- Responsable:
- EXPANDE PRO SpA, RUT 78.345.377-0, Segunda Transversal 2390, Edificio Doña Beatriz 117, Maipú
1. Marco legal y compromiso
La presente Política de Privacidad regula la recolección, almacenamiento, tratamiento, transferencia y eliminación de datos personales en el software como servicio (SaaS) ExpandERP. Se ajusta a la legislación chilena vigente, en especial a la Ley N.º 21.719 sobre Protección de Datos Personales, al artículo 19 N.º 4 de la Constitución Política de la República de Chile y a las directrices de la Agencia de Protección de Datos Personales.
ExpandERP aplica el principio de privacidad desde el diseño y por defecto (Privacy by Design and by Default) en todas las capas de su arquitectura técnica.
2. Definiciones operativas
De conformidad con la Ley N.º 21.719:
- Titular: persona natural cuyos datos personales son objeto de tratamiento.
- Dato personal: cualquier información vinculada o referida a una persona natural identificada o identificable.
- Tratamiento de datos: cualquier operación o conjunto de operaciones efectuadas sobre datos personales (recolección, registro, organización, conservación, modificación, consulta o supresión).
- Responsable del tratamiento: persona natural o jurídica que decide sobre la finalidad y los medios del tratamiento de datos.
- Encargado del tratamiento: persona que trata datos personales por cuenta del responsable del tratamiento.
3. Rol doble de ExpandERP: responsable y encargado
3.1. ExpandERP como responsable del tratamiento
ExpandERP recopila y trata datos personales de los administradores y usuarios de las empresas suscritas al SaaS para la gestión comercial y contractual.
- Datos recopilados: nombre, RUT personal o de empresa, correo electrónico, teléfono, dirección comercial, datos de facturación, dirección IP, registros de acceso y credenciales encriptadas.
- Finalidad: proveer acceso a la plataforma, gestionar la cobranza del SaaS, brindar soporte técnico y cumplir obligaciones fiscales (emisión de facturas por el servicio).
- Base de legitimación: ejecución del contrato de servicio SaaS y cumplimiento de obligaciones legales.
3.2. ExpandERP como encargado del tratamiento
Respecto de la información que los clientes ingresan en ExpandERP sobre sus propios compradores, proveedores o empleados (por ejemplo, emisión de DTE, registros de clientes o inventarios):
- El cliente actúa como responsable del tratamiento.
- ExpandERP actúa exclusivamente como encargado del tratamiento.
ExpandERP garantiza que:
- Tratará dichos datos únicamente bajo las instrucciones del cliente y para prestar el servicio contratado.
- Aplicará un aislamiento atómico de datos por inquilino (multi-tenant isolation, mediante filtro estricto por
tenantId en base de datos). - No utilizará los datos almacenados por el cliente para fines propios, comerciales ni de perfilamiento.
4. Principios rectores
El tratamiento de datos en ExpandERP se rige por los principios de licitud, lealtad, transparencia, proporcionalidad, minimización de datos, calidad, seguridad, confidencialidad y responsabilidad proactiva (accountability).
5. Derechos de los titulares (derechos ARCOP)
Todo titular de datos personales tiene derecho a ejercer ante ExpandERP los siguientes derechos:
- Acceso: confirmar la existencia del tratamiento y acceder a sus datos.
- Rectificación: corregir información inexacta o desactualizada.
- Cancelación (supresión): solicitar la eliminación de sus datos cuando no exista causal legal para mantenerlos.
- Oposición: oponerse al tratamiento para fines específicos.
- Portabilidad: solicitar una copia de sus datos en un formato electrónico estructurado (por ejemplo, JSON o CSV).
- Bloqueo: suspender temporalmente el tratamiento durante una revisión.
Canal de atención: para ejercer estos derechos, el titular debe enviar una solicitud a privacidad@expandepro.cl indicando su nombre, RUT y la solicitud específica. Se responderá en un plazo máximo de 15 días hábiles.
6. Seguridad y notificación de brechas
- Medidas técnicas: encriptación de datos en tránsito (TLS 1.3 / HTTPS) y en reposo (hashing Argon2 o bcrypt para claves, cifrado para certificados digitales), autenticación JWT y auditoría forense mediante registros inmutables.
- Brechas de seguridad: ante un incidente que comprometa la confidencialidad de datos personales, ExpandERP notificará a la Agencia de Protección de Datos Personales y a los usuarios afectados sin dilación indebida.
7. Modificaciones
ExpandERP se reserva el derecho de actualizar esta política para cumplir con cambios legislativos o reglamentarios. Las modificaciones serán notificadas a través de la plataforma o por correo electrónico con al menos 15 días de anticipación.