⚠ Borrador — no publicar todavía
Este documento está completo en estructura y contenido, pero no debe subirse a producción hasta resolver lo siguiente. Publicar una política que identifica a un responsable que aún no existe es peor que no publicarla.
- Constituir la entidad y reemplazar todos los [MARCADORES]: razón social, RUT, domicilio, representante legal.
- Si la entidad no queda domiciliada en Chile, designar ante la Agencia un contacto capaz de actuar en su nombre (art. 10 inc. 2 y art. 14 inc. final).
- Habilitar
datos@stad.laty dejarlo operativo y monitoreado. - Crear el proyecto GCP con el dataset en
southamerica-west1. Hoy la sección 8 describe una infraestructura que todavía no existe. - Firmar el acuerdo de subencargo con Google Cloud y verificar sus cláusulas de transferencia internacional.
- Completar la EIPD (art. 15 ter) antes de iniciar cualquier tratamiento. Omitirla es infracción gravísima.
- Revisión de abogado chileno, en especial sobre el interés legítimo de la sección 4 y el régimen de la sección 5.
Al publicar: borrar este bloque completo y la línea <meta name="robots" content="noindex"> del <head>.
Ley 21.719 · Artículo 14 ter
Política de tratamiento de datos personales
Stad presta un servicio de inteligencia de retención: analiza el comportamiento de los suscriptores de sus clientes para identificar cuáles están en riesgo de irse. Eso implica tratar datos personales, y esta política explica exactamente cuáles, para qué, con qué derecho y por cuánto tiempo.
Está redactada conforme a la Ley N° 19.628 sobre protección de los datos personales, en el texto que le fija la Ley N° 21.719, vigente desde el 1 de diciembre de 2026.
01Quién es el responsable
| Razón social | [RAZÓN SOCIAL] |
|---|---|
| RUT | [RUT] |
| Domicilio postal | [DOMICILIO] |
| Representante legal | [NOMBRE] |
| Delegado de protección de datos | [NOMBRE] — datos@stad.lat |
| Encargado de prevención | No designado. Stad no ha adoptado aún un modelo de prevención de infracciones certificado (arts. 49 a 51). |
| Canal de solicitudes | datos@stad.lat · formulario en stad.lat/derechos |
02Los dos roles de Stad
Esta distinción determina a quién debes dirigirte y no es un tecnicismo: Stad actúa con dos sombreros distintos, y las obligaciones cambian según cuál aplique.
Los datos de los suscriptores de nuestros clientes
Cuando una empresa contrata a Stad y nos entrega la lista de sus suscriptores, el responsable de esos datos es esa empresa, no Stad. Nosotros los tratamos por su cuenta y siguiendo sus instrucciones, conforme a un contrato de encargo (art. 15 bis). No los usamos para ningún fin propio ni los cedemos a nadie.
Si eres suscriptor de una empresa que usa Stad y quieres ejercer tus derechos, el interlocutor natural es esa empresa. Aun así puedes dirigirte a nosotros: el art. 10 permite ejercer los derechos ante cualquiera de los responsables que traten tus datos, y nosotros daremos curso a la solicitud y la coordinaremos con quien corresponda.
El dataset central, el sitio web y los contactos comerciales
Stad sí es responsable —decide los fines y los medios— respecto de tres tratamientos: el dataset central de patrones de retención que construye a partir de las carteras de sus clientes, los datos de quienes nos contactan comercialmente, y los de quienes visitan este sitio.
Para todo lo de esta sección, el responsable es la entidad identificada en la sección 1 y esta política te aplica directamente.
03Qué datos tratamos
Universo de personas
Nuestras bases de datos comprenden: (i) personas de contacto en empresas que son clientes de nuestros clientes; (ii) suscriptores personas naturales de nuestros clientes, cuando el modelo de negocio de éstos es hacia consumidor final; (iii) personas que nos escriben para postular al piloto o consultar; y (iv) visitantes de este sitio.
Categorías de datos
| Categoría | Ejemplos | Plano |
|---|---|---|
| Identificación y contacto | Nombre, correo, teléfono de la persona de contacto de la cuenta | Solo plano cliente. Nunca llega al dataset central. |
| Adopción (A) | Volumen de actividad, días desde el último uso, amplitud de uso del producto | Ambos |
| Relación (R) | Días desde el último contacto, escalaciones abiertas, capacidad de respuesta del interlocutor | Ambos |
| Cash (C) | Estado de pago, días de atraso, fallos de cobro, cambios de plan | Ambos, con las restricciones de la sección 5 |
| Resultados (O) | NPS, CSAT, tiempo de resolución de soporte | Ambos |
| Derivados | Puntaje de salud, perfil A/R/C/O, probabilidad de churn, nivel de confianza | Ambos |
| Contacto comercial | Nombre, correo, empresa y datos que nos escribes al postular | Solo Stad |
Nota sobre el dataset central. Antes de que un registro cruce al dataset central se elimina toda la información de identificación y contacto, y los identificadores se sustituyen por un hash HMAC-SHA256 con salt secreto. Eso es seudonimización, no anonimización: la llave que permite volver atrás existe y la custodiamos nosotros, separada del dataset. Por lo tanto, esos datos siguen siendo datos personales y conservas todos tus derechos sobre ellos. Lo decimos así de explícito porque es la diferencia entre poder ejercer un derecho y no poder.
Stad no trata, y pide expresamente a sus clientes que no los incluyan en los archivos que nos entregan: datos de salud, biométricos, de origen étnico, afiliación política o sindical, convicciones, creencias, vida u orientación sexual, ni datos de niños, niñas y adolescentes.
04Finalidades y base de licitud
| Finalidad | Base de licitud | Norma |
|---|---|---|
| Prestar el servicio de scoring de retención a nuestro cliente: calcular el riesgo de cada cuenta y entregarle la lista priorizada de contacto. | Encargo del responsable. La base de licitud la aporta nuestro cliente, que es el responsable. | art. 15 bis |
| Gestionar la relación contractual con nuestro cliente y su personal de contacto. | Ejecución de un contrato. | art. 13 c) |
| Construir y mantener el dataset central de patrones de retención, para comparar carteras y mejorar la predicción para todos los clientes. | Interés legítimo — ver detalle abajo. | art. 13 d) |
| Incorporar al dataset central señales relativas a la situación de pago de personas naturales. | Consentimiento expreso del titular, recabado por nuestro cliente y acreditado ante nosotros. | art. 16 |
| Responder a quien nos escribe, evaluar postulaciones al piloto y mantener contacto comercial. | Medidas precontractuales a solicitud del titular. | art. 13 c) |
| Cumplir obligaciones legales, tributarias y responder requerimientos de autoridad. | Cumplimiento de obligación legal. | art. 13 b) |
Cuál es el interés legítimo, en concreto
El art. 14 ter d) obliga a decir cuál es, no solo a invocarlo.
Un modelo de retención entrenado con una sola cartera solo reconoce el churn que esa empresa ya sufrió. No puede advertir sobre patrones que todavía no le tocaron. El dataset central existe para que el riesgo de una cuenta pueda evaluarse contra el comportamiento observado en carteras comparables —misma industria, mismo tamaño, mismo país—, y así detectar el riesgo antes y con menos falsos positivos.
La ponderación que hacemos, y que puedes cuestionar:
- El dataset no contiene identificadores ni datos de contacto, y los identificadores están seudonimizados con salt secreto.
- Solo contiene valores normalizados entre 0 y 1, nunca cifras crudas: ni montos, ni fechas exactas, ni texto libre.
- Se usa exclusivamente para calibrar y evaluar el modelo de riesgo. No se vende, no se cede, no alimenta publicidad ni se usa para decidir sobre ninguna persona en particular.
- El efecto sobre el titular es indirecto y, en general, favorable: el resultado es que alguien lo contacte antes de que un problema escale.
- Se conserva por un plazo acotado y determinado (sección 9).
Puedes oponerte en cualquier momento. Cuando un tratamiento se basa en interés legítimo, el art. 8 a) te da derecho a oponerte sin tener que justificar un perjuicio. Si lo haces, dejamos de tratar tus datos salvo que acreditemos motivos legítimos imperiosos que prevalezcan. Se ejerce en stad.lat/derechos.
05Datos sensibles y datos de morosidad
El art. 2 g) de la ley chilena califica la situación socioeconómica como dato sensible. Eso significa que, cuando el suscriptor evaluado es una persona natural, su estado de pago no es un dato común. Aplicamos tres reglas, en este orden:
| Situación | Qué hacemos |
|---|---|
| El suscriptor es una empresa | La ley protege datos de personas naturales, así que estas señales se tratan con normalidad. Los datos de la persona de contacto sí quedan protegidos. |
| El suscriptor es una persona natural | Las señales de pago solo se tratan si nuestro cliente acredita consentimiento expreso del titular. Sin ese consentimiento se excluyen del cálculo y el modelo redistribuye el peso entre las señales restantes — nunca imputamos un valor. |
| El servicio es de educación, telecomunicaciones o salud | No tratamos señales de pago en ningún caso, ni siquiera con consentimiento. El art. 17 inc. 2 prohíbe comunicar deudas por servicios educacionales de cualquier nivel, por telefonía y por prestaciones de salud. La prohibición es absoluta y la respetamos excluyendo la dimensión completa. |
Adicionalmente, y conforme a los arts. 17 y 18: no conservamos información de pago referida a obligaciones ya pagadas o extinguidas, ni a obligaciones exigibles hace más de cinco años, y suprimimos de oficio la relativa a obligaciones prescritas, sin que nadie deba pedirlo.
06De dónde vienen los datos
- De nuestros clientes. Es la fuente principal. Nos entregan exportaciones de sus propios sistemas —planilla, base de datos, API o CRM— sobre suscriptores con los que ya tienen una relación contractual.
- Directamente del titular, cuando nos escribe a
hola@stad.lato ejerce un derecho.
No usamos fuentes de acceso público, no compramos bases de datos, no hacemos scraping y no enriquecemos con proveedores de datos de terceros.
07A quién se comunican
Stad no vende, arrienda ni cede datos personales. Los únicos destinatarios son:
- Nuestro cliente, que recibe el panel de riesgo de su propia cartera. Es el responsable de esos datos y los está recuperando, no recibiendo algo nuevo.
- Proveedores que actúan como subencargados, bajo contrato y solo para lo estrictamente necesario: infraestructura en la nube y correo electrónico corporativo. No pueden usar los datos para fines propios.
- Autoridades competentes, cuando una ley o una resolución lo exija.
Ningún cliente de Stad accede jamás a datos de la cartera de otro cliente. El dataset central se usa de forma agregada para calibrar el modelo; nunca se expone fila a fila.
08Transferencias internacionales
El dataset central está alojado en la región chilena de Google Cloud (southamerica-west1, Santiago). Los datos permanecen en Chile en reposo.
Nuestro proveedor de infraestructura es una empresa con matriz en el extranjero y sus operaciones de soporte pueden implicar accesos desde otras jurisdicciones. Esas transferencias quedan amparadas en cláusulas contractuales con garantías adecuadas conforme al art. 27 b), y son las únicas que existen. Cuando la Agencia publique su listado de países con nivel adecuado de protección y sus cláusulas modelo (art. 28), actualizaremos esta sección.
[VERIFICAR] antes de publicar: qué otros proveedores procesan datos personales —correo corporativo, herramientas de automatización— y en qué jurisdicción. Cada uno debe aparecer aquí.
09Cuánto tiempo se conservan
| Qué | Plazo | Después |
|---|---|---|
| Archivo original entregado por el cliente | Mientras dure el encargo | Se destruye o devuelve al término, con certificado art. 15 bis |
| Datos del plano cliente (con identificación y contacto) | Duración del contrato + 6 meses | Supresión |
| Dataset central | 36 meses rodantes | Cada cohorte que cumple el plazo se agrega de forma irreversible o se elimina |
| Contactos comerciales y postulaciones | 24 meses desde el último contacto | Supresión |
| Registro de solicitudes de derechos | 5 años | Se conserva como prueba de haber respondido art. 11 |
Los 36 meses del dataset central corresponden al horizonte en que un patrón de retención sigue siendo predictivo: un ciclo de churn y su resultado observado, más el margen necesario para validar si el modelo acertó.
10Decisiones automatizadas y elaboración de perfiles
Sí elaboramos perfiles. Sería falso decir lo contrario: analizamos datos de comportamiento para predecir la probabilidad de que una relación de suscripción termine, y eso es exactamente lo que el art. 2 w) define como elaboración de perfiles.
No adoptamos decisiones automatizadas sobre las personas. Stad produce una recomendación priorizada — «esta cuenta muestra riesgo, por esta señal, con este nivel de confianza». Quién la contacta, cuándo y qué le ofrece lo decide una persona del equipo de nuestro cliente. Stad no cancela servicios, no modifica precios, no deriva a cobranza y no bloquea nada.
La lógica aplicada
El art. 14 ter l) exige información significativa sobre cómo funciona. En concreto:
- Cada señal se normaliza a una escala de 0 a 1 según umbrales calibrados con el propio cliente.
- Las señales se agregan en cuatro dimensiones: Adopción, Relación, Cash y Outcomes, cada una de 0 a 100.
- Las cuatro dimensiones se combinan, con pesos definidos, en un puntaje de salud de 0 a 100.
- Sobre ese perfil, más su tendencia reciente y la proximidad de la renovación, se estima una probabilidad de término.
- Si falta un dato, se excluye y su peso se redistribuye. Nunca se inventa un valor. Cada resultado va acompañado de un nivel de confianza y, si vimos menos de dos dimensiones, la cuenta no genera alerta: pasa a una lista de monitoreo.
El modelo es un sistema de reglas explícitas, no una red neuronal. Para cualquier resultado podemos indicar qué señal concreta lo disparó y con qué peso.
Consecuencias previstas para ti
La consecuencia práctica es que alguien de la empresa con la que tienes la suscripción puede contactarte antes de lo que lo habría hecho, para entender si algo no está funcionando. No hay consecuencias automáticas sobre el precio, el acceso o la continuidad de tu servicio.
En todo caso conservas, conforme al art. 8 bis: el derecho a obtener una explicación, a que intervenga una persona, a expresar tu punto de vista, a solicitar la revisión del resultado y a oponerte. Se ejercen en stad.lat/derechos.
11Seguridad
Las medidas están dimensionadas al riesgo del tratamiento, conforme al art. 14 quinquies:
- Separación estructural. Los datos de identificación y contacto viven en un plano aislado por cliente. El dataset central tiene un esquema en el que, literalmente, no existe un campo donde quepa un nombre: un registro con ese contenido no pasa la validación y el proceso se detiene.
- Seudonimización y cifrado de identificadores mediante HMAC-SHA256 con salt secreto, custodiado separadamente.
- Cifrado en tránsito y en reposo, y control de acceso por rol bajo el principio de mínimo privilegio.
- Registro de accesos a los datos del plano cliente.
- Revisión periódica de la eficacia de estas medidas.
Si ocurre una vulneración de seguridad con riesgo razonable para tus derechos, lo reportamos a la Agencia sin dilaciones indebidas. Cuando afecte datos sensibles o relativos a obligaciones económicas, te lo comunicaremos también a ti, en lenguaje claro, indicando qué datos se vieron afectados, las consecuencias posibles y las medidas adoptadas (art. 14 sexies).
12Tus derechos
Tienes derecho de acceso, rectificación, supresión, oposición, portabilidad y bloqueo. Son personales, irrenunciables y no pueden limitarse por ningún contrato.
El detalle de cada uno, qué debe contener tu solicitud y los plazos en que respondemos está en stad.lat/derechos. El canal es datos@stad.lat.
Si rechazamos tu solicitud o no respondemos en plazo, puedes reclamar ante la Agencia de Protección de Datos Personales (art. 14 ter g). No necesitas nuestra autorización ni tienes que avisarnos.
13Cambios a esta política
Toda versión lleva número y fecha. Cuando un cambio altere las finalidades, las bases de licitud o los plazos de conservación, lo informaremos de forma destacada y, si la ley lo exige, pediremos consentimiento nuevamente. Las versiones anteriores quedan disponibles a solicitud.