Política de privacidad
Quién trata sus datos, para qué, con qué proveedores y en qué países, cuánto tiempo se guardan y cómo ejercer sus derechos. Escrita para que se entienda sin abogado.
1. Quién es responsable
- Empresa
- OXIBAT SpA, que opera la plataforma AlgizSec
- RUT
- 78.248.052-9
- Domicilio
- Santiago, Chile
- Contacto
- ventas@algizsec.com
Hasta el 30 de noviembre de 2026 el tratamiento se rige por la Ley 19.628 sobre protección de la vida privada. Desde el 1 de diciembre de 2026 rige además la Ley 21.719, que la modifica y crea la Agencia de Protección de Datos Personales.
2. Dos papeles distintos
Responsable. Somos responsables de los datos de quienes visitan este sitio y de los datos de las cuentas de usuario: nombre, correo, empresa y forma de contacto.
Encargado. Todo lo que una empresa cliente carga en la plataforma —su registro de actividades de tratamiento, los datos de sus trabajadores y de los titulares que le escriben, sus documentos, los correos que sincroniza, los reportes de terreno de su personal— lo tratamos por encargo de esa empresa y sólo para prestarle el servicio. La responsable de esos datos es la empresa cliente.
Si usted es trabajador o titular y sus datos los cargó una empresa que usa AlgizSec, dirija su solicitud a esa empresa. Si nos escribe a nosotros, se la haremos llegar y le avisaremos.
3. Qué datos tratamos
- Cuenta: nombre, correo, empresa, RUT de la empresa y cargo, si los entrega.
- WhatsApp: el número que usted vincula y los mensajes que envía al asistente.
- Seguridad y uso: la bitácora de acciones dentro de la plataforma (quién hizo qué y cuándo, con su correo) y, en los accesos a la Bóveda, la dirección IP y el navegador.
- Contenido que usted carga: documentos, evidencia, registros y reportes.
- Correo, si lo conecta: la contraseña de aplicación, guardada cifrada, y los mensajes que se sincronizan.
- Verificación biométrica: sólo la clave pública que genera su dispositivo. La huella o el rostro no salen nunca del teléfono ni del computador.
- Escaneos que usted pide: el dominio, la dirección IP, la huella SHA-256 del archivo o el correo que usted consulta.
4. Para qué y con qué base
- Prestar el servicio contratado o la prueba que usted pidió (ejecución del contrato).
- Proteger la plataforma: detectar accesos indebidos, limitar abusos y registrar lo ocurrido (interés legítimo y obligación de seguridad).
- Enviarle los avisos que usted configura por correo o WhatsApp (su consentimiento, que puede retirar desvinculando el canal).
- Responder consultas, cotizaciones y soporte.
- Cumplir obligaciones legales o requerimientos de autoridad competente.
No vendemos ni arrendamos datos. No hay publicidad ni seguimiento publicitario en el sitio ni en la plataforma.
5. Con quién se comparten
Usamos proveedores que tratan datos por nuestro encargo. Todos están en Estados Unidos, así que usar AlgizSec implica una transferencia internacional de datos. La ampara el contrato con cada proveedor y sus condiciones de tratamiento de datos.
| Proveedor | Para qué | Qué recibe |
|---|---|---|
| Supabase | Base de datos, inicio de sesión y archivos | Todo lo que se guarda en la plataforma. Región: Oregón, EE.UU. |
| Vercel | Sitio web y funciones del servidor | Las peticiones que pasan por el servidor |
| Google (Gemini) | Funciones de inteligencia artificial | Lo que usted pide analizar o redactar: el documento o el texto completo, las preguntas al asistente y los mensajes al asistente de WhatsApp. Sólo cuando usa esa función. |
| Google (Drive) | Importar documentos, si lo conecta | Las credenciales de la integración que configura su empresa |
| Twilio | Mensajes de WhatsApp | Su número y el contenido de los mensajes |
| Resend | Correo que envía y recibe la plataforma | Destinatarios, asunto, contenido y adjuntos |
| Inngest | Cola de tareas que se reintentan | Los datos del envío pendiente |
| Sentry | Registro de errores de la aplicación | Datos técnicos del error. Sin datos personales por defecto: antes de salir del navegador se borran RUT, correos y credenciales, y no se graba la pantalla. |
| VirusTotal | Escáner de documentos | La huella SHA-256 del archivo, no el archivo |
| Qualys SSL Labs | Escáner de dominio | El dominio que usted consulta |
| AbuseIPDB | Reputación de direcciones IP | La dirección IP que usted consulta |
| Have I Been Pwned | Consulta de filtraciones | El correo que usted consulta. Para contraseñas sólo se envían los 5 primeros caracteres de su huella, nunca la contraseña. |
Mandantes. Si su empresa entrega su código de vinculación a un mandante, ese mandante ve sus indicadores de cumplimiento, nunca sus documentos. Su empresa ve quién la fiscaliza y puede retirarle el acceso en cualquier momento.
Autoridades. Entregamos datos a una autoridad sólo cuando la ley lo exige.
6. Cuánto tiempo se guardan
Mientras la cuenta o el contrato estén vigentes. Cuando terminan, eliminamos los datos a solicitud escrita a ventas@algizsec.com. Hoy esa eliminación no es automática: la hace nuestro equipo. Antes de eliminar, le entregamos una copia si la pide.
Lo que no se puede borrar, y por qué. La bitácora firmada, las constancias de reporte al CSIRT, las huellas de los informes y los reportes de terreno sellados no se pueden modificar ni borrar desde la plataforma: están hechos para servir de prueba de lo que su empresa hizo y cuándo. Guardan quién actuó (su correo), qué hizo y cuándo; no el contenido de sus documentos. Se conservan mientras sirvan a esa finalidad de prueba o lo exija la ley.
7. Cómo los protegemos
- Conexión cifrada (TLS) entre su equipo y la plataforma, y cifrado en reposo en la infraestructura del proveedor.
- Separación por empresa dentro de la propia base de datos: una empresa no puede leer los datos de otra aunque la aplicación fallara.
- Las contraseñas las gestiona el sistema de inicio de sesión y no se guardan legibles; las credenciales de correo se guardan cifradas.
- Cada acción queda en una bitácora firmada (HMAC-SHA256) que no se puede editar desde la plataforma. La clave de esa firma la custodia OXIBAT SpA.
OXIBAT SpA no tiene hoy certificaciones propias como ISO 27001 o SOC 2. Ningún sistema es invulnerable. Si una brecha de seguridad afecta sus datos, se lo comunicaremos a usted y a la autoridad en los términos que exija la ley.
8. Sus derechos
Puede pedir acceso a sus datos, su rectificación, su supresión, oponerse a un tratamiento, su portabilidad y, desde que rija la Ley 21.719, el bloqueo temporal del tratamiento.
- Escriba a ventas@algizsec.com indicando qué pide.
- Le pediremos lo mínimo para comprobar que es usted.
- Le respondemos dentro del plazo que fija la ley. Si no podemos acceder a lo que pide, le explicamos por qué; por ejemplo, la bitácora firmada.
Si no queda conforme, puede reclamar ante la autoridad competente. Desde el 1 de diciembre de 2026 es la Agencia de Protección de Datos Personales.
10. Cambios a esta política
Publicamos cada versión en esta página con su fecha. Si un cambio afecta lo que hacemos con sus datos, se lo avisamos por correo antes de que entre en vigor.