Los datos tienen propósito, autoridad y límites.
URCLabs aplica una base común de privacidad a sus superficies tecnológicas. El principio central es simple: quien define la finalidad del tratamiento debe asumir la responsabilidad jurídica que le corresponda; la plataforma sólo debe procesar datos dentro de una autoridad identificada.
La autoridad sobre los datos depende de quién decide el tratamiento.
Este documento describe la base tecnológica común de privacidad de URCLabs. Cuando una institución educativa pública determina las finalidades académicas, los medios esenciales, el fundamento y las reglas del tratamiento, dicha institución conserva la calidad de sujeto obligado o responsable que le corresponda; URCLabs puede actuar como persona encargada cuando procese datos por cuenta y bajo instrucciones documentadas.
Cuando URCLabs determine por sí mismo finalidades propias de un tratamiento, la relación o superficie correspondiente deberá identificar al responsable y cumplir los elementos del aviso integral que resulten exigibles. Este aviso común no sustituye el aviso específico de una escuela, dependencia o responsable determinado.
Identidad, operación, seguridad y actividad académica son categorías distintas.
Cuenta y perfil
Nombre, correo, identificadores de cuenta, rol, atributos de perfil y datos necesarios para autenticación y recuperación.
Contexto formativo
Identificador de control, carrera, grupo, turno, cursos, equipos, actividades, evidencias, evaluaciones y seguimiento.
Operación y auditoría
Dirección IP, agente de usuario, eventos de sesión, marcas de tiempo, factores de autenticación y trazas de auditoría.
Trabajo digital
Código, archivos, historial, ejecuciones, snapshots, resultados y comunicaciones generadas en espacios autorizados.
Cada dato debe estar vinculado con una función explícita.
- Identidad y acceso: crear y proteger cuentas, autenticar usuarios, gestionar MFA, recuperar acceso y aplicar roles.
- Operación académica autorizada: gestionar cursos, equipos, Workspaces, actividades, evidencias, evaluación, seguimiento y asesoría cuando la institución haya definido ese tratamiento.
- Seguridad, continuidad y auditoría: detectar abuso, diagnosticar fallos, conservar evidencia, atender incidentes, verificar integridad y sostener respaldos.
- Cumplimiento y derechos: atender obligaciones legales, solicitudes de personas titulares y requerimientos de autoridad competente dentro del régimen aplicable.
URCLabs no establece como finalidad ordinaria la venta de datos personales ni la publicidad comportamental basada en la actividad académica de sus usuarios.
Los tratamientos de mayor impacto requieren salvaguardas reforzadas.
URCLabs no establece como finalidad ordinaria recolectar datos personales sensibles. Si una institución necesita tratarlos, deberá existir una necesidad acreditada, fundamento jurídico o consentimiento cuando corresponda, medidas reforzadas y el aviso específico aplicable antes de iniciar ese tratamiento.
Cuando participen niñas, niños o adolescentes, la institución responsable deberá observar el régimen especial que resulte aplicable y priorizar el interés superior de la niñez, minimización, acceso restringido y protección reforzada.
Confidencialidad, integridad y disponibilidad se protegen por capas y por evidencia.
La arquitectura utiliza controles de acceso, sesiones protegidas, hash de contraseñas, autenticación multifactor, separación de autoridades, registros de auditoría, protección de secretos, HTTPS/TLS para comunicaciones y controles de seguridad del navegador. Las medidas se ajustan al riesgo, naturaleza de los datos, contexto institucional y evolución de amenazas.
Las medidas criptográficas en reposo y en respaldos se incorporan y verifican por capas. URCLabs no afirmará públicamente un cifrado integral de todos los datos mientras esa condición no haya sido certificada de extremo a extremo. El detalle de llaves, secretos, algoritmos operativos y controles internos no se publica cuando su divulgación pueda debilitar la seguridad.
No basta con declarar “cifrado”. La protección debe poder demostrarse sin exponer las llaves ni degradar la capacidad de recuperación del sistema.
Los terceros sólo deben intervenir cuando exista necesidad, contrato o fundamento válido.
Pueden intervenir proveedores indispensables de infraestructura, alojamiento, certificados, correo u otros servicios técnicos, sujetos a las obligaciones contractuales y de seguridad que correspondan. Las transferencias a autoridades o instituciones procederán únicamente cuando exista atribución, fundamento, consentimiento o excepción legal aplicable.
Los datos se conservarán durante el tiempo necesario para las finalidades autorizadas, obligaciones institucionales, auditoría, defensa de derechos y plazos legales. Cumplido ese periodo deberán bloquearse, anonimizarse, archivarse o suprimirse conforme al régimen aplicable y a las obligaciones de conservación documental que correspondan.
Los derechos se ejercen ante el responsable correcto.
Para tratamientos propios de URCLabs puede iniciarse una solicitud en identidad@urclabs.net; se verificará la identidad y se determinará el cauce aplicable. Cuando los datos correspondan a una institución pública, la solicitud deberá presentarse ante su Unidad de Transparencia o mecanismo oficial, sin perjuicio del soporte técnico que URCLabs deba proporcionar.
Según el régimen jurídico aplicable, las personas pueden contar con derechos de acceso, rectificación, cancelación, oposición, portabilidad u otros mecanismos de control y revisión previstos por la legislación vigente.
Las tecnologías locales sólo se usan para funciones identificadas.
El sitio puede utilizar cookies de sesión, almacenamiento local y recursos PWA para autenticación, seguridad, preferencias de tema, continuidad e instalación de la aplicación web. Estas tecnologías se emplean para funcionalidad y operación del servicio, no como mecanismos declarados de publicidad comportamental.
Una vulneración activa contención, análisis, registro y las notificaciones que correspondan.
Cuando exista un incidente que pueda comprometer datos personales, URCLabs deberá contenerlo, preservar evidencia, determinar alcance y colaborar con el responsable aplicable. Si la vulneración afecta de forma significativa los derechos de las personas, se seguirán los procedimientos de notificación y respuesta previstos por el régimen jurídico correspondiente.
La versión vigente se publica aquí y depende del tipo de responsable.
Este aviso se interpreta conforme al marco mexicano de protección de datos aplicable a cada tratamiento, incluida la Ley Federal de Protección de Datos Personales en Posesión de los Particulares cuando corresponda y la Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados para instituciones públicas sujetas a ella.
Los cambios materiales se publicarán en esta página y, cuando la ley o la naturaleza del tratamiento lo exijan, se comunicarán por mecanismos adicionales. El aviso específico de cada institución debe complementar esta base con identidad, domicilio, fundamento, finalidades y mecanismos propios cuando esos elementos le correspondan.
La finalidad, el responsable, el encargado, la seguridad, la conservación y los derechos deben poder identificarse y auditarse en cada tratamiento.