Seguridad y privacidad Versión 1.0

Credencial

Cómo protegemos los datos que tratamos y la información que operamos.

Este documento describe cómo Tercera Letra SpA aborda la protección de datos personales y la seguridad de la información en las plataformas que desarrolla y opera. Lo publicamos para que cualquier organización pueda revisar nuestro marco antes de pedir información detallada, y para que las decisiones de contratación se tomen con evidencia.

01 · Por qué

Por qué publicamos este documento

Tercera Letra construye plataformas de inteligencia de datos para sectores donde la información tratada es por naturaleza sensible para sus titulares: educación, regulación ambiental, gestión territorial, comunidades de barrio. La protección de datos personales no es un cumplimiento periférico de nuestra operación: es una condición de posibilidad del producto. Una plataforma que no respeta la privacidad de sus usuarios no es defendible como herramienta de política pública ni como activo de negocio.

Publicamos este marco porque cada cliente, especialmente del sector regulado, debe verificar que sus proveedores cumplen estándares mínimos a lo largo de su cadena de suministro. La Ley 21.663 sobre Marco de Ciberseguridad lo hace explícito para los Operadores de Importancia Vital y los Prestadores de Servicios Esenciales. La Ley 21.719 sobre Protección de Datos Personales lo hace exigible para todo responsable que delega tratamientos en un encargado.

Este documento es la respuesta sintética. Para profundizar, ponemos a disposición la plantilla del Contrato de Tratamiento de Datos (DPA) que firmamos con cada cliente, los avisos de privacidad de cada producto y los canales que detallamos al final.

02 · Marco

Marco normativo

Nuestro programa de cumplimiento se enmarca en el ordenamiento jurídico chileno vigente, principalmente en:

Ley 21.719 sobre Protección de Datos Personales, que entra en plena vigencia el 1 de diciembre de 2026.
Ley 21.663 sobre Marco de Ciberseguridad.
Ley 21.459 sobre Delitos Informáticos.
Ley 20.416 sobre empresas de menor tamaño, en lo aplicable al régimen de atenuante por MiPyme.

Cuando un producto tiene por audiencia estudiantes de enseñanza media o niños, niñas y adolescentes, aplicamos las protecciones reforzadas que la propia Ley 21.719 reconoce, junto con el principio general de interés superior del menor. Cuando un producto se ofrece a titulares fuera del territorio nacional, consideramos la regulación local aplicable. Para actividades que utilizan modelos de inteligencia artificial, observamos como referencia operativa el proyecto de ley sobre sistemas de IA en tramitación (Boletín 16.821-19).

03 · Principios

Principios que ordenan el tratamiento de datos

El diseño de cada producto y de cada operación interna se rige por seis principios operativos. No son enunciados: son criterios de decisión que se traducen en elecciones arquitectónicas concretas, verificables en el código y en la documentación interna.

1

Privacidad por diseño y por defecto

Las plataformas se diseñan, desde su arquitectura inicial, para tratar el mínimo de datos personales necesarios. Cuando un dato sensible puede sustituirse por uno agregado, anónimo o derivado, optamos por la alternativa de menor riesgo. La configuración por defecto de las opciones que afectan la privacidad es siempre la de mayor protección, exigiendo una acción explícita del titular para reducirla.

2

Separación de capas

Cuando un producto sirve a un cliente institucional, la arquitectura separa la capa de usuarios (cuentas institucionales protegidas por autenticación) de la capa de información tratada (datos agregados o públicos por defecto). En nuestra plataforma de inteligencia territorial para Servicios Locales de Educación Pública, la información subyacente proviene de fuentes públicas del Ministerio de Educación y se presenta en agregados por establecimiento, evitando estructuralmente el tratamiento individualizado de datos de niños, niñas y adolescentes.

3

Aislamiento por cliente

Cuando operamos una misma plataforma para varios clientes, la arquitectura garantiza que un usuario de un cliente no acceda nunca a información de otro. Este aislamiento se implementa mediante reglas de seguridad a nivel de fila en la base de datos (Row Level Security), verificadas en cada despliegue, y se documenta como medida técnica en el contrato con cada cliente.

4

Minimización y proporcionalidad en la retención

Cada actividad de tratamiento tiene definido un plazo de conservación. Los datos que dejan de ser necesarios se suprimen o anonimizan. Cuando un dato es transitorio por naturaleza —por ejemplo, la ubicación de un usuario durante un paseo en una aplicación comunitaria— el sistema lo elimina automáticamente mediante una política de Time-to-Live a nivel de base de datos, sin intervención manual.

5

Transparencia accionable

Los titulares reciben información clara sobre qué datos se recogen, para qué, con quién se comparten y por cuánto tiempo, en el momento mismo en que entregan esos datos. El canal de ejercicio de derechos ARCO+P (acceso, rectificación, cancelación, oposición, portabilidad y bloqueo temporal) está disponible en cada producto. Los avisos de privacidad se escriben en lenguaje claro, dirigidos al titular, no al fiscalizador.

6

Trazabilidad y reversibilidad

Cada cambio relevante en la arquitectura de seguridad, en las reglas de acceso a datos o en la configuración de subprocesadores queda registrado en el control de versiones del código y referenciado en el Registro de Actividades de Tratamiento. Cuando un titular solicita la supresión de sus datos, la operación es efectiva en nuestros sistemas y se traslada a los subprocesadores con instrucciones equivalentes.

04 · Relación contractual

Cómo trabajamos con cada cliente

4.1 · Determinación del rol

Antes de cualquier intercambio de datos personales, declaramos por escrito el rol que asumimos: Responsable del tratamiento o Encargado por cuenta del cliente. Este punto fija la asignación de obligaciones bajo la Ley 21.719. Somos Responsables cuando ofrecemos al público uno de nuestros productos propios; Encargados cuando un cliente institucional nos contrata para operar una plataforma cuyos titulares son su responsabilidad.

4.2 · Contrato de Tratamiento de Datos (DPA)

Cuando actuamos como Encargado, formalizamos la relación mediante un DPA que cumple con los requisitos del artículo 15 bis de la Ley 21.719. La plantilla maestra es pública y está disponible para revisión previa. Define el objeto, la duración, la naturaleza y finalidad del tratamiento, las categorías de datos y titulares, el régimen de subprocesadores y transferencias internacionales, la respuesta a incidentes y el ejercicio de derechos.

Descargar plantilla DPA

4.3 · Documentación interna

Mantenemos un Registro de Actividades de Tratamiento (RAT) actualizado, que inventaría todas las operaciones que ejecutamos, sus finalidades, los datos involucrados y los subprocesadores. El RAT es documento interno; se exhibe ante la Agencia de Protección de Datos Personales en fiscalización, ante auditores externos y ante clientes que lo soliciten en due diligence bajo acuerdo de confidencialidad.

4.4 · Acuerdos con colaboradores

Toda persona externa que colabora con Tercera Letra y accede a información confidencial firma un Acuerdo de Confidencialidad y Tratamiento de Información que cubre la información comercial, la de clientes, los datos personales tratados y la propiedad intelectual de los desarrollos. Los accesos otorgados se registran de manera trackeable, lo que permite revocación efectiva al término del vínculo.

05 · Medidas

Medidas técnicas y organizativas

Aplicamos las siguientes medidas, agrupadas en seis categorías. Su detalle específico para cada encargo se documenta en el Anexo correspondiente del DPA suscrito con cada cliente.

Control de acceso e identidad

Autenticación gestionada por proveedores especializados (Firebase Authentication, Supabase Auth, según el producto). Autenticación multifactor opcional o requerida según rol. Privilegios mínimos. Revisión periódica de cuentas activas.

Aislamiento por cliente

Row Level Security en bases de datos para productos multi-cliente. Separación lógica entre datos de distintos clientes verificada en cada despliegue.

Protección en tránsito y en reposo

Comunicación cliente-servidor cifrada vía HTTPS / TLS 1.2 o superior. Cifrado en reposo gestionado por los subprocesadores de almacenamiento. Cabeceras de seguridad desplegadas: Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options. Cifrado de disco completo (BitLocker) en equipos con copias locales de datos sensibles.

Respaldo y continuidad operativa

Respaldos automáticos gestionados por los subprocesadores de almacenamiento. Procedimiento de recuperación documentado.

Registro de eventos y monitoreo

Registro de accesos, errores y operaciones administrativas relevantes, con conservación de treinta días para diagnóstico. Revisión periódica de alertas.

Procedimientos organizativos

Acuerdos de confidencialidad para todo colaborador externo con acceso a sistemas o datos. Procedimiento documentado de respuesta a vulneraciones con plazo de notificación al cliente Responsable de veinticuatro horas desde el conocimiento del incidente. RAT revisado al menos cada doce meses. Procedimiento de atención a derechos ARCO+P con plazo legal de treinta días.

06 · Cadena

Subprocesadores

Cada proveedor trata datos exclusivamente bajo nuestras instrucciones, sujeto a acuerdos que extienden las obligaciones de la Ley 21.719. Comunicamos a nuestros clientes Responsables cualquier modificación de esta lista con anticipación razonable.

ProveedorServiciosPaís
Google LLCWorkspace (correo, almacenamiento), Firebase (autenticación, base de datos, hosting), API de modelos de lenguajeEstados Unidos
Supabase Inc.Autenticación y base de datos Postgres con Row Level SecurityEstados Unidos
Netlify Inc.Hosting estático y CDNEstados Unidos
Render Services Inc.Hosting de servicios backendEstados Unidos
Resend Inc.Envío transaccional de correoEstados Unidos
GitHub Inc. (Microsoft Corp.)Repositorios de código y automatización de despliegueEstados Unidos
NIC ChileRegistro de dominios .clChile

Las transferencias internacionales se sostienen en las cláusulas contractuales tipo incluidas en los términos de servicio de cada proveedor. Cuando la Agencia de Protección de Datos Personales publique el listado de países con nivel adecuado de protección, actualizaremos esta declaración.

07 · Titulares

Tus derechos como titular

Si te ofrecemos directamente un producto y nuestro tratamiento de tus datos te afecta, la Ley 21.719 te reconoce los siguientes derechos, que puedes ejercer en cualquier momento, sin justificación y sin costo: Acceso, Rectificación, Cancelación, Oposición, Portabilidad y Bloqueo temporal.

Para ejercerlos, escríbenos a privacidad@terceraletra.cl. Respondemos en un plazo máximo de treinta días corridos desde la recepción de tu solicitud. Si por la complejidad necesitamos más tiempo, te lo informamos dentro de ese mismo plazo.

Cuando el responsable de tus datos no es Tercera Letra sino un cliente nuestro (por ejemplo, una institución educativa que opera una plataforma desarrollada por nosotros), te trasladamos al canal del responsable y te informamos del traslado. Tienes derecho a presentar reclamo ante la Agencia de Protección de Datos Personales si nuestra respuesta no te resulta satisfactoria.

08 · Investigadores

Divulgación responsable de vulnerabilidades

Si eres investigador de seguridad y detectas una vulnerabilidad en alguno de los productos o servicios que operamos, te invitamos a reportarla a seguridad@terceraletra.cl.

Te pedimos

— Describir la vulnerabilidad con el detalle suficiente para reproducirla.

— No acceder a datos de otros usuarios más allá de lo estrictamente necesario para demostrar el problema.

— No divulgar públicamente la vulnerabilidad hasta que hayamos tenido oportunidad razonable de remediarla.

— Si necesitas un canal cifrado, pídelo en tu primer mensaje y lo coordinamos.

Nos comprometemos a

— Acusar recibo de tu reporte dentro de cinco días hábiles.

— Mantenerte informado del progreso de la remediación.

— Reconocer públicamente tu contribución, si así lo deseas.

— No emprender acciones legales contra investigadores que actúen de buena fe dentro de los términos descritos.

09 · Repositorio

Documentos públicos disponibles

DocumentoAcceso
Credencial de Seguridad y Privacidad (PDF)Descargar
Plantilla del Contrato de Tratamiento de Datos (DPA)Descargar · terceraletra.cl/seguridad/dpa
Avisos de privacidad por productoDentro de cada aplicación y en su sitio público
security.txtterceraletra.cl/.well-known/security.txt

10 · Contactos

¿Una duda sobre tus datos o un reporte de seguridad?

Datos personales y derechos

privacidad@terceraletra.cl

Reportes de vulnerabilidades

seguridad@terceraletra.cl

Incidentes urgentes

sergio.molina@terceraletra.cl

Tercera Letra SpA

RUT 77.237.103-9
Bremen 229, Casa C, Ñuñoa, Santiago, Chile

Credencial de Seguridad y Privacidad · Versión 1.0 · 24 de junio de 2026 · Próxima revisión: 24 de junio de 2027. Documento elaborado y aprobado por el representante legal de Tercera Letra SpA.