normAIPolítica de privacidad

Documento contractual

Contrato de encargo del tratamiento de datos personales

Artículo 15 bis de la Ley 19.628, texto fijado por la Ley 21.719

Este documento es la plantilla que Normai SpA ofrece a sus clientes cuando actúa como encargado. Debe revisarlo un abogado antes de la primera firma. Normai mide y documenta; la calificación jurídica no le corresponde.


1. Partes

El responsable: [razón social], RUT [·], domiciliado en [·], representado legalmente por [·]. En adelante, el Responsable.

El encargado: Normai SpA, RUT 78.489.631-5, domiciliada en Morandé 805, oficina 508, Santiago, Región Metropolitana, representada legalmente por Francisco Ricardo Muñoz González. En adelante, Normai.

2. Qué regula este contrato, y qué no

Regula el tratamiento de datos personales que Normai realiza por cuenta del Responsable mientras presta los servicios contratados, descritos en la propuesta comercial o en el contrato de servicio aceptados y detallados en el Anexo I: según lo contratado, el diagnóstico e implementación de cumplimiento, el sitio web y sus formularios, la agenda y los pagos en línea, el sistema de seguimiento de clientes (CRM) y la publicación en redes sociales (PowerPost).

No regula los datos que Normai trata como responsable propio: los de quienes visitan normai.cl o usan su portal. Esos se rigen por la política publicada en https://normai.cl/privacidad.

La distinción decide quién responde ante el titular. Por lo que Normai hace por cuenta del Responsable, responde el Responsable. Por lo que Normai hace por cuenta propia, responde Normai.

3. El tratamiento encargado

Detalle en el Anexo I, que forma parte de este contrato. En resumen:

4. Instrucciones documentadas

Normai trata los datos únicamente conforme a instrucciones documentadas del Responsable. Son instrucciones documentadas la propuesta aceptada, este contrato y sus anexos, y cualquier indicación posterior que conste por escrito, incluido el correo electrónico.

Si Normai estima que una instrucción infringe la Ley 19.628, lo advertirá por escrito y podrá suspender su ejecución hasta que el Responsable la confirme o la modifique. Advertir no traslada la responsabilidad: la decisión sigue siendo del Responsable.

Normai no cede ni comunica estos datos a terceros, salvo a los subencargados del apartado 7 o por requerimiento de autoridad competente. En este último caso lo informará al Responsable antes de entregar nada, a menos que la ley se lo prohíba.

5. Confidencialidad

Toda persona que acceda a estos datos por parte de Normai está sujeta a confidencialidad por escrito, y esa obligación subsiste indefinidamente después de terminado el servicio o el vínculo con Normai.

El acceso se concede por persona y por encargo, no por cargo, y se retira cuando deja de ser necesario.

6. Seguridad

Normai adopta las medidas técnicas y organizativas del Anexo III, proporcionadas al riesgo y al tipo de dato. Cuando el encargo involucre datos sensibles del artículo 16, se aplican además las medidas reforzadas de ese mismo anexo.

Las medidas del Anexo III son verificables: describen configuraciones concretas, no propósitos. Si alguna deja de ser cierta, Normai lo comunica y actualiza el anexo, aunque el Responsable no lo pregunte.

7. Subencargados

El Responsable autoriza de forma general a Normai a recurrir a los subencargados listados en el Anexo II, que a esta fecha son los proveedores de infraestructura sobre los que corre el servicio.

Normai informará por escrito cualquier alta o cambio con treinta días corridos de anticipación. Dentro de ese plazo el Responsable puede oponerse por motivos fundados; si lo hace y no hay alternativa razonable, cualquiera de las partes puede terminar el servicio sin multa, y el Responsable paga sólo lo efectivamente ejecutado.

Con cada subencargado, Normai suscribe obligaciones no menos exigentes que las de este contrato. Normai responde ante el Responsable por los actos de sus subencargados como si fueran propios.

7 bis. Herramientas de inteligencia artificial

Normai usa asistentes de inteligencia artificial en su trabajo de ingeniería. A esas herramientas no entran datos personales del Responsable ni de sus titulares. Sólo entran datos anonimizados, ficticios o de prueba, y estructuras de datos sin contenido real.

Por eso ningún proveedor de estas herramientas figura en el Anexo II como subencargado: no trata datos personales.

Para que este compromiso sea operativo y no una declaración de intenciones, Normai aplica el procedimiento del Anexo IV antes de cualquier trabajo asistido sobre repositorios o entornos del Responsable. Si en el curso del encargo resulta inevitable exponer datos personales reales a una de estas herramientas, Normai lo pedirá por escrito y por anticipado, y no procederá sin autorización expresa y sin incorporar al proveedor al Anexo II.

8. Transferencias internacionales

Los subencargados del Anexo II operan fuera de Chile, en los países ahí indicados. Eso significa que hay transferencia internacional, regulada por los artículos 27 y 28.

A la fecha de este contrato, la Agencia de Protección de Datos Personales no ha declarado qué países ofrecen nivel adecuado de protección. Por eso estas transferencias se apoyan en las garantías contractuales suscritas con cada proveedor, no en una declaración de adecuación que hoy no existe.

El Anexo II indica la región concreta de cada servicio, comprobada por medición y no por lo que declare el panel del proveedor.

9. Asistencia al Responsable

Normai asiste al Responsable, con información y medios técnicos, en:

10. Vulneraciones de seguridad

Normai notifica al Responsable sin dilación indebida y en todo caso dentro de las veinticuatro horas desde que toma conocimiento de una vulneración que afecte a datos tratados por cuenta de aquél.

La notificación incluye qué ocurrió, cuándo, qué categorías de datos y cuántos titulares están afectados, las consecuencias probables y las medidas adoptadas o propuestas. Si no se conoce todo, se notifica lo que se sabe y el resto después: no se retrasa el aviso para completarlo.

Notificar a la Agencia y a los titulares corresponde al Responsable, que es quien tiene ese deber conforme al artículo 14 quinquies.

11. Devolución y supresión al terminar

Terminado el servicio, y a elección del Responsable manifestada por escrito dentro de treinta días corridos, Normai devuelve o suprime todos los datos personales tratados por su cuenta y suprime sus accesos a los sistemas del Responsable. Si no hay elección en ese plazo, suprime.

Las copias de seguridad son la excepción, y se dice con todas las letras. La supresión saca los datos de producción en el acto, pero las copias diarias anteriores siguen conteniéndolos hasta que expiran solas, a los treinta días. Durante esa ventana esas copias no se consultan ni se restauran salvo por una pérdida de datos, y cuando expiran no queda rastro. Prometer que los datos desaparecen de todas partes en el mismo instante, teniendo copias de seguridad detrás, sería falso.

Normai deja constancia escrita de la supresión, con fecha y alcance.

Lo que Normai conserva, y por qué

Cuando el encargo incluye el diagnóstico de cumplimiento, se exceptúan de lo anterior el informe de cumplimiento y el acta de conformidad del encargo. Ambos son inmutables por diseño y no se editan ni se borran: un informe que se puede reescribir después de firmado no prueba nada, y probar qué se entregó es justamente lo que el Responsable compra.

Respecto de esos dos documentos Normai actúa como responsable propio, no como encargado: los conserva como evidencia de su propia prestación, mientras pueda serle exigida, y los elimina después mediante una operación deliberada que queda registrada. Los datos personales que contienen se limitan a los de quien firmó, en su calidad de representante.

Esto se declara acá porque es una excepción real al deber de supresión, y callarla sería prometer un borrado que el sistema no ejecuta.

12. Datos agregados

Normai puede usar estadísticas agregadas derivadas de sus servicios —por ejemplo, qué proporción de los sitios medidos carece de un contenido obligatorio— siempre que no permitan identificar al Responsable, a sus titulares ni a su sitio, ni siquiera por cruce con información pública. Nunca se derivan estadísticas del contenido de los datos de los titulares del Responsable: ni de sus mensajes, ni de sus reservas, ni de sus datos de salud.

Normai no publica casos de clientes: ni con nombre, ni con capturas de su informe, ni con sus cifras. Un testimonio con nombre requiere autorización escrita y específica, distinta de este contrato.

13. Acreditación y auditoría

Normai pone a disposición del Responsable la información necesaria para demostrar el cumplimiento de este contrato, y permite auditorías, incluidas inspecciones, realizadas por el Responsable o por un auditor que éste designe.

Se avisan con quince días corridos de anticipación, ocurren en horario hábil, no más de una vez al año salvo que haya habido una vulneración o lo exija la autoridad, y su costo lo asume el Responsable, salvo que la auditoría revele un incumplimiento de Normai.

El auditor queda sujeto a confidencialidad, y no accede a información de otros clientes de Normai.

14. Responsabilidad

Cada parte responde por el incumplimiento de las obligaciones que este contrato le impone. Normai responde por los actos de sus subencargados como si fueran propios.

Las limitaciones de responsabilidad pactadas en la propuesta comercial no se aplican a los daños derivados del incumplimiento de este contrato ni a las sanciones que la Agencia imponga por causa imputable a Normai.

15. Vigencia

Este contrato rige desde su firma y hasta que se agoten las obligaciones del apartado 11. Prevalece sobre cualquier cláusula contradictoria de la propuesta comercial en materia de protección de datos.

Se rige por la ley chilena. Las controversias se someten a los tribunales ordinarios del domicilio del Responsable.


Responsable [nombre, RUT, cargo] — Fecha: ______________

Normai SpA [nombre, RUT, cargo] — Fecha: ______________


Anexo I · Detalle del tratamiento

El detalle depende de los servicios contratados. Cada módulo de este anexo forma parte del contrato sólo si el servicio correspondiente fue contratado; en el contrato emitido para un Responsable concreto figuran únicamente los suyos.

DuraciónLa del servicio, más lo previsto en el apartado 11
FinalidadExclusivamente prestar los servicios contratados

En todos los casos

Módulo A · Diagnóstico e implementación de cumplimiento

Módulo B · Sitio web y formularios

Módulo C · Agenda, reservas y pagos en línea

Módulo D · Seguimiento de clientes (CRM)

Módulo E · Publicación en redes sociales (PowerPost)

Datos sensibles: [marcar] El encargo sí / no involucra datos del artículo 16 (salud, origen, situación socioeconómica, biométricos, u otros). Si sí, especificar cuáles: [·]

Esta casilla no es un trámite. Si va marcada, se activan las medidas reforzadas del Anexo III y el procedimiento del Anexo IV es obligatorio.


Anexo II · Subencargados autorizados

ProveedorFunciónPaísRegión comprobada
Vercel Inc.Alojamiento del portal y del sitioEstados UnidosFunciones en gru1 (São Paulo); red de distribución global
Supabase / AWSBase de datos y autenticaciónBrasilsa-east-1, São Paulo
Supabase / AWSCopias de seguridadBrasilsa-east-1, São Paulo
ResendEnvío de correo transaccionalEstados UnidosRebotes enrutados vía Brasil
Google LLCBuzón de correo entranteEstados UnidosRed global; MX smtp.google.com. Sin política de región: no disponible en el plan contratado
Cloudflare, Inc.Protección contra automatizaciónEstados UnidosRed global

Ningún proveedor de herramientas de inteligencia artificial figura acá, por lo dicho en el apartado 7 bis.

Los sitios, agendas y sistemas que Normai construye y opera para el Responsable corren sobre estos mismos proveedores. Si alguno necesita un proveedor o una región distintos, se agrega a este anexo con el aviso del apartado 7 antes de usarlo.

La región se verifica resolviendo el servicio y contrastando la dirección contra los rangos publicados por el operador de nube. No se toma del panel del proveedor, que indica dónde se creó el proyecto y no siempre dónde corre.

Ese método no sirve para el buzón de correo: los MX de Google son frontales anycast y resolverlos dice dónde se entrega el mensaje, no dónde queda guardado. Por eso esa fila dice "red global" y no una región. Declarar una que no se puede comprobar sería exactamente el error que este párrafo existe para evitar.


Anexo III · Medidas de seguridad

Generales

Reforzadas, cuando hay datos del artículo 16

En el diagnóstico de cumplimiento (Módulo A):

En los sistemas que Normai opera para el Responsable (Módulos B a E):


Anexo IV · Procedimiento previo al trabajo asistido

Normai usa asistentes de inteligencia artificial en su ingeniería, y se ha comprometido a que no reciban datos personales del Responsable. Ese compromiso sólo vale si hay un procedimiento que lo haga cierto, porque el riesgo no está en la medición sino en el acceso al repositorio: un repositorio de trabajo puede contener exportaciones, volcados o respaldos con datos reales que nadie recuerda haber dejado ahí.

Antes de cualquier trabajo asistido sobre un repositorio o entorno del Responsable, Normai:

  1. Inventaría los archivos con riesgo: exportaciones (.csv, .sql, .json de respaldo), volcados, semillas, directorios de respaldo y archivos de entorno, tanto en el árbol de trabajo como en el historial de versiones.
  2. Verifica si contienen datos personales reales, revisando la estructura y no el contenido: nombres de columna, formatos de identificador, recuentos.
  3. Informa al Responsable de lo encontrado, con ubicación y volumen, antes de continuar.
  4. Aísla esos archivos del ámbito de trabajo asistido, y propone al Responsable sacarlos del control de versiones cuando sean artefactos derivados que puedan regenerarse desde su fuente.
  5. Deja constancia del resultado, aunque sea negativo.

Este anexo existe porque el hallazgo ya ocurrió una vez: exportaciones con datos identificados de socios, versionadas en un repositorio de trabajo, invisibles para todos hasta que alguien las buscó. Un archivo en un historial de versiones no se borra borrándolo, y por eso el punto 1 mira también el historial.

Esta es la versión vigente. Si vas a firmar, pídenos el documento en formato editable a contacto@normai.cl con los datos de tu empresa ya completados.