Saltar al contenido
📋

Registro de Actividades de Tratamiento

Conforme al artículo 14 quáter de la Ley N° 21.719

1. Identificación del Responsable

Razón social / Proyecto:Pomaire 360 (proyecto independiente)
Representante legal:Diego Ignacio Rojas Barros
RUT:18.127.769-6
Domicilio:Irarrazabal 455, Pomaire, Melipilla, RM, Chile
Correo de contacto:contacto@pomaire360.cl
Delegado de Protección de Datos:Diego Ignacio Rojas Barros (ejerce función de DPD por ser proyecto unipersonal)
Fecha de elaboración:21 de agosto de 2026
Última actualización:21 de agosto de 2026

2. Actividades de Tratamiento de Datos Personales

N° Actividad Categoría de datos Titulares afectados Finalidad Base legal Plazo retención Transferencia internacional Medidas de seguridad
1 Analítica web (Google Analytics 4) Datos de navegación anonimizados (páginas vistas, dispositivo, país, IP anonimizada) Visitantes del sitio web Estadísticas de uso y mejora del servicio Consentimiento Art. 12 Ley 21.719 14 meses (configuración GA4) Sí — Google LLC (EE.UU.) con cláusulas contractuales tipo y DPA IP anonimizada, Google Signals desactivado, carga condicional post-consentimiento
2 Preferencias de usuario (localStorage) Idioma, modo oscuro, tamaño fuente, consentimiento cookies Visitantes del sitio web Personalización de experiencia de navegación y accesibilidad Interés legítimo Art. 13 Ley 21.719 Indefinido (almacenado localmente en dispositivo del usuario, eliminable por este) No — datos almacenados solo en el dispositivo del titular Sin transmisión a servidores, eliminable por el usuario en cualquier momento
3 Formulario de sugerencias Nombre (opcional), correo electrónico (opcional), mensaje Visitantes que envían sugerencias voluntariamente Responder consultas y mejorar la guía turística Consentimiento expreso Art. 12 Ley 21.719 Máximo 12 meses desde recepción No — envío directo por WhatsApp/email sin almacenamiento en servidor Sin base de datos propia, los datos se procesan solo para responder y se eliminan
4 Directorio de comercios Nombre del negocio, dirección, teléfono, WhatsApp, Instagram, web, horario, coordenadas geográficas Comerciantes de Pomaire (personas naturales o jurídicas) Directorio público de negocios locales para beneficio turístico Consentimiento del comerciante o Datos públicos Mientras el negocio esté activo o hasta solicitud de eliminación Sí — Supabase (infraestructura AWS, con DPA) Row Level Security (RLS), acceso público solo lectura, escritura solo con autenticación admin
5 Distribución del sitio web (Cloudflare) Logs de acceso (IP, user-agent, URL visitada) Todos los visitantes del sitio Seguridad, rendimiento y disponibilidad del sitio Interés legítimo Art. 13 Ley 21.719 (seguridad informática) 72 horas (logs automáticos de Cloudflare) Sí — Cloudflare Inc. (EE.UU./Global) con DPA HTTPS obligatorio, HSTS preload, WAF, DDoS protection
6 Autenticación admin (pomaire360-app) Email, contraseña hasheada (del administrador) Administrador del sitio (1 persona) Gestión del directorio y moderación de contenidos Interés legítimo (administración interna) Mientras el proyecto esté activo Sí — Supabase Auth (AWS, con DPA) OAuth/Magic Link, tokens JWT con expiración, sanitización de redirects

3. Encargados de Tratamiento (Procesadores)

Proveedor Servicio Datos procesados País Garantías
Google LLC Google Analytics 4 Datos de navegación anonimizados EE.UU. DPA, Cláusulas Contractuales Tipo (SCC), IP Anonymization
Cloudflare Inc. CDN, DNS, WAF, hosting Logs de acceso (IP, user-agent) EE.UU./Global DPA, certificación ISO 27001, SOC 2 Type II
Supabase Inc. Base de datos (directorio negocios, autenticación) Datos de comerciantes, credenciales admin EE.UU. (AWS) DPA, SOC 2 Type II, cifrado at-rest y in-transit
Upstash Inc. Redis (rate limiting) IPs para rate limiting EE.UU. (AWS) DPA, cifrado TLS, retención limitada automática
Vercel Inc. Hosting serverless (APIs) Logs de ejecución de funciones EE.UU. DPA, SOC 2, cifrado in-transit

4. Medidas de Seguridad Técnicas y Organizativas

CategoríaMedidaDetalle
CifradoHTTPS obligatorioTLS 1.3, HSTS preload (max-age 1 año)
Control de accesoAutenticación adminSupabase Auth con OAuth/Magic Link, token admin con timing-safe comparison
Prevención XSSContent Security PolicyCSP restrictiva con whitelist de dominios permitidos
Prevención CSRFVerificación de OriginTodas las mutaciones verifican header Origin contra whitelist
Anti-spamRate limitingLímites por IP usando Redis (20 acciones/minuto)
SanitizaciónInput validationTruncamiento de strings, validación de URLs, rechazo de protocolos peligrosos
MinimizaciónPrincipio de menor datoSolo se recopilan datos estrictamente necesarios para cada finalidad
AnonimizaciónIP anonymization en GA4anonymize_ip: true, allow_google_signals: false
AislamientoRow Level SecurityPolíticas RLS en Supabase: solo lectura pública, escritura con auth
RotaciónEliminación automáticaChat mantiene solo últimos 300 mensajes, GA retiene 14 meses
Divulgación responsablesecurity.txt (RFC 9116)Canal de reporte en /.well-known/security.txt, respuesta en 72h

5. Evaluación de Impacto en Protección de Datos (EIPD)

Conforme al artículo 14 septies de la Ley N° 21.719, se ha evaluado la necesidad de realizar una Evaluación de Impacto en la Protección de Datos Personales:

CriterioAplicaJustificación
¿Tratamiento sistemático y automatizado con efectos jurídicos?❌ NoNo se toman decisiones automatizadas que afecten derechos de titulares
¿Tratamiento a gran escala de datos sensibles?❌ NoNo se tratan datos sensibles (salud, orientación sexual, biometría, etc.)
¿Vigilancia u observación sistemática de zona pública?❌ NoNo se utiliza videovigilancia ni geolocalización invasiva
¿Perfilamiento de titulares?❌ NoGoogle Signals desactivado, no se crean perfiles de comportamiento
¿Datos de menores a gran escala?❌ NoSitio no dirigido a menores de 14 años, no se recopilan datos de niños

Conclusión: No se requiere EIPD según los criterios del art. 14 septies. El tratamiento de datos de Pomaire 360 es de bajo riesgo: datos mayoritariamente anonimizados, sin perfilamiento, sin datos sensibles y con medidas de seguridad proporcionadas.

6. Historial de Cambios

FechaVersiónCambioResponsable
21/08/20261.0Creación inicial del RATDiego Rojas B.

📌 Nota: Este registro se actualiza cada vez que se incorpora una nueva actividad de tratamiento o se modifica una existente. Conforme al art. 14 quáter de la Ley 21.719, se mantiene a disposición de la Agencia de Protección de Datos Personales.

← Volver a Política de Privacidad