Forma parte del contrato de suscripción, y se acepta junto con él.
Por qué existe este documento
El Sistema corre en infraestructura contratada y administrada por el Proveedor. Los datos de los clientes finales están en servidores del Proveedor: nombres, correos, teléfonos e historial de sus atenciones.
Lo que decide quién responde por esos datos no es dónde están alojados, sino quién determina para qué se tratan y con qué medios. Y eso lo determina el Proveedor: define qué campos existen, qué avisos se envían y cuándo, desde qué casilla y desde qué número de WhatsApp salen, dónde residen los datos, cuánto se conservan y qué encargados los procesan. El Cliente no puede cambiar ninguna de esas decisiones.
Por eso este anexo asume la calificación que corresponde a los hechos: el responsable del tratamiento es el Proveedor, y el Cliente accede a esos datos dentro del Sistema para atender a sus clientes. Este documento fija con qué límites accede, qué puede hacer con lo que ve, qué se obliga el Proveedor a hacer y a no hacer, y qué pasa cuando la relación termina. La Ley 21.719 exige que esa relación esté por escrito.
Esto no toca la propiedad comercial de la información. La cláusula Quinta del contrato de suscripción sigue intacta: el Cliente exporta sus datos cuando quiera, sin pedir permiso y sin costo, y se los lleva íntegros al terminar. Que el responsable del tratamiento sea el Proveedor no le da ningún derecho sobre el negocio del Cliente, y este anexo no le entrega ninguno.
1. Partes y roles
| Rol | Quién | Qué significa |
|---|---|---|
| Responsable del tratamiento | El Proveedor — Anthu SpA, RUT 78.508.238-9 | Determina las finalidades y los medios del tratamiento. Responde ante los clientes finales y ante la Agencia |
| Quien accede y trata por cuenta del responsable | El Cliente — tu razón social, RUT tu RUT | Accede a los datos dentro del Sistema para atender a sus clientes finales, dentro de los límites de este anexo |
El Cliente no decide las finalidades ni los medios del tratamiento: no define qué campos se recogen, no fija los plazos de conservación, no elige los encargados ni los canales de envío. Trata los datos por cuenta del Proveedor y conforme a este anexo.
1.1 Dónde termina este anexo
Este anexo cubre lo que el Cliente hace con los datos a los que accede dentro del Sistema.
Si el Cliente saca esa información del Sistema y la usa por su cuenta (por ejemplo, si copia los teléfonos a su propio celular y escribe a sus clientes desde ahí, o los carga en otra herramienta), deja de estar amparado por este anexo y pasa a responder por su cuenta como responsable de ese tratamiento propio, frente a los titulares y frente a la Agencia. La sección 4 lo prohíbe expresamente, y esta advertencia explica qué se arriesga quien lo haga igual.
2. Objeto
El Proveedor autoriza al Cliente a acceder a los datos personales de los clientes finales registrados en su instalación, con la única finalidad de prestarles el servicio que el Cliente ofrece, y en los términos de este anexo.
3. Alcance
El acceso es permanente mientras la suscripción esté vigente y se ejerce únicamente desde dentro del Sistema, con las credenciales que el Proveedor entrega y con los permisos que correspondan a cada persona del equipo del Cliente.
El tratamiento se ejecuta en una instalación exclusiva del Cliente, con su propia base de datos, separada de la de cualquier otro cliente del Proveedor, conforme a la cláusula 4.2 del contrato de suscripción. Es una obligación contractual y no una característica técnica que el Proveedor pueda cambiar por su cuenta.
De ahí se sigue algo que importa para este anexo: el Proveedor no puede consolidar, cruzar ni analizar en conjunto los datos de una instalación con los de otra, ni siquiera de forma agregada o anonimizada, porque no existe una base común donde hacerlo y porque este anexo se lo prohíbe.
4. Qué puede y qué no puede hacer el Cliente con los datos
Puede, dentro del Sistema:
- Ver la ficha de sus clientes finales y su historial de atenciones
- Registrar y corregir los datos que necesite para atenderlos
- Escribir notas de atención en los campos previstos para eso
- Enviar, con las herramientas del Sistema, las confirmaciones y recordatorios de las reservas
- Exportar la información conforme a la cláusula Quinta del contrato de suscripción
No puede, sin instrucción escrita del Proveedor:
- Usar los datos para enviar publicidad o promociones por fuera del Sistema
- Cederlos, venderlos o publicarlos, ni entregarlos a un tercero
- Cargarlos en otro sistema o cruzarlos con bases propias o ajenas
- Dar acceso a personas ajenas a su equipo, o compartir credenciales
- Conservar copias fuera del Sistema más allá de lo que necesite para su contabilidad y para cumplir sus obligaciones legales
El Cliente responde por las personas de su equipo a las que da acceso, y se obliga a retirar el acceso de quien deja de trabajar con él el mismo día en que eso ocurre.
5. Naturaleza y finalidad del tratamiento
El Proveedor trata los datos únicamente para:
- Alojar y mantener en funcionamiento el Sistema
- Permitir al Cliente atender a sus clientes finales conforme a la sección 4
- Generar y custodiar los respaldos
- Enviar las confirmaciones y recordatorios de las reservas, por correo electrónico y por WhatsApp
- Diagnosticar y resolver incidencias
- Restaurar la información ante una falla
- Entregar al Cliente las exportaciones y copias que pida, conforme a la cláusula Quinta del contrato de suscripción
- Atender las solicitudes de los titulares conforme a la sección 12
Está prohibido al Proveedor, y esta prohibición no cede por su calidad de responsable:
- Usar los datos para fines comerciales propios, incluido cualquier análisis de mercado
- Cruzarlos o consolidarlos con los de otra instalación, aun de forma agregada
- Cederlos, venderlos o publicarlos
- Contactar a los clientes finales del Cliente para ofrecerles productos propios o de terceros
- Conservarlos más allá de lo previsto en este anexo
Que el Proveedor sea el responsable del tratamiento le impone deberes, no le concede libertades. Estas prohibiciones son exigibles por el Cliente y su incumplimiento da derecho a terminar el contrato conforme a su cláusula Duodécima.
6. Tipos de datos y categorías de titulares
| Titulares | Datos tratados |
|---|---|
| Clientes finales | Nombre, correo, teléfono, historial de reservas y atenciones, reseñas, notas de atención |
| Trabajadores del Cliente | Nombre, correo, teléfono, horarios, agenda |
No se tratan datos sensibles en el sentido de la Ley 21.719. Si alguien del equipo del Cliente registrara ese tipo de datos en los campos libres del Sistema, lo hace fuera de lo autorizado por este anexo, bajo la exclusiva responsabilidad del Cliente, y debe informarlo al Proveedor de inmediato.
7. Los avisos salen de canales del Proveedor
Es un dato operativo con consecuencias jurídicas, y por eso queda escrito:
- Los correos de confirmación y recordatorio salen de la infraestructura de envío del Proveedor.
- Los mensajes de WhatsApp salen de un número de WhatsApp del Proveedor, no de un número del Cliente. El cliente final recibe el mensaje desde Anthu.
El Cliente no contrata ni administra esos canales, no elige al proveedor de envío, no fija el contenido de las plantillas ni los tiempos de disparo. Es una de las razones por las que el responsable del tratamiento es el Proveedor: quien determina el medio del tratamiento es quien responde por él.
8. Obligaciones del Proveedor
- Tratar los datos solo para las finalidades de la sección 5
- Mantener confidencialidad indefinida, incluso terminada la relación
- Aplicar las medidas de seguridad de la sección 9
- Notificar al Cliente cualquier brecha de seguridad dentro de 24 horas de detectarla, con la información que necesite para responder a sus propios clientes finales, y notificar a la Agencia y a los titulares cuando la ley se lo exija
- Atender las solicitudes de acceso, rectificación, eliminación, oposición y portabilidad de los clientes finales, conforme a la sección 12
- Poner a disposición del Cliente la información necesaria para acreditar el cumplimiento de este anexo
- Mantener el aislamiento de la sección 3: instalación y base de datos exclusivas del Cliente
- Entregar los datos cuando el Cliente los pida y al término, según la sección 13, sin condicionarlo al estado de pago
- Publicar y mantener actualizado el Aviso de privacidad de la página de reservas, y responder por su contenido
9. Medidas de seguridad
- Instalación y base de datos exclusivas del Cliente, separadas de las de cualquier otro cliente del Proveedor. Es la primera medida de seguridad y no solo una decisión de arquitectura: una falla de aislamiento dentro de una base compartida expone datos de todos los negocios a la vez, y aquí ese escenario no existe
- Credenciales de acceso distintas por instalación: las de un negocio no sirven en la instalación de otro
- Acceso al servidor solo mediante llave criptográfica; acceso por contraseña y acceso directo de administrador deshabilitados
- Cifrado en tránsito en todas las conexiones, con certificados renovados automáticamente
- Credenciales de terceros cifradas en la base de datos
- Cortafuegos activo, limitado a los puertos indispensables
- Actualizaciones de seguridad automáticas del sistema operativo
- Respaldos diarios cifrados, con retención definida y acceso restringido
- Registro de las intervenciones de soporte
10. Encargados del Proveedor
El Proveedor utiliza los siguientes encargados para prestar el servicio:
| Encargado | Para qué | Dónde trata los datos |
|---|---|---|
| netcup GmbH | Alojamiento del Sistema y sus respaldos | Estados Unidos |
| Zoho Corporation (ZeptoMail) | Envío de confirmaciones y recordatorios por correo | Estados Unidos |
| Meta Platforms Ireland Limited | Envío de confirmaciones y recordatorios por WhatsApp | Irlanda |
| Cloudflare, Inc. (R2) | Copia externa de los respaldos | Estados Unidos |
| Google LLC | Escritura de la cita en el calendario del profesional que lo conectó | Estados Unidos |
Google LLC entra sólo cuando un profesional conecta su calendario, que es opcional y lo decide cada persona. Desde ese momento la cita se escribe ahí con el nombre de quien reservó.
Sobre el envío por WhatsApp conviene ser preciso, porque es el canal que entrega nombre y teléfono del cliente final a un tercero:
- Los mensajes se envían por la Cloud API de WhatsApp Business. La entidad contratante para Chile es Meta Platforms Ireland Limited, domiciliada en Irlanda. Meta Platforms, Inc. solo contrata con quienes están en Estados Unidos, Canadá o Brasil, que no es el caso.
- En los términos de esa API, quien la contrata es el responsable del tratamiento y Meta Platforms Ireland Limited es el encargado. Esa es una razón adicional, y esta vez impuesta por el propio Meta, para que el responsable frente al cliente final sea el Proveedor: es él quien contrata la API y quien opera el número desde el que salen los mensajes.
- Meta Platforms Ireland Limited transfiere datos a WhatsApp LLC y a Meta Platforms, Inc., ambas en Estados Unidos. La sección 11 declara esa transferencia.
El Cliente toma conocimiento de estos encargados al firmar este anexo. El Proveedor se obliga a imponerles obligaciones no menos exigentes que las suyas y responde por su actuación.
El Proveedor avisará al Cliente con 30 días de anticipación antes de incorporar o reemplazar un encargado que trate datos de sus clientes finales, plazo en el que el Cliente podrá objetarlo y, de no llegar a acuerdo, terminar el servicio sin costo conforme a la cláusula 12.4 del contrato de suscripción.
11. Transferencia internacional
Los datos se tratan fuera de Chile. Los encargados de la sección 10 operan fuera del país, en los lugares que allí se indican, y el Cliente lo conoce y lo acepta al firmar este anexo.
En el caso de WhatsApp la cadena tiene dos tramos y los dos se declaran:
| Tramo | Desde | Hacia | Dónde |
|---|---|---|---|
| Envío del mensaje | El Proveedor, en Chile | Meta Platforms Ireland Limited | Irlanda |
| Transferencia posterior de Meta | Meta Platforms Ireland Limited | WhatsApp LLC y Meta Platforms, Inc. | Estados Unidos |
Ni Estados Unidos ni Irlanda cuentan hoy con una declaración de nivel adecuado de protección emitida en Chile. El Proveedor mantiene con cada encargado un acuerdo de tratamiento con cláusulas contractuales de protección equivalentes a las que este anexo le impone, como mecanismo de transferencia conforme a la Ley 21.719. El Proveedor los pone a disposición del Cliente cuando este los solicite.
12. Derechos de los clientes finales
Como responsable del tratamiento, es el Proveedor quien atiende las solicitudes de acceso, rectificación, supresión, oposición, portabilidad y bloqueo que presenten los clientes finales. El Aviso de privacidad publicado en la página de reservas indica el canal para hacerlo.
Si una solicitud le llega al Cliente, este la deriva al Proveedor dentro de 2 días hábiles y no la responde por su cuenta. El Cliente colabora con la información que tenga y no obstaculiza el ejercicio del derecho.
Una supresión no alcanza a los registros que el Cliente deba conservar por obligación legal, especialmente tributaria, de las atenciones ya facturadas.
13. Devolución durante la relación y al término
Durante la relación, el Cliente puede exportar los datos de su instalación cuando quiera, por sí mismo y sin autorización del Proveedor, y pedir una copia íntegra de su base de datos. No tiene costo ni límite en el número de veces. El detalle está en la cláusula 5.2 del contrato de suscripción.
Al terminar el servicio, el Proveedor:
- Entrega al Cliente una copia íntegra de los datos dentro de 10 días hábiles, sin que el Cliente tenga que solicitarla
- Conserva los datos por 90 días contados desde el término, como red de seguridad ante una restauración
- Los elimina definitivamente vencido ese plazo, de la infraestructura y de los respaldos, incluida la instalación completa del Cliente
La entrega de los datos no está condicionada al estado de pago del Cliente. El Proveedor no retiene información como medida de cobro, ni durante la relación ni al terminarla.
Recibida esa copia, el Cliente pasa a ser responsable del tratamiento de la información que se llevó, y responde por ella desde ese momento: por informar a sus clientes finales, por custodiarla y por atender los derechos que ejerzan sobre ella.