POLÍTICA DE TRATAMIENTO DE DATOS PERSONALES SISTEMA INSTITUCIONAL DE GOBIERNO, CUMPLIMIENTO Y PROTECCIÓN DE LA INFORMACIÓN (SIGCPI)

1. PRESENTACIÓN
1.1 Declaración Institucional
El Instituto de Estética Integral IDEI, identificado con NIT 900.130.042-1, reconoce que la protección de los datos personales constituye un derecho fundamental consagrado en la Constitución Política de Colombia y un elemento esencial para el fortalecimiento de las relaciones de confianza con estudiantes, aspirantes, egresados, docentes, colaboradores, proveedores, aliados estratégicos y todas aquellas personas que interactúan con la institución.
La educación contemporánea se desarrolla en un entorno donde la información representa uno de los activos más importantes de cualquier organización. Los procesos académicos, administrativos y comerciales requieren la recopilación y gestión responsable de datos personales para garantizar una adecuada prestación de los servicios educativos, el cumplimiento de obligaciones legales y la mejora continua de la experiencia institucional.
Consciente de esta realidad, el Instituto de Estética Integral IDEI adopta la presente Política de Tratamiento de Datos Personales como el instrumento mediante el cual se establecen los principios, criterios y procedimientos que orientan el tratamiento de la información personal bajo su responsabilidad.
Esta política refleja el compromiso institucional con la protección de la privacidad, la transparencia en el manejo de la información, el respeto por los derechos de los titulares y la implementación de buenas prácticas de seguridad de la información.
Su aplicación comprende todos los procesos desarrollados por la institución, tanto en sus instalaciones físicas como en los entornos digitales que hacen parte de su ecosistema educativo, incluyendo el sitio web institucional, el Campus Virtual, plataformas de educación en línea, formularios electrónicos, sistemas de inscripción, campañas de información, redes sociales, servicios de mensajería instantánea, plataformas de videoconferencia y demás herramientas tecnológicas utilizadas para el desarrollo de las actividades académicas y administrativas.
IDEI entiende que la confianza depositada por su comunidad constituye uno de sus principales activos institucionales. Por ello, el tratamiento de los datos personales no se limita al cumplimiento de una obligación legal, sino que hace parte de una cultura organizacional basada en la ética, la responsabilidad, la transparencia y el respeto por la dignidad de las personas.
La presente Política integra el Sistema Institucional de Gobierno, Cumplimiento y Protección de la Información (SIGCPI) y constituye el documento rector para todas las actividades relacionadas con el tratamiento de datos personales dentro del Instituto.


2. OBJETO
2.1 Objeto General
La presente Política de Tratamiento de Datos Personales tiene por objeto establecer las directrices, principios, procedimientos, responsabilidades y mecanismos mediante los cuales el Instituto de Estética Integral IDEI realiza el tratamiento de los datos personales de conformidad con la Constitución Política de Colombia, la Ley Estatutaria 1581 de 2012, el Decreto Único Reglamentario 1074 de 2015 y las demás disposiciones que regulan la materia.
La política busca garantizar que toda actividad relacionada con la recolección, almacenamiento, organización, uso, consulta, circulación, actualización, conservación, transmisión, transferencia y supresión de datos personales se desarrolle de manera transparente, segura y respetuosa de los derechos de los titulares de la información.


2.2 Objetivos Específicos
La presente política tiene como objetivos específicos:
a) Garantizar el respeto por los derechos de los titulares de los datos personales.
b) Definir las responsabilidades institucionales relacionadas con el tratamiento de la información.
c) Establecer criterios uniformes para la administración de las bases de datos institucionales.
d) Promover una cultura institucional de protección de la información.
e) Establecer mecanismos claros para la atención de consultas, solicitudes y reclamaciones relacionadas con el tratamiento de datos personales.
f) Implementar medidas organizacionales y tecnológicas orientadas a proteger la confidencialidad, integridad y disponibilidad de la información.
g) Fortalecer la confianza de la comunidad educativa y de todos los grupos de interés que interactúan con la institución.


3. ALCANCE
La presente Política es aplicable a todas las actividades de tratamiento de datos personales realizadas por el Instituto de Estética Integral IDEI, independientemente del medio mediante el cual la información sea obtenida, almacenada o utilizada.
Su cumplimiento es obligatorio para directivos, colaboradores, docentes, contratistas, proveedores, aliados estratégicos y cualquier tercero que, por razón de sus funciones o de la prestación de un servicio, tenga acceso a información personal administrada por la institución.
La política aplica igualmente a los tratamientos efectuados mediante medios físicos, electrónicos, digitales o automatizados, incluyendo plataformas tecnológicas propias o de terceros utilizadas para el desarrollo de las actividades institucionales.


3.1 Titulares comprendidos
Esta Política cobija, entre otros, los datos personales correspondientes a:
• Aspirantes a programas académicos.
• Estudiantes activos.
• Egresados.
• Participantes de cursos, diplomados, seminarios y programas de educación continuada.
• Docentes.
• Conferencistas.
• Tutores.
• Colaboradores administrativos.
• Contratistas.
• Proveedores.
• Aliados académicos.
• Visitantes del sitio web institucional.
• Usuarios del Campus Virtual.
• Personas que diligencien formularios físicos o electrónicos.
• Personas que contacten a la institución mediante correo electrónico, WhatsApp, llamadas telefónicas u otros canales oficiales.
• Participantes en eventos institucionales.
• Personas cuya imagen o voz sea captada con fines institucionales, académicos o promocionales, cuando exista la autorización correspondiente o una base legal que lo permita.


3.2 Canales de recolección de información
El Instituto podrá recolectar información personal mediante diversos canales, entre ellos:
• Sitio web institucional.
• Campus Virtual IDEI.
• Plataformas LMS.
• Formularios de inscripción.
• Formularios de contacto.
• Landing pages.
• Procesos de matrícula.
• Plataformas de pago.
• Sistemas de gestión académica.
• Correo electrónico institucional.
• WhatsApp Business.
• Redes sociales oficiales.
• Plataformas de videoconferencia.
• Encuestas de satisfacción.
• Eventos presenciales y virtuales.
• Atención telefónica.
• Procesos de selección de personal.
• Contratación de proveedores.


4. MARCO NORMATIVO
La presente Política se fundamenta principalmente en las siguientes disposiciones:
• Constitución Política de Colombia, artículo 15, mediante el cual se reconoce el derecho de todas las personas a conocer, actualizar y rectificar la información que sobre ellas repose en bases de datos o archivos.
• Ley Estatutaria 1581 de 2012, por la cual se dictan las disposiciones generales para la protección de datos personales.
• Decreto Único Reglamentario 1074 de 2015, que reglamenta parcialmente la Ley 1581 de 2012.
• Ley 1266 de 2008, en lo que resulte aplicable al tratamiento de información financiera, crediticia, comercial y de servicios.
• Ley 527 de 1999, sobre mensajes de datos, comercio electrónico y firmas digitales, cuando resulte pertinente.
• Las circulares, guías y lineamientos emitidos por la Superintendencia de Industria y Comercio relacionados con la protección de datos personales.
En caso de modificación o sustitución de las normas anteriormente mencionadas, la presente Política se entenderá ajustada a las disposiciones legales vigentes, sin perjuicio de las actualizaciones formales que adopte la institución.


5. DEFINICIONES
Para efectos de la interpretación y aplicación de la presente Política, los siguientes términos tendrán el significado que se indica a continuación:
Autorización: Consentimiento previo, expreso e informado otorgado por el titular para el tratamiento de sus datos personales.
Aviso de Privacidad: Comunicación mediante la cual el Instituto informa al titular la existencia de la presente Política y las finalidades del tratamiento de sus datos.
Base de Datos: Conjunto organizado de datos personales que sea objeto de tratamiento.
Dato Personal: Cualquier información vinculada o que pueda asociarse a una persona natural identificada o identificable.
Dato Público: Información que no tiene carácter reservado y cuyo acceso puede realizarse conforme a la legislación vigente.
Dato Privado: Información que, por su naturaleza, solo es relevante para el titular.
Dato Sensible: Información que afecta la intimidad del titular o cuyo uso indebido puede generar discriminación, como datos relacionados con la salud, biométricos, orientación sexual, origen étnico, convicciones religiosas o políticas, entre otros definidos por la ley.
Encargado del Tratamiento: Persona natural o jurídica que realiza el tratamiento de datos personales por cuenta del responsable.
Responsable del Tratamiento: Persona natural o jurídica que decide sobre la base de datos y las finalidades del tratamiento.
Titular: Persona natural cuyos datos personales son objeto de tratamiento.
Tratamiento: Cualquier operación realizada sobre datos personales, incluyendo su recolección, almacenamiento, uso, circulación, actualización, conservación o eliminación.
Transferencia: Envío de datos personales a un responsable ubicado dentro o fuera del territorio nacional.
Transmisión: Comunicación de datos personales a un encargado para que los trate por cuenta del responsable, conforme a las instrucciones impartidas por este.


CAPÍTULO 6. CATEGORÍAS DE DATOS PERSONALES OBJETO DE TRATAMIENTO
6.1 Generalidades
El Instituto de Estética Integral IDEI podrá recolectar, almacenar, consultar, utilizar, actualizar, organizar, transmitir, transferir, conservar y, cuando corresponda, eliminar datos personales de los titulares, exclusivamente para el desarrollo de sus actividades institucionales y conforme a las finalidades descritas en la presente Política.
La información recopilada será adecuada, pertinente y limitada a lo estrictamente necesario para el cumplimiento de las finalidades informadas al titular, observando en todo momento los principios de legalidad, finalidad, libertad, veracidad, transparencia, seguridad y confidencialidad establecidos por la legislación colombiana.
Dependiendo de la naturaleza de la relación que exista entre el titular y el Instituto, podrán tratarse las siguientes categorías de información:


6.2 Datos de identificación
Entre otros:
• Nombres y apellidos.
• Tipo y número de documento de identidad.
• Nacionalidad.
• Fecha y lugar de nacimiento.
• Edad.
• Sexo (cuando sea requerido para procesos específicos).
• Fotografía.
• Firma.
• Estado civil (cuando resulte necesario).
• Información del acudiente o representante legal, cuando aplique.


6.3 Datos de contacto
• Dirección de residencia.
• Ciudad y departamento.
• País de residencia.
• Teléfono fijo.
• Teléfono móvil.
• Correo electrónico.
• Redes sociales suministradas voluntariamente.
• Información para notificaciones.


6.4 Datos académicos
El Instituto podrá tratar información relacionada con:
• Programa académico.
• Diplomados cursados.
• Cursos realizados.
• Historial académico.
• Evaluaciones.
• Calificaciones.
• Asistencia.
• Certificados.
• Constancias.
• Evidencias de aprendizaje.
• Trabajos académicos.
• Participación en actividades institucionales.


6.5 Datos financieros y administrativos
Cuando resulte necesario para la prestación del servicio educativo, podrán tratarse datos relacionados con:
• Facturación.
• Pagos.
• Historial de obligaciones económicas.
• Información tributaria cuando corresponda.
• Comprobantes de pago.
• Información bancaria suministrada por el titular para devoluciones o reembolsos.


6.6 Datos tecnológicos
Como consecuencia de la utilización del sitio web y del Campus Virtual, podrán registrarse automáticamente datos técnicos tales como:
• Dirección IP.
• Tipo de navegador.
• Sistema operativo.
• Tipo de dispositivo.
• Fecha y hora de acceso.
• Páginas visitadas.
• Tiempo de navegación.
• Cookies autorizadas.
• Registros de autenticación.
• Historial de acceso al Campus Virtual.
Esta información será utilizada principalmente para fines de seguridad informática, administración de plataformas, analítica web y mejora de la experiencia del usuario.


6.7 Datos audiovisuales
Cuando exista autorización o una base legal que lo permita, el Instituto podrá tratar:
• Fotografías.
• Videos.
• Grabaciones de clases.
• Grabaciones de seminarios.
• Grabaciones de eventos académicos.
• Material audiovisual utilizado para fines institucionales, educativos o promocionales.
6.8 Datos relacionados con la salud
Considerando la naturaleza de algunos programas académicos ofrecidos por el Instituto, podrán tratarse datos relacionados con la salud únicamente cuando:
• Sean necesarios para garantizar la seguridad del estudiante durante actividades prácticas.
• Sean aportados voluntariamente por el titular.
• Exista autorización expresa.
• Lo exija la legislación aplicable.
En todos los casos, dichos datos recibirán el tratamiento especial previsto para los datos sensibles.


CAPÍTULO 7. BASES DE DATOS ADMINISTRADAS POR IDEI
El Instituto podrá administrar diferentes bases de datos, entre ellas:
• Base de datos de aspirantes.
• Base de datos de estudiantes activos.
• Base de datos de egresados.
• Base de datos de docentes.
• Base de datos de colaboradores.
• Base de datos de proveedores.
• Base de datos de aliados estratégicos.
• Base de datos de participantes en diplomados.
• Base de datos de usuarios del Campus Virtual.
• Base de datos de formularios web.
• Base de datos de campañas de mercadeo autorizadas.
• Base de datos de eventos institucionales.
• Base de datos de certificados académicos.
Cada una de estas bases será administrada bajo criterios de confidencialidad, integridad, disponibilidad y acceso restringido.


CAPÍTULO 8. FINALIDADES DEL TRATAMIENTO DE DATOS PERSONALES


8.1 Principio General
El Instituto tratará los datos personales únicamente para finalidades legítimas, previamente informadas al titular y relacionadas con el desarrollo de su objeto institucional.
Las finalidades podrán variar dependiendo del tipo de relación existente entre el titular y el Instituto.


8.2 Finalidades respecto de aspirantes
Los datos de aspirantes podrán utilizarse para:
• Atender solicitudes de información.
• Gestionar procesos de admisión.
• Programar entrevistas.
• Enviar información sobre programas académicos.
• Compartir calendarios académicos.
• Gestionar procesos de inscripción.
• Realizar seguimiento comercial.
• Informar sobre becas, promociones o convocatorias.


8.3 Finalidades respecto de estudiantes
Los datos personales de estudiantes podrán tratarse para:
• Formalizar procesos de matrícula.
• Administrar la historia académica.
• Gestionar horarios.
• Registrar asistencia.
• Realizar evaluaciones.
• Emitir certificados.
• Gestionar el acceso al Campus Virtual.
• Brindar soporte académico.
• Programar actividades prácticas.
• Gestionar procesos disciplinarios cuando corresponda.
• Cumplir obligaciones legales.


8.4 Finalidades respecto de egresados
IDEI podrá utilizar la información de sus egresados para:
• Emitir certificados.
• Verificar títulos.
• Actualizar bases de datos.
• Compartir oportunidades académicas.
• Invitar a eventos institucionales.
• Promover programas de educación continuada.
• Realizar estudios estadísticos.


8.5 Finalidades respecto de docentes e instructores
La información podrá utilizarse para:
• Procesos de vinculación.
• Gestión contractual.
• Programación académica.
• Pago de honorarios.
• Evaluación docente.
• Gestión administrativa.
• Capacitación.
• Comunicaciones institucionales.
8.6 Finalidades respecto de proveedores
Entre otras:
• Contratación.
• Evaluación de proveedores.
• Facturación.
• Pagos.
• Cumplimiento contractual.
• Gestión administrativa.


8.7 Finalidades respecto de visitantes del sitio web
Cuando un usuario navegue por el sitio web institucional, IDEI podrá tratar información con el propósito de:
• Garantizar el funcionamiento del sitio.
• Mejorar la experiencia de navegación.
• Analizar el comportamiento de los usuarios.
• Atender formularios de contacto.
• Gestionar solicitudes de información.
• Medir campañas de marketing.
• Prevenir actividades fraudulentas.
8.8 Finalidades relacionadas con el Campus Virtual
Respecto de los usuarios del Campus Virtual, los datos podrán utilizarse para:
• Crear cuentas de acceso.
• Administrar credenciales.
• Registrar actividades académicas.
• Gestionar evaluaciones.
• Emitir certificados.
• Registrar progreso del estudiante.
• Proteger la seguridad de la plataforma.
• Generar reportes académicos.
• Brindar soporte técnico.


8.9 Comunicaciones institucionales
IDEI podrá utilizar los datos de contacto autorizados para enviar:
• Información académica.
• Recordatorios.
• Cambios de horarios.
• Actividades institucionales.
• Eventos.
• Diplomados.
• Seminarios.
• Noticias institucionales.
• Información relacionada con la prestación del servicio educativo.


8.10 Mercadeo y comunicaciones comerciales
Cuando exista autorización del titular, el Instituto podrá remitir información relacionada con:
• Nuevos programas.
• Cursos.
• Diplomados.
• Educación continuada.
• Eventos.
• Beneficios institucionales.
• Encuestas de satisfacción.
• Contenido educativo.
• Material promocional.
El titular podrá solicitar en cualquier momento dejar de recibir este tipo de comunicaciones.


CAPÍTULO 9. TRATAMIENTO DE DATOS SENSIBLES
El Instituto reconoce que los datos sensibles gozan de especial protección constitucional y legal.
En consecuencia, su tratamiento se realizará únicamente cuando exista una autorización explícita del titular o una de las excepciones previstas por la legislación colombiana.
El suministro de datos sensibles será facultativo y el titular podrá abstenerse de proporcionar dicha información, salvo cuando exista una obligación legal o contractual que haga indispensable su tratamiento para la prestación del servicio.
IDEI adoptará medidas reforzadas de seguridad y acceso restringido respecto de esta categoría de información.


CAPÍTULO 10. TRATAMIENTO DE DATOS DE NIÑOS, NIÑAS Y ADOLESCENTES
El Instituto procurará no recolectar datos personales de menores de edad, salvo cuando ello sea estrictamente necesario para el desarrollo de programas académicos, procesos de inscripción o actividades autorizadas por la ley.
En estos casos, el tratamiento se realizará observando el interés superior del menor y respetando sus derechos fundamentales, con la autorización del padre, madre o representante legal cuando sea requerida por la normativa aplicable.


CAPÍTULO 11
DERECHOS DE LOS TITULARES DE LOS DATOS PERSONALES
11.1 Principio General
El Instituto de Estética Integral IDEI reconoce y garantiza a los titulares de los datos personales el pleno ejercicio de los derechos consagrados en la Constitución Política de Colombia, la Ley 1581 de 2012, el Decreto 1074 de 2015 y las demás normas que regulen la protección de datos personales.
Estos derechos podrán ser ejercidos directamente por el titular de la información, por su representante legal o por quien se encuentre debidamente autorizado conforme a la legislación vigente.
IDEI adoptará los procedimientos internos necesarios para garantizar que el ejercicio de estos derechos sea gratuito, sencillo, oportuno y transparente.


11.2 Derecho a conocer la información
Todo titular tendrá derecho a conocer si el Instituto está realizando tratamiento de sus datos personales y a obtener información clara sobre:
• Las bases de datos en las cuales se encuentra registrada su información.
• Las categorías de datos personales objeto de tratamiento.
• Las finalidades para las cuales son utilizados sus datos.
• El origen de la información cuando no haya sido suministrada directamente por el titular.
• Los terceros autorizados con quienes se haya compartido la información cuando ello sea legalmente procedente.


11.3 Derecho de acceso
El titular podrá solicitar acceso a los datos personales que reposen en las bases de datos administradas por el Instituto.
La información será suministrada de manera clara, comprensible y en un formato que facilite su consulta, salvo las limitaciones previstas en la legislación aplicable.


11.4 Derecho de actualización
El titular podrá solicitar la actualización de aquellos datos que hayan perdido vigencia o cuya modificación resulte necesaria para mantener la información completa y exacta.
IDEI realizará las verificaciones correspondientes antes de efectuar la actualización solicitada.


11.5 Derecho de rectificación
Cuando un titular considere que alguno de sus datos personales es incorrecto, incompleto, inexacto o induce a error, podrá solicitar su rectificación aportando los documentos que soporten la modificación requerida.


11.6 Derecho de supresión
El titular podrá solicitar la eliminación de sus datos personales cuando:
• Considere que no están siendo tratados conforme a la legislación vigente.
• Haya desaparecido la finalidad para la cual fueron recolectados.
• Se haya revocado la autorización otorgada, siempre que no exista un deber legal o contractual que obligue a conservar la información.
La supresión no procederá cuando el Instituto tenga la obligación legal de conservar determinados registros académicos, administrativos, financieros o contractuales.


11.7 Derecho a revocar la autorización
El titular podrá revocar, en cualquier momento, la autorización otorgada para el tratamiento de sus datos personales, siempre que no exista un deber legal o contractual que impida dicha revocatoria.
La revocatoria podrá ser total o parcial dependiendo de la finalidad respecto de la cual se solicite.


11.8 Derecho a presentar consultas y reclamos
Todo titular podrá presentar consultas, solicitudes o reclamaciones relacionadas con el tratamiento de sus datos personales utilizando los canales oficiales establecidos por IDEI.
La Institución dará trámite a dichas solicitudes dentro de los términos previstos en la legislación colombiana.


11.9 Derecho a presentar quejas ante la autoridad competente
Cuando el titular considere que el Instituto ha vulnerado sus derechos relacionados con la protección de datos personales, podrá presentar queja ante la Superintendencia de Industria y Comercio, una vez haya agotado el trámite interno de consulta o reclamación cuando ello sea procedente.


CAPÍTULO 12
DEBERES DEL INSTITUTO COMO RESPONSABLE DEL TRATAMIENTO


12.1 Compromiso Institucional
El Instituto de Estética Integral IDEI se compromete a realizar el tratamiento de los datos personales conforme a los principios establecidos en la legislación colombiana y a
implementar medidas administrativas, técnicas y organizacionales orientadas a garantizar la adecuada protección de la información bajo su responsabilidad.


12.2 Deberes generales
En desarrollo de la presente Política, el Instituto tendrá, entre otros, los siguientes deberes:
a) Garantizar al titular el ejercicio pleno de sus derechos.
b) Solicitar la autorización correspondiente cuando esta sea requerida por la legislación.
c) Informar claramente las finalidades del tratamiento.
d) Conservar copia de las autorizaciones otorgadas por los titulares cuando resulte procedente.
e) Implementar medidas razonables para proteger la información contra pérdida, alteración, acceso no autorizado o uso fraudulento.
f) Garantizar la confidencialidad de la información.
g) Actualizar oportunamente los datos cuando reciba información que así lo requiera.
h) Rectificar la información cuando sea incorrecta.
i) Suprimir la información cuando proceda legalmente.
j) Tramitar oportunamente las consultas y reclamaciones presentadas por los titulares.
k) Capacitar al personal que intervenga en el tratamiento de datos personales respecto de las obligaciones derivadas de esta Política.
l) Exigir a los encargados del tratamiento el cumplimiento de las obligaciones legales y contractuales relacionadas con la protección de datos personales.
m) Adoptar procedimientos internos para la atención de incidentes relacionados con la seguridad de la información.


12.3 Responsabilidad frente a terceros
Cuando el Instituto contrate proveedores tecnológicos, plataformas digitales, servicios de almacenamiento en la nube u otros encargados del tratamiento, verificará que estos ofrezcan garantías razonables para la protección de los datos personales y establecerá las obligaciones correspondientes mediante acuerdos o contratos cuando ello resulte necesario.


CAPÍTULO 13
AUTORIZACIÓN PARA EL TRATAMIENTO DE DATOS PERSONALES


13.1 Regla General
Salvo las excepciones previstas por la legislación colombiana, el tratamiento de datos personales requerirá la autorización previa, expresa e informada del titular.
La autorización podrá obtenerse mediante documentos físicos, formularios electrónicos, plataformas digitales, procesos de matrícula, formularios web, mecanismos de aceptación electrónica, correos electrónicos, grabaciones u otros medios que permitan conservar prueba de la voluntad del titular.


13.2 Contenido mínimo de la autorización
La autorización deberá permitir al titular conocer, como mínimo:
• La identidad del responsable del tratamiento.
• Las finalidades para las cuales serán utilizados sus datos personales.
• Los derechos que le asisten.
• Los canales de contacto disponibles para ejercer dichos derechos.
• La posibilidad de consultar la presente Política de Tratamiento de Datos Personales.


13.3 Casos en los cuales no se requiere autorización
De conformidad con la legislación vigente, el Instituto podrá tratar datos personales sin autorización previa del titular cuando exista una excepción legal, entre ellas:
• Información requerida por una entidad pública o autoridad competente en ejercicio de sus funciones legales.
• Datos de naturaleza pública.
• Casos de urgencia médica o sanitaria cuando la ley así lo permita.
• Tratamiento autorizado expresamente por una norma legal.
• Otros eventos contemplados en la legislación colombiana.


13.4 Conservación de la autorización
Cuando la autorización sea requerida, IDEI conservará los soportes que acrediten su obtención durante el tiempo que resulte necesario para demostrar el cumplimiento de las obligaciones legales y contractuales aplicables.


CAPÍTULO 14
REVOCATORIA DE LA AUTORIZACIÓN
El titular podrá solicitar en cualquier momento la revocatoria de la autorización otorgada para el tratamiento de sus datos personales, mediante comunicación dirigida a los canales oficiales establecidos por el Instituto.
La solicitud deberá identificar claramente al titular, indicar los datos respecto de los cuales se solicita la revocatoria y exponer, cuando resulte pertinente, las razones que fundamentan la petición.
La revocatoria no procederá cuando exista un deber legal o contractual que obligue al Instituto a conservar determinada información, como ocurre con registros académicos, documentos contables, obligaciones tributarias, certificados expedidos o cualquier otra información cuya conservación sea exigida por la normativa aplicable.


CAPÍTULO 15
TRANSFERENCIA Y TRANSMISIÓN DE DATOS PERSONALES
IDEI podrá transmitir o transferir datos personales a terceros únicamente cuando ello resulte necesario para el cumplimiento de las finalidades descritas en la presente Política, exista una obligación legal o contractual que lo justifique o se cuente con la autorización correspondiente del titular cuando sea exigible.
La transmisión de datos podrá realizarse, entre otros, con proveedores de servicios tecnológicos, plataformas de educación virtual, servicios de alojamiento en la nube, pasarelas de pago, herramientas de comunicación institucional y otros encargados que actúen por cuenta del Instituto, quienes deberán tratar la información conforme a las instrucciones impartidas por IDEI y a las obligaciones establecidas por la legislación aplicable.
Cuando la transferencia o transmisión implique el tratamiento de datos fuera del territorio colombiano, el Instituto procurará que dicho tratamiento se realice bajo condiciones que ofrezcan un nivel adecuado de protección de la información, de conformidad con las disposiciones legales vigentes.


CAPÍTULO 16
SEGURIDAD DE LA INFORMACIÓN


16.1 Compromiso institucional
El Instituto de Estética Integral IDEI reconoce que la información constituye uno de sus activos estratégicos y, en consecuencia, se compromete a implementar medidas administrativas, técnicas, físicas y organizacionales razonables para proteger los datos personales contra su pérdida, alteración, acceso no autorizado, divulgación, destrucción, uso indebido o cualquier otra forma de tratamiento no autorizado.
Las medidas de seguridad adoptadas estarán orientadas a preservar la confidencialidad, integridad, disponibilidad y trazabilidad de la información, considerando la naturaleza de los datos tratados, los riesgos asociados a cada proceso y los recursos tecnológicos disponibles.
La protección de la información será un compromiso permanente de todas las personas que intervengan en el tratamiento de datos personales dentro de la institución.


16.2 Principios de seguridad
Las medidas de seguridad implementadas por el Instituto estarán orientadas por los siguientes principios:
• Protección de la confidencialidad de la información.
• Prevención de accesos no autorizados.
• Disponibilidad de la información para los procesos institucionales autorizados.
• Integridad de los datos personales.
• Trazabilidad de las operaciones realizadas sobre las bases de datos.
• Gestión preventiva de riesgos.
• Mejora continua de los controles de seguridad.


16.3 Medidas administrativas
IDEI procurará implementar, entre otras, las siguientes medidas organizacionales:
• Definición de responsables para la administración de la información.
• Restricción de acceso a las bases de datos según las funciones de cada colaborador.
• Capacitación periódica del personal en protección de datos personales y seguridad de la información.
• Procedimientos para el manejo de incidentes de seguridad.
• Revisión periódica de permisos de acceso.
• Conservación de registros relacionados con el tratamiento de la información cuando resulte procedente.
• Promoción de buenas prácticas de confidencialidad dentro de la comunidad institucional.


16.4 Medidas tecnológicas
Con el fin de proteger la información administrada mediante herramientas digitales, el Instituto procurará adoptar medidas razonables tales como:
• Uso de plataformas con mecanismos de autenticación de usuarios.
• Administración de credenciales de acceso.
• Actualización periódica de software y sistemas utilizados por la institución.
• Protección contra software malicioso cuando resulte aplicable.
• Monitoreo básico del funcionamiento de las plataformas institucionales.
• Copias de seguridad de la información crítica conforme a los procedimientos internos.
• Uso de conexiones seguras para el acceso a plataformas institucionales cuando técnicamente sea posible.
• Gestión de perfiles de usuario conforme al principio de acceso por necesidad.
Estas medidas podrán ajustarse de acuerdo con la evolución tecnológica, los riesgos identificados y la disponibilidad de recursos institucionales.


16.5 Responsabilidad de los usuarios
Toda persona autorizada para acceder a información institucional deberá:
• Utilizar sus credenciales de acceso de manera personal e intransferible.
• Mantener la confidencialidad de sus contraseñas.
• No compartir información institucional con terceros no autorizados.
• Reportar oportunamente cualquier incidente de seguridad del que tenga conocimiento.
• Utilizar los recursos tecnológicos institucionales de manera responsable.
• Abstenerse de instalar software no autorizado en equipos destinados a actividades institucionales, cuando ello sea aplicable.


CAPÍTULO 17
GESTIÓN DE INCIDENTES DE SEGURIDAD


17.1 Definición
Se entenderá por incidente de seguridad cualquier evento que pueda comprometer la confidencialidad, integridad, disponibilidad o uso adecuado de los datos personales administrados por el Instituto.
Entre otros, podrán considerarse incidentes:
• Accesos no autorizados a plataformas institucionales.
• Pérdida o extravío de información.
• Divulgación accidental de datos personales.
• Ataques informáticos dirigidos contra los sistemas utilizados por la institución.
• Uso indebido de credenciales institucionales.
• Envío de información a destinatarios equivocados.
• Alteración no autorizada de registros institucionales.
17.2 Gestión del incidente
Cuando se identifique un incidente relacionado con datos personales, el Instituto procurará:
1. Registrar el incidente.
2. Evaluar su impacto.
3. Adoptar medidas razonables para contener sus efectos.
4. Implementar acciones correctivas cuando corresponda.
5. Documentar las actuaciones realizadas.
6. Dar cumplimiento a las obligaciones legales aplicables, incluyendo las comunicaciones a las autoridades competentes cuando la normativa así lo exija.


CAPÍTULO 18
CONSERVACIÓN DE LOS DATOS PERSONALES
Los datos personales serán conservados únicamente durante el tiempo necesario para cumplir las finalidades para las cuales fueron recolectados o mientras exista una obligación legal, contractual, académica, administrativa, contable o tributaria que justifique su conservación.
Finalizado dicho período, la información podrá ser eliminada, anonimizada o archivada conforme a la normativa aplicable y a los procedimientos internos del Instituto.
Sin perjuicio de lo anterior, determinados documentos académicos, certificados, registros históricos y demás información cuya conservación sea exigida por la legislación o necesaria para acreditar actuaciones institucionales podrán mantenerse durante los plazos que resulten legalmente procedentes.


CAPÍTULO 19
ELIMINACIÓN Y DISPOSICIÓN FINAL DE LA INFORMACIÓN
Cuando proceda la supresión de datos personales, el Instituto adoptará medidas razonables para impedir su recuperación o utilización no autorizada.
La eliminación podrá realizarse mediante procedimientos físicos o electrónicos adecuados, dependiendo del medio en el que se encuentre almacenada la información.
Cuando no resulte posible eliminar completamente determinados registros por razones técnicas o legales, el Instituto restringirá su tratamiento y limitará el acceso exclusivamente a las personas autorizadas.


CAPÍTULO 20
CONFIDENCIALIDAD
Toda persona que intervenga en el tratamiento de datos personales por cuenta del Instituto deberá mantener la reserva y confidencialidad de la información conocida en ejercicio de sus funciones, incluso después de finalizar la relación laboral, contractual, académica o de prestación de servicios.
La obligación de confidencialidad comprenderá toda información personal, académica, administrativa, financiera, comercial o tecnológica cuya divulgación no se encuentre autorizada por la ley o por el titular de los datos.
IDEI promoverá entre sus colaboradores, docentes, contratistas y proveedores una cultura institucional orientada a la protección de la información y al manejo responsable de los datos personales.


CAPÍTULO 21
USO DE PLATAFORMAS DIGITALES Y SERVICIOS TECNOLÓGICOS
Con el propósito de desarrollar sus actividades académicas y administrativas, el Instituto podrá utilizar plataformas tecnológicas propias o de terceros para la gestión de procesos educativos, administrativos y comerciales.
Entre otras, podrán utilizarse herramientas relacionadas con:
• Sitio web institucional.
• Campus Virtual.
• Plataformas LMS.
• Sistemas de correo electrónico institucional.
• Herramientas de videoconferencia.
• Plataformas de formularios electrónicos.
• Servicios de almacenamiento en la nube.
• Plataformas de automatización de marketing.
• Sistemas de gestión académica.
• Herramientas de atención al usuario.
• Plataformas de mensajería institucional.
Cuando el tratamiento de datos personales sea realizado por proveedores tecnológicos en calidad de encargados, el Instituto procurará que dichos proveedores ofrezcan garantías
razonables para la protección de la información y actúen conforme a las instrucciones impartidas por IDEI y a la legislación aplicable.


CAPÍTULO 22
COMPROMISO DE LA COMUNIDAD EDUCATIVA
La protección de los datos personales constituye una responsabilidad compartida entre el Instituto y todas las personas que interactúan con sus procesos.
Por ello, estudiantes, docentes, colaboradores, contratistas y demás usuarios de los servicios institucionales deberán actuar con diligencia y responsabilidad en el manejo de la información a la que tengan acceso, evitando cualquier uso indebido que pueda afectar los derechos de los titulares o comprometer la seguridad institucional.
IDEI promoverá acciones de sensibilización y buenas prácticas orientadas a fortalecer la cultura de protección de datos y seguridad de la información dentro de toda la comunidad educativa.


CAPÍTULO 23
CONSULTAS SOBRE DATOS PERSONALES


23.1 Derecho de consulta
Todo titular de datos personales, o quien se encuentre legalmente facultado para actuar en su nombre, podrá consultar la información personal que repose en las bases de datos administradas por el Instituto de Estética Integral IDEI.
Las consultas podrán referirse, entre otros aspectos, a:
• La existencia de datos personales registrados.
• Las categorías de información tratadas.
• Las finalidades para las cuales se utiliza la información.
• El origen de los datos, cuando sea aplicable.
• Las autorizaciones otorgadas por el titular, cuando proceda.
• Los canales disponibles para ejercer los derechos establecidos en la presente política.


23.2 Presentación de consultas
Las consultas podrán presentarse a través de los canales oficiales definidos por el Instituto y deberán contener, como mínimo:
• Nombre completo del titular.
• Tipo y número de documento de identidad.
• Datos de contacto para recibir la respuesta.
• Descripción clara de la consulta.
• Documentos que acrediten la representación, cuando quien actúe sea un apoderado o representante legal.
Cuando la solicitud no contenga la información necesaria para su trámite, el Instituto podrá requerir al solicitante que la complete.


23.3 Término de respuesta
Las consultas serán atendidas dentro de los términos establecidos por la legislación colombiana vigente sobre protección de datos personales.
Cuando no sea posible responder dentro del término legal, el Instituto informará al solicitante las razones de la demora y la fecha estimada en la que se dará respuesta, de conformidad con la normativa aplicable.


CAPÍTULO 24
RECLAMOS


24.1 Derecho a presentar reclamos
El titular podrá presentar reclamaciones cuando considere que la información tratada por el Instituto:
• Debe ser corregida.
• Debe ser actualizada.
• Debe ser eliminada cuando proceda legalmente.
• Está siendo utilizada en forma contraria a la legislación.
• Está siendo tratada desconociendo los principios establecidos en esta Política.


24.2 Contenido del reclamo
El reclamo deberá contener como mínimo:
• Identificación del titular.
• Datos de contacto.
• Descripción de los hechos que originan la reclamación.
• Derecho que desea ejercer.
• Documentos soporte cuando resulten necesarios.


24.3 Trámite del reclamo
Una vez recibido el reclamo, el Instituto verificará el cumplimiento de los requisitos mínimos.
Si la solicitud resulta incompleta, podrá requerirse al interesado para que subsane la información faltante dentro de los términos previstos por la legislación.
Una vez el reclamo se encuentre completo, será analizado por la dependencia competente y se dará respuesta dentro de los plazos legales.


CAPÍTULO 25
ACTUALIZACIÓN, RECTIFICACIÓN Y SUPRESIÓN DE DATOS


25.1 Actualización
El titular podrá solicitar la actualización de sus datos personales cuando considere que la información registrada ha perdido vigencia o requiere modificación.
IDEI verificará la solicitud y realizará las actualizaciones que resulten procedentes.


25.2 Rectificación
Cuando los datos personales sean inexactos, incompletos o induzcan a error, el titular podrá solicitar su rectificación aportando la documentación que soporte la modificación.


25.3 Supresión
El titular podrá solicitar la supresión de sus datos personales cuando:
• Haya desaparecido la finalidad que justificó su tratamiento.
• Considere que no se están respetando los principios establecidos en la legislación.
• Haya revocado la autorización otorgada y no exista obligación legal o contractual de conservar la información.
La supresión no procederá respecto de aquella información cuya conservación sea obligatoria por disposición legal o necesaria para la defensa de los intereses legítimos del Instituto.


CAPÍTULO 26
CANALES OFICIALES PARA EL EJERCICIO DE DERECHOS
El Instituto pone a disposición de los titulares los siguientes canales para el ejercicio de los derechos relacionados con el tratamiento de datos personales:
Responsable del tratamiento
Instituto de Estética Integral IDEI
NIT
900.130.042-1
Dirección
Calle 134A No. 19-62
Correo electrónico
Institutodeesteticaintegral@gmail.com
Teléfono
311 535 6850
Las solicitudes serán atendidas en días hábiles, conforme al horario de atención institucional vigente.


CAPÍTULO 27
VIGENCIA DE LA POLÍTICA
La presente Política de Tratamiento de Datos Personales entra en vigor a partir de la fecha de su aprobación por el Instituto de Estética Integral IDEI y permanecerá vigente mientras subsistan las finalidades para las cuales fueron recolectados los datos personales o mientras exista obligación legal de conservarlos.
La Política sustituye cualquier versión anterior relacionada con el tratamiento de datos personales.


CAPÍTULO 28
ACTUALIZACIÓN DE LA POLÍTICA
El Instituto podrá modificar, actualizar o complementar la presente Política cuando:
• Se produzcan cambios en la legislación aplicable.
• Se implementen nuevos procesos institucionales.
• Se incorporen nuevas plataformas tecnológicas.
• Se modifiquen las finalidades del tratamiento.
• Resulten necesarias mejoras derivadas de procesos de auditoría o gestión institucional.
Las modificaciones serán publicadas a través de los medios institucionales que el Instituto considere apropiados, incluyendo el sitio web cuando corresponda.


CAPÍTULO 29
INTERPRETACIÓN
La presente Política deberá interpretarse de conformidad con la Constitución Política de Colombia, la Ley 1581 de 2012, el Decreto 1074 de 2015 y las demás normas que regulen la protección de datos personales.
En caso de conflicto entre esta Política y una disposición legal de carácter imperativo, prevalecerá la norma legal aplicable.


CAPÍTULO 30
CONTROL DE VERSIONES
El Instituto llevará un registro de las modificaciones realizadas a la presente Política, indicando como mínimo:
• Número de versión.
• Fecha de entrada en vigor.
• Descripción general de los cambios.
• Responsable de la actualización.
Este control permitirá garantizar la trazabilidad documental y la adecuada gestión de las versiones institucionales.


CAPÍTULO 31
DISPOSICIONES FINALES
La presente Política constituye el marco institucional para el tratamiento de datos personales en el Instituto de Estética Integral IDEI.
Todos los colaboradores, docentes, contratistas y terceros que intervengan en el tratamiento de información personal deberán conocer y cumplir las disposiciones aquí establecidas, así como los procedimientos internos que desarrollen esta Política.
Las situaciones no previstas serán resueltas conforme a la legislación colombiana vigente y a los principios generales de protección de datos personales.


ANEXOS
Los siguientes documentos hacen parte del Sistema Institucional de Gobierno, Cumplimiento y Protección de la Información (SIGCPI) y complementan la aplicación de la presente Política:
Anexo A. Formato de Autorización para el Tratamiento de Datos Personales.
Anexo B. Aviso de Privacidad.
Anexo C. Formato para Consultas y Reclamos.
Anexo D. Inventario de Bases de Datos Institucionales.
Anexo E. Procedimiento Interno para la Atención de Solicitudes de Titulares.
Anexo F. Procedimiento para la Gestión de Incidentes de Seguridad de la Información.
Anexo G. Política de Uso de Cookies del Sitio Web.
Anexo H. Registro y Control de Versiones del Documento.
APROBACIÓN DEL DOCUMENTO
Documento: MIJ-01 – Política de Tratamiento de Datos Personales
Código: MIJ-01
Versión: 1.0
Sistema: Sistema Institucional de Gobierno, Cumplimiento y Protección de la Información (SIGCPI)
Elaboró
Dirección General
Instituto de Estética Integral IDEI
Revisó
Coordinación Administrativa y Jurídica
Aprobó
ADRIANA PEÑUELA SANBRIA
Representante Legal
Instituto de Estética Integral IDEI