Sécurité et confidentialité Version 1.0

Référentiel

Comment nous protégeons les données que nous traitons et l'information que nous exploitons.

Ce document décrit la manière dont Tercera Letra SpA aborde la protection des données personnelles et la sécurité de l'information dans les plateformes qu'elle développe et exploite. Nous le publions afin que toute organisation puisse examiner notre cadre avant de demander des informations détaillées, et pour que les décisions de contractualisation se prennent sur la base de preuves.

01 · Pourquoi

Pourquoi nous publions ce document

Tercera Letra construit des plateformes d'intelligence des données pour des secteurs où l'information traitée est, par nature, sensible pour les personnes concernées : éducation, régulation environnementale, gestion territoriale, communautés de quartier. La protection des données personnelles n'est pas un aspect périphérique de notre exploitation : c'est une condition de possibilité du produit. Une plateforme qui ne respecte pas la vie privée de ses utilisateurs n'est défendable ni comme outil de politique publique ni comme actif économique.

Nous publions ce cadre parce que chaque client, en particulier dans le secteur régulé, doit vérifier que ses prestataires respectent des standards minimaux tout au long de sa chaîne d'approvisionnement. La loi 21.663 sur le cadre de cybersécurité (loi chilienne) le rend explicite pour les Opérateurs d'importance vitale et les Prestataires de services essentiels. La loi 21.719 sur la protection des données personnelles (loi chilienne) le rend exigible pour tout responsable qui délègue des traitements à un sous-traitant.

Ce document constitue la réponse synthétique. Pour approfondir, nous mettons à disposition le modèle de Contrat de traitement des données (DPA) que nous signons avec chaque client, les avis de confidentialité de chaque produit ainsi que les canaux que nous détaillons à la fin.

02 · Cadre

Cadre normatif

Notre programme de conformité s'inscrit dans l'ordre juridique chilien en vigueur, principalement :

Loi 21.719 sur la protection des données personnelles, qui entre pleinement en vigueur le 1er décembre 2026.
Loi 21.663 sur le cadre de cybersécurité.
Loi 21.459 sur les délits informatiques.
Loi 20.416 sur les petites entreprises, dans la mesure applicable au régime de circonstance atténuante pour les MPME.

Lorsqu'un produit s'adresse à des élèves du secondaire ou à des enfants et adolescents, nous appliquons les protections renforcées que la loi 21.719 elle-même reconnaît, ainsi que le principe général de l'intérêt supérieur de l'enfant. Lorsqu'un produit est proposé à des personnes situées hors du territoire national, nous prenons en compte la réglementation locale applicable. Pour les activités recourant à des modèles d'intelligence artificielle, nous observons comme référence opérationnelle le projet de loi sur les systèmes d'IA en cours d'examen (dossier 16.821-19).

03 · Principes

Les principes qui ordonnent le traitement des données

La conception de chaque produit et de chaque opération interne est régie par six principes opérationnels. Ce ne sont pas des déclarations : ce sont des critères de décision qui se traduisent en choix architecturaux concrets, vérifiables dans le code et dans la documentation interne.

1

Protection de la vie privée dès la conception et par défaut

Les plateformes sont conçues, dès leur architecture initiale, pour traiter le minimum de données personnelles nécessaire. Lorsqu'une donnée sensible peut être remplacée par une donnée agrégée, anonyme ou dérivée, nous optons pour l'alternative présentant le moindre risque. La configuration par défaut des options qui affectent la vie privée est toujours celle qui offre la plus grande protection, exigeant une action explicite de la personne concernée pour la réduire.

2

Séparation des couches

Lorsqu'un produit dessert un client institutionnel, l'architecture sépare la couche des utilisateurs (comptes institutionnels protégés par authentification) de la couche de l'information traitée (données agrégées ou publiques par défaut). Dans notre plateforme d'intelligence territoriale pour les Services locaux d'éducation publique, l'information sous-jacente provient de sources publiques du Ministère de l'Éducation et se présente sous forme d'agrégats par établissement, évitant structurellement le traitement individualisé de données d'enfants et d'adolescents.

3

Isolation par client

Lorsque nous exploitons une même plateforme pour plusieurs clients, l'architecture garantit qu'un utilisateur d'un client n'accède jamais à l'information d'un autre. Cette isolation est mise en œuvre au moyen de règles de sécurité au niveau des lignes de la base de données (Row Level Security), vérifiées à chaque déploiement, et documentée comme mesure technique dans le contrat conclu avec chaque client.

4

Minimisation et proportionnalité dans la conservation

Chaque activité de traitement dispose d'une durée de conservation définie. Les données qui cessent d'être nécessaires sont supprimées ou anonymisées. Lorsqu'une donnée est transitoire par nature — par exemple, la localisation d'un utilisateur durant une promenade dans une application communautaire — le système la supprime automatiquement au moyen d'une politique de Time-to-Live au niveau de la base de données, sans intervention manuelle.

5

Transparence actionnable

Les personnes concernées reçoivent une information claire sur les données collectées, leur finalité, leurs destinataires et leur durée de conservation, au moment même où elles fournissent ces données. Le canal d'exercice des droits ARCO+P (accès, rectification, suppression, opposition, portabilité et blocage temporaire) est disponible dans chaque produit. Les avis de confidentialité sont rédigés en langage clair, adressés à la personne concernée et non à l'autorité de contrôle.

6

Traçabilité et réversibilité

Chaque modification significative de l'architecture de sécurité, des règles d'accès aux données ou de la configuration des sous-traitants ultérieurs est enregistrée dans le contrôle de versions du code et référencée dans le Registre des activités de traitement. Lorsqu'une personne concernée demande la suppression de ses données, l'opération est effective dans nos systèmes et est répercutée auprès des sous-traitants ultérieurs avec des instructions équivalentes.

04 · Relation contractuelle

Comment nous travaillons avec chaque client

4.1 · Détermination du rôle

Avant tout échange de données personnelles, nous déclarons par écrit le rôle que nous assumons : Responsable du traitement ou Sous-traitant pour le compte du client. Ce point fixe la répartition des obligations au titre de la loi 21.719. Nous sommes Responsables lorsque nous proposons au public l'un de nos propres produits ; Sous-traitants lorsqu'un client institutionnel nous mandate pour exploiter une plateforme dont les personnes concernées relèvent de sa responsabilité.

4.2 · Contrat de traitement des données (DPA)

Lorsque nous agissons en tant que Sous-traitant, nous formalisons la relation au moyen d'un DPA conforme aux exigences de l'article 15 bis de la loi 21.719. Le modèle maître est public et disponible pour examen préalable. Il définit l'objet, la durée, la nature et la finalité du traitement, les catégories de données et de personnes concernées, le régime des sous-traitants ultérieurs et des transferts internationaux, la réponse aux incidents et l'exercice des droits.

Télécharger le modèle de DPA (en espagnol)

4.3 · Documentation interne

Nous tenons à jour un Registre des activités de traitement (RAT) qui inventorie toutes les opérations que nous exécutons, leurs finalités, les données concernées et les sous-traitants ultérieurs. Le RAT est un document interne ; il est présenté à l'Agence de protection des données personnelles lors de contrôles, aux auditeurs externes et aux clients qui en font la demande en due diligence sous accord de confidentialité.

4.4 · Accords avec les collaborateurs

Toute personne externe qui collabore avec Tercera Letra et accède à de l'information confidentielle signe un Accord de confidentialité et de traitement de l'information couvrant l'information commerciale, celle des clients, les données personnelles traitées et la propriété intellectuelle des développements. Les accès accordés sont enregistrés de manière traçable, ce qui permet une révocation effective au terme de la relation.

05 · Mesures

Mesures techniques et organisationnelles

Nous appliquons les mesures suivantes, regroupées en six catégories. Leur détail spécifique pour chaque mission est documenté dans l'Annexe correspondante du DPA conclu avec chaque client.

Contrôle d'accès et identité

Authentification gérée par des prestataires spécialisés (Firebase Authentication, Supabase Auth, selon le produit). Authentification multifacteur facultative ou requise selon le rôle. Privilèges minimaux. Revue périodique des comptes actifs.

Isolation par client

Row Level Security dans les bases de données pour les produits multi-clients. Séparation logique entre les données de différents clients vérifiée à chaque déploiement.

Protection en transit et au repos

Communication client-serveur chiffrée via HTTPS / TLS 1.2 ou supérieur. Chiffrement au repos géré par les sous-traitants de stockage. En-têtes de sécurité déployés : Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options. Chiffrement intégral du disque (BitLocker) sur les postes contenant des copies locales de données sensibles.

Sauvegarde et continuité opérationnelle

Sauvegardes automatiques gérées par les sous-traitants de stockage. Procédure de récupération documentée.

Journalisation des événements et surveillance

Journalisation des accès, des erreurs et des opérations administratives significatives, avec une conservation de trente jours à des fins de diagnostic. Revue périodique des alertes.

Procédures organisationnelles

Accords de confidentialité pour tout collaborateur externe ayant accès aux systèmes ou aux données. Procédure documentée de réponse aux violations, avec un délai de notification au client Responsable de vingt-quatre heures à compter de la connaissance de l'incident. RAT revu au moins tous les douze mois. Procédure de traitement des droits ARCO+P avec un délai légal de trente jours.

06 · Chaîne

Sous-traitants ultérieurs

Chaque prestataire traite les données exclusivement selon nos instructions, sous réserve d'accords qui étendent les obligations de la loi 21.719. Nous communiquons à nos clients Responsables toute modification de cette liste avec un préavis raisonnable.

PrestataireServicesPays
Google LLCWorkspace (messagerie, stockage), Firebase (authentification, base de données, hébergement), API de modèles de langageÉtats-Unis
Supabase Inc.Authentification et base de données Postgres avec Row Level SecurityÉtats-Unis
Netlify Inc.Hébergement statique et CDNÉtats-Unis
Render Services Inc.Hébergement de services backendÉtats-Unis
Resend Inc.Envoi transactionnel de courrier électroniqueÉtats-Unis
GitHub Inc. (Microsoft Corp.)Dépôts de code et automatisation du déploiementÉtats-Unis
NIC ChileEnregistrement de domaines .clChili

Les transferts internationaux reposent sur les clauses contractuelles types incluses dans les conditions de service de chaque prestataire. Lorsque l'Agence de protection des données personnelles publiera la liste des pays offrant un niveau de protection adéquat, nous mettrons à jour cette déclaration.

07 · Personnes concernées

Vos droits en tant que personne concernée

Si nous vous proposons directement un produit et que notre traitement de vos données vous concerne, la loi 21.719 vous reconnaît les droits suivants, que vous pouvez exercer à tout moment, sans justification et sans frais : Accès, Rectification, Suppression, Opposition, Portabilité et Blocage temporaire.

Pour les exercer, écrivez-nous à privacidad@terceraletra.cl. Nous répondons dans un délai maximal de trente jours calendaires à compter de la réception de votre demande. Si la complexité nous oblige à prendre plus de temps, nous vous en informons dans ce même délai.

Lorsque le responsable de vos données n'est pas Tercera Letra mais l'un de nos clients (par exemple, une institution éducative qui exploite une plateforme que nous avons développée), nous vous orientons vers le canal du responsable et vous informons de ce transfert. Vous avez le droit de déposer une réclamation auprès de l'Agence de protection des données personnelles si notre réponse ne vous satisfait pas.

08 · Chercheurs

Divulgation responsable des vulnérabilités

Si vous êtes chercheur en sécurité et que vous détectez une vulnérabilité dans l'un des produits ou services que nous exploitons, nous vous invitons à la signaler à seguridad@terceraletra.cl.

Nous vous demandons

— De décrire la vulnérabilité avec un niveau de détail suffisant pour la reproduire.

— De ne pas accéder aux données d'autres utilisateurs au-delà de ce qui est strictement nécessaire pour démontrer le problème.

— De ne pas divulguer publiquement la vulnérabilité tant que nous n'avons pas eu une occasion raisonnable d'y remédier.

— Si vous avez besoin d'un canal chiffré, demandez-le dans votre premier message et nous le coordonnons.

Nous nous engageons à

— Accuser réception de votre signalement dans un délai de cinq jours ouvrables.

— Vous tenir informé de l'avancement de la remédiation.

— Reconnaître publiquement votre contribution, si vous le souhaitez.

— Ne pas engager d'actions en justice contre les chercheurs agissant de bonne foi dans les termes décrits.

09 · Répertoire

Documents publics disponibles

DocumentAccès
Référentiel de sécurité et de confidentialité (PDF, en espagnol)Télécharger
Modèle de Contrat de traitement des données (DPA, en espagnol)Télécharger · terceraletra.cl/seguridad/dpa
Avis de confidentialité par produitAu sein de chaque application et sur son site public
security.txtterceraletra.cl/.well-known/security.txt

10 · Contacts

Une question sur vos données ou un signalement de sécurité ?

Données personnelles et droits

privacidad@terceraletra.cl

Signalements de vulnérabilités

seguridad@terceraletra.cl

Incidents urgents

sergio.molina@terceraletra.cl

Tercera Letra SpA

RUT 77.237.103-9
Bremen 229, Casa C, Ñuñoa, Santiago, Chili

Référentiel de sécurité et de confidentialité · Version 1.0 · 24 juin 2026 · Prochaine révision : 24 juin 2027. Document élaboré et approuvé par le représentant légal de Tercera Letra SpA.