Política de Protección de Datos Personales y Política de Ciberseguridad

CHIPAX SpA. · RUT: 76.550.081-8

CampoDetalle
VersiónSegunda versión (actualización Ley 21.719)
FechaJunio 2026
Preparado porAbogados y Chipax SpA
Responsable de aprobaciónFrançois Gueneau de Mussy y Antonio Correa
Responsable de actualizaciónFrançois Gueneau de Mussy y Antonio Correa
VigenciaA partir de su publicación en app.chipax.com

PARTE I: POLÍTICA DE PROTECCIÓN DE DATOS PERSONALES

1. Quiénes somos

Chipax SpA es una empresa chilena de tecnología financiera, RUT 76.550.081-8, con domicilio en Avenida Luis Carrera N°1263, oficina 301, Vitacura, Santiago. A través de la plataforma app.chipax.com permite a las empresas gestionar su contabilidad, su facturación, la conciliación de sus movimientos bancarios y su tesorería.

Su representante legal es Antonio Correa Leniz.

Chipax es el responsable de los datos personales de sus colaboradores y de las personas que usan la plataforma. Respecto de la información que las empresas clientes cargan en ella, Chipax actúa como encargada, es decir, la trata por cuenta de esas empresas y siguiendo sus instrucciones (ver sección 5).

Contacto en materia de datos personales: datos@chipax.com.

2. Objetivo

La presente Política de Protección de Datos Personales (en adelante, la "Política de Datos") de CHIPAX SpA. (en adelante, la "Compañía" o “Chipax”) tiene como objetivo explicar qué datos personales utilizamos, para qué los usamos, con qué base legal, con quién los compartimos, por cuánto tiempo los conservamos y cómo las personas pueden ejercer sus derechos.

Esta política está redactada de conformidad al Art. 19 N°4 de la Constitución Política de la República de Chile, y a la Ley N°19.628 reformada por la Ley N°21.719. Esta versión reemplaza la Política de Datos de julio de 2024. Para facilitar la lectura, las referencias de esta Política a la "Ley N°19.628" se entienden hechas a la versión modificada por la Ley N°21.719.

3. Alcances

La presente Política es aplicable a todos los procesos de Chipax que supongan un tratamiento de datos de carácter personal, tanto en su calidad de:

4. Definiciones

Para efectos de la presente Política, se entenderá por:

5. Rol dual de Chipax en el tratamiento de datos

5.1 Como Responsable del tratamiento

Chipax actúa como Responsable respecto de los siguientes datos:

DatoFinalidadBase legal
Email y nombreCrear y gestionar la cuentaEjecución del contrato / Consentimiento
Contraseña (hash)Autenticación seguraEjecución del contrato
Datos de clientes y proveedores (identificación, contacto, datos de servicio y facturación)Identificación y facturaciónEjecución del contrato
Datos de uso (cookies, eventos, IP)Mejorar el servicio, detectar erroresInterés legítimo
Historial de soporteAtender consultasEjecución del contrato
Comunicaciones (mensajes, llamadas)Mejorar el servicio y mantener registro de la ejecución del contratoInterés legítimo / Ejecución del contrato

5.2 Como Encargada del tratamiento

Cuando una empresa cliente usa Chipax para gestionar su contabilidad, facturación y tesorería, Chipax trata por cuenta de dicha empresa los datos que ésta introduce en la plataforma: RUTs y datos de sus clientes y proveedores, facturas, cartolas bancarias, liquidaciones de sueldo. En estos casos, Chipax actúa como Encargada del tratamiento y no utiliza esos datos para fines propios.

Esta relación queda regulada mediante el Contrato de Tratamiento de Datos (DPA) que Chipax celebra con cada cliente, conforme al Art. 15 bis de la Ley N°19.628.

5.3 Universo de personas y origen de los datos

Las bases de datos de Chipax comprenden, en términos generales, a: las personas que usan la plataforma; las personas de contacto de las empresas clientes; quienes postulan a trabajar en Chipax; los Colaboradores de la Compañía; y los clientes, proveedores y trabajadores de las empresas clientes, cuyos datos éstas cargan en la plataforma.

Los datos provienen de tres fuentes: del propio titular, cuando crea su cuenta, contrata el servicio o se comunica con soporte; de la empresa cliente que los carga en la plataforma; y de las integraciones que el propio usuario autoriza con bancos y con el Servicio de Impuestos Internos. Chipax no compra bases de datos ni recolecta datos personales desde fuentes de acceso público.

6. Principios del tratamiento

Chipax, al tratar los datos personales, se somete a los siguientes principios de la Ley N° 21.719:

7. Bases de licitud del tratamiento

El tratamiento de datos por parte de Chipax se funda en las siguientes bases legales.

8. Datos sensibles y datos de niños, niñas y adolescentes

Por regla general Chipax no trata datos personales sensibles. Cuando resulta indispensable —por ejemplo, datos de salud de un Colaborador para gestionar licencias médicas o beneficios—, lo hacemos solo con tu consentimiento expreso o en los casos que la ley permite, con acceso restringido al personal necesario.

La plataforma está dirigida a empresas y personas mayores de 18 años. Si llegáramos a tratar datos de niños o niñas (menores de 14 años), lo haríamos siempre atendiendo a su interés superior y con el consentimiento de sus padres o representantes legales. Tratándose de adolescentes (de 14 a 17 años) aplican las reglas generales, con resguardos especiales para sus datos sensibles (art. 16 quáter).

9. Cookies

Las cookies son pequeños archivos de texto que se almacenan en tu navegador cuando visitas un sitio web. Sirven para reconocer tu dispositivo, recordar tus preferencias y mejorar la funcionalidad del sitio.

A través de las cookies podemos recopilar información como: dirección IP anonimizada (cuando es posible); tipo de navegador y dispositivo; páginas visitadas y tiempo de navegación; interacciones con nuestros formularios y campañas publicitarias. Esta información no permite identificarse directamente, pero podría asociarse contigo si la combinas con otros datos que nos proporciones voluntariamente.

Usamos las siguientes categorías de cookies:

Al visitar nuestro sitio por primera vez, te mostramos un aviso de cookies donde puedes aceptar o configurar tus preferencias. Ten en cuenta que deshabilitar algunas cookies podrían afectar el funcionamiento de ciertas partes de nuestro sitio.

10. Derechos de los titulares (ARSOP+)

Conforme a la Ley N° 21.719, los titulares tienen derecho a:

10.1 Acceso

Saber qué datos personales suyos está tratando Chipax y obtener una copia, junto con información sobre su origen, sus destinatarios y la finalidad del tratamiento.

10.2 Rectificación

Solicitar la corrección de datos erróneos, inexactos, equívocos o incompletos.

10.3 Cancelación / Supresión

Exigir la eliminación de sus datos cuando su almacenamiento carezca de fundamento legal o cuando las finalidades para las que fueron recolectados ya no existan.

10.4 Oposición

Oponerse al tratamiento de sus datos por razones fundadas, sin necesidad de darse de baja de la plataforma.

10.5 Portabilidad

Puedes solicitar que tus datos sean entregados en un formato estructurado o que los transfiramos directamente a otro responsable cuando esto último sea posible.

10.6 Bloqueo

Solicitar la suspensión temporal del tratamiento cuando se encuentre en disputa la exactitud de los datos o la legitimidad del tratamiento.

Todos estos derechos se ejercen escribiendo a datos@chipax.com. La Compañía responde en un plazo máximo de 30 días corridos. En caso de disconformidad con la respuesta, el titular puede recurrir ante la Agencia de Protección de Datos Personales de Chile.

11. Responsable del tratamiento y como ejercer tus derechos

El Responsable del Tratamiento de Datos es CHIPAX SpA.

Para el ejercicio de derechos ARSOP+ y cualquier consulta sobre protección de datos:

Si rechazamos o no respondemos: si rechazamos tu solicitud, te explicamos por qué y te informamos que dispones de 30 días hábiles para reclamar ante la Agencia de Protección de Datos Personales. También puedes reclamar si no respondemos a tiempo.

Si tienes preocupaciones sobre tus datos, como titular puedes recurrir ante la Agencia de Protección de Datos Personales.

12. Transferencia internacional de datos

Chipax utiliza proveedores ubicados fuera de Chile, principalmente en Estados Unidos. Estas transferencias se amparan en las Cláusulas Contractuales Modelo aprobadas por el Ministerio de Economía (Resolución RAEX202503748, D.O. 19-12-2025), conforme al Art. 27 y 28 de la Ley N°19.628.

ProveedorPaísDatos tratados
AWS (S3, SES, SQS, SSM, CloudWatch, Textract)EE.UU.Infraestructura, correo, procesamiento de facturas, logs
SegmentEE.UU.Analytics de uso anónimo
SentryEE.UU.Detección y diagnóstico de errores
IntercomEE.UU.Soporte y comunicación con clientes
BelvoMéxico / EE.UU.Integración bancaria (open banking)
SlackEE.UU.Notificaciones internas del equipo
GoogleEE.UU.Autenticación mediante Google OAuth

Chipax no vende datos personales a terceros.

13. Plazos de conservación

Tipo de datoPlazo de conservación
Documentos contables y tributarios6 años (SII, Art. 17 Código Tributario)
Datos de cuenta de usuario activoVigencia del contrato + 1 año
Credenciales bancarias cifradasVigencia del contrato; se eliminan al término
Datos laborales y nóminas de colaboradores5 años (Art. 162 Código del Trabajo)
Logs de acceso y errores1 año

Vencidos estos plazos, los datos se suprimen o se anonimizan de forma irreversible (excepto credenciales que son siempre suprimidas), salvo que una obligación legal exija conservarlos por más tiempo.

14. Decisiones automatizadas

Chipax no toma decisiones automatizadas con efectos jurídicos sobre los titulares ni realiza perfilamiento para fines distintos a los declarados en esta Política.

15. Medidas de seguridad

Para proteger los datos personales, Chipax aplica las siguientes medidas técnicas y organizativas:

16. Cambios a esta Política

Chipax publicará las actualizaciones a esta Política en app.chipax.com con su fecha de vigencia. El uso continuado de la plataforma tras la publicación implica aceptación de los cambios.

PARTE II: POLÍTICA DE CIBERSEGURIDAD

17. Objetivo

La presente Política de Ciberseguridad tiene por objeto otorgar las directrices que permitan asegurar que la información de la Compañía, la de sus Colaboradores y la de terceros se encuentre bajo un control estricto de confidencialidad, integridad y disponibilidad, así como para enfrentar las amenazas a las que puede estar expuesta.

La Compañía busca dar cumplimiento a la Ley N° 21.663 (Ley Marco de Ciberseguridad), Ley N° 21.459 (Delitos Informáticos), Ley N° 21.719 (Protección de Datos Personales) y Ley N° 19.799 (Documentos Electrónicos y Firma Electrónica).

18. Alcances

Esta Política es aplicable a todos los Colaboradores, trabajadores, contratistas, proveedores y terceros de la Compañía, y a todos los sistemas e información en los cuales se permita su uso y almacenamiento, independiente del formato o soporte.

19. Responsable de Ciberseguridad

El responsable del cumplimiento de la presente Política es el equipo de TI de la Compañía, liderado por François Gueneau de Mussy, cuya función es mantener la infraestructura de ciberseguridad, realizar auditorías y responder ante incidentes.

20. Medidas de seguridad

20.1 Control de acceso

Todos los sistemas requieren autenticación con contraseñas seguras. Se implementa autenticación multifactor (MFA/TOTP) para todas las cuentas que manejan datos sensibles (en implementación, deadline agosto 2026).

20.2 Protección de datos

Los datos sensibles son cifrados en reposo y en tránsito. Se realizan copias de seguridad periódicas almacenadas en ubicaciones seguras. Se han establecido procedimientos para la eliminación segura de datos cuando ya no sean necesarios.

20.3 Seguridad en integraciones

Las integraciones con bancos y la agencia fiscal (SII) se realizan a través de conexiones seguras y cifradas, y son objeto de auditorías periódicas.

20.4 Gestión de accesos privilegiados

Se implementan controles específicos para usuarios con acceso a datos sensibles o sistemas críticos, limitando el acceso al personal estrictamente necesario y monitoreando todas las actividades.

20.5 Monitoreo y registro de actividad

Sistema de monitoreo continuo que registra y analiza la actividad en los sistemas, con alertas en tiempo real para comportamientos sospechosos.

20.6 Gestión de incidentes

Todos los incidentes de seguridad son reportados al equipo de TI. Se realiza una investigación completa y se toman medidas de mitigación. Las brechas de datos personales se notifican conforme al protocolo de la Parte I, Sección 13.

20.7 Concientización y capacitación

Todos los Colaboradores deben recibir capacitación formal en ciberseguridad de forma periódica, incluyendo simulacros de incidentes de seguridad (deadline diciembre 2026).

20.8 Auditorías y cumplimiento

Se realizan auditorías de seguridad internas y externas periódicas para evaluar la efectividad de las medidas implementadas.

20.9 Evaluaciones de riesgo para integraciones

Se realizan evaluaciones de riesgo específicas para las integraciones con sistemas externos, identificando vulnerabilidades y estableciendo medidas de mitigación.

21. Sanciones

El incumplimiento de la presente Política podrá dar lugar a sanciones disciplinarias y a las acciones civiles, penales y administrativas que correspondan, sin perjuicio del derecho a exigir indemnización por parte de la Compañía.

22. Revisión y actualización

La presente Política debe ser revisada y actualizada periódicamente o cuando sea necesario para adaptarse a nuevos riesgos y regulaciones. La próxima revisión obligatoria es antes del 1 de diciembre de 2026 (entrada en plena vigencia de la Ley N° 21.719).

Vigencia

La presente Política entrará en vigencia a partir del día siguiente hábil desde su publicación en app.chipax.com.

Fecha: Junio 2026.

Antonio Correa Leniz - CEO
CHIPAX SpA.

Chipax SpA · RUT 76.550.081-8 · datos@chipax.com · Junio 2026 · Versión PDF: descargar