.
- Definir las finalidades del tratamiento.
- Implementar medidas administrativas, técnicas y organizacionales de protección.
- Garantizar el ejercicio de los derechos de los titulares.
- Mantener actualizada la política y sus procedimientos.
- Verificar el cumplimiento por parte de los encargados del tratamiento.
- Atender los requerimientos de las autoridades competentes.
6.3. Líder del Proceso de Aseguramiento de la Calidad
- Coordinar la actualización de la política.
- Verificar la aplicación de los procedimientos.
- Realizar seguimiento al cumplimiento normativo.
- Coordinar auditorías internas.
- Promover acciones de mejora derivadas de auditorías, incidentes o cambios normativos.
- Mantener la trazabilidad documental (ACA-PD09).
- Presentar informes durante la Revisión por la Dirección.
6.4. Líderes de Proceso
- Identificar las bases de datos bajo su responsabilidad.
- Garantizar que los datos se traten únicamente para las finalidades autorizadas.
- Implementar los controles de protección definidos.
- Informar oportunamente cualquier incidente.
- Verificar que sus colaboradores conozcan y cumplan esta política.
- Gestionar la actualización de la información cuando sea necesario.
6.5. Coordinación y Secretaría
- Administrar los registros documentales con datos personales.
- Garantizar la custodia de expedientes físicos y digitales.
- Controlar el acceso a la información según los perfiles autorizados.
- Gestionar la conservación y disposición final documental.
- Apoyar la atención de consultas y reclamos.
6.6. Área de Tecnología / Responsable de Sistemas
- Implementar controles de seguridad informática.
- Administrar los accesos a plataformas y sistemas de información.
- Gestionar copias de seguridad y recuperación.
- Monitorear eventos de seguridad.
- Apoyar la investigación y tratamiento de incidentes.
- Proteger la información en plataformas institucionales y servicios en la nube.
6.7. Talento Humano
- Garantizar el tratamiento adecuado de los datos de colaboradores, docentes y contratistas.
- Obtener las autorizaciones requeridas.
- Custodiar la información laboral conforme a la ley.
- Promover capacitación y sensibilización.
6.8. Docentes, funcionarios y contratistas
- Cumplir la política y los procedimientos relacionados.
- Utilizar los datos únicamente para el ejercicio de sus funciones.
- Mantener la confidencialidad de la información.
- Proteger los documentos físicos y digitales bajo su responsabilidad.
- Reportar inmediatamente cualquier incidente.
- Participar en actividades de formación y sensibilización.
6.9. Encargados del Tratamiento
- Cumplir las obligaciones legales y contractuales establecidas por SYSDATEC.
- Implementar medidas de seguridad apropiadas.
- Tratar los datos únicamente conforme a las instrucciones del responsable.
- Garantizar la confidencialidad de la información.
- Informar oportunamente cualquier incidente.
6.10. Todos los titulares de acceso a información
Toda persona con acceso a datos personales administrados por la institución deberá actuar bajo los principios de legalidad, confidencialidad, integridad, disponibilidad, responsabilidad y seguridad, utilizando los datos exclusivamente para las finalidades autorizadas.
6.11. Responsable Institucional de Protección de Datos Personales
La Dirección designará un responsable institucional que coordine el cumplimiento de la política y actúe como punto de contacto frente a consultas, reclamos y requerimientos relacionados con el tratamiento de datos personales.
7.Categorías de titulares
En desarrollo de sus actividades académicas, administrativas, comerciales e institucionales, SYSDATEC realiza el tratamiento de datos personales de diferentes grupos de interés:
- Aspirantes: personas interesadas en ingresar a los programas de formación. Datos: identificación, contacto, información académica y laboral (cuando aplique).
- Estudiantes: personas matriculadas en los programas de la institución. Datos: identificación, historial académico, matrícula, evaluación, asistencia, información socioeconómica y financiera, bienestar, y biométricos cuando exista autorización.
- Padres de familia, acudientes y responsables: de estudiantes menores de edad o cuando las condiciones académicas lo requieran.
- Egresados: quienes culminaron satisfactoriamente los programas de formación.
- Docentes e instructores: personal docente vinculado mediante cualquier modalidad contractual.
- Colaboradores y personal administrativo: personal administrativo, directivo y demás colaboradores vinculados.
- Contratistas y prestadores de servicios: personas naturales o jurídicas que prestan servicios a la institución.
- Proveedores: personas naturales o jurídicas que suministran bienes o servicios.
- Aliados estratégicos y entidades conveniadas: entidades con convenios académicos, administrativos, empresariales o de cooperación.
- Visitantes: personas que ingresan a las instalaciones por motivos académicos, administrativos o comerciales.
- Usuarios de plataformas digitales y canales electrónicos: sitio web, plataforma Q10, aulas virtuales, formularios, correo, WhatsApp Business, redes sociales, chat institucional.
- Participantes en eventos, cursos y formación continua: seminarios, diplomados, cursos cortos, capacitaciones y actividades de extensión.
- Otras categorías de titulares: cuando exista finalidad legítima, autorización o habilitación legal que lo permita.
Parágrafo: cada proceso institucional identifica las categorías de titulares que administra, define las finalidades específicas del tratamiento e implementa los controles de seguridad correspondientes, conforme a esta política, la legislación vigente y los procedimientos del SGC (ACA-PD09, ACA-PD07, ACA-PD13).
8.Finalidades del tratamiento de los datos personales
SYSDATEC realizará el tratamiento de los datos personales de los titulares exclusivamente para las finalidades legítimas, específicas, explícitas e informadas en la presente política o en la autorización otorgada por el titular.
8.1. Finalidades generales
- Identificar y autenticar a los titulares.
- Mantener actualizadas las bases de datos institucionales.
- Gestionar las relaciones académicas, administrativas, comerciales y contractuales.
- Dar cumplimiento a obligaciones legales, contractuales y reglamentarias.
- Atender solicitudes, PQRSF.
- Garantizar la seguridad de instalaciones, bienes, personas e información.
- Gestionar la información documentada y los registros institucionales.
- Implementar seguimiento, evaluación y mejora continua.
- Elaborar estadísticas e indicadores institucionales.
- Gestionar auditorías internas y externas.
- Dar cumplimiento a requerimientos de autoridades competentes.
- Proteger los derechos e intereses legítimos de la institución y los titulares.
8.2 – 8.12. Por categoría de titular
La institución trata los datos de aspirantes para inscripción, admisión, orientación académica, validación de requisitos, entrevistas y seguimiento de matrícula; de estudiantes para matrícula, historia académica, desarrollo de los programas, asistencia, evaluaciones, certificados, plataformas académicas, gestión de prácticas empresariales, bienestar institucional y procesos disciplinarios cuando corresponda; de padres, acudientes y responsables para comunicación académica, procesos administrativos y financieros y autorizaciones de menores; de egresados para directorio, certificados, estudios de impacto, bolsa de empleo y educación continua; de docentes e instructores para selección, vinculación, gestión académica, evaluación del desempeño y nómina; de colaboradores y personal administrativo para talento humano, SST, evaluación de desempeño y bienestar laboral; de contratistas y proveedores para selección, ejecución contractual, facturación y cumplimiento tributario; de aliados estratégicos para convenios, proyectos, cooperación, investigación y prácticas empresariales; de participantes en educación continua para inscripción, asistencia, evaluación y certificación; de visitantes para control de ingreso, seguridad y videovigilancia; y de usuarios de plataformas tecnológicas (Q10, aulas virtuales, sitio web, correo institucional, Google Workspace, servicios en la nube y aplicaciones móviles) para administración de usuarios, autenticación, soporte técnico, seguridad informática y auditoría de accesos.
8.13. Mercadeo institucional y comunicaciones
Cuando exista autorización del titular, la institución podrá tratar los datos para informar sobre programas académicos, promocionar cursos y servicios, enviar boletines, invitaciones a eventos, encuestas y programas de fidelización, mediante correo electrónico, llamadas, SMS, WhatsApp Business, redes sociales u otros medios autorizados.
8.14. Videovigilancia
Las imágenes captadas por los sistemas de videovigilancia podrán utilizarse para protección de personas, seguridad institucional, protección de bienes, prevención de incidentes y atención de requerimientos de autoridades competentes.
8.15. Cumplimiento legal
Los datos podrán tratarse cuando sea necesario para cumplir obligaciones legales, judiciales, tributarias, laborales o contractuales, y para atender auditorías y procesos de inspección, vigilancia y control.
8.16. Mejora continua y gestión institucional
La institución podrá tratar información personal para evaluar la calidad de los servicios, gestionar indicadores, identificar oportunidades de mejora, gestionar riesgos, ejecutar auditorías, realizar revisiones por la dirección y fortalecer la seguridad de la información.
Parágrafo Segundo: cuando el tratamiento tenga una finalidad diferente a las aquí descritas o requiera autorización adicional, SYSDATEC solicitará previamente la autorización correspondiente al titular o dará cumplimiento a las condiciones legales que habiliten dicho tratamiento.
9.Derechos del titular
En cumplimiento de la Ley 1581 de 2012 y el Decreto 1074 de 2015, SYSDATEC garantiza a los titulares el ejercicio pleno y efectivo de sus derechos, en cualquier momento y a través de los canales institucionales establecidos:
- Conocer: acceder y consultar de manera gratuita los datos personales objeto de tratamiento, sus finalidades, categorías y terceros autorizados.
- Actualizar: solicitar la actualización de sus datos cuando hayan cambiado.
- Rectificar: solicitar la corrección de datos inexactos, incompletos o que induzcan a error.
- Solicitar prueba de la autorización otorgada para el tratamiento, salvo cuando la ley no la exija.
- Ser informado sobre el uso dado a sus datos personales.
- Revocar la autorización en cualquier momento, cuando no exista un deber legal o contractual de conservarla.
- Solicitar la supresión de sus datos cuando no se estén tratando conforme a los principios y garantías legales.
- Presentar consultas y reclamos ante SYSDATEC.
- Presentar quejas ante la Superintendencia de Industria y Comercio (SIC), una vez agotado el trámite de consulta o reclamo ante la institución.
- Exigir confidencialidad de la información, incluso después de finalizada la relación con la institución.
- Recibir garantías de seguridad de la información.
- Obtener atención oportuna dentro de los términos legales.
- No ser discriminado por ejercer sus derechos.
- Ejercer sus derechos por medio de representante, apoderado o causahabiente, acreditando dicha calidad.
Parágrafo Segundo: el ejercicio de los derechos del titular no afectará el tratamiento cuando sea necesario para el cumplimiento de obligaciones legales, contractuales, académicas, administrativas, tributarias, laborales, judiciales o regulatorias, ni cuando exista un deber de conservación documental.
Términos de respuesta
Consultas: 10 días hábiles siguientes a su recepción (prorrogable 5 días hábiles adicionales, informando al interesado).
Reclamos: 15 días hábiles siguientes a su recepción (prorrogable 8 días hábiles adicionales, informando al interesado).
10.Deberes del responsable del tratamiento
En cumplimiento de la Ley 1581 de 2012 y el Decreto 1074 de 2015, SYSDATEC, como Responsable del Tratamiento, deberá:
- Garantizar el ejercicio del derecho al hábeas data (acceso, consulta, actualización, rectificación, supresión, revocatoria).
- Solicitar y conservar la autorización del titular cuando sea requerida por la ley.
- Informar la finalidad del tratamiento, de manera clara, suficiente y previa a la recolección.
- Garantizar la veracidad y actualización de la información.
- Conservar la seguridad de los datos personales mediante medidas administrativas, físicas, técnicas y tecnológicas.
- Garantizar la confidencialidad, exigiéndola a colaboradores, contratistas, proveedores y terceros.
- Atender consultas y reclamos dentro de los términos legales.
- Informar los incidentes de seguridad a titulares y autoridades cuando corresponda.
- Garantizar el cumplimiento por parte de los encargados del tratamiento.
- Conservar la información únicamente durante el tiempo necesario, conforme a la ley.
- Implementar el principio de responsabilidad demostrada (Accountability).
- Capacitar y sensibilizar al personal en protección de datos personales.
- Gestionar los riesgos asociados al tratamiento de datos personales.
- Mantener actualizada la información documentada relacionada.
- Cooperar con la Superintendencia de Industria y Comercio y demás autoridades competentes.
Parágrafo Tercero: el incumplimiento de las obligaciones establecidas en esta política podrá dar lugar a las medidas administrativas, disciplinarias, contractuales o legales que correspondan, sin perjuicio de las acciones que puedan ejercer los titulares o las autoridades competentes.
11.Autorización para el tratamiento de datos personales
SYSDATEC solicitará la autorización previa, expresa e informada del titular antes de tratar sus datos personales, salvo en los casos exceptuados por la ley.
11.1. Características de la autorización
- Previa al tratamiento, salvo excepciones legales.
- Expresa, manifestando claramente la voluntad del titular.
- Informada, indicando finalidades, derechos y canales para ejercerlos.
- Verificable, permitiendo demostrar que fue otorgada por el titular.
11.2. Medios para obtener la autorización
- Formularios físicos de inscripción o matrícula.
- Formularios electrónicos y plataformas académicas o administrativas.
- Sitio web institucional.
- Firma manuscrita, electrónica o digital.
- Correo electrónico.
- Sistemas biométricos debidamente autorizados.
- Otros mecanismos tecnológicos legalmente válidos.
11.6. Casos en los que no se requiere autorización
- Información requerida por entidad pública o por orden judicial.
- Datos de naturaleza pública.
- Casos de urgencia médica o sanitaria.
- Información autorizada por ley para fines históricos, estadísticos o científicos.
- Datos relacionados con el Registro Civil.
- Las demás situaciones previstas por la legislación vigente.
El titular podrá revocar en cualquier momento la autorización otorgada, siempre que no exista un deber legal, contractual, académico, administrativo o judicial que obligue a la institución a continuar el tratamiento.
Parágrafo Segundo: cuando el tratamiento involucre datos sensibles o de niños, niñas y adolescentes, la institución obtendrá la autorización conforme a los requisitos especiales previstos en la legislación colombiana.
12.Tratamiento de datos personales sensibles
SYSDATEC reconoce que los datos personales sensibles requieren un nivel especial de protección, e implementará medidas jurídicas, administrativas, técnicas y organizacionales para garantizar su tratamiento seguro, confidencial y restringido.
12.1. Definición de datos sensibles
Origen racial o étnico; orientación política; convicciones religiosas o filosóficas; pertenencia a sindicatos u organizaciones sociales; datos de salud física o mental; información biométrica; datos genéticos; vida sexual; y cualquier otra información que la ley clasifique como sensible.
12.4. Finalidades
- Gestionar procesos de bienestar institucional.
- Atender situaciones de salud en casos de emergencia.
- Implementar programas de Seguridad y Salud en el Trabajo.
- Gestionar procesos de inclusión, permanencia y atención diferencial.
- Cumplir obligaciones legales o requerimientos de autoridades.
- Administrar sistemas de control de acceso biométrico, con autorización del titular.
12.5. Medidas de protección
- Restricción de acceso solo al personal autorizado.
- Control de perfiles y permisos de acceso.
- Protección física y lógica de los archivos.
- Contraseñas seguras y mecanismos de autenticación.
- Copias de seguridad y planes de recuperación.
- Trazabilidad de accesos cuando sea técnicamente posible.
- Capacitación permanente y compromisos de confidencialidad.
La negativa del titular a suministrar datos sensibles no podrá ser utilizada como criterio de discriminación cuando dichos datos no sean indispensables para la prestación del servicio.
13.Tratamiento de datos personales de niños, niñas y adolescentes
SYSDATEC reconoce que los datos personales de niños, niñas y adolescentes (NNA) gozan de especial protección; su tratamiento se realiza bajo criterios de responsabilidad, confidencialidad, seguridad y respeto por el interés superior del menor.
13.2. Autorización para el tratamiento
Requiere la autorización previa, expresa e informada del padre, madre o representante legal, salvo excepciones legales. Cuando la naturaleza del tratamiento y el nivel de madurez del menor lo permitan, la institución procurará escuchar su opinión, conforme al principio de autonomía progresiva.
13.3. Finalidades
Inscripción, admisión y matrícula; administración del proceso académico; registro de asistencia, evaluaciones y desempeño; certificación; plataformas académicas; actividades pedagógicas, culturales, deportivas y de bienestar; atención de emergencias; comunicación con padres o representantes; y seguridad institucional.
13.6. Uso de imágenes y material audiovisual
Las fotografías, videos o grabaciones en las que aparezcan NNA solo se usarán para fines académicos, institucionales, pedagógicos o de divulgación autorizados, con autorización previa, expresa e informada del padre, madre o representante legal.
13.7. Restricciones
- Tratar datos de menores para finalidades diferentes a las autorizadas.
- Divulgar información a terceros no autorizados.
- Solicitar información excesiva o innecesaria.
- Utilizar la información con fines discriminatorios.
- Publicar información sin la autorización correspondiente.
14.Canales para consultas, peticiones, quejas y reclamos
SYSDATEC pone a disposición de los titulares diferentes canales de atención para el ejercicio de sus derechos:
14.8. Radicación de solicitudes
Toda consulta, petición, queja o reclamo deberá contener, como mínimo: nombre completo del titular o su representante, tipo y número de documento de identificación, información de contacto, descripción clara y precisa de la solicitud, y documentos de soporte cuando sea necesario.
15.Procedimiento para el ejercicio de los derechos de los titulares
SYSDATEC garantiza el ejercicio efectivo de los derechos de los titulares mediante un procedimiento transparente, oportuno, trazable y conforme al debido proceso, gestionado en los términos de la Ley 1581 de 2012 y el Decreto 1074 de 2015:
- 15.1. Presentación de la solicitud — por el titular, representante, apoderado o causahabiente, a través de los canales oficiales. Responsable: titular o representante autorizado.
- 15.2. Recepción y radicación — verificación de la información mínima y asignación de radicado. Responsable: Secretaría o dependencia de PQRSF.
- 15.3. Validación de identidad — antes de suministrar información o ejecutar cualquier actuación. Responsable: dependencia encargada de la atención.
- 15.4. Análisis de la solicitud — verificación en las bases de datos institucionales y determinación de procedencia. Responsable: líder del proceso responsable de la información.
- 15.5. Elaboración de la respuesta — indicando la decisión, actuaciones, información solicitada, fundamentos y recursos disponibles. Responsable: líder del proceso.
- 15.6. Comunicación al titular — por el mismo canal utilizado o el medio autorizado, garantizando confidencialidad. Responsable: Secretaría.
- 15.7. Ejecución de las acciones — actualizar, rectificar, suprimir, revocar o incorporar observaciones, dejando registro como evidencia. Responsable: líder del proceso.
- 15.8. Cierre y conservación del registro — conservando la totalidad de registros y evidencias como información documentada del SGC. Responsable: Secretaría y Líder de Aseguramiento de la Calidad.
Términos de respuesta
Consultas: 10 días hábiles siguientes a su recepción, prorrogables 5 días hábiles más informando al interesado.
Reclamos: 15 días hábiles siguientes a su recepción, prorrogables 8 días hábiles más informando al interesado.
Parágrafo Tercero: el procedimiento se integra con el Procedimiento Institucional de PQRSF, el ACA-PD09, el ACA-PD07, el ACA-PD06 y el ACA-PD13, para asegurar el tratamiento adecuado de las solicitudes y la mejora continua.
16.Seguridad de la información
SYSDATEC implementará medidas administrativas, técnicas, físicas y organizacionales orientadas a proteger los datos personales y demás activos de información contra riesgos que afecten su confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad.
16.2. Principios de seguridad
- Confidencialidad: información accesible solo para personas autorizadas.
- Integridad: protección contra modificaciones no autorizadas.
- Disponibilidad: información disponible cuando se requiera.
- Autenticidad: verificación de identidad de quienes acceden o administran la información.
- Trazabilidad: evidencia de las actividades realizadas sobre la información.
16.3. Controles administrativos
- Definición de roles y responsabilidades.
- Clasificación de la información según su sensibilidad.
- Gestión de autorizaciones y perfiles de acceso.
- Compromisos de confidencialidad del personal autorizado.
- Capacitación periódica en protección de datos y seguridad de la información.
- Gestión documental conforme al SGC.
16.4. Controles técnicos
- Gestión segura de usuarios y contraseñas.
- Control de accesos a sistemas y plataformas.
- Copias de seguridad periódicas de la información crítica.
- Antivirus y herramientas de seguridad informática.
- Actualización periódica de software y sistemas operativos.
- Protección de redes y dispositivos institucionales.
- Monitoreo de eventos de seguridad cuando sea técnicamente viable.
- Mecanismos de autenticación para plataformas institucionales.
16.5. Controles físicos
- Control de acceso a las instalaciones.
- Protección de archivos físicos y expedientes.
- Custodia de documentos confidenciales.
- Control de préstamo y devolución de documentos.
- Protección de equipos de cómputo y dispositivos de almacenamiento.
- Restricción de acceso a áreas críticas.
16.6. Gestión de accesos
El acceso se otorga conforme al principio de necesidad de conocer: cada usuario dispone únicamente de los permisos necesarios para sus funciones, revisados periódicamente y modificados o eliminados cuando cambien sus funciones o finalice su vínculo con la institución.
16.10. Auditoría y seguimiento
Mediante auditorías internas, revisión de incidentes, seguimiento a planes de acción, evaluación de riesgos, Revisión por la Dirección y verificación del cumplimiento de esta política.
17.Gestión de incidentes de seguridad de la información y datos personales
SYSDATEC implementará un proceso para la identificación, reporte, evaluación, tratamiento, seguimiento y cierre de los incidentes de seguridad que puedan comprometer la confidencialidad, integridad, disponibilidad o autenticidad de los datos personales.
17.2. Definición de incidente de seguridad
Acceso no autorizado a la información; pérdida o extravío de documentos físicos; robo o pérdida de equipos; alteración o eliminación no autorizada de datos; divulgación indebida; ataques informáticos; infección por software malicioso; suplantación de identidad o uso indebido de credenciales; fugas de información; y fallas que comprometan la disponibilidad de los datos.
17.3. Identificación y reporte
Todo colaborador, docente, contratista, proveedor o tercero que detecte un incidente deberá reportarlo inmediatamente al Líder del Proceso correspondiente y al Responsable Institucional de Protección de Datos Personales, indicando fecha y hora, lugar o sistema afectado, descripción, información posiblemente comprometida, persona que reporta y evidencias disponibles.
17.4. Contención
Suspensión temporal de accesos, aislamiento de equipos o sistemas afectados, recuperación de respaldos, cambio de credenciales, protección de documentos físicos y restricción de accesos.
17.5 – 17.6. Evaluación y tratamiento
El Responsable Institucional de Protección de Datos Personales, en coordinación con el Líder del Proceso y el responsable de tecnología, evalúa la naturaleza del incidente, sus causas, la información comprometida, el número de titulares afectados y el nivel de impacto, e implementa las acciones para restablecer la disponibilidad, corregir causas, reducir el impacto y evitar la repetición.
17.7. Comunicación y notificación
Cuando la legislación o la naturaleza del incidente lo requiera, se comunicará a los titulares afectados, a la Superintendencia de Industria y Comercio u otras autoridades competentes, y a las demás partes interesadas que deban conocer la situación.
17.9. Registro y conservación
Todo incidente se documenta con número consecutivo, fecha de ocurrencia y de reporte, descripción, clasificación, nivel de impacto, acciones implementadas, responsable, estado y fecha de cierre.
18.Transferencia y transmisión nacional e internacional de datos personales
SYSDATEC podrá realizar la transferencia o transmisión de datos personales a terceros ubicados dentro o fuera del territorio colombiano, cuando sea necesario para las finalidades autorizadas o permitidas por la legislación vigente, garantizando siempre los principios de legalidad, finalidad, seguridad, confidencialidad y responsabilidad demostrada.
18.1 – 18.2. Transferencia y transmisión nacional
Podrá transferirse información a terceros en Colombia cuando exista autorización, obligación legal o contractual, convenios académicos o institucionales, o requerimiento de autoridad competente. Podrá transmitirse a Encargados del Tratamiento para servicios tecnológicos, plataformas académicas, alojamiento de información, gestión documental, facturación electrónica y soporte tecnológico, formalizando los acuerdos correspondientes.
18.3 – 18.4. Transferencia y transmisión internacional
Únicamente cuando exista autorización del titular (si es requerida), el país receptor ofrezca niveles adecuados de protección conforme a la ley colombiana, o la transferencia esté permitida por la Ley 1581 de 2012. La institución podrá utilizar proveedores tecnológicos fuera de Colombia (correo electrónico institucional, almacenamiento en la nube, plataformas educativas, videoconferencia, herramientas de productividad y servicios de inteligencia artificial autorizados) siempre que implementen medidas de seguridad acordes a la legislación vigente.
18.7. Servicios tecnológicos utilizados por la institución
Entre otros: Plataforma académica Q10, Google Workspace, servicios de almacenamiento en la nube autorizados, plataformas institucionales de aprendizaje virtual, sitios web institucionales, plataformas de videoconferencia y mensajería institucional, sistemas contables y administrativos, y servicios de inteligencia artificial previamente autorizados.
18.8. Restricciones
No se realizarán transferencias o transmisiones prohibidas por la ley, sin garantías mínimas de protección, que excedan las finalidades autorizadas o que vulneren los derechos fundamentales de los titulares.
19.Conservación y disposición final de los datos personales
SYSDATEC conservará los datos personales únicamente durante el tiempo necesario para cumplir las finalidades de su recolección, atender obligaciones legales, contractuales, académicas, administrativas, tributarias, laborales y regulatorias, conforme a las Tablas de Retención Documental (TRD) y la Política de Gestión Documental.
19.2 – 19.3. Conservación física y digital
Los documentos físicos se administran garantizando identificación, organización, custodia segura y control de acceso al archivo. La información digital se protege garantizando disponibilidad, integridad, confidencialidad, copias de seguridad y control de accesos.
19.5. Disposición final
Cumplidos los tiempos de conservación, y sin obligación legal, contractual o administrativa de conservarla, la información podrá ser objeto de: conservación permanente (valor histórico), archivo histórico, anonimización, eliminación segura, destrucción física de documentos o borrado seguro de archivos electrónicos, garantizando que la información no pueda recuperarse ni divulgarse indebidamente.
19.6. Eliminación segura
Mediante trituración de documentos físicos, destrucción certificada, eliminación permanente de archivos electrónicos, sobrescritura segura de medios digitales o destrucción de dispositivos de almacenamiento, según corresponda.
19.8. Suspensión del tratamiento
Cuando proceda la supresión pero exista obligación de conservación, la institución restringirá el tratamiento exclusivamente a las finalidades que justifiquen su permanencia, limitando el acceso al personal autorizado.
20.Actualización de la política
La presente política será revisada y actualizada cuando se presenten cambios en la legislación aplicable, en la estructura organizacional, en los procesos institucionales, en las tecnologías utilizadas para el tratamiento de datos personales, o cuando se identifiquen oportunidades de mejora derivadas del Sistema de Gestión de la Calidad.
20.1. Causales de actualización
Modificaciones legislativas; nuevos lineamientos de la SIC; cambios organizacionales; creación, modificación o eliminación de procesos; nuevas plataformas tecnológicas; nuevas finalidades o categorías de titulares; resultados de auditorías; incidentes de seguridad; cambios en la evaluación de riesgos; y requerimientos de autoridades competentes, entre otras.
20.2. Responsables
La actualización es coordinada por el Líder del Proceso de Aseguramiento de la Calidad, junto con el Responsable Institucional de Protección de Datos Personales y los líderes de los procesos involucrados. La aprobación corresponde a la Dirección.
20.3 – 20.4. Control de cambios y comunicación
Toda modificación se documenta mediante el control de cambios institucional, identificando versión, fecha de aprobación y descripción del cambio, y se divulga a los titulares, colaboradores, docentes, contratistas y demás partes interesadas por los canales institucionales.
Parágrafo Primero: la presente política será revisada como mínimo una (1) vez al año, aun cuando no se presenten cambios normativos o institucionales.
21.Vigencia
La presente Política de Tratamiento de Datos Personales rige a partir de la fecha de su aprobación por la Dirección de SYSDATEC CENTRO DE DESARROLLO INTEGRAL S.A.S., deroga todas las disposiciones internas que le sean contrarias, y es de obligatorio cumplimiento para directivos, colaboradores, docentes, contratistas, proveedores, aliados estratégicos, encargados del tratamiento y demás personas que, en ejercicio de sus funciones o por razón de su relación con la institución, realicen tratamiento de datos personales.
La política permanecerá vigente mientras la institución realice tratamiento de datos personales, y conservará validez hasta que sea modificada, sustituida o derogada mediante acto administrativo interno de la Dirección. Las bases de datos administradas tendrán una vigencia acorde con las finalidades para las que fueron creadas y los tiempos de conservación establecidos en la legislación, las Tablas de Retención Documental y los procedimientos del SGC.
Parágrafo Primero: la política será revisada como mínimo una (1) vez por año para verificar su vigencia, pertinencia, eficacia y conformidad con la legislación aplicable.
Parágrafo Tercero: la política será publicada y estará permanentemente disponible para consulta de los titulares a través del sitio web institucional y los demás medios oficiales definidos por SYSDATEC, en cumplimiento de los principios de transparencia, acceso a la información y responsabilidad demostrada.
| Elaboró | Revisó | Aprobó |
| Cesar A. Castelblanco C. — Director | Mercedes Duque Chacón — Talento Humano | Cesar A. Castelblanco C. — Director |
| Fecha | Fecha | Fecha |
| 13 de enero de 2026 | 28 de enero de 2026 | 12 de febrero de 2026 |
| Fecha | Versión | Descripción del cambio |
| 17/01/2019 | V02 | Se ajusta el documento al nuevo formato de elaboración de documentos. |
| 12/02/2026 | V03 | Actualización integral: normatividad vigente, seguridad de la información, gestión de incidentes, transferencia y transmisión de datos, conservación de la información, derechos de los titulares y responsabilidades institucionales. |
Cesar Augusto Castelblanco Celis — Director