Quién trata los datos y en qué rol
Esta Política se aplica al sitio vigenty.cl, a la plataforma Vigenty y a las comunicaciones comerciales, de soporte y de servicio asociadas. En cada relación contractual, el proveedor que opera la marca Vigenty se individualiza en la propuesta, orden de compra o contrato correspondiente. El canal general para privacidad es contacto@vigenty.cl.
Vigenty es responsable de los datos de sus contactos comerciales, clientes, usuarios de cuenta y visitantes cuando decide para qué y cómo tratarlos. En cambio, respecto de trabajadores, contratistas, documentos de acreditación, asignaciones y reglas que una empresa cliente incorpora a la plataforma, esa empresa decide las finalidades y medios esenciales y actúa como responsable; Vigenty actúa como tercero mandatario o encargado siguiendo sus instrucciones.
Si una solicitud se refiere a datos cargados por un cliente, ese cliente debe resolverla. Vigenty la canalizará y prestará la asistencia técnica prevista en el Anexo de Tratamiento de Datos.
Marco legal y período de transición
Hasta el 30 de noviembre de 2026 rige el texto actualmente vigente de la Ley N° 19.628 sobre Protección de la Vida Privada. La Ley N° 21.719, publicada el 13 de diciembre de 2024, modifica sustancialmente ese régimen y sus cambios entran en vigor el 1 de diciembre de 2026.
Vigenty aplica desde ahora medidas de preparación para el nuevo régimen. Esto no significa que la Agencia de Protección de Datos Personales ni los procedimientos de la reforma se encuentren plenamente operativos antes de su fecha legal de entrada en vigor.
Datos y fuentes
Los datos efectivamente tratados dependen del módulo contratado y de lo que cada cliente configure. Pueden provenir del propio titular, del cliente, de una empresa contratista, de usuarios autorizados o generarse al usar el servicio.
- Cuenta y contacto: nombre, correo, teléfono, cargo, empresa, rol, preferencias y datos necesarios para autenticar la sesión.
- Personas y contratistas: nombre, RUT u otro identificador, empresa, cargo, faena, asignaciones, datos de contacto y estados de habilitación.
- Documentación: archivos PDF o imágenes, certificados, licencias, permisos, fechas, vigencias, observaciones y decisiones de validación.
- Vehículos y equipos: identificación, patente u otro código, tipo de activo, documentos técnicos, permisos, seguros y estados.
- Acceso: credencial QR, faena, punto de acceso, fecha, hora, resultado, motivo y requisitos incumplidos cuando corresponda.
- Comunicaciones: destinatario, canal, tipo de recordatorio y resultado del envío; contenido de consultas de soporte o comerciales.
- Uso y seguridad: acciones auditadas, dirección IP, navegador, agente de usuario, errores e incidentes relevantes.
- IA: pregunta del usuario, historial reciente y contexto operacional estructurado necesario para responder, que puede incluir nombres, faenas y estados documentales.
Para qué se usan
- Prestar, configurar, mantener y proteger la plataforma y sus cuentas.
- Gestionar requisitos, archivos, revisiones, vencimientos, habilitaciones y trazabilidad.
- Consultar y registrar resultados de acceso en puntos autorizados por el cliente.
- Enviar comunicaciones transaccionales y recordatorios configurados por el cliente.
- Responder soporte, solicitudes comerciales, implementación y facturación.
- Prevenir abuso, investigar incidentes, mantener auditoría y ejercer o defender derechos.
- Cumplir instrucciones válidas del cliente y obligaciones o requerimientos legales.
- Entregar el asistente operacional cuando esté habilitado, sin utilizar sus respuestas como certificación automática.
Bases de licitud
Mientras rija el texto actual de la Ley N° 19.628, Vigenty trata datos cuando existe consentimiento o una habilitación legal y conforme a los contratos aplicables. Desde el 1 de diciembre de 2026 también aplicará expresamente el catálogo de bases incorporado por la Ley N° 21.719, incluida la ejecución de contratos, el cumplimiento de obligaciones legales y los intereses legítimos debidamente ponderados.
Cuando Vigenty actúa como encargado, corresponde al cliente identificar y documentar la base aplicable a cada finalidad. El uso de la plataforma no convierte automáticamente una exigencia interna del cliente en una obligación legal ni valida la recolección de datos sensibles.
Vigenty puede apoyarse en la ejecución del contrato para cuentas, soporte y prestación; en obligaciones legales para facturación o requerimientos de autoridad; en el consentimiento cuando sea necesario; y, bajo el nuevo régimen, en intereses legítimos para seguridad, prevención de fraude y mejora técnica proporcionada. Las comunicaciones comerciales permiten dejar de recibirlas.
Datos sensibles y minimización
Algunos documentos definidos por un cliente pueden revelar salud, aptitud ocupacional, biometría u otras categorías sensibles. Vigenty no exige esas categorías por iniciativa propia. El cliente debe verificar que una ley o un consentimiento válido permita tratarlas, informar al titular y limitar acceso y conservación.
En particular, la reforma establece restricciones reforzadas para datos de salud o perfil biológico recolectados en el ámbito laboral. Por eso se recomienda solicitar el certificado de aptitud o conclusión necesaria y no el detalle clínico ni exámenes de respaldo, salvo habilitación legal específica.
Vigenty no utiliza reconocimiento facial, huella u otra biometría para la credencial QR estándar. Una integración distinta requerirá evaluación, documentación y autorización separadas.
Vigenty IA y lectura de imágenes
Si el cliente habilita Vigenty IA, las consultas se envían a un proveedor externo de modelos junto con un contexto operacional estructurado y acotado. Ese contexto no incluye las copias de los documentos cargados, aunque puede contener datos personales como nombres y estados de asignaciones necesarios para contestar.
La lectura de texto y fechas desde una imagen se realiza localmente en el navegador mediante reconocimiento óptico de caracteres. La imagen no se envía a OpenAI para esa función y ninguna fecha se aplica sin confirmación del usuario.
Vigenty no usa los datos del cliente para entrenar modelos propios de propósito general. Las condiciones del proveedor de IA y su habilitación deben constar en el contrato o listado de subencargados aplicable.
Cálculos de habilitación y revisión humana
El estado de habilitación se calcula con reglas determinísticas configuradas por el cliente: requisitos asignados, estado de revisión y vigencia. No lo decide el modelo de lenguaje ni el OCR.
Un resultado denegado puede afectar el ingreso a una faena, pero Vigenty solo informa el resultado al punto de acceso; el cliente conserva la decisión física final y debe ofrecer una vía de explicación, corrección y revisión humana. Desde la entrada en vigor de la Ley N° 21.719 se aplicarán además las garantías específicas para decisiones automatizadas que produzcan efectos jurídicos o afecten significativamente.
Destinatarios y proveedores
Solo se permite acceso en la medida necesaria para la finalidad informada. Los proveedores concretos dependen del despliegue y de las funciones habilitadas para cada cliente; el listado contractual o de subencargados prevalece sobre esta descripción general.
- Usuarios, validadores, administradores y puntos de acceso que el cliente autorice según sus roles.
- Proveedores de alojamiento, base de datos y almacenamiento local o compatible con S3/R2 configurados para la instancia.
- OpenAI u otro proveedor autorizado, solo para el asistente operacional habilitado y no para el OCR local.
- Meta Platforms, cuando se habiliten recordatorios mediante WhatsApp Business Platform.
- El proveedor SMTP configurado por Vigenty o el cliente, cuando se habiliten correos transaccionales.
- Proveedores profesionales sujetos a confidencialidad y autoridades o tribunales ante un requerimiento válido.
Tratamiento fuera de Chile
Algunos proveedores pueden tratar datos fuera de Chile. La ubicación, el servicio y el resguardo aplicable deben informarse al cliente en la documentación contractual o en el listado de subencargados antes de activar la función correspondiente.
Desde el 1 de diciembre de 2026, las transferencias internacionales deberán apoyarse en una causal y garantía admitida por los artículos 27 y siguientes de la Ley N° 19.628 modificada, como un país adecuado, cláusulas o instrumentos con garantías adecuadas, certificación u otra excepción legal aplicable. Vigenty no presume que la sola contratación de un proveedor extranjero cumpla ese requisito.
Portal del Trabajador
El enlace del Portal del Trabajador tiene vigencia limitada, se almacena mediante hash y exige los primeros cuatro dígitos del cuerpo del RUT. Los intentos fallidos se limitan y pueden producir un bloqueo temporal. La sesión resultante dura un período acotado y solo permite acceder a la asignación vinculada.
Este mecanismo reduce fricción, pero no equivale a autenticación fuerte. El cliente debe enviar el enlace por un canal adecuado, comprobar que el RUT registrado sea correcto y considerar un método reforzado si la sensibilidad o el riesgo de sus documentos lo exige.
Seguridad
Vigenty aplica medidas proporcionales al riesgo, entre ellas separación lógica por cliente, permisos por rol, contraseñas y tokens persistidos mediante hash cuando corresponde, cookies de autenticación httpOnly, protección CSRF, límites de intentos, enlaces y credenciales revocables, y registros de auditoría.
Los archivos pueden almacenarse localmente o en un servicio compatible con S3/R2 según el despliegue. Las medidas de cifrado en reposo, respaldo, ubicación y recuperación dependen también de la infraestructura contratada y se especifican al cliente; Vigenty no las da por supuestas en esta Política.
Ningún sistema elimina todo riesgo. El cliente debe administrar usuarios, dispositivos, enlaces, puntos de acceso y copias de continuidad de acuerdo con la criticidad de su operación.
Conservación y eliminación
Los datos se conservan mientras sean necesarios para la finalidad informada, la relación contractual, la seguridad, la defensa de derechos o una obligación legal. No existe un único plazo válido para todos los documentos de acreditación.
La plataforma permite al cliente configurar plazos para auditoría, eventos de acceso, recordatorios y fichas dadas de baja, y ejecutar purgas. Sus valores iniciales son parámetros operacionales editables y no una declaración de que la ley exige conservar cada categoría durante ese tiempo.
Cuando procede una supresión, Vigenty puede borrar archivos, invalidar enlaces y credenciales y anonimizar la ficha. Cierta evidencia mínima puede mantenerse bloqueada cuando una ley, una reclamación o la necesidad de acreditar la atención de derechos lo justifique.
Derechos y cómo ejercerlos
Bajo la ley actualmente vigente, los titulares pueden solicitar información o acceso, modificación o rectificación, eliminación o cancelación y bloqueo en los casos previstos por la Ley N° 19.628. Desde el 1 de diciembre de 2026 el régimen reconocerá expresamente acceso, rectificación, supresión, oposición, portabilidad y bloqueo, además de garantías frente a ciertas decisiones automatizadas.
La solicitud debe identificar al titular, permitir verificar su identidad, indicar un medio de respuesta y describir los datos o tratamiento al que se refiere. Para datos de los que Vigenty es responsable, escribe a contacto@vigenty.cl. Para datos cargados por una empresa cliente, dirígete a esa empresa; también puedes usar el Portal del Trabajador cuando esa opción esté habilitada.
Hasta el 30 de noviembre de 2026 se aplica el procedimiento del texto vigente, que permite reclamar judicialmente si el responsable no se pronuncia dentro de dos días hábiles o deniega la solicitud. Desde el 1 de diciembre de 2026 el responsable deberá acusar recibo y pronunciarse dentro de 30 días corridos, prorrogables una sola vez hasta por otros 30 días corridos; una solicitud fundada de bloqueo temporal debe responderse en dos días hábiles.
Si Vigenty recibe una solicitud sobre datos tratados por encargo, la remitirá al cliente responsable. Podrá rechazarse total o parcialmente una petición cuando exista una causal legal, explicando el fundamento y conservando solo lo que corresponda.
Incidentes y brechas
Vigenty registrará y gestionará los incidentes que afecten los datos bajo su control y avisará al cliente sin dilación indebida cuando una vulneración alcance datos tratados por su cuenta.
Desde el 1 de diciembre de 2026, el responsable deberá reportar a la Agencia, por medios expeditos y sin dilaciones indebidas, las vulneraciones que produzcan un riesgo razonable para los derechos y libertades de los titulares. La ley no fija un plazo general de 72 horas. También deberá comunicar a los titulares cuando la brecha afecte datos sensibles, datos de menores de catorce años o datos sobre obligaciones económicas, financieras, bancarias o comerciales, en los términos legales.
Menores de edad
Vigenty es un servicio empresarial y no está dirigido a menores. El cliente no debe incorporar sus datos salvo que la relación laboral u otra finalidad lícita lo haga necesario y haya evaluado las reglas especiales, autorizaciones y medidas reforzadas aplicables.
Cambios y contacto
Vigenty puede actualizar esta Política por cambios legales, técnicos o de proveedores. La versión vigente se publicará con su fecha y los cambios materiales se comunicarán por un medio razonable cuando afecten una relación activa.
Para privacidad, ejercicio de derechos o consultas sobre el Anexo de Tratamiento de Datos, escribe a contacto@vigenty.cl. Desde que la Agencia de Protección de Datos Personales entre en funciones, los titulares podrán reclamar ante ella en los casos y plazos previstos por la ley.