Glosario

Significados

Las terminologías que usamos en Auda Systems, explicadas en simple. Desde los conectores hasta el cumplimiento de la Ley 21.719.

01

Conectores

Los Conectores son una serie de sistemas de integración manejados por IA que permiten a nuestros clientes conectar nuestra plataforma a los sistemas que ya están utilizando, ya sean de terceros o desarrollados internamente. El número de conectores disponibles en Auda Systems crece día a día, permitiendo un crecimiento acelerado a nuestros clientes.

Auda Systems también ofrece conectores personalizados, que permiten conectar sistemas desarrollados internamente en cada empresa.

Conecta tus sistemas en minutos. La IA mapea cuáles datos personales tratas y mantiene tu ROPA siempre al día.


02

RAT / ROPA

Es un Registro de Actividades de Tratamiento. Es el medio probatorio de lo que se ha hecho con la información de las personas. Debe ser completo y auditable, y cada proceso debe estar documentado. Auda Systems posee plantillas chilenas listas para usar y pre-cargadas según la Ley 21.719.


03

Portal ARCO+ y DSR

Es un portal web que permite a las personas ejercer sus derechos sobre su información personal. Los usuarios o personas naturales serán capaces de requerir cambios a la información que las empresas tengan de ellos. Estos cambios incluyen editar, eliminar, expandir, cancelar o rectificar datos.

Un portal público gratuito para que tus titulares ejerzan sus derechos, con verificación de identidad. La gestión interna te ahorra tiempo y dinero — y deja registro de cada paso.


04

AIPD o DPIA

Es un módulo que ayuda a evaluar y cuantificar el impacto de las brechas. Ayuda a identificar, analizar y mitigar los riesgos. También debe notificar de brechas dentro de las 72 horas de ocurridas.


05

Evidence Vault

Módulo encriptado que permite almacenar de forma segura la información y la evidencia de los múltiples tratamientos y acciones que se han efectuado.

Checklist de cumplimiento

¿Qué características clave debería tener un software para cumplir con la Ley 21.719?

Catálogos de datos e inventarios (RAT)

Crear un Registro de Actividades de Tratamiento completo y auditable, documentando qué datos se tratan, con qué finalidad, base legal, categorías, plazos de retención y destinatarios (arts. 16 y 17). Debe mantenerse actualizado de forma dinámica.

Automatización del consentimiento

Motores para obtener, gestionar y registrar el consentimiento expreso, libre, específico, informado e inequívoco. Registra la fecha, la versión del aviso de privacidad y un historial completo, incluida su revocación en cualquier momento.

Portal de derechos ARCO+ (ARCOP)

Canal digital automatizado para gestionar solicitudes de Acceso, Rectificación, Cancelación, Oposición y Portabilidad. Asigna plazos (ej. 30 días), envía alertas, lleva trazabilidad completa y garantiza respuestas gratuitas e interoperables.

Evaluaciones de impacto (AIPD / DPIA)

Realizar Evaluaciones de Impacto en la Protección de Datos, especialmente para tratamientos de "alto riesgo" (IA, biometría, vigilancia masiva), con flujos para identificar, analizar y mitigar riesgos, documentando todo el proceso.

Respuesta a brechas de seguridad

Sistema que registre y gestione incidentes, permitiendo notificar a la Agencia de Protección de Datos y a los titulares dentro de los plazos legales. Documenta la gravedad, las medidas correctivas y genera el reporte oficial.

Medidas técnicas de seguridad

Cifrado robusto en tránsito y en reposo, controles de acceso por roles (RBAC), seudonimización, anonimización y bitácoras de auditoría que evidencien quién accedió, modificó o eliminó datos personales, y cuándo.

Cumplimiento para terceros

Gestionar y monitorear a proveedores y encargados de tratamiento: debida diligencia, cláusulas contractuales tipo (DPA) y verificación del cumplimiento en transferencias internacionales hacia países con nivel de protección adecuado.

Gestión de políticas y evidencias

Centralizar las políticas de privacidad y seguridad, con gestión de versiones y generación de evidencias concretas de su aplicación: la ley exige demostrar el cumplimiento con hechos, no solo con documentos.

Modelo de prevención de infracciones

Un sistema de gestión de riesgos que identifique, evalúe y mitigue de forma periódica los posibles incumplimientos legales, manteniendo un registro de las capacitaciones al personal y de las auditorías internas realizadas.

Marco legal

Resumen de la Ley 21.719

La Ley 21.719 moderniza el régimen chileno de protección de datos personales, modificando sustancialmente la Ley 19.628. Alinea al país con estándares internacionales —especialmente el RGPD europeo—, fortalece los derechos de los titulares, establece principios vinculantes para el tratamiento lícito, crea una Agencia de Protección de Datos Personales (APDP) independiente con facultades de fiscalización, e introduce obligaciones como la protección de datos desde el diseño y por defecto, la notificación de brechas, la responsabilidad proactiva y reglas más estrictas para datos sensibles y transferencias internacionales.

Publicación

13 dic 2024

Entrada en vigencia

1 dic 2026

Modifica

Ley 19.628

Los 6 derechos del titular (ARCO+)

El Artículo 4 reconoce expresamente seis derechos personales, inalienables e irrenunciables. Los titulares pueden ejercerlos directamente ante el responsable, con recurso ante la Agencia. Las respuestas se entregan, por regla general, dentro de 30 días (prorrogable en casos complejos).

01

Acceso

Obtener confirmación de si tus datos están siendo tratados y, en su caso, acceder a ellos junto con los detalles clave: finalidades, destinatarios y la lógica de las decisiones automatizadas.

02

Rectificación

Solicitar la corrección, actualización o complementación de datos inexactos, desactualizados o incompletos.

03

Supresión o cancelación

El "derecho al olvido": solicitar la eliminación cuando los datos ya no sean necesarios, se retire el consentimiento (sin otra base legal), se hayan tratado de forma ilícita u otras causales.

04

Oposición

Oponerse a tratamientos específicos, por ejemplo los basados en interés legítimo, marketing directo o datos provenientes de fuentes públicas.

05

Portabilidad

Recibir una copia de tus datos en un formato estructurado, de uso común y lectura mecánica, y transmitirlos —o que se transmitan— a otro responsable cuando el tratamiento es automatizado y se basa en consentimiento o contrato.

06

Bloqueo o suspensión

Solicitar la suspensión temporal del tratamiento —por ejemplo, mientras se resuelve una rectificación, supresión u oposición—. Los datos pueden seguir almacenados.

Decisiones automatizadas: la ley también establece resguardos frente a decisiones basadas únicamente en tratamientos automatizados —incluido el perfilamiento— con efectos significativos, con derecho a explicación, intervención humana e impugnación.

Los 8 principios rectores (Artículo 3)

Son obligatorios para todo tratamiento realizado por responsables y encargados. Constituyen la base del cumplimiento, la documentación y la responsabilidad proactiva.

1 · Licitud y lealtad

El tratamiento debe tener una base legal válida (consentimiento, contrato, obligación legal, interés legítimo, etc.) y realizarse de forma leal y transparente. El responsable debe poder acreditar su licitud.

2 · Finalidad

Los datos se recogen para finalidades específicas, explícitas y lícitas, y no se tratan posteriormente de forma incompatible con ellas (con excepciones limitadas).

3 · Proporcionalidad y minimización

Los datos deben limitarse a lo estrictamente necesario, adecuado y pertinente para las finalidades declaradas. Incluye la limitación del plazo de conservación.

4 · Calidad

Los datos deben ser exactos, completos, actuales y pertinentes para las finalidades del tratamiento.

5 · Responsabilidad

El responsable es garante del cumplimiento y debe poder demostrarlo de forma proactiva mediante registros, políticas y evaluaciones (accountability).

6 · Seguridad

Implementar medidas técnicas y organizativas apropiadas para proteger los datos frente a tratamientos no autorizados, pérdida o brechas. Las brechas deben notificarse a la Agencia y, cuando corresponda, a los titulares.

7 · Transparencia e información

Entregar a los titulares información clara, accesible y precisa sobre las actividades de tratamiento, sus derechos y las políticas relacionadas.

8 · Confidencialidad

Toda persona con acceso a datos personales debe mantener la reserva y el secreto —incluso tras finalizar la relación—, con los controles apropiados.

Elementos estructurales clave

Bases de licitud del tratamiento

Ampliadas más allá del consentimiento: ejecución de un contrato, obligaciones legales, intereses vitales, tareas de interés público e interés legítimo (con prueba de ponderación y derecho de oposición).

Agencia de Protección de Datos (APDP)

Autoridad de control independiente con facultades para dictar normas, investigar, imponer sanciones y resolver reclamaciones.

Obligaciones del responsable

Protección de datos desde el diseño y por defecto, registro de actividades de tratamiento (RAT/ROPA), delegado de protección de datos (DPO) en casos de alto riesgo, evaluaciones de impacto (AIPD), seguridad reforzada y notificación de brechas (típicamente dentro de 72 horas).

Datos sensibles

Reglas más estrictas para categorías especiales: salud, datos biométricos, origen racial o étnico, convicciones políticas o religiosas y orientación sexual, entre otras.

Sanciones

Multas significativas (hasta 20.000 UTM —aproximadamente US$1,5M o más según la gravedad—) y otras medidas administrativas. Los modelos de prevención pueden mitigar la responsabilidad.

Transferencias internacionales

Reguladas mediante decisiones de adecuación, garantías apropiadas o excepciones específicas para el envío de datos fuera de Chile.

¿Listo para cumplir sin complicaciones?

Empieza gratis y obtén tu primer informe de cumplimiento en 30 minutos.