Política de Tratamiento de Datos Personales
Universidad Corporativa Banco Aliado · operada por SISTEL
Ley 1581 de 2012 y Decreto 1377 de 2013 (República de Colombia)
⚠️ BORRADOR · DOCUMENTO NO VIGENTE
Este texto es una propuesta técnica redactada por el equipo que construyó la plataforma, a partir de lo que el sistema efectivamente hace. No fue revisado ni aprobado por un abogado y no está vigente: no constituye el aviso de privacidad de Banco Aliado ni genera obligaciones ni derechos exigibles mientras siga con esta leyenda.
Su propósito es que la conversación con el área legal arranque de algo concreto y verificable en vez de arrancar de cero. Hasta que se valide, los datos de contacto están marcados como PENDIENTE y los plazos de conservación como propuestos.
1. Quién trata tus datos
Responsable del tratamiento: Banco Aliado, empresa para la que trabajas o trabajaste y titular del Hub Comercial. Es quien decide qué datos se recolectan y para qué.
Encargado del tratamiento: SISTEL, que construye y opera la plataforma por cuenta de Banco Aliado. Trata los datos siguiendo las instrucciones del responsable y no para fines propios.
| Dato | Responsable (Banco Aliado) | Encargado (SISTEL) |
|---|---|---|
| Razón social completa | PENDIENTE | PENDIENTE |
| NIT | PENDIENTE | PENDIENTE |
| Domicilio | PENDIENTE | PENDIENTE |
| Correo de contacto | PENDIENTE | PENDIENTE |
| Teléfono | PENDIENTE | PENDIENTE |
| Responsable de protección de datos | PENDIENTE | PENDIENTE |
2. Qué datos tratamos
La lista siguiente no es genérica: sale de revisar las tablas que la plataforma efectivamente tiene. Si un dato no está acá, la plataforma no lo guarda.
2.1 Identificación y vínculo laboral
- Nombre y apellido
- Código de empleado
- Correo electrónico
- Teléfono (opcional)
- Fotografía de perfil (opcional, la cargas tú)
- Tienda a la que estás asignado
- Cargo
- Fecha de ingreso
- Estado de la cuenta (activa, suspendida, dada de baja)
2.2 Formación y desempeño
- Inscripciones a cursos y su avance (porcentaje, lecciones completadas)
- Fechas de inicio, finalización, certificación y vencimiento
- Calificaciones de evaluaciones y de prácticas, e intentos usados
- Avance detallado dentro de las cápsulas SCORM, incluidas tus respuestas a cada interacción
- Constancias emitidas y descargas de constancias
- Asistencia a sesiones en vivo (registro, ingreso, salida y minutos presentes)
- Retroalimentación escrita por quien te evaluó
2.3 Gamificación
- Puntos acumulados y cada movimiento de puntos, con su motivo
- Nivel e insignias obtenidas
- Canjes de puntos por premios y su estado
2.4 Uso de la plataforma y seguridad
Este grupo es el que casi nunca se declara y el que más importa declarar, porque la dirección IP y el agente de usuario (la cadena con la que tu navegador se identifica) son datos personales.
- Dirección IP y agente de usuario, en cuatro lugares: el registro de auditoría, el historial de sesiones, la verificación pública de una constancia y los dispositivos donde elegiste «mantener mi sesión abierta».
- Fecha y hora del último ingreso, intentos fallidos y bloqueos temporales
- Registro de auditoría: qué acción administrativa se hizo sobre tu cuenta, quién la hizo y cuándo
- Pedidos de contraseña olvidada, con la IP desde la que se pidieron
- Pedidos de soporte: el asunto y la descripción que escribes, la pantalla desde la que abriste el pedido y tu agente de usuario
- Consultas hechas al asistente VITY y la valoración que dejas sobre cada respuesta
- Preferencias de aviso y si ya viste el recorrido guiado
Lo que NO guardamos: tu contraseña. Se conserva únicamente un hash Argon2id, del que no se puede recuperar el texto original. Tampoco se guardan datos sensibles en el sentido de la Ley 1581 —salud, origen étnico, orientación política, convicciones religiosas, biometría— ni datos de menores de edad.
3. Para qué los usamos
| Grupo de datos | Finalidad |
|---|---|
| Identificación y vínculo laboral | Darte acceso a la plataforma, ubicarte en la tienda y el cargo que te corresponden, y emitir constancias a tu nombre. |
| Formación y desempeño | Llevar tu avance formativo, decidir si cumpliste los requisitos de una certificación, avisarte cuando vence, y permitirle a tu jefatura acompañar la formación de su equipo. |
| Gamificación | Reconocer tu avance y permitirte canjear puntos por premios. |
| Uso de la plataforma y seguridad | Proteger tu cuenta, detectar accesos indebidos y poder responder, más adelante, quién hizo qué sobre tu cuenta y cuándo. Sin esto, cualquier cambio en tu historial de formación sería indistinguible de un error. |
| Pedidos de soporte | Atender lo que reportas y poder reconstruir en qué pantalla ocurrió el problema. |
| Consultas a VITY | Responderte con información oficial y medir la calidad de esas respuestas. |
Los datos no se usan para publicidad, no se venden y no se comparten con terceros salvo lo indicado en la sección 7.
4. Tus derechos y cómo ejercerlos
Como titular de los datos, la Ley 1581 de 2012 te reconoce el derecho a:
- Conocer qué datos tuyos se tratan, de forma gratuita.
- Actualizar los que hayan cambiado.
- Rectificar los que sean incorrectos, incompletos o engañosos.
- Suprimir tus datos, cuando no exista un deber legal o contractual que obligue a conservarlos.
- Revocar la autorización de tratamiento, con el mismo límite del punto anterior.
- Presentar quejas ante la Superintendencia de Industria y Comercio.
- Ser informado sobre el uso que se le da a tus datos.
Cómo se ejercen, hoy
Si tienes cuenta activa, el canal es el pedido de soporte de la propia plataforma: entra a https://bancoaliado.sensei.com.co/soporte, elige la categoría «Acceso o cuenta» y escribe qué necesitas. Queda registrado con fecha, no se pierde y puedes ver en qué estado está.
Si ya no tienes cuenta —porque dejaste de trabajar en Banco Aliado—, el canal es el correo de contacto del responsable, que figura como PENDIENTE en la sección 1 y tiene que completarse antes de publicar este documento.
Plazos legales de respuesta (Decreto 1377 de 2013): diez días hábiles para una consulta y quince días hábiles para un reclamo, prorrogables una vez.
5. Cuánto tiempo los conservamos
El principio de caducidad de la Ley 1581 prohíbe conservar datos personales más allá de lo necesario para la finalidad que justificó recolectarlos. «Para siempre» no es la opción prudente: es exactamente lo que la ley no permite.
⚠️ Los plazos de esta tabla son una propuesta del equipo técnico y ninguno está confirmado por el área legal de Banco Aliado. Se muestran leídos directamente de la configuración que el sistema ejecuta, para que el documento y el comportamiento no puedan decir cosas distintas.
| Familia de eventos | Qué cubre | Meses (propuesto) |
|---|---|---|
user. |
Altas, suspensiones, bajas y transferencias de personas | 12 |
role. |
Otorgamiento y revocación de roles | 12 |
store. |
Altas, cambios y bajas de tiendas | 12 |
password_reset. |
Pedidos y resoluciones de contraseña olvidada | 12 |
reward_redemption. |
Canjes de puntos por premios | 12 |
support_ticket. |
Pedidos de soporte y su atención | 12 |
enrollment. |
Extensiones de plazo de una inscripción | 12 |
progress. |
Reinicios de cronómetro y de avance | 12 |
kb_document. |
Cambios en el banco de conocimiento | 12 |
reward. |
Cambios en el catálogo de premios | 12 |
certificate. |
Descargas de constancias | 12 |
Estos plazos rigen el registro de auditoría. Las tablas operativas —tu ficha, tu avance formativo, tus constancias, tus pedidos de soporte— todavía NO TIENEN PLAZO DEFINIDO, y definirlos es una de las decisiones que este documento no puede tomar por Banco Aliado.
6. Cómo los protegemos
- Contraseñas con Argon2id. Nunca se guarda la contraseña, sólo un hash del que no se puede volver atrás. Ni siquiera un administrador puede leerla.
- Sesiones que expiran. La sesión caduca por inactividad y cada dispositivo donde elegiste mantenerla abierta queda registrado y se puede revocar.
- Acceso por rol y por tienda. Cada acceso se verifica en el servidor, en cada pedido. Quien administra una tienda ve a su gente y no a la de otra: no es que la pantalla no muestre los datos, es que la consulta no los trae.
- Auditoría de las acciones administrativas. Toda alta, baja, suspensión, cambio de rol o reinicio de avance queda registrada con su autor, su fecha y su IP, dentro de la misma transacción que el cambio: si el registro falla, el cambio se revierte.
- Transporte cifrado. El acceso se sirve por HTTPS.
Ningún sistema es invulnerable. Lo que sí afirmamos es que, si algo ocurre, hay registro suficiente para reconstruir qué pasó.
7. Terceros con quienes se comparten
Los datos se alojan en la infraestructura donde corre la plataforma, operada por SISTEL como encargado del tratamiento. No hay venta ni cesión a terceros con fines comerciales.
7.1 Asistente VITY y proveedor externo de modelos de lenguaje
El asistente VITY puede funcionar en dos modos. En su modo básico, todo el procesamiento ocurre en el servidor de la plataforma y ninguna consulta sale de él. En su modo con modelo de lenguaje, el texto de tu consulta y los fragmentos de documentación necesarios para responderla se envían a un proveedor externo de modelos de lenguaje para redactar la respuesta.
Estado actual del sistema: el modo con modelo de lenguaje está APAGADO. Hoy ninguna consulta a VITY sale del servidor de la plataforma.
Cuando ese modo se encienda, Banco Aliado debe: (a) identificar en este documento al proveedor concreto y el país donde procesa, (b) verificar que ese país cuente con nivel adecuado de protección o suscribir el contrato de transmisión que exige el Decreto 1377, y (c) informar el cambio a los titulares. Nada de eso está hecho todavía.
7.2 Verificación pública de constancias
Quien escanee el código QR de una de tus constancias ve tu nombre, el curso, la fecha y si está vigente. No ve tu correo, tu teléfono, tu tienda, tu puntaje ni tu avance. Cada verificación queda registrada con su fecha, su dirección IP y su agente de usuario.