Fundación Universitaria Compensar
Política de Tratamiento de Datos Personales
Esta página reproduce el texto de la política institucional. El documento oficial es el publicado por la Universidad, y prevalece ante cualquier diferencia: descargar el PDF oficial.
1. Nombre de la política
Tratamiento de datos personales de la Fundación Universitaria Compensar.
2. Justificación
La Fundación Universitaria Compensar reconoce la protección de datos personales como un derecho fundamental y un elemento esencial para la confianza institucional, la transparencia y la gestión responsable de la información.
El crecimiento de los ecosistemas digitales, la adopción de tecnologías emergentes como la Inteligencia Artificial, el aumento del volumen de datos institucionales y las exigencias regulatorias nacionales e internacionales requieren fortalecer un marco institucional integral que garantice el tratamiento ético, seguro, legal y responsable de la información personal.
3. Marco normativo, fundamentación teórica y contextual
- Constitución Política de Colombia, Artículo 15.
- Ley 1581 de 2012.
- Decreto 1377 de 2013.
- Ética digital e Inteligencia Artificial responsable.
- Minimización y proporcionalidad del dato.
- Uso institucional de Inteligencia Artificial.
4. Objetivo
Garantizar la protección de los derechos fundamentales de los titulares de los datos personales obtenidos, recolectados, almacenados y gestionados por la Fundación en el desarrollo de sus funciones misionales y que se encuentren en sus bases de datos y/o archivos.
La presente política establece los lineamientos, principios, medios y procedimientos que regulan la recolección, uso, almacenamiento, procedimiento, análisis y eliminación de los datos personales, garantizando un tratamiento responsable, ético, seguro y transparente de los datos.
Establecer los lineamientos institucionales para el tratamiento, protección, uso seguro y ético de los datos personales, garantizando el cumplimiento normativo, la protección de los derechos de los titulares y el uso responsable de tecnologías digitales y sistemas automatizados dentro de la Fundación Universitaria Compensar.
5. Alcance
Esta política aplica a todos los procesos, contratistas, proveedores, aliados, terceros y estudiantes, bases de datos, sistemas de información, sistemas de inteligencia artificial (IA) y/o archivos que contengan datos personales (públicos, privados, semiprivados y/o sensibles) objeto de tratamiento por parte de la Fundación, e incluye el tratamiento de los datos personales de alumnos, docentes, colaboradores, proveedores, clientes, usuarios de los portales web y demás personas con las que la Fundación sostiene o ha sostenido relación.
6. Directrices
La Fundación Universitaria Compensar establece como directrices para el tratamiento de datos personales el cumplimiento estricto de la normativa vigente y la aplicación de los principios de legalidad, finalidad, libertad, veracidad, transparencia, acceso restringido, seguridad y confidencialidad de la información. Todas las áreas deberán garantizar que la recolección, almacenamiento, uso, circulación y supresión de los datos personales se realice únicamente para fines autorizados y legítimos, implementando controles administrativos, técnicos y jurídicos que protejan la información y los derechos de los titulares. Asimismo, se promoverá la responsabilidad demostrada mediante la identificación de fuentes de captura, el inventario de bases de datos, el control de accesos, la gestión de autorizaciones, la relación responsable con terceros y la adopción de buenas prácticas institucionales que aseguren la integridad, disponibilidad y confidencialidad de los datos personales en todos los procesos académicos, administrativos y misionales.
6.1. Identificación del responsable del tratamiento
| Razón social | Fundación Universitaria Compensar |
| NIT | 860.506.140-6 |
| Dirección — Domicilios | Teusaquillo: Av. Calle 32 # 17-30, Bogotá D.C. (Colombia) · Av. 68: Avenida Carrera 68 # 68B-45, Bogotá D.C. (Colombia) |
| Teléfono | (601) 338 06 66 |
| Correo electrónico | notificacionesjudiciales@ucompensar.edu.co |
| Sitio web | ucompensar.edu.co/documentos-de-interes |
6.2. Derechos y deberes de los actores en el tratamiento de datos
Deberes del responsable y/o encargado del tratamiento⌄
- Garantizar al titular de datos personales el pleno y efectivo ejercicio de sus derechos de hábeas data.
- Solicitar y conservar copia de la respectiva autorización de tratamiento de datos otorgada por el titular.
- Informar debidamente al titular sobre la finalidad de la recolección y los derechos que le asisten.
- Conservar los datos personales bajo condiciones de seguridad que impidan su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
- Garantizar que la información suministrada al encargado del tratamiento sea veraz, completa, exacta, actualizada, comprobable y comprensible.
- Actualizar la información y comunicar al encargado del tratamiento las novedades respecto de los datos previamente suministrados.
- Rectificar la información del titular cuando sea incorrecta y comunicar lo pertinente al encargado del tratamiento.
- Suministrar al encargado del tratamiento únicamente los datos cuyo tratamiento esté previamente autorizado por el titular.
- Exigir al encargado del tratamiento el respeto a las condiciones de seguridad y privacidad de la información del titular.
- Tramitar las consultas y reclamos formulados en los términos señalados en esta política y en la Ley.
- Adoptar los procedimientos necesarios para garantizar el adecuado cumplimiento de la Ley, en especial para la atención de consultas y reclamos.
- Informar al encargado del tratamiento la información que se encuentre en discusión por parte del titular.
- Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información.
- Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio (SIC) o la autoridad competente sobre la materia.
Derechos de los titulares de los datos personales⌄
- Conocer los datos personales tratados por la Fundación y solicitar en cualquier momento su actualización o rectificación.
- Solicitar prueba de la autorización otorgada a la Fundación para el tratamiento de sus datos.
- Ser informado por la Fundación, previa solicitud, sobre el uso dado a sus datos.
- Solicitar la supresión de sus datos y/o revocar la autorización otorgada para su tratamiento, salvo cuando exista un deber legal o contractual de conservarlos, obstaculice actuaciones judiciales o administrativas vigentes, o los datos sean necesarios para proteger los intereses jurídicamente tutelados del titular o cumplir una obligación legalmente adquirida.
Parágrafo. Estos derechos podrán ser ejercidos por el titular, sus causahabientes, su representante o apoderado, o por estipulación escrita en favor de otro o para otro.
Deberes del titular de los datos personales⌄
- Guardar discreción o reserva absoluta sobre la información de la Fundación a la que llegue a tener conocimiento en el desarrollo de su relación con la Institución.
- Verificar la identidad de las personas a quienes entrega información por teléfono, fax, correo electrónico o correo certificado.
- Asumir la responsabilidad individual sobre su clave de acceso a los portales electrónicos de la Fundación, y cambiarla de manera periódica.
- Contar con controles de seguridad en sus equipos de cómputo o redes privadas para acceder a los portales de la Fundación.
- Aceptar el tratamiento de sus datos personales y su suministro a los terceros delegados y demás entes del Estado que, en ejercicio de sus funciones, lo requieran.
- Proporcionar datos personales correctos, completos, precisos y verificables, y mantenerlos actualizados.
- Informar cualquier modificación de sus datos personales a través de los canales habilitados por la Fundación.
- Ejercer sus derechos de forma diligente y conforme a los procedimientos, formularios y canales definidos en esta política.
- Responder con veracidad a las solicitudes hechas para acreditar su identidad o suministrar información necesaria durante el trámite de sus derechos.
- Abstenerse de suministrar datos personales de otras personas sin contar con su consentimiento previo expreso, salvo justificación legal o contractual.
- Informar oportunamente al responsable o encargado si detecta un uso no autorizado, indebido o incorrecto de sus datos personales.
- Leer y comprender la información entregada por el responsable sobre los fines, alcances y características del uso de Inteligencia Artificial en el tratamiento de sus datos.
6.3. Finalidades del tratamiento de datos personales
1. Tratamiento de datos generales⌄
- Permitir la participación de los titulares en actividades de mercadeo y promocionales (incluyendo concursos y sorteos) realizados por la Fundación.
- Evaluar la calidad del servicio, realizar estudios de mercado y análisis estadísticos para usos internos; controlar el acceso a las oficinas y sedes, incluyendo zonas videovigiladas.
- Dar respuesta a consultas, peticiones, quejas, reclamos o felicitaciones, y trasmitir los datos a las autoridades que en virtud de la ley deban recibirlos.
- Contactar, vía correo electrónico o por cualquier otro medio, a personas naturales o jurídicas con quienes tiene o ha tenido relación.
- Transferir la información recolectada a distintas áreas de la Fundación y a la Caja de Compensación Compensar, incluso en el exterior, para el desarrollo de sus operaciones.
- Atender requerimientos judiciales o administrativos y cumplir mandatos judiciales o legales.
- Registrar los datos personales en los sistemas de información de la Fundación y en sus bases de datos comerciales y operativas.
- Cualquier otra actividad de naturaleza similar necesaria para desarrollar el objeto social de la Fundación.
- Cumplir las obligaciones contraídas por la Fundación con sus clientes al adquirir sus servicios.
- Enviar información sobre cambios en las condiciones de los servicios ofrecidos por la Fundación.
- Enviar información sobre ofertas relacionadas con los servicios de la Fundación, la Caja de Compensación Familiar Compensar y las compañías vinculadas.
- Consultar información financiera e historia crediticia, y reportar a centrales de información las obligaciones incumplidas de sus deudores.
- Permitir que compañías vinculadas contacten al titular con el propósito de ofrecerle bienes o servicios de su interés, y utilizar los servicios de la Fundación a través de sus sitios web, plataformas y aplicaciones.
2. Aspirantes, estudiantes y egresados⌄
- Prestación adecuada de los servicios en docencia, investigación, extensión, formación continua, servicios empresariales, formación para el trabajo y desarrollo humano.
- Procesos de inscripción, admisión, matrícula, certificación, graduación y vínculo empresarial con las Cajas de Compensación vinculadas.
- Reportes sobre matrícula, cobertura, permanencia, deserción, rendimiento académico, graduación, empleabilidad y subsidio familiar, para el control institucional y de las autoridades educativas.
- Ser contactado para el ofrecimiento de productos y servicios, e invitado a participar en actividades de la Fundación y las Cajas de Compensación vinculadas.
- Prestación de servicios universitarios de salud, actividades masivas, seguro estudiantil y obtención de información familiar, socioeconómica y académica de los estudiantes.
- Realizar encuestas, sondeos e investigaciones sobre el desarrollo de los servicios y productos institucionales.
- Captar información sobre hábitos de uso del portal web, navegador, dirección IP, ubicación geográfica y cookies.
- Realizar segmentación de mercado, análisis de consumo y preferencias.
- Realizar el control de ingreso a los parqueaderos y asignación de cupos.
- Realizar procesos de auditoría interna o externa, sujetos a la confidencialidad de la información.
- La producción de Insignias Digitales y documentos electrónicos legales (contratos, títulos, actas) autenticados mediante firmas digitales y tecnología blockchain.
- La generación de credenciales verificables mediante códigos QR que permitan validar la autenticidad de los logros y documentos del titular.
3. Candidatos y trabajadores⌄
- La entrega de datos por parte de los interesados en vacantes se limita a la participación en el proceso de selección y verificación de la hoja de vida.
- Cuando se contraten procesos de selección con terceros, se regulará en los contratos el tratamiento y destinación de la información personal obtenida.
- El tratamiento de los datos de trabajadores tiene la finalidad de cumplir las obligaciones derivadas de la relación contractual laboral.
- Terminada la relación laboral, la Fundación almacena los datos para cumplir obligaciones derivadas de la relación, como certificaciones laborales y auditorías.
4-5. Proveedores y procesos de contratación⌄
La Fundación recaba de sus proveedores los datos personales necesarios y pertinentes para la selección, evaluación y ejecución del contrato, incluyendo la verificación de idoneidad y seguridad y salud en el trabajo. Cuando la Fundación entregue datos personales a proveedores, estos deberán protegerlos conforme a esta política.
Los terceros que en procesos de contratación, alianzas y acuerdos de cooperación accedan, usen o traten datos personales adoptarán lo dispuesto en esta política y las medidas de seguridad indicadas según el tipo de dato, contando como mínimo con la política de protección de datos y los canales para el trámite de consultas y reclamos.
6. Estudios de opinión, consumo y segmentación de mercado⌄
- Desarrollar procesos de investigación y análisis para comprender características, opiniones y conductas de los participantes.
- Realizar el contacto, selección, convocatoria y registro de los participantes conforme a los perfiles definidos.
- Diseñar, ejecutar y documentar procesos investigativos (entrevistas, grupos focales, diadas, triadas).
- Efectuar análisis de percepciones, hábitos de consumo, preferencias y reacciones frente a productos o servicios.
- Caracterizar perfiles de los participantes con fines de segmentación de mercado y análisis estratégico.
- Elaborar reportes y resultados agregados, garantizando la anonimización de los participantes.
- Evaluar la calidad metodológica y entrenar moderadores para futuras investigaciones.
- Diseñar nuevos servicios y metodologías basadas en el análisis de la información recolectada.
- Atender requerimientos legales, contractuales o de control derivados de la relación con aliados o entes regulatorios.
- Gestionar los consentimientos otorgados y conservar evidencia documental del cumplimiento del régimen de protección de datos.
- Realizar procesos de auditoría interna o externa, sujetos a la confidencialidad de la información.
- Realizar estudios estadísticos, sectoriales o académicos orientados al fortalecimiento de los procesos misionales de la Fundación.
7-8. Niños, niñas, adolescentes y datos sensibles⌄
El tratamiento de datos de niños, niñas y adolescentes respeta el interés superior del menor y requiere la autorización de su representante legal, previo ejercicio del derecho del menor a ser escuchado. Los adolescentes entre 12 y 18 años pueden otorgar directamente la autorización sobre el tratamiento de sus datos de contacto, con la exclusiva finalidad de recibir información sobre programas académicos.
El tratamiento de datos sensibles está prohibido por la ley, salvo autorización expresa, previa e informada del titular. En ese caso, la Fundación informará al titular que no está obligado a autorizar el tratamiento y cuáles datos son sensibles, implementando las medidas administrativas, técnicas y jurídicas necesarias para su protección.
6.4. Trámite de las solicitudes de los titulares sobre sus datos
Los titulares pueden ejercer sus derechos mediante solicitud en la Av. Cll 32 # 17 – 30 (Bogotá D.C.), al correo notificacionesjudiciales@ucompensar.edu.co o al aplicativo tecnológico definido por la Fundación para la radicación del PQRSF.
- El titular o sus causahabientes deberán acreditar su identidad o representación; de lo contrario, la solicitud se tendrá por no presentada.
- La solicitud debe contener el nombre y dirección de contacto del titular, y una descripción clara de los datos sobre los que busca ejercer su derecho.
- Ante una solicitud incompleta, la Fundación requerirá al interesado dentro de los 10 días siguientes para que la subsane; transcurrido un mes sin respuesta, se entenderá que ha desistido.
- La solicitud será atendida dentro de los 15 días hábiles siguientes a su recepción, prorrogables cuando no sea posible resolver en el plazo inicial.
6.5. Aviso y caracterización de la información obtenida en forma pasiva
Los sitios web y canales digitales de la Fundación (correo, mensajes de texto, chatbots, sistemas de IA, redes sociales) pueden recolectar información en forma pasiva mediante cookies: hardware y software del equipo, dirección IP, tipo de navegador, sistema operativo y hábitos de navegación. Estas herramientas no recolectan directamente datos personales de los usuarios, quienes pueden configurar el uso de cookies desde su navegador.
6.6. Seguridad de los datos personales
La Fundación dispone de las medidas técnicas, humanas y administrativas necesarias para otorgar seguridad a los registros, bases de datos y archivos, evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento, sin que ello implique garantía absoluta frente a fallas técnicas o accesos indebidos de terceros.
6.7. Transferencia, transmisión y revelación de datos personales
La Fundación puede entregar datos personales a terceros no vinculados a la Institución cuando se trate de contratistas en ejecución de contratos, por transferencia relacionada con la línea de negocio, o mediante cláusulas contractuales o contratos de transmisión que definan alcances, obligaciones y medidas de seguridad concretas, dentro o fuera del país.
6.8. Acreditación del principio de responsabilidad demostrada ("Accountability")
El funcionario designado por el líder de TI valida periódicamente las actividades que generan tratamiento de datos, los puntos de captura de información, el inventario de bases de datos, el cumplimiento de medidas de seguridad y la identificación de terceros que tratan datos personales, incorporando las coberturas jurídicas, técnicas y cláusulas contractuales de confidencialidad correspondientes.
6.9. Buenas prácticas para el tratamiento de datos personales
- Obtener de manera previa, expresa y voluntaria el tratamiento de datos personales del titular a través de los formatos o aplicativos definidos por la Fundación.
- Asegurar que solo el personal con necesidad laboral legítima tenga acceso a los datos personales que trata la Fundación.
- Establecer y/o verificar la suscripción de cláusulas contractuales de confidencialidad y seguridad con empresas vinculadas o aliadas.
- Acoger las directrices técnicas para el intercambio de datos con terceros delegados para su tratamiento.
- Acoger las directrices para el envío de mensajes a titulares y terceros por correo electrónico y/o mensajes de texto.
- Establecer los controles necesarios para el tratamiento y protección de los datos personales que trata la Fundación.
- Implementar los controles necesarios para proteger la información almacenada en las bases de datos y evitar su divulgación, alteración o eliminación sin autorización previa.
- Custodiar las autorizaciones obtenidas y los formatos físicos o web donde conste la trazabilidad de la aceptación del tratamiento.
- Garantizar que los avisos de privacidad contengan la identidad del responsable, la finalidad del tratamiento, los derechos del titular y el modo de consultar esta política.
- Al recolectar datos mediante formularios web y/o físicos, solicitar solo los datos necesarios, validar la capacidad técnica y de seguridad de la plataforma, e incluir la fecha de la autorización.
- Al capturar imagen (video o fotografías) en eventos, incorporar una diapositiva informativa sobre la finalidad del tratamiento y gestionar la correspondiente autorización con los participantes.
6.10. Tratamiento de datos personales mediante sistemas automatizados e Inteligencia Artificial
La Fundación utiliza sistemas de automatización e Inteligencia Artificial (IA) como apoyo a sus funciones académicas, administrativas, de servicio y publicidad, siempre bajo los principios de legalidad, finalidad, confidencialidad, seguridad, transparencia y minimización de datos.
Uso responsable de la Inteligencia Artificial. La Fundación garantiza que:
- La IA se usa únicamente para finalidades institucionales, lícitas, legítimas y previamente definidas.
- Los datos tratados mediante IA son estrictamente necesarios para dichas finalidades.
- Los datos no se usan para entrenar modelos de IA sin la debida autorización del titular.
- Las decisiones apoyadas en procesos automatizados cuentan con los controles necesarios y, cuando aplique, con supervisión humana.
- Se implementan medidas técnicas y organizacionales para proteger la información tratada mediante estas tecnologías.
Las decisiones que generen efectos académicos, administrativos o contractuales respecto de los titulares corresponden exclusivamente a las autoridades institucionales competentes: los sistemas automatizados y de IA apoyan el análisis de la información, pero no sustituyen la responsabilidad humana ni la autoridad institucional en la toma de decisiones.
La Fundación garantizará que los titulares sean informados de manera clara y comprensible cuando sus datos sean tratados mediante IA, mantendrá un registro actualizado de estas actividades de tratamiento, y los titulares podrán ejercer en todo momento sus derechos de acceso, actualización, supresión y oposición sobre los datos tratados mediante estas tecnologías. Está prohibido el uso de datos personales o de sistemas de IA para actos que infrinjan la ley, vulneren derechos fundamentales o impliquen discriminación, fraude o suplantación de identidad.
6.11. Vigencia de la política
La presente política rige a partir de su publicación y deroga cualquier norma que le sea contraria.
7. Responsables
Secretaría General⌄
- Apoyar la gestión de protección de datos de la Fundación.
- Apoyo en la atención de requerimientos judiciales o administrativos y el cumplimiento de mandatos judiciales o legales, en caso de ser requerido por cualquier órgano de control.
- Velar por que el uso de los sistemas de información y de inteligencia artificial de la Fundación se encuentren alineados con la normativa vigente en materia de protección de datos personales, derechos fundamentales, ética institucional y gobierno corporativo.
Director o Líder de Tecnologías de la Información⌄
- Obrar como el Oficial de Datos de la Fundación.
- Velar por la implementación efectiva de las políticas y procedimientos adoptados por la Fundación Universitaria Compensar para cumplir las normas de gestión de datos personales, así como la implementación de buenas prácticas en la materia.
- Estructurar, diseñar y administrar el programa que permita a la Fundación cumplir las normas sobre protección de datos personales, así como establecer los controles de ese programa, su evaluación y revisión permanente.
- Realizar un entrenamiento general en protección de datos personales para todos los empleados, contratistas, proveedores, aliados, terceros y estudiantes de la Fundación.
- Integrar las políticas de protección de datos dentro de las actividades de los procesos de la Fundación.
- Velar por la implementación de planes de auditoría interna para verificar el cumplimiento de las políticas de tratamiento de la información personal.
- Acompañar y asistir a la Fundación en la atención de las visitas y requerimientos que realice la Superintendencia de Industria y Comercio.
- Realizar seguimiento al Programa Integral de Gestión de Datos Personales.
- Las demás que le designe el Rector y/o los Órganos de Gobierno Institucional.
- Diseñar, implementar y supervisar la arquitectura tecnológica que soporte el uso de Inteligencia Artificial, garantizando el cumplimiento de los principios de seguridad, confidencialidad, disponibilidad y privacidad.
- Autorizar técnicamente la adquisición, desarrollo, integración o uso de herramientas de Inteligencia Artificial que traten datos personales, previa evaluación de riesgos en seguridad de la información y protección de datos personales.
- Suspender o limitar el uso de sistemas de Inteligencia Artificial cuando se identifiquen incidentes de seguridad, vulneración de datos personales o incumplimiento de la política.
Especialista Proyectos y Seguridad (o el funcionario designado por el líder de TI)⌄
- Proteger los datos personales objeto de tratamiento por parte de la Fundación, contratistas, proveedores, aliados, terceros y estudiantes, asegurando el adecuado tratamiento de la información.
- Dar trámite a las solicitudes de los titulares por el ejercicio de los derechos a que se refiere la Ley 1581 de 2012 y la guía de responsabilidad demostrada.
- Coordinar la definición e implementación de los controles del Programa Integral de Gestión de Datos Personales.
- Servir de enlace y coordinador con los diferentes procesos de la Fundación para asegurar la implementación transversal del Programa.
- Impulsar una cultura de protección de datos dentro de la Fundación.
- Mantener un inventario de las bases de datos personales en poder de la Fundación y clasificarlas según su tipo.
- Registrar las bases de datos de la Fundación en el Registro Nacional de Bases de Datos y actualizar el reporte ante la Superintendencia de Industria y Comercio.
- Revisar los contenidos de los contratos de transmisiones internacionales de datos que se suscriban con encargados no residentes en Colombia.
- Realizar el entrenamiento necesario a nuevos empleados que tengan acceso a datos personales gestionados por la Fundación.
- Promover la elaboración e implementación del sistema para la administración de los riesgos asociados al tratamiento de datos personales.
- Presentar al comité de mejora continua los incidentes graves y las nuevas regulaciones que puedan impactar de manera grave a la Institución.
- Identificar los riesgos de protección de datos personales en los diferentes procesos de la Fundación y establecer los controles que permitan mitigarlos.
- Evaluar los riesgos técnicos, de seguridad y privacidad asociados a proyectos que involucren el uso de Inteligencia Artificial.
- Documentar los procesos, configuraciones y decisiones técnicas relacionadas con el uso de Inteligencia Artificial.
Líderes de Procesos⌄
- Hacer seguimiento de los controles que permitan mitigar los riesgos de protección de datos personales que se identifiquen en el proceso a su cargo.
- Aceptar, conocer y aplicar las políticas y procedimientos de protección de datos personales de la Fundación.
- Informar al funcionario designado por el líder de TI y al oficial de cumplimiento sobre cualquier incidente asociado con la privacidad de la información.
- Identificar y reportar al área de TI cualquier iniciativa, proyecto o necesidad de uso de Inteligencia Artificial dentro de su proceso.
- Garantizar y verificar que el uso de Inteligencia Artificial en su proceso tenga una finalidad legítima, proporcional y debidamente informada a los titulares de los datos.
- Verificar que los datos personales utilizados en sistemas de Inteligencia Artificial sean pertinentes, actualizados y recolectados de manera lícita.
- Promover el uso ético, responsable y transparente de los datos recolectados y de la Inteligencia Artificial dentro de su área.
Trabajadores o colaboradores de la Fundación⌄
- Otorgar el adecuado nivel de tratamiento a los datos personales según su clasificación.
- Aceptar, conocer y aplicar las políticas y procedimientos de protección de datos personales de la Fundación y los contenidos en la ley y comunicaciones emitidas por la SIC.
- Tratar los datos personales a los que tenga acceso exclusivamente en el marco de sus funciones y para las finalidades institucionales autorizadas, conforme a los principios de legalidad, finalidad, proporcionalidad y seguridad.
- Utilizar herramientas de Inteligencia Artificial únicamente cuando estas hayan sido autorizadas por la Fundación y de acuerdo con los lineamientos técnicos, jurídicos y de seguridad establecidos.
- Abstenerse de ingresar, cargar, compartir o procesar en herramientas de Inteligencia Artificial no autorizadas datos personales, sensibles, de niños, niñas y adolescentes, o confidenciales de la Fundación.
- Proteger la confidencialidad de los datos personales y de la información institucional, incluso después de la terminación de la relación laboral.
- Custodiar adecuadamente las credenciales de acceso a sistemas de información y herramientas de Inteligencia Artificial, evitando su divulgación o uso por terceros no autorizados.
- Reportar de manera inmediata al área de TI o a la Secretaría General cualquier incidente de seguridad, uso indebido de Inteligencia Artificial, fuga de información o posible violación de datos personales.
- Abstenerse de utilizar sistemas de Inteligencia Artificial para la toma de decisiones que produzcan efectos jurídicos o afecten significativamente a los titulares, salvo autorización expresa y bajo supervisión humana.
- Participar obligatoriamente en la capacitación y sensibilización sobre protección de datos personales, seguridad de la información y uso responsable de la Inteligencia Artificial.
- El incumplimiento de estas obligaciones constituirá una falta disciplinaria grave, sin perjuicio de las acciones legales a que haya lugar.
Estudiantes de la Fundación⌄
- Utilizar herramientas de Inteligencia Artificial de conformidad con los reglamentos académicos, códigos de ética y políticas de protección de datos personales.
- Abstenerse de ingresar en plataformas de Inteligencia Artificial datos personales de terceros, sensibles, confidenciales o institucionales sin la debida autorización.
- Respetar los derechos a la privacidad, intimidad y protección de datos personales de otros estudiantes, docentes e integrantes de la comunidad universitaria.
- No emplear herramientas de Inteligencia Artificial para generar discriminación, perfilamiento indebido o vulneración de derechos fundamentales.
- Reportar a la Fundación cualquier uso indebido de la Inteligencia Artificial o acceso no autorizado a datos personales del que tenga conocimiento.
- Utilizar los resultados generados por sistemas de Inteligencia Artificial de manera ética, transparente y responsable, respetando la propiedad intelectual y la protección de datos.
Contratistas, Proveedores y Terceros⌄
- Cumplir estrictamente con la normativa aplicable en materia de protección de datos personales y con las políticas y lineamientos internos de la Fundación.
- Tratar los datos personales únicamente siguiendo instrucciones documentadas y para fines expresamente autorizados en el contrato o acuerdo correspondiente.
- No utilizar los datos personales para fines propios o incompatibles, incluyendo el entrenamiento de modelos de Inteligencia Artificial, salvo autorización expresa y por escrito de la Fundación.
- Implementar medidas técnicas, organizativas y administrativas adecuadas para garantizar la seguridad, confidencialidad, integridad y disponibilidad de los datos tratados mediante sistemas de IA.
- Informar de manera inmediata a la Fundación sobre cualquier incidente de seguridad, violación de datos personales o uso indebido de sistemas de Inteligencia Artificial.
- Facilitar las auditorías, inspecciones o requerimientos de información relacionados con la protección de datos personales y el uso de Inteligencia Artificial.
- Eliminar, devolver o anonimizar los datos personales una vez finalizada la relación contractual, conforme a las instrucciones de la Fundación.
8. Mecanismos de evaluación y seguimiento
La evaluación y seguimiento de la política de tratamiento de datos personales se realizará mediante mecanismos de control institucional que permitan verificar su cumplimiento y eficacia, tales como auditorías internas y externas, revisión periódica de bases de datos e inventarios de información, monitoreo de medidas de seguridad, análisis de incidentes de seguridad y privacidad, y seguimiento a la gestión de solicitudes de titulares. Se establecerán indicadores de protección de datos y de respuesta a requerimientos legales, bajo la responsabilidad de las áreas designadas y el gobierno institucional. Los resultados permitirán identificar oportunidades de mejora, fortalecer los controles existentes y garantizar la protección continua de la información personal tratada por la institución.
La periodicidad, alcance y priorización de estos mecanismos serán definidos y aprobados por las instancias de gobierno institucional definidas por la Fundación.
9. Periodicidad de revisión
La política de tratamiento de datos personales será revisada de manera periódica y actualizada cuando se presenten cambios en la normatividad vigente, modificaciones estratégicas institucionales, ajustes en el Proyecto Educativo Institucional (PEI), evolución tecnológica o implementación de nuevos controles relacionados con la privacidad y la seguridad de la información. Como mínimo, se realizará una revisión formal anual que permita validar su pertinencia, vigencia y alineación con las buenas prácticas nacionales e internacionales en materia de protección de datos personales.
11. Definiciones
- Autorización
- Consentimiento previo, expreso e informado del titular para el tratamiento de sus datos personales.
- Aviso de Privacidad
- Comunicación por la cual el responsable informa al titular sobre la política de tratamiento que le será aplicable y las finalidades del tratamiento.
- Base de Datos
- Conjunto organizado de datos personales que sea objeto de tratamiento.
- Clientes
- Persona natural o jurídica, pública o privada, con la cual la Fundación tiene una relación civil o comercial.
- Dato Personal
- Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
- Dato sensible
- Información que afecta la intimidad del titular o cuyo uso indebido puede generar discriminación, como datos de salud, vida sexual o biométricos.
- Responsable del Tratamiento
- Persona jurídica o natural que decide sobre la base de datos y/o el tratamiento de los datos.
- Encargado del Tratamiento
- Quien realiza la gestión de los datos personales por cuenta del responsable del tratamiento.
- Titular
- Persona natural o jurídica cuyos datos personales sean objeto de tratamiento.
- Tratamiento
- Cualquier operación sobre datos personales: recolección, almacenamiento, actualización, uso, circulación o supresión.
- Transferencia
- Envío de los datos personales a un receptor dentro o fuera del país por parte del responsable del tratamiento.
- Transmisión
- Comunicación de datos personales dentro o fuera del país por parte del encargado del tratamiento.
- Inteligencia Artificial
- Sistemas computacionales capaces de aprender, inferir y tomar decisiones.
12. Control de cambios
| Versión | Fecha | Descripción |
|---|---|---|
| 00 | 24.08.2026 | Esta política viene de referencia del código POL-PAJ-02 V08. |
Historial del documento de referencia (POL-PAJ-02)⌄
Esta política proviene del documento POL-PAJ-02, derogado por la versión vigente. Se conserva su historial porque las autorizaciones otorgadas por los titulares antes del 24.08.2026 se dieron bajo alguna de estas versiones.
| Versión | Fecha | Descripción |
|---|---|---|
| 00 | 17.12.2013 | Lanzamiento. |
| 01 | 24.08.2018 | Se incluyeron definiciones, deberes de responsables y encargados, finalidades del tratamiento y se ajustó el ejercicio de derechos. |
| 02 | 31.07.2019 | Modificación del alcance. |
| 03 | 18.05.2020 | Modifica el encabezado del documento. |
| 04 | 18.11.2020 | Cambio de marca (Unipanamericana - UCompensar). |
| 05 | 03.06.2022 | Se ajustó el objeto y alcance, se definieron responsables y funciones, y se incluyeron avisos de privacidad, seguridad, transferencia/transmisión de datos y accountability. |
| 06 | 07.06.2023 | Se actualizó el correo de contacto y se renombraron los roles del Líder de TI como oficial de protección de datos. |
| 07 | 11.06.2024 | Nuevas finalidades sobre documentos electrónicos e Insignias Digitales encriptadas mediante blockchain. |
| 08 | 08.07.2025 | Se incluye el numeral 6.3.7 sobre finalidades del tratamiento de datos de participantes en estudios de opinión, consumo y segmentación de mercado. |
| 09 | 26.01.2026 | Se incluye el numeral 6.10 sobre tratamiento de datos mediante sistemas automatizados e Inteligencia Artificial. |
Elaboró
Helena Patricia Moreno Duran
Especialista Proyectos y Seguridad
Revisó
Wilmar Andrés Galvis Pachón
Líder de Tecnología
Aprobó
Margarita Áñez Sampedro
Rector
10. Estrategia de socialización e implementación
La socialización e implementación de la política de tratamiento de datos personales se realizará mediante estrategias institucionales de comunicación, formación y apropiación orientadas a garantizar su comprensión, aplicación y cumplimiento en todos los niveles de la comunidad universitaria. Este proceso incluirá acciones de divulgación a través de los canales oficiales, jornadas de sensibilización, guías prácticas y espacios formativos dirigidos a colaboradores, estudiantes, docentes y terceros que intervengan en el tratamiento de datos personales.
Las actividades de formación y fortalecimiento de competencias en protección de datos estarán integradas al Plan de Capacitación Institucional de la Fundación, asegurando su ejecución periódica, actualización conforme a cambios normativos y alineación con las necesidades estratégicas y operativas de la institución.