Vigencia, partes y roles
Este Anexo se vuelve vinculante cuando una propuesta, orden de compra, contrato o aceptación electrónica lo incorpora. No reemplaza la individualización de las partes: el Cliente y la persona natural o jurídica que presta Vigenty deben constar en ese documento comercial.
El Cliente actúa como responsable porque decide las finalidades, categorías de titulares, requisitos y medios esenciales del tratamiento. Vigenty actúa como tercero mandatario o encargado respecto de los datos incorporados por el Cliente y los trata por su cuenta.
Si este Anexo contradice los Términos generales en una materia de protección de datos, prevalece este Anexo. Una condición más específica acordada por escrito para el Cliente prevalece sobre este texto.
Objeto, duración y finalidad
El objeto del encargo es alojar, organizar, consultar, validar y conservar datos y documentación de acreditación; calcular estados de cumplimiento y habilitación; gestionar vencimientos; registrar consultas de acceso; enviar recordatorios; mantener auditoría; y prestar soporte y funciones opcionales contratadas.
El encargo dura mientras Vigenty preste el servicio, incluido el período de exportación, devolución o supresión pactado. Vigenty no tratará los datos para un objeto distinto ni los cederá o entregará salvo instrucción documentada, autorización específica del Cliente o deber legal.
Titulares y categorías de datos
- Titulares: usuarios del Cliente; trabajadores propios; personal de contratistas y subcontratistas; representantes y contactos de empresas; y personas asociadas a activos cuando corresponda.
- Identificación y contacto: nombre, RUT u otro identificador, correo, teléfono, empresa, cargo, rol y faena.
- Datos laborales y operacionales: asignaciones, contratista, requisitos, estados, fechas, observaciones y decisiones de validación.
- Documentos: archivos, certificados, licencias, permisos, seguros, fechas de emisión y vencimiento y metadatos de carga.
- Acceso y seguridad: credencial QR, punto de acceso, resultado, motivo, fecha, hora, dirección IP, navegador y acciones auditadas.
- Datos sensibles: únicamente los contenidos en documentos que el Cliente decida solicitar con una base legal suficiente; Vigenty recomienda evitar el detalle clínico y almacenar solo la conclusión necesaria.
Instrucciones documentadas
Son instrucciones documentadas el contrato, este Anexo, la configuración que usuarios autorizados realicen en la plataforma y las solicitudes escritas compatibles con el servicio. Una instrucción adicional que requiera desarrollo, costos o riesgos no contemplados se acordará antes de ejecutarse.
Vigenty informará al Cliente si considera que una instrucción infringe la normativa aplicable y podrá suspender solo la operación afectada mientras las partes la revisan. Si una ley obliga a Vigenty a tratar o revelar datos sin instrucción, informará previamente al Cliente salvo prohibición legal.
Confidencialidad y acceso
Las personas autorizadas por Vigenty accederán a datos personales únicamente cuando sea necesario para operar, asegurar o soportar el servicio y estarán sujetas a obligaciones de confidencialidad que subsisten al finalizar su relación.
El Cliente administra sus usuarios, roles, puntos de acceso y enlaces. Vigenty no responde por accesos que resulten de permisos concedidos por el Cliente, credenciales compartidas o dispositivos bajo su control, sin perjuicio de las medidas de seguridad que correspondan al Proveedor.
Medidas de seguridad
Vigenty mantendrá medidas técnicas y organizativas proporcionales al riesgo, a la naturaleza de los datos, al estado de la técnica y al servicio contratado. Su alcance concreto puede actualizarse para mejorar la seguridad sin reducir materialmente el nivel de protección.
- Separación lógica por Cliente y controles de pertenencia en las operaciones de la API.
- Permisos por rol y credenciales independientes para puntos de acceso.
- Contraseñas y tokens persistidos mediante hash de propósito criptográfico cuando corresponde; cookies de autenticación httpOnly y protección CSRF.
- Enlaces del Portal con token almacenado mediante hash, vigencia limitada, control de intentos y sesión restringida a una asignación.
- Credenciales QR personales, revocables y rotables, y registro del resultado de cada consulta.
- Archivos con claves separadas por Cliente y acceso mediante rutas protegidas o URLs firmadas de corta duración, según el almacenamiento configurado.
- Bitácoras de acciones relevantes y procedimientos de gestión de incidentes.
- Transmisión mediante TLS en los entornos publicados; las condiciones de cifrado en reposo, respaldo y recuperación son las del proveedor de infraestructura autorizado y del plan contratado.
Subencargados
Vigenty no delegará tratamiento a un subencargado sin autorización específica y escrita del Cliente, que puede constar en la orden de compra, un listado anexo firmado o una aprobación electrónica verificable. El listado debe identificar proveedor, servicio, ubicación relevante y función habilitada.
Según la configuración, las categorías pueden incluir alojamiento y base de datos; almacenamiento compatible con S3/R2; proveedor SMTP; Meta Platforms para WhatsApp; y OpenAI para el asistente operacional. El OCR de imágenes se ejecuta localmente en el navegador y no requiere enviar el archivo a OpenAI.
Vigenty impondrá al subencargado obligaciones de protección compatibles con este Anexo y seguirá respondiendo por el encargo en los términos de la ley. Antes de sustituir o añadir uno, solicitará la autorización específica del Cliente. Si no existe una alternativa razonable ante una objeción fundada, las partes podrán deshabilitar la función o terminar el componente afectado conforme al contrato.
Transferencias internacionales
La contratación de un proveedor extranjero no constituye por sí sola una garantía válida. Antes de una transferencia internacional, el Cliente y Vigenty identificarán el destino, las categorías y el mecanismo aplicable.
Desde el 1 de diciembre de 2026, la transferencia deberá cumplir los artículos 27 y siguientes de la Ley N° 19.628 modificada: país con nivel adecuado; cláusulas, normas corporativas u otro instrumento con garantías adecuadas; mecanismo de certificación; u otra excepción legal para transferencias específicas y no habituales. Cuando corresponda usar cláusulas modelo aprobadas, las partes cooperarán para incorporarlas.
Asistente de IA
El asistente solo se activa para Clientes habilitados. Puede enviar al proveedor autorizado la pregunta, historial reciente y contexto estructurado con nombres, faenas y estados documentales; no envía los archivos cargados para responder consultas.
Vigenty no utilizará los datos del Cliente para entrenar modelos propios de propósito general ni autoriza a un subencargado a reutilizarlos para una finalidad incompatible con el encargo. La salida es informativa, debe revisarse y no adopta por sí sola decisiones de acceso o validación.
Solicitudes de titulares
El Cliente decide y responde las solicitudes relativas a sus datos. Vigenty no resolverá el fondo salvo instrucción o deber legal; si recibe una solicitud identificable, la remitirá al contacto del Cliente sin dilación indebida.
Vigenty prestará asistencia razonable mediante las funciones disponibles: registro de solicitudes, cálculo del plazo aplicable según su fecha y tipo, exportación estructurada, rectificación por usuarios autorizados, restricción del tratamiento no indispensable, borrado de archivos y anonimización cuando proceda.
El Cliente debe verificar identidad, evaluar excepciones y comunicar la respuesta. Vigenty no ejecutará una supresión que contravenga una obligación legal informada o que afecte datos de otro responsable sin instrucción válida.
Vulneraciones de seguridad
Vigenty notificará al Cliente sin dilación indebida al tomar conocimiento de una vulneración que afecte datos tratados por su cuenta. Entregará, a medida que esté disponible, información sobre naturaleza, categorías y volumen aproximado, consecuencias, contención y contacto de coordinación.
El Cliente decide y efectúa las comunicaciones que le correspondan como responsable. Desde el 1 de diciembre de 2026, las vulneraciones con riesgo razonable se reportan a la Agencia por medios expeditos y sin dilaciones indebidas; la ley no establece un plazo general de 72 horas. La comunicación a titulares se exige en los casos especiales señalados por la ley, incluidos datos sensibles, datos de menores de catorce años y ciertos datos financieros.
Vigenty conservará evidencia razonable del incidente y cooperará en su investigación. Ninguna parte emitirá comunicaciones públicas en nombre de la otra sin autorización, salvo deber legal.
Cumplimiento y evaluaciones de impacto
Considerando la información disponible y la naturaleza del servicio, Vigenty ayudará al Cliente con consultas de la autoridad, seguridad, evaluaciones de impacto y revisión de decisiones automatizadas cuando el tratamiento pueda producir alto riesgo. El Cliente sigue siendo responsable de determinar si la evaluación es obligatoria y de completarla antes de iniciar el tratamiento.
La plataforma y sus plantillas facilitan documentación, pero no certifican cumplimiento ni sustituyen el análisis jurídico, laboral, preventivo o sectorial del Cliente.
Información y auditoría
Vigenty entregará información razonablemente necesaria para demostrar el cumplimiento de este Anexo. El Cliente podrá solicitar una auditoría documental y, si resulta insuficiente por un motivo fundado, una revisión técnica coordinada con al menos treinta días de aviso, como máximo una vez por año, salvo incidente o requerimiento de autoridad.
La auditoría debe respetar la confidencialidad, seguridad y datos de otros clientes, realizarse durante horario hábil y evitar interrupciones. El Cliente asume sus costos y los costos extraordinarios razonables de Vigenty, salvo que se detecte un incumplimiento material imputable al Proveedor.
Devolución y supresión
Al finalizar el servicio, el Cliente podrá exportar sus datos durante el período definido en el contrato. Vencido ese período, Vigenty los devolverá, eliminará o anonimizará según la instrucción aplicable, salvo conservación obligatoria por ley.
Los datos conservados por obligación quedarán bloqueados para otros usos y protegidos hasta su eliminación. Los tiempos de eliminación de copias de respaldo, si existen en la infraestructura autorizada, seguirán su ciclo técnico documentado. Si el contrato no fija un período de exportación o ciclo de respaldo, las partes deberán acordarlo antes de la puesta en producción.
Obligaciones del Cliente
- Acreditar una base de licitud y entregar avisos claros para cada tratamiento.
- No configurar requisitos excesivos y aplicar protección reforzada a datos sensibles o de menores.
- Mantener correctos los datos, roles, destinatarios, plazos de conservación y contactos de privacidad.
- Autorizar por escrito cada subencargado y documentar el mecanismo de transferencia internacional cuando corresponda.
- Atender derechos, revisiones humanas, brechas y requerimientos de autoridad dentro del plazo aplicable.
- Informar a Vigenty de obligaciones sectoriales especiales antes de exigir su implementación.
Responsabilidad, cambios y contacto
La responsabilidad de las partes se rige por la ley y por los límites válidamente acordados en el contrato principal; ninguna limitación excusa obligaciones que no puedan restringirse por norma imperativa.
Los cambios materiales a este Anexo se informarán antes de aplicarse a una relación vigente. Un cambio que altere objeto, finalidad, categorías o subencargados requiere la aceptación o autorización que corresponda.
Para asuntos relativos al encargo o a protección de datos, escribe a contacto@vigenty.cl y cita el Cliente, contrato e incidente o solicitud involucrada.