Política de privacidad
Última actualización: mayo de 2026
1. Responsable del tratamiento
Scool360 SpA (en adelante, "Scool360"), RUT 77.999.999-9, con domicilio en Av. Apoquindo 0000, Las Condes, Santiago, Chile, es el responsable del tratamiento de los datos personales recopilados a través de su plataforma SaaS.
2. Marco legal aplicable
Esta política cumple con la Ley 19.628 sobre Protección de la Vida Privada y su reforma mediante la Ley 21.719, que rige plenamente desde diciembre 2026. Además, cumplimos con la Ley 21.430 sobre Garantías y Protección Integral de los Derechos de la Niñez y Adolescencia, y la Ley 21.809 sobre Convivencia Escolar.
3. Finalidades del tratamiento
- Prestar el servicio contratado por el colegio o sostenedor (encargado de tratamiento).
- Gestionar casos disciplinarios, denuncias, RICE y bienestar socioemocional.
- Cumplir con obligaciones legales: derivación CPP 175, EIPD, audit log.
- Comunicarnos para soporte, facturación y mejoras del servicio.
- Procesar pagos a través de pasarelas autorizadas (encargados de tratamiento).
4. Base legal del tratamiento
El tratamiento se funda en el contrato de prestación de servicios suscrito entre Scool360 y el sostenedor/colegio (art. 8 Ley 19.628 modificada por Ley 21.719), en el cumplimiento de obligaciones legales del establecimiento educacional, y en el interés legítimo de proteger los derechos de niños, niñas y adolescentes.
5. Categorías de datos personales
Tratamos las siguientes categorías de datos:
- Datos identificativos: nombre, RUN, email, teléfono, dirección.
- Datos académicos: matrícula, cursos, asistencia, evaluaciones.
- Datos especialmente protegidos (Ley 21.719): antecedentes de salud, datos psicosociales, situaciones de vulnerabilidad. Se procesan con consentimiento expreso o habilitación legal específica.
- Datos de NNA: tratados con el resguardo reforzado del art. 16 ter Ley 21.719 y la Ley 21.430.
- Datos técnicos: dirección IP (hash HMAC), logs de acceso, audit log inmutable.
6. Conservación de los datos
Los plazos de conservación son los establecidos en la tabla retention_holds:
- Casos disciplinarios: 5 años desde el cierre del caso.
- Denuncias: 7 años (mayor si hay procedimientos judiciales abiertos).
- Versiones de RICE: indefinido mientras el establecimiento esté activo.
- Audit log: 7 años inmutables.
- Datos de bienestar socioemocional: 3 años desde último check-in.
7. Sub-procesadores autorizados
Para prestar el servicio empleamos los siguientes encargados:
- Supabase Inc. — alojamiento de base de datos y autenticación (regiones Chile/Brasil).
- Anthropic PBC — modelos de IA con cláusula de no-entrenamiento sobre datos del cliente.
- Resend.com — entrega transaccional de correo electrónico.
- Voyage AI — generación de embeddings con redacción PII previa.
- Vercel — hosting Next.js, edge functions y CDN.
- Sentry — monitoreo de errores con scrubbing de PII.
Mantenemos un inventario público de nuestros sub-procesadores, publicado en esta página. La incorporación de datos reales de estudiantes a producción está condicionada a formalizar el acuerdo de tratamiento de datos (DPA) correspondiente con cada uno. Publicamos cualquier cambio en este listado en dpo@scool360.cl con 30 días de anticipación.
8. Derechos del titular
De acuerdo con la Ley 19.628 + 21.719, el titular puede ejercer los derechos ARCO+P:
- Acceso: conocer qué datos tratamos sobre usted.
- Rectificación: corregir datos inexactos o incompletos.
- Cancelación: solicitar la eliminación de datos cuando proceda.
- Oposición: oponerse a un tratamiento específico.
- Portabilidad: recibir sus datos en formato estructurado y máquina-legible.
- Bloqueo: suspender temporalmente el tratamiento.
Las solicitudes se responden en un plazo máximo de 30 días corridos a contar de su recepción.
9. Delegado de Protección de Datos
Hemos designado un Delegado de Protección de Datos (DPO) de acuerdo con la Ley 21.719. Para ejercer sus derechos o presentar consultas, escriba a dpo@scool360.cl.
10. Transferencias internacionales
Los datos se alojan en infraestructura administrada en regiones Chile y/o Brasil. No realizamos transferencias internacionales sin garantías equivalentes a las exigidas por la Ley 21.719 (cláusulas tipo, decisión de adecuación o normas corporativas vinculantes).
11. Seguridad
Aplicamos medidas técnicas y organizativas apropiadas: cifrado TLS 1.3 en tránsito, cifrado AES-256 en reposo, Row Level Security multi-tenant, audit log inmutable firmado, peppers HMAC por dominio, backups PITR 7 días y revisiones de seguridad periódicas.
12. Autoridad de control
Una vez constituida la Agencia de Protección de Datos Personales prevista en la Ley 21.719, los titulares podrán presentar reclamos ante ella. Mientras tanto, conserva su derecho a recurrir a los tribunales ordinarios.
