La presente Política de Privacidad describe cómo Servicios y Soluciones Tecnológicas Delacruz SpA, sociedad por acciones constituida conforme a las leyes de la República de Chile, con domicilio en Santiago, Chile (en adelante, "Pramatic" o la "Empresa"), recopila, utiliza, protege, transfiere y trata los datos personales obtenidos a través de la plataforma SaaS B2B Pramatic (en adelante, la "Plataforma") y su sitio web pramatic.io.
Esta política se redacta en cumplimiento de la Ley N° 19.628 sobre Protección de la Vida Privada y la Ley N° 21.719 (que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales en Chile), reconociendo el período de transición y la plena vigencia obligatoria de esta última a partir del 1 de diciembre de 2026.
1. ROLES EN EL TRATAMIENTO DE DATOS
Para los efectos del tratamiento de los datos personales de terceros contenidos en los documentos que el Cliente carga en la Plataforma (tales como facturas, contratos, correos y reportes), es fundamental distinguir los siguientes roles legales:
- El Cliente (Responsable del Tratamiento): Es la empresa o profesional que contrata la Plataforma y decide qué documentos y datos personales cargar para su análisis. El Cliente es responsable directo ante los titulares de contar con su consentimiento o una base de licitud válida para el tratamiento.
- Pramatic (Encargado del Tratamiento): Delacruz SpA actúa exclusivamente como encargado por cuenta del Cliente, procesando los datos personales única y estrictamente conforme a las instrucciones contractuales de este y para los fines exclusivos de prestar el servicio SaaS de IA. Pramatic no utiliza estos datos, en su forma identificable, para fines propios (ver sección 4).
2. DATOS PERSONALES QUE SE TRATAN
La Plataforma procesa dos tipos de datos personales:
2.1. Datos de Registro y Cuenta del Cliente (Pramatic actúa como Responsable): Nombres, RUT, correo electrónico, teléfono, cargo y datos de facturación de los usuarios autorizados por el Cliente para acceder a la Plataforma.
2.2. Datos Contenidos en los Documentos del Cliente (Pramatic actúa como Encargado): Cualquier información personal identificable presente en los archivos cargados por el Cliente, que típicamente incluye:
- Nombres y apellidos de personas naturales (empleados, proveedores, representantes legales, clientes finales).
- RUN / RUT (Rol Único Nacional / Rol Único Tributario).
- Direcciones postales y de correo electrónico.
- Teléfonos de contacto.
- Datos transaccionales, montos de facturación y firmas contenidas en contratos.
3. BASES DE LICITUD DEL TRATAMIENTO
Conforme al artículo 4° de la Ley N° 19.628 y la reforma de la Ley N° 21.719, todo tratamiento de datos personales realizado por Pramatic se ampara en alguna de las siguientes bases legales:
- Ejecución de un Contrato: El tratamiento de los datos de cuenta es estrictamente necesario para la provisión del servicio SaaS contratado por el Cliente. A su vez, el Cliente justifica el tratamiento de los datos de sus documentos en la ejecución de los contratos comerciales vigentes con sus propios proveedores, clientes o empleados.
- Interés Legítimo: Para fines de seguridad de la Plataforma, prevención de fraudes y mejoras técnicas del servicio, siempre que no prevalezcan los derechos de los titulares.
- Consentimiento del Titular: En aquellos casos donde sea legalmente requerido y el Cliente haya obtenido la manifestación de voluntad previa, libre, informada y específica del titular de los datos.
4. USO DE DATOS ANONIMIZADOS Y AGREGADOS (MEJORA DEL SERVICIO Y MODELOS PROPIOS)
Esta sección explica, con toda claridad, qué hace y qué no hace Pramatic con los datos de sus Clientes más allá de prestarles el servicio contratado.
4.1. Lo que no hacemos: Pramatic no utiliza los documentos ni los datos de un Cliente, en su forma identificable, para entrenar modelos de inteligencia artificial —propios ni de terceros—, no los comparte con dicho fin y no los vende a terceros bajo ninguna circunstancia. Los proveedores externos de IA que participan del procesamiento están contractualmente impedidos de retener o utilizar estos datos para entrenar sus propios modelos.
4.2. Lo que sí hacemos, y por qué: Pramatic genera información agregada y anonimizada: datos combinados entre múltiples clientes y despojados, de forma técnica e irreversible, de todo elemento que permita identificar a una empresa, a una persona natural o a un documento en particular. La información anonimizada de manera irreversible deja de ser dato personal y queda fuera del ámbito de aplicación de la Ley N° 21.719. Esta información se utiliza para mejorar la precisión de la extracción de datos, generar estadísticas internas de uso y calidad, y entrenar o perfeccionar los modelos propios de Pramatic.
4.3. Lo que garantizamos sobre este proceso: La anonimización es irreversible y está diseñada para que, con medios razonables, no sea posible reidentificar a ningún Cliente ni a ninguna persona a partir de la información resultante. Esta información nunca se presenta desagregada por cliente ni se entrega a terceros de forma que permita atribuirla a una empresa en particular.
4.4. Derecho a excluirse (opt-out): Si un Cliente prefiere que sus datos no se incluyan en este proceso de agregación y anonimización, puede solicitarlo en cualquier momento, sin necesidad de justificar el motivo, escribiendo a [email protected]. Pramatic dejará de incorporar nueva información de ese Cliente al proceso dentro de 10 días hábiles desde la solicitud. Por razones técnicas, la información que ya haya sido incorporada de forma irreversible a conjuntos agregados junto con datos de otros clientes no podrá ser extraída individualmente de dichos conjuntos — precisamente porque ya no es identificable ni separable. Preferimos explicarlo así, con toda claridad, antes que prometer algo que técnicamente no se puede cumplir.
4.5. Mientras los datos de un documento conserven su carácter de dato personal identificable, su tratamiento se rige íntegramente por las demás secciones de esta política y por el Acuerdo de Encargo de Tratamiento (DPA), y no por esta sección.
5. TRANSFERENCIAS INTERNACIONALES Y SUB-ENCARGADOS
Para realizar el procesamiento avanzado de IA, la construcción del grafo de conocimiento y el almacenamiento de datos en la nube, Pramatic utiliza servicios de infraestructura y APIs proporcionados por terceros de confianza ubicados principalmente en los Estados Unidos de América (EE.UU.).
El Cliente autoriza expresamente la transferencia internacional de datos personales a los siguientes sub-encargados del tratamiento:
| Sub-encargado | Ubicación | Servicio Prestado | Garantías de Seguridad / Privacidad |
|---|---|---|---|
| Anthropic, PBC | EE.UU. | API de Modelos de Lenguaje (Claude) | Contrato comercial con cláusulas de protección de datos. Compromiso de no retener datos para entrenamiento. |
| Microsoft Corporation (Azure OpenAI Service) | EE.UU. | API de IA y Hospedaje en la Nube | Cumplimiento del RGPD, SOC 2, encriptación en tránsito y reposo. Compromiso de no entrenamiento de modelos. |
| Voyage AI, Inc. | EE.UU. | API de Generación de Embeddings | Procesamiento temporal de textos en memoria para embeddings vectoriales. No entrenamiento de modelos. |
| Cloudflare, Inc. | EE.UU. / red global | Red de entrega, seguridad perimetral y túneles de conexión | Certificaciones SOC 2 e ISO 27001. Cifrado TLS de extremo a extremo; no accede al contenido almacenado. |
En la modalidad de despliegue on-premise, el procesamiento de IA se ejecuta en infraestructura del propio Cliente y no intervienen los sub-encargados de APIs de IA señalados. La lista vigente de sub-encargados puede solicitarse en cualquier momento escribiendo a [email protected]; sus cambios se notifican conforme al DPA.
Mecanismos de Protección Equivalente: En cumplimiento de las exigencias de transferencia internacional de la Ley N° 21.719, Pramatic suscribe con sus sub-encargados Acuerdos de Procesamiento de Datos (DPA) que incorporan Cláusulas Contractuales Tipo (CCT) o salvaguardas equivalentes aprobadas internacionalmente para garantizar que el receptor extranjero aplique niveles de protección técnica y organizativa tan rigurosos como los exigidos por la ley chilena.
6. SEGURIDAD DE LA INFORMACIÓN Y NOTIFICACIÓN DE BRECHAS
6.1. Medidas de Seguridad: Pramatic implementa medidas técnicas y organizativas adecuadas para proteger los datos personales contra el acceso no autorizado, alteración, pérdida, destrucción o divulgación accidental, incluyendo:
- Encriptación de datos en tránsito utilizando protocolos seguros (TLS/HTTPS).
- Encriptación de datos en reposo mediante algoritmos estándares (AES-256).
- Arquitectura multi-tenant con aislamiento de base de datos a nivel lógico y de accesos.
- Controles de acceso estrictos basados en privilegios mínimos y autenticación robusta.
6.2. Notificación de Brechas de Seguridad: En caso de detectarse un incidente que afecte la seguridad de los datos personales (brecha de datos), Pramatic notificará al Cliente afectado de forma inmediata y sin dilación indebida (en un plazo no mayor a 36 a 48 horas desde su confirmación), proporcionando toda la información necesaria para que el Cliente pueda cumplir con su obligación de reportar ante la Agencia de Protección de Datos Personales (APDP) bajo la Ley N° 21.719.
7. PLAZO DE RETENCIÓN DE LOS DATOS
Pramatic conservará los datos personales de cuenta y los contenidos en los documentos del Cliente únicamente mientras dure la relación contractual del servicio SaaS.
Una vez terminado el contrato, y transcurrido el período de gracia de 30 días corridos para la exportación de información por parte del Cliente, todos los datos personales asociados serán eliminados de manera permanente, irreversible y segura de nuestros servidores activos y copias de seguridad (backups), excepto aquellos registros indispensables cuya conservación sea requerida por obligaciones legales, tributarias o regulatorias chilenas.
8. DERECHOS DE LOS TITULARES (DERECHOS ARCO-PO)
Los titulares de los datos personales tratados en la Plataforma gozan de los derechos de Acceso, Rectificación, Cancelación (supresión), Oposición, Portabilidad y oposición a decisiones automatizadas reconocidos por la ley.
Ejercicio de Derechos: Debido a que Pramatic actúa como Encargado respecto de los documentos del Cliente, cualquier solicitud de un titular dirigida a Pramatic para ejercer sus derechos ARCO-PO será redirigida de inmediato al Cliente (Responsable) para su resolución. El Cliente se compromete a responder y tramitar estas solicitudes en los plazos legales.
Para el caso de datos de cuenta en los que Pramatic actúa como Responsable, los usuarios podrán ejercer sus derechos enviando un correo electrónico a: [email protected].