Documento legal · Ley 19.628 ref. 21.719
Política de privacidad y tratamiento de datos personales
Se identifican todos los encargados que tratan datos por nuestra cuenta, incluidos los proveedores de correo (Resend, Inc. y Google LLC), se precisa el alcance de las transferencias internacionales y de los plazos de conservación, y se explica el modelo de aceptación del registro.
1. Versión y vigencia
Esta política corresponde a la versión 1.2, vigente desde el 22 de julio de 2026. Publicamos cada versión con su fecha y mantenemos las versiones anteriores accesibles desde esta misma página. Los cambios materiales se anuncian aquí.
Régimen legal: Ley N.º 19.628 reformada por la Ley N.º 21.719, cuya vigencia plena comienza el 1 de diciembre de 2026.
2. Responsable del tratamiento
El responsable del tratamiento de los datos personales recogidos a través de este sitio y de la plataforma CumplimientoDPO.cl es Devline SpA, RUT 76.668.232-4, giro actividades de programación informática, con domicilio en Las Garas 2441, comuna de Padre Las Casas, Región de La Araucanía, Chile, representada legalmente por Luis Paillao, RUN 16.673.377-4. CumplimientoDPO.cl es su marca operativa.
Plataforma privada e independiente: no pertenece ni representa a organismos del Estado de Chile.
3. Contacto de privacidad
Para cualquier asunto de datos personales: correo privacidad@cumplimientodpo.cl o el formulario del canal de derechos enlazado en este sitio. Para asuntos generales: contacto@cumplimientodpo.cl.
4. Delegado de protección de datos
Devline SpA designó voluntariamente un Delegado de Protección de Datos (art. 50): Luis Paillao, contactable en privacidad@cumplimientodpo.cl. El Delegado supervisa el cumplimiento de esta política, atiende a los titulares y actúa como punto de contacto con la Agencia de Protección de Datos Personales.
5. Datos que tratamos y titulares
- Usuarios registrados: nombre, correo, credenciales (almacenadas como derivados criptográficos, nunca en claro), organización y rol, eventos de sesión y seguridad.
- Personas que usan el diagnóstico gratuito: respuestas del cuestionario, asociadas a un código anónimo; el correo solo si usted decide entregarlo al final.
- Suscriptores de alertas normativas: correo y temas elegidos, con confirmación en dos pasos.
- Usuarios de herramientas gratuitas (escáner, generador): la URL o los datos que usted ingresa para obtener su resultado.
- Titulares que ejercen derechos ante nuestros clientes: los datos que usted aporta en su solicitud se tratan por cuenta del cliente responsable (ver sección 8).
Como responsable de nuestros propios tratamientos, no tratamos datos biométricos, de geolocalización ni de salud, no dirigimos servicios a menores de 14 años y no realizamos monitoreo de espacios públicos. Los expedientes que gestionamos por cuenta de empresas clientes pueden contener los datos que cada titular aporte a su solicitud —incluso sensibles—, siempre cifrados y tratados solo según instrucciones del cliente responsable (sección 8).
6. Finalidades
Prestar y proteger la plataforma; entregar los resultados que usted solicita (diagnóstico, escáner, generador); enviar alertas normativas a quienes se suscriben; gestionar solicitudes de derechos; mantener seguridad, auditoría y respaldos; y medir el uso del sitio solo de forma agregada, sin identificar personas ni usar seguimiento publicitario. No usamos sus datos para fines incompatibles con los declarados ni los vendemos.
7. Bases de legitimidad
- Ejecución de contrato o de lo solicitado por usted (art. 13 c): cuentas, organizaciones, diagnóstico y herramientas gratuitas.
- Consentimiento (art. 12), siempre separado, específico y revocable: envío del resultado por correo, contacto comercial y alertas normativas.
- Obligación legal (art. 13 b): recepción y respuesta de solicitudes de derechos (arts. 10–11).
- Interés legítimo (art. 13 d): seguridad, auditoría y respaldos de la plataforma. El interés concreto es proteger el servicio y a los propios titulares y poder acreditar las medidas del art. 14 quinquies; usted tiene derecho a solicitar más información sobre este interés.
8. Destinatarios y encargados
No cedemos sus datos a terceros para sus propios fines. Los siguientes proveedores tratan datos por nuestra cuenta, bajo contrato y solo según nuestras instrucciones:
- DigitalOcean LLC (alojamiento de la plataforma, Estados Unidos).
- Cloudflare, Inc. (DNS, seguridad de red y enrutamiento de correo entrante, Estados Unidos).
- Resend, Inc. (envío de correo transaccional: verificación de cuenta, avisos del canal de derechos y alertas normativas, Estados Unidos).
- Google LLC (alojamiento del buzón al que se entregan los mensajes dirigidos a nuestras direcciones de contacto y de privacidad, incluidas las solicitudes de derechos que usted nos envíe por correo, Estados Unidos).
Esta lista es completa a la fecha de esta versión. Si incorporamos un proveedor nuevo, publicamos una versión nueva de esta política antes de que empiece a tratar datos.
Cuando gestionamos solicitudes de derechos por cuenta de una empresa cliente, actuamos como encargado según sus instrucciones (art. 15 bis): la responsable de esos datos es la empresa ante la cual usted ejerce sus derechos, y esta política aplica en lo que respecta a nuestra operación de la plataforma.
9. Seguridad
Aplicamos medidas técnicas y organizativas documentadas conforme al art. 14 quinquies: aislamiento por organización verificado con pruebas automáticas, cifrado de campo AES-256-GCM para contenidos sensibles, autenticación multifactor para roles administrativos, registro de auditoría íntegro e inalterable, respaldos cifrados con restauración probada, servidor endurecido y HTTPS. Verificamos periódicamente la eficacia de estas medidas y registramos cada verificación.
Ninguna medida garantiza seguridad absoluta; ante una vulneración que genere riesgo, actuaremos según el art. 14 sexies (sección 11).
10. Sus derechos y cómo ejercerlos
Usted puede ejercer los derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo temporal (arts. 4–9), escribiendo a privacidad@cumplimientodpo.cl o mediante nuestro canal de derechos en línea.
Hoy todas las solicitudes son gratuitas; en todo caso, la ley garantiza la gratuidad de la rectificación, supresión y oposición siempre, y la del acceso y la portabilidad al menos una vez por trimestre (art. 10). Responderemos por escrito dentro de 30 días corridos, prorrogables por una sola vez, de forma fundada y antes del vencimiento, hasta por 30 días corridos adicionales. Las solicitudes de bloqueo temporal se responden dentro de 2 días hábiles.
Si rechazamos su solicitud, la respuesta indicará la causa y los antecedentes, y le recordará su derecho a reclamar ante la Agencia (sección 11).
11. Derecho a recurrir a la Agencia
Si no respondemos dentro de plazo o usted no está de acuerdo con la respuesta, puede reclamar ante la Agencia de Protección de Datos Personales dentro de los 30 días hábiles siguientes (art. 41).
Ante una vulneración de seguridad con riesgo razonable para sus derechos y libertades, la reportaremos a la Agencia sin dilaciones indebidas y, si afecta datos sensibles, de menores de 14 años o datos económicos, financieros, bancarios o comerciales, se lo comunicaremos también a usted en lenguaje claro.
12. Transferencias internacionales
Todos los proveedores de la sección 8 están en Estados Unidos. Mientras la Agencia no publique la lista de países adecuados ni cláusulas modelo (arts. 27–28), estas transferencias se sustentan en los contratos de tratamiento de datos de cada proveedor, que incorporan garantías contractuales de protección, incluidas cláusulas contractuales tipo de estándar europeo.
Somos precisos sobre el estado de esa documentación: la de nuestros proveedores de alojamiento y red (DigitalOcean y Cloudflare) está suscrita y archivada; la de los proveedores de correo (Resend y Google) está en proceso de formalización a la fecha de esta versión. Publicaremos una versión nueva cuando se complete, y actualizaremos esta sección cuando la Agencia publique sus determinaciones.
13. Período de conservación
Plazos definidos y aplicados hoy:
- Diagnósticos anónimos: 90 días. Diagnósticos guardados en una cuenta: 730 días.
- Borradores de política generados con la herramienta gratuita: 30 días.
- Suscripciones a alertas normativas: hasta que usted se dé de baja; la baja elimina su correo del registro.
- Cuentas y organizaciones: mientras la cuenta esté vigente.
Los plazos de conservación posteriores al cierre de cuentas y de expedientes, así como los de los registros de auditoría y de los respaldos cifrados, están en definición y se publicarán en la próxima versión de esta política. Mientras tanto, esos datos se conservan solo mientras subsista la finalidad que los justifica —acreditar el cumplimiento y poder restaurar el servicio— y usted puede consultarnos su situación concreta escribiendo a privacidad@cumplimientodpo.cl.
Al cumplirse el plazo o la finalidad, los datos se suprimen o anonimizan (art. 14 d).
14. Fuente de los datos
Tratamos únicamente datos entregados directamente por usted (registro, formularios, herramientas, solicitudes) o generados por su uso de la plataforma (eventos técnicos y de auditoría). No compramos bases de datos ni recolectamos datos suyos de terceros o fuentes públicas.
15. Revocación del consentimiento
Cuando el tratamiento se base en su consentimiento, puede revocarlo en cualquier momento, sin expresar causa y gratuitamente, por el mismo medio por el que lo otorgó: enlace de baja en cada correo de alertas, la sección "Privacidad de mi cuenta" de su panel, o escribiendo a privacidad@cumplimientodpo.cl. La revocación surte efecto hacia el futuro y no afecta la licitud del tratamiento previo.
16. Decisiones automatizadas
No adoptamos decisiones automatizadas que produzcan efectos jurídicos o significativos sobre usted (art. 8 bis). Los resultados del diagnóstico, el escáner y las demás herramientas son informativos y orientativos: los genera un motor de reglas transparente y versionado, no crean perfiles con efectos sobre usted y no sustituyen evaluación humana ni asesoría jurídica.
17. Qué acepta usted al crear una cuenta
Distinguimos tres actos distintos, porque la ley los trata de forma distinta y mezclarlos invalidaría su consentimiento:
- Términos de servicio: es un contrato. Usted lo acepta expresamente y esa aceptación es condición para tener cuenta. Base de licitud: ejecución de contrato (art. 13 c), no consentimiento.
- Esta política de privacidad: no se "acepta". La ley nos obliga a informársela de forma permanente (art. 14 ter) y a usted le basta con poder leerla. Registramos qué versión le mostramos y cuándo, como prueba de que cumplimos ese deber de información.
- Comunicaciones comerciales: eso sí es consentimiento del art. 12. Es opcional, va en una casilla separada que jamás viene marcada de antemano, usted puede crear su cuenta sin darlo, y puede revocarlo en un clic cuando quiera.
Guardamos, para cada aceptación, la versión exacta del documento, su huella criptográfica (SHA-256), la fecha y hora, y un identificador irreversible de la red desde la que se realizó. Le enviamos además, al verificar su correo, una confirmación escrita de qué aceptó y con qué enlaces permanentes puede volver a leerlo.
Si en el futuro modificamos los términos de forma material, se lo pediremos de nuevo de forma expresa antes de que siga usando la plataforma. No damos por aceptado un cambio material por el solo hecho de que usted siga usando el servicio.