CÉSAR SpA
CESAR SpA · Versión 1.1
CESAR SpA es una sociedad chilena que opera CESAR, una plataforma de cumplimiento normativo para abogados y equipos de compliance.
Esta política se refiere a los datos personales que CESAR SpA trata como responsable: los de las personas que crean una cuenta, que responden una encuesta o un diagnóstico público, y que se comunican con nosotros.
No se refiere a los datos personales que nuestros clientes cargan dentro de la plataforma. Respecto de esos datos, el cliente es el responsable y CESAR SpA actúa como encargado, en los términos del Art. 15 bis de la Ley N° 19.628 —«Tratamiento de datos a través de un tercero mandatario o encargado»—. Esa relación se rige por el acuerdo de tratamiento suscrito con cada cliente, no por esta política.
Qué ley se le aplica a usted, y por qué la nombramos así. La norma sustantiva es la Ley N° 19.628 sobre protección de la vida privada, reformada por la Ley N° 21.719, que rige desde el 1 de diciembre de 2026. Cuando una regla cambia en esa fecha, esta política lo dice con las dos fechas a la vista.
(Art. 14 ter d) y j) de la Ley N° 19.628)
| categoría | datos | de dónde provienen |
|---|---|---|
| Cuenta | nombre, correo electrónico, contraseña (almacenada con función de derivación, nunca en texto claro), rol, organización | usted, al registrarse |
| Uso | fecha y hora de acceso, dirección IP, acciones dentro de la plataforma, dispositivo y navegador | generados automáticamente por el sistema |
| Registros de auditoría | la traza encadenada de operaciones sobre registros de riesgo | generados por el sistema |
| Registros técnicos | sentencias de base de datos que superan 1 segundo; sesiones de consola de administración | generados por la infraestructura |
| Diagnóstico público | nombre de la empresa y sus respuestas | usted, si usa el diagnóstico. No pedimos correo ni datos de contacto ahí |
| Encuestas | las respuestas que usted entrega por un enlace de invitación | usted |
| Comunicaciones | lo que usted nos escriba y nuestra respuesta | usted |
Universo de titulares: personas mayores de 18 años que son usuarias de la plataforma, personas invitadas a responder una encuesta o entrevista, y personas que se comunican con CESAR SpA. No dirigimos el servicio a menores de edad ni recogemos sus datos deliberadamente.
No tratamos datos personales sensibles de los titulares de esta política. Los datos sensibles —en los términos del Art. 16 de la Ley N° 19.628— que un cliente cargue dentro de la plataforma se rigen por el §1 de arriba: ahí somos encargados, no responsables.
(Art. 14 ter d) de la Ley N° 19.628)
| finalidad | base de legitimidad |
|---|---|
| Prestar el servicio, crear y administrar su cuenta, dar soporte | Art. 13 c) de la Ley N° 19.628 — ejecución de un contrato |
| Seguridad de la plataforma, prevención de accesos no autorizados, diagnóstico de fallas e investigación de incidentes | Art. 13 d) — interés legítimo del responsable |
| Mejorar el servicio a partir de datos de uso | Art. 13 d) — interés legítimo |
| Cumplir obligaciones legales y responder requerimientos de autoridad | Art. 13 b) — cumplimiento de una obligación legal |
| Defender o ejercer derechos ante tribunales u órganos públicos | Art. 13 e) |
| Enviarle comunicaciones comerciales | Art. 12 — su consentimiento, que puede retirar |
Sobre el interés legítimo, y es un derecho suyo: el Art. 13 d) dispone que «el titular podrá exigir siempre ser informado sobre el tratamiento que lo afecta y el interés legítimo en base al cual se efectúa». Puede pedírnoslo por el canal del §8.
No tratamos sus datos para fines distintos de los informados. El Art. 3 b) de la Ley N° 19.628 —principio de finalidad— lo exige, y admite excepciones acotadas que están en su propio texto.
(Art. 14 ter l) y Art. 8 bis de la Ley N° 19.628)
CESAR usa modelos de lenguaje e inteligencia artificial y una fórmula de puntuación de riesgo. Le decimos con precisión sobre qué operan:
Lógica aplicada. La puntuación de riesgo combina un valor de impacto y uno de probabilidad según una escala publicada dentro del producto; no es un modelo estadístico opaco y su resultado es reproducible. Los textos que redacta el modelo de lenguaje son borradores y requieren revisión de una persona antes de tener cualquier efecto.
Si en el futuro incorporamos una decisión automatizada con efectos sobre usted, se lo informaremos antes, con la información que exige el Art. 8 bis.
(Art. 14 ter d) y h) de la Ley N° 19.628)
Trabajamos con proveedores que tratan datos por cuenta nuestra, como encargados (Art. 15 bis de la Ley N° 19.628):
| proveedor | qué hace | dónde |
|---|---|---|
| Amazon Web Services (AWS) | infraestructura y base de datos | Brasil — São Paulo, región sa-east-1 |
| Anthropic, PBC | modelo de lenguaje para análisis y redacción | Estados Unidos |
| Recall.ai | captura de audio y video de entrevistas | Estados Unidos |
| Deepgram | transcripción del audio de entrevistas | Estados Unidos |
Transferencia internacional. Sus datos salen de Chile. Nuestra infraestructura está alojada en São Paulo, Brasil, y los proveedores de inteligencia artificial y de transcripción operan en Estados Unidos. Esta transferencia se rige en los términos del Art. 27 de la Ley N° 19.628 —regla general de autorización— y del Art. 28, que fija cómo se determina qué países ofrecen un nivel adecuado de protección.
Nivel adecuado de protección y garantías. A la fecha de esta versión, la Agencia de Protección de Datos Personales no ha dictado la declaración de países con nivel adecuado de protección que el Art. 28 de la Ley N° 19.628 le encomienda. En consecuencia, no afirmamos que los países de destino cuenten con dicho nivel, y las transferencias descritas se amparan en garantías contractuales suscritas con cada proveedor, que son las siguientes:
| proveedor | país | garantía |
|---|---|---|
| Amazon Web Services | Brasil | contrato de servicios y acuerdo de tratamiento de datos |
| Anthropic, PBC | Estados Unidos | contrato de servicio y acuerdo de tratamiento de datos |
| Recall.ai | Estados Unidos | contrato y adenda que aplica la Ley N° 19.628 como marco aplicable |
| Deepgram | Estados Unidos | subencargado declarado por Recall.ai, cubierto por el contrato y la adenda anteriores |
Cuando la Agencia dicte la declaración del Art. 28, actualizaremos esta sección y lo informaremos conforme al §10.
No vendemos sus datos personales ni los cedemos con fines de publicidad.
(Art. 14 ter i) y Art. 3 c) de la Ley N° 19.628)
| dato | plazo |
|---|---|
| Datos de cuenta | mientras la cuenta esté activa |
| Después de cerrada la cuenta | 30 días para que usted pueda exportarlos; luego se suprimen o anonimizan |
| Registro de sentencias de base de datos | 90 días |
| Registro de sesiones de consola de administración | 365 días (12 meses) |
| Registros de auditoría de la plataforma | ver el párrafo siguiente |
| Respuestas del diagnóstico público | 30 días |
El Art. 3 c) de la Ley N° 19.628 obliga a conservar los datos «sólo por el período de tiempo que sea necesario para cumplir con los fines del tratamiento, luego de lo cual deben ser suprimidos o anonimizados».
Una precisión que le debemos, y que casi ninguna política dice. Nuestro registro de auditoría es una cadena encadenada por huella criptográfica: está construido para que nadie —tampoco nosotros— pueda alterarlo ni borrar una de sus entradas sin que se note. Es lo que permite acreditar la licitud del tratamiento, como exige el Art. 3 a). Consecuencia honesta: sobre ese registro ejercemos la supresión anonimizando, que es la vía que el Art. 3 c) contempla expresamente. No le prometemos un borrado que el sistema no puede ejecutar.
(Art. 14 ter e) y Art. 14 quinquies de la Ley N° 19.628 — «Deber de adoptar medidas de seguridad»)
Si ocurre una vulneración de seguridad, la reportamos conforme al Art. 14 sexies de la Ley N° 19.628 —«Deber de reportar las vulneraciones a las medidas de seguridad»—, sin dilación indebida, y comunicamos a los titulares afectados cuando corresponda.
No fijamos un plazo en horas porque la norma no lo fija. Cualquier número de horas en un documento como éste sería una promesa nuestra, no una obligación legal — y en esta materia las dos cosas no se mezclan.
(Art. 4 de la Ley N° 19.628 — «Derechos del titular de datos»)
El Art. 4 declara que estos derechos son personales, irrenunciables e intransferibles.
| derecho | artículo | qué le permite |
|---|---|---|
| Acceso | Art. 5 de la Ley N° 19.628 | saber si tratamos sus datos y obtener copia e información sobre el tratamiento |
| Rectificación | Art. 6 | corregir datos inexactos, incompletos o desactualizados |
| Supresión | Art. 7 | pedir que se eliminen, en los casos que el artículo enumera |
| Oposición | Art. 8 | oponerse a un tratamiento determinado |
| Portabilidad | Art. 9 | recibir sus datos en un formato estructurado y de lectura mecánica, y transmitirlos a otro responsable |
Cómo se ejerce — Art. 10 de la Ley N° 19.628, «Forma y medios de ejercer los derechos del titular de datos». Puede escribirnos a privacidad@cesarok.cl, indicando su nombre, un medio para responderle y qué datos o tratamiento le preocupan. Podemos pedirle que acredite su identidad antes de responder.
En cuánto le respondemos. Este plazo cambia el 1 de diciembre de 2026, y se lo decimos con las dos fechas para que este documento no se vuelva falso solo:
| cuándo presenta la solicitud | plazo de respuesta | fuente |
|---|---|---|
| hasta el 30 de noviembre de 2026 | 2 días hábiles | Art. 16 de la Ley N° 19.628, texto vigente hasta esa fecha |
| desde el 1 de diciembre de 2026 | 30 días corridos, prorrogables por una sola vez hasta por otros 30 días corridos | Art. 11 de la Ley N° 19.628, reformado por la Ley N° 21.719 |
Desde el 1 de diciembre de 2026, si denegamos su solicitud total o parcialmente, debemos fundar la decisión e indicarle que dispone de treinta días hábiles para reclamar ante la Agencia (Art. 11). Si no le respondemos dentro del plazo, usted puede reclamar directamente.
Reclamo ante la autoridad. Puede recurrir ante la Agencia de Protección de Datos Personales, creada por el Art. 30 de la Ley N° 19.628, por el procedimiento del Art. 41 —«Procedimiento administrativo de tutela de derechos»—. El Art. 14 ter g) nos obliga a informarle este derecho, y es lo que estamos haciendo acá.
Usamos las cookies estrictamente necesarias para mantener su sesión iniciada y recordar preferencias de interfaz. No usamos cookies de terceros con fines publicitarios ni de elaboración de perfiles. Si más adelante incorporamos cookies de analítica, se lo informaremos y le pediremos su consentimiento antes de instalarlas.
El Art. 14 ter a) nos obliga a mantener publicada la política con su fecha y versión. Cuando la cambiemos, publicaremos la versión nueva con su fecha y le avisaremos con al menos 30 días de anticipación si el cambio afecta las finalidades o sus derechos.
Ésta es la primera versión de esta política puesta a disposición del público. Las versiones anteriores fueron borradores internos que nunca estuvieron vigentes ni se aplicaron a ningún tratamiento.
CESAR SpA · RUT 77.643.146-K
Reina Astrid 950, Las Condes, Santiago, Región Metropolitana, Chile
privacidad@cesarok.cl
No designamos un Delegado de Protección de Datos. El Art. 50 de la Ley N° 19.628 lo contempla como una facultad —los responsables podrán designarlo—, no como una obligación. Si CESAR SpA designa uno, esta sección se actualiza con su nombre y su canal.