Política de Protección de Datos Personales y Política de Ciberseguridad
| Campo | Detalle |
|---|---|
| Versión | Segunda versión (actualización Ley 21.719) |
| Fecha | Junio 2026 |
| Preparado por | Abogados y Chipax SpA |
| Responsable de aprobación | François Gueneau de Mussy y Antonio Correa |
| Responsable de actualización | François Gueneau de Mussy y Antonio Correa |
| Vigencia | A partir de su publicación en app.chipax.com |
PARTE I: POLÍTICA DE PROTECCIÓN DE DATOS PERSONALES
1. Quiénes somos
Chipax SpA es una empresa chilena de tecnología financiera, RUT 76.550.081-8, con domicilio en Avenida Luis Carrera N°1263, oficina 301, Vitacura, Santiago. A través de la plataforma app.chipax.com permite a las empresas gestionar su contabilidad, su facturación, la conciliación de sus movimientos bancarios y su tesorería.
Su representante legal es Antonio Correa Leniz.
Chipax es el responsable de los datos personales de sus colaboradores y de las personas que usan la plataforma. Respecto de la información que las empresas clientes cargan en ella, Chipax actúa como encargada, es decir, la trata por cuenta de esas empresas y siguiendo sus instrucciones (ver sección 5).
Contacto en materia de datos personales: datos@chipax.com.
2. Objetivo
La presente Política de Protección de Datos Personales (en adelante, la "Política de Datos") de CHIPAX SpA. (en adelante, la "Compañía" o “Chipax”) tiene como objetivo explicar qué datos personales utilizamos, para qué los usamos, con qué base legal, con quién los compartimos, por cuánto tiempo los conservamos y cómo las personas pueden ejercer sus derechos.
Esta política está redactada de conformidad al Art. 19 N°4 de la Constitución Política de la República de Chile, y a la Ley N°19.628 reformada por la Ley N°21.719. Esta versión reemplaza la Política de Datos de julio de 2024. Para facilitar la lectura, las referencias de esta Política a la "Ley N°19.628" se entienden hechas a la versión modificada por la Ley N°21.719.
3. Alcances
La presente Política es aplicable a todos los procesos de Chipax que supongan un tratamiento de datos de carácter personal, tanto en su calidad de:
- Responsable del tratamiento: respecto de los datos de sus Colaboradores y de los usuarios de su plataforma (cuenta Chipax).
- Encargada del tratamiento: respecto de los datos de negocio que sus clientes (empresas) introducen y gestionan en la plataforma.
4. Definiciones
Para efectos de la presente Política, se entenderá por:
- Datos Personales (DP): Toda información sobre una persona natural, identificada o que pueda ser identificable de manera directa o indirecta, como su RUT, correo electrónico, entre otros, conforme al Art. 2 letra f) de la Ley N°19.628.
- Datos Personales Sensibles (DS): Aquellos datos que revelan características físicas o morales, origen racial, ideologías políticas, creencias religiosas, estados de salud o vida sexual, datos relativos a la salud o perfil biológico, datos biométricos, entre otros, de conformidad a los Art. 2 letra g) y 16, 16 bis y 16 ter de la Ley N°19.628.
- Responsable del Tratamiento: Persona natural o jurídica que decide sobre los fines y medios del tratamiento. Chipax actúa como Responsable respecto de los datos de sus Colaboradores y usuarios de cuenta.
- Encargado del Tratamiento: Quien trata datos por cuenta y bajo instrucción del Responsable. Chipax actúa como Encargado respecto de los datos de negocio de sus clientes.
- Titular: La persona natural a quien pertenecen los datos.
- Tratamiento: Cualquier operación o procedimiento técnico sobre datos personales (recolección, almacenamiento, uso, comunicación, supresión, etc.).
- Agencia: La Agencia de Protección de Datos Personales, organismo fiscalizador creado por la Ley N°19.628.
- ARSOP+: Los derechos que tienes sobre tus datos, reconocidos por la Ley N°19.628.
- Colaboradores: Todos los accionistas, directores, ejecutivos y trabajadores de la Compañía.
5. Rol dual de Chipax en el tratamiento de datos
5.1 Como Responsable del tratamiento
Chipax actúa como Responsable respecto de los siguientes datos:
- Datos de cuenta: email, nombre, RUT de empresa, contraseña (almacenada como hash).
- Datos de uso: eventos de navegación, dirección IP, historial de soporte.
- Datos de Colaboradores: información laboral, previsional, remuneraciones y beneficios del equipo interno de Chipax.
| Dato | Finalidad | Base legal |
|---|---|---|
| Email y nombre | Crear y gestionar la cuenta | Ejecución del contrato / Consentimiento |
| Contraseña (hash) | Autenticación segura | Ejecución del contrato |
| Datos de clientes y proveedores (identificación, contacto, datos de servicio y facturación) | Identificación y facturación | Ejecución del contrato |
| Datos de uso (cookies, eventos, IP) | Mejorar el servicio, detectar errores | Interés legítimo |
| Historial de soporte | Atender consultas | Ejecución del contrato |
| Comunicaciones (mensajes, llamadas) | Mejorar el servicio y mantener registro de la ejecución del contrato | Interés legítimo / Ejecución del contrato |
5.2 Como Encargada del tratamiento
Cuando una empresa cliente usa Chipax para gestionar su contabilidad, facturación y tesorería, Chipax trata por cuenta de dicha empresa los datos que ésta introduce en la plataforma: RUTs y datos de sus clientes y proveedores, facturas, cartolas bancarias, liquidaciones de sueldo. En estos casos, Chipax actúa como Encargada del tratamiento y no utiliza esos datos para fines propios.
Esta relación queda regulada mediante el Contrato de Tratamiento de Datos (DPA) que Chipax celebra con cada cliente, conforme al Art. 15 bis de la Ley N°19.628.
5.3 Universo de personas y origen de los datos
Las bases de datos de Chipax comprenden, en términos generales, a: las personas que usan la plataforma; las personas de contacto de las empresas clientes; quienes postulan a trabajar en Chipax; los Colaboradores de la Compañía; y los clientes, proveedores y trabajadores de las empresas clientes, cuyos datos éstas cargan en la plataforma.
Los datos provienen de tres fuentes: del propio titular, cuando crea su cuenta, contrata el servicio o se comunica con soporte; de la empresa cliente que los carga en la plataforma; y de las integraciones que el propio usuario autoriza con bancos y con el Servicio de Impuestos Internos. Chipax no compra bases de datos ni recolecta datos personales desde fuentes de acceso público.
6. Principios del tratamiento
Chipax, al tratar los datos personales, se somete a los siguientes principios de la Ley N° 21.719:
- Licitud: El tratamiento solo se realiza cuando la ley lo autoriza o el Titular consiente expresamente.
- Finalidad: Los datos se usan únicamente para los fines informados al momento de su recolección.
- Proporcionalidad: Sólo se tratan los datos estrictamente necesarios para cumplir la finalidad declarada.
- Calidad: Los datos deben ser exactos, actualizados y pertinentes.
- Seguridad: Se adoptan medidas técnicas y organizativas para garantizar confidencialidad, integridad y disponibilidad.
- Transparencia: Los titulares son informados sobre quién trata sus datos, para qué y con quién se comparten.
- Confidencialidad: Todos los Colaboradores con acceso a datos personales están obligados a guardar secreto.
7. Bases de licitud del tratamiento
El tratamiento de datos por parte de Chipax se funda en las siguientes bases legales.
- Ejecución del contrato: Para prestar el servicio de la plataforma Chipax a los usuarios y clientes (art. 13 c).
- Obligación legal: Para cumplir obligaciones tributarias (SII), laborales (DT) y previsionales (AFP, Isapre) (art. 13 b).
- Interés legítimo: Para analytics de uso anónimo y mejora del servicio, siempre que no prevalezcan los derechos del titular (art. 13 d).
- Consentimiento expreso: Para tratamientos no cubiertos por las bases anteriores, se solicitará consentimiento previo, libre, específico e informado, con posibilidad de retiro en cualquier momento. El retiro no afecta la validez del tratamiento realizado previo a esa fecha (art. 12).
- Defensa de derechos: Cuando es necesario para formular, ejercer o defender un derecho ante tribunales u órganos públicos (art. 13 e).
8. Datos sensibles y datos de niños, niñas y adolescentes
Por regla general Chipax no trata datos personales sensibles. Cuando resulta indispensable —por ejemplo, datos de salud de un Colaborador para gestionar licencias médicas o beneficios—, lo hacemos solo con tu consentimiento expreso o en los casos que la ley permite, con acceso restringido al personal necesario.
La plataforma está dirigida a empresas y personas mayores de 18 años. Si llegáramos a tratar datos de niños o niñas (menores de 14 años), lo haríamos siempre atendiendo a su interés superior y con el consentimiento de sus padres o representantes legales. Tratándose de adolescentes (de 14 a 17 años) aplican las reglas generales, con resguardos especiales para sus datos sensibles (art. 16 quáter).
9. Cookies
Las cookies son pequeños archivos de texto que se almacenan en tu navegador cuando visitas un sitio web. Sirven para reconocer tu dispositivo, recordar tus preferencias y mejorar la funcionalidad del sitio.
A través de las cookies podemos recopilar información como: dirección IP anonimizada (cuando es posible); tipo de navegador y dispositivo; páginas visitadas y tiempo de navegación; interacciones con nuestros formularios y campañas publicitarias. Esta información no permite identificarse directamente, pero podría asociarse contigo si la combinas con otros datos que nos proporciones voluntariamente.
Usamos las siguientes categorías de cookies:
- Cookies esenciales: necesarias para el funcionamiento básico del sitio, como acceder a áreas seguras o gestionar sesiones de usuarios registrados.
- Cookies de análisis: nos ayudan a entender cómo interactúan los visitantes con nuestro sitio (por ejemplo, páginas más vistas, tiempo de permanencia), a través de herramientas como Google Analytics.
- Cookies de marketing: utilizadas para mostrarte publicidad relevante en otros sitios web basada en tu navegación previa en Chipax, mediante plataformas como Google Ads o Meta Ads.
Al visitar nuestro sitio por primera vez, te mostramos un aviso de cookies donde puedes aceptar o configurar tus preferencias. Ten en cuenta que deshabilitar algunas cookies podrían afectar el funcionamiento de ciertas partes de nuestro sitio.
10. Derechos de los titulares (ARSOP+)
Conforme a la Ley N° 21.719, los titulares tienen derecho a:
10.1 Acceso
Saber qué datos personales suyos está tratando Chipax y obtener una copia, junto con información sobre su origen, sus destinatarios y la finalidad del tratamiento.
10.2 Rectificación
Solicitar la corrección de datos erróneos, inexactos, equívocos o incompletos.
10.3 Cancelación / Supresión
Exigir la eliminación de sus datos cuando su almacenamiento carezca de fundamento legal o cuando las finalidades para las que fueron recolectados ya no existan.
10.4 Oposición
Oponerse al tratamiento de sus datos por razones fundadas, sin necesidad de darse de baja de la plataforma.
10.5 Portabilidad
Puedes solicitar que tus datos sean entregados en un formato estructurado o que los transfiramos directamente a otro responsable cuando esto último sea posible.
10.6 Bloqueo
Solicitar la suspensión temporal del tratamiento cuando se encuentre en disputa la exactitud de los datos o la legitimidad del tratamiento.
Todos estos derechos se ejercen escribiendo a datos@chipax.com. La Compañía responde en un plazo máximo de 30 días corridos. En caso de disconformidad con la respuesta, el titular puede recurrir ante la Agencia de Protección de Datos Personales de Chile.
11. Responsable del tratamiento y como ejercer tus derechos
El Responsable del Tratamiento de Datos es CHIPAX SpA.
Para el ejercicio de derechos ARSOP+ y cualquier consulta sobre protección de datos:
- Correo: datos@chipax.com
- Plazo de respuesta: 30 días corridos desde la recepción de la solicitud.
- El ejercicio de estos derechos es siempre gratuito, a excepción del derecho de acceso que es gratuito una vez por trimestre, y no necesariamente requiere darse de baja de la plataforma.
Si rechazamos o no respondemos: si rechazamos tu solicitud, te explicamos por qué y te informamos que dispones de 30 días hábiles para reclamar ante la Agencia de Protección de Datos Personales. También puedes reclamar si no respondemos a tiempo.
Si tienes preocupaciones sobre tus datos, como titular puedes recurrir ante la Agencia de Protección de Datos Personales.
12. Transferencia internacional de datos
Chipax utiliza proveedores ubicados fuera de Chile, principalmente en Estados Unidos. Estas transferencias se amparan en las Cláusulas Contractuales Modelo aprobadas por el Ministerio de Economía (Resolución RAEX202503748, D.O. 19-12-2025), conforme al Art. 27 y 28 de la Ley N°19.628.
| Proveedor | País | Datos tratados |
|---|---|---|
| AWS (S3, SES, SQS, SSM, CloudWatch, Textract) | EE.UU. | Infraestructura, correo, procesamiento de facturas, logs |
| Segment | EE.UU. | Analytics de uso anónimo |
| Sentry | EE.UU. | Detección y diagnóstico de errores |
| Intercom | EE.UU. | Soporte y comunicación con clientes |
| Belvo | México / EE.UU. | Integración bancaria (open banking) |
| Slack | EE.UU. | Notificaciones internas del equipo |
| EE.UU. | Autenticación mediante Google OAuth |
Chipax no vende datos personales a terceros.
13. Plazos de conservación
| Tipo de dato | Plazo de conservación |
|---|---|
| Documentos contables y tributarios | 6 años (SII, Art. 17 Código Tributario) |
| Datos de cuenta de usuario activo | Vigencia del contrato + 1 año |
| Credenciales bancarias cifradas | Vigencia del contrato; se eliminan al término |
| Datos laborales y nóminas de colaboradores | 5 años (Art. 162 Código del Trabajo) |
| Logs de acceso y errores | 1 año |
Vencidos estos plazos, los datos se suprimen o se anonimizan de forma irreversible (excepto credenciales que son siempre suprimidas), salvo que una obligación legal exija conservarlos por más tiempo.
14. Decisiones automatizadas
Chipax no toma decisiones automatizadas con efectos jurídicos sobre los titulares ni realiza perfilamiento para fines distintos a los declarados en esta Política.
15. Medidas de seguridad
Para proteger los datos personales, Chipax aplica las siguientes medidas técnicas y organizativas:
- Cifrado en tránsito: Toda la comunicación entre el usuario y Chipax viaja encriptada (HTTPS).
- Cifrado en reposo: Las credenciales bancarias se almacenan cifradas.
- Aislamiento por empresa: Los datos de cada cliente están separados lógicamente del resto de clientes (empresa_id en todo el stack).
- Gestión de secretos: El resguardo de credenciales y contraseñas internas se realiza mediante el uso de plataformas de terceros especializadas en gestión de secretos.
- Copias de seguridad: Se realizan backups automáticos de la base de datos cada 30 días.
- Autenticación: Las contraseñas se guardan en hash y se está implementando autenticación de dos factores para los accesos sensibles.
- Registros de auditoría: Registramos la actividad interna para tener trazabilidad.
16. Cambios a esta Política
Chipax publicará las actualizaciones a esta Política en app.chipax.com con su fecha de vigencia. El uso continuado de la plataforma tras la publicación implica aceptación de los cambios.
PARTE II: POLÍTICA DE CIBERSEGURIDAD
17. Objetivo
La presente Política de Ciberseguridad tiene por objeto otorgar las directrices que permitan asegurar que la información de la Compañía, la de sus Colaboradores y la de terceros se encuentre bajo un control estricto de confidencialidad, integridad y disponibilidad, así como para enfrentar las amenazas a las que puede estar expuesta.
La Compañía busca dar cumplimiento a la Ley N° 21.663 (Ley Marco de Ciberseguridad), Ley N° 21.459 (Delitos Informáticos), Ley N° 21.719 (Protección de Datos Personales) y Ley N° 19.799 (Documentos Electrónicos y Firma Electrónica).
18. Alcances
Esta Política es aplicable a todos los Colaboradores, trabajadores, contratistas, proveedores y terceros de la Compañía, y a todos los sistemas e información en los cuales se permita su uso y almacenamiento, independiente del formato o soporte.
19. Responsable de Ciberseguridad
El responsable del cumplimiento de la presente Política es el equipo de TI de la Compañía, liderado por François Gueneau de Mussy, cuya función es mantener la infraestructura de ciberseguridad, realizar auditorías y responder ante incidentes.
20. Medidas de seguridad
20.1 Control de acceso
Todos los sistemas requieren autenticación con contraseñas seguras. Se implementa autenticación multifactor (MFA/TOTP) para todas las cuentas que manejan datos sensibles (en implementación, deadline agosto 2026).
20.2 Protección de datos
Los datos sensibles son cifrados en reposo y en tránsito. Se realizan copias de seguridad periódicas almacenadas en ubicaciones seguras. Se han establecido procedimientos para la eliminación segura de datos cuando ya no sean necesarios.
20.3 Seguridad en integraciones
Las integraciones con bancos y la agencia fiscal (SII) se realizan a través de conexiones seguras y cifradas, y son objeto de auditorías periódicas.
20.4 Gestión de accesos privilegiados
Se implementan controles específicos para usuarios con acceso a datos sensibles o sistemas críticos, limitando el acceso al personal estrictamente necesario y monitoreando todas las actividades.
20.5 Monitoreo y registro de actividad
Sistema de monitoreo continuo que registra y analiza la actividad en los sistemas, con alertas en tiempo real para comportamientos sospechosos.
20.6 Gestión de incidentes
Todos los incidentes de seguridad son reportados al equipo de TI. Se realiza una investigación completa y se toman medidas de mitigación. Las brechas de datos personales se notifican conforme al protocolo de la Parte I, Sección 13.
20.7 Concientización y capacitación
Todos los Colaboradores deben recibir capacitación formal en ciberseguridad de forma periódica, incluyendo simulacros de incidentes de seguridad (deadline diciembre 2026).
20.8 Auditorías y cumplimiento
Se realizan auditorías de seguridad internas y externas periódicas para evaluar la efectividad de las medidas implementadas.
20.9 Evaluaciones de riesgo para integraciones
Se realizan evaluaciones de riesgo específicas para las integraciones con sistemas externos, identificando vulnerabilidades y estableciendo medidas de mitigación.
21. Sanciones
El incumplimiento de la presente Política podrá dar lugar a sanciones disciplinarias y a las acciones civiles, penales y administrativas que correspondan, sin perjuicio del derecho a exigir indemnización por parte de la Compañía.
22. Revisión y actualización
La presente Política debe ser revisada y actualizada periódicamente o cuando sea necesario para adaptarse a nuevos riesgos y regulaciones. La próxima revisión obligatoria es antes del 1 de diciembre de 2026 (entrada en plena vigencia de la Ley N° 21.719).
Vigencia
La presente Política entrará en vigencia a partir del día siguiente hábil desde su publicación en app.chipax.com.
Fecha: Junio 2026.
Antonio Correa Leniz - CEO
CHIPAX SpA.