1. Responsable y contacto
Responsable: Montán & Núñez Ingeniería SpA, Antofagasta, Chile. Contacto para privacidad y derechos: [email protected]. El domicilio y demás antecedentes societarios verificables se comunicarán al titular cuando sean necesarios para tramitar su solicitud.
2. Datos, obligatoriedad y finalidades
- Contacto: nombre, empresa, correo, teléfono, servicio, mensaje y evidencia de aceptación. Los marcados con * son obligatorios para responder; cargo, detalle y urgencia son opcionales. Finalidad: responder la solicitud; fundamento: consentimiento y gestiones precontractuales.
- Portal: identidad laboral, correo, organización, rol, credenciales cifradas/hash, MFA, sesiones y eventos. Finalidad: autenticar y prestar el servicio; fundamento: contrato, seguridad e interés legítimo sujeto a evaluación.
- Operación técnica: clientes, proyectos, activos, inspecciones, equipos, fotografías, documentos, certificados e informes. Finalidad: ejecutar, evidenciar y conservar servicios técnicos; fundamento: contrato, consentimiento cuando proceda y obligaciones legales/técnicas.
- Seguridad: IP limitada cuando sea necesaria, agente de usuario, auditoría, hashes y logs. Finalidad: prevenir abuso, investigar incidentes y mantener trazabilidad; fundamento: seguridad e interés legítimo.
Las fotografías pueden contener personas o elementos identificables; deben minimizarse, limitarse al objeto técnico y cargarse sólo cuando sean necesarias. La información laboral no se usa para elaborar perfiles comerciales.
3. Destinatarios, proveedores y ubicación
Acceden únicamente personal autorizado de M&N, la organización cliente correspondiente y proveedores indispensables de infraestructura, correo, respaldo o seguridad sujetos a contrato. El sitio está previsto para infraestructura Cloudflare y Kamatera; su ubicación y eventuales transferencias internacionales deben confirmarse antes de producción y documentarse con garantías apropiadas. No se venden datos.
4. Conservación
- Solicitudes comerciales no concretadas: 12 meses desde la última gestión.
- Cuentas desactivadas: bloqueo inmediato y eliminación/anonimización tras 24 meses, salvo obligación.
- Sesiones: hasta 12 horas activas; registros revocados, 90 días.
- Tokens de recuperación: 30 minutos de validez; registros técnicos, 90 días.
- Auditoría: 5 años, revisable según contratos y obligaciones.
- Fotografías y documentos técnicos: vigencia contractual más 5 años, salvo plazo técnico/legal mayor.
- Certificados e informes: mínimo 10 años o plazo contractual/legal superior. Si no procede borrarlos, se restringe el acceso y se minimizan datos.
- Cuarentena documental: 30 días antes de eliminación segura, salvo retención.
- Backups: ciclo máximo de 90 días, cifrado y acceso restringido.
Una obligación contractual, técnica, probatoria o legal puede suspender el borrado; el fundamento se documentará.
5. Seguridad
Se aplican control de acceso por rol y organización, MFA para acciones críticas, contraseñas scrypt, tokens opacos con hash, sesiones revocables, archivos privados, SHA-256, rate limiting, auditoría append-only, respaldos y pruebas de restauración. Ninguna medida elimina completamente el riesgo.
6. Derechos y procedimiento
Puede solicitar acceso, rectificación, supresión/cancelación, oposición y, cuando resulte aplicable desde la vigencia del nuevo régimen, portabilidad. Escriba a [email protected] indicando derecho y antecedentes suficientes. Se acusará recibo en 2 días hábiles; la identidad se verificará de forma proporcional, evitando pedir más datos de los necesarios. Meta interna: resolver en 10 días hábiles o informar prórroga y fundamento. Se registra recepción, verificación, análisis, decisión y respuesta con acceso restringido.
Mientras rija la Ley N.º 19.628 se mantienen las acciones y reclamaciones previstas en ella. Desde el 1 de diciembre de 2026, y cuando resulte aplicable, podrá reclamarse ante la Agencia de Protección de Datos Personales conforme a la Ley N.º 21.719. La procedencia concreta debe evaluarse jurídicamente.
7. Cookies y tecnologías similares
Actualmente se utiliza exclusivamente la cookie de sesión mn_session, estrictamente necesaria, HttpOnly, SameSite=Lax y segura en producción. No se implementaron cookies publicitarias ni analíticas. Si se incorporan tecnologías no esenciales, se actualizará esta política y se solicitará la elección correspondiente antes de activarlas.
8. QR, correo y recuperación
El QR público revela sólo datos mínimos de validez, sin informes privados. Los correos de recuperación contienen un enlace de un solo uso que vence en 30 minutos; no se envían contraseñas. En desarrollo el correo se captura localmente sin envío real. Los consentimientos de contacto no se reutilizan para marketing.
9. Cambios
Publicaremos las modificaciones con nueva versión y fecha. Los cambios materiales se comunicarán por medios razonables cuando corresponda.