1. Presentación institucional y objetivo de la política
1.1 Naturaleza jurídica y principios educativos
Genuine School es una institución educativa de la sociedad Genuine Lab Inc., identificada con EIN 30-1284629, domiciliada en Estados Unidos y con operaciones internacionales. Atendemos a estudiantes entre los 7 y 18 años, distribuidos en los niveles Elementary, Middle y High School, mediante un modelo académico digital, con enfoque en el emprendimiento, la innovación y la tecnología, global, seguro y respetuoso de los derechos de los menores y sus familias.
Como institución comprometida con la formación integral, la innovación pedagógica y el uso ético de la tecnología, reconocemos que la protección de los datos personales es un pilar esencial de nuestra relación con estudiantes, familias, colaboradores, proveedores y terceros.
1.2 Compromiso con la protección de datos personales
Genuine School declara su compromiso institucional con el respeto, la protección y la correcta gestión de los datos personales de todos los titulares vinculados con nuestra actividad educativa. Este compromiso se refleja en la adopción de medidas técnicas, organizacionales y jurídicas, adecuadas para garantizar los principios de legalidad, transparencia, seguridad, confidencialidad, minimización y responsabilidad proactiva en el tratamiento de la información.
1.3 Objetivo general de esta política
El objetivo de esta política es establecer las directrices, principios, obligaciones y derechos que rigen el tratamiento de datos personales en Genuine School, de conformidad con las leyes nacionales e internacionales vigentes en materia de protección de datos personales, incluyendo el Reglamento General de Protección de Datos (GDPR – Unión Europea), la Ley 1581 de 2012 (Colombia), la Ley General de Protección de Datos Personales (LGPD – Brasil), la Children’s Online Privacy Protection Act (COPPA – EE.UU.), la Family Educational Rights and Privacy Act (FERPA – EE.UU.) y las mejores prácticas observadas en políticas de privacidad de instituciones educativas de referencia internacional.
1.4 Alcance material, personal y territorial
Esta política aplica a:
2. Marco normativo aplicable
2.1 Normas internacionales y nacionales de referencia
Genuine School, a pesar de estar legalmente domiciliada en Estados Unidos, ha adoptado como marco principal y rector de su sistema de protección de datos personales el Reglamento General de Protección de Datos Europeo (GDPR – Reglamento UE 2016/679), en virtud de su enfoque garantista, su aplicabilidad extraterritorial y su alineación con estándares internacionales de derechos fundamentales.
Adicionalmente, esta política incorpora las siguientes normas, que resultan aplicables en función del tipo de titular, su país de residencia o la naturaleza específica del tratamiento:
2.2 Prevalencia y compatibilidad jurídica
Para efectos interpretativos y operativos, el GDPR o Reglamento UE 2016/679 se entiende como norma base, mientras que las demás normas se consideran incorporadas complementariamente y serán aplicadas cuando:
2.3 Principios rectores del tratamiento
Genuine School adopta como principios obligatorios y transversales los siguientes:
Estos principios, derivados principalmente del GDPR (art. 5) y reflejados en el resto de las normativas analizadas, constituyen la base ética y jurídica del tratamiento de datos en todas las actividades institucionales.
3. Definiciones
A efectos de la presente política, y en concordancia con el Artículo 4 del Reglamento General de Protección de Datos (GDPR – Reglamento UE 2016/679), la Ley 1581 de 2012 (Colombia, Art. 3), la LGPD de Brasil (Ley 13.709/2018, Art. 5) y demás normas aplicables, se adoptan las siguientes definiciones:
4. Responsables del tratamiento y gobernanza institucional de los datos
Genuine School establece una estructura clara y proactiva para garantizar la protección de los datos personales que trata, integrando roles, funciones y mecanismos de supervisión, en cumplimiento del principio de responsabilidad proactiva establecido en el Reglamento General de Protección de Datos (GDPR – Art. 5.2 y 24).
4.1 Responsable del tratamiento
El tratamiento de los datos personales recolectados en el marco de las actividades académicas, administrativas o contractuales de Genuine School es responsabilidad de:
Genuine Lab Inc.
Domicilio legal: Estados Unidos
Representante legal: Marcello Friedemann
De acuerdo con el Artículo 4.7 del GDPR, Genuine Lab Inc. determina la finalidad y los medios del tratamiento, asumiendo el compromiso de garantizar la legalidad, seguridad, transparencia y respeto de los derechos de los titulares.
4.2 Delegado de Protección de Datos (DPO)
Genuine School ha designado formalmente un delegado de Protección de Datos conforme al Art. 37 del GDPR, responsable de:
DPO designado:
Nombre: Natalia Arce Archbold
Identificación: C.C. 53.123.390
Correo: legal@genuinelab.us
4.3 Comité de Seguridad de la Información
Genuine School cuenta con un Comité de Seguridad de la Información, responsable de:
Este comité está conformado por representantes de las áreas académica, tecnológica, administrativa y de protección de datos.
4.4 Encargados y terceros autorizados
Toda plataforma, proveedor o aliado estratégico que trate datos personales por cuenta de Genuine School deberá:
4.5 Revisión, actualización y control de versiones
La presente política será objeto de revisión periódica, como mínimo una (1) vez al año, y de manera extraordinaria cuando se presenten cualquiera de las siguientes circunstancias:
Todas las revisiones y actualizaciones de esta política serán coordinadas por el Delegado de Protección de Datos (DPO), en articulación con el Comité de Seguridad de la Información, garantizando su alineación con el Sistema de Gestión de Seguridad de la Información (SGSI), la normativa vigente y los principios de mejora continua.
Cada actualización deberá quedar debidamente documentada mediante una tabla de control de versiones, que permita asegurar la trazabilidad, integridad y vigencia del documento, incluyendo como mínimo la siguiente información:
| Versión | Fecha de vigencia | Responsable | Cambios realizados |
| V2.0 | 10 de abril de 2026 | Natalia Arce Archbold | Ajuste y alineación de la política al Reglamento Europeo de Protección de Datos (GDPR) |
5. Categorías de datos tratados
5.1 Por tipo de titular de los datos
Genuine School recolecta, almacena y trata datos personales de diversos grupos de titulares, incluyendo tanto personas actualmente vinculadas con la institución como aquellas que participan en procesos preliminares (admisión, selección o contacto). Estas categorías incluyen:
Adicionalmente, Genuine School podrá recibir datos personales de potenciales estudiantes y sus familias a través de aliados estratégicos, asesores educativos o instituciones aliadas, quienes garantizaran haber obtenido el consentimiento previo, informado y verificable de los titulares para la transferencia de dicha información.
5.2 Por tipo de dato recolectado
De acuerdo con el Artículo 4.1 y 9 del GDPR, el Artículo 3 de la Ley 1581, la LGPD (Art. 5, II y XIII), y el análisis funcional realizado en el SGSI, los tipos de datos tratados por Genuine School incluyen, entre otros, los siguientes:
| Tipo de dato | Ejemplos |
| Identificativos | Nombre, apellidos, documento, fecha de nacimiento, correo electrónico, teléfono |
| Académicos | Historial, calificaciones, mallas curriculares, entregas de reportes, retroalimentaciones, entre otros. |
| Tecnológicos / trazabilidad digital | IP, registros de ingreso, interacciones en plataformas, dirección MAC |
| Comunicacionales | Chats, correos institucionales, mensajes internos LMS |
| Datos familiares | Parentesco, nombres y contactos de acudientes |
| Imágenes y voz | Fotografías, grabaciones, participación en clase o eventos virtuales |
| Datos comerciales y de orientación educativa | Registros derivados de interacciones comerciales y de orientación educativa, incluyendo notas internas del proceso de admisión, manifestaciones voluntarias de interés, expectativas educativas o condiciones económicas expresadas voluntariamente por las familias durante el proceso de admisión. |
| Laborales y contractuales | CV, contratos, evaluaciones, cumplimiento de funciones |
| De salud y bienestar | Certificados médicos, necesidades especiales, seguimientos institucionales |
| Datos sensibles | Religión, orientación sexual, condición médica, biometría, antecedentes. |
| Datos de menores de edad (especialmente protegidos) | Información identificativa, académica, familiar, médica, de comportamiento, trazabilidad en plataformas, participación institucional u otra información relativa a niños y adolescentes menores de 18 años. Estos datos son tratados con medidas reforzadas de seguridad, consentimiento verificable y conforme a los estándares internacionales de protección infantil. |
5.3 Por nivel de sensibilidad (clasificación institucional SGSI)
En coherencia con el Anexo 1 – Niveles de sensibilidad funcional y con base en el principio de minimización (Art. 5.1.c GDPR), Genuine School clasifica internamente los datos personales tratados en tres niveles de sensibilidad:
| Nivel | Descripción breve |
| Nivel 1 – Público | Información institucional divulgada de forma legítima y controlada, cuyo acceso no representa riesgos significativos para la confidencialidad, la privacidad ni la seguridad de la información. Esta clasificación no aplica a datos personales de menores de edad, salvo que exista consentimiento explícito, informado y verificable del titular o su representante legal. Tampoco aplica a datos personales estándar de adultos sin el correspondiente consentimiento informado, ni a información interna o institucional, la cual solo podrá divulgarse previa autorización escrita y expresa de Genuine School. |
| Nivel 2 – Confidencial | Datos personales estándar de adultos, así como documentos internos estratégicos de Genuine School que no contienen información sensible ni datos de menores de edad. La divulgación, acceso o uso no autorizado de esta información podría afectar la operación, el cumplimiento normativo o la reputación institucional. |
| Nivel 3 – Reservado | Datos personales de menores de edad, así como datos sensibles de adultos y cualquier información de carácter penal, judicial o de alta criticidad institucional. La divulgación, acceso no autorizado o uso indebido de esta información puede generar graves impactos legales, reputacionales, operativos y éticos para las personas involucradas y para Genuine School. |
Esta clasificación orienta las medidas técnicas y organizativas adoptadas para proteger los datos, conforme al principio de proporcionalidad y riesgo.
6. Finalidades del tratamiento
6.1 Finalidades académicas, administrativas, contractuales, tecnológicas y promocionales
Genuine School recolecta y trata datos personales únicamente con finalidades legítimas, explícitas y determinadas, de acuerdo con los principios de limitación de la finalidad y minimización del tratamiento, establecidos en el artículo 5, numeral 1, literales b) y c) del Reglamento General de Protección de Datos de la Unión Europea (GDPR), y en el artículo 4 de la Ley 1581 de 2012 (Colombia).
Las principales finalidades institucionales son:
A. Finalidades académicas y formativas
a. Gestionar integralmente el proceso de admisión, homologación y matrícula de estudiantes nacionales e internacionales, desde la recepción de solicitudes y verificación de requisitos, hasta la formalización de la inscripción y asignación de cursos.
b. Administrar el progreso académico, incluyendo asistencia, evaluaciones, nivelaciones y reportes de desempeño, para garantizar un seguimiento continuo del aprendizaje.
c. Diseñar y adaptar estrategias pedagógicas conforme a las necesidades, capacidades y contexto individual de cada estudiante, aplicando principios de atención personalizada y apoyo diferenciado.
d. Registrar y documentar procesos de bienestar estudiantil, orientación escolar y acompañamiento psicosocial, con el fin de apoyar el desarrollo integral del alumno.
e. Emitir, validar y custodiar certificados, constancias y títulos académicos, asegurando su autenticidad y trazabilidad.
f. Facilitar el acceso, la navegación y el registro de actividad en plataformas educativas digitales (LMS), con el fin de medir la interacción, progreso y uso de recursos virtuales.
En el marco de su misión educativa y en observancia del principio del interés superior del menor, Genuine School trata datos personales para desarrollar sus funciones académicas y de acompañamiento, conforme al artículo 6.1.e del Reglamento General de Protección de Datos de la Unión Europea (GDPR), a la Ley 1581 de 2012 (Colombia), a la Ley LGPD (Brasil) y a los principios educativos aplicables en cada jurisdicción.
B. Finalidades administrativas y legales
g. Gestionar relaciones contractuales con docentes, proveedores, colaboradores y terceros, desde su vinculación hasta la terminación del vínculo.
h. Realizar procesos de selección y vinculación laboral o por prestación de servicios, incluyendo verificación de antecedentes judiciales, disciplinarios, académicos y laborales, así como la realización de exámenes médicos ocupacionales cuando lo requiera la ley.
i. Cumplir con obligaciones legales y regulatorias derivadas de normativas educativas, laborales, tributarias, fiscales o de protección de datos, en cada jurisdicción donde Genuine School desarrolle actividades o utilice plataformas.
j. Mantener la trazabilidad de operaciones internas y procesos de toma de decisiones, como medida de control institucional y rendición de cuentas.
k. Responder a requerimientos formales de autoridades judiciales, administrativas o de control, entregando la información que sea legalmente exigida, previa verificación de procedencia.
C. Finalidades tecnológicas, de seguridad y gestión de riesgos
l. Controlar y registrar accesos a plataformas, sistemas, instalaciones y recursos digitales para prevenir intrusiones y accesos no autorizados.
m. Implementar sistemas de monitoreo y detección de incidentes de ciberseguridad, realizando respaldos periódicos de información crítica y aplicando planes de respuesta ante brechas de seguridad.
n. Desarrollar e implementar medidas de seguridad física y ocupacional, tales como control de ingreso a sedes, planes de evacuación, protocolos de salud y prevención de riesgos laborales.
o. Analizar métricas de uso, rendimiento y disponibilidad de las plataformas institucionales, con el fin de optimizar la calidad del servicio educativo y la infraestructura tecnológica.
D. Finalidades de atención y ejercicio de derechos de titulares
p. Atender y gestionar solicitudes, quejas, reclamos, sugerencias y consultas formuladas por titulares de datos personales o sus representantes.
q. Tramitar solicitudes de ejercicio de derechos ARCO (acceso, rectificación, cancelación, oposición) o de portabilidad de datos, garantizando su respuesta en los plazos y condiciones que establece la normativa aplicable.
E. Finalidades de archivo, conservación y fines estadísticos
r. Conservar datos y documentos por los plazos exigidos por la ley, los contratos o las políticas internas, para cumplir obligaciones académicas, administrativas, fiscales, laborales o judiciales.
s. Mantener archivos históricos, estadísticos o de investigación educativa, aplicando, cuando corresponda, técnicas de anonimización o seudonimización para proteger la identidad de los titulares.
F. Finalidades de formación y desarrollo del personal
t. Gestionar programas de capacitación, actualización y desarrollo profesional de docentes, personal administrativo y contratistas.
u. Evaluar desempeño, competencias y resultados del personal para garantizar la calidad académica y la mejora continua en los procesos institucionales.
G. Finalidades de control de calidad y auditoría
v. Realizar auditorías internas y externas en áreas académicas, administrativas y tecnológicas, para verificar el cumplimiento de requisitos normativos, contractuales y de estándares de calidad.
w. Aplicar encuestas, entrevistas y otros instrumentos de retroalimentación para evaluar la satisfacción de estudiantes, familias, personal y otros grupos de interés.
H. Finalidades promocionales y comunicacionales
x. Contactar y dar seguimiento a potenciales estudiantes y familias interesadas en la propuesta educativa, brindando información sobre programas, actividades y requisitos.
y. Diseñar y ejecutar campañas informativas, encuestas, ferias virtuales, eventos y publicaciones con fines institucionales, educativos o de difusión de actividades relevantes.
z. Utilizar imágenes, testimonios y otros contenidos con fines pedagógicos, institucionales o promocionales, previa autorización libre, informada y expresa de los titulares o sus representantes legales.
I. Finalidades de uso de imagen, voz y producciones intelectuales
aa. Captar, grabar, reproducir, editar y difundir imágenes, voz, producciones audiovisuales y obras intelectuales en las que participen estudiantes, personal o terceros autorizados, con fines educativos, institucionales, promocionales o comerciales.
bb. Publicar dicho material en redes sociales, sitios web, medios impresos o digitales, plataformas de terceros, eventos académicos y actividades institucionales, respetando los alcances y limitaciones establecidos en las autorizaciones correspondientes.
cc. Gestionar la cesión de derechos patrimoniales y conexos, de manera gratuita o remunerada, cuando así lo dispongan los contratos o autorizaciones, conforme a la legislación aplicable en materia de propiedad intelectual y derechos de imagen.
6.2 Correspondencia entre datos recolectados y finalidades autorizadas
Genuine School se compromete a recolectar únicamente los datos necesarios y proporcionales a las finalidades declaradas, conforme al principio de minimización del tratamiento (artículo 5, numeral 1, literal c) del Reglamento General de Protección de Datos).
Cualquier uso posterior o adicional de los datos requerirá un consentimiento explícito, informado y verificable del titular o de su representante legal.
6.3 Reutilización, limitación y compatibilidad de finalidades
Los datos recolectados no serán utilizados con finalidades distintas a las informadas inicialmente, salvo cuando:
7. Bases legales para el tratamiento
Genuine School garantizará que todo tratamiento de datos personales se basa en un fundamento jurídico válido, documentado y verificable, conforme a lo establecido en el artículo 6 del Reglamento General de Protección de Datos (GDPR – Unión Europea), el artículo 5 de la Ley 1581 de 2012 (Colombia), el artículo 7 de la Ley General de Protección de Datos Personales (LGPD – Brasil) y otras normativas complementarias como la COPPA y FERPA (Estados Unidos).
7.1 Consentimiento informado, libre y verificable
Genuine School obtiene el consentimiento de manera libre, informada, específica y demostrable, conforme al artículo 6.1.a del GDPR, al artículo 7 de la Ley 1581 y al artículo 8 del GDPR cuando se trata de menores.
En los casos en que el tratamiento no se encuentra amparado por una obligación legal o contractual, Genuine solicitará el consentimiento previo del titular o de su representante legal. Este consentimiento se recabará a través de formularios institucionales estructurados, que incluirán cláusulas de autorización y mecanismos de verificación.
En el tratamiento de datos personales de menores de edad, el consentimiento es solicitado a los padres, madres o tutores, y su validez se respalda mediante controles de trazabilidad, registros electrónicos y archivos de respaldo institucional.
El consentimiento podrá ser retirado en cualquier momento por el titular o su representante, sin que ello afecte la licitud del tratamiento previo a su retiro (art. 7.3 GDPR).
En el caso de categorías especiales de datos (como salud, datos biométricos, convicciones religiosas), se aplicarán adicionalmente las condiciones previstas en el artículo 9.2 del GDPR, el artículo 11 de la LGPD y el artículo 6 de la Ley 1581.
Este consentimiento aplica, para los tratamientos declarados y en particular para los siguientes:
7.2 Ejecución de un contrato o medidas precontractuales
Genuine School trata datos personales cuando resulta necesario celebrar, ejecutar o gestionar contratos suscritos con estudiantes, representantes, colaboradores o proveedores, en cumplimiento del artículo 6.1.b del GDPR y el artículo 5 de la Ley 1581.
Esto incluye, para los tratamientos declarados y entre otras finalidades las siguientes:
7.3 Cumplimiento de una obligación legal
Genuine School realiza tratamientos de datos cuando son requeridos por disposiciones legales nacionales o internacionales, conforme al artículo 6.1.c del GDPR y normas locales (como la Ley 1581 de Colombia).
Algunos tratamientos sustentados en esta base legal son:
7.4 Protección de intereses vitales
Cuando sea estrictamente necesario para salvaguardar la vida o integridad física de un estudiante, colaborador u otra persona vinculada, Genuine School tratará los datos pertinentes sin requerir consentimiento previo, conforme al artículo 6.1.d del GDPR.
Este criterio podrá aplicarse, por ejemplo, en situaciones de emergencia médica, alertas relacionadas con la salud mental o riesgos psicosociales identificados por el equipo de bienestar institucional. Asimismo, será procedente su aplicación para preservar la seguridad digital o frente a amenazas graves, tales como casos de ciberacoso, amenazas de violencia o la ocurrencia de incidentes críticos que pongan en riesgo la integridad física, emocional o digital de los miembros de la comunidad.
7.5 Cumplimiento de una misión en interés público
En tanto institución educativa legalmente constituida y orientada al interés superior del menor, Genuine School puede tratar datos para cumplir con su función misional, de acuerdo con el artículo 6.1.e del GDPR y los principios educativos aplicables a cada jurisdicción.
Esto incluye:
7.6 Interés legítimo del responsable del tratamiento
Genuine School realiza ciertos tratamientos basados en su interés legítimo institucional, conforme al artículo 6.1.f del GDPR y al artículo 10 de la LGPD, siempre que:
Esta base se aplica, por ejemplo:
En el caso de datos de menores de edad, el interés legítimo solo se aplica cuando se ha realizado previamente una evaluación de impacto en privacidad (DPIA) y se han implementado medidas de mitigación adecuadas.
8. Consentimiento infantil y protección reforzada para menores
Las disposiciones de este capítulo aplican a todo tratamiento de datos personales de menores de edad realizado por Genuine School, con independencia de la base legal que lo respalde, y constituyen medidas reforzadas de protección que complementan la política general de tratamiento de datos.
8.1 Principio de protección prioritaria del menor
Genuine School reconoce que los datos personales de menores de edad necesitan de una protección reforzada, de conformidad con el principio del interés superior del niño, reconocido por la Convención sobre los Derechos del Niño de las Naciones Unidas, tratados internacionales, el Artículo 8 del Reglamento General de Protección de Datos (GDPR), la Children’s Online Privacy Protection Act (COPPA) de los Estados Unidos, el Artículo 7 de la Ley 1581 de 2012 (Colombia) y el Artículo 14 de la Ley General de Protección de Datos (LGPD – Brasil).
Como institución educativa que atiende a estudiantes entre los 7 y 18 años, Genuine implementa medidas técnicas, jurídicas y organizacionales específicas para garantizar que el tratamiento de datos infantiles sea:
Estas medidas incluyen controles de acceso restringido, formación continua del personal en protección infantil y revisiones periódicas de los tratamientos que involucren datos de menores.
8.2 Consentimiento verificable otorgado por el representante legal
Para cualquier tratamiento que no se derive de una obligación legal o contractual, Genuine School exige que el consentimiento sea otorgado por el padre, madre o representante legal del menor de edad, y que dicho consentimiento pueda ser verificado y auditado institucionalmente, garantizando su trazabilidad, integridad y autenticidad.
Previo al envío de la solicitud de consentimiento mediante plataforma de firma electrónica certificada, la institución verificará la identidad y el rol del firmante a través de:
La plataforma utilizada para la captación, validación y registro del consentimiento parental deberá:
Cláusula de adaptabilidad tecnológica: Genuine School podrá implementar, sustituir o mejorar las herramientas y mecanismos utilizados para la captación y verificación de consentimientos, siempre que cumplan con los estándares de autenticidad, integridad, trazabilidad y validez jurídica establecidos en la legislación aplicable y en la presente política.
Derecho de revocatoria: El representante legal podrá retirar su consentimiento en cualquier momento, sin que ello afecte la licitud del tratamiento previo a su retiro, mediante solicitud escrita enviada a legal@genuinelab.us. Genuine School procesará la revocatoria en un plazo máximo de cinco (5) días hábiles, dejando evidencia documental del cumplimiento.
Cuando el menor alcance la edad legal que le permita otorgar consentimiento autónomo en su jurisdicción, y cuente con capacidad suficiente para comprender el alcance del tratamiento, la institución solicitará su ratificación o renovación del consentimiento directamente.
8.3 Requisitos reforzados para el tratamiento de datos de menores
Genuine School adopta las siguientes medidas específicas cuando el tratamiento involucra datos personales de estudiantes menores de edad:
8.4 Registro de evidencia y trazabilidad institucional
Todos los consentimientos otorgados para el tratamiento de datos de menores son registrados en los sistemas institucionales de gestión documental y/o en los entornos LMS (plataformas de gestión del aprendizaje), con conservación de:
En caso de revocatoria, el consentimiento se conservará archivado como evidencia histórica, marcado como “revocado” y con la fecha de terminación de efectos, en cumplimiento del principio de responsabilidad proactiva (art. 5.2 del GDPR).
9. Derechos de los titulares y ejercicio
9.1 Reconocimiento integral de los derechos
Genuine School reconoce a todos los titulares de datos personales —incluyendo estudiantes, padres o representantes, colaboradores, candidatos y terceros— los siguientes derechos fundamentales sobre sus datos, conforme al:
9.2 Derechos garantizados
| Derecho | Contenido | Base legal |
| Acceso | Consultar de forma gratuita los datos que se tienen sobre su persona, la finalidad del tratamiento, los terceros a quienes se han transmitido, y los criterios de conservación. | Art. 15 GDPR / Art. 18 I LGPD / Art. 8 Ley 1581 |
| Rectificación | Solicitar la actualización o corrección de datos inexactos, incompletos o desactualizados. | Art. 16 GDPR / Art. 18 III LGPD / Art. 8 Ley 1581 |
| Supresión o cancelación | Solicitar la eliminación total o parcial de los datos cuando hayan dejado de ser necesarios o se haya retirado el consentimiento. | Art. 17 GDPR / Art. 18 IV LGPD / Art. 8 Ley 1581 |
| Oposición | Oponerse al tratamiento de datos por razones fundadas y legítimas, en particular para fines de marketing, decisiones automatizadas o perfiles. | Art. 21 GDPR / Art. 18 §2 y Art. 20 LGPD |
| Portabilidad | Obtener una copia de sus datos en formato estructurado, de uso común y lectura mecánica, y transmitirlos a otro responsable. | Art. 20 GDPR / Art. 18 V LGPD |
| Limitación del tratamiento | Solicitar que sus datos no sean usados mientras se verifica su exactitud, legalidad o uso legítimo. | Art. 18 GDPR |
| Revocatoria del consentimiento | Retirar en cualquier momento el consentimiento otorgado, sin efectos retroactivos. | Art. 7.3 GDPR / Art. 18 IX LGPD / Art. 8 Ley 1581 |
| Reclamación ante autoridad | Presentar quejas ante la autoridad competente en caso de vulneración de derechos. | Art. 77 GDPR / SIC (Colombia) / ANPD (Brasil) |
9.3 Procedimiento para ejercer los derechos
Los titulares de datos personales, o sus representantes legales en el caso de menores de edad o personas incapaces, podrán ejercer en cualquier momento sus derechos de acceso, rectificación, supresión, oposición, portabilidad, limitación del tratamiento, revocatoria del consentimiento y demás reconocidos por la ley, a través de los siguientes canales oficiales:
Toda solicitud deberá incluir la identificación completa del titular, la descripción clara y precisa del derecho que se desea ejercer, y la información o documentos que respalden la petición. Genuine School podrá requerir información adicional cuando sea necesario para verificar la identidad del solicitante.
El plazo máximo de respuesta será de acuerdo con los plazos establecidos en el numeral 9.4 “Plazos de atención y condiciones.”
9.4 Plazos de atención y condiciones
Genuine School se compromete a:
Todas las solicitudes serán tramitadas sin costo, salvo cuando se requieran copias físicas o certificadas, en cuyo caso se aplicará el costo de reproducción.
10. Transferencias y transmisiones internacionales de datos
10.1 Contexto institucional
Genuine School desarrolla sus actividades como institución educativa con presencia internacional y opera con un ecosistema tecnológico que incluye múltiples plataformas y proveedores de servicios ubicados fuera del país de origen de los titulares de los datos, especialmente en los Estados Unidos.
Por lo tanto, parte del tratamiento de los datos personales recolectados implica su transmisión o transferencia internacional en condiciones que garanticen un nivel adecuado de protección, en estricto cumplimiento de las normas aplicables y de los principios de legalidad, proporcionalidad y responsabilidad proactiva
10.2 Definiciones aplicables
10.3 Reglas aplicadas por Genuine School
Genuine School asegura que todas las transferencias y transmisiones internacionales de datos:
10.4 Plataformas utilizadas y países de destino
Actualmente, Genuine School utiliza los siguientes servicios o plataformas que pueden implicar tratamiento internacional:
| Plataforma | Proveedor | Ubicación de servidores | Finalidad del tratamiento |
| Microsoft 365 / Teams | Microsoft Corp. | Estados Unidos y otros países, conforme a la región asignada por Microsoft y sus Data Processing Agreements. | LMS, correo, almacenamiento |
| Amazon Web Services (AWS) | Amazon Web Services, Inc. | Estados Unidos y otras regiones según la arquitectura contratada | Infraestructura tecnológica, alojamiento de aplicaciones, respaldo y continuidad operativa |
| META (Facebook, Instagram) | Meta Platforms Inc. | Estados Unidos y otros países, conforme a las políticas globales de Meta Platforms Inc. | Campañas institucionales |
| Plataformas LMS propias | Proveedores tecnológicos contratados por Genuine School | Estados Unidos u otras jurisdicciones según proveedor | Gestión académica, seguimiento educativo y administración del aprendizaje |
| Buk | Buk SpA | Estados Unidos y Chile (según servicios) | Gestión de Talento Humano |
| HubSpot | HubSpot, Inc. | Estados Unidos | CRM, marketing, admisiones y comunicaciones |
| Google Analytics | Estados Unidos y otros países | Análisis de tráfico web, métricas de uso y comportamiento de visitantes | |
| Treble | Estados Unidos | Gestión del proceso de admisión (enrollment), formularios y seguimiento de postulantes |
10.5 Medidas de protección implementadas
Para garantizar la seguridad y legalidad de estas transferencias y transmisiones internacionales, Genuine School:
11. Seguridad y confidencialidad de la información
Genuine School reconoce que la seguridad de la información constituye un componente esencial para la protección efectiva de los datos personales y el respeto de los derechos fundamentales de sus titulares. Por ello, ha adoptado un Sistema de Gestión de Seguridad de la Información (SGSI) alineado con la norma internacional ISO/IEC 27001, integrando medidas técnicas, organizativas, de personas y contractuales para garantizar el cumplimiento normativo y la mitigación de riesgos.
11.1 Principios de seguridad aplicables
Toda actividad de tratamiento de datos personales en Genuine School se encuentra sujeta a los siguientes principios operativos de seguridad:
11.2 Clasificación de datos y niveles de control
En complemento a la clasificación institucional por niveles de sensibilidad establecida en el numeral 5.3 y en el Anexo 1, Genuine School dispone que dicha clasificación es un criterio operativo vinculante para la aplicación de salvaguardas específicas.
En particular:
De esta forma, la clasificación de datos es un instrumento de gestión activa que orienta y condiciona las decisiones relacionadas con la seguridad y confidencialidad de la información en Genuine School.
12. Violaciones de seguridad y notificación de incidentes
Genuine School reconoce que la ocurrencia de incidentes de seguridad que afecten la confidencialidad, integridad o disponibilidad de los datos personales puede tener impactos significativos en los derechos de los titulares. Por ello, ha adoptado una política institucional de gestión de incidentes y notificación de brechas, alineada con la normativa internacional y con el principio de responsabilidad proactiva.
12.1 ¿Qué se considera una violación de seguridad?
Una violación de la seguridad de los datos personales es cualquier incidente que ocasione, de manera accidental o ilícita:
12.2 Medidas de respuesta institucional
Ante cualquier indicio o confirmación de una violación de seguridad, Genuine School activará su Protocolo de Gestión de Incidentes del SGSI, que contempla:
12.3 Notificación a autoridades y titulares
Conforme al artículo 33 del Reglamento General de Protección de Datos (GDPR), Genuine School se compromete a:
La notificación incluirá:
Si el incidente representa un alto riesgo para los derechos de los titulares, se realizará una comunicación directa, clara y oportuna a los afectados, conforme al artículo 34 del GDPR, por medio institucional trazable.
12.4 Registro y trazabilidad de incidentes
Todos los incidentes serán registrados en el Registro Interno de Incidentes de Seguridad, que incluirá:
Este registro será conservado conforme a la política de conservación documental y será supervisado por el Delegado de Protección de Datos y el Comité de Seguridad de la Información.
13. Evaluaciones de Impacto en la Privacidad (DPIA)
Genuine School reconoce que determinados tratamientos de datos personales, que, por su naturaleza, alcance, contexto o fines, pueden generar riesgos elevados para los derechos y libertades de los titulares, especialmente cuando se trata de menores de edad, tecnologías emergentes (IA) o datos sensibles. Por ello, ha adoptado como medida preventiva y de cumplimiento la realización de Evaluaciones de Impacto en la Privacidad (DPIA – Data Protection Impact Assessments), conforme a los artículos 35 y 36 del Reglamento General de Protección de Datos (GDPR) y la norma internacional ISO/IEC 29134.
14. Referencias cruzadas a módulos y avisos específicos
En atención al principio de transparencia diferenciada y al deber institucional de proporcionar información clara, específica y accesible a cada grupo de titulares, Genuine School ha diseñado una serie de documentos complementarios (avisos de privacidad), dirigidos a los distintos perfiles que interactúan con la institución.
Estos módulos permiten detallar, en un lenguaje adaptado y con enfoque contextualizado, los aspectos más relevantes del tratamiento de datos personales según el rol del titular, las finalidades específicas, los derechos aplicables y los mecanismos disponibles para su ejercicio.
Los siguientes documentos forman parte integral de la presente política y estarán disponibles para su consulta a través de los canales oficiales de la institución:
Módulo | Dirigido a | Contenido principal | Versión / enlace |
Aviso de privacidad para estudiantes y padres/tutores | Estudiantes menores de edad y sus representantes legales | Tipos de datos recolectados, consentimiento parental, tiempos de retención, derechos específicos | Anexo 1 o Aviso de privacidad para estudiantes y padres/tutores |
Aviso de privacidad para contratistas, STAFF, docentes y proveedores | Empresas, contratistas o aliados que traten datos por encargo o relación comercial | Datos de contacto, obligaciones contractuales, confidencialidad y transferencias internacionales | Anexo 2 o Aviso de privacidad para contratistas y proveedores |
Aviso de privacidad para candidatos | Personas en proceso de selección (docentes, administrativos, pasantes) | Currículum, referencias, pruebas, entrevistas, conservación y eliminación | Anexo 3 o Aviso de privacidad para candidatos |
Aviso para visitantes a la página web | Todos los visitantes de nuestro sitio web. | Datos de contacto, seguimiento técnico, | Anexo 4 o Aviso de privacidad para visitantes a la página web |
Nota:
Cada módulo será revisado y actualizado con la misma periodicidad que esta política general, y deberá citar explícitamente la fecha de su última modificación y su vinculación con el Delegado de Protección de Datos (DPO) como punto de contacto institucional.