Documento contractual
Contrato de encargo del tratamiento de datos personales
Artículo 15 bis de la Ley 19.628, texto fijado por la Ley 21.719
Este documento es la plantilla que Normai SpA ofrece a sus clientes cuando actúa como encargado. Debe revisarlo un abogado antes de la primera firma. Normai mide y documenta; la calificación jurídica no le corresponde.
1. Partes
El responsable: [razón social], RUT [·], domiciliado en [·], representado legalmente por [·]. En adelante, el Responsable.
El encargado: Normai SpA, RUT 78.489.631-5, domiciliada en Morandé 805, oficina 508, Santiago, Región Metropolitana, representada legalmente por Francisco Ricardo Muñoz González. En adelante, Normai.
2. Qué regula este contrato, y qué no
Regula el tratamiento de datos personales que Normai realiza por cuenta del Responsable mientras presta los servicios contratados, descritos en la propuesta comercial o en el contrato de servicio aceptados y detallados en el Anexo I: según lo contratado, el diagnóstico e implementación de cumplimiento, el sitio web y sus formularios, la agenda y los pagos en línea, el sistema de seguimiento de clientes (CRM) y la publicación en redes sociales (PowerPost).
No regula los datos que Normai trata como responsable propio: los de quienes
visitan normai.cl o usan su portal. Esos se rigen por la política publicada en
https://normai.cl/privacidad.
La distinción decide quién responde ante el titular. Por lo que Normai hace por cuenta del Responsable, responde el Responsable. Por lo que Normai hace por cuenta propia, responde Normai.
3. El tratamiento encargado
Detalle en el Anexo I, que forma parte de este contrato. En resumen:
- Objeto: prestar los servicios contratados que se detallan en el Anexo I. Cada servicio agrega allí su propio módulo, con los titulares y los datos que involucra; lo que no figura en el Anexo I no forma parte del encargo.
- Duración: la del servicio contratado, más el plazo del apartado 11.
- Naturaleza y finalidad: exclusivamente prestar ese servicio. Normai no usa estos datos para ninguna otra cosa, ni siquiera agregados o anonimizados, salvo lo permitido en el apartado 12.
4. Instrucciones documentadas
Normai trata los datos únicamente conforme a instrucciones documentadas del Responsable. Son instrucciones documentadas la propuesta aceptada, este contrato y sus anexos, y cualquier indicación posterior que conste por escrito, incluido el correo electrónico.
Si Normai estima que una instrucción infringe la Ley 19.628, lo advertirá por escrito y podrá suspender su ejecución hasta que el Responsable la confirme o la modifique. Advertir no traslada la responsabilidad: la decisión sigue siendo del Responsable.
Normai no cede ni comunica estos datos a terceros, salvo a los subencargados del apartado 7 o por requerimiento de autoridad competente. En este último caso lo informará al Responsable antes de entregar nada, a menos que la ley se lo prohíba.
5. Confidencialidad
Toda persona que acceda a estos datos por parte de Normai está sujeta a confidencialidad por escrito, y esa obligación subsiste indefinidamente después de terminado el servicio o el vínculo con Normai.
El acceso se concede por persona y por encargo, no por cargo, y se retira cuando deja de ser necesario.
6. Seguridad
Normai adopta las medidas técnicas y organizativas del Anexo III, proporcionadas al riesgo y al tipo de dato. Cuando el encargo involucre datos sensibles del artículo 16, se aplican además las medidas reforzadas de ese mismo anexo.
Las medidas del Anexo III son verificables: describen configuraciones concretas, no propósitos. Si alguna deja de ser cierta, Normai lo comunica y actualiza el anexo, aunque el Responsable no lo pregunte.
7. Subencargados
El Responsable autoriza de forma general a Normai a recurrir a los subencargados listados en el Anexo II, que a esta fecha son los proveedores de infraestructura sobre los que corre el servicio.
Normai informará por escrito cualquier alta o cambio con treinta días corridos de anticipación. Dentro de ese plazo el Responsable puede oponerse por motivos fundados; si lo hace y no hay alternativa razonable, cualquiera de las partes puede terminar el servicio sin multa, y el Responsable paga sólo lo efectivamente ejecutado.
Con cada subencargado, Normai suscribe obligaciones no menos exigentes que las de este contrato. Normai responde ante el Responsable por los actos de sus subencargados como si fueran propios.
7 bis. Herramientas de inteligencia artificial
Normai usa asistentes de inteligencia artificial en su trabajo de ingeniería. A esas herramientas no entran datos personales del Responsable ni de sus titulares. Sólo entran datos anonimizados, ficticios o de prueba, y estructuras de datos sin contenido real.
Por eso ningún proveedor de estas herramientas figura en el Anexo II como subencargado: no trata datos personales.
Para que este compromiso sea operativo y no una declaración de intenciones, Normai aplica el procedimiento del Anexo IV antes de cualquier trabajo asistido sobre repositorios o entornos del Responsable. Si en el curso del encargo resulta inevitable exponer datos personales reales a una de estas herramientas, Normai lo pedirá por escrito y por anticipado, y no procederá sin autorización expresa y sin incorporar al proveedor al Anexo II.
8. Transferencias internacionales
Los subencargados del Anexo II operan fuera de Chile, en los países ahí indicados. Eso significa que hay transferencia internacional, regulada por los artículos 27 y 28.
A la fecha de este contrato, la Agencia de Protección de Datos Personales no ha declarado qué países ofrecen nivel adecuado de protección. Por eso estas transferencias se apoyan en las garantías contractuales suscritas con cada proveedor, no en una declaración de adecuación que hoy no existe.
El Anexo II indica la región concreta de cada servicio, comprobada por medición y no por lo que declare el panel del proveedor.
9. Asistencia al Responsable
Normai asiste al Responsable, con información y medios técnicos, en:
- Solicitudes de titulares. Si una llega directamente a Normai, la deriva al Responsable dentro de dos días hábiles sin responderla por su cuenta, y le entrega lo necesario para que él responda dentro de los treinta días corridos del artículo 11.
- Evaluaciones de impacto y consultas previas a la Agencia.
- Acreditación del cumplimiento del propio Responsable ante fiscalización.
10. Vulneraciones de seguridad
Normai notifica al Responsable sin dilación indebida y en todo caso dentro de las veinticuatro horas desde que toma conocimiento de una vulneración que afecte a datos tratados por cuenta de aquél.
La notificación incluye qué ocurrió, cuándo, qué categorías de datos y cuántos titulares están afectados, las consecuencias probables y las medidas adoptadas o propuestas. Si no se conoce todo, se notifica lo que se sabe y el resto después: no se retrasa el aviso para completarlo.
Notificar a la Agencia y a los titulares corresponde al Responsable, que es quien tiene ese deber conforme al artículo 14 quinquies.
11. Devolución y supresión al terminar
Terminado el servicio, y a elección del Responsable manifestada por escrito dentro de treinta días corridos, Normai devuelve o suprime todos los datos personales tratados por su cuenta y suprime sus accesos a los sistemas del Responsable. Si no hay elección en ese plazo, suprime.
Las copias de seguridad son la excepción, y se dice con todas las letras. La supresión saca los datos de producción en el acto, pero las copias diarias anteriores siguen conteniéndolos hasta que expiran solas, a los treinta días. Durante esa ventana esas copias no se consultan ni se restauran salvo por una pérdida de datos, y cuando expiran no queda rastro. Prometer que los datos desaparecen de todas partes en el mismo instante, teniendo copias de seguridad detrás, sería falso.
Normai deja constancia escrita de la supresión, con fecha y alcance.
Lo que Normai conserva, y por qué
Cuando el encargo incluye el diagnóstico de cumplimiento, se exceptúan de lo anterior el informe de cumplimiento y el acta de conformidad del encargo. Ambos son inmutables por diseño y no se editan ni se borran: un informe que se puede reescribir después de firmado no prueba nada, y probar qué se entregó es justamente lo que el Responsable compra.
Respecto de esos dos documentos Normai actúa como responsable propio, no como encargado: los conserva como evidencia de su propia prestación, mientras pueda serle exigida, y los elimina después mediante una operación deliberada que queda registrada. Los datos personales que contienen se limitan a los de quien firmó, en su calidad de representante.
Esto se declara acá porque es una excepción real al deber de supresión, y callarla sería prometer un borrado que el sistema no ejecuta.
12. Datos agregados
Normai puede usar estadísticas agregadas derivadas de sus servicios —por ejemplo, qué proporción de los sitios medidos carece de un contenido obligatorio— siempre que no permitan identificar al Responsable, a sus titulares ni a su sitio, ni siquiera por cruce con información pública. Nunca se derivan estadísticas del contenido de los datos de los titulares del Responsable: ni de sus mensajes, ni de sus reservas, ni de sus datos de salud.
Normai no publica casos de clientes: ni con nombre, ni con capturas de su informe, ni con sus cifras. Un testimonio con nombre requiere autorización escrita y específica, distinta de este contrato.
13. Acreditación y auditoría
Normai pone a disposición del Responsable la información necesaria para demostrar el cumplimiento de este contrato, y permite auditorías, incluidas inspecciones, realizadas por el Responsable o por un auditor que éste designe.
Se avisan con quince días corridos de anticipación, ocurren en horario hábil, no más de una vez al año salvo que haya habido una vulneración o lo exija la autoridad, y su costo lo asume el Responsable, salvo que la auditoría revele un incumplimiento de Normai.
El auditor queda sujeto a confidencialidad, y no accede a información de otros clientes de Normai.
14. Responsabilidad
Cada parte responde por el incumplimiento de las obligaciones que este contrato le impone. Normai responde por los actos de sus subencargados como si fueran propios.
Las limitaciones de responsabilidad pactadas en la propuesta comercial no se aplican a los daños derivados del incumplimiento de este contrato ni a las sanciones que la Agencia imponga por causa imputable a Normai.
15. Vigencia
Este contrato rige desde su firma y hasta que se agoten las obligaciones del apartado 11. Prevalece sobre cualquier cláusula contradictoria de la propuesta comercial en materia de protección de datos.
Se rige por la ley chilena. Las controversias se someten a los tribunales ordinarios del domicilio del Responsable.
Responsable [nombre, RUT, cargo] — Fecha: ______________
Normai SpA [nombre, RUT, cargo] — Fecha: ______________
Anexo I · Detalle del tratamiento
El detalle depende de los servicios contratados. Cada módulo de este anexo forma parte del contrato sólo si el servicio correspondiente fue contratado; en el contrato emitido para un Responsable concreto figuran únicamente los suyos.
| Duración | La del servicio, más lo previsto en el apartado 11 |
| Finalidad | Exclusivamente prestar los servicios contratados |
En todos los casos
- Titulares: personal del Responsable con acceso al portal de Normai.
- Datos: identificación y contacto (nombre, cargo, correo, teléfono).
Módulo A · Diagnóstico e implementación de cumplimiento
- Objeto: diagnóstico de cumplimiento, documentación y, en modo llave en mano, implementación de correcciones.
- Naturaleza: consulta, análisis y, en llave en mano, modificación de configuraciones y código.
- Titulares: usuarios finales del Responsable, cuando el encargo incluye medición del área privada; contactos de los proveedores del Responsable, al inventariar encargados.
- Datos: credenciales de acceso de prueba que el Responsable entregue; datos visibles en el área privada durante la medición con sesión iniciada; datos personales publicados en el sitio del Responsable, recogidos por el escáner.
Módulo B · Sitio web y formularios
- Objeto: construir, alojar y mantener el sitio web del Responsable y recibir por su cuenta lo que los visitantes envían a través de él.
- Naturaleza: recogida, registro, almacenamiento y comunicación al Responsable de los mensajes recibidos.
- Titulares: visitantes del sitio y personas que escriben por sus formularios.
- Datos: identificación y contacto que el visitante ingresa (nombre, correo, teléfono), el contenido de su mensaje, los consentimientos que otorga y los registros técnicos del servidor (dirección IP, fecha y hora).
Módulo C · Agenda, reservas y pagos en línea
- Objeto: operar por cuenta del Responsable la agenda en línea, las reservas y el cobro de las atenciones.
- Naturaleza: recogida, registro, almacenamiento, consulta por el personal del Responsable y envío de confirmaciones y recordatorios.
- Titulares: clientes o pacientes del Responsable que reservan o son atendidos.
- Datos: identificación y contacto; fecha, hora y tipo de atención; el motivo de la reserva y el historial de atenciones; el estado del pago. Los datos de la tarjeta los procesa directamente el proveedor de pagos que contrata el Responsable; Normai no los recibe ni los almacena.
Módulo D · Seguimiento de clientes (CRM)
- Objeto: mantener por cuenta del Responsable el registro de sus clientes y prospectos y el seguimiento de su relación comercial.
- Naturaleza: registro, almacenamiento, consulta y actualización por el personal del Responsable.
- Titulares: clientes, prospectos y contactos del Responsable.
- Datos: identificación y contacto, empresa y cargo, historial de interacciones, cotizaciones y documentos comerciales.
Módulo E · Publicación en redes sociales (PowerPost)
- Objeto: publicar, en las cuentas de redes sociales que el Responsable conecta, el contenido que el propio Responsable escribe y programa.
- Naturaleza: almacenamiento del contenido y de los accesos a las cuentas, y su transmisión a cada red en la fecha programada.
- Titulares: personal del Responsable que conecta las cuentas; personas que aparecen en el contenido que el Responsable publica.
- Datos: identificadores y accesos cifrados de las cuentas conectadas; textos, imágenes y videos a publicar.
- Las redes de destino no son subencargados de Normai. Reciben el contenido porque el Responsable decidió publicarlo en ellas, y lo tratan bajo sus propios términos, que el Responsable acepta al conectar cada cuenta.
Datos sensibles: [marcar] El encargo sí / no involucra datos del artículo 16 (salud, origen, situación socioeconómica, biométricos, u otros). Si sí, especificar cuáles: [·]
Esta casilla no es un trámite. Si va marcada, se activan las medidas reforzadas del Anexo III y el procedimiento del Anexo IV es obligatorio.
Anexo II · Subencargados autorizados
| Proveedor | Función | País | Región comprobada |
|---|---|---|---|
| Vercel Inc. | Alojamiento del portal y del sitio | Estados Unidos | Funciones en gru1 (São Paulo); red de distribución global |
| Supabase / AWS | Base de datos y autenticación | Brasil | sa-east-1, São Paulo |
| Supabase / AWS | Copias de seguridad | Brasil | sa-east-1, São Paulo |
| Resend | Envío de correo transaccional | Estados Unidos | Rebotes enrutados vía Brasil |
| Google LLC | Buzón de correo entrante | Estados Unidos | Red global; MX smtp.google.com. Sin política de región: no disponible en el plan contratado |
| Cloudflare, Inc. | Protección contra automatización | Estados Unidos | Red global |
Ningún proveedor de herramientas de inteligencia artificial figura acá, por lo dicho en el apartado 7 bis.
Los sitios, agendas y sistemas que Normai construye y opera para el Responsable corren sobre estos mismos proveedores. Si alguno necesita un proveedor o una región distintos, se agrega a este anexo con el aviso del apartado 7 antes de usarlo.
La región se verifica resolviendo el servicio y contrastando la dirección contra los rangos publicados por el operador de nube. No se toma del panel del proveedor, que indica dónde se creó el proyecto y no siempre dónde corre.
Ese método no sirve para el buzón de correo: los MX de Google son frontales anycast y resolverlos dice dónde se entrega el mensaje, no dónde queda guardado. Por eso esa fila dice "red global" y no una región. Declarar una que no se puede comprobar sería exactamente el error que este párrafo existe para evitar.
Anexo III · Medidas de seguridad
Generales
- Cifrado en tránsito con TLS en todo el tráfico, sin excepciones
- Cifrado en reposo en la base de datos y en las copias de seguridad
- Acceso al portal por enlace de un solo uso enviado al correo, sin contraseñas: no se custodia un activo que no hace falta tener
- Autorización aplicada en la base de datos mediante políticas por fila, no sólo en la aplicación: una regla que vive en la base no se elude desde el navegador aunque la aplicación tenga un error
- Firmar un acta exige un rol comprobado también en la base
- Informes inmutables: se publica una versión y no se edita
- Registro de accesos y de operaciones sobre informes y actas
- Segregación por cliente: ninguna consulta devuelve datos de dos clientes
- Copias de seguridad diarias en una infraestructura separada de la de producción, verificadas en cada corrida: la copia se relee y se compara con lo escrito, y si no calza queda marcada como fallida en vez de figurar como buena
- Procedimiento de restauración documentado y todavía no ensayado. Se ensayará sobre un entorno aparte, nunca sobre la base viva. Este anexo dirá "restauración probada" cuando lo esté, y no antes
- Las copias se conservan treinta días y se eliminan solas
- Mínimo privilegio y acceso por encargo, revocado al cerrar
Reforzadas, cuando hay datos del artículo 16
En el diagnóstico de cumplimiento (Módulo A):
- Las credenciales de prueba se solicitan con el mínimo alcance posible, se usan sólo durante la ventana acordada y su revocación se pide por escrito al cerrar
- La medición del área privada se ejecuta contra un ambiente de pruebas con datos ficticios siempre que el Responsable pueda proveerlo
- Las capturas y volcados que contengan datos reales no se almacenan; lo que se conserva del hallazgo es su descripción, no su evidencia en crudo
- El procedimiento del Anexo IV es obligatorio y su resultado se documenta
En los sistemas que Normai opera para el Responsable (Módulos B a E):
- El acceso a esos datos se limita, en la base de datos, al personal del Responsable que los necesita y al de Normai asignado al encargo
- No viajan en correos, notificaciones ni recordatorios: esos mensajes llevan lo mínimo para cumplir su función, como la fecha y hora de una reserva
- No se exportan fuera del sistema salvo instrucción escrita del Responsable, y cada exportación queda registrada
- No se usan en ambientes de desarrollo ni de prueba: ahí se trabaja con datos ficticios
Anexo IV · Procedimiento previo al trabajo asistido
Normai usa asistentes de inteligencia artificial en su ingeniería, y se ha comprometido a que no reciban datos personales del Responsable. Ese compromiso sólo vale si hay un procedimiento que lo haga cierto, porque el riesgo no está en la medición sino en el acceso al repositorio: un repositorio de trabajo puede contener exportaciones, volcados o respaldos con datos reales que nadie recuerda haber dejado ahí.
Antes de cualquier trabajo asistido sobre un repositorio o entorno del Responsable, Normai:
- Inventaría los archivos con riesgo: exportaciones (
.csv,.sql,.jsonde respaldo), volcados, semillas, directorios de respaldo y archivos de entorno, tanto en el árbol de trabajo como en el historial de versiones. - Verifica si contienen datos personales reales, revisando la estructura y no el contenido: nombres de columna, formatos de identificador, recuentos.
- Informa al Responsable de lo encontrado, con ubicación y volumen, antes de continuar.
- Aísla esos archivos del ámbito de trabajo asistido, y propone al Responsable sacarlos del control de versiones cuando sean artefactos derivados que puedan regenerarse desde su fuente.
- Deja constancia del resultado, aunque sea negativo.
Este anexo existe porque el hallazgo ya ocurrió una vez: exportaciones con datos identificados de socios, versionadas en un repositorio de trabajo, invisibles para todos hasta que alguien las buscó. Un archivo en un historial de versiones no se borra borrándolo, y por eso el punto 1 mira también el historial.
Esta es la versión vigente. Si vas a firmar, pídenos el documento en formato editable a contacto@normai.cl con los datos de tu empresa ya completados.