Volver al inicio

Legal

Política de Privacidad

v2.1 · Vigente desde: 2 de agosto de 2026

1. Responsable del tratamiento y naturaleza del documento

El responsable del tratamiento de los datos personales recolectados a través de la plataforma es Omar A. Cuadros León, persona natural domiciliada en Bogotá D.C., Colombia, quien opera el servicio bajo el nombre comercial Kreium.

Cualquier comunicación oficial relacionada con el tratamiento de datos personales, ejercicio de derechos o solicitudes asociadas al presente documento, deberá dirigirse al correo electrónico contacto@kreium.com, dispuesto como canal único de atención al titular.

Esa condición de responsable se predica de los datos del usuario de la plataforma. Respecto de los datos de estudiantes que el docente incorpora al usar el módulo PIAR o las sesiones digitales, el responsable es la institución educativa o el docente, y Kreium actúa como encargado. El reparto se explica en la sección 11.3.

1.1. Naturaleza jurídica del documento: Política de Tratamiento y Aviso de Privacidad

La presente Política de Privacidad constituye, de manera simultánea: (i) la Política de Tratamiento de la Información de Kreium, exigida por el artículo 13 del Decreto 1377 de 2013 y por la Ley 1581 de 2012; y (ii) el Aviso de Privacidad formal previsto en los artículos 14 y 15 del Decreto 1377 de 2013, mediante el cual se comunica al titular, con anterioridad o como máximo al momento de la recolección de los datos personales, la identidad del responsable, las finalidades del tratamiento, los derechos que le asisten y los medios dispuestos para conocer el contenido íntegro de la política.

En consecuencia, el usuario reconoce que, al diligenciar el formulario de registro y aceptar este documento mediante la marcación de la casilla correspondiente, recibe en forma previa, expresa, clara e informada la información exigida por la normatividad colombiana de protección de datos personales.

2. Marco normativo

La presente Política de Privacidad se rige por la Ley 1581 de 2012 (Régimen General de Protección de Datos Personales), el Decreto 1377 de 2013 —hoy compilado en el Decreto 1074 de 2015, Libro 2, Parte 2, Título 2, Capítulo 25 (artículos 2.2.2.25.1.1 y siguientes)—, la Ley 1266 de 2008, modificada por la Ley 2157 de 2021 (Habeas Data financiero, en lo aplicable), y demás disposiciones concordantes vigentes en la República de Colombia. Las referencias que este documento hace al Decreto 1377 de 2013 deben entenderse hechas a las normas correspondientes del decreto compilatorio.

Por tratarse de un servicio construido sobre sistemas de inteligencia artificial, el tratamiento de datos personales en Kreium se sujeta además a la Circular Externa 002 del 21 de agosto de 2024 de la Superintendencia de Industria y Comercio, que fija los Lineamientos sobre el Tratamiento de Datos Personales en Sistemas de Inteligencia Artificial. El detalle de su aplicación se desarrolla en la sección 9 de esta política.

Registro Nacional de Bases de Datos (RNBD). Conforme al Decreto 090 de 2018, que modificó el ámbito de aplicación del registro, solo están obligadas a inscribir sus bases de datos ante la Superintendencia de Industria y Comercio las sociedades y entidades sin ánimo de lucro con activos totales superiores a 100.000 UVT y las personas jurídicas de naturaleza pública. Kreium es operado por una persona natural y, por tanto, no se encuentra dentro del universo de sujetos obligados a dicho registro. Esta circunstancia no reduce ninguna de las demás obligaciones que la Ley 1581 de 2012 impone al responsable del tratamiento, todas las cuales Kreium asume íntegramente.

A la relación electrónica entre Kreium y el usuario le resultan además aplicables la Ley 527 de 1999 (comercio electrónico y mensajes de datos) y el Decreto 2364 de 2012 sobre firma electrónica —compilado en el Decreto 1074 de 2015, Capítulo 47—, según lo previsto en los Términos y Condiciones. En materia de datos de niñas, niños y adolescentes rige, junto a la Ley 1581, la Ley 1098 de 2006 (Código de la Infancia y la Adolescencia), desarrollada en la sección 11.

La autoridad competente para vigilar el cumplimiento de la normatividad de protección de datos personales es la Superintendencia de Industria y Comercio (SIC), a través de su Delegatura para la Protección de Datos Personales. La Superintendencia de Industria y Comercio es, asimismo, la autoridad de protección al consumidor conforme a la Ley 1480 de 2011, en lo que resulte aplicable a los servicios digitales prestados por Kreium.

El artículo 26 de la Ley 1581 de 2012 prohíbe la transferencia de datos personales a países que no proporcionen niveles adecuados de protección, salvo en los casos que la propia norma exceptúa. La Superintendencia de Industria y Comercio fijó los estándares y la lista de países considerados adecuados mediante la Circular Externa 005 de 2017, incorporada al Capítulo Tercero del Título V de su Circular Única. Los Estados Unidos de América —donde se localizan la mayoría de los encargados descritos en la sección 5— sí figuran en esa lista, junto con los Estados miembros de la Unión Europea, el Reino Unido, México, Perú, Costa Rica y la República de Corea, entre otros.

En consecuencia, esas transferencias no requieren autorización previa de la Superintendencia de Industria y Comercio. De forma acumulativa y a mayor abundamiento, el titular presta además su consentimiento expreso e inequívoco —excepción del literal a) del mismo artículo 26— al aceptar esta política y los Términos y Condiciones de forma previa e informada. El titular puede revocar ese consentimiento en cualquier momento conforme a la sección 8, con el efecto de terminar la prestación del servicio, ya que sin esos proveedores la plataforma no puede operar.

MercadoPago opera en Colombia y su casa matriz está en Argentina, que no figura en la lista de la Circular Externa 005 de 2017. Esa operación se ampara de forma independiente en los literales a) (autorización expresa e inequívoca del titular), c) (transferencias bancarias o bursátiles, conforme a la legislación que les resulte aplicable) y e) (transferencias necesarias para la ejecución de un contrato entre el titular y el responsable) del mismo artículo 26.

3. Datos personales recopilados

Kreium recopila únicamente los datos personales estrictamente necesarios para la prestación del servicio. Estos se agrupan en las siguientes categorías:

3.1. Datos de registro

Nombre y apellidos, institución educativa o entidad a la cual se encuentra vinculado el usuario, correo electrónico, contraseña y calendario escolar (A o B). La contraseña se almacena exclusivamente bajo un esquema de cifrado unidireccional (hash bcrypt) y no es accesible en texto plano ni siquiera por el personal de Kreium.

Cuando la cuenta la crea una institución. En una licencia institucional, el nombre y el correo del docente no los aporta él, sino la cuenta de gestión de su institución, que es quien lo da de alta. La plataforma genera entonces una contraseña temporal de un solo uso y la cuenta queda sin consentimiento registrado: el docente fija su propia contraseña y otorga su propia autorización al activarla, y desde ese momento la institución no puede volver a acceder a la cuenta ni reemitir esa contraseña. Si el correo ya tenía cuenta en Kreium, no se crea ninguna cuenta nueva: el propio titular vincula la suya con un código. La institución responde por contar con la habilitación para comunicar a Kreium los datos de contacto laboral de sus docentes.

3.2. Datos de uso

Planes de área cargados por el usuario, documentos pedagógicos generados a través de la plataforma (planes de aula, talleres, evaluaciones, guías didácticas, planes de apoyo, PIAR y demás), historial de generaciones realizadas, así como la fecha y hora de los accesos al servicio.

3.2.1. Datos de comunidad

El contenido que el usuario decide publicar en la comunidad: publicaciones, comentarios, reacciones, imágenes, foto de perfil, imagen de portada, biografía y mensajes privados intercambiados con otros usuarios. Este contenido es visible para los demás usuarios de la plataforma según su naturaleza (público en el feed, o privado entre remitente y destinatario en los mensajes).

3.2.2. Datos del asistente de inteligencia artificial

Las conversaciones del usuario con el asistente (mensajes, respuestas y los archivos o imágenes adjuntados), que se conservan asociadas a la cuenta para que el usuario pueda retomarlas, junto con un registro interno de consumo destinado a aplicar los límites de uso justo. Las grabaciones de voz enviadas mediante la función de dictado se procesan con el único fin de transcribirlas a texto y no son almacenadas por Kreium.

3.2.3. Datos de formación

El progreso del usuario en la sección de Formación: inscripciones a cursos, lecciones completadas, valoraciones, comentarios en cursos y guías, y los certificados emitidos a su nombre (que incluyen su nombre y un código de verificación consultable públicamente por quien lo posea).

3.3. Datos de pago

Kreium no almacena datos de tarjetas de crédito, débito ni cuentas bancarias. Los datos relacionados con los medios de pago son recolectados y procesados directamente por MercadoPago a través de su pasarela, conforme a sus propios términos, políticas de privacidad y estándares de seguridad PCI-DSS.

Kreium sí conserva el registro transaccional de cada compra —concepto adquirido, monto, estado, fecha e identificador del pago— y los datos necesarios para emitir el comprobante de pago con numeración interna y código de verificación que el usuario puede descargar desde la sección Facturación de su cuenta. Estos registros se conservan por los plazos que exige la normatividad tributaria y comercial colombiana, incluso después de la eliminación de la cuenta, según se explica en la sección 6.

3.3.1. Compras realizadas antes de tener cuenta

La plataforma permite adquirir un plan antes de completar el registro. En ese caso, y únicamente para poder asociar después la compra a su titular legítimo, Kreium conserva la dirección de correo electrónico indicada en el momento del pago junto con el registro transaccional, a la espera de que se cree la cuenta con ese mismo correo. Al crearse la cuenta, la compra se reclama automáticamente y queda vinculada al perfil. Si la cuenta nunca se crea, el dato permanece asociado exclusivamente al comprobante de pago y no se utiliza para ninguna otra finalidad, en particular no para enviar comunicaciones comerciales.

3.3.2. Reportes de error enviados por el usuario

Si el usuario decide reportar un fallo, la plataforma le ofrece adjuntar una captura de pantalla junto con su descripción. Esa captura solo se envía si el usuario la adjunta, y se remite por correo al responsable con el único fin de diagnosticar el problema. Como puede contener lo que hubiera en pantalla en ese momento —incluida una planilla de notas o un PIAR abierto—, conviene que el usuario revise la imagen antes de enviarla y evite adjuntar pantallas con datos de estudiantes si no son necesarias para explicar el fallo. La captura se conserva únicamente mientras dure la atención del caso.

3.4. Datos técnicos

Información de sesión necesaria para la autenticación y el funcionamiento del servicio (tokens JWT generados por Supabase Auth) e información básica del dispositivo (navegador, tipo de plataforma). Estos datos se utilizan exclusivamente con fines operativos y de seguridad; no se emplean para perfilamiento publicitario.

3.5. Datos de estudiantes registrados por el docente

Dos funcionalidades de la plataforma implican el tratamiento de datos personales de estudiantes, que en la mayoría de los casos son menores de edad. Kreium no los recolecta directamente del estudiante ni de su familia: los incorpora el docente usuario, o el propio estudiante al ingresar a una sesión que su docente abrió. El régimen aplicable a estos datos se detalla en la sección 11 de esta política.

  • PIAR (Plan Individual de Ajustes Razonables). El docente registra el nombre completo del estudiante, tipo y número de documento, fecha de nacimiento, grado, grupo, jornada, código SIMAT, la condición de discapacidad o capacidad excepcional y, cuando existe, la descripción del diagnóstico clínico, junto con el nombre, parentesco, teléfono y correo del acudiente. La condición de discapacidad y el diagnóstico son datos sensibles en los términos del artículo 5 de la Ley 1581 de 2012, por referirse a la salud del titular.
    Del acudiente se registran además, como soporte de la autorización descrita en la sección 11.4, su número de documento de identidad, el medio por el que otorgó la autorización, la fecha y —si el docente decide adjuntarla— una copia digital del documento de autorización. El número de documento se imprime en el PIAR generado, junto al nombre de quien autorizó, para que la constancia tenga valor probatorio ante la institución educativa y la autoridad competente.
  • Sesiones digitales. Cuando el docente abre una sesión de clase, el estudiante ingresa con un enlace o código y escribe su nombre y apellidos. Se conservan además sus respuestas a las actividades, la calificación que el docente le asigna y, si la actividad lo incluye, la escritura a mano capturada en el dispositivo. La plataforma registra también, si la actividad lo tiene activado, si el estudiante abandonó la pestaña durante una evaluación, dato que solo ve su docente. Por razones de seguridad, la dirección IP del dispositivo se usa como contador antiabuso, en los términos descritos para Upstash en la sección 5: no se asocia al nombre del estudiante ni se conserva más allá de la ventana de control.
  • Planilla de notas. Las calificaciones registradas en las sesiones se consolidan en una planilla que el docente puede consultar y exportar, organizada conforme a la escala de valoración del Decreto 1290 de 2009, que reglamenta la evaluación del aprendizaje y la promoción de los estudiantes en la educación básica y media. La planilla contiene el nombre del estudiante y sus valoraciones por actividad y período. Kreium no reporta ni transmite estas calificaciones a ninguna autoridad educativa ni a sistema oficial alguno: el registro oficial de la evaluación sigue siendo responsabilidad de la institución educativa a través de sus propios medios.

Minimización frente a los modelos de inteligencia artificial. Cuando la plataforma usa un modelo de IA para sugerir ajustes o adaptar un material a partir de un PIAR, no se transmiten el nombre del estudiante, su identificación, su código SIMAT, su fecha de nacimiento ni los datos del acudiente. Solo se envía el perfil funcional: la barrera de aprendizaje, las capacidades preservadas y los ajustes aplicables. Las respuestas de las sesiones digitales se procesan igualmente sin el nombre del estudiante asociado.

3.6. Datos de la institución contratante

Cuando una institución educativa contrata una licencia, Kreium registra sus datos identificatorios y de contrato: nombre de la institución, NIT, resolución de aprobación, código DANE, logotipo, valor pactado y referencia y fecha del pago, junto con la vigencia, el nivel y el cupo contratados. Los cinco primeros los edita la propia institución desde su panel y se propagan a los documentos que genera su nómina, tal como los define ella.

La mayor parte de esa información corresponde a una persona jurídica y, en esa medida, no constituye dato personal en los términos de la Ley 1581 de 2012. Sí lo son el correo y el nombre de la persona que opera la cuenta de gestión, que se tratan con la única finalidad de administrar la licencia y comunicarse con ella, y quedan cubiertos por esta política en las mismas condiciones que los de cualquier otro usuario.

4. Finalidades del tratamiento

Los datos personales serán tratados con las siguientes finalidades, las cuales son aceptadas por el titular al registrarse y hacer uso del servicio:

  • Crear, administrar y dar mantenimiento a la cuenta del usuario.
  • Prestar el servicio de generación asistida por inteligencia artificial de documentos pedagógicos.
  • Gestionar pagos, suscripciones, facturación y demás procesos económicos asociados a los planes contratados.
  • Enviar comunicaciones operativas (confirmaciones, notificaciones de generación, alertas de cuenta, cambios en los términos o en la política de privacidad).
  • Atender solicitudes de soporte técnico y consultas del usuario.
  • Operar el asistente de inteligencia artificial: procesar los mensajes y adjuntos del usuario para generar respuestas, y llevar el registro de consumo necesario para aplicar los límites de uso justo por plan.
  • Operar la comunidad de docentes: publicar el contenido del usuario, habilitar reacciones, comentarios y mensajes privados, calcular el trending y otorgar recompensas por participación. El contenido publicado puede ser objeto de moderación automatizada mediante inteligencia artificial y de revisión humana, con el único fin de hacer cumplir las Normas de la comunidad.
  • Gestionar la sección de Formación: registrar el progreso en cursos, emitir certificados verificables a nombre del usuario y administrar la revisión editorial de las guías que el usuario someta como autor.
  • Respecto de los datos de estudiantes (sección 3.5), y siempre por cuenta del docente responsable: elaborar, actualizar y hacer seguimiento al Plan Individual de Ajustes Razonables previsto en el Decreto 1421 de 2017; adaptar materiales pedagógicos a partir del perfil funcional del estudiante; y desarrollar, calificar y llevar el registro de las actividades de clase realizadas mediante sesiones digitales. Estos datos no se usan para ninguna otra finalidad, en particular no para publicidad, perfilamiento ni entrenamiento de modelos.
  • Administrar las licencias institucionales (sección 3.6): dar de alta, suspender y dar de baja a los docentes de la nómina, controlar el cupo y la vigencia del contrato, y poner a disposición de la institución contratante las métricas de consumo de sus docentes en los términos y con los límites de la sección 5.
  • Cumplir las obligaciones legales aplicables, incluyendo las derivadas de la normatividad tributaria, contractual y de protección de datos.
  • Mejorar la calidad, estabilidad y experiencia de la plataforma a partir de métricas agregadas y anonimizadas, sin identificación individual del titular.

4.1. Comunicaciones comerciales y derecho a la intimidad del consumidor

Las comunicaciones descritas arriba son, en su mayoría, operativas o transaccionales: derivan del contrato y no requieren autorización adicional. Cuando Kreium envíe comunicaciones de carácter comercial o promocional, se acoge a las medidas de protección del derecho a la intimidad del consumidor previstas en la Ley 2300 de 2023. En particular, Kreium se obliga a:

  • Contactar al usuario únicamente por los canales que este haya informado y respecto de los cuales haya prestado su consentimiento.
  • Respetar los horarios permitidos por dicha ley: de lunes a viernes entre las 7:00 y las 19:00 y los sábados entre las 8:00 y las 15:00, absteniéndose de contactar domingos y días festivos.
  • No exceder una comunicación comercial al día ni utilizar más de un canal en una misma semana.
  • Atender de inmediato la solicitud del usuario de no ser contactado con fines comerciales, sin que ello afecte la prestación del servicio contratado ni el envío de comunicaciones estrictamente operativas.

El usuario puede ejercer estas opciones escribiendo a contacto@kreium.com. Los correos enviados por la plataforma incluyen además la cabecera estándar List-Unsubscribe, por lo que la mayoría de clientes de correo ofrecen un botón de baja directamente en la interfaz del mensaje. El canal que Kreium garantiza y atiende dentro de los plazos de la sección 8 es, en todo caso, el correo a contacto@kreium.com.

5. Encargados del tratamiento y transferencias internacionales

Para la prestación del servicio, Kreium se apoya en proveedores especializados que actúan en calidad de encargados del tratamiento. El usuario reconoce y autoriza de forma expresa el acceso de los siguientes terceros a sus datos personales, conforme al artículo 26 de la Ley 1581 de 2012:

  • Supabase Inc. (Estados Unidos de América) — proveedor de la infraestructura de base de datos, autenticación y Storage. Almacena los datos del usuario en servidores con cifrado en tránsito (TLS) y cifrado en reposo. La transferencia internacional se realiza con fundamento en el consentimiento expreso del titular.
  • Anthropic PBC (Estados Unidos de América) — provee los modelos de lenguaje (Claude) utilizados para la generación de documentos, el asistente de inteligencia artificial y la moderación automatizada de contenido de la comunidad. El contenido se transmite de forma segura mediante su API. Conforme a sus términos de uso comerciales, Anthropic no almacena de forma persistente los datos transmitidos ni los emplea para entrenar sus modelos.
  • OpenAI, L.L.C. (Estados Unidos de América) — provee: (i) el modelo de generación de imágenes utilizado por la función de imágenes IA y por el asistente; y (ii) el modelo de transcripción de voz que convierte el dictado del usuario en texto. Conforme a las políticas de uso de su API, OpenAI no emplea estos contenidos para entrenar sus modelos. Las grabaciones de voz se transmiten, se transcriben y se descartan.
  • MercadoPago S.A. (operación en Colombia, casa matriz en Argentina) — pasarela de pago. Actúa como responsable independiente respecto de los datos financieros del usuario, sujeto a sus propias políticas y al estándar de seguridad PCI-DSS.
  • Vercel Inc. (Estados Unidos de América) — proveedor de alojamiento y ejecución de la aplicación. Todo el tráfico del usuario pasa por su infraestructura, que conserva de forma transitoria registros técnicos (dirección IP, fecha y hora, ruta solicitada, agente de usuario) con fines de operación, seguridad y diagnóstico de errores. Vercel no accede al contenido pedagógico del usuario con finalidad propia.
  • Resend, Inc. (Estados Unidos de América) — proveedor de envío de correo transaccional. Recibe el nombre y la dirección de correo del destinatario y el contenido del mensaje enviado por la plataforma (confirmación de cuenta, recuperación de contraseña, comprobantes de compra, avisos operativos y notificaciones).
  • Upstash, Inc. (Estados Unidos de América) — proveedor del almacén en memoria utilizado para aplicar los límites de uso y de frecuencia (rate limiting) que protegen la plataforma frente al abuso. Conserva durante períodos breves identificadores técnicos (identificador de cuenta o dirección IP) y contadores de peticiones. No recibe contenido pedagógico. Entre esas direcciones IP está la del dispositivo desde el que un estudiante ingresa a una sesión digital: es el único mecanismo que impide que un tercero inunde una sesión abierta con envíos automatizados. La IP se usa solo como contador antiabuso, no se asocia al nombre del estudiante y se descarta al vencer la ventana de tiempo.
  • Serper (serper.dev, Estados Unidos de América) — proveedor del servicio de búsqueda web. Lo utilizan el asistente cuando el usuario le pide información de internet, el buscador de imágenes del editor de bloques y el proceso de generación de documentos cuando necesita contrastar información o localizar material de apoyo. Recibe únicamente el texto de la consulta de búsqueda, sin identificador de cuenta ni dirección IP del usuario, ya que la llamada se realiza siempre desde el servidor de Kreium.
  • Giphy (Estados Unidos de América) — catálogo de imágenes animadas (GIF) que el usuario puede insertar en la comunidad y en los mensajes. La búsqueda se realiza desde el servidor de Kreium, de modo que Giphy recibe el término buscado pero no la dirección IP ni la identidad del usuario.
  • Google LLC (Estados Unidos de América) — interviene por tres vías distintas, cada una con su propio alcance:
    • Analítica. Google Analytics 4 mide de forma agregada el uso de la plataforma. Recibe un identificador aleatorio de navegador, la ruta visitada, la dirección IP truncada y datos del dispositivo. Se carga únicamente con el consentimiento previo del usuario y con la publicidad comportamental desactivada, en los términos de la sección 10.
    • YouTube. Kreium consulta su API desde el servidor para obtener los datos públicos de los videos incrustados en Formación (título, duración, miniatura). Esa consulta no transmite datos personales. Los videos se incrustan mediante youtube-nocookie.com.
    • Conector opcional de Drive, descrito en la sección 5.1, que solo existe si el usuario lo activa.
  • Iconify (api.iconify.design y dominios espejo) — catálogo de iconos que algunas superficies de la comunidad solicitan desde el navegador del usuario. Recibe la dirección IP y el tipo de navegador propios de cualquier petición web, y el nombre del icono solicitado. No recibe ningún dato de la cuenta ni contenido pedagógico.

Todos los encargados anteriores tratan los datos por cuenta de Kreium y conforme a sus instrucciones, bajo los términos de servicio y los acuerdos de tratamiento de datos que cada uno publica. La lista se mantiene actualizada: cualquier incorporación o sustitución de un encargado se reflejará en esta política conforme a la sección 12.

Kreium no vende, arrienda ni comparte datos personales con terceros con fines comerciales, publicitarios o de perfilamiento.

Lo que ve la institución contratante. En una licencia institucional, la cuenta de gestión de la institución accede a la información de cada docente de su nómina, identificado por su nombre y su correo: el estado de su asiento, la fecha en que fue dado de alta o de baja, si ya activó su cuenta, la fecha de su última conexión y los saldos que le quedan de generaciones, créditos PIAR e imágenes con IA. No es información agregada ni anónima.

Lo que la institución no ve es el trabajo del docente: sus planes de área, los documentos que genera, sus conversaciones con el asistente, sus publicaciones y mensajes en la comunidad, su progreso en Formación y las notas de sus estudiantes quedan fuera de su alcance. Esa frontera está impuesta en la propia base de datos mediante reglas de acceso por fila, no en la interfaz, y termina cuando termina el vínculo: liberado el asiento, la institución deja de ver incluso las métricas de consumo de esa persona.

Este acceso es de carácter interno a la institución contratante, se limita a lo necesario para administrar la licencia que paga y no convierte a la institución en destinataria del contenido pedagógico de sus docentes, que estos Términos declaran confidencial.

5.1. Conector opcional con Google Drive

Kreium ofrece, de forma opcional, una integración con la cuenta de Google del usuario para que pueda guardar los documentos generados en su propio Google Drive y administrarlos desde la plataforma. La conexión se realiza mediante el protocolo estándar OAuth 2.0 y solo se activa cuando el usuario lo autoriza explícitamente desde la sección Conectores del panel.

El envío de correos desde la cuenta de Gmail del usuario estuvo previsto y fue retirado del producto: Kreium ya no solicita ese permiso ni lo tiene declarado ante Google. Si en el futuro se reactivara, se pediría una autorización nueva y específica y este documento se actualizaría antes.

5.1.1. Permisos (scopes) que solicita Kreium y para qué se usan

El uso que Kreium hace de la información obtenida mediante las APIs de Google se ajusta de manera estricta a la Google API Services User Data Policy, incluidos los Limited Use requirements. Los permisos solicitados son:

  • https://www.googleapis.com/auth/drive.file — Es un permiso acotado a los archivos que la propia aplicación crea. Dentro de ese límite Kreium puede crear, listar, renombrar, enviar a la papelera, restaurar, destacar y eliminar de forma definitiva los documentos que guardó allí (planes de aula, talleres, evaluaciones, guías, PIAR y afines), siempre a petición expresa del usuario desde la sección Conectores. Estas acciones existen para que el usuario administre desde Kreium lo que Kreium guardó, sin salir de la plataforma.
    Fuera de ese conjunto, Kreium no puede leer, modificar ni eliminar ningún archivo preexistente del Drive del usuario, ni acceder a Mi Drive completo, Compartido conmigo, Reciente, Destacados ni Papelera. El permiso no lo autoriza y Google lo impide.
  • https://www.googleapis.com/auth/userinfo.email y openid — Permiten a Kreium identificar la cuenta de Google que el usuario acaba de conectar (correo y un identificador estable) para mostrarla en la UI (“Conectado como nombre@gmail.com”) y asociarla a su perfil. No se recolectan datos adicionales del perfil de Google.

5.1.2. Limited Use — Uso limitado de los datos de Google

Kreium declara expresamente que el uso y la transferencia hacia cualquier otra aplicación de la información recibida de las APIs de Google se ajustarán a la Google API Services User Data Policy, incluyendo los requisitos de Limited Use. En particular, Kreium no:

  • Usa los datos de Drive para servir publicidad o hacer perfilamiento.
  • Vende, alquila ni transfiere los datos obtenidos a terceros, intermediarios de datos ni redes publicitarias.
  • Permite que personas humanas lean estos datos, salvo (i) con consentimiento expreso del usuario para resolver un caso de soporte, (ii) por motivos de seguridad (p. ej. investigar abuso), (iii) para cumplir la ley aplicable, o (iv) cuando los datos hayan sido agregados y anonimizados con fines de operación interna.
  • Usa los datos para entrenar modelos de inteligencia artificial generales o de terceros.

5.1.3. Almacenamiento y seguridad de los tokens OAuth

Los tokens de acceso y de refresco emitidos por Google se almacenan en la base de datos de Kreium cifrados con AES-256-GCM, en una tabla protegida por políticas de Row Level Security (RLS). La clave de cifrado se gestiona como secreto del servidor y no se expone al cliente. Kreium nunca accede a los servicios de Google desde el navegador del usuario; todas las llamadas se realizan servidor-a-servidor.

5.1.4. Revocación del acceso

El usuario puede desconectar su cuenta de Google en cualquier momento desde la sección Conectores del panel de Kreium. Al hacerlo, Kreium revoca el token frente a Google (oauth2.googleapis.com/revoke) y elimina los tokens cifrados de su base de datos. Adicionalmente, el usuario puede revocar el acceso directamente desde su cuenta de Google en myaccount.google.com/permissions.

6. Retención y eliminación de datos

  • Archivos PDF de los documentos generados: se eliminan automáticamente del almacenamiento 24 horas después de su generación, mediante un proceso programado que se ejecuta cada hora. Esta política reduce la exposición de los materiales pedagógicos del usuario. Se exceptúan las evaluaciones bimestrales, cuyo archivo se conserva mientras exista la cuenta, porque son el contenido que alimenta las sesiones digitales y deben seguir disponibles durante todo el período.
  • El contenido de los documentos en la base de datos: una vez borrado el PDF, la plataforma conserva el texto del documento asociado a la cuenta —es lo que permite al usuario volver a descargarlo, editarlo en el editor de bloques o convertirlo en una sesión digital sin gastar una nueva generación—. Este contenido se elimina cuando el usuario borra el documento o su cuenta. Dicho de otro modo: a las 24 horas desaparece el archivo, no el trabajo del usuario.
  • Caché técnica de generación: para no repetir cálculos idénticos, la plataforma guarda durante un máximo de 60 días el resultado de generaciones cuyos parámetros de entrada coinciden exactamente. Esta caché no contiene datos identificadores de ningún estudiante: cuando el material se adapta a partir de un PIAR, el perfil funcional se convierte antes en un código irreversible, de modo que en la caché no hay nombre, documento ni diagnóstico.
  • Planes de área cargados: permanecen almacenados mientras la cuenta del usuario se encuentre activa, ya que son la base para la generación de documentos.
  • Conversaciones con el asistente: se conservan asociadas a la cuenta para que el usuario pueda retomarlas, hasta que este las elimine o elimine su cuenta. Las grabaciones de voz del dictado no se almacenan en ningún caso.
  • Contenido de comunidad y guías de autor: permanecen publicados mientras el usuario no los elimine o no elimine su cuenta, o hasta que sean retirados por moderación conforme a las Normas de la comunidad.
  • Datos de estudiantes en el módulo PIAR: se conservan mientras el docente los mantenga en la plataforma, porque el PIAR es un instrumento de seguimiento plurianual con revisiones por período. El docente puede eliminar a un estudiante en cualquier momento desde el propio módulo; al hacerlo se borran su ficha, todos sus PIAR y los archivos PDF generados a su nombre. La eliminación de la cuenta del docente arrastra igualmente todos estos datos.
  • Sesiones digitales y notas: se eliminan de forma automática y completa el 1 de enero de cada año, junto con los nombres de los estudiantes participantes, sus respuestas y las calificaciones registradas. La retención es, por tanto, de un año escolar. El docente recibe un aviso en la plataforma durante el mes de diciembre y puede exportar la planilla de notas antes de la eliminación; una vez ejecutada, Kreium no conserva copia.
  • Datos de cuenta: se conservan durante la vigencia de la relación contractual. El titular puede solicitar la supresión inmediata de su cuenta y de todos sus datos personales desde la sección “Perfil”de la plataforma, mediante la opción “Eliminar mi cuenta” de la zona de peligro. La eliminación se ejecuta en tiempo real, sin períodos de gracia ni retención posterior por parte de Kreium.
    Única excepción: si la cuenta está suspendida por incumplimiento de las Normas de la comunidad, la opción no se ejecuta desde la plataforma, para que la eliminación no sirva para borrar el rastro de una infracción en revisión ni para volver a registrarse inmediatamente. En ese caso el titular conserva íntegro su derecho de supresión y lo ejerce escribiendo a contacto@kreium.com; la solicitud se atiende dentro de los plazos de la sección 8.
  • Datos tras la eliminación de la cuenta: al confirmar la eliminación se borran de forma permanente e irreversible el perfil, los planes de área, los documentos generados, los archivos en los buckets de almacenamiento y el usuario en el sistema de autenticación. Kreium no conserva respaldos ni copias de la información eliminada. Los registros transaccionales (facturas y comprobantes de pago) podrán conservarse únicamente durante los plazos exigidos por la normatividad tributaria y comercial colombiana, de manera disociada cuando sea técnicamente posible.
  • Datos del docente al terminar su vínculo institucional: cuando la institución libera su asiento, lo suspende o su licencia vence, no se borra nada. La cuenta sigue siendo del docente, con sus planes de área, sus documentos y el saldo de generaciones que no hubiera gastado; lo que cambia es que pierde las funciones del plan institucional y que la institución deja de ver sus métricas de consumo. En la licencia permanece el registro del asiento —correo, fecha de alta y fecha de baja— como historial del contrato de la institución, y se elimina si el docente suprime su cuenta.
  • Marco normativo de la supresión: el procedimiento descrito da cumplimiento al derecho de supresión previsto en el artículo 8, literal e), de la Ley 1581 de 2012. Kreium concede la supresión sin exigir que el titular acredite previamente una infracción en el tratamiento, es decir, en términos más favorables de los que el propio literal exige.

7. Medidas de seguridad

Kreium implementa medidas técnicas, administrativas y humanas razonables para preservar la confidencialidad, integridad y disponibilidad de los datos personales:

  • Cifrado en tránsito: todas las comunicaciones entre el usuario y la plataforma se realizan sobre HTTPS/TLS.
  • Cifrado en reposo: gestionado por la infraestructura de Supabase tanto para la base de datos como para el almacenamiento de archivos.
  • Autenticación: uso de tokens JWT de corta duración mediante Supabase Auth; las contraseñas se almacenan exclusivamente como hashes unidireccionales (bcrypt).
  • Control de acceso granular: políticas de Row Level Security (RLS) en PostgreSQL que garantizan que cada usuario solo pueda acceder a sus propios datos.
  • Almacenamiento separado por sensibilidad. El almacén documentos —donde viven los PDF de planes de aula, talleres, evaluaciones y PIAR— es privado: no es accesible públicamente y cada archivo se sirve mediante enlaces temporales al usuario dueño.
    Los almacenes de material destinado a mostrarse —logos institucionales, imágenes generadas con IA que se insertan en los documentos, fotos de perfil, portadas y fotos de la sección pública— son de lectura pública: es lo que permite que una foto de perfil se vea en la comunidad o que el logo salga impreso en un PDF. Sus rutas incluyen un identificador aleatorio y no se listan, pero quien tenga la URL exacta puede abrir el archivo sin iniciar sesión. La escritura sigue restringida al dueño. Ningún dato de estudiantes ni ningún PIAR se guarda en esos almacenes públicos.
  • Sin almacenamiento de datos financieros: Kreium no guarda en sus servidores datos de tarjeta del titular; estos son procesados directamente por MercadoPago.

7.1. Incidentes de seguridad

Si se presenta un incidente que comprometa la confidencialidad, integridad o disponibilidad de los datos personales, Kreium asume dos obligaciones distintas:

  • Reporte a la autoridad. El artículo 17, literal n), de la Ley 1581 de 2012 obliga al responsable a informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad. Kreium reportará el incidente a la Superintendencia de Industria y Comercio dentro de los quince (15) días hábiles siguientes a su detección, plazo fijado por la propia entidad, a través del módulo de Reporte de Incidentes de Seguridad de su sede electrónica.
  • Aviso a los afectados. Adicionalmente, y como compromiso contractual propio que excede lo que exige la ley colombiana, Kreium notificará a los titulares afectados dentro de las setenta y dos (72) horas siguientes al momento en que tenga conocimiento efectivo del incidente, con la descripción de lo ocurrido, los datos comprometidos y las medidas adoptadas.

7.2. Quién, dentro de Kreium, puede ver los datos

Las políticas de control de acceso impiden que un usuario vea los datos de otro, pero no operan frente a quien administra la plataforma. Kreium lo declara con el mismo detalle con que declara a los terceros:

  • Quién. Únicamente el responsable del tratamiento, Omar A. Cuadros León, y las personas que en el futuro lleguen a integrar el equipo de soporte bajo acuerdo de confidencialidad.
  • Para qué. Operar y mantener el servicio, resolver un caso de soporte que el propio usuario haya abierto, atender una solicitud de habeas data, revisar una decisión de moderación cuando el usuario la impugna, verificar una compra o cumplir un requerimiento legal.
  • A qué se accede. Los datos de la cuenta (nombre, correo, institución, plan) y el registro de compras; el contenido publicado en la comunidad, que es visible por su naturaleza; y, cuando el caso lo exige, el material pedagógico estrictamente necesario para resolverlo.
  • A qué NO se accede de forma rutinaria. Kreium no revisa los expedientes PIAR, las planillas de notas ni las conversaciones privadas de los usuarios como práctica ordinaria. El acceso a datos de estudiantes se limita a lo indispensable para resolver una incidencia técnica concreta o para atender un requerimiento de autoridad competente.

8. Derechos del titular

Conforme al artículo 8 de la Ley 1581 de 2012, el titular de los datos personales tiene los siguientes derechos:

  • Conocer en todo momento los datos personales que Kreium tiene sobre él.
  • Actualizar y rectificar sus datos cuando sean inexactos, incompletos o se encuentren desactualizados, ya sea desde su perfil o mediante solicitud escrita.
  • Suprimir sus datos personales y solicitar la eliminación de su cuenta, salvo cuando exista obligación legal de conservación.
  • Revocar la autorización de tratamiento previamente otorgada, lo que implicará la cancelación del servicio.
  • Solicitar prueba de la autorización otorgada para el tratamiento.
  • Presentar quejas ante la Superintendencia de Industria y Comercio (SIC) cuando considere que sus derechos han sido vulnerados.

Para ejercer cualquiera de estos derechos, el titular deberá escribir al correo contacto@kreium.com con el asunto “Derechos de datos personales”, identificando claramente su solicitud. La Ley 1581 de 2012 distingue dos trámites y Kreium respeta el plazo de cada uno:

  • Consultas —conocer qué datos existen, para qué se usan o pedir prueba de la autorización—: respuesta dentro de los diez (10) días hábiles siguientes, prorrogables por cinco (5) días hábiles más cuando la complejidad lo amerite, informando al titular las razones de la demora (artículo 14).
  • Reclamos —corregir, actualizar, suprimir o denunciar un presunto incumplimiento—: respuesta dentro de los quince (15) días hábiles siguientes, prorrogables por ocho (8) días hábiles más en los mismos términos (artículo 15). Si el reclamo está incompleto, Kreium lo hará saber dentro de los cinco (5) días siguientes para que se subsane.

8.1. Prueba de la autorización

Al crear la cuenta, la plataforma deja constancia de la aceptación: registra la fecha y hora exacta, la versión de esta política y de los Términos que estaban vigentes en ese momento, y el hecho de que la casilla fue marcada. Esa constancia es la prueba de la autorización a la que se refiere el artículo 8, literal d), de la Ley 1581 de 2012, y el titular puede solicitarla en cualquier momento por el canal indicado arriba.

En una licencia institucional la constancia se genera igual, pero no al crear la cuenta, sino al activarla, porque la crea la institución y la autorización tiene que darla el docente. Hasta que él la activa, la cuenta figura sin autorización registrada. La institución no puede otorgarla en su nombre: la constancia que queda es la del docente, con su fecha y la versión vigente en ese momento.

9. Tratamiento de datos en sistemas de inteligencia artificial

Kreium es, por definición, un servicio que trata datos personales mediante sistemas de inteligencia artificial. Esta sección desarrolla la Circular Externa 002 del 21 de agosto de 2024 de la Superintendencia de Industria y Comercio, que fija los lineamientos aplicables a ese tratamiento.

9.1. Estado de la regulación en Colombia

A la fecha de vigencia de esta política, Colombia no cuenta con una ley estatutaria integral sobre inteligencia artificial. El marco aplicable está compuesto por: (i) la Ley 1581 de 2012 y su decreto reglamentario, que se aplican con independencia del medio tecnológico utilizado; (ii) la Circular Externa 002 de 2024 de la Superintendencia de Industria y Comercio, de carácter vinculante para los responsables del tratamiento; y (iii) el documento CONPES 4144 de 2025, que adopta la Política Nacional de Inteligencia Artificial y constituye política pública, no norma obligatoria. Kreium actualizará esta sección si el Congreso de la República llega a expedir una ley sobre inteligencia artificial.

9.1.1. Qué sistemas se usan y para qué

En cumplimiento del deber de transparencia, Kreium identifica los sistemas que operan hoy en la plataforma:

  • Modelos Claude, de Anthropic PBC — generación y adaptación de documentos pedagógicos, incluidos los borradores de PIAR; asistente conversacional; y moderación automatizada de la comunidad. El modelo concreto varía según el nivel del plan contratado, lo que se informa en la sección de Planes.
  • Modelos de OpenAI — generación de imágenes y transcripción del dictado por voz a texto.

Kreium no entrena modelos propios ni cede datos a terceros para que entrenen los suyos.

9.2. Criterios que gobiernan el tratamiento

Conforme a la Circular Externa 002 de 2024, el tratamiento de datos personales mediante sistemas de inteligencia artificial debe superar los criterios de idoneidad, necesidad, razonabilidad y proporcionalidad en sentido estricto. Kreium los aplica así:

  • Idoneidad: los modelos se emplean únicamente para las finalidades descritas en la sección 4 —generar y adaptar material pedagógico, operar el asistente y moderar la comunidad—, que son aptas para el fin perseguido.
  • Necesidad: no se transmite al modelo ningún dato que no sea indispensable para producir el resultado solicitado. En particular, y como se detalla en la sección 3.5, los datos identificadores de los estudiantes no se transmiten a los modelos: solo viaja el perfil funcional (barrera de aprendizaje, capacidades preservadas y ajustes aplicables).
  • Razonabilidad: el tratamiento se limita al contexto educativo en el que el usuario decidió emplear la herramienta, sin usos secundarios, sin perfilamiento y sin publicidad.
  • Proporcionalidad: el contenido transmitido a los proveedores de modelos no se emplea para entrenarlos ni se conserva de forma persistente en ellos, conforme a los términos comerciales de sus APIs descritos en la sección 5.

9.3. El contenido pedagógico nunca decide por el docente

Los resultados que produce la inteligencia artificial en la parte pedagógica de Kreium son borradores y propuestas sometidos siempre al criterio del docente. Ningún documento, calificación, ajuste razonable ni evaluación adquiere efectos pedagógicos, administrativos o jurídicos por obra del sistema: quien decide, valida y firma es el usuario. En ese terreno Kreium no adopta decisión automatizada alguna, no elabora perfiles de comportamiento de usuarios ni de estudiantes, y no usa la IA para calificar automáticamente a nadie sin revisión del docente.

9.4. Sí hay una decisión automatizada: la moderación de la comunidad

Kreium lo declara de forma expresa en lugar de matizarlo. La moderación del contenido publicado en la comunidad la ejecuta un sistema automatizado y produce efectos directos sobre el usuario, en tres grados:

  • Bloqueo preventivo del texto antes de publicar. No genera sanción alguna: el usuario corrige y publica.
  • Retiro del contenido tras el escaneo automático de imágenes y videos, con aviso del motivo. Una infracción confirmada genera un strike.
  • Suspensión de la cuenta al tercer strike. Es la consecuencia más grave y alcanza a toda la plataforma, no solo a la comunidad: la cuenta deja de poder iniciar sesión. La decisión puede llegar a adoptarse sin intervención humana previa.

Frente a cualquiera de esas decisiones el usuario tiene derecho a que se le informe el motivo —lo recibe automáticamente en la notificación y en el correo— y a solicitar revisión humana escribiendo a contacto@kreium.com dentro de los quince (15) días hábiles siguientes al aviso. Kreium estudia el caso y responde de fondo; si la decisión fue equivocada, se revierte: el contenido se restaura y el strike se elimina. El procedimiento completo está en las Normas de la comunidad, sección 12.

La revisión humana es posterior y no previa porque la moderación automática protege a una comunidad de docentes de contenido que puede involucrar a menores de edad, y esperar a un revisor humano dejaría ese contenido visible. Esa elección se compensa con un derecho de revisión amplio, gratuito y con plazo cierto.

9.5. Gestión de riesgos y limitaciones conocidas

Kreium identifica como riesgos principales de su uso de inteligencia artificial: la posible inexactitud del contenido generado, la eventual reproducción de sesgos presentes en los modelos y la exposición de datos al transmitirlos a un proveedor externo. Las medidas de mitigación adoptadas son la minimización de datos descrita en 9.2, la revisión humana obligatoria del docente sobre todo resultado, la contratación de APIs comerciales sin entrenamiento sobre los datos del cliente y las medidas técnicas de la sección 7. El usuario reconoce que ningún sistema de inteligencia artificial está libre de error, razón por la cual la plataforma se ofrece expresamente como herramienta de apoyo y no como fuente de verdad.

10. Uso de cookies y tecnologías de seguimiento

Kreium emplea dos categorías de cookies y las trata de forma distinta.

10.1. Cookies estrictamente necesarias

Son las que permiten autenticar al usuario y mantener su sesión abierta (tokens emitidos por Supabase Auth). Sin ellas la plataforma no puede funcionar: no es posible iniciar sesión ni acceder a ningún dato propio. Por su carácter indispensable no requieren consentimiento separado y no pueden desactivarse sin dejar de usar el servicio.

10.2. Cookies de medición — Google Analytics 4

Kreium utiliza Google Analytics 4, servicio de Google LLC (Estados Unidos de América), para conocer de forma agregada cómo se usa la plataforma: qué secciones se visitan, desde qué tipo de dispositivo y en qué momento. La finalidad es exclusivamente estadística y de mejora del producto.

  • Qué instala: las cookies propias _ga y _ga_<identificador>, con una vigencia de hasta veinticuatro (24) meses, que asignan al navegador un identificador aleatorio.
  • Qué transmite a Google: ese identificador, la ruta visitada, la dirección IP —truncada, porque la plataforma activa la anonimización de IP—, el idioma y el tipo de navegador y dispositivo.
  • Qué NO hace: Kreium desactiva de forma expresa las señales de Google y la personalización de anuncios, de modo que estos datos no alimentan publicidad comportamental, remarketing ni perfilamiento publicitario. La plataforma tampoco integra píxeles de redes sociales. Esta restricción no depende solo de la configuración: el dominio publicitario de Google está bloqueado en la política de seguridad de contenidos del propio sitio, de forma que el navegador impide la conexión aunque la configuración cambiara.

10.3. Consentimiento previo, revocación y transferencia

Las cookies de medición no son estrictamente necesarias. Por eso Kreium no las carga hasta obtener el consentimiento expreso del usuario: al entrar por primera vez se muestra un aviso con las opciones Aceptar y Rechazar, y hasta que se elija no se descarga el script de Google, no se instala ninguna cookie y no se realiza ninguna petición a sus servidores. Rechazarlas no limita ninguna funcionalidad.

La decisión se guarda en el propio navegador del usuario y puede revocarse en cualquier momento, con la misma facilidad con que se otorgó: basta con y volver a elegir. También puede borrarse desde la configuración del navegador.

El tratamiento por parte de Google LLC implica una transferencia internacional de datos a los Estados Unidos, país que no figura en la lista de nivel adecuado de la Circular Externa 005 de 2017. Se ampara en el mismo fundamento descrito en la sección 2: el consentimiento expreso e inequívoco del titular (artículo 26, literal a), de la Ley 1581 de 2012), que en este caso se recoge de forma específica y separada mediante el aviso descrito arriba.

Excepción — la pantalla del estudiante. En las sesiones digitales a las que ingresa un estudiante mediante enlace o código, la analítica no se carga nunca y el aviso de cookies no se muestra. El estudiante es por regla general menor de edad y no tiene cuenta, de modo que no puede prestar un consentimiento válido; en esa superficie la plataforma opera únicamente con lo estrictamente necesario.

10.4. Almacenamiento local en el navegador

Además de las cookies, la plataforma guarda información en el almacenamiento local (localStorage y sessionStorage) del navegador. Esta información permanece en el dispositivo, no se transmite a Kreium ni a terceros, y el usuario puede borrarla en cualquier momento desde la configuración de su navegador. Se guardan tres cosas distintas:

  • Preferencias e interfaz del usuario con cuenta: tema claro u oscuro, progreso del tutorial guiado, paneles abiertos o cerrados, borradores en curso y elementos que el usuario decidió ocultar. Las claves asociadas a una cuenta se guardan separadas por usuario, de modo que dos cuentas usadas en el mismo navegador no comparten estado.
  • La decisión sobre las cookies de medición descrita en 10.3, que es del dispositivo y no de la cuenta.
  • Las respuestas del estudiante durante una sesión digital. Mientras la sesión está abierta, el dispositivo guarda localmente lo que el estudiante lleva respondido, para que no pierda su trabajo si se recarga la página o se cae la conexión. Como las sesiones suelen desarrollarse en dispositivos compartidos (salas de cómputo, tabletas del colegio), conviene que el docente indique cerrar la sesión del navegador o borrar los datos del sitio al terminar. Estos datos no identifican al estudiante ante terceros y quedan asociados únicamente al código de la sesión.

10.5. Contenido incrustado y recursos servidos por terceros

Algunas partes de la interfaz cargan recursos alojados fuera de Kreium. En esos casos el navegador del usuario contacta directamente al proveedor, que puede registrar la dirección IP y el tipo de navegador por el simple hecho de servir el archivo. Kreium lo declara en lugar de omitirlo:

  • Videos de YouTube en la sección de Formación. Kreium los sirve a través del dominio youtube-nocookie.com, el modo de privacidad mejorada, que no instala cookies publicitarias mientras el usuario no reproduzca el video. Al pulsar reproducir se establece una conexión directa con los servidores de Google, que podrá registrar esa reproducción conforme a sus propias políticas.
  • Imágenes animadas (GIF) de Giphy. La búsqueda se realiza desde el servidor de Kreium, por lo que Giphy no recibe la identidad ni la dirección IP de quien busca. Sin embargo, una vez publicado, el GIF se muestra desde los servidores de Giphy: el navegador de quien ve la publicación sí contacta a ese proveedor para descargar la imagen.
  • Iconos de Iconify (api.iconify.design y dominios espejo) en algunas superficies de la comunidad, y tipografías de Google Fonts en el editor de bloques. Se solicitan desde el navegador y no llevan asociado ningún dato de la cuenta.
  • Imágenes de resultados de búsqueda web insertadas por el usuario en sus materiales, que se cargan desde el sitio de origen correspondiente.

11. Datos de menores de edad

11.1. Quién puede tener cuenta

El registro en la plataforma está reservado a docentes, directivos docentes y personal educativo mayor de edad. Ningún menor de edad puede abrir una cuenta. Si Kreium detecta que se registró una cuenta a nombre de un menor, procederá a eliminar la cuenta y los datos asociados. Padres, madres o representantes legales que adviertan esa situación pueden notificarlo a contacto@kreium.com.

11.2. Sí se tratan datos de menores, y así se hace

Que un menor no pueda tener cuenta no significa que la plataforma no trate sus datos. Las funcionalidades descritas en la sección 3.5 —PIAR y sesiones digitales— implican necesariamente el tratamiento de datos personales de niñas, niños y adolescentes, y en el caso del PIAR, de datos sensibles relativos a su salud. Kreium lo declara de forma expresa en lugar de omitirlo.

El tratamiento se sujeta al artículo 7 de la Ley 1581 de 2012 y al artículo 12 del Decreto 1377 de 2013: solo procede cuando responde al interés superior del menor, respeta sus derechos fundamentales y cuenta con la autorización previa del representante legal. Estas finalidades —elaborar el PIAR previsto en el Decreto 1421 de 2017 y desarrollar y evaluar actividades de clase— son parte de la función educativa que la institución ya ejerce sobre el estudiante.

Conviene precisar el alcance de esa norma, porque su tenor literal parece prohibirlo todo. El artículo 7 dice que «queda proscrito el tratamiento de datos personales de niños, niñas y adolescentes, salvo aquellos datos que sean de naturaleza pública». La Corte Constitucional, en la Sentencia C-748 de 2011, al revisar previamente la constitucionalidad de la ley, precisó que esa prohibición no es absoluta: el tratamiento es admisible cuando responde al interés superior del menor y respeta sus derechos fundamentales. Es exactamente el supuesto en que opera Kreium — un PIAR existe para garantizar el derecho a la educación inclusiva de ese estudiante.

En el plano de los derechos sustantivos rigen además los artículos 8 y 33 de la Ley 1098 de 2006 (Código de la Infancia y la Adolescencia), que consagran el interés superior del niño y su derecho a la intimidad frente a injerencias arbitrarias en su vida privada y familiar. De ahí se derivan dos reglas que la plataforma aplica: los datos del estudiante no salen del ámbito del docente que los registró, y los datos identificadores no se transmiten a los modelos de inteligencia artificial, según se explica en la sección 3.5.

11.3. Quién responde por estos datos

Respecto de los datos de estudiantes, los papeles se reparten así, y la distinción es jurídicamente relevante:

  • La institución educativa y el docente usuario actúan como responsables del tratamiento. Son quienes deciden qué estudiantes registrar, con qué finalidad y por cuánto tiempo, y quienes tienen la relación directa con la familia. A ellos les corresponde obtener y conservar la autorización del representante legal.
  • Kreium actúa como encargado del tratamiento. Trata esos datos únicamente por cuenta del docente y conforme a las instrucciones que este imparte al usar la plataforma. No los usa para finalidades propias, no los cede a terceros distintos de los encargados descritos en la sección 5, y no los emplea para publicidad ni para entrenar modelos de inteligencia artificial.

11.4. Control que ejerce la plataforma

Antes de permitir el registro de un estudiante en el módulo PIAR, la plataforma exige al docente declarar que obtuvo la autorización del padre, madre o representante legal, e indicar quién la otorgó, con qué documento de identidad y por qué medio; opcionalmente puede adjuntar una copia digital del soporte. Kreium registra esa declaración junto con la fecha y el usuario que la hizo, y la imprime en el PIAR generado. Sin esa declaración no es posible crear el expediente. El soporte original de la autorización lo conserva la institución educativa.

En la pantalla de ingreso a una sesión digital se informa al estudiante, antes de que escriba su nombre, qué datos se recogen, para qué y quién los verá.

11.5. Derechos del representante legal

El padre, madre o representante legal puede ejercer en cualquier momento, en representación del menor, los derechos de conocer, actualizar, rectificar, suprimir y revocar la autorización, previstos en la sección 8. La vía directa es solicitarlo al docente o a la institución educativa, que puede eliminar de inmediato al estudiante y todos sus documentos desde la plataforma. También puede dirigirse a contacto@kreium.com, desde donde se dará traslado al docente responsable y se acompañará la supresión.

12. Modificaciones a esta política

Kreium podrá actualizar la presente Política de Privacidad cuando lo considere necesario para reflejar cambios en la operación del servicio, en la normatividad aplicable o en las mejores prácticas de protección de datos.

Los cambios relevantes serán notificados al usuario por correo electrónico con una antelación mínima de quince (15) días calendario a su entrada en vigor. El plazo es el mismo que el de la cláusula 13 de los Términos y Condiciones, porque esta política forma parte integral de aquellos y ambos se aceptan con una sola manifestación de voluntad.

Cada versión lleva número y fecha de vigencia impresos bajo el título, y la plataforma guarda cuál estaba vigente cuando cada usuario aceptó, según la sección 8.1. Si el usuario no está de acuerdo con una versión nueva, podrá ejercer su derecho de revocación de la autorización y solicitar la cancelación de su cuenta dentro de ese plazo, sin penalidad. El uso continuado del servicio después de la notificación implicará la aceptación de la política actualizada. Ninguna modificación se aplica de forma retroactiva a un plan ya pagado.

13. Contacto y autoridad de control

Para cualquier consulta, solicitud o reclamación relacionada con el tratamiento de sus datos personales, el titular puede dirigirse a:

Omar A. Cuadros León
Bogotá D.C., Colombia
contacto@kreium.com
kreium.com

Autoridad de control: Superintendencia de Industria y Comercio (SIC) — Delegatura para la Protección de Datos Personales — www.sic.gov.co.