ISO 27001

Política de Privacidad y Protección de Datos Personales

ACL Tecnología SpA · PSI-09 · Versión 2.0 · Aprobada el 24 de septiembre de 2026

1. Preámbulo, Propósito y Alcance Corporativo

El propósito fundamental de esta política es establecer los lineamientos estratégicos y directrices obligatorias para garantizar la privacidad, confidencialidad, integridad, disponibilidad y resiliencia de los Datos Personales tratados por ACL Tecnología SpA (en adelante "ACL"). Esta normativa aplica de manera integral a todos los colaboradores, contratistas, proveedores, mandatarios y terceros autorizados que accedan, procesen, almacenen, transmitan o eliminen datos personales en el marco de las operaciones de la compañía, independientemente del medio informático o soporte físico utilizado. La presente directriz consolida las exigencias operativas y técnicas del Sistema de Gestión de Seguridad de la Información bajo la norma internacional ISO/IEC 27001:2022 con el marco legal chileno sobre protección de la vida privada de las personas. La gestión operativa detallada, la recolección diaria de antecedentes y el tratamiento específico de los registros e información general se rigen de manera complementaria por las normas y procedimientos internos definidos por las áreas correspondientes.

2. Principios y Bases de Licitud del Tratamiento

ACL garantiza que todo tratamiento de datos personales se fundamenta rigurosamente en los principios de legalidad, lealtad, transparencia, proporcionalidad, finalidad y minimización de datos. De conformidad con lo dispuesto en el artículo 13 de la Ley N° 19.628, ningún dato personal es procesado dentro de las plataformas o servicios de la compañía sin contar con una base de licitud1 habilitante válida. Entre estas bases legales se contemplan el consentimiento previo, libre, informado y específico del titular; la necesidad de ejecutar contratos comerciales o de trabajo y la adopción de medidas precontractuales; el cumplimiento de obligaciones legales imperativas impuestas por la legislación vigente; y la satisfacción de intereses legítimos corporativos, tales como resguardar la seguridad de la información, proteger la infraestructura tecnológica de la empresa y prevenir eventuales fraudes.

3. Comunicación de Datos Personales a Terceros y Mandatarios

Como regla general, ACL no comunica ni transfiere datos personales a terceros, salvo cuando exista una base de licitud habilitante expresamente prevista por la legislación vigente. En aquellos casos en que la organización recurra a proveedores de tecnología, empresas de hosting, mandatarios o prestadores de servicios externos que deban tratar datos personales por cuenta de ACL, se formalizarán los acuerdos contractuales y organizativos exigidos por el artículo 15 bis de la Ley N° 19.628. Dichos instrumentos obligan formalmente a los terceros a aplicar estándares de confidencialidad y medidas de seguridad del mismo nivel que las exigidas internamente por ACL, restringiendo el uso de la información exclusivamente a las finalidades autorizadas.

4. Conservación y Métodos de Supresión Segura

Los datos personales bajo custodia de ACL son conservados únicamente durante el tiempo estrictamente necesario para cumplir con las finalidades para las cuales fueron recopilados, manteniéndose los plazos de conservación y resguardo según lo dispuesto por la Dirección del Trabajo y la normativa legal aplicable. Una vez cumplidos los plazos legalmente exigidos o extinguidas las obligaciones correspondientes, la compañía procede a la eliminación, destrucción segura o anonimización2 irreversible de la información, de acuerdo con los estándares de sanitización de datos definidos dentro del Sistema de Gestión de Seguridad de la Información.

5. Medidas de Seguridad Técnicas y Organizativas (ISO/IEC 27001:2022)

En cumplimiento con los requisitos del estándar ISO/IEC 27001:2022 y lo dispuesto en el artículo 14 quinquies de la Ley N° 19.628, ACL implementa salvaguardas técnicas y organizativas de seguridad en capas para proteger los datos personales contra el acceso no autorizado, pérdida, alteración, filtración o cualquier forma de tratamiento ilícito. Estas medidas incluyen la gestión rigurosa del control de acceso basado en el principio del menor privilegio y la exigencia de autenticación multifactor para los usuarios corporativos. Asimismo, la empresa aplica técnicas de cifrado criptográfico tanto para datos en tránsito como en reposo, enmascaramiento, seudonimización3 y anonimización en entornos de pruebas, complementado con auditorías periódicas para evaluar la eficacia de los controles técnicos.

6. Derechos de los Titulares (ARCOP+) y Canal de Atención

ACL garantiza a los titulares de datos personales el ejercicio oportuno y sin barreras de los derechos reconocidos por la normativa aplicable. Los titulares tienen derecho a solicitar información sobre el origen, finalidad y destinatarios de sus datos; exigir la rectificación de antecedentes inexactos, desactualizados o incompletos; requerir la supresión o cancelación de sus datos cuando no exista fundamento legal para su procesamiento; oponerse a tratamientos específicos fundados en el interés legítimo; solicitar el bloqueo o suspensión temporal del tratamiento durante la resolución de una controversia; recibir una copia de sus datos en formato estructurado bajo el derecho a la portabilidad; y revocar en cualquier momento los consentimientos otorgados previamente. Para canalizar estas solicitudes, los titulares pueden dirigirse formalmente al Encargado de Protección de Datos Personales mediante el correo electrónico corporativo designado para tales efectos.

7. Fuentes de Captación, Inteligencia Artificial y Decisiones Automatizadas

Los datos personales tratados por la compañía provienen directamente del titular al relacionarse con la empresa, de manera automática a través de los registros de auditoría de los sistemas protegidos de ACL, o mediante fuentes de acceso público de carácter profesional dentro de los márgenes previstos por la ley. En el marco del proceso de selección de personal, ACL utiliza una plataforma propia de Inteligencia Artificial desarrollada internamente, cuyo diseño y operación cumplen con los principios de gobernanza, gestión de riesgos, no discriminación y transparencia establecidos en la norma internacional ISO/IEC 42001:2023 y la legislación de protección de datos personales. Este sistema actúa exclusivamente como una herramienta de soporte y optimización del análisis, garantizando la supervisión e intervención humana sustancial (human-in-the-loop) en la toma de decisiones finales de contratación o descarte. Todas las especificaciones sobre el funcionamiento, alcance técnico, lógica algorítmica y parámetros operativos de esta solución de Inteligencia Artificial se encuentran formalmente definidas y reguladas en el Procedimiento de Selección de la organización.

8. Gestión de Incidentes de Seguridad y Notificación

Cualquier evento o vulneración de seguridad de la información que comprometa la confidencialidad, disponibilidad o integridad de los datos personales tratados por la organización activará de manera inmediata el Plan de Respuesta a Incidentes del Sistema de Gestión de Seguridad de la Información. En cumplimiento del artículo 14 sexies de la Ley N° 19.628, ACL ejecutará las acciones de contención y remediación correspondientes, procediendo a notificar de forma oportuna a la autoridad competente y a los titulares afectados cuando la brecha represente un riesgo para sus derechos y libertades.

9. Control de Cambios y Revisión Periódica

Esta política se revisa formalmente con una periodicidad mínima anual, o de forma extraordinaria ante cambios tecnológicos significativos, reestructuraciones operativas o modificaciones legislativas aplicables. Toda versión actualizada del documento será publicada oficialmente indicando el número de versión y su fecha de entrada en vigor.

Jorge Portus

Gerente General

Aprobada el 24 de septiembre de 2026

Elaborada el 23 de septiembre de 2026 por Karen Olivares Cornejo, Jefa de Calidad, Seguridad y Cumplimiento

PSI-09 · Versión 2.0

  1. Licitud: conformidad de un acto o tratamiento con lo dispuesto por la ley; en este contexto, existencia de una base legal válida (consentimiento, contrato, obligación legal o interés legítimo) que habilita el tratamiento de datos personales. ↩
  2. Anonimización: proceso técnico irreversible que elimina o modifica los datos de un conjunto de información, de forma que ya no sea posible identificar, directa ni indirectamente, a la persona titular. ↩
  3. Seudonimización: tratamiento de datos personales que impide atribuirlos a un titular sin recurrir a información adicional, la cual se conserva por separado y sujeta a medidas de seguridad específicas. ↩