Acuerdo de Procesamiento de Datos
Última actualización: DD/MM/2026
Este documento describe cómo RAZÓN SOCIAL (CAPA) trata la información que la empresa cliente carga en la plataforma. Complementa los Términos y Condiciones y la Política de Privacidad.
Rol de cada parte: respecto de los datos operativos cargados en la plataforma, la empresa cliente es la responsable del tratamiento y CAPA actúa como encargado: tratamos esos datos únicamente siguiendo sus instrucciones y para prestarle el servicio.
1. Objeto y duración
CAPA trata los datos por cuenta del cliente con la única finalidad de prestar el servicio de gestión de póliza de seguro de crédito. El tratamiento dura lo que dure la relación de servicio, más el período de devolución y eliminación descrito en la sección 7.
2. Categorías de datos y de titulares
| Categoría | Contenido | Titulares |
|---|---|---|
| Datos de la póliza | Número, vigencias, aseguradora, prima mínima, tasa, plazos contractuales, límites | Empresa cliente |
| Cartera de deudores | Razón social, RUT, país, líneas de crédito nominadas e innominadas, estado de línea | Empresas deudoras (personas jurídicas y, eventualmente, personas naturales con giro) |
| Documentos comerciales | Facturas, notas de crédito y débito, fechas de emisión, vencimiento y declaración, montos, pagos | Empresa cliente y sus deudores |
| Gestión contractual | Prórrogas, siniestros, indemnizaciones, recuperos, castigos | Empresa cliente y sus deudores |
| Usuarios de la plataforma | Nombre, email corporativo, rol, registro de acciones | Personal de la empresa cliente |
La plataforma no está diseñada para datos sensibles (salud, origen étnico, afiliación política o sindical, datos biométricos). El cliente se obliga a no cargarlos.
3. Instrucciones y límites
- Tratamos los datos solo conforme a las instrucciones documentadas del cliente, materializadas en la configuración de su cuenta y en el contrato de servicio.
- No usamos los datos del cliente para fines propios, ni para elaborar productos, estadísticas comerciales o entrenamiento de modelos.
- No cedemos los datos a terceros salvo los subencargados listados en la sección 5, o cuando exista una obligación legal.
- Si una instrucción del cliente nos parece contraria a la ley aplicable, se lo informaremos.
4. Confidencialidad y aislamiento
El personal con acceso a los datos está sujeto a deber de confidencialidad. La información de cada empresa cliente está aislada lógicamente: el acceso se resuelve por empresa y por póliza, y los usuarios solo ven el alcance que su rol permite. Las operaciones relevantes quedan registradas en un log de auditoría.
5. Subencargados
Para prestar el servicio nos apoyamos en los siguientes proveedores:
| Proveedor | Servicio | Ubicación |
|---|---|---|
| Railway Corp. | Alojamiento de la aplicación y base de datos | EE.UU. |
| PROVEEDOR HOSTING | Sitio público y correo del dominio | PAÍS |
Informaremos al cliente con antelación razonable antes de incorporar o sustituir un subencargado, para que pueda objetarlo. Los subencargados quedan sujetos a obligaciones de protección equivalentes a las de este acuerdo.
6. Medidas de seguridad
- Cifrado en tránsito mediante HTTPS/TLS en todas las comunicaciones.
- Autenticación por credenciales individuales y control de acceso basado en roles.
- Aislamiento de datos por empresa cliente en todas las consultas del sistema.
- Registro de auditoría de cargas, modificaciones y exportaciones.
- Respaldos periódicos de la base de datos gestionados por el proveedor de infraestructura.
- Ambientes separados para pruebas y producción.
7. Devolución y eliminación
Al término de la relación de servicio, el cliente puede solicitar la exportación de sus datos en formato estructurado (XLSX/CSV) dentro de los 30 días siguientes. Transcurrido ese plazo, eliminamos los datos de los sistemas productivos y de los respaldos dentro de 90 días, salvo que una obligación legal exija conservarlos. A solicitud del cliente, emitimos constancia de la eliminación.
8. Incidentes de seguridad
Si detectamos una brecha que afecte los datos del cliente, se lo notificaremos sin demora indebida y en todo caso dentro de 72 horas desde que tomamos conocimiento, informando la naturaleza del incidente, los datos afectados, las medidas adoptadas y los puntos de contacto. Colaboraremos con el cliente en las notificaciones que deba realizar como responsable.
9. Colaboración con el cliente
Asistiremos razonablemente al cliente para responder solicitudes de titulares (acceso, rectificación, cancelación, oposición, portabilidad), para realizar evaluaciones de impacto y para atender requerimientos de la autoridad de control.
10. Auditoría
A solicitud escrita y con aviso previo razonable, pondremos a disposición del cliente la información necesaria para acreditar el cumplimiento de este acuerdo, sin comprometer la confidencialidad de otros clientes ni la seguridad de la plataforma.
11. Marco legal
Este acuerdo se enmarca en la Ley N° 19.628 sobre protección de la vida privada y en la Ley N° 21.719 que la moderniza y crea la Agencia de Protección de Datos Personales. Si el cliente trata datos de titulares en la Unión Europea, revisar con abogado la incorporación de cláusulas contractuales tipo (GDPR art. 28).
12. Contacto
Consultas sobre este acuerdo: hola@caparisk.cl.