Anexo de Tratamiento de Datos Personales
Reparto formal de responsabilidades: la institución es responsable del tratamiento y Edutana IA es encargado que actúa por instrucción.
1. Roles
La Institución es RESPONSABLE del tratamiento: determina finalidades, medios, accesos y plazos.
El Operador es ENCARGADO: trata los datos exclusivamente por cuenta e instrucción documentada de la Institución.
2. Objeto, categorías y titulares
- Titulares: estudiantes (incluidos niños, niñas y adolescentes), representantes, personal docente, administrativo y obrero.
- Categorías: identificación, contacto, datos académicos, datos administrativos internos, datos biométricos de huella cuando se habilite, y datos técnicos de acceso.
- Finalidad: gestión escolar y generación de documentos de apoyo solicitados por la Institución.
3. Obligaciones del Encargado
- Tratar los datos solo para las finalidades instruidas; no usarlos para fines propios distintos a operar el servicio.
- No ceder, vender ni publicar datos personales a terceros sin instrucción o mandato legal.
- Mantener confidencialidad y obligar a su personal y subencargados a lo mismo.
- Aplicar medidas de seguridad razonables y trazabilidad de cambios sensibles.
- Asistir a la Institución en la atención de solicitudes de habeas data.
- Notificar incidentes de seguridad sin dilación indebida.
- Devolver o suprimir los datos al terminar la relación, salvo obligación legal de conservación.
4. Obligaciones del Responsable
- Contar con base legal y con las autorizaciones necesarias, en especial respecto de niños, niñas y adolescentes.
- Cargar datos veraces, pertinentes y no excesivos.
- Gestionar roles, altas y bajas de usuarios y proteger las credenciales de su personal.
- Instruir por escrito cualquier tratamiento adicional.
- Atender los derechos de los titulares como responsable principal.
5. Subencargados
La Institución autoriza el uso de proveedores de infraestructura, almacenamiento, correo, mensajería y servicios de inteligencia artificial necesarios para operar, bajo obligaciones equivalentes de confidencialidad y seguridad.
6. Auditoría y evidencia
La Institución puede solicitar, una vez al año y con aviso razonable, información sobre las medidas de seguridad aplicadas y los registros de auditoría de su propia institución.
7. Vigencia
Este Anexo forma parte integrante del Contrato de Prestación de Servicios y rige mientras el Operador trate datos por cuenta de la Institución.