Seguridad y protección de datos

Cómo protege Trivium los datos de los alumnos en Uruguay

Trivium administra datos de menores de edad. Bajo la Ley N° 18.331, el colegio es el responsable de la base de datos y Trivium es el encargado de tratamiento: procesa esos datos por cuenta de la institución, cifrados en Google Cloud, con acceso por rol y registro de auditoría. Los datos no se ceden a terceros ni se usan para entrenar modelos de inteligencia artificial.

¿Quién es el responsable de los datos de los alumnos: el colegio o Trivium?

El colegio es el responsable. Trivium es el encargado de tratamiento.

La Ley N° 18.331 de Protección de Datos Personales de Uruguay distingue dos figuras. El responsable de la base de datos decide para qué se tratan los datos: es la institución educativa. El encargado de tratamiento los procesa por cuenta del responsable y siguiendo sus instrucciones: ese es el rol de Trivium.

La consecuencia práctica importa más que la definición jurídica. Trivium no es dueño de la información del colegio: no la cede, no la comercializa, no la usa para fines propios y no la conserva más allá de lo necesario para prestar el servicio. Cada institución conserva el control sobre quién accede a qué dentro de su propia instancia.

¿Cómo trata Trivium el carné de vacunación y otra documentación de salud?

Se custodian como documentos adjuntos. No se extraen datos clínicos.

Los colegios uruguayos están obligados a tener al día el carné de vacunación y el carné de salud de cada estudiante. En Trivium, la familia o la secretaría suben esos documentos a la ficha del estudiante desde la app o desde la plataforma, y el sistema los custodia como archivos adjuntos.

Lo que el sistema no hace es igual de relevante: no extrae, interpreta ni estructura información clínica. No existen en Trivium campos de diagnóstico, tratamiento, medicación ni historia médica, ni ningún procesamiento automático del contenido de esos documentos. El único dato derivado es la fecha de vencimiento, que dispara el recordatorio de renovación a la familia.

El acceso a la documentación está restringido por perfil de permisos —típicamente secretaría y dirección— y cada apertura o modificación queda registrada con autor y fecha.

Trivium custodia el documento que el colegio ya está obligado a tener. No construye una base de datos de salud sobre los estudiantes.

¿Dónde están alojados los datos y cómo se protegen?

Google Cloud Platform, cifrado en tránsito y en reposo.

  • Infraestructura: la plataforma corre sobre Google Cloud Platform.
  • Cifrado en tránsito: todo el tráfico entre el navegador o la app y la plataforma viaja por HTTPS/TLS.
  • Cifrado en reposo: la base de datos y los archivos adjuntos están cifrados en disco.
  • Copias de seguridad: respaldos automáticos diarios.
  • Control de acceso: usuario nominado por persona y perfil de permisos por rol. Un docente ve su curso; secretaría ve la documentación; la dirección ve los indicadores agregados.
  • Trazabilidad: cada acción sobre un registro queda en el historial con autor y fecha.

¿La inteligencia artificial de Trivium usa los datos del colegio para entrenar modelos?

No. Y ninguna sugerencia de la IA se ejecuta sola.

Mentat, la capa de IA de Trivium, opera sobre plataformas empresariales de Google Cloud, con el compromiso contractual de que la información del cliente no se utiliza para entrenar ni mejorar los modelos del proveedor. Los datos de un colegio no salen del ámbito de ese colegio ni alimentan el modelo que atiende a otro.

La segunda garantía es de diseño: Mentat propone, la persona decide. Una sugerencia de la IA —un borrador de comunicado, una observación, un registro de asistencia dictado por voz— no se convierte en un asiento del sistema hasta que un usuario autorizado la confirma. No hay decisiones automatizadas que afecten a un estudiante, en línea con lo previsto por el artículo 16 de la Ley N° 18.331 sobre valoraciones basadas exclusivamente en tratamiento automatizado.

¿Trivium tiene certificación ISO 27001 o SOC 2?

La infraestructura sí. A nivel de aplicación, los controles están descritos acá.

Google Cloud Platform, donde corre la plataforma, está certificada bajo ISO/IEC 27001 y SOC 2. A nivel de aplicación, Trivium aplica los controles listados en esta página: cifrado en tránsito y en reposo, acceso por usuario nominado y rol, registro de auditoría y respaldos diarios.

Preferimos describir los controles antes que invocar un sello. Si una institución necesita el detalle técnico completo para su propia evaluación de proveedores, lo pedimos por escrito y se lo entregamos: info@trivium.ai.

¿Qué pasa con los datos si el colegio deja de usar Trivium?

Los datos son del colegio, antes y después.

Al finalizar el servicio, la institución puede solicitar la exportación completa de su información en formatos estándar, y la posterior eliminación de los datos de los entornos de Trivium. No hay retención de la base como condición para seguir contratando ni costo por recuperar lo propio.

¿Cómo ejerce una familia sus derechos sobre sus datos?

Ante el colegio, que es el responsable.

La Ley N° 18.331 reconoce a toda persona los derechos de acceso, rectificación, actualización, inclusión y supresión de sus datos. Como el responsable de la base es la institución, la familia ejerce esos derechos ante el colegio, y Trivium asiste a la institución para resolverlos dentro de los plazos legales. Buena parte de la actualización es directa: desde la app Trivium Familias, cada familia puede mantener al día sus propios datos de contacto y su documentación.

Hablar con nosotros

Trivium es un producto de WAGMI SAS, Montevideo, Uruguay. Esta página describe prácticas de tratamiento de datos y no sustituye al contrato de servicio ni al asesoramiento legal de cada institución. Para consultas sobre protección de datos: info@trivium.ai.