Contrato de Transmisión de Datos Personales
Acuerdo entre cada colegio (responsable) y VIRTUAL TEC S.A.S. (encargado) sobre cómo se tratan en Extudents los datos de la comunidad educativa.
En este documento
- Partes
- Consideraciones
- Cláusula 1. Definiciones
- Cláusula 2. Objeto
- Cláusula 3. Instrucciones del Colegio
- Cláusula 4. Obligaciones del Colegio
- Cláusula 5. Obligaciones de Virtual Tec
- Cláusula 6. Confidencialidad
- Cláusula 7. Subencargados
- Cláusula 8. Transmisión internacional
- Cláusula 9. Derechos de los titulares
- Cláusula 10. Incidentes de seguridad
- Cláusula 11. Datos sensibles y de menores
- Cláusula 12. Inteligencia artificial y decisiones automatizadas
- Cláusula 13. Auditoría
- Cláusula 14. Duración, devolución y supresión
- Cláusula 15. Responsabilidad
- Cláusula 16. Ley aplicable y jurisdicción
- Cláusula 17. Prelación y notificaciones
- Anexo 1. Descripción del tratamiento
- Anexo 2. Medidas de seguridad
- Anexo 3. Subencargados
- Firmas
Contrato de transmisión de datos personales en los términos del artículo 25 del Decreto 1377 de 2013 (artículo 2.2.2.25.5.2 del Decreto 1074 de 2015).
Partes
EL RESPONSABLE: ____________________ (razón social del colegio), identificado con NIT ____________________, con domicilio en ____________________, representado por ____________________ (nombre), identificado con ____________________ (documento), en calidad de ____________________ (cargo); en adelante, "el Colegio".
EL ENCARGADO: VIRTUAL TEC S.A.S., NIT 900.125.927-4, con domicilio en la Calle 77b # 57-141, Oficina 212, Centro Empresarial Las Américas, Barranquilla, Atlántico, representada por ____________________ (nombre del representante legal), identificado con ____________________ (documento); en adelante, "Virtual Tec".
Consideraciones
- El Colegio contrató con Virtual Tec la plataforma Extudents (el "Contrato Principal") para gestionar asistencia, portería, comunicación, actividades académicas y la tienda o cafetería de su comunidad.
- Para prestar ese servicio, Virtual Tec debe tratar datos personales cuyo responsable es el Colegio, incluidos datos de niños, niñas y adolescentes y, si el Colegio lo activa, datos biométricos.
- La ley exige que esa transmisión conste en un contrato que fije el alcance del tratamiento, las actividades del encargado y sus obligaciones.
Cláusula 1. Definiciones
Se aplican las definiciones de la Ley 1581 de 2012 y del Decreto 1074 de 2015. Además:
- Datos Personales del Colegio: los datos de estudiantes, acudientes, personal y clientes de la tienda que el Colegio o su comunidad cargan o generan en Extudents.
- Subencargado: el proveedor que Virtual Tec contrata para que trate Datos Personales del Colegio por su cuenta.
- Incidente de Seguridad: la violación de los códigos de seguridad o la pérdida, robo o acceso no autorizado a Datos Personales del Colegio.
Cláusula 2. Objeto
Virtual Tec tratará los Datos Personales del Colegio únicamente para prestar Extudents según el Contrato Principal, este contrato y las instrucciones documentadas del Colegio. El alcance se describe en el Anexo 1.
Cláusula 3. Instrucciones del Colegio
- Son instrucciones del Colegio: este contrato, el Contrato Principal y la configuración que el Colegio hace en la plataforma (usuarios, papeles, permisos, módulos activos, canales de aviso, biometría, verificación automática de comprobantes, fiado y demás).
- Virtual Tec avisará al Colegio si considera que una instrucción viola la ley, y podrá abstenerse de cumplirla mientras se aclara.
- Virtual Tec no tratará los Datos Personales del Colegio para fines propios, no los venderá, no los usará para publicidad ni para entrenar modelos de inteligencia artificial.
Cláusula 4. Obligaciones del Colegio
- Tener una política de tratamiento de datos, informarla a su comunidad y obtener las autorizaciones necesarias antes de cargar datos en la plataforma.
- Registrar correctamente quién es el representante legal de cada estudiante, porque de eso depende quién puede autorizar la biometría.
- Respetar que la biometría es voluntaria: mantener el carnet o el código como alternativa, sin consecuencias para quien no autoriza.
- Registrar oportunamente en la plataforma el retiro de cada estudiante, lo que borra automáticamente su plantilla facial y su PIN de huella, y suprimir desde la plataforma los de un miembro del personal que se retire.
- Atender las consultas y reclamos de sus titulares en los plazos legales.
- Mantener la reserva de las credenciales de su personal y desactivar oportunamente a quien deje de trabajar en el Colegio.
- Inscribir sus bases de datos en el Registro Nacional de Bases de Datos, si está obligado.
- Reportar a la SIC los incidentes de seguridad que le correspondan como responsable.
Cláusula 5. Obligaciones de Virtual Tec
Además de los deberes del artículo 18 de la Ley 1581 de 2012, Virtual Tec se obliga a:
- Tratar los datos según los principios de la ley y solo dentro del alcance de este contrato.
- Mantener las medidas de seguridad del Anexo 2.
- Garantizar que su personal con acceso a los datos esté obligado a guardar confidencialidad, y darle acceso solo en la medida necesaria.
- Ayudar al Colegio a responder las solicitudes de los titulares (cláusula 9).
- Informar al Colegio los Incidentes de Seguridad (cláusula 10).
- Devolver y suprimir los datos al terminar (cláusula 14).
- Dar al Colegio la información necesaria para demostrar el cumplimiento de este contrato (cláusula 13).
Cláusula 6. Confidencialidad
Virtual Tec mantendrá en reserva los Datos Personales del Colegio durante la vigencia de este contrato y después de su terminación. Solo los revelará por orden de autoridad competente, avisando al Colegio antes de hacerlo si la ley lo permite.
Cláusula 7. Subencargados
- El Colegio autoriza a Virtual Tec a usar los Subencargados del Anexo 3.
- Virtual Tec avisará al Colegio cualquier Subencargado nuevo con al menos quince (15) días calendario de anticipación. El Colegio podrá oponerse por razones fundadas de protección de datos; si no se llega a un acuerdo, podrá terminar el servicio afectado sin penalidad.
- Virtual Tec exigirá a cada Subencargado obligaciones de protección de datos equivalentes a las de este contrato y responderá frente al Colegio por su cumplimiento.
Cláusula 8. Transmisión internacional
El Colegio autoriza que los datos se alojen y traten fuera de Colombia en los países indicados en el Anexo 3. Virtual Tec procurará que esos países tengan un nivel adecuado de protección según la SIC o, en su defecto, que existan garantías contractuales suficientes.
Cláusula 9. Derechos de los titulares
- Si un titular le presenta a Virtual Tec una consulta o un reclamo sobre Datos Personales del Colegio, Virtual Tec lo trasladará al Colegio dentro de los dos (2) días hábiles siguientes y le informará al titular.
- Virtual Tec ayudará al Colegio a responder dentro de los plazos legales: 10 días hábiles para consultas (prorrogables 5) y 15 días hábiles para reclamos (prorrogables 8).
- La plataforma le permite al Colegio consultar, corregir, exportar y suprimir los datos. Cuando la herramienta no alcance, Virtual Tec lo hará por solicitud escrita del Colegio.
Cláusula 10. Incidentes de seguridad
- Virtual Tec notificará al Colegio cualquier Incidente de Seguridad sin demora injustificada y a más tardar dentro de las setenta y dos (72) horas siguientes a confirmarlo.
- La notificación dirá, en la medida en que se conozca: qué ocurrió, cuándo, qué datos y cuántos titulares pueden estar afectados, las consecuencias probables, las medidas tomadas y propuestas, y un contacto.
- Virtual Tec apoyará al Colegio para reportar el incidente a la SIC a través del Registro Nacional de Bases de Datos, dentro del plazo que fija la SIC, hoy de quince (15) días hábiles desde su detección, y para informar a los titulares cuando corresponda.
- Virtual Tec conservará un registro de los incidentes y de las medidas tomadas.
Cláusula 11. Datos sensibles y de menores
- Los datos biométricos solo existen en la plataforma si hay una autorización vigente registrada; sin ella no se pueden guardar.
- Virtual Tec no guarda fotos del rostro ni plantillas de huella: guarda la plantilla facial numérica y el PIN del terminal (ver la Autorización biométrica).
- Al revocarse la autorización, al registrarse el retiro de un estudiante o al apagar el Colegio la biometría, la plataforma borra automáticamente esos datos y deja constancia del borrado.
- Los soportes de permisos que contengan datos de salud se tratarán con acceso restringido al personal que los revisa.
- En todo tratamiento de datos de niños, niñas y adolescentes prevalece su interés superior.
Cláusula 12. Inteligencia artificial y decisiones automatizadas
- La verificación automática de comprobantes de recarga solo funciona si el Colegio la activa. Envía la imagen del comprobante y los datos de la recarga al proveedor del Anexo 3.
- La herramienta nunca rechaza una recarga. Solo puede aprobarla sola si el Colegio activó esa opción y el resultado es de confianza alta, con monto y fecha coincidentes y sin señales de fraude. Todo lo demás lo decide una persona del Colegio.
- La llave de API del proveedor se carga por colegio en el panel, queda cifrada en la bóveda y nadie la vuelve a ver. Virtual Tec solo usa la API de ese proveedor bajo condiciones que excluyen el uso de los datos enviados para entrenar modelos. Si el Colegio carga una llave de una cuenta propia, esa cuenta es un contrato del Colegio con el proveedor y el Colegio se obliga a mantenerla bajo esas mismas condiciones.
Cláusula 13. Auditoría
- Virtual Tec pondrá a disposición del Colegio, una vez al año y por solicitud escrita, la información razonable para verificar el cumplimiento de este contrato (descripción de controles, reportes de pruebas, registro de incidentes).
- Si esa información no basta, el Colegio podrá hacer una auditoría con aviso de al menos treinta (30) días, en horario hábil, a su costo, sin afectar la operación ni la confidencialidad de otros clientes, y con un auditor que firme un acuerdo de confidencialidad.
Cláusula 14. Duración, devolución y supresión
- Este contrato dura lo mismo que el Contrato Principal y sigue vigente mientras Virtual Tec conserve Datos Personales del Colegio.
- Durante la vigencia y hasta treinta (30) días después de terminar el Contrato Principal, el Colegio podrá exportar sus datos desde el panel (Excel y CSV) o pedirle a Virtual Tec una exportación completa en un formato de uso común.
- Vencido ese plazo, Virtual Tec suprimirá los Datos Personales del Colegio dentro de los treinta (30) días siguientes, incluidos los archivos, y entregará una constancia escrita. Las copias de seguridad se eliminarán al cumplirse su ciclo normal de rotación, y mientras tanto no se usarán.
- Virtual Tec solo conservará lo que una ley le exija conservar, con acceso restringido y solo para ese fin.
Cláusula 15. Responsabilidad
La responsabilidad de cada parte se rige por el Contrato Principal, incluido el límite equivalente a lo efectivamente pagado por el Colegio en los doce (12) meses anteriores y la exclusión de daños indirectos y lucro cesante. Esas limitaciones no aplican en caso de dolo o culpa grave, ni a las multas, sanciones o indemnizaciones que se originen en el incumplimiento de las obligaciones de protección de datos atribuible a la parte que incumple.
Cláusula 16. Ley aplicable y jurisdicción
Este contrato se rige por la ley colombiana. Las controversias se someterán a los jueces de Barranquilla, Atlántico.
Cláusula 17. Prelación y notificaciones
En materia de protección de datos, este contrato prevalece sobre el Contrato Principal. Las notificaciones se harán por escrito a los correos indicados en las firmas; a Virtual Tec, a info@virtual-tec.com con el asunto "Habeas Data".
Anexo 1. Descripción del tratamiento
| Titulares | Estudiantes, acudientes y representantes legales, personal del Colegio y clientes de su tienda |
|---|---|
| Categorías de datos | Identificación, contacto, cuenta y permisos, vínculos familiares, académicos, asistencia y portería, permisos y excusas, convivencia, mensajes, avisos, comercio (billetera, recargas con comprobante, ventas y fiado), biométricos (si se activan) y auditoría. Detalle en la sección 7 de la Política de Tratamiento de Datos Personales |
| Datos sensibles | Plantilla facial numérica y PIN de huella; soportes médicos de permisos |
| Operaciones | Recolección por la plataforma, almacenamiento, consulta, organización, comparación biométrica en el servidor, envío de avisos, exportación, supresión |
| Finalidad | Prestar Extudents al Colegio según el Contrato Principal |
| Duración | La del Contrato Principal más el plazo de devolución y supresión |
Anexo 2. Medidas de seguridad
- Seguridad a nivel de fila forzada en todas las tablas, con aislamiento por colegio derivado de la sesión, no de la petición.
- Escritura permitida solo al papel que hace ese trabajo; matriz de permisos por colegio con techo por papel; bitácora de cambios de acceso.
- Desactivación de cuentas con efecto desde la siguiente petición.
- HTTPS en todas las comunicaciones. Base de datos y archivos operados por Virtual Tec en servidores con discos cifrados en reposo; la base de datos no queda expuesta a internet. Copias de seguridad diarias y cifradas, con una copia fuera del servidor principal, que se eliminan al cumplirse su ciclo normal de rotación.
- Secretos (contraseñas de correo y llaves de IA) cifrados en bóveda, sin devolverse nunca a un usuario; la llave secreta del servidor solo vive en el servidor.
- Libro mayor de solo inserción para billetera y fiado; correcciones como movimientos nuevos.
- Bitácoras inmutables de borrado de datos y de pasos deshechos en portería.
- El kiosco de portería no puede leer datos de la base: solo registra pasos.
- Minimización: sin fotos de rostro, huella solo en el terminal, notificaciones sin contenido de mensajes.
- Suites de pruebas de la base que verifican el aislamiento entre colegios, los ataques conocidos y el borrado biométrico. Se ejecutan antes de publicar cambios en la base.
- Acceso del equipo de Virtual Tec con el mínimo privilegio necesario, doble factor de autenticación en las cuentas del operador, registro de los accesos administrativos y un plan de respuesta a incidentes.
Anexo 3. Subencargados
| Subencargado | Servicio | Ubicación |
|---|---|---|
| Proveedor de infraestructura en la nube que contrate Virtual Tec (servidores donde Virtual Tec opera la base de datos, la autenticación y los archivos) | Alojamiento de los servidores de la base de datos, la autenticación, el almacenamiento de archivos y el tiempo real, que Virtual Tec opera directamente | Estados Unidos u otro país con un nivel adecuado de protección |
| Proveedor de alojamiento en la nube que contrate Virtual Tec | Panel web, sitio público y rutas del servidor | Estados Unidos u otro país con un nivel adecuado de protección |
| Mistral AI | Lectura de comprobantes de recarga, solo si el Colegio la activa | Francia (Unión Europea) |
| Google LLC (Firebase Cloud Messaging) | Notificaciones al celular, en Android y en iPhone, solo si están configuradas | Estados Unidos |
| Proveedor de correo que contrate Virtual Tec | Recuperación de contraseña e invitaciones | Estados Unidos u otro país con un nivel adecuado de protección |
El servidor de correo que el Colegio configura para sus avisos es un proveedor del Colegio, no de Virtual Tec.
Virtual Tec mantiene actualizada esta lista, con el nombre de cada proveedor y el país de sus servidores, y se la entrega al Colegio cuando la pida. Cuando contrate o cambie el proveedor de infraestructura en la nube, actualizará esta lista con su nombre y el país de sus servidores, con el aviso previo de la Cláusula 7.
Firmas
| Por el Colegio | Por VIRTUAL TEC S.A.S. |
|---|---|
| Nombre: | Nombre: |
| Cargo: | Cargo: Representante legal |
| Correo: | Correo: info@virtual-tec.com |
| Fecha: | Fecha: |