Política de Tratamiento de Datos
Personales y Privacidad
Última actualización el 05 de julio de 2026La presente política de tratamiento de datos personales y privacidad establece los lineamientos, principios y procedimientos bajo los cuales, la empresa Center for Educational Technology Innovation S.A.S. (en adelante, CETI), recopila, almacena, utiliza y protege la información personal a través de sus servicios digitales dirigidos al sector educativo. Su objetivo es garantizar la privacidad de los usuarios, asegurar el uso correcto de los datos y explicar los pasos a seguir para que cualquier persona pueda consultar, actualizar o solicitar la eliminación de su información de manera segura.
Estas disposiciones aplican a los siguientes productos digitales, plataformas, servicios y demás contratos asociados desarrollados u operados por CETI:

Lenio
Espacio de trabajo inteligente para profesores e instituciones educativas
Disposiciones generales
1.1. Identificación del Responsable del Tratamiento
La presente Política de Tratamiento de Datos Personales y Privacidad (en adelante, la "Política") regula la forma en queCenter for Educational Technology Innovation S.A.S. (CETI) recolecta, utiliza, almacena, consulta, comparte, transmite, transfiere, conserva, protege y, cuando corresponda, elimina los datos personales tratados en el desarrollo de sus actividades y de los servicios digitales que ofrece.
Para los efectos de la presente Política, el responsable del tratamiento es:
| Razón social | Center for Educational Technology Innovation S.A.S. (CETI) |
|---|---|
| Jurisdicción | República de Colombia |
| NIT | 901.958.828-2 |
| Domicilio | TV 13C ESTE #55-25 SUR |
| Correo electrónico | contacto@ceti.team |
| Sitio web | www.ceti.team |
CETI desarrolla, opera y administra soluciones tecnológicas orientadas al sector educativo y a otros sectores que hagan uso de sus productos y servicios digitales. La presente Política será aplicable a todos los servicios, plataformas, sitios web, aplicaciones, sistemas y demás soluciones tecnológicas desarrolladas, operadas o administradas por CETI, salvo que un servicio específico cuente con una política particular que expresamente disponga condiciones diferentes o complementarias.
1.2. Objeto de la política
La presente Política tiene por objeto establecer los principios, reglas, procedimientos y demás condiciones bajo las cuales CETI realiza el tratamiento de datos personales, garantizando el respeto por los derechos de los titulares y el cumplimiento de la legislación aplicable en materia de protección de datos personales.
Asimismo, esta Política tiene como finalidad informar a los titulares sobre la forma en que CETI recolecta, utiliza, almacena, consulta, organiza, conserva, transmite, transfiere, actualiza, comparte, protege y, cuando corresponda, elimina los datos personales tratados en el desarrollo de sus actividades y en la prestación de sus servicios.
La presente Política también define los derechos de los titulares de la información, las obligaciones de CETI cuando actúe como Responsable o Encargado del Tratamiento, los procedimientos para el ejercicio del derecho de habeas data y las medidas generales adoptadas para proteger la información personal frente a accesos no autorizados, pérdida, alteración, divulgación o cualquier tratamiento contrario a la legislación aplicable.
Las disposiciones contenidas en esta Política constituyen el marco general para el tratamiento de datos personales realizado por CETI y complementan los Términos de Servicio, las condiciones particulares de cada servicio y las demás políticas corporativas que resulten aplicables.
1.3. Alcance
Esta Política es aplicable a todas las actividades de tratamiento de datos personales realizadas por CETI en el desarrollo de su objeto social y de los servicios, plataformas, aplicaciones, sitios web, sistemas y demás soluciones tecnológicas que diseñe, opere, administre o comercialice.
Esta Política aplica al tratamiento de datos personales de, entre otros:
- Usuarios de los servicios digitales de CETI.
- Clientes, potenciales clientes y prospectos comerciales.
- Instituciones educativas, organizaciones y demás personas jurídicas que contraten los servicios de CETI.
- Docentes, estudiantes, padres de familia, acudientes, personal administrativo y demás personas cuyos datos sean tratados a través de los servicios de CETI, cuando ello resulte aplicable.
- Proveedores, contratistas y aliados comerciales.
- Aspirantes, empleados y ex empleados de CETI.
- Visitantes de los sitios web, aplicaciones y demás canales digitales administrados por CETI.
La Política será aplicable independientemente del medio por el cual se recolecten o traten los datos personales, incluyendo formularios físicos o electrónicos, sitios web, aplicaciones móviles, plataformas en línea, comunicaciones electrónicas, integraciones con terceros y cualquier otro canal autorizado por CETI.
Cuando un servicio específico cuente con condiciones particulares o políticas complementarias en materia de protección de datos personales, estas se aplicarán de manera conjunta con la presente Política. En caso de conflicto entre ambos documentos, prevalecerán las condiciones particulares respecto de las materias específicamente reguladas en ellas.
1.4. Marco normativo aplicable
La Política se rige por la Constitución Política de la República de Colombia, en especial por las disposiciones relacionadas con el derecho fundamental al habeas data, la intimidad, el buen nombre y la protección de los datos personales.
Asimismo, el tratamiento de datos personales realizado por CETI se sujetará a las disposiciones contenidas en la Ley 1581 de 2012, el Decreto Único Reglamentario 1074 de 2015, la Ley 1266 de 2008, cuando resulte aplicable, la Ley 1098 de 2006 (Código de la Infancia y la Adolescencia) respecto del tratamiento de datos de niños, niñas y adolescentes, así como a las demás leyes, decretos, reglamentos, circulares y demás normas que las modifiquen, adicionen, sustituyan o reglamenten.
Igualmente, CETI observará los lineamientos, guías y criterios emitidos por la Superintendencia de Industria y Comercio (SIC) como autoridad nacional de protección de datos personales, sin perjuicio de las competencias atribuidas a otras autoridades conforme a la legislación vigente.
Cuando la prestación de un servicio implique el tratamiento de datos personales sujetos a normativas extranjeras o internacionales, CETI procurará adoptar las medidas razonables para cumplir las obligaciones que resulten aplicables, siempre que ello sea compatible con la legislación colombiana y con la naturaleza del servicio correspondiente.
1.5. Definiciones
Para efectos de la Política, los siguientes términos tendrán el significado que se indica a continuación, sin perjuicio de las definiciones establecidas en la legislación aplicable:
- Anonimización
- Proceso mediante el cual los datos personales son transformados de forma irreversible para impedir la identificación del titular.
- Autorización
- Consentimiento previo, expreso e informado otorgado por el titular de los datos personales o por quien esté legalmente facultado para ello, cuando dicho consentimiento sea requerido por la legislación aplicable.
- Base de datos
- Conjunto organizado de datos personales objeto de tratamiento.
- Dato personal
- Cualquier información vinculada o que pueda asociarse a una persona natural identificada o identificable.
- Dato público
- Dato calificado como público por la legislación aplicable y que no sea considerado semiprivado, privado o sensible.
- Dato semiprivado
- Información que no tiene naturaleza íntima, reservada ni pública, cuyo conocimiento puede interesar tanto al titular como a un determinado sector o grupo de personas, conforme a la legislación aplicable.
- Dato privado
- Información que, por su naturaleza íntima o reservada, solo es relevante para su titular.
- Dato sensible
- Información que afecta la intimidad del titular o cuyo uso indebido puede generar discriminación, incluyendo, entre otros, datos relacionados con el origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia a organizaciones sindicales, datos relativos a la salud, vida sexual y datos biométricos, conforme a la legislación vigente.
- Encargado del Tratamiento
- Persona natural o jurídica que realiza el tratamiento de datos personales por cuenta del Responsable del Tratamiento.
- Responsable del Tratamiento
- Persona natural o jurídica que decide sobre la recolección, las finalidades y el tratamiento de los datos personales.
- Titular
- Persona natural a quien corresponden los datos personales objeto de tratamiento.
- Tratamiento
- Cualquier operación o conjunto de operaciones realizadas sobre datos personales, tales como la recolección, almacenamiento, organización, uso, circulación, consulta, actualización, modificación, transmisión, transferencia, conservación, eliminación o cualquier otra forma de administración de la información.
- Transmisión de datos
- Comunicación de datos personales a un Encargado del Tratamiento para que los procese por cuenta del Responsable, dentro o fuera del territorio colombiano.
- Transferencia de datos
- Envío de datos personales a un Responsable del Tratamiento distinto de quien originalmente los recolectó, ubicado dentro o fuera del territorio nacional.
- Servicios
- Todos los productos, plataformas, aplicaciones, sitios web, sistemas, interfaces, herramientas digitales y demás soluciones tecnológicas desarrolladas, operadas o administradas por CETI.
- Usuario
- Persona natural o jurídica que accede, utiliza o administra cualquiera de los servicios ofrecidos por CETI.
- Institución Educativa
- Toda entidad pública o privada que utilice los servicios de CETI para apoyar procesos académicos, administrativos o de gestión educativa, y que, cuando corresponda, actúe como Responsable del Tratamiento respecto de los datos personales incorporados a los servicios.
- Inteligencia Artificial (IA)
- Funcionalidades o sistemas computacionales integrados en los servicios de CETI o proporcionados por terceros, capaces de generar contenido, realizar inferencias, asistir en procesos de análisis o automatizar determinadas tareas a partir de la información suministrada por los usuarios.
1.6. Principios del tratamiento de datos personales
El tratamiento de datos personales realizado por CETI, ya sea en calidad de Responsable del Tratamiento o de Encargado del Tratamiento, según corresponda en cada caso, se regirá por los principios establecidos en la legislación colombiana sobre protección de datos personales, así como por las buenas prácticas de seguridad de la información y protección de la privacidad. En desarrollo de lo anterior, CETI observará los siguientes principios:
- a)
Principio de legalidad
Todo tratamiento de datos personales se realizará conforme a la Constitución Política, la legislación aplicable y las demás disposiciones que regulen la materia.
- b)
Principio de finalidad
Los datos personales serán recolectados y tratados únicamente para fines legítimos, específicos, explícitos e informados al titular, compatibles con la naturaleza de los servicios prestados por CETI.
- c)
Principio de libertad
El tratamiento de datos personales requerirá la autorización previa, expresa e informada del titular cuando esta sea exigida por la legislación aplicable o deberá sustentarse en otra base jurídica válida.
- d)
Principio de veracidad o calidad
CETI procurará que los datos personales objeto de tratamiento sean veraces, completos, exactos, actualizados, comprobables y comprensibles, adoptando medidas razonables para evitar el tratamiento de información parcial, inexacta o desactualizada.
- e)
Principio de transparencia
Los titulares podrán obtener información sobre el tratamiento de sus datos personales y ejercer los derechos que les reconoce la legislación aplicable mediante los procedimientos establecidos en la presente Política.
- f)
Principio de acceso y circulación restringida
El acceso a los datos personales estará limitado a las personas que, por razón de sus funciones, obligaciones legales o contractuales, deban conocerlos. CETI adoptará medidas razonables para evitar accesos no autorizados o tratamientos incompatibles con las finalidades informadas.
- g)
Principio de seguridad
CETI implementará medidas técnicas, administrativas y organizacionales razonables para proteger los datos personales frente a pérdida, acceso no autorizado, alteración, divulgación, destrucción o cualquier tratamiento indebido, teniendo en cuenta el estado de la tecnología, la naturaleza de la información y los riesgos asociados al tratamiento.
- h)
Principio de confidencialidad
Todas las personas que intervengan en el tratamiento de datos personales estarán obligadas a garantizar la reserva de la información, incluso después de finalizar su relación con CETI, salvo cuando exista una obligación legal que autorice o exija su divulgación.
- i)
Principio de minimización de datos
CETI procurará recolectar y tratar únicamente los datos personales que resulten adecuados, pertinentes y necesarios para cumplir las finalidades legítimas informadas al titular y para la prestación de los servicios correspondientes.
- j)
Principio de responsabilidad demostrada (Accountability)
CETI adoptará políticas, procedimientos y controles internos orientados a demostrar el cumplimiento de la legislación aplicable en materia de protección de datos personales, promoviendo una cultura de privacidad, gestión del riesgo y mejora continua.
Tratamiento de la información
2.1. Roles en el tratamiento
La calidad en la que CETI participe en el tratamiento de datos personales dependerá de la naturaleza del servicio prestado, de la relación jurídica existente con el titular de los datos y de las funciones que desempeñe en cada caso.
En consecuencia, CETI podrá actuar como Responsable del Tratamiento, como Encargado del Tratamiento o, excepcionalmente, desempeñar ambos roles respecto de diferentes categorías de datos personales, siempre de conformidad con la legislación aplicable.
2.1.1. CETI como Responsable del Tratamiento
CETI actuará como Responsable del Tratamiento cuando determine directamente las finalidades y los medios mediante los cuales se recolectan y tratan datos personales, incluyendo, entre otros, los siguientes casos:
- La creación y administración de cuentas de usuario en los servicios de CETI.
- La gestión de relaciones comerciales con clientes, prospectos, proveedores, aliados estratégicos y contratistas.
- Los procesos de facturación, pagos, soporte técnico y atención al cliente.
- El envío de comunicaciones relacionadas con la prestación de los servicios, novedades, actualizaciones, seguridad o cumplimiento contractual.
- La administración de los sitios web, aplicaciones y demás canales digitales operados directamente por CETI.
- Los procesos de selección, contratación y administración de personal.
- Cualquier otro tratamiento respecto del cual CETI determine directamente las finalidades y los medios del tratamiento.
En estos casos, CETI asumirá las obligaciones que la legislación aplicable impone a los Responsables del Tratamiento.
2.1.2. CETI como Encargado del Tratamiento
CETI actuará como Encargado del Tratamiento cuando preste servicios tecnológicos a una institución educativa, organización, empresa o cualquier otra entidad que determine las finalidades y los medios del tratamiento de los datos personales.
En estos casos, CETI tratará los datos personales únicamente siguiendo las instrucciones del Responsable del Tratamiento y en la medida necesaria para prestar los servicios contratados.
Salvo disposición legal en contrario, CETI no decidirá de manera autónoma sobre las finalidades del tratamiento de dichos datos ni los utilizará para fines propios incompatibles con las instrucciones impartidas por el Responsable del Tratamiento.
2.1.3. Responsabilidad de los clientes institucionales
Cuando una institución educativa, organización o cualquier otra entidad utilice los servicios de CETI para almacenar, administrar o tratar datos personales de terceros, dicha entidad será responsable de:
- Determinar las finalidades y bases jurídicas del tratamiento.
- Obtener las autorizaciones necesarias cuando la legislación así lo exija, especialmente aquellas que correspondan a menores de edad, garantizando el respeto a sus derechos prevalentes.
- Informar a los titulares sobre el tratamiento de sus datos personales.
- Atender las consultas, reclamos y solicitudes relacionadas con el ejercicio de los derechos de los titulares.
- Garantizar el cumplimiento de las obligaciones que la legislación aplicable imponga al Responsable del Tratamiento.
CETI no asumirá las obligaciones que correspondan exclusivamente al Responsable del Tratamiento cuando actúe únicamente como Encargado, sin perjuicio del cumplimiento de las obligaciones legales que le sean propias en dicha calidad.
2.1.4. Cooperación entre Responsable y Encargado
Cuando CETI actúe como Encargado del Tratamiento, colaborará razonablemente con el Responsable del Tratamiento para facilitar el cumplimiento de las obligaciones legales relacionadas con la protección de datos personales, incluyendo la atención de consultas, reclamos, incidentes de seguridad y demás actuaciones que resulten necesarias para la adecuada prestación de los servicios.
La cooperación entre las partes no implicará la transferencia de las responsabilidades que la legislación atribuya a cada una de ellas.
2.2. Categorías de datos personales tratados
La naturaleza de los datos personales tratados por CETI dependerá del servicio utilizado, de la relación existente con el titular y de la finalidad del tratamiento. En desarrollo de sus actividades, CETI podrá tratar, entre otras, las siguientes categorías de datos personales:
2.2.1. Datos de identificación
Información necesaria para identificar al titular, tales como nombres y apellidos, tipo y número de documento de identidad, fecha de nacimiento, fotografía de perfil u otros datos de identificación que resulten necesarios para la prestación de los servicios.
2.2.2. Datos de contacto
Información que permita establecer comunicación con el titular, incluyendo dirección de correo electrónico, número de teléfono, dirección física, ciudad, país y demás datos de contacto suministrados voluntariamente.
2.2.3. Datos de autenticación y seguridad
Información utilizada para permitir el acceso seguro a los servicios de CETI, incluyendo nombre de usuario, contraseña cifrada, métodos de autenticación multifactor (MFA), códigos de verificación, registros de inicio y cierre de sesión, historial de autenticaciones y demás información relacionada con la seguridad de la cuenta.
2.2.4. Datos académicos e institucionales
Cuando la naturaleza del servicio así lo requiera, podrán tratarse datos relacionados con instituciones educativas, cursos, asignaturas, grupos, calificaciones, asistencia, actividades académicas, contenidos pedagógicos y demás información necesaria para la prestación de servicios educativos o de gestión institucional. En aquellos casos en que CETI actúe únicamente como Encargado del Tratamiento, estos datos serán tratados exclusivamente siguiendo las instrucciones impartidas por la Institución Educativa o la entidad Responsable del Tratamiento.
2.2.5. Datos laborales y profesionales
Información relacionada con la actividad profesional o laboral del titular, tales como cargo, profesión, institución a la que pertenece, experiencia profesional, certificaciones u otra información necesaria para la prestación de determinados servicios.
2.2.6. Datos comerciales y de facturación
Información requerida para la contratación de servicios, emisión de facturas, procesamiento de pagos, cumplimiento de obligaciones tributarias y administración de la relación comercial, incluyendo información de facturación, historial de pagos, planes contratados y demás datos relacionados. Cuando los pagos sean procesados por proveedores especializados, CETI podrá recibir únicamente la información necesaria para confirmar la transacción, sin almacenar datos completos de tarjetas de crédito u otros instrumentos de pago, salvo que ello resulte estrictamente necesario y permitido por la legislación aplicable.
2.2.7. Datos técnicos y de uso
Información generada durante la utilización de los servicios, incluyendo direcciones IP, tipo de dispositivo, sistema operativo, navegador, identificadores técnicos, idioma, zona horaria, registros de actividad (logs), eventos de seguridad, tiempos de acceso, configuraciones y demás información técnica necesaria para el funcionamiento, administración y seguridad de los servicios.
2.2.8. Datos generados por el uso de los servicios
Información creada, cargada o administrada por los Usuarios dentro de los servicios de CETI, tales como documentos, archivos, mensajes, tareas, configuraciones, contenidos educativos, recursos digitales y demás información incorporada por los propios Usuarios en el uso normal de las plataformas.
2.2.9. Datos derivados del uso de funcionalidades de Inteligencia Artificial
Cuando un Usuario utilice funcionalidades de Inteligencia Artificial ofrecidas por CETI, podrán tratarse las instrucciones, consultas, documentos, imágenes, archivos u otros contenidos suministrados por el Usuario, así como las respuestas o resultados generados por dichas funcionalidades, de conformidad con la presente Política y con la Política de Inteligencia Artificial que resulte aplicable.
2.2.10. Datos de navegación
CETI podrá recolectar información relacionada con la navegación de los Usuarios mediante cookies, tecnologías similares y otros mecanismos técnicos, de conformidad con la Política de Cookies vigente.
2.3. Finalidades del tratamiento
Los datos personales tratados por CETI serán utilizados únicamente para finalidades legítimas, previamente informadas al titular cuando ello resulte exigible y compatibles con la naturaleza de los servicios prestados.
Dependiendo del servicio utilizado, de la relación existente con el titular y de la calidad en la que CETI actúe como Responsable o Encargado del Tratamiento, los datos personales podrán ser tratados para una o varias de las siguientes finalidades:
2.3.1. Prestación de los servicios
- Crear, administrar y mantener cuentas de usuario.
- Permitir el acceso a los servicios y autenticar la identidad de los usuarios.
- Prestar las funcionalidades contratadas.
- Gestionar licencias, suscripciones y planes de servicio.
- Personalizar la experiencia de uso conforme a las preferencias del usuario.
- Administrar la infraestructura tecnológica necesaria para la prestación de los servicios.
2.3.2. Gestión administrativa y contractual
- Gestionar procesos de contratación.
- Emitir facturas y demás documentos tributarios.
- Procesar pagos y verificar transacciones.
- Administrar renovaciones, cancelaciones y modificaciones de los servicios contratados.
- Gestionar la relación comercial con clientes, proveedores y aliados.
2.3.3. Atención al usuario
- Atender consultas, solicitudes, peticiones, quejas y reclamos.
- Brindar soporte técnico.
- Resolver incidentes relacionados con los servicios.
- Gestionar solicitudes relacionadas con el ejercicio del derecho de habeas data.
2.3.4. Seguridad de la información
- Proteger las cuentas de los usuarios.
- Detectar actividades sospechosas o fraudulentas.
- Prevenir accesos no autorizados.
- Administrar mecanismos de autenticación, incluida la autenticación multifactor (MFA).
- Registrar eventos de seguridad y auditoría.
- Investigar incidentes que puedan afectar la disponibilidad, integridad o confidencialidad de los servicios.
2.3.5. Mejoramiento de los servicios
- Analizar el funcionamiento de los servicios.
- Identificar errores técnicos.
- Desarrollar nuevas funcionalidades.
- Mejorar el rendimiento, estabilidad y seguridad de las plataformas.
- Elaborar estadísticas e indicadores, utilizando cuando sea posible información anonimizada o agregada.
2.3.6. Comunicaciones
- La prestación de los servicios.
- Cambios en funcionalidades.
- Actualizaciones de seguridad.
- Mantenimientos programados.
- Modificaciones de los Términos de Servicio o de las políticas corporativas.
- Información necesaria para la correcta utilización de los servicios.
Las comunicaciones con fines comerciales o de mercadeo únicamente se realizarán cuando exista una base jurídica que las autorice.
2.3.7. Cumplimiento de obligaciones legales
- Cumplir obligaciones legales, regulatorias, tributarias y contractuales.
- Atender requerimientos de autoridades competentes.
- Conservar información cuando exista obligación legal.
- Ejercer o defender derechos dentro de procesos administrativos o judiciales.
2.3.8. Inteligencia Artificial
Cuando un servicio incorpore funcionalidades de Inteligencia Artificial, los datos suministrados por el Usuario podrán ser tratados para:
- Procesar las instrucciones (prompts) proporcionadas por el Usuario.
- Generar respuestas, recomendaciones o contenidos solicitados.
- Mejorar la interacción entre el Usuario y las funcionalidades de IA.
- Detectar usos indebidos, actividades fraudulentas o vulneraciones de la seguridad de los servicios.
Salvo autorización expresa del titular o que la legislación aplicable lo permita, CETI no utilizará los datos personales suministrados por los Usuarios para entrenar modelos públicos de inteligencia artificial de terceros.
2.3.9. Tratamientos realizados como Encargado
Cuando CETI actúe como Encargado del Tratamiento, tratará los datos personales exclusivamente para ejecutar las instrucciones impartidas por el Responsable del Tratamiento y para prestar los servicios contratados, absteniéndose de utilizarlos para finalidades incompatibles o distintas de aquellas definidas por dicho Responsable, salvo obligación legal en contrario.
2.3.10. Otras finalidades compatibles
CETI podrá tratar datos personales para otras finalidades compatibles con las aquí descritas, siempre que dichas finalidades sean acordes con la naturaleza de la relación con el titular, cuenten con una base jurídica válida y se ajusten a la legislación aplicable.
2.4. Bases jurídicas del tratamiento
El tratamiento de datos personales realizado por CETI se fundamentará en las bases jurídicas previstas por la legislación aplicable. Dependiendo de la naturaleza del tratamiento, de la relación con el titular y de los servicios prestados, CETI podrá tratar datos personales con fundamento en una o varias de las siguientes bases jurídicas:
2.4.1. Autorización del titular
Cuando la legislación así lo exija, CETI solicitará la autorización previa, expresa e informada del titular de los datos personales antes de realizar el tratamiento correspondiente. La autorización podrá obtenerse por medios físicos, electrónicos o mediante cualquier mecanismo que permita conservar prueba de su otorgamiento.
2.4.2. Ejecución de una relación contractual o precontractual
CETI podrá tratar los datos personales cuando ello resulte necesario para celebrar, ejecutar, desarrollar o finalizar una relación contractual o para atender solicitudes realizadas por el titular con anterioridad a la celebración de un contrato. Lo anterior incluye, entre otros, la creación de cuentas, la prestación de los servicios, la administración de suscripciones, la facturación, el soporte técnico y la atención al usuario.
2.4.3. Cumplimiento de obligaciones legales
CETI podrá tratar datos personales cuando sea necesario para cumplir obligaciones previstas en la legislación aplicable, atender requerimientos de autoridades competentes o dar cumplimiento a decisiones judiciales o administrativas.
2.4.4. Interés legítimo, cuando resulte aplicable
Cuando la legislación lo permita, CETI podrá tratar datos personales para proteger la seguridad de los servicios, prevenir el fraude, investigar incidentes de seguridad, mejorar el funcionamiento de sus plataformas, realizar auditorías internas, gestionar riesgos y desarrollar actividades compatibles con la prestación de los servicios, siempre que dicho tratamiento no prevalezca sobre los derechos y libertades fundamentales del titular.
2.4.5. Tratamientos realizados por mandato del Responsable
Cuando CETI actúe como Encargado del Tratamiento, la base jurídica del tratamiento será determinada por el Responsable del Tratamiento. En estos casos, CETI tratará los datos personales únicamente conforme a las instrucciones impartidas por dicho Responsable y dentro de los límites establecidos en la legislación aplicable y en los acuerdos suscritos entre las partes.
2.5. Tratamiento de datos de menores
CETI reconoce la especial protección que la legislación colombiana otorga a los datos personales de niños, niñas y adolescentes y se compromete a realizar su tratamiento con estricto respeto por sus derechos fundamentales, su interés superior y las disposiciones legales aplicables.
El tratamiento de datos personales de menores de edad se realizará únicamente cuando sea necesario para la prestación de los servicios, exista una finalidad legítima y se cumplan los requisitos establecidos por la legislación vigente.
Cuando CETI actúe como Responsable del Tratamiento
Adoptará las medidas razonables para verificar que el tratamiento de los datos personales de menores de edad cuente con la autorización del padre, madre, representante legal o de quien ejerza la patria potestad, cuando dicha autorización sea exigida por la legislación aplicable.
Cuando CETI actúe como Encargado del Tratamiento
En nombre de una institución educativa, organización o cualquier otra entidad, corresponderá exclusivamente al Responsable del Tratamiento garantizar que la recolección y el tratamiento de los datos personales de los menores de edad se realicen conforme a la legislación aplicable, incluyendo la obtención de las autorizaciones, consentimientos o habilitaciones que resulten necesarias.
En estos casos, CETI tratará dicha información únicamente para prestar los servicios contratados y siguiendo las instrucciones impartidas por el Responsable del Tratamiento, sin asumir la responsabilidad sobre la licitud de la recolección inicial de los datos.
CETI procurará implementar medidas técnicas, administrativas y organizacionales orientadas a proteger la información de los menores de edad contra el acceso, uso, alteración, divulgación o pérdida no autorizados, de acuerdo con la naturaleza de los servicios prestados y los riesgos asociados al tratamiento.
CETI promoverá el diseño y desarrollo de sus servicios bajo criterios de privacidad y seguridad desde el diseño (Privacy by Design), procurando que las funcionalidades dirigidas o utilizadas por menores de edad incorporen medidas razonables para reducir la exposición de sus datos personales y fortalecer su protección.
2.6. Tratamiento de datos sensibles
Como regla general, CETI no solicita ni requiere el suministro de datos personales sensibles para la prestación ordinaria de sus servicios.
No obstante, cuando la naturaleza de un servicio, una obligación legal o las instrucciones impartidas por el Responsable del Tratamiento hagan necesario el tratamiento de datos sensibles, este se realizará únicamente en los casos permitidos por la legislación aplicable y adoptando las medidas de protección correspondientes.
Cuando CETI actúe como Responsable del Tratamiento
Informará al titular, cuando resulte exigible, sobre el carácter facultativo del suministro de los datos sensibles, las finalidades específicas del tratamiento y los derechos que le asisten conforme a la legislación vigente.
Cuando CETI actúe como Encargado del Tratamiento
El Responsable del Tratamiento será quien determine la procedencia del tratamiento de datos sensibles y quien deberá garantizar el cumplimiento de los requisitos legales aplicables, incluyendo la obtención de las autorizaciones que correspondan cuando estas sean exigidas.
En ningún caso el titular estará obligado a suministrar datos personales sensibles, salvo cuando exista una obligación legal o una circunstancia expresamente prevista por la legislación aplicable.
CETI implementará medidas técnicas, administrativas y organizacionales apropiadas para restringir el acceso a los datos sensibles, proteger su confidencialidad y reducir los riesgos asociados a su tratamiento, de acuerdo con la naturaleza de la información y los servicios prestados.
2.7. Inteligencia Artificial y tratamiento de datos
Algunos de los servicios ofrecidos por CETI podrán incorporar funcionalidades basadas en inteligencia artificial (IA), ya sea mediante tecnologías desarrolladas por CETI o proporcionadas por terceros, con el propósito de apoyar, automatizar o mejorar determinadas funcionalidades de los servicios.
Cuando un Usuario utilice herramientas de inteligencia artificial integradas en los servicios de CETI, la información suministrada mediante instrucciones, consultas, documentos, imágenes, archivos u otros contenidos (inputs), así como las respuestas, recomendaciones o contenidos generados (outputs), podrán ser tratados en la medida necesaria para prestar la funcionalidad solicitada.
Confidencialidad y proveedores
CETI procurará implementar medidas razonables para proteger la confidencialidad de la información utilizada en estas funcionalidades y seleccionará, cuando sea posible, proveedores de servicios de inteligencia artificial que ofrezcan garantías adecuadas en materia de seguridad y protección de datos personales.
No entrenamiento de modelos públicos de terceros
Salvo que el Usuario otorgue una autorización expresa o que la legislación aplicable lo permita, CETI no utilizará los datos personales suministrados por los Usuarios para entrenar modelos públicos de inteligencia artificial de terceros.
Los resultados generados mediante inteligencia artificial constituyen un apoyo tecnológico y podrán contener errores, imprecisiones o información incompleta. En consecuencia, el Usuario será responsable de revisar y validar dichos resultados antes de utilizarlos para la adopción de decisiones académicas, administrativas, profesionales, comerciales o de cualquier otra naturaleza.
Cuando un servicio incorpore funcionalidades de inteligencia artificial capaces de influir significativamente en los derechos o intereses de los titulares, CETI procurará adoptar medidas razonables para garantizar la transparencia del tratamiento y, cuando resulte aplicable, facilitar la intervención o revisión humana conforme a la legislación vigente.
Las condiciones específicas relacionadas con el funcionamiento de las herramientas de inteligencia artificial podrán desarrollarse de manera complementaria en la Política de Inteligencia Artificial o en las condiciones particulares del servicio correspondiente.
Circulación de la información
3.1. Compartición de información con terceros
CETI no comercializa, vende ni cede datos personales a terceros para fines distintos de los autorizados por el titular o permitidos por la legislación aplicable.
No obstante, para el desarrollo de sus actividades y la adecuada prestación de los servicios, CETI podrá compartir datos personales con terceros en los siguientes casos:
3.1.1. Proveedores de servicios
Con proveedores que presten servicios necesarios para la operación de los servicios de CETI, tales como infraestructura tecnológica, alojamiento en la nube, procesamiento de pagos, envío de comunicaciones, autenticación, almacenamiento, analítica, soporte técnico, inteligencia artificial u otros servicios tecnológicos relacionados.
Cuando dichos terceros actúen como Encargados del Tratamiento o subencargados, CETI procurará que el tratamiento de los datos personales se realice conforme a contratos, acuerdos u otros instrumentos jurídicos que contemplen obligaciones de confidencialidad, seguridad y protección de datos personales, según corresponda.
3.1.2. Autoridades competentes
Cuando la divulgación sea requerida por una autoridad judicial, administrativa o cualquier otra autoridad competente en ejercicio de sus funciones legales, o cuando resulte necesaria para el cumplimiento de una obligación legal.
3.1.3. Operaciones corporativas
En caso de procesos de reorganización empresarial, fusión, escisión, adquisición, venta de activos, cesión de negocios o cualquier otra operación societaria similar, los datos personales podrán ser compartidos con las partes involucradas, siempre que ello resulte necesario para la ejecución de la operación y se adopten las medidas razonables para proteger la información.
3.1.4. Prestación de servicios contratados
Cuando sea necesario para ejecutar los servicios contratados por el Usuario o por una institución educativa, organización o empresa, y siempre dentro de los límites de la finalidad para la cual fueron recolectados los datos personales.
3.1.5. Compartición derivada del rol de Encargado
Cuando CETI actúe como Encargado del Tratamiento, cualquier compartición de datos personales con terceros se realizará únicamente conforme a las instrucciones del Responsable del Tratamiento, salvo que exista una obligación legal que autorice o exija una actuación diferente.
En estos casos, CETI no compartirá los datos personales para fines propios incompatibles con las instrucciones impartidas por el Responsable del Tratamiento.
3.1.6. Protección de los datos compartidos
Cuando la naturaleza de la relación lo requiera, CETI adoptará medidas razonables para procurar que los terceros con quienes comparta datos personales implementen niveles adecuados de seguridad, confidencialidad y protección de la información acordes con la legislación aplicable y con los riesgos asociados al tratamiento.
3.2. Transferencias y transmisiones nacionales e internacionales
Con el fin de prestar sus servicios, operar su infraestructura tecnológica y desarrollar sus actividades, CETI podrá realizar transmisiones o transferencias de datos personales dentro o fuera del territorio colombiano, de conformidad con la legislación aplicable.
Estas transmisiones o transferencias podrán realizarse hacia proveedores de servicios tecnológicos, centros de datos, servicios de alojamiento en la nube, plataformas de autenticación, procesamiento de pagos, comunicaciones electrónicas, almacenamiento, inteligencia artificial, analítica, respaldo de información u otros servicios necesarios para la operación de los servicios ofrecidos por CETI.
Cuando dichas operaciones constituyan una transmisión de datos personales, CETI garantizará que los terceros receptores actúen conforme a las instrucciones impartidas por el Responsable del Tratamiento y adopten las medidas contractuales, técnicas, administrativas y de seguridad necesarias para salvaguardar la confidencialidad y protección de la información.
Cuando se trate de una transferencia internacional de datos personales, CETI adoptará las medidas que resulten exigibles conforme a la legislación vigente y las directrices de la Autoridad de Protección de Datos en Colombia, asegurando contar con la autorización previa del titular cuando sea requerida, o implementando los instrumentos contractuales necesarios para garantizar un nivel adecuado de protección de la información.
Los datos personales podrán ser tratados o almacenados en servidores ubicados dentro o fuera de Colombia, siempre que ello resulte necesario para la prestación de los servicios, el cumplimiento de obligaciones legales o contractuales, la continuidad del negocio, la recuperación ante desastres, la implementación de mecanismos de respaldo o cualquier otra finalidad legítima relacionada con la operación de CETI.
Cuando CETI actúe como Encargado del Tratamiento, las transmisiones o transferencias de datos personales se realizarán conforme a las instrucciones impartidas por el Responsable del Tratamiento y a los acuerdos suscritos entre las partes, sin perjuicio del cumplimiento de las obligaciones legales que correspondan a CETI en su calidad de Encargado.
3.3. Conservación y eliminación de la información
CETI conservará los datos personales únicamente durante el tiempo que resulte necesario para cumplir las finalidades para las cuales fueron recolectados, prestar los servicios correspondientes, atender obligaciones legales, contractuales o regulatorias, ejercer o defender derechos en actuaciones administrativas o judiciales, y cumplir los períodos de conservación establecidos por la legislación aplicable.
Una vez desaparezca la finalidad que justificó el tratamiento y siempre que no exista una obligación legal o contractual que exija la conservación de la información, CETI procederá a su eliminación, anonimización, bloqueo o adopción de cualquier otra medida que impida su tratamiento, según resulte procedente de acuerdo con la naturaleza de los datos y la normativa aplicable.
La eliminación de los datos personales podrá realizarse de manera progresiva, teniendo en cuenta los ciclos operativos de los sistemas de información, las políticas de respaldo, recuperación ante desastres, continuidad del negocio y demás procedimientos técnicos implementados por CETI.
Cuando los datos personales se encuentren contenidos en copias de seguridad o mecanismos de respaldo, CETI procurará que dichos datos no sean utilizados para finalidades distintas de la recuperación de la información, la continuidad de los servicios o el cumplimiento de obligaciones legales, y serán eliminados conforme a los ciclos normales de renovación de dichos respaldos.
Cuando CETI actúe como Encargado del Tratamiento, conservará o eliminará los datos personales de acuerdo con las instrucciones impartidas por el Responsable del Tratamiento, salvo que exista una obligación legal que exija su conservación por un período determinado.
La supresión de los datos personales solicitada por el titular no procederá cuando exista un deber legal o contractual de conservar la información, cuando su tratamiento sea necesario para el cumplimiento de obligaciones legales, para la formulación, ejercicio o defensa de reclamaciones, o en los demás casos previstos por la legislación aplicable.
Derechos de los titulares
4.1. Derechos de los titulares
De conformidad con la legislación aplicable en materia de protección de datos personales, los titulares de la información podrán ejercer los siguientes derechos frente a CETI, cuando esta actúe como Responsable del Tratamiento:
Conocer si sus datos personales están siendo objeto de tratamiento.
Acceder a sus datos personales y obtener información sobre el tratamiento realizado.
Solicitar la actualización, rectificación o corrección de sus datos personales cuando estos sean inexactos, incompletos o desactualizados.
Solicitar la supresión de sus datos personales cuando ello proceda conforme a la legislación aplicable.
Revocar la autorización otorgada para el tratamiento de sus datos personales, cuando ello sea legalmente procedente.
Solicitar prueba de la autorización otorgada para el tratamiento de sus datos personales, salvo en los casos en que la legislación no la exija.
Ser informado sobre el uso que se ha dado a sus datos personales.
Presentar consultas, peticiones, quejas o reclamos relacionados con el tratamiento de sus datos personales.
Presentar quejas ante la Superintendencia de Industria y Comercio (SIC), una vez agotado el trámite de consulta o reclamo ante CETI, cuando ello resulte procedente conforme a la legislación vigente.
Ejercer los demás derechos reconocidos por la Constitución Política, la legislación aplicable y las normas que regulen la protección de datos personales.
Cuando CETI actúe únicamente como Encargado del Tratamiento, los derechos del titular podrán ser ejercidos ante el Responsable del Tratamiento correspondiente. No obstante, CETI colaborará razonablemente con el Responsable para facilitar la atención de las solicitudes cuando ello resulte necesario.
4.2. Procedimiento para consultas y reclamos (Habeas Data)
Los titulares de los datos personales, sus causahabientes, representantes legales o las personas debidamente autorizadas podrán ejercer los derechos previstos en la presente Política mediante solicitud dirigida a CETI a través de los canales oficiales de atención.
La solicitud deberá contener, como mínimo, la información necesaria para identificar al solicitante, describir de manera clara el objeto de la petición y, cuando resulte aplicable, aportar los documentos que permitan verificar su identidad o representación.
4.2.1. Consultas
Las consultas relacionadas con los datos personales serán atendidas dentro de los plazos establecidos por la legislación aplicable. Cuando no sea posible responder dentro del término inicialmente previsto, CETI informará al solicitante las razones de la demora y la nueva fecha estimada de respuesta, de conformidad con la normativa vigente.
4.2.2. Reclamos
Las solicitudes de actualización, rectificación, supresión, revocatoria de la autorización o cualquier otro reclamo relacionado con el tratamiento de datos personales serán tramitadas conforme al procedimiento y los términos establecidos en la legislación aplicable.
Cuando el reclamo se encuentre incompleto, CETI podrá solicitar la información adicional necesaria para su adecuada atención. Si el solicitante no aporta la información requerida dentro del término legal correspondiente, el reclamo podrá entenderse desistido, de conformidad con la legislación vigente.
4.2.3. Cuando CETI actúe como Encargado
Si la solicitud se refiere a datos personales respecto de los cuales CETI actúe únicamente como Encargado del Tratamiento, CETI podrá trasladar la solicitud al Responsable del Tratamiento correspondiente o coordinar su atención con este, según la naturaleza de la solicitud y lo previsto en los acuerdos suscritos entre las partes.
4.2.4. Atención de solicitudes
CETI podrá adoptar medidas razonables para verificar la identidad del solicitante antes de suministrar información o ejecutar cualquier actuación relacionada con sus datos personales, con el fin de proteger la confidencialidad de la información y prevenir accesos no autorizados.
Seguridad
5.1. Medidas de seguridad de la información
CETI adopta medidas técnicas, administrativas, organizacionales y, cuando resulte aplicable, físicas, orientadas a proteger los datos personales contra el acceso, uso, alteración, divulgación, pérdida, destrucción o tratamiento no autorizado.
Las medidas de seguridad implementadas por CETI se diseñarán teniendo en cuenta la naturaleza de los datos tratados, los riesgos asociados al tratamiento, el estado de la tecnología, la naturaleza de los servicios prestados y los requisitos establecidos por la legislación aplicable.
Entre otras medidas, CETI podrá implementar mecanismos relacionados con:
- Gestión de identidades y control de acceso.
- Autenticación y mecanismos de verificación de identidad.
- Cifrado de la información cuando resulte técnica y operativamente viable.
- Protección de las comunicaciones y de la infraestructura tecnológica.
- Registro y monitoreo de eventos de seguridad.
- Copias de seguridad y mecanismos de recuperación de la información.
- Gestión de vulnerabilidades y actualización de los sistemas.
- Capacitación y sensibilización del personal sobre seguridad de la información y protección de datos personales.
- Controles internos orientados a preservar la confidencialidad, integridad y disponibilidad de la información.
Las medidas de seguridad podrán ser actualizadas, reforzadas o modificadas por CETI cuando resulte necesario para responder a cambios tecnológicos, nuevos riesgos, amenazas identificadas o modificaciones en la legislación aplicable.
La implementación de medidas de seguridad razonables no garantiza que los servicios estén completamente libres de incidentes, ataques informáticos o accesos no autorizados. No obstante, CETI procurará adoptar las acciones razonables para prevenir, detectar y mitigar los riesgos asociados al tratamiento de datos personales.
5.2. Gestión de incidentes de seguridad
CETI cuenta con procedimientos internos orientados a identificar, evaluar, gestionar y responder a incidentes de seguridad que puedan afectar la confidencialidad, integridad, disponibilidad o autenticidad de los datos personales tratados en el desarrollo de sus actividades.
Cuando se detecte un incidente de seguridad, CETI adoptará las medidas que razonablemente resulten necesarias para contener el incidente, reducir sus efectos, restablecer la operación de los servicios cuando sea posible e investigar sus causas.
Cuando la legislación aplicable así lo exija o cuando la naturaleza del incidente lo haga recomendable, CETI podrá informar sobre el incidente a las autoridades competentes, a los Responsables del Tratamiento, a los Usuarios o a los titulares de los datos personales afectados, según corresponda y dentro de los términos previstos por la normativa aplicable.
Cuando CETI actúe como Encargado del Tratamiento
Notificará al Responsable del Tratamiento sobre aquellos incidentes de seguridad que puedan afectar los datos personales tratados por cuenta de este, con el fin de facilitar el cumplimiento de las obligaciones legales que correspondan al Responsable.
CETI podrá revisar y actualizar sus procedimientos de gestión de incidentes de manera periódica como parte de sus procesos de mejora continua en materia de seguridad de la información y protección de datos personales.
Responsabilidades
6.1. Responsabilidades de las instituciones educativas y demás Responsables del Tratamiento
Cuando una institución educativa, organización, empresa o cualquier otra entidad utilice los servicios de CETI e incorpore datos personales de terceros en las plataformas ofrecidas por CETI, dicha entidad actuará como Responsable del Tratamiento, salvo que la legislación aplicable disponga otra cosa.
En consecuencia, será responsabilidad exclusiva del Responsable del Tratamiento, entre otras obligaciones:
- Recolectar los datos personales conforme a la legislación aplicable.
- Obtener las autorizaciones, consentimientos o habilitaciones que resulten necesarios para el tratamiento de los datos personales, especialmente cuando involucren niños, niñas y adolescentes o datos sensibles.
- Informar a los titulares sobre las finalidades del tratamiento y el ejercicio de sus derechos.
- Garantizar que los datos personales suministrados a CETI hayan sido obtenidos de manera lícita.
- Atender las consultas, solicitudes, quejas y reclamos presentados por los titulares cuando le corresponda hacerlo en su calidad de Responsable del Tratamiento.
- Definir los períodos de conservación de la información, cuando ello resulte aplicable.
- Impartir a CETI las instrucciones necesarias para el tratamiento de los datos personales cuando esta actúe como Encargado.
CETI tratará los datos personales únicamente conforme a las instrucciones impartidas por el Responsable del Tratamiento, a los acuerdos suscritos entre las partes y a la legislación aplicable.
El uso de los servicios de CETI no exime al Responsable del Tratamiento del cumplimiento de las obligaciones que le impone la normativa sobre protección de datos personales.
6.2. Responsabilidades de los usuarios
Los Usuarios de los servicios de CETI deberán utilizar las plataformas de manera responsable, conforme a la legislación aplicable, los Términos de Servicio, la presente Política y las demás políticas publicadas por CETI.
En particular, los Usuarios se comprometen a:
- Proporcionar información veraz, exacta y actualizada cuando ello sea necesario para utilizar los servicios.
- Mantener la confidencialidad de sus credenciales de acceso y adoptar medidas razonables para proteger su cuenta.
- Utilizar los servicios únicamente para fines lícitos y conforme a su finalidad.
- Abstenerse de cargar, compartir o tratar información respecto de la cual no cuenten con autorización o fundamento legal cuando ello resulte exigible.
- Respetar los derechos de terceros, incluyendo los relacionados con la protección de datos personales, la propiedad intelectual y la privacidad.
- Informar oportunamente a CETI sobre accesos no autorizados, incidentes de seguridad o cualquier uso indebido del que tengan conocimiento.
- Cumplir las obligaciones adicionales que resulten aplicables según el servicio utilizado.
El incumplimiento de estas responsabilidades podrá dar lugar a la adopción de las medidas previstas en los Términos de Servicio, sin perjuicio de las acciones legales a que haya lugar.
Disposiciones finales
7.1. Cambios a la Política
CETI podrá modificar, actualizar o complementar la presente Política de Tratamiento de Datos Personales cuando resulte necesario para:
- Adaptarse a cambios en la legislación, la regulación o la jurisprudencia aplicable.
- Incorporar nuevos servicios, productos o funcionalidades.
- Implementar mejoras en los procesos de tratamiento de datos personales.
- Responder a cambios tecnológicos, operativos o de seguridad.
- Atender necesidades propias del desarrollo de sus actividades.
Las modificaciones entrarán en vigor a partir de su publicación, salvo que se indique una fecha diferente.
Cuando los cambios sean sustanciales o afecten significativamente la forma en que se tratan los datos personales, CETI procurará informar a los Usuarios y demás titulares por los medios que considere razonables, tales como sus sitios web, los propios servicios, correo electrónico u otros canales oficiales, cuando ello resulte procedente.
La versión vigente de esta Política estará disponible en los canales oficiales de CETI y sustituirá cualquier versión anterior desde su fecha de entrada en vigor.
7.2. Vigencia
La presente Política de Tratamiento de Datos Personales entra en vigor a partir de la fecha de su publicación y permanecerá vigente mientras CETI realice actividades de tratamiento de datos personales o hasta que sea modificada o sustituida por una versión posterior.
Los datos personales serán conservados durante el tiempo necesario para cumplir las finalidades del tratamiento, las obligaciones legales o contractuales aplicables y los períodos de conservación previstos por la legislación vigente, conforme a lo establecido en la presente Política.
¿Quieres ejercer tus derechos?
Puedes conocer, actualizar, rectificar o solicitar la eliminación de tus datos personales escribiendo a contacto@ceti.team. Revisa la sección Capítulo IV para el procedimiento completo de habeas data.