Documento legal

Política de Privacidad

Última actualización: 27 de julio de 2026 · Vigencia: inmediata

La presente Política de Privacidad describe cómo la Fundación Empresas Indígenas, en su calidad de Secretaría Ejecutiva del Grupo de Trabajo Chile sobre los Principios Voluntarios de Seguridad y Derechos Humanos (en adelante, "la Plataforma"), recopila, utiliza y protege los datos personales de sus miembros y visitantes, en cumplimiento de la Ley N° 19.628 sobre Protección de la Vida Privada, la Ley N° 21.719 de Protección de Datos Personales (vigencia plena 1 de diciembre de 2026), el Convenio 169 de la OIT y los Principios Rectores ONU sobre Empresas y Derechos Humanos.

1. Responsable del tratamiento

  • Razón social: Fundación Empresas Indígenas
  • RUT: 65.196.809-7
  • Dirección: Temuco, La Araucanía, Chile
  • Rol en la Plataforma: Secretaría Ejecutiva del Grupo de Trabajo Chile
  • Contacto sobre datos personales: contacto@principiosvoluntarios.cl
  • Encargado de Protección de Datos (DPO): La Fundación ha designado a Venancio Coñuepan Mesías como Encargado de Protección de Datos, responsable de supervisar el cumplimiento de la normativa de protección de datos y de atender las solicitudes de los titulares. Para cualquier consulta relativa a datos personales, escriba a contacto@principiosvoluntarios.cl.

2. Datos que recopilamos

Recopilamos cuatro categorías de datos:

2.1 Datos de identificación

Nombre completo, correo electrónico, organización a la que pertenece, cargo, pilar al que se adscribe (empresarial, gubernamental o sociedad civil), comité de trabajo. Estos datos se recopilan al momento de la invitación al Grupo y son confirmados por el miembro al activar su cuenta.

2.2 Datos de uso

Sesiones del Grupo a las que asistió, documentos consultados o aportados, publicaciones y comentarios en el muro interno, mensajes directos intercambiados con otros miembros, preguntas que formula al asistente de consulta de la Plataforma, su perfil de interés (sectores, pilares temáticos y temas que usted elige para personalizar el resumen semanal) y sus preferencias de notificación, así como los registros de aprobación de noticias (en caso de roles administrativos).

2.3 Datos técnicos

Dirección IP truncada (con fines de seguridad y rate-limit), tipo de navegador, sistema operativo, fecha y hora del último inicio de sesión. No utilizamos huella digital persistente. Adicionalmente, mantenemos un log de auditoría interno (audit_log) que registra, con su identificador, la acción y la marca temporal: (i) las acciones administrativas destructivas (eliminación de cuentas o fuentes de noticias), con identificación del administrador ejecutante y del recurso afectado; y (ii) las acciones que usted mismo ejecuta sobre sus propios datos (exportación o descarga de datos y cierre de cuenta). Este registro se conserva con fines de trazabilidad e integridad operacional y en cumplimiento del deber de responsabilidad proactiva.

2.4 Datos sensibles (cuando corresponda)

Si el miembro pertenece a un pueblo indígena o es afrodescendiente y desea declararlo, puede hacerlo de forma voluntaria desde «Mi cuenta». Su origen étnico es un dato sensible (Ley N° 21.719 art. 2 lit. g y art. 16) y solo se registra y trata con su consentimiento expreso, recogido mediante una casilla específica no premarcada. No se muestra en el directorio de miembros ni se utiliza en tratamientos automatizados, y usted puede revocarlo o eliminarlo en cualquier momento, lo que borra el dato de inmediato.

3. Base de licitud y finalidades

Tratamos los datos sobre las siguientes bases:

  • Consentimiento del miembro al aceptar la invitación, para gestionar su acceso, su participación en el Grupo de Trabajo y el uso de las herramientas de la Plataforma, incluido el asistente de consulta que responde sus preguntas sobre el marco de los Principios Voluntarios y las noticias del repositorio.
  • Interés legítimo de la Secretaría para coordinar reuniones, distribuir documentos, publicar noticias relevantes, enviar un resumen semanal personalizado (briefing) de las noticias relevantes según el perfil de interés del miembro —que usted puede desactivar en cualquier momento— y reportar la participación del Grupo de Trabajo Chile ante la Iniciativa Voluntary Principles (VPI), en cumplimiento del mandato del Grupo.
  • Cumplimiento legal cuando autoridades competentes lo requieran (Ministerio Público, INDH, tribunales).
  • Interés público al monitorear noticias sobre los Principios Voluntarios y derechos humanos en los sectores de recursos naturales y energía, en línea con la misión del Grupo.

4. Encargados de tratamiento y receptores de datos

Compartimos o transferimos datos a los siguientes terceros:

  • Iniciativa Voluntary Principles (VPI) — Secretaría Internacional (voluntaryprinciples.org) — receptor de datos en calidad de coordinador de la red global. Se comparten nombre, organización, pilar y rol de los miembros del Grupo de Trabajo Chile como parte del reporte anual de participación y de la coordinación entre grupos nacionales. Base de licitud: interés legítimo vinculado al mandato del Grupo. Contacto internacional: voluntaryprinciples.org/contact.
  • Microsoft Azure (App Service, PostgreSQL y Blob Storage, todos en la región Chile Central) — infraestructura de cómputo y almacenamiento. La base de datos de la Plataforma se aloja en territorio nacional. Existe Data Processing Agreement (DPA) con Microsoft.
  • Microsoft Entra ID — proveedor de autenticación OAuth opcional. Cuando el miembro elige iniciar sesión con su cuenta Microsoft, se transfiere a Microsoft el acto de autenticación; Microsoft devuelve a la Plataforma únicamente el nombre, email verificado e identificador de cuenta. No se transfieren datos de uso ni de contenido de la Plataforma.
  • Google LLC — proveedor de autenticación OAuth opcional. Cuando el miembro elige iniciar sesión con su cuenta Google, se transfiere a Google el acto de autenticación; Google devuelve a la Plataforma únicamente el nombre, email verificado e identificador de cuenta. Google LLC está sujeta al marco EU-US Data Privacy Framework. No se transfieren datos de uso ni de contenido de la Plataforma.
  • Azure OpenAI Service — inferencia para: (i) la clasificación y el resumen automatizado de noticias; (ii) la generación del resumen semanal personalizado (briefing); y (iii) el funcionamiento del asistente de consulta, que procesa las preguntas que usted le formula. Opera bajo el acuerdo de tratamiento de datos de Microsoft y no utiliza los datos para el entrenamiento de modelos.
  • Azure Communication Services — envío de correos transaccionales: enlace de inicio de sesión (magic link), confirmación de cierre de cuenta, notificación de mensajes directos recibidos, el resumen semanal (briefing) y alertas de seguridad a administradores.
  • GitHub — control de versiones del código fuente (no contiene datos personales de miembros).
  • Autoridades competentes únicamente cuando exista mandato legal expreso (resolución judicial, requerimiento ministerial fundado).

5. Transferencia internacional

La base de datos PostgreSQL de la Plataforma se aloja en Azure Chile Central, junto con el App Service y el almacenamiento de documentos. Su tratamiento y conservación ocurren, por tanto, en territorio nacional, sin transferencia internacional.

Subsisten las siguientes transferencias internacionales, acotadas a los datos que se indican:

  • Iniciativa Voluntary Principles — Secretaría Internacional (Países Bajos): nombre, organización, pilar y rol de los miembros, para el reporte anual de participación y la coordinación entre grupos nacionales. Base de licitud: interés legítimo vinculado al mandato del Grupo.
  • Azure OpenAI Service (Estados Unidos): el texto de las consultas al asistente y los contenidos que se resumen o clasifican. Se realiza al amparo de las Cláusulas Contractuales Tipo incluidas en el DPA de Microsoft. Los datos no se utilizan para el entrenamiento de modelos.

Ambas se amparan en mecanismos que garantizan un nivel de protección equivalente al exigido por la Ley N° 21.719.

6. Plazos de retención y supresión

  • Cuenta activa: mientras el miembro forme parte del Grupo de Trabajo.
  • Cierre de cuenta (derecho de supresión): al solicitar el cierre —desde su panel o escribiendo a la Secretaría— suprimimos de inmediato sus datos de identificación (nombre, correo, organización, cargo, pilar, comité), cerramos todas sus sesiones activas en todos los dispositivos, eliminamos los tokens de verificación pendientes y borramos su perfil de interés y los briefings que recibió. Su cuenta queda seudonimizada, de modo que no pueda volver a asociarse a usted.
  • Contribuciones al trabajo del Grupo: sus publicaciones y comentarios en el muro interno forman parte del acervo de discusión colectiva del Grupo de Trabajo. Por defecto se conservan disociados de su identidad (seudonimizados), sobre la base del interés legítimo de la Secretaría y del interés público en preservar la continuidad del trabajo del Grupo. Usted puede solicitar también el borrado de este contenido: al cerrar su cuenta marcando la opción correspondiente, o escribiendo a contacto@principiosvoluntarios.cl. Procederemos salvo que una obligación legal o un interés público preponderante exija su conservación en un caso concreto.
  • Registro de auditoría: conservamos un registro interno de las acciones relevantes sobre datos (incluido el propio cierre de cuenta) en cumplimiento del deber de responsabilidad proactiva que la Ley N° 21.719 impone al responsable y para la eventual defensa ante reclamos. Tras la seudonimización, este registro no permite la identificación directa del titular.
  • Tokens de verificación (magic link): válidos 15 minutos; se eliminan en la purga programada posterior a su expiración.
  • Sesiones expiradas: se eliminan 30 días después de su expiración.
  • Registros de control de abuso (rate-limit): contienen únicamente el correo hasheado y la IP truncada; se purgan diariamente y ninguno se conserva más de 48 horas.
  • Logs técnicos del servidor: 3 días (retención configurada en Azure App Service).
  • Datos sensibles de origen étnico: eliminación inmediata bajo solicitud del titular o comunidad referida.

7. Sus derechos (ARCO+)

Como titular de los datos, usted puede ejercer los siguientes derechos:

  • Acceso: conocer qué datos tenemos sobre usted. Puede descargarlos usted mismo desde su panel, en Mi cuenta.
  • Rectificación: corregir datos inexactos o desactualizados — editables directamente en Mi cuenta.
  • Supresión / Cancelación: solicitar eliminación cuando ya no sean necesarios o haya retirado el consentimiento. Puede cerrar su cuenta desde Mi cuenta (con opción de borrar también el contenido que publicó); ver la sección 6.
  • Oposición: oponerse a tratamientos específicos. Desde Mi cuenta puede oponerse al análisis por IA de su contenido del muro, a figurar en el directorio, desactivar el resumen semanal (briefing) y editar o borrar su perfil de interés; la oposición se aplica de inmediato.
  • Portabilidad: recibir sus datos en formato estructurado (JSON), o un ZIP que incluye además los documentos que subió. Descargable desde Mi cuenta.
  • Bloqueo: suspender temporalmente el tratamiento mientras se resuelve una reclamación.
  • Revisión humana de decisiones automatizadas: usted tiene derecho a solicitar la intervención humana frente a decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o lo afecten significativamente. La Plataforma no adopta ese tipo de decisiones sobre los miembros. El uso de IA se limita a clasificar y resumir contenidos (noticias y, salvo que usted se oponga, sus publicaciones del muro); puede impugnar una clasificación concreta o pedir su revisión humana escribiéndonos.
  • Reclamo ante la autoridad de control: si considera que sus derechos no fueron debidamente atendidos, podrá recurrir ante la Agencia de Protección de Datos Personales una vez que se encuentre operativa bajo la Ley N° 21.719, sin perjuicio de las acciones que le confiere la legislación vigente.

Los derechos de acceso, rectificación, portabilidad, oposición y cierre de cuenta puede ejercerlos directamente desde su panel. Para cualquier otra solicitud —o si prefiere asistencia— escríbanos a contacto@principiosvoluntarios.cl; se responden en un plazo máximo de 30 días corridos (60 días para solicitudes complejas, previa notificación).

8. Seguridad

Aplicamos medidas técnicas y organizativas razonables: cifrado TLS en todas las conexiones (HSTS preload), cifrado en reposo de la base de datos, autenticación sin contraseña mediante magic link de un solo uso (15 minutos de validez) o mediante proveedores OAuth de confianza (Google, Microsoft), control de acceso por rol, rate-limit por IP y email, registro de actividades administrativas, separación de entornos. Realizamos auditorías de seguridad periódicas siguiendo el marco OWASP Top 10.

9. Notificación de brechas

En caso de detectar una vulneración de las medidas de seguridad que afecte datos personales, notificaremos a la Agencia de Protección de Datos Personales (cuando esté operativa bajo la Ley N° 21.719) sin dilaciones indebidas desde que tomamos conocimiento de ella, y a los titulares afectados cuando la vulneración entrañe un riesgo alto para sus derechos o afecte datos sensibles o de carácter económico, financiero o patrimonial, conforme al Art. 14 sexies de la Ley N° 21.719. Mantenemos además un registro interno de las vulneraciones.

10. Menores de edad

La Plataforma no está dirigida a personas menores de 18 años. No recopilamos intencionalmente datos de menores. Si detectamos que se ha recogido información de un menor sin autorización de padre o tutor, procederemos a su eliminación inmediata.

11. Modificaciones

Esta política puede actualizarse. Las modificaciones sustantivas serán notificadas a los miembros vía correo electrónico con al menos 30 días de anticipación, salvo que la urgencia legal exija plazos menores.

Documentos relacionados: Términos de Uso · Política de Cookies