Saltar al contenido
🌐

Transferencias Internacionales de Datos Personales

Conforme al art. 27 y ss. de la Ley N° 21.719

1. Marco legal aplicable

La Ley N° 21.719 (art. 27-29) establece que la transferencia internacional de datos personales solo es lícita cuando el país destinatario otorga un nivel adecuado de protección, o cuando se aplican garantías apropiadas que aseguren la protección de los derechos del titular.

Los mecanismos admitidos por la ley incluyen:

2. Proveedores que tratan datos fuera de Chile

Proveedor País Datos tratados Finalidad Garantía
Supabase Inc. Estados Unidos (AWS us-east-1) Datos de autenticación (email, hash de contraseña), datos de negocios (nombre, teléfono, dirección), perfiles de usuario Base de datos principal, autenticación, almacenamiento de imágenes DPA (Data Processing Agreement) de Supabase + SOC 2 Type II + cifrado AES-256 en reposo y TLS 1.3 en tránsito
Vercel Inc. Estados Unidos (edge global) IPs de visitantes (en logs por 72h), datos de formularios en tránsito, imágenes subidas Hosting de aplicación web, funciones serverless, CDN, Blob storage DPA de Vercel + SOC 2 Type II + cifrado en reposo y tránsito + logs auto-purgados tras 72h
Upstash Inc. Estados Unidos (AWS) IPs de visitantes (para rate limiting) Base de datos Redis para rate limiting DPA de Upstash + cifrado TLS + datos efímeros (máximo 300 mensajes retenidos)
Cloudflare Inc. Estados Unidos (red global) IPs de visitantes (en logs), datos de navegación para CDN y anti-DDoS CDN, protección DDoS, DNS, Turnstile (anti-spam sin tracking) DPA de Cloudflare + ISO 27001 + SOC 2 Type II + Cloudflare no vende datos de clientes
Google LLC (Analytics) Estados Unidos Datos de navegación anonimizados (páginas vistas, dispositivo, país) — solo con consentimiento Analítica de tráfico web para mejorar el servicio DPA de Google + consentimiento explícito del usuario vía banner de cookies + IP anonymization activado + retención limitada a 14 meses

3. Mecanismos de protección aplicados

Dado que Estados Unidos no ha sido declarado como país con nivel adecuado de protección por la Agencia chilena (a la fecha de este documento), Pomaire 360 fundamenta la licitud de estas transferencias en:

3.1 Cláusulas contractuales (DPA)

Todos los proveedores tienen firmados Data Processing Agreements que incluyen:

3.2 Consentimiento informado

Para Google Analytics, el tratamiento solo se activa tras el consentimiento explícito del usuario mediante el banner de cookies. Si el usuario selecciona "Solo esenciales", no se transfiere ningún dato a Google.

3.3 Medidas técnicas adicionales

4. Derechos del titular

Los titulares de datos personales pueden, en cualquier momento:

5. Revisión y actualización

Este documento se revisará:


Última actualización:

Documento elaborado conforme a los arts. 27-29 de la Ley N° 21.719 sobre Protección y Tratamiento de Datos Personales de Chile.