Documento operativo

Procedimiento de Protección de Datos

Versión 1.0 · agosto de 2025 · HubChile SpA — plataforma REDIA

Cómo operamos, en la práctica, la protección de los datos personales en REDIA. Este documento complementa la Política de Privacidad y el Marco de Cumplimiento. Para ejercer tus derechos, visita redia.pro/derechos.

1. Objeto y alcance

Este procedimiento describe cómo el equipo de HubChile SpA opera en la práctica la protección de los datos personales tratados en la plataforma REDIA (redia.pro), en cumplimiento de la Ley N° 19.628 y de la Ley N° 21.719. Complementa a la Política de Privacidad y al Marco de Cumplimiento: aquellos declaran los compromisos; este documento describe cómo se ejecutan.

Aplica a todo el equipo REDIA y a cualquier persona que opere el panel de administración de la plataforma.

2. Roles

  • ·Responsable del tratamiento: HubChile SpA, representada por Yohana González S.
  • ·Encargado de atención de derechos: el equipo administrador de la plataforma, a través del panel interno de solicitudes de derechos y del correo [email protected].
  • ·Encargados externos de tratamiento: proveedores tecnológicos listados en la Política de Privacidad (sección 7), vinculados por acuerdos que prohíben usos distintos a los encomendados.

3. Atención de solicitudes de derechos (ARCO)

Toda solicitud de acceso, rectificación, supresión, oposición, portabilidad o revocación se gestiona así:

  • ·Ingreso: el titular usa el formulario público redia.pro/derechos (queda registrada automáticamente con fecha cierta) o escribe a [email protected] (el equipo la registra manualmente en el panel interno con canal EMAIL).
  • ·Confirmación: el titular recibe de inmediato un correo con la constancia de su solicitud y su fecha.
  • ·Verificación de identidad: antes de entregar o modificar datos, el equipo verifica que quien solicita es el titular (correo registrado, RUT u otro antecedente razonable). Ante dudas, se solicita antecedente adicional.
  • ·Resolución: el equipo ejecuta lo que corresponda — entrega de los datos (acceso/portabilidad), corrección en la ficha (rectificación), baja anonimizada (supresión), exclusión de comunicaciones (oposición/revocación).
  • ·Respuesta: siempre por escrito desde el panel interno, con vista previa del correo antes de enviar. La respuesta, su fecha y su autor quedan en la bitácora de la solicitud.
  • ·Plazo: como estándar interno, toda solicitud se responde dentro de 30 días corridos desde su ingreso, sin perjuicio de plazos legales más exigentes que fije la normativa o sus reglamentos. El panel alerta las solicitudes próximas a vencer.
  • ·Rechazo: si una solicitud se rechaza (por ejemplo, por existir obligación legal de conservar los datos), la respuesta indica el fundamento y deja constancia en la bitácora.

4. Bajas y supresión de datos

  • ·La eliminación de un proveedor desde el panel es siempre una baja con supresión: los datos identificativos (nombre, RUT, contacto, teléfono, ubicación, personas de contacto) se sobrescriben y solo queda una constancia anonimizada con fecha y motivo. No se hacen borrados que dejen los datos personales intactos en la base.
  • ·La eliminación de clientes deja constancia en un registro de eliminaciones sin datos del titular.
  • ·Las personas que solicitan no ser contactadas ingresan a listas de supresión de correo y teléfono, que se conservan indefinidamente porque su única finalidad es respetar esa decisión.
  • ·La baja solicitada desde un correo de campaña (link de baja / un clic) opera de inmediato y sin fricción, y retira al titular de todas las audiencias.

5. Perfiles creados desde información pública

Cuando REDIA incorpora al directorio perfiles construidos con información pública (sitios web, registros oficiales), se aplica el deber de información: el titular recibe un correo que transparenta el origen de los datos, lo invita a revisar y corregir su perfil, y le ofrece la baja inmediata mediante un enlace directo. Si pide la baja, el perfil se retira y su contacto ingresa a la lista de supresión.

6. Comunicaciones y consentimiento

  • ·El registro en la plataforma pide consentimientos separados: aceptación de la Política de Privacidad, autorización de publicación en el directorio y suscripción (opcional) al boletín.
  • ·Todo envío masivo incluye mecanismo de baja de un clic (List-Unsubscribe) y respeta las listas de supresión.
  • ·Los datos de contacto directo de los usuarios no se publican: el contacto se canaliza a través de la plataforma, con detección automática de datos de contacto en textos libres (contact-guard).

7. Seguridad y acceso

  • ·El acceso de cada proveedor a su portal se realiza mediante un enlace con token único. El equipo puede rotar ese token desde la ficha (invalidando el anterior) ante cualquier sospecha de uso indebido o cambio de titular.
  • ·El panel de administración requiere sesión autenticada; los datos personales completos solo son visibles para el equipo autorizado.
  • ·Los documentos de verificación se usan exclusivamente para el proceso de verificación y no se exponen públicamente.

8. Incidentes de seguridad (brechas)

Ante cualquier sospecha de acceso indebido, filtración o pérdida de datos personales:

  • ·Contener: revocar accesos comprometidos (rotar tokens, cerrar sesiones, rotar credenciales) tan pronto se detecta.
  • ·Evaluar: determinar qué datos, cuántos titulares y qué riesgo genera el incidente, dejando registro escrito de fechas y hallazgos.
  • ·Notificar: cuando el incidente genere riesgo relevante para los titulares, informar a la Agencia de Protección de Datos Personales y a los titulares afectados conforme a la Ley N° 21.719 y sus reglamentos.
  • ·Aprender: documentar la causa raíz y la corrección aplicada.

9. Revisión de este procedimiento

Este procedimiento se revisa al menos una vez al año y cada vez que cambie la normativa, sus reglamentos o la operación de la plataforma que aquí se describe. Las mejoras pendientes de adecuación se registran en la hoja de ruta del Marco de Cumplimiento.