1. Marco legal aplicable
La Ley N° 21.719 (art. 27-29) establece que la transferencia internacional de datos personales solo es lícita cuando el país destinatario otorga un nivel adecuado de protección, o cuando se aplican garantías apropiadas que aseguren la protección de los derechos del titular.
Los mecanismos admitidos por la ley incluyen:
- País destinatario con nivel adecuado de protección (declarado por la Agencia).
- Cláusulas contractuales tipo aprobadas por la Agencia.
- Normas corporativas vinculantes.
- Consentimiento explícito, específico e informado del titular.
- Ejecución de un contrato en interés del titular.
2. Proveedores que tratan datos fuera de Chile
| Proveedor | País | Datos tratados | Finalidad | Garantía |
|---|---|---|---|---|
| Supabase Inc. | Estados Unidos (AWS us-east-1) | Datos de autenticación (email, hash de contraseña), datos de negocios (nombre, teléfono, dirección), perfiles de usuario | Base de datos principal, autenticación, almacenamiento de imágenes | DPA (Data Processing Agreement) de Supabase + SOC 2 Type II + cifrado AES-256 en reposo y TLS 1.3 en tránsito |
| Vercel Inc. | Estados Unidos (edge global) | IPs de visitantes (en logs por 72h), datos de formularios en tránsito, imágenes subidas | Hosting de aplicación web, funciones serverless, CDN, Blob storage | DPA de Vercel + SOC 2 Type II + cifrado en reposo y tránsito + logs auto-purgados tras 72h |
| Upstash Inc. | Estados Unidos (AWS) | IPs de visitantes (para rate limiting) | Base de datos Redis para rate limiting | DPA de Upstash + cifrado TLS + datos efímeros (máximo 300 mensajes retenidos) |
| Cloudflare Inc. | Estados Unidos (red global) | IPs de visitantes (en logs), datos de navegación para CDN y anti-DDoS | CDN, protección DDoS, DNS, Turnstile (anti-spam sin tracking) | DPA de Cloudflare + ISO 27001 + SOC 2 Type II + Cloudflare no vende datos de clientes |
| Google LLC (Analytics) | Estados Unidos | Datos de navegación anonimizados (páginas vistas, dispositivo, país) — solo con consentimiento | Analítica de tráfico web para mejorar el servicio | DPA de Google + consentimiento explícito del usuario vía banner de cookies + IP anonymization activado + retención limitada a 14 meses |
3. Mecanismos de protección aplicados
Dado que Estados Unidos no ha sido declarado como país con nivel adecuado de protección por la Agencia chilena (a la fecha de este documento), Pomaire 360 fundamenta la licitud de estas transferencias en:
3.1 Cláusulas contractuales (DPA)
Todos los proveedores tienen firmados Data Processing Agreements que incluyen:
- Obligación de tratar datos solo bajo instrucciones documentadas del responsable.
- Compromiso de confidencialidad del personal.
- Medidas técnicas y organizativas de seguridad apropiadas.
- Derecho de auditoría.
- Obligación de notificar brechas de seguridad.
- Eliminación o devolución de datos al término del servicio.
3.2 Consentimiento informado
Para Google Analytics, el tratamiento solo se activa tras el consentimiento explícito del usuario mediante el banner de cookies. Si el usuario selecciona "Solo esenciales", no se transfiere ningún dato a Google.
3.3 Medidas técnicas adicionales
- Cifrado en tránsito: TLS 1.3 obligatorio en todas las comunicaciones (HSTS preload).
- Cifrado en reposo: AES-256 en Supabase, cifrado por defecto en Vercel Blob y Upstash.
- Minimización: Solo se transfieren los datos estrictamente necesarios para cada servicio.
- Pseudonimización: IPs se anonimizan en Google Analytics; IPs en rate limiting se eliminan automáticamente tras el período de ventana.
- Retención limitada: Logs de Vercel 72h, mensajes de chat máximo 300 registros, Google Analytics 14 meses.
4. Derechos del titular
Los titulares de datos personales pueden, en cualquier momento:
- Solicitar información sobre qué datos suyos se han transferido internacionalmente.
- Ejercer sus derechos ARCO (Acceso, Rectificación, Cancelación, Oposición) escribiendo a contacto@pomaire360.cl.
- Revocar el consentimiento para transferencias basadas en consentimiento (ej: Google Analytics) desde la página de privacidad.
- Solicitar la eliminación completa de sus datos de todos los sistemas, incluidos proveedores internacionales.
5. Revisión y actualización
Este documento se revisará:
- Cada vez que se incorpore un nuevo proveedor que trate datos personales fuera de Chile.
- Cuando la Agencia de Protección de Datos Personales emita declaraciones de adecuación.
- Al menos una vez al año, o cuando cambie la legislación aplicable.
Última actualización:
Documento elaborado conforme a los arts. 27-29 de la Ley N° 21.719 sobre Protección y Tratamiento de Datos Personales de Chile.