Ley N° 19.628 sobre Protección de la Vida Privada, modificada por la Ley N° 21.719.
El responsable del tratamiento de los datos personales a que se refiere la presente política es KORPLY SpA (en adelante, “Korply”), sociedad por acciones constituida y existente conforme a las leyes de la República de Chile, RUT N° 78.277.285-6, domiciliada en Avenida Presidente Kennedy N° 5600, oficina 507, comuna de Vitacura, Región Metropolitana. Los titulares podrán ejercer sus derechos y formular consultas al canal privacidad@korply.com.
Korply ha designado un Delegado de Protección de Datos como punto único de contacto en materia de privacidad, cuya identidad y cargo se individualizan en el Acta de Designación respectiva y pueden solicitarse a través del canal indicado en el pie de esta política. El Delegado supervisa el cumplimiento de la presente política, coordina la atención de solicitudes de titulares, gestiona incidentes de seguridad y actúa como interlocutor de la Agencia de Protección de Datos Personales.
Korply presta servicios de operación de funciones de back office mediante agentes de inteligencia artificial con supervisión humana. Debido a la naturaleza de sus servicios, Korply puede actuar bajo dos roles diferenciados frente a los datos personales:
Korply es responsable del tratamiento de los datos que recoge directamente de personas naturales, incluyendo, entre otros: visitantes del sitio korply.com; personas que agendan una demostración o formulan consultas; contactos comerciales de leads y prospectos; postulantes y trabajadores de Korply; y contactos de sus proveedores y contrapartes contractuales. Respecto de estos tratamientos, esta política rige plenamente.
Korply actúa como encargado del tratamiento respecto de los datos personales de las carteras de sus clientes empresariales (por ejemplo, corredoras de seguros), tratados por cuenta y bajo las instrucciones documentadas de éstos, quienes conservan la calidad de responsables del tratamiento. En este caso, las obligaciones de Korply se rigen por el respectivo Acuerdo de Encargo (DPA) suscrito con el cliente, y las solicitudes de los titulares deben dirigirse al cliente responsable, sin perjuicio de la asistencia que Korply le brinde.
Korply trata las siguientes categorías de datos personales, para las finalidades y con las bases de licitud que se indican:
Salvo que se indique lo contrario, los datos personales señalados en esta sección provienen directamente del propio titular. Excepcionalmente, Korply puede recibir datos de fuente distinta: (i) de su empleador o de la contraparte contractual, tratándose de representantes, apoderados y contactos operacionales de clientes y proveedores; (ii) de organismos previsionales, tributarios y de salud, tratándose de datos del personal de Korply; y (iii) de la propia navegación del usuario en el sitio korply.com, tratándose de datos de navegación y cookies.
Korply no utiliza los datos para fines incompatibles con los informados al momento de su recolección. Cuando la base de licitud sea el consentimiento, el titular podrá revocarlo en cualquier momento por los canales indicados en la Sección 10, sin que dicha revocación afecte la licitud del tratamiento realizado hasta ese momento.
El sitio korply.com utiliza cookies y tecnologías equivalentes con las finalidades y duraciones que se indican en el banner de consentimiento y en la política específica de cookies. Se distinguen las siguientes categorías:
El usuario podrá aceptar, rechazar o configurar sus preferencias de cookies desde el banner y desde la configuración de su navegador.
Para prestar sus servicios y gestionar sus operaciones internas, Korply recurre a proveedores que tratan datos personales como encargados o sub-encargados, celebrando con ellos los correspondientes acuerdos escritos conforme al artículo 15 bis de la Ley. Actualmente, Korply recurre, entre otros, a los siguientes proveedores: Microsoft Corporation (Microsoft Azure), para infraestructura de cómputo y almacenamiento en la nube; Anthropic, PBC, para el procesamiento mediante modelos de inteligencia artificial; Google LLC (Google Workspace), para correo electrónico y herramientas de ofimática; GitHub, Inc., para el alojamiento del código fuente de sus plataformas; y Cloudflare, Inc., para servicios de distribución de contenido y seguridad perimetral de sus sitios web, quien trata los datos únicamente en tránsito. Korply no utiliza actualmente un proveedor externo de gestión de identidad: el acceso a sus plataformas se administra mediante autenticación propia. Esta lista se actualizará conforme Korply incorpore o reemplace proveedores.
Korply no vende, arrienda ni cede datos personales a terceros para fines comerciales propios de éstos. Los datos personales solo se comunican a autoridades cuando exista una obligación legal o resolución de autoridad competente que lo exija, dejando registro documentado de dicha comunicación.
Algunos proveedores de Korply tratan datos personales fuera de Chile. En concreto, la infraestructura en la nube (Microsoft Azure) y el procesamiento mediante modelos de inteligencia artificial (Anthropic) se ejecutan en Estados Unidos; los servicios de correo y ofimática (Google Workspace) y de distribución de contenido (Cloudflare) también operan con infraestructura en Estados Unidos o a nivel global. En tales casos, Korply adopta un mecanismo habilitante válido conforme a los artículos 27 y 28 de la Ley, preferentemente las cláusulas contractuales tipo aprobadas por la Agencia, o la existencia de una declaración de nivel adecuado de protección respecto del país de destino.
El titular podrá solicitar información sobre las transferencias internacionales que le afecten y los mecanismos habilitantes aplicables en cada caso, al correo privacidad@korply.com.
Korply conserva los datos personales únicamente por el tiempo necesario para las finalidades informadas y para cumplir obligaciones legales, contractuales o de defensa de derechos. A modo referencial, aplican los siguientes plazos:
Cumplidos los plazos, los datos son suprimidos o anonimizados de forma efectiva e irreversible. Cuando exista obligación legal de conservación, los datos permanecerán bloqueados y protegidos por medidas reforzadas de seguridad hasta la extinción de la obligación.
Toda persona natural podrá ejercer, respecto de sus datos personales, los siguientes derechos reconocidos por la Ley:
Acceso: obtener confirmación acerca de si Korply trata sus datos personales y, en su caso, acceder a ellos con información sobre las finalidades, categorías, origen, destinatarios y plazo de conservación, así como sobre la lógica de las decisiones automatizadas.
Rectificación: obtener la modificación o complemento de los datos personales inexactos, desactualizados o incompletos.
Supresión: obtener la eliminación de los datos personales cuando concurra alguna de las causales legales.
Oposición: oponerse al tratamiento en las hipótesis y con los efectos previstos por la Ley.
Portabilidad: recibir los datos personales que haya proporcionado en un formato electrónico estructurado, genérico y de uso común, y transmitirlos a otro responsable, cuando el tratamiento se efectúe por medios automatizados y se funde en el consentimiento del titular o en la ejecución de un contrato.
Bloqueo: obtener la suspensión temporal del tratamiento mientras se resuelve una solicitud de rectificación, supresión u oposición.
Revocación del consentimiento: retirar el consentimiento otorgado, sin efecto retroactivo sobre la licitud del tratamiento previo.
Oposición a decisiones individuales automatizadas: no ser objeto de decisiones basadas únicamente en tratamiento automatizado (incluida la elaboración de perfiles) que produzcan efectos jurídicos o afecten significativamente al titular, así como obtener información significativa sobre la lógica aplicada, expresar su punto de vista, solicitar la intervención humana y la revisión de la decisión.
Los derechos son personales e intransferibles y podrán ejercerse por el titular o su representante legal debidamente acreditado. Su ejercicio es, por regla general, gratuito. Sin perjuicio de ello, cuando el titular ejerza los derechos de acceso o de portabilidad más de una vez dentro de un mismo trimestre calendario, podrán cobrarse los costos directos en que Korply incurra.
Las solicitudes se recibirán en el canal privacidad@korply.com o mediante el formulario disponible en korply.com. Korply acusará recibo de la solicitud dentro de los 2 días hábiles siguientes y responderá al fondo dentro de los 30 días corridos contados desde el acuse de recibo o, a falta de éste, desde la fecha de ingreso. Este plazo podrá prorrogarse por una sola vez y por igual período por motivos justificados asociados a la naturaleza o volumen de la solicitud, lo que se informará al titular antes del vencimiento del plazo original.
Antes de responder, Korply podrá solicitar los antecedentes razonables que permitan verificar la identidad del solicitante. Cuando la solicitud sea manifiestamente infundada o excesiva, en particular por su carácter repetitivo, Korply podrá cobrar los costos directos o negarse a actuar, dejando constancia fundada y comunicándolo al titular con indicación de su derecho a reclamar ante la Agencia.
Si el titular no queda conforme con la respuesta o transcurre el plazo sin pronunciamiento, podrá presentar un reclamo ante la Agencia de Protección de Datos Personales dentro de los 30 días corridos siguientes.
El canal de contacto en materia de privacidad es privacidad@korply.com. Este canal es gratuito, expedito y está a cargo del Delegado de Protección de Datos de Korply. Toda solicitud recibida por otro canal será derivada al Delegado sin demora.
En los tratamientos en que Korply actúa como responsable, Korply no busca ni recolecta intencionadamente datos personales de menores de 14 años. Si se detecta la recolección inadvertida de tales datos, se suprimirán sin demora, salvo obligación legal de conservación.
En los tratamientos en que Korply actúa como encargado (por ejemplo, respecto de cargas o beneficiarios menores de edad de pólizas de sus Clientes Responsables), el tratamiento se efectúa bajo el principio del interés superior del niño y con base en el consentimiento otorgado al Cliente Responsable por sus padres o representantes legales, aplicándose medidas reforzadas de seguridad. Cuando dichas cargas o beneficiarios sean adolescentes entre 14 y 18 años, resulta aplicable el régimen diferenciado previsto en el artículo 16 quáter de la Ley para el tratamiento de sus datos personales, incluidos, en su caso, sus datos sensibles.
Cuando el tratamiento de datos de menores incluya datos sensibles, se aplicará el estándar de protección más estricto previsto por la Ley.
Cuando el tratamiento involucre datos personales sensibles (de manera principal, datos de salud y situación socioeconómica en los tratamientos por cuenta de nuestros Clientes Responsables), Korply aplica medidas reforzadas: acceso estrictamente controlado, seudonimización cuando sea técnicamente posible, cifrado en tránsito y en reposo, y trazabilidad de las operaciones. El tratamiento se ampara en el consentimiento expreso del titular otorgado al Cliente Responsable o en la habilitación legal específica, y se somete a evaluación de impacto en protección de datos cuando corresponda.
Korply aplica medidas técnicas y organizativas proporcionales al riesgo y a la naturaleza sensible de los datos, conforme al principio de protección desde el diseño y por defecto y al artículo 14 quinquies de la Ley. Entre las principales medidas se encuentran: control de acceso con autenticación multifactor y mínimo privilegio; cifrado de datos en tránsito y en reposo; registro y auditoría de las acciones de los agentes de inteligencia artificial y del personal; segregación estricta de ambientes; respaldos periódicos, cifrados y probados; gestión documentada de vulnerabilidades y parches; pruebas de intrusión anuales por tercero independiente; y capacitación periódica del personal.
Ante una vulneración de la seguridad que implique riesgo para los derechos de los titulares, Korply activa su Protocolo de Gestión de Brechas y da cumplimiento a los deberes de notificación a la Agencia y, cuando corresponda, a los titulares afectados, en los términos del artículo 14 septies de la Ley.
Los servicios de Korply emplean agentes de inteligencia artificial con supervisión humana. Cuando un tratamiento pueda producir efectos jurídicos o afectar significativamente a una persona, Korply adopta las salvaguardas legales: información adecuada al titular, mecanismos de intervención humana, derecho a expresar el punto de vista, solicitud de revisión de la decisión y, según el riesgo, evaluaciones de impacto en protección de datos. Korply no utiliza los datos de sus clientes ni de los titulares para entrenar modelos de inteligencia artificial de uso general.
Para acreditar el cumplimiento de la Ley, Korply mantiene, entre otros: (i) un Delegado de Protección de Datos; (ii) un registro de actividades de tratamiento; (iii) evaluaciones de impacto en protección de datos para los tratamientos de alto riesgo; (iv) un protocolo de gestión de vulneraciones de seguridad; (v) un procedimiento de ejercicio de derechos de los titulares; (vi) contratos escritos con encargados y sub-encargados; (vii) un plan de capacitación anual; y (viii) auditorías periódicas.
Korply podrá actualizar la presente política para reflejar cambios normativos, regulatorios u operativos. La versión vigente se publicará en korply.com, indicando su número de versión y fecha de última actualización. Cuando los cambios sean sustanciales, se informará adecuadamente a los titulares por los canales que corresponda.
El titular tiene derecho a formular una reclamación ante la Agencia de Protección de Datos Personales cuando estime que el tratamiento de sus datos personales por Korply infringe la Ley, así como cuando no obtenga respuesta o considere insatisfactoria la respuesta a una solicitud de ejercicio de derechos, dentro de los 30 días corridos siguientes.
Para cualquier consulta relativa a esta política o al tratamiento de datos personales por Korply, dirigirse a: