1. Identificación del Responsable
| Razón social / Proyecto: | Pomaire 360 (proyecto independiente) |
| Representante legal: | Diego Ignacio Rojas Barros |
| RUT: | 18.127.769-6 |
| Domicilio: | Irarrazabal 455, Pomaire, Melipilla, RM, Chile |
| Correo de contacto: | contacto@pomaire360.cl |
| Delegado de Protección de Datos: | Diego Ignacio Rojas Barros (ejerce función de DPD por ser proyecto unipersonal) |
| Fecha de elaboración: | 21 de agosto de 2026 |
| Última actualización: | 21 de agosto de 2026 |
2. Actividades de Tratamiento de Datos Personales
| N° | Actividad | Categoría de datos | Titulares afectados | Finalidad | Base legal | Plazo retención | Transferencia internacional | Medidas de seguridad |
|---|---|---|---|---|---|---|---|---|
| 1 | Analítica web (Google Analytics 4) | Datos de navegación anonimizados (páginas vistas, dispositivo, país, IP anonimizada) | Visitantes del sitio web | Estadísticas de uso y mejora del servicio | Art. 12 Ley 21.719 | 14 meses (configuración GA4) | Sí — Google LLC (EE.UU.) con cláusulas contractuales tipo y DPA | IP anonimizada, Google Signals desactivado, carga condicional post-consentimiento |
| 2 | Preferencias de usuario (localStorage) | Idioma, modo oscuro, tamaño fuente, consentimiento cookies | Visitantes del sitio web | Personalización de experiencia de navegación y accesibilidad | Interés legítimo Art. 13 Ley 21.719 | Indefinido (almacenado localmente en dispositivo del usuario, eliminable por este) | No — datos almacenados solo en el dispositivo del titular | Sin transmisión a servidores, eliminable por el usuario en cualquier momento |
| 3 | Formulario de sugerencias | Nombre (opcional), correo electrónico (opcional), mensaje | Visitantes que envían sugerencias voluntariamente | Responder consultas y mejorar la guía turística | Art. 12 Ley 21.719 | Máximo 12 meses desde recepción | No — envío directo por WhatsApp/email sin almacenamiento en servidor | Sin base de datos propia, los datos se procesan solo para responder y se eliminan |
| 4 | Directorio de comercios | Nombre del negocio, dirección, teléfono, WhatsApp, Instagram, web, horario, coordenadas geográficas | Comerciantes de Pomaire (personas naturales o jurídicas) | Directorio público de negocios locales para beneficio turístico | del comerciante o Datos públicos | Mientras el negocio esté activo o hasta solicitud de eliminación | Sí — Supabase (infraestructura AWS, con DPA) | Row Level Security (RLS), acceso público solo lectura, escritura solo con autenticación admin |
| 5 | Distribución del sitio web (Cloudflare) | Logs de acceso (IP, user-agent, URL visitada) | Todos los visitantes del sitio | Seguridad, rendimiento y disponibilidad del sitio | Interés legítimo Art. 13 Ley 21.719 (seguridad informática) | 72 horas (logs automáticos de Cloudflare) | Sí — Cloudflare Inc. (EE.UU./Global) con DPA | HTTPS obligatorio, HSTS preload, WAF, DDoS protection |
| 6 | Autenticación admin (pomaire360-app) | Email, contraseña hasheada (del administrador) | Administrador del sitio (1 persona) | Gestión del directorio y moderación de contenidos | Interés legítimo (administración interna) | Mientras el proyecto esté activo | Sí — Supabase Auth (AWS, con DPA) | OAuth/Magic Link, tokens JWT con expiración, sanitización de redirects |
3. Encargados de Tratamiento (Procesadores)
| Proveedor | Servicio | Datos procesados | País | Garantías |
|---|---|---|---|---|
| Google LLC | Google Analytics 4 | Datos de navegación anonimizados | EE.UU. | DPA, Cláusulas Contractuales Tipo (SCC), IP Anonymization |
| Cloudflare Inc. | CDN, DNS, WAF, hosting | Logs de acceso (IP, user-agent) | EE.UU./Global | DPA, certificación ISO 27001, SOC 2 Type II |
| Supabase Inc. | Base de datos (directorio negocios, autenticación) | Datos de comerciantes, credenciales admin | EE.UU. (AWS) | DPA, SOC 2 Type II, cifrado at-rest y in-transit |
| Upstash Inc. | Redis (rate limiting) | IPs para rate limiting | EE.UU. (AWS) | DPA, cifrado TLS, retención limitada automática |
| Vercel Inc. | Hosting serverless (APIs) | Logs de ejecución de funciones | EE.UU. | DPA, SOC 2, cifrado in-transit |
4. Medidas de Seguridad Técnicas y Organizativas
| Categoría | Medida | Detalle |
|---|---|---|
| Cifrado | HTTPS obligatorio | TLS 1.3, HSTS preload (max-age 1 año) |
| Control de acceso | Autenticación admin | Supabase Auth con OAuth/Magic Link, token admin con timing-safe comparison |
| Prevención XSS | Content Security Policy | CSP restrictiva con whitelist de dominios permitidos |
| Prevención CSRF | Verificación de Origin | Todas las mutaciones verifican header Origin contra whitelist |
| Anti-spam | Rate limiting | Límites por IP usando Redis (20 acciones/minuto) |
| Sanitización | Input validation | Truncamiento de strings, validación de URLs, rechazo de protocolos peligrosos |
| Minimización | Principio de menor dato | Solo se recopilan datos estrictamente necesarios para cada finalidad |
| Anonimización | IP anonymization en GA4 | anonymize_ip: true, allow_google_signals: false |
| Aislamiento | Row Level Security | Políticas RLS en Supabase: solo lectura pública, escritura con auth |
| Rotación | Eliminación automática | Chat mantiene solo últimos 300 mensajes, GA retiene 14 meses |
| Divulgación responsable | security.txt (RFC 9116) | Canal de reporte en /.well-known/security.txt, respuesta en 72h |
5. Evaluación de Impacto en Protección de Datos (EIPD)
Conforme al artículo 14 septies de la Ley N° 21.719, se ha evaluado la necesidad de realizar una Evaluación de Impacto en la Protección de Datos Personales:
| Criterio | Aplica | Justificación |
|---|---|---|
| ¿Tratamiento sistemático y automatizado con efectos jurídicos? | ❌ No | No se toman decisiones automatizadas que afecten derechos de titulares |
| ¿Tratamiento a gran escala de datos sensibles? | ❌ No | No se tratan datos sensibles (salud, orientación sexual, biometría, etc.) |
| ¿Vigilancia u observación sistemática de zona pública? | ❌ No | No se utiliza videovigilancia ni geolocalización invasiva |
| ¿Perfilamiento de titulares? | ❌ No | Google Signals desactivado, no se crean perfiles de comportamiento |
| ¿Datos de menores a gran escala? | ❌ No | Sitio no dirigido a menores de 14 años, no se recopilan datos de niños |
Conclusión: No se requiere EIPD según los criterios del art. 14 septies. El tratamiento de datos de Pomaire 360 es de bajo riesgo: datos mayoritariamente anonimizados, sin perfilamiento, sin datos sensibles y con medidas de seguridad proporcionadas.
6. Historial de Cambios
| Fecha | Versión | Cambio | Responsable |
|---|---|---|---|
| 21/08/2026 | 1.0 | Creación inicial del RAT | Diego Rojas B. |
📌 Nota: Este registro se actualiza cada vez que se incorpora una nueva actividad de tratamiento o se modifica una existente. Conforme al art. 14 quáter de la Ley 21.719, se mantiene a disposición de la Agencia de Protección de Datos Personales.