Logo IPN Logo ESCA
AVISO DE PRIVACIDAD
SISTEMA DE REGISTRO FOTOGRÁFICO - FOTOST
Conforme a la LFPDPPP, NOM-003-SCFI-2013 y alineado a ISO/IEC 27001:2022
Fecha de emisión: 21 de agosto de 2026
Escuela Superior de Comercio y Administración Unidad Santo Tomás, IPN
RFC: IPN811229H26
Prolongación de Carpio y Plan de Agua Prieta No. 471, Col. Plutarco Elías Calles,
Del. Miguel Hidalgo, C.P. 11340, Ciudad de México
Teléfono: 5729-60-00  |  Sitio web: https://www.escasto.ipn.mx

I. IDENTIDAD Y DOMICILIO DEL RESPONSABLE DEL TRATAMIENTO

El responsable del tratamiento de los datos personales es la Escuela Superior de Comercio y Administración Unidad Santo Tomás, IPN, adscrita al Instituto Politécnico Nacional, con domicilio en Prolongación de Carpio y Plan de Agua Prieta No. 471, Col. Plutarco Elías Calles, Del. Miguel Hidalgo, C.P. 11340, Ciudad de México.

El tratamiento de los datos personales se rige por la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), su Reglamento, los Lineamientos del Aviso de Privacidad, y la Norma Oficial Mexicana NOM-003-SCFI-2013 (Seguridad de los Datos Personales en Posesión de los Particulares). El sistema FOTOST opera bajo los principios de control de acceso basado en identificación fotográfica, conforme a estándares de seguridad de la información ISO/IEC 27001:2022.

Para efectos del presente aviso, el RFC del responsable es: IPN811229H26. El teléfono de contacto es: 5729-60-00. El sitio web institucional es: https://www.escasto.ipn.mx.

II. FINALIDAD DEL TRATAMIENTO DE DATOS PERSONALES

Los datos personales recopilados a través del Sistema de Registro Fotográfico FOTOST serán utilizados exclusivamente para las siguientes finalidades:

7 finalidades principales:

  1. Control de acceso: Verificación de identidad de alumnos, docentes, personal administrativo y visitantes autorizados para ingreso a las instalaciones de la escuela mediante coincidencia biométrica de fotografía.
  2. Registro de asistencia: Generación automática de registros de entrada y salida del personal institucional para el control de asistencia y puntualidad.
  3. Gestión de credenciales: Emisión, renovación y administración de credenciales institucionales con fotografía vinculada al sistema de identificación.
  4. Seguridad institucional: Prevención de acceso no autorizado, protección de personas y bienes, y monitoreo de zonas restringidas.
  5. Reportes administrativos: Generación de estadísticas y reportes de acceso para la toma de decisiones institucionales por parte de la dirección y subdirección.
  6. Procedimientos disciplinarios: Servir como evidencia documental en caso de investigaciones internas o procedimientos administrativos derivados de incumplimientos normativos.
  7. Cumplimiento legal: Atención de requerimientos judiciales, administrativos o de autoridades competentes en el marco de sus facultades legales.

En caso de que el responsable desee utilizar los datos personales para finalidades distintas a las aquí señaladas, solicitará el consentimiento previo, expreso e informado del titular, de conformidad con los artículos 8 y 9 de la LFPDPPP.

III. DATOS PERSONALES RECOPILADOS

El sistema FOTOST recopila las siguientes categorías de datos personales, organizadas conforme a su naturaleza y finalidad:

A) Datos de identificación personal

  • Nombre completo (nombre, apellido paterno y apellido materno)
  • Clave única de Registro de Población (CURP)
  • Registro Federal de Contribuyentes (RFC), en su caso
  • Fotografía reciente para credencial institucional
  • Número de empleado o matrícula escolar

B) Datos académicos y laborales

  • Nivel educativo, semestre o grado
  • Programa académico al que pertenece
  • Área o departamento de adscripción
  • Puesto o categoría laboral
  • Horario de permanencia en la institución

C) Datos de contacto

  • Número telefónico personal
  • Correo electrónico institucional o personal
  • Domicilio particular

D) Datos biométricos (fotografía)

  • Fotografía facial de alta resolución para algoritmos de reconocimiento facial
  • Medidas faciales (distancia interocular, proporciones geométricas)
  • Patrones de reconocimiento facial digitales generados por el sistema

E) Datos de acceso y tránsito

  • Fecha y hora de cada evento de acceso registrado
  • Punto de control utilizado (torniquete o lector)
  • Dirección IP del equipo de verificación
  • Identificador del dispositivo biométrico utilizado

F) Datos de consentimiento

  • Fecha y hora de aceptación del aviso de privacidad
  • Medio por el cual se otorgó el consentimiento
  • Versiones previas del aviso de privacidad aceptadas

IV. DATOS SENSIBLES

De conformidad con el artículo 6, fracción III de la LFPDPPP, se consideran datos personales sensibles aquellos cuya divulgación puede dar lugar a discriminaciones o a un riesgo grave para el titular. En el marco del sistema FOTOST, se recopilan y tratan los siguientes datos sensibles:

Tipo de Dato Sensible Descripción Base Legal
Fotografía facial Imagen biométrica utilizada para identificación y verificación de identidad mediante algoritmos de reconocimiento facial. Art. 9 LFPDPPP — consentimiento expreso y por escrito
Patrones biométricos faciales Medidas geométricas faciales generadas digitalmente por el sistema (distancia interocular, forma del rostro, contorno). Art. 9 LFPDPPP — consentimiento expreso y por escrito

Importante: La fotografía se considera dato sensible cuando es utilizada con fines de identificación biométrica, esto es, cuando permite la identificación inequívoca de una persona a través de algoritmos automáticos de reconocimiento facial. En el sistema FOTOST, las fotografías se procesan para generar patrones biométricos que se comparan en tiempo real contra la base de datos para conceder o denegar el acceso.

El tratamiento de estos datos sensibles se fundamenta en el consentimiento previo, expreso, informado y por escrito del titular, otorgado al momento de su registro en el sistema. El titular tiene derecho a revocar este consentimiento en cualquier momento, sin que ello afecte la legalidad del tratamiento previo a la revocación.

Los patrones biométricos generados se almacenan cifrados con algoritmos de encriptación AES-256 y no son transferibles a terceros, salvo en los supuestos previstos en la sección VII del presente aviso.

V. DERECHOS ARCO (Acceso, Rectificación, Cancelación, Oposición, Portabilidad, Limitación, Revocación)

Conforme a los artículos 16, 28, 29, 30, 31 y 32 de la LFPDPPP, los titulares de datos personales tienen derecho a ejercer en todo momento sus derechos ARCO, los cuales se detallan a continuación:

Derecho Descripción Limitaciones
Acceso Derecho a conocer qué datos personales posee el responsable, para qué los utiliza y bajo qué condiciones. Puede ser limitado por disposiciones legales o necesidades de seguridad nacional.
Rectificación Derecho a solicitar la corrección de datos personales inexactos o incompletos. No procede cuando el dato es veraz y completo según la fuente original.
Cancelación Derecho a solicitar la eliminación de los datos personales cuando ya no sean necesarios para las finalidades descritas, o cuando haya concluido la relación. No procede cuando existe obligación legal de conservar el dato, o cuando esté pendiente un procedimiento administrativo.
Oposición Derecho a oponerse al tratamiento de sus datos para finalidades específicas. No procede cuando exista obligación legal, orden judicial, o tratamiento necesario para el cumplimiento de obligaciones contractuales.
Portabilidad Derecho a recibir los datos en un formato estructurado, de uso común y lectura mecánica. Aplica únicamente cuando el tratamiento se realiza por medios automatizados y el titular ha otorgado consentimiento.
Limitación Derecho a solicitar la suspensión del tratamiento de datos en ciertos supuestos. No procede cuando sea necesario para el cumplimiento de una obligación legal o la prestación de un servicio.
Revocación Derecho a revocar en cualquier momento el consentimiento otorgado para el tratamiento de sus datos. No tiene efectos retroactivos. El responsable puede conservar los datos cuando exista obligación legal.

Para ejercer cualquiera de estos derechos, el titular deberá presentar la solicitud correspondiente a través de los medios indicados en la sección XI del presente aviso. El responsable responderá en un plazo máximo de 20 días hábiles contados a partir de la recepción de la solicitud.

VI. MEDIDAS DE SEGURIDAD PARA LA PROTECCIÓN DE DATOS PERSONALES

El responsable implementa medidas de seguridad administrativas, técnicas y físicas para proteger los datos personales contra daño, pérdida, alteración, destrucción o uso no autorizado, de conformidad con los lineamientos de la LFPDPPP y la NOM-003-SCFI-2013. El sistema FOTOST está alineado con los controles de seguridad de la información de la norma ISO/IEC 27001:2022.

A) Controles Técnicos

  • Encriptación de datos en reposo con algoritmo AES-256 (bloques de patrones biométricos).
  • Encriptación de datos en tránsito mediante protocolo TLS 1.3 para todas las comunicaciones del sistema.
  • Autenticación de dos factores (2FA) para el acceso al panel administrativo.
  • Registros de auditoría (logs) con marca de tiempo inmutable de todos los eventos del sistema.
  • Copias de seguridad cifradas almacenadas en ubicación geográfica separada, con rotación diaria.
  • Sistema de detección de intrusiones (IDS) y monitoreo de vulnerabilidades periódico.
  • Segmentación de red para aislar el servidor biométrico de la red institucional general.

B) Controles Físicos

  • El servidor principal se encuentra en sala de cómputo con acceso restringido a personal autorizado únicamente.
  • Sistema de climatización, protección contra incendios y suministro eléctrico ininterrumpido (UPS).
  • Control de acceso biométrico a la sala de servidores (huella dactilar y credencial).
  • Grabación de video CCTV de las áreas de servidores con retención de 90 días.

C) Controles Administrativos

  • Designación de un Oficial de Protección de Datos Personales (UAPD) responsable del cumplimiento de la LFPDPPP.
  • Política de confidencialidad firmada por todo el personal con acceso a datos personales.
  • Capacitación anual obligatoria en protección de datos personales y seguridad de la información.
  • Evaluaciones periódicas de riesgo y auditorías internas semestrales.
  • Procedimiento de notificación de incidentes de seguridad en un plazo máximo de 72 horas.
  • Inventario actualizado de activos de información y clasificación de datos por sensibilidad.
  • Principio de mínimo privilegio: acceso a datos limitado estrictamente a las funciones del puesto.

VII. TRANSFERENCIAS A TERCEROS

Los datos personales recopilados por el sistema FOTOST podrán ser transferidos a terceros en los siguientes supuestos, sin necesidad de consentimiento del titular, conforme a los artículos 22 y 37 de la LFPDPPP:

Destinatario Finalidad de la transferencia Base legal
Torniquetes y lectoras biométricas Envío de datos de verificación (hash biométrico) para autorización o denegación de acceso en tiempo real. Art. 37, fracción III — necesario para la prestación del servicio
Instituto Politécnico Nacional (IPN) Cumplimiento de reportes institucionales, auditorías y políticas de seguridad del Consejo General del IPN. Art. 37, fracción V — transferencia entre dependencias públicas
Autoridades competentes Atención de requerimientos judiciales, órdenes judiciales o solicitudes de autoridades administrativas. Art. 37, fracción I — requerimiento de autoridad competente
Proveedores de tecnología Mantenimiento del sistema, soporte técnico y actualizaciones del software biométrico, bajo contrato de confidencialidad. Art. 37, fracción III — necesario para la prestación del servicio
Auditorías externas Cumplimiento de auditorías de seguridad de la información y protección de datos personales. Art. 37, fracción III — necesario para la prestación del servicio

En caso de que el responsable desee realizar una transferencia no prevista en esta sección, solicitará el consentimiento previo y expreso del titular. Toda transferencia se realizará bajo las condiciones de confidencialidad y seguridad establecidas en la LFPDPPP y la NOM-003-SCFI-2013.

VIII. CONSERVACIÓN DE DATOS PERSONALES

Los datos personales serán conservados por el responsable por el tiempo necesario para cumplir con las finalidades descritas en este aviso y conforme a las siguientes reglas de conservación y disposición:

  1. Datos de identificación y registros de acceso: Se conservarán durante toda la vigencia de la relación del titular con la institución y hasta 2 años después de la terminación de la misma, para efectos de auditorías y requerimientos legales.
  2. Patrones biométricos: Serán eliminados de forma segura mediante sobreescritura criptográfica dentro de los 6 meses siguientes a la baja definitiva del titular del sistema.
  3. Fotografías: Se conservarán en el sistema durante la vigencia de la credencial. Una vez vencida o cancelada, serán eliminadas en un plazo máximo de 30 días hábiles.
  4. Registros de auditoría (logs): Se conservarán por un período mínimo de 3 años conforme a la NOM-003-SCFI-2013, en formato cifrado e inmutable.
  5. Datos de consentimiento: Se conservarán durante toda la vigencia del tratamiento y hasta 5 años después de la última interacción, como evidencia del otorgamiento del consentimiento.
  6. Disposición final: Una vez concluido el período de conservación, los datos serán eliminados de forma irreversible utilizando métodos que impidan su recuperación, conforme a las mejores prácticas de seguridad de la información (NIST SP 800-88).

El responsable llevará un registro de las disposiciones de datos realizadas, incluyendo fecha, método utilizado y responsable de la operación.

IX. COOKIES Y TECNOLOGÍAS DE RASTREO

El sitio web institucional https://www.escasto.ipn.mx y los módulos web del sistema FOTOST pueden utilizar cookies y tecnologías similares para mejorar la experiencia del usuario. A continuación se describen las cookies utilizadas:

Tipo de Cookie Finalidad Duración
Técnicas (necesarias) Garantizar el funcionamiento correcto del sitio web y del sistema de autenticación. Sesión
Analíticas Recopilar información estadística sobre el uso del sitio (páginas visitadas, tiempo de permanencia) para mejorar el servicio. 1 año
Funcionales Recordar preferencias del usuario (idioma, configuración de visualización) para personalizar la experiencia. 6 meses
De rendimiento Medir tiempos de carga y optimizar el rendimiento del sitio web. Sesión

El usuario puede configurar su navegador para aceptar o rechazar cookies, o para recibir una notificación cuando se envíen. Sin embargo, la desactivación de cookies técnicas podría afectar el funcionamiento del sistema de autenticación y acceso.

El sistema FOTOST no utiliza cookies de rastreo publicitario ni tecnologías de seguimiento comportamental con fines comerciales. Tampoco comparte información recopilada a través de cookies con terceros con fines de publicidad o marketing.

X. CAMBIOS AL AVISO DE PRIVACIDAD

El responsable se reserva el derecho de realizar modificaciones al presente aviso de privacidad en cualquier momento, para adaptarlo a cambios legislativos, jurisprudenciales, administrativos o a nuevas necesidades del sistema FOTOST.

Cuando las modificaciones sean sustanciales y afecten los derechos de los titulares (por ejemplo, cambios en las finalidades del tratamiento, incorporación de nuevos datos sensibles, o modificaciones en las transferencias a terceros), el responsable pondrá a disposición de los titulares:

  • El aviso de privacidad modificado a través de los medios de comunicación institucional (correo electrónico institucional, circulares internas y sitio web).
  • Un plazo mínimo de 30 días naturales para que los titulares manifiesten su aceptación o rechazo de las modificaciones.
  • En caso de rechazo, el titular podrá solicitar la cancelación de sus datos personales conforme a los derechos ARCO.

Las modificaciones menores (correcciones ortográficas, actualización de datos de contacto del responsable, etc.) podrán publicarse sin necesidad de nuevo consentimiento, siempre que no alteren la naturaleza del tratamiento.

El aviso de privacidad vigente estará siempre disponible en la dirección web: https://www.escasto.ipn.mx y en la unidad administrativa correspondiente de la escuela.

XI. MEDIO PARA EJERCER DERECHOS ARCO

Para ejercer cualquiera de los derechos ARCO descritos en la sección V, los titulares deberán presentar su solicitud a través de los siguientes medios:

Unidad de Atención a los Derechos ARCO (UAPD)

Domicilio: Prolongación de Carpio y Plan de Agua Prieta No. 471, Col. Plutarco Elías Calles, Del. Miguel Hidalgo, C.P. 11340, Ciudad de México.

Correo electrónico: privacidad@escasto.ipn.mx

Teléfono: 5729-60-00, extensión de UAPD

Horario de atención: Lunes a viernes de 9:00 a 18:00 horas

La solicitud deberá contener como mínimo la siguiente información:

  1. Nombre completo del titular o de su representante legal.
  2. Copia de identificación oficial vigente (INE, cédula profesional o pasaporte).
  3. Escrito libre o formato institucional donde se especifique el derecho que desea ejercer (A, R, C, O, P, L o R).
  4. Descripción clara y precisa de los datos personales sobre los que se desea ejercer el derecho.
  5. En caso de rectificación, los documentos que acrediten la procedencia de la corrección solicitada.
  6. Domicilio y correo electrónico para recibir notificaciones.

El responsable responderá a la solicitud en un plazo máximo de 20 días hábiles a partir de la recepción de la solicitud completa. Si la solicitud es procedente, se hará efectiva en un plazo máximo de 15 días hábiles posteriores a la respuesta.

En caso de que la solicitud sea negada, el responsable fundamentará su respuesta por escrito, indicando los motivos de la negativa y los recursos que al titular le asisten conforme a la LFPDPPP.

XII. CONSENTIMIENTO PARA EL TRATAMIENTO DE DATOS PERSONALES

El tratamiento de datos personales por parte del responsable se fundamenta en las siguientes formas de consentimiento, conforme a los artículos 8, 9 y 10 de la LFPDPPP:

Tipo de Consentimiento Aplicación en FOTOST
1. Consentimiento expreso por escrito Se obtiene mediante la firma del formulario de registro en el sistema FOTOST, donde el titular declara haber leído y aceptado el presente aviso de privacidad.
2. Consentimiento electrónico Se obtiene a través de la aceptación digital del aviso de privacidad en el portal web institucional, con marca de tiempo y registro de IP del dispositivo utilizado.
3. Consentimiento para datos sensibles De forma separada y expresa, el titular autoriza el tratamiento de su fotografía con fines biométricos mediante firmado de autorización específica (Formato FOTOST-CON-SENS).
4. Consentimiento tácito Se considera otorgado cuando el titular proporciona voluntariamente sus datos personales y continúa utilizando el sistema sin manifestar oposición.
5. Consentimiento para transferencias En los casos no contemplados en la sección VII, se solicitará consentimiento específico y por escrito antes de realizar cualquier transferencia adicional de datos.

El responsable se obliga a documentar y conservar los medios de obtención del consentimiento como evidencia del cumplimiento de la LFPDPPP. El titular puede revocar su consentimiento en cualquier momento, sin que ello afecte la legalidad del tratamiento previo a la revocación.

XIII. FECHA DE ÚLTIMA ACTUALIZACIÓN

El presente aviso de privacidad fue publicado y puesto a disposición de los titulares a partir del 21 de agosto de 2026.

La última actualización del aviso de privacidad fue realizada el 21 de agosto de 2026, incorporando las siguientes mejoras:

  • Inclusión de los derechos de portabilidad, limitación y revocación, conforme a las disposiciones recientes de la LFPDPPP.
  • Actualización de los controles de seguridad alineados con ISO/IEC 27001:2022.
  • Descripción detallada de los datos biométricos (patrones faciales) como datos sensibles.
  • Mejora en la estructura y redacción del aviso para facilitar su comprensión.

La versión anterior del aviso de privacidad (v1.0, fecha: 15 de enero de 2024) fue reemplazada íntegramente por la presente. Los titales que no acepten las modificaciones podrán ejercer su derecho de revocación del consentimiento.