Política de Tratamiento de Datos Personales
1. Responsable del tratamiento
El responsable del tratamiento de los datos personales recabados a través de CarnetApp ISTAE es la institución operadora de la plataforma (ISTAE), a través de la administración del sistema de credenciales digitales y asistencia.
2. Datos que se tratan
- Identificación: nombres, apellidos, cédula, correo electrónico.
- Perfil académico/laboral: tipo (estudiante/docente), carrera, ciclo, foto de carnet.
- Credencial: identificador interno, código/QR de verificación.
- Asistencia: fecha y hora de entrada/salida, dispositivo o canal de registro.
- Datos técnicos mínimos de sesión (token, preferencias locales del verificador).
3. Finalidades del tratamiento
- Crear y administrar la credencial digital institucional.
- Verificar identidad mediante QR en control de acceso o asistencia.
- Registrar y consultar asistencia (entrada/salida), incluidos modos offline del verificador.
- Comunicaciones administrativas relacionadas con la cuenta y la verificación de perfil.
- Seguridad, prevención de fraude y mejora del servicio.
4. Base de legitimación — Artículo 8 LOPDP (Consentimiento)
Art. 8.- Consentimiento.- Se podrán tratar y comunicar datos personales cuando se cuente con la manifestación de la voluntad del titular para hacerlo. El consentimiento será válido cuando sea:
- Libre: exento de vicios del consentimiento.
- Específico: con determinación concreta de medios y fines del tratamiento.
- Informado: conforme al principio de transparencia.
- Inequívoco: sin dudas sobre el alcance de la autorización.
El consentimiento puede revocarse en cualquier momento sin justificación, mediante un procedimiento sencillo, gratuito y similar al usado para otorgarlo. La revocación no tiene efectos retroactivos sobre el tratamiento ya realizado. Si hay varias finalidades, el consentimiento debe constar para todas ellas.
En CarnetApp ISTAE, el consentimiento inequívoco se recoge mediante la aceptación expresa del Manifiesto Digital al crear o solicitar la credencial (casilla de aceptación obligatoria en el registro).
5. Cómo cumplimos el artículo 8 en la práctica
- Libre: el registro y la creación de credencial son voluntarios; sin casilla marcada no se crea la cuenta.
- Específico: se informan medios (web, apps verificadoras) y fines (credencial, QR, asistencia).
- Informado: esta política, los términos y el manifiesto están accesibles antes de aceptar.
- Inequívoco: acción afirmativa (checkbox) + envío del formulario de registro.
6. Conservación
Los datos se conservan mientras la cuenta esté activa y por el tiempo necesario para cumplir obligaciones institucionales, de auditoría o legales. Tras la baja o revocación, se aplicarán bloqueo, anonimización o eliminación según corresponda.
7. Destinatarios y encargados
Los datos pueden tratarse por personal autorizado de ISTAE y por proveedores técnicos estrictamente necesarios para alojar o operar la plataforma, bajo deberes de confidencialidad. No se venden datos personales a terceros.
8. Derechos del titular
Usted puede ejercer, conforme a la LOPDP, derechos de acceso, rectificación, actualización, eliminación, oposición, suspensión, portabilidad y revocación del consentimiento, contactando a la administración ISTAE / responsable del tratamiento.
9. Seguridad
Se aplican medidas razonables de seguridad técnica y organizativa (control de acceso, cifrado de contraseñas, sesiones, canales de la API). Ningún sistema es 100 % invulnerable; se reportarán incidentes según la normativa aplicable.
10. Menores y datos sensibles
Si el titular es menor de edad o se tratan categorías especiales de datos, se exigirán las autorizaciones adicionales que disponga la LOPDP.