Acuerdo de encargo de tratamiento
Condiciones bajo las que tratamos datos personales por cuenta de nuestros clientes cuando desarrollamos u operamos sus plataformas.
Última actualización: agosto de 2026
1. Partes y objeto
Este Acuerdo de Encargo de Tratamiento («DPA») regula el tratamiento de datos personales que HUMAN CREATIVE LAB SpA, RUT 78.110.795-6, en su calidad de encargado, realiza por cuenta del cliente, en su calidad de responsable, cuando desarrollamos, alojamos, operamos o mantenemos una plataforma para él. Forma parte integrante de los Términos y Condiciones y de la propuesta de servicios correspondiente.
Si necesitas una versión firmable de este documento para tu expediente, solicítala a soporte@humancreativelab.cl.
2. Definiciones
- Responsable: el cliente, que decide los fines y medios del tratamiento de los datos de sus propios usuarios.
- Encargado: HUMAN CREATIVE LAB SpA, que trata esos datos por cuenta del responsable.
- Titular: la persona natural a quien pertenecen los datos (el usuario final del cliente).
- Datos personales: los datos de identificación, contacto, actividad y cualquier otro que el cliente aloje o procese en la plataforma.
3. Alcance del encargo
- Objeto: desarrollo, alojamiento, operación, soporte y mantenimiento de la plataforma del cliente.
- Duración: mientras esté vigente el contrato de servicios que da origen al encargo.
- Tipo de datos: los que determine el cliente en su plataforma; por defecto, datos de identificación y contacto.
- Categorías de titulares: usuarios, clientes y contactos del responsable.
Salvo instrucción escrita del cliente, no tratamos datos sensibles ni datos de menores de edad en el marco de este encargo.
4. Obligaciones del encargado
- Tratar los datos únicamente conforme a las instrucciones documentadas del responsable y para las finalidades del servicio.
- No usar los datos del cliente para fines propios, ni cederlos ni comercializarlos.
- Mantener confidencialidad y exigir lo mismo a todo el equipo que acceda a los datos, incluso después de terminada la relación.
- Aplicar medidas de seguridad técnicas y organizativas: cifrado en tránsito, control de acceso por rol, aislamiento entre proyectos y respaldos periódicos.
- Asistir al responsable para responder las solicitudes de derechos ARSOPB de los titulares.
- Notificar al responsable, sin demora indebida, cualquier brecha de seguridad que afecte sus datos.
- No incorporar subencargados nuevos sin informarlo previamente mediante la actualización de la lista publicada en Subprocesadores.
- Al terminar el servicio, eliminar o devolver los datos según la sección 7.
5. Obligaciones del responsable
- Garantizar que cuenta con una base de licitud válida para tratar los datos de sus titulares y que ha informado a estos conforme a la ley.
- Entregar instrucciones lícitas y mantenerlas actualizadas.
- Atender, en su calidad de responsable, las solicitudes que le dirijan los titulares.
- Gestionar de forma diligente las credenciales y los accesos que le entreguemos.
6. Subencargados
Para prestar el servicio nos apoyamos en subencargados sujetos a obligaciones equivalentes a las de este acuerdo. La lista vigente, con la finalidad y la ubicación de cada uno, está publicada en Subprocesadores. Los cambios materiales —por ejemplo, mover la base de datos a otro país— se avisan al responsable antes de aplicarse.
7. Devolución y eliminación
Al terminar la relación, el encargado eliminará los datos personales de los sistemas activos dentro de los 30 días siguientes, salvo que la ley exija conservarlos. Los datos pueden permanecer en copias de seguridad cifradas hasta su rotación regular, tras lo cual se eliminan definitivamente. Antes de la eliminación, el responsable puede solicitar una copia completa de sus datos en formato estructurado escribiendo a soporte@humancreativelab.cl.
8. Brechas de seguridad
Ante un incidente de seguridad que afecte datos personales, notificaremos al responsable sin demora indebida —tomando como referencia un plazo de 72 horas desde que tomamos conocimiento—, con la información disponible sobre el alcance, los datos afectados y las medidas adoptadas, para que pueda cumplir sus propias obligaciones legales de notificación.
9. Auditoría
El responsable puede solicitar, con aviso razonable y a su costo, la información necesaria para acreditar el cumplimiento de este acuerdo. Las auditorías no pueden comprometer la confidencialidad de los datos de otros clientes ni la seguridad de la infraestructura compartida.
10. Ley aplicable
Este acuerdo se rige por la Ley N° 19.628 sobre Protección de la Vida Privada y, a partir de su entrada en vigencia (diciembre de 2026), por la Ley N° 21.719 sobre Protección de Datos Personales, además de la demás normativa chilena aplicable. Para consultas escríbenos a soporte@humancreativelab.cl.
Última actualización: 29 de agosto de 2026 • Versión v2.0