1. Quién es el responsable
Orbix SpA, con domicilio en Santiago de Chile. Correo de contacto para materias de protección de datos: [email protected].
pendiente: RUT de la sociedad pendiente: individualización del representante legal pendiente: domicilio postal completo pendiente: designación del delegado de protección de datos
2. Los dos roles de Orbix, que no son lo mismo
Es la distinción que define todo lo demás y conviene leerla antes que el resto.
Orbix es responsable de los datos de las personas que usan la plataforma: quien contrata, sus colaboradores y los consultores invitados. De esos datos decidimos nosotros la finalidad y los medios, y respondemos directamente ante esas personas.
Orbix es encargado de tratamiento respecto del contenido que cada organización cliente registra sobre su propia operación: los nombres de sus trabajadores, clientes o proveedores que aparecen dentro de su registro de actividades. De esos datos el responsable es la organización cliente, no Orbix: nosotros los tratamos por su cuenta y conforme a las instrucciones del contrato de encargo de tratamiento. Si usted es titular de esos datos, su interlocutor es la empresa que los registró.
3. Qué datos tratamos y para qué
Como responsable, y para permitir el acceso seguro a la plataforma: nombre, correo electrónico, contraseña (guardada mediante una derivación que no permite recuperarla), el secreto del segundo factor cuando está activo, los códigos de respaldo, los identificadores de sesión y de dispositivo de confianza, el rol y el área asignados, y el registro cronológico de accesos y acciones sensibles, que incluye dirección IP, fecha y hora y tipo de evento.
También tratamos los datos de contacto necesarios para el correo del servicio: invitaciones, recuperación de acceso y avisos operativos.
Tratamos también los datos de quienes nos escriben o llaman para pedir una demostración o información comercial: nombre, correo, teléfono y los antecedentes de la empresa que la persona decida contarnos. La finalidad es responder esa consulta y preparar la reunión, y la base es la ejecución de medidas precontractuales pedidas por la propia persona. Si la conversación no termina en contrato, esos antecedentes se suprimen o se anonimizan.
La descripción genérica del universo de personas comprendidas es: personas que operan una cuenta de una organización cliente, consultores autorizados por ella y personas que nos contactan por su cuenta para pedir información.
4. Con qué base de licitud
La ejecución del contrato de servicio celebrado con la organización, que es la base del artículo 13 letra c: la cuenta es el medio por el que esa organización recibe el servicio que contrató, y las personas que la operan acceden en ese marco.
Para la seguridad de la plataforma nos apoyamos además en el interés legítimo del artículo 13 letra d, y corresponde decir cuál es: mantener el servicio disponible y protegido frente a accesos no autorizados. Ahí caen el segundo factor, el registro de accesos y acciones sensibles, la verificación anti robot y las alertas operativas internas. Ese mismo tratamiento materializa el deber de adoptar medidas de seguridad del artículo 14 quinquies. pendiente: test de ponderación del interés legítimo documentado
No tomamos decisiones automatizadas que produzcan efectos jurídicos sobre las personas ni elaboramos perfiles.
5. Quiénes procesan los datos por nosotros
Cloudflare, para el alojamiento de la base de datos y de los documentos, la ejecución de la plataforma y la verificación anti robot. Anthropic, como proveedor de los modelos de lenguaje que analizan el texto del levantamiento y de los documentos. Resend, para el correo del servicio.
Todos ellos actúan como encargados nuestros y, respecto de los datos de nuestros clientes, como subencargados. pendiente: contratos de encargo de tratamiento firmados con Cloudflare, Anthropic y Resend
6. Transferencia internacional
La infraestructura sobre la que opera Orbix está en Estados Unidos, de modo que existe transferencia internacional de datos. El almacenamiento de documentos y los respaldos están verificados en Norteamérica oriental; la base de datos no tiene jurisdicción fijada y corre en infraestructura de Cloudflare fuera de Chile.
Estados Unidos no cuenta hoy con una declaración de nivel adecuado de protección conforme al artículo 28. La vía que corresponde a nuestro caso es la de cláusulas contractuales con garantías adecuadas, que es la letra b del artículo 27, con el estándar del artículo 28. Estamos cerrando esos contratos. Cuando estén firmados se publicará aquí con su fecha.
7. Cuánto tiempo conservamos los datos
La cuenta y sus datos de identidad, mientras la cuenta esté activa. La sesión, siete días. El equipo marcado como de confianza, que evita repetir el código de verificación por correo, un año, y usted puede revocarlo cuando quiera desde la pantalla de equipos. El equipo que salta el segundo factor de la aplicación autenticadora, treinta días. El registro de accesos y acciones sensibles, veinticuatro meses. El texto de las conversaciones del levantamiento, veinticuatro meses. Los respaldos, treinta y cinco días.
Los datos que una organización cliente registra sobre su propia operación se conservan por el plazo que ella misma declara para cada actividad, porque es ella la responsable.
pendiente: política de retención y borrado posterior a la baja de una organización
8. De dónde vienen los datos
De las propias personas cuando se registran o son invitadas, y de la organización cliente que las incorpora a su cuenta. No obtenemos datos personales de fuentes de acceso público ni los compramos a terceros.
9. Medidas de seguridad
Los datos viajan cifrados y se almacenan cifrados. El acceso está segmentado por rol y por área, con segundo factor disponible y registro cronológico de los accesos y de las acciones sensibles. Mantenemos un inventario de controles de seguridad con responsable y fecha de revisión, que es el mismo instrumento que la plataforma ofrece a sus clientes: treinta y cinco controles repartidos en nueve dominios, anclados al artículo 14 quinquies.
Esa es la política de seguridad que hemos adoptado, y se mantiene vigente revisándola por dominio. pendiente: publicación del documento completo de política de seguridad
10. Sus derechos
Usted puede solicitar acceso, rectificación, supresión, oposición, portabilidad y bloqueo de sus datos personales. Puede ejercerlos escribiendo a [email protected]. Acusaremos recibo y responderemos por escrito dentro de treinta días corridos, prorrogables una sola vez por hasta treinta días más, y le indicaremos los fundamentos si denegamos la solicitud.
Si rechazamos su solicitud o no la respondemos dentro de plazo, usted puede reclamar ante la Agencia de Protección de Datos Personales dentro de treinta días hábiles, por el procedimiento del artículo 41. De lo que la Agencia resuelva puede reclamarse después ante la Corte de Apelaciones que corresponda.
Cuando el tratamiento se base en su consentimiento, puede retirarlo en cualquier momento por el mismo medio por el que lo otorgó, sin que eso afecte la licitud del tratamiento anterior al retiro.
Si sus datos están dentro del registro de una organización cliente, diríjase a esa organización: ella es la responsable y nosotros solo el encargado. Si nos escribe, le indicaremos a quién corresponde su solicitud.
11. Cambios de esta política
Cada cambio sube el número de versión y la fecha que encabeza este documento. Las versiones anteriores se conservan y pueden solicitarse al correo de contacto.