Política de Privacidad
1. Quiénes Somos
Esta Política de Privacidad describe cómo Acivem Solutions ("HWA", "nosotros") trata los datos personales a través de la plataforma HWA. Respecto de los datos tratados por cuenta de los centros educativos, el centro actúa como Responsable del Tratamiento y HWA actúa como Encargado del Tratamiento conforme al Acuerdo de Tratamiento de Datos con el Operador.
2. Datos que Recolectamos
- Datos de cuenta: nombre, correo electrónico, rol, identificador del proveedor de identidad (Auth0).
- Datos operativos: entradas de calendario, registros de asistencia, pertenencia a centros.
- Medios: fotografías de materiales educativos (tableros de clase, páginas de cuaderno y libro de texto) y grabaciones de voz que usted adjunta a mensajes o respuestas dentro de la aplicación.
- Datos técnicos: dirección IP, dispositivo, navegador, marcas de tiempo de registros, trazas de error.
- Identificadores de dispositivo: tokens de notificación push (Firebase Cloud Messaging) e identificadores de sesión.
- Comunicaciones: mensajes intercambiados a través de los canales internos de la aplicación.
- Registro de auditoría: por cada acción que modifica datos realizada en el Servicio (crear, actualizar, eliminar, otorgar o revocar acceso, revisar reportes y similares), registramos: la identidad del usuario que ejecuta la acción (correo electrónico en texto plano, identificador Auth0, roles al momento), la operación y el tipo e identificador del registro afectado, una instantánea del estado anterior y posterior del registro (que puede incluir datos personales de dicho registro, como nombres y correos electrónicos de acudientes, supervisores, estudiantes y niños), y el contexto de la solicitud (dirección IP, agente de usuario, plataforma del dispositivo, marcas de tiempo e identificadores de correlación). No se almacenan contraseñas, tokens ni otros secretos en el registro. Las acciones automáticas del sistema se registran sin actor personal. Las entradas del registro utilizan etiquetas de campo y descripciones estandarizadas en inglés independientemente del idioma de la aplicación; los valores de datos se conservan tal como fueron ingresados.
3. Finalidades del Tratamiento
- Prestar y mantener el Servicio.
- Autenticar usuarios y prevenir fraude o abuso.
- Enviar notificaciones transaccionales.
- Cumplir obligaciones legales bajo la Ley 1581 de 2012, el Decreto 1377 de 2013 y normas concordantes.
- Mejorar la seguridad, confiabilidad y calidad del producto.
- Mantener un registro de auditoría de seguridad para seguridad de la información, rendición de cuentas y no repudio, investigación de uso indebido y actividad no autorizada, integridad de los registros, y el establecimiento, ejercicio o defensa de reclamaciones legales.
4. Base Legal
Tratamos los datos personales con base en: (a) la autorización del titular; (b) la ejecución de un contrato; (c) el cumplimiento de obligaciones legales; (d) intereses legítimos, siempre que no prevalezcan sobre los derechos del titular.
Para el registro de auditoría descrito en la Sección 2, nos basamos principalmente en nuestros intereses legítimos en la seguridad de la información, rendición de cuentas, integridad y detección de uso indebido del Servicio, y concurrentemente en el cumplimiento de obligaciones legales de conservación y en el establecimiento, ejercicio o defensa de reclamaciones legales. Nuestra Evaluación de Intereses Legítimos para este tratamiento está disponible bajo solicitud.
5. Niños, Niñas y Adolescentes
El Servicio puede tratar datos de menores de edad cuando un centro educativo los registra. Dicho tratamiento requiere autorización previa y expresa de su padre, madre o representante legal y se limita a las finalidades estrictamente necesarias para el servicio educativo, respetando el interés superior del menor.
El Servicio acepta medios cargados únicamente para materiales educativos — tableros de clase, páginas de cuaderno y libro de texto, y referencias URL. Las fotografías, videos u otras imágenes de niños, estudiantes o cualquier otra persona identificable están prohibidas por política y bloqueadas por controles automatizados.
6. Transmisión y Transferencia de Datos
Compartimos datos personales únicamente con:
- El centro educativo que controla sus datos.
- Encargados (sub-procesadores) listados en el Acuerdo con el Operador, incluyendo Auth0 (Okta) para identidad y autenticación, Google (Firebase Cloud Messaging) para envío de notificaciones push, un proveedor de alojamiento en la nube y almacenamiento de objetos para infraestructura y almacenamiento de medios, y un proveedor de correo transaccional para notificaciones del sistema.
- Autoridades, cuando lo exija la ley colombiana u orden judicial.
7. Transferencias Internacionales
Algunos encargados operan fuera de Colombia. Las transferencias se realizan con las garantías apropiadas y solamente hacia países con nivel adecuado de protección o bajo acuerdos contractuales que cumplan los estándares de la Superintendencia de Industria y Comercio (SIC).
8. Conservación
Conservamos los datos personales durante la vigencia de su cuenta y por los plazos legalmente exigidos posteriormente. Los registros operativos pueden conservarse hasta cinco (5) años para fines de auditoría y cumplimiento; los registros técnicos se conservan normalmente por noventa (90) días.
Las entradas del registro de auditoría de seguridad descrito en la Sección 2 se conservan por cinco (5) años desde la fecha de la acción registrada, independientemente del estado de su cuenta. Consulte la Sección 10 para conocer cómo interactúa con el derecho de supresión.
9. Derechos del Titular
Conforme a la Ley 1581 de 2012, usted puede:
- Conocer, actualizar y rectificar sus datos personales.
- Solicitar prueba de la autorización otorgada.
- Ser informado sobre el uso dado a sus datos personales.
- Presentar quejas ante la SIC por infracciones a la normativa.
- Revocar la autorización y solicitar la supresión de los datos cuando proceda.
- Acceder de forma gratuita a sus datos personales.
Para ejercer estos derechos, comuníquese con privacy@acivem-solutions.com. Responderemos dentro de los quince (15) días hábiles siguientes a la solicitud.
Limitaciones para el registro de auditoría: el derecho de supresión está limitado para las entradas del registro de auditoría de seguridad descrito en la Sección 2. Conforme a la legislación colombiana de protección de datos, no se requiere la supresión cuando el tratamiento es necesario para el establecimiento, ejercicio o defensa de reclamaciones legales, o para el cumplimiento de una obligación legal. El derecho de acceso sigue aplicando a sus entradas del registro. Si usted se opone al tratamiento subyacente basado en intereses legítimos, evaluaremos la ponderación de intereses conforme a la ley aplicable y responderemos dentro de los mismos quince (15) días hábiles.
10. Eliminación de Cuenta
Usted puede eliminar su cuenta HWA en cualquier momento. Consulte la página de Eliminación de Cuenta para instrucciones paso a paso y el desglose detallado de qué se elimina y qué se conserva.
Cómo eliminarla:
- En la aplicación móvil: Configuración → "Eliminar mi cuenta", y complete el deslizador de confirmación.
- Por correo electrónico: privacy@acivem-solutions.com.
Qué eliminamos de inmediato al eliminar su cuenta:
- Sus credenciales de acceso y su identidad en el proveedor de identidad (Auth0).
- Su nombre, correo electrónico, teléfono, configuración de perfil y preferencias.
- Los tokens de notificación de sus dispositivos, identificadores de sesión e historial de notificaciones.
- Los mensajes directos que usted haya enviado en la aplicación, en la medida en que sean comunicaciones personales y no formen parte del registro institucional.
Qué conservamos y por qué:
- Los registros de asistencia, entradas de calendario e imágenes de tableros de clase que hacen parte del registro institucional de un centro educativo. El centro educativo es el Responsable del Tratamiento de dichos registros y determina su conservación conforme a la Ley 1581 de 2012.
- Los registros que debemos conservar para cumplir obligaciones legales, tributarias, contables o judiciales, por los plazos que dichas normas exigen.
- Los registros de servidor y datos de seguridad, conservados hasta por noventa (90) días para prevención de fraude y auditoría.
- Los datos que hayan sido anonimizados de forma irreversible y que ya no puedan asociarse a usted.
- Las copias de respaldo, que expiran conforme a su ciclo normal de hasta noventa (90) días.
- Entradas del registro de auditoría de seguridad descrito en la Sección 2. Estas pueden incluir su correo electrónico, identificador Auth0, roles al momento de cada acción registrada, y detalles de los registros que usted haya modificado (que a su vez pueden contener datos personales de otros usuarios). Las conservamos por cinco (5) años desde la fecha de cada acción para seguridad de la información, rendición de cuentas, detección de uso indebido y el establecimiento, ejercicio o defensa de reclamaciones legales. Consulte las Secciones 4, 8 y 9 para la base legal, la conservación y las limitaciones a los derechos.
Registros sobre menores: si usted es padre, madre o representante legal, la eliminación de su cuenta no elimina los registros sobre su hijo/a que mantiene el centro educativo. Los derechos sobre los datos del/la menor se ejercen frente al centro educativo como Responsable del Tratamiento. HWA acompañará esas solicitudes cuando el centro así lo instruya.
Limitación al derecho de supresión — registro de auditoría: el registro de auditoría se conserva más allá de la eliminación de su cuenta para los fines descritos en la Sección 4 (Base Legal). La legislación colombiana de protección de datos no exige la eliminación de datos personales cuyo tratamiento sea necesario para el establecimiento, ejercicio o defensa de reclamaciones legales, o para el cumplimiento de una obligación legal. Consulte la Sección 9 para conocer cómo ejercer los derechos de acceso y oposición sobre sus entradas del registro.
Plazos: los datos personales listados en "Qué eliminamos" se eliminan inmediatamente al momento de su solicitud. Los registros de servidor y las copias de respaldo expiran conforme a su ciclo normal de conservación de noventa (90) días. Las entradas del registro de auditoría se conservan por cinco (5) años desde la fecha de cada acción registrada.
11. Seguridad
Implementamos medidas administrativas, técnicas y físicas proporcionales al riesgo, incluyendo cifrado en tránsito, controles de acceso, registros de auditoría y acceso bajo el principio de mínimo privilegio para nuestro personal.
12. Cookies y Tecnologías Similares
Utilizamos cookies estrictamente necesarias para operar el Servicio (sesión, seguridad, preferencias). Las cookies de analítica o mercadeo requieren consentimiento separado.
13. Cambios
Publicaremos las actualizaciones de esta Política con al menos quince (15) días de antelación a su entrada en vigor.
14. Contacto
Oficial de Protección de Datos: dpo@acivem-solutions.com.