Objetivo General
El objetivo general de esta Política de Privacidad y Protección de Datos Personales es establecer un marco claro y efectivo para el tratamiento de los datos personales en AFEX, asegurando que
dicho tratamiento se realice de manera conforme a la normativa aplicable, incluyendo la Ley Chilena sobre Protección de la Vida Privada de Chile y la norma ISO 27701. Esta política busca
garantizar la protección de la privacidad de los titulares de los datos, promover la transparencia en las operaciones de tratamiento, y mitigar los riesgos asociados a la seguridad de la
información, contribuyendo así a mantener la confianza de nuestros clientes, usuarios, empleados y colaboradores.
AFEX mantiene esta Política alineada con la Ley N° 21.719 que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales (publicada en el Diario Oficial el 13 de diciembre de 2024 y con entrada en vigencia el 1 de diciembre de 2026), así como con la Ley N° 19.628 y normas complementarias. Mientras rija el período de transición, AFEX adoptará gradualmente los requerimientos de la Ley N° 21.719, incluyendo: (i) bases legales del tratamiento; (ii) deberes de información reforzados; (iii) gestión de derechos AROS-P (acceso, rectificación, oposición, supresión y portabilidad); (iv) evaluaciones
de impacto en privacidad (PIA/DPIA) cuando corresponda; (v) registro de actividades de tratamiento; (vi) gobernanza y delegado de protección de datos (DPO); y (vii) régimen sancionatorio y de supervisión de la Agencia. AFEX priorizará el cumplimiento anticipado antes de la fecha de vigencia.
Adicionalmente, se reconoce el ámbito de aplicación territorial de la Ley N° 21.719 (tratamientos dirigidos a personas en Chile o que monitoreen su comportamiento), por lo que todo proveedor
extranjero que procese datos de clientes de AFEX deberá someterse a esta normativa, sin perjuicio de otras exigencias internacionales aplicables.
Objetivos específicos
Este documento provee un conjunto de medidas relacionadas con la privacidad y protección de
datos personales con la intención de:
● Asegurar que el tratamiento de datos personales en AFEX cumpla con todas las leyes y regulaciones aplicables, incluyendo la Ley N° 19.628 sobre Protección de la Vida Privada y la norma ISO 27701.
● Salvaguardar los derechos de los titulares de los datos personales, proporcionando mecanismos claros y accesibles para que puedan ejercer sus derechos de acceso, rectificación, cancelación, oposición y otros derechos relacionados.
● Establecer e implementar medidas técnicas y organizativas adecuadas para proteger los datos personales contra accesos no autorizados, pérdida, destrucción o daño accidental, garantizando la integridad y confidencialidad de la información.
● Asegurar la transparencia en las operaciones de tratamiento de datos personales, informando claramente a los titulares sobre cómo se recopilan, utilizan, comparten y protegen sus datos personales.
● Desarrollar y mantener procedimientos efectivos para la identificación, notificación y gestión de incidentes de seguridad relacionados con datos personales, incluyendo la comunicación con las autoridades de control y los titulares afectados cuando sea
necesario.
● Proveer formación y concienciación continua a todos los empleados y colaboradores de AFEX sobre sus responsabilidades en el tratamiento de datos personales, asegurando que entienden y cumplen con esta política.
● Establecer procesos para la revisión periódica de esta política, así como para la evaluación y mejora continua de las prácticas de protección de datos personales en AFEX.
● Implementar controles y salvaguardias adecuadas para asegurar que las transferencias internacionales de datos personales se realicen en cumplimiento con las normativas vigentes y respetando los derechos de los titulares.
Alcance
La Política de Privacidad y Protección de Datos Personales aplica a todo proceso, aplicación y sistemas desarrollados y/o utilizados por AFEX.
Además, aplica a todos los colaboradores de la Compañía que deban interactuar con sistemas, equipos y/o cualquier otro activo de información de AFEX.
Responsabilidades
Gerente General:
● Es responsable de aprobar la Política de Privacidad y Protección de Datos Personales y proporcionar los recursos necesarios para su implementación y cumplimiento.
● Garantiza que la alta dirección esté comprometida con la protección de datos personales y que se tomen las medidas necesarias para asegurar el cumplimiento con las normativas
aplicables.
Delegado de Protecciòn de Datos (DPO):
● Es responsable de supervisar y asegurar que el tratamiento de datos personales se realice en conformidad con esta política, la Ley N° 19.628, la norma ISO 27701, y cualquier otra normativa aplicable.
● Provee asesoría sobre asuntos de privacidad y protección de datos a todos los niveles de la organización y coordina la capacitación del personal en temas relacionados con la protección de datos.
● Supervisa y gestiona la respuesta a incidentes de seguridad relacionados con datos personales, incluyendo la notificación a las autoridades de control y a los titulares afectados cuando sea necesario.
● Actúa como el punto de contacto para consultas y reclamaciones relacionadas con la protección de datos personales, tanto dentro de la organización como ante las autoridades reguladoras.
● Mantiene el Registro de Actividades de Tratamiento y el Registro de Encargados/Subencargados, lidera PIA/DPIA para nuevas plataformas y valida los avisos de privacidad en formularios y canales digitales. Actúa como punto de contacto con la Agencia de Protección de Datos Personales.
Gerente de Tecnología:
● Ejecuta las medidas técnicas definidas por el CISO y el DPO para proteger los datos personales, incluyendo cifrado, controles de acceso y monitoreo.
● Garantiza que sistemas y aplicaciones cumplan con los estándares definidos por el CISO y las regulaciones aplicables.
● Participa en la recuperación operativa tras incidentes de seguridad.
● Implementa y opera el CMP para cookies, gestiona inventario de etiquetas, y asegura integración segura con SaaS aprobados.
Chief Information Security Officer (CISO):
● Lidera la estrategia global de seguridad de la información de AFEX, incluyendo los aspectos técnicos y organizativos vinculados al tratamiento de datos personales.
● Evalúa los riesgos de seguridad relacionados con la privacidad desde el diseño de procesos, sistemas y servicios.
● Supervisa la implementación de controles técnicos y políticas de seguridad alineadas a ISO 27001, ISO 27701, NIST, y marcos regulatorios.
● Colabora estrechamente con el DPO para garantizar que los mecanismos de seguridad protejan adecuadamente los datos personales.
● Lidera la gestión técnica ante incidentes de seguridad, incluyendo análisis forense, mitigación y lecciones aprendidas.
● Asegura que las arquitecturas y soluciones tecnológicas sean diseñadas con principios de seguridad por defecto y por diseño.
● Define controles mínimos para MarTech/AdTech y SaaS de comunicación (MFA, logging, DLP, cifrado, segregación), valida controles de exportación de datos y revisa accesos de alto privilegio trimestralmente.
Gerencia de Recursos Humanos:
● Es responsable de coordinar y garantizar que todos los empleados y colaboradores reciban la capacitación adecuada sobre sus responsabilidades en el manejo de datos personales, según lo establecido en esta política.
● Asegura que todos los empleados de AFEX cumplan con las políticas de privacidad y protección de datos y que se tomen las medidas disciplinarias correspondientes en caso de incumplimiento.
Colaboradores de la Compañía:
● Todos los empleados y colaboradores de AFEX son responsables de cumplir con esta política y con las instrucciones proporcionadas por el DPO y el CISO en relación con la protección de datos personales.
● Deben reportar inmediatamente cualquier incidente de seguridad o sospecha de violación de datos personales al DPO, CISO o al área de tecnología correspondiente.
● Deben tratar todos los datos personales con la máxima confidencialidad y solo utilizar los datos para los fines para los cuales han sido autorizados.
Marketing Digital / Canales:
● Garantiza la obtención y registro de consentimiento, respeta preferencias de contacto, y utiliza únicamente plataformas autorizadas.
Proveedores y Terceros:
● Los proveedores y terceros que manejen datos personales en nombre de AFEX deben cumplir con los estándares de protección de datos estipulados en sus contratos y en esta política.
● Deben someterse a evaluaciones de cumplimiento de protección de datos personales y colaborar en las auditorías que AFEX realice para asegurar que se mantienen los niveles adecuados de seguridad.
Abastecimiento/Compras y Legal:
● Exigen DPA, cláusulas de transferencia internacional, SLA de incidentes y sometimiento a Ley N° 21.719 en todo proceso de contratación de SaaS.