legal
Política de Tratamiento de Datos Personales
Versión 3 · Julio de 2026
1. Objetivo de este documento
Este documento describe cómo Money Hack$ recolecta, usa, almacena y protege los datos personales de los estudiantes que participan en el curso, en cumplimiento de los artículos 15 y 44 de la Constitución Política de Colombia, la Ley 1581 de 2012 y el Decreto Único Reglamentario 1074 de 2015 y sus demás disposiciones reglamentarias. Aplica a toda institución educativa, docente, padre, madre o acudiente que autorice la participación de un estudiante en el programa.
2. Responsable del tratamiento
El responsable del tratamiento de los datos personales recolectados a través del cuaderno digital y demás herramientas de Money Hack$ es:
| Nombre / razón social | Vanesa Villa Contreras |
|---|---|
| NIT | 1017226202-5 |
| Contacto | digitaliacanal@gmail.com · 3015191564 |
| Domicilio | Carrera 49 # 92-76, Medellín, Colombia |
3. Datos que se recolectan
Money Hack$ recolecta únicamente los datos estrictamente necesarios para que el estudiante pueda usar el cuaderno digital y retomar su progreso desde cualquier dispositivo. No se recolecta correo electrónico, teléfono, dirección ni ningún dato adicional al listado a continuación. Esta decisión de minimización de datos es una elección deliberada de diseño del producto, adoptada desde su concepción, en aplicación de los principios de Privacy by Design y Privacy by Default (ver sección 10).
| Dato | Cómo se almacena | Para qué se usa |
|---|---|---|
| Nombre del estudiante | Texto, en la base de datos del curso. | Personalizar la experiencia dentro del cuaderno. |
| Llave de acceso (6 dígitos del documento de identidad) | Nunca se guarda en texto plano: se protege con una función hash de un solo sentido, reforzada con un segundo secreto adicional ("pepper") que solo existe del lado del servidor. | Permitir que el estudiante recupere su progreso desde cualquier dispositivo, sin que el dato original quede expuesto en ningún momento. |
| Colegio al que pertenece | Asociado a un código de colegio con ventana de fechas y cupo máximo de registros. | Confirmar que el estudiante pertenece a un curso activo antes de crear su cuenta. |
| Progreso dentro del curso (sesiones, recursos completados, respuestas dentro de las actividades) | Base de datos del curso, asociada a la llave del estudiante mediante una función protegida del lado del servidor. | Guardar el avance del estudiante en el programa. |
En el caso de estudiantes inscritos de forma particular (sin intermediación de una institución educativa), se recolectan adicionalmente los siguientes datos del representante legal:
| Dato | Cómo se almacena | Para qué se usa |
|---|---|---|
| Nombre completo del representante legal | Texto, en el registro de inscripción. | Identificar a quien otorga la autorización de tratamiento de datos del menor. |
| Relación con el estudiante (padre, madre o acudiente) | Texto, en el registro de inscripción. | Verificar que quien autoriza tiene legitimidad para hacerlo. |
| Medio de contacto (correo electrónico o número de WhatsApp) | Texto, en el registro de inscripción. | Canal para ejercicio de derechos, comunicaciones operativas del curso y, cuando el representante legal lo autorice expresamente, comunicaciones sobre otros programas e iniciativas de Money Hack$. |
En el caso de instituciones educativas que inscriben a sus estudiantes en el programa, se recolectan los siguientes datos del contacto institucional que suscribe la declaración de autorización:
| Dato | Cómo se almacena | Para qué se usa |
|---|---|---|
| Nombre de la institución educativa | Texto, en el registro de inscripción institucional. | Identificar al colegio que vincula a sus estudiantes al programa. |
| NIT o código de la institución educativa | Texto, en el registro de inscripción institucional. | Verificar la identidad jurídica de la institución. |
| Nombre completo de quien suscribe | Texto, en el registro de inscripción institucional. | Identificar a la persona que realiza la declaración de autorización institucional en nombre del colegio. |
| Cargo dentro de la institución | Texto, en el registro de inscripción institucional. | Verificar que quien suscribe tiene facultad para actuar en nombre de la institución. |
| Correo institucional de contacto | Texto, en el registro de inscripción institucional. | Canal para comunicaciones operativas del programa y para ejercicio de derechos si aplica. |
Los datos recolectados de representantes legales e instituciones educativas no se comparten, venden ni transmiten a terceros bajo ninguna circunstancia. En el sentido técnico-jurídico de la Ley 1581 de 2012, "terceros" son personas o entidades distintas de Money Hack$ y de sus encargados del tratamiento. Los proveedores tecnológicos estrictamente necesarios para operar el servicio —como Supabase, descrito en la sección 7— no son terceros, sino encargados del tratamiento, y su vinculación está regulada contractualmente.
4. Finalidad del tratamiento
Los datos personales recolectados se usan exclusivamente para:
- Permitir el acceso individual de cada estudiante al cuaderno digital.
- Guardar y sincronizar el progreso del estudiante dentro del curso, sin importar el dispositivo desde el que ingrese.
- Generar reportes agregados y anónimos de avance para el implementador del curso (Money Hack$, en su calidad de responsable del tratamiento y facilitador del programa). Estos reportes podrán compartirse con la institución educativa únicamente en los siguientes casos taxativos: (i) solicitud expresa de la institución sobre el avance colectivo del grupo, (ii) evaluación del cumplimiento del programa por parte del colegio como parte de su seguimiento pedagógico, o (iii) reporte de fin de programa acordado contractualmente con la institución. En ningún caso se expondrán datos individuales identificables.
Money Hack$ no usa los datos de los estudiantes con fines publicitarios, ni los comparte, vende o transmite a terceros distintos de los proveedores tecnológicos estrictamente necesarios para operar el servicio (ver sección 7).
5. Tratamiento de datos de niños, niñas y adolescentes
De acuerdo con el artículo 7° de la Ley 1581 de 2012, el artículo 2.2.2.25.2.9 del Decreto 1074 de 2015, y el principio de interés superior del menor consagrado en el artículo 44 de la Constitución Política y en el artículo 8° de la Ley 1098 de 2006 (Código de la Infancia y la Adolescencia), los datos personales de menores de edad tienen una protección especial. Su tratamiento solo procede cuando:
- Responde y respeta el interés superior del niño, niña o adolescente.
- Se asegura el respeto de sus derechos fundamentales.
- El menor ha ejercido su derecho a ser escuchado antes del tratamiento, opinión que se valora según su madurez y capacidad de comprensión.
- El representante legal (padre, madre o acudiente) ha otorgado su autorización previa, expresa e informada.
Money Hack$ solicita esta autorización antes de que el estudiante acceda al cuaderno digital, ya sea directamente a los padres o acudientes, o a través de la institución educativa que canaliza el proceso de inscripción al curso.
6. Autorización
La autorización del representante legal se obtiene mediante uno de los siguientes canales:
Canal institucional
Cuando el curso se implementa a través de una institución educativa, la institución actúa como responsable independiente de su propio proceso de autorización frente a los representantes legales de sus estudiantes. En este modelo, la institución educativa ya cuenta, en virtud de su relación legal con los padres, madres o acudientes —establecida en el proceso de matrícula y regulada por la Ley 1098 de 2006—, con la base jurídica necesaria para vincular a sus estudiantes a actividades pedagógicas, incluido el uso de herramientas digitales educativas como el cuaderno digital de Money Hack$.
Money Hack$ se apoya en esa autorización institucional preexistente y no duplica el proceso de consentimiento con cada padre o acudiente de forma individual cuando existe intermediación del colegio. La institución educativa, al inscribir a sus estudiantes en el programa, asume la responsabilidad correspondiente frente a sus representantes legales y queda constancia de ello en el formulario de inscripción institucional de Money Hack$, que registra el nombre y cargo de quien suscribe, el NIT o código del colegio, y el timestamp exacto del momento en que se realizó.
Se reconoce adicionalmente la corresponsabilidad educativa de la institución en la garantía de los derechos del menor, conforme a la Ley 1098 de 2006, lo cual refuerza, sin sustituir, las obligaciones de Money Hack$ como responsable del tratamiento; entendiéndose así que, la institución es responsable respecto del tratamiento que realiza dentro de su proceso de inscripción, mientras que Money Hack$ continúa siendo responsable del tratamiento de los datos que administra dentro de su plataforma y para las finalidades previstas en su Política.
En ambos canales de autorización, tanto instituciones educativas como padres, madres o acudientes, quien suscribe o gestiona la autorización actúa bajo el principio de buena fe consagrado en el artículo 83 de la Constitución Política y declara contar con la facultad legal para hacerlo. Quien autorice sin tener dicha facultad asumirá la responsabilidad que corresponda frente a Money Hack$ y frente a terceros. Ante cualquier indicio manifiesto de irregularidad, Money Hack$ suspenderá el tratamiento y solicitará aclaración, sin que ello implique una obligación general de verificar activamente la situación de cada autorizante.
Canal directo con representante legal
Cuando el representante legal (padre, madre o acudiente) inscribe al estudiante directamente en Money Hack$, sin intermediación de una institución educativa, la autorización se obtiene a través del formulario de inscripción al curso, el cual incluye:
- Un campo de aceptación expresa de esta política de tratamiento de datos, obligatorio para completar la inscripción.
- Un campo opcional e independiente mediante el cual el representante legal puede autorizar expresamente el uso de su medio de contacto para recibir información sobre otros programas e iniciativas de Money Hack$. Este campo no puede estar premarcado ni ser condición para inscribirse.
- Los datos mínimos del representante legal descritos en la sección 3.
- Un enlace a la versión completa de esta política antes de que el representante legal confirme la inscripción.
El registro del formulario diligenciado constituye la evidencia de autorización previa, expresa e informada exigida por el artículo 9° de la Ley 1581 de 2012 y el artículo 2.2.2.25.2.2 del Decreto 1074 de 2015. Money Hack$ conservará ese registro mientras el estudiante esté activo en el curso y durante el período de conservación definido en la sección 8.
Aviso al estudiante — ejercicio del derecho a ser escuchado
En la pantalla de registro del cuaderno digital, antes de crear la cuenta, se le presenta al estudiante el siguiente aviso. Este aviso cumple la función de informarle sobre el tratamiento de sus datos y de recoger su derecho a ser escuchado, conforme al artículo 2.2.2.25.2.9 del Decreto 1074 de 2015. El aviso no equivale, en sentido jurídico, a la autorización del representante legal, y no la sustituye en ningún caso:
⚠ Importante
Al crear tu cuenta aceptas que Money Hack$ guarde tu nombre y una versión protegida de tu llave solo para que el cuaderno funcione. No compartimos tu información con nadie. Leer política completa.
La frase "Leer política completa" es un enlace que abre un modal con el contenido íntegro de este documento. El estudiante no puede crear su cuenta sin haber visto este aviso.
7. Almacenamiento y transmisión internacional de datos
Los datos se almacenan en servidores administrados por Supabase Inc. (proveedor de base de datos sobre infraestructura Postgres), en la región de Canadá. Supabase actúa como encargado del tratamiento en los términos del artículo 3°, literal d) de la Ley 1581 de 2012: presta un servicio de infraestructura por cuenta de Money Hack$ sin decidir autónomamente sobre las finalidades ni los medios esenciales del tratamiento. Esta relación está regulada mediante el Data Processing Addendum (DPA) suscrito entre Money Hack$ y Supabase, en cumplimiento del artículo 17, literal a) de la Ley 1581 de 2012.
El vínculo entre Money Hack$ y Supabase constituye, en los términos del artículo 27 de la Ley 1581 de 2012, una transmisión internacional de datos a un encargado del tratamiento, no una transferencia entre responsables independientes. En la medida en que dicha transmisión implica el envío de datos personales a un país distinto de Colombia, se apoya en la autorización expresa e inequívoca otorgada por el representante legal al momento de la inscripción, conforme al artículo 26, literal a) de la Ley 1581 de 2012.
Supabase, a su vez, puede apoyarse en subprocesadores (proveedores de infraestructura en nube sobre los cuales opera su servicio). Money Hack$ monitorea periódicamente la lista de subprocesadores publicada por Supabase para verificar que se mantengan las garantías de seguridad y confidencialidad exigidas por el artículo 18 de la Ley 1581 de 2012.
La llave del estudiante se protege mediante una función hash de un solo sentido, reforzada con un secreto adicional ("pepper") que solo existe del lado del servidor, de modo que el dato original (el número de documento) no queda expuesto en ningún momento dentro de la base de datos, ni siquiera en caso de que la tabla completa fuera comprometida.
8. Tiempo de conservación
Los datos del estudiante se conservan mientras esté activo en el curso. Una vez finalizado el curso, los datos se conservan por un máximo de 60 semanas, con el único fin de permitir la recuperación del progreso en caso de que el estudiante retome el programa o culmine la actividad del reto de 52 semanas incluida en el curso. Vencido ese plazo, los datos se eliminan de forma definitiva mediante borrado físico de los registros en la base de datos, salvo que el representante legal solicite su eliminación anticipada.
Los datos del representante legal obtenidos en inscripciones particulares se conservan durante el mismo período que los datos del estudiante al que representan.
Los datos del contacto institucional recolectados a través del formulario de inscripción de colegios se conservan mientras la institución educativa mantenga una participación activa en los cursos de Money Hack$. Una vez que la institución deje de participar en el programa, dichos datos se conservan por un plazo adicional máximo de 60 semanas con fines de trazabilidad y eventual ejercicio de derechos, vencido el cual se eliminan de forma definitiva mediante borrado físico.
9. Derechos del titular
El representante legal del estudiante, en representación del menor, puede en cualquier momento:
- Conocer, actualizar y rectificar los datos personales del estudiante.
- Solicitar prueba de la autorización otorgada.
- Ser informado sobre el uso que se le da a los datos.
- Revocar la autorización y/o solicitar la supresión de los datos, cuando no exista un deber legal o contractual que impida eliminarlos.
Para verificar la identidad del solicitante y su calidad de representante legal, Money Hack$ aplicará el siguiente procedimiento según el tipo de solicitud:
- Para consultas, rectificaciones y actualizaciones de datos: el solicitante deberá declarar, bajo los principios de buena fe consagrados en el artículo 83 de la Constitución Política, su nombre completo, su relación con el estudiante (padre, madre o acudiente) y la institución educativa a la que pertenece el menor. Quien declare sin contar con la facultad legal para actuar en representación del menor asumirá la responsabilidad que corresponda frente a Money Hack$ y frente a terceros.
- Para solicitudes de supresión de datos o revocación de la autorización: por tratarse de acciones irreversibles, Money Hack$ solicitará adicionalmente copia del documento de identidad del representante legal, con el único fin de conservar evidencia del ejercicio del derecho. Este documento será tratado con la misma confidencialidad que los demás datos del programa y eliminado una vez resuelta la solicitud.
Estos derechos se pueden ejercer escribiendo a digitaliacanal@gmail.com, indicando el nombre del estudiante y la institución educativa. Money Hack$ dará respuesta dentro de los siguientes plazos, conforme a los artículos 14 y 15 de la Ley 1581 de 2012:
- Consultas: 10 días hábiles, prorrogables por 5 días hábiles adicionales cuando no sea posible atenderlas dentro del término inicial.
- Reclamos: 15 días hábiles contados desde el día siguiente a la fecha de recibo. Si no es posible atender el reclamo dentro de ese término, se informará al interesado antes del vencimiento, expresando los motivos de la demora y la fecha en que se atenderá, la cual no podrá superar los 8 días hábiles siguientes.
10. Medidas de seguridad, Privacy by Design y Privacy by Default
10.1 Privacy by Design y Privacy by Default
Money Hack$ ha incorporado la protección de datos como una decisión estructural del producto desde su diseño inicial, y no como una capa añadida con posterioridad. Esta decisión responde a los principios de Privacy by Design y Privacy by Default, reconocidos como buena práctica por la doctrina de la Superintendencia de Industria y Comercio (SIC).
En concreto, estas decisiones se materializan en:
- No recolectar correo electrónico, teléfono, dirección ni ningún dato fuera de los estrictamente necesarios para el funcionamiento del curso. Esta restricción es estructural en la base de datos, no solo una política declarada.
- Proteger criptográficamente el dato más sensible (el documento de identidad) mediante hash con pepper desde el diseño inicial, como medida preventiva, no reactiva.
- Configurar el sistema con acceso denegado por defecto: Row Level Security activada en todas las tablas sin políticas abiertas, de modo que cada tabla nace cerrada y el acceso solo se habilita mediante reglas explícitas.
- No recolectar datos adicionales a los mínimos, sin campos opcionales de correo, geolocalización u otros disponibles por defecto para el estudiante.
Estas decisiones se documentan formalmente como parte del gobierno del dato de Money Hack$ y como evidencia de responsabilidad demostrada frente al principio de seguridad del artículo 4°, literal g) de la Ley 1581 de 2012.
10.2 Medidas técnicas de seguridad
Las siguientes medidas están ya construidas y en funcionamiento, y se enmarcan en el desarrollo del principio de seguridad del artículo 4°, literal g) de la Ley 1581 de 2012, como resultado de un ejercicio documentado de gestión de riesgo:
- La llave del estudiante nunca se almacena en texto plano: se guarda cifrada mediante una función hash de un solo sentido, reforzada con un secreto adicional ("pepper") que solo existe del lado del servidor.
- Seguridad a Nivel de Fila (Row Level Security) activada en todas las tablas que contienen datos de estudiantes, sin ninguna política abierta por defecto: cada tabla nace cerrada.
- Todo el acceso de lectura y escritura al progreso de un estudiante pasa por una función protegida que corre del lado del servidor, la cual verifica que la información corresponda al estudiante correcto antes de entregarla o modificarla. Ningún estudiante puede leer ni modificar el progreso de otro.
- La llave secreta con privilegios administrativos sobre la base de datos nunca se expone en ningún archivo servido al navegador del estudiante.
- El código de colegio que da acceso al curso solo se valida del lado del servidor, nunca comparándose dentro del código visible de la página, y solo es válido dentro de una ventana de fechas y hasta un cupo máximo de registros.
- Toda la comunicación entre el cuaderno y la base de datos viaja cifrada mediante HTTPS.
10.3 Protocolo de gestión de incidentes de seguridad
En cumplimiento del artículo 17, literal n) de la Ley 1581 de 2012, Money Hack$ cuenta con el siguiente protocolo para la gestión de incidentes de seguridad que puedan afectar los datos personales de los estudiantes:
- Paso 1 — Detección y notificación interna. Cualquier persona vinculada a Money Hack$ que detecte o sospeche un incidente de seguridad (acceso no autorizado, pérdida de datos, comportamiento anómalo en la plataforma, alerta de Supabase) debe notificarlo de inmediato a la responsable del tratamiento: Vanesa Villa Contreras, a través de digitaliacanal@gmail.com. Plazo máximo de notificación interna: 24 horas desde la detección o sospecha fundada.
- Paso 2 — Evaluación y clasificación. La responsable del tratamiento evaluará el incidente dentro de las 48 horas siguientes a la notificación interna. Clasificación por severidad: (i) Crítico — acceso no autorizado a datos de estudiantes o exposición de llaves de documentos; (ii) Alto — fallo en controles de acceso o pérdida de integridad de datos; (iii) Medio — comportamiento anómalo sin evidencia de exposición; (iv) Bajo — incidente técnico sin impacto en datos personales. Para incidentes Críticos o Altos, se activará de inmediato la contención y el reporte externo.
- Paso 3 — Contención. Según la naturaleza del incidente: suspender el acceso a la base de datos afectada, revocar credenciales comprometidas, o inhabilitar temporalmente el cuaderno digital. Documentar todas las acciones tomadas con fecha y hora.
- Paso 4 — Reporte externo. Incidentes Críticos o Altos: notificar a la SIC a través de los canales oficiales habilitados para el reporte de incidentes de seguridad, dentro de los 5 días hábiles siguientes a la confirmación del incidente. Notificar a las instituciones educativas o representantes legales afectados, describiendo: qué datos se vieron comprometidos, qué medidas se tomaron, y qué pueden hacer los titulares para protegerse. Supabase cuenta con su propio procedimiento de reporte de incidentes que Money Hack$ monitoreará a través del DPA suscrito.
- Paso 5 — Revisión post-incidente. Dentro de los 30 días siguientes al cierre del incidente, documentar: causa raíz, impacto, medidas correctivas implementadas, y ajustes al protocolo si aplica. Este registro formará parte del expediente de accountability de Money Hack$.
11. Vigencia y actualizaciones
Esta política podrá actualizarse para reflejar cambios normativos o en la operación del curso. La versión vigente estará siempre disponible en moneyhacks.co/privacidad.
Cuando los cambios sean sustanciales —es decir, cuando afecten las finalidades del tratamiento, los datos recolectados, los encargados del tratamiento o los derechos de los titulares— Money Hack$ informará a los representantes legales registrados a través del medio de contacto disponible, con una antelación mínima de 15 días hábiles a la entrada en vigencia de la nueva versión, y obtendrá una nueva autorización cuando así lo exija la ley.
Esta política se someterá a revisión al menos una vez al año, o cada vez que cambien sustancialmente el modelo de negocio, los proveedores tecnológicos o la normativa aplicable.
Última actualización: Julio de 2026