Adaptación a la Ley N.º 21.719 de Protección de Datos Personales de Chile

La Ley N.º 21.719 sustituye a la Ley N.º 19.628 y entra en plena vigencia el 1 de diciembre de 2026. Rankmi, como proveedor de una plataforma HCM (Human Capital Management), procesa datos personales de colaboradores y candidatos de sus clientes en calidad de Encargado del Tratamiento. Este documento consolida y extiende la información publicada previamente sobre nuestra adecuación, incorporando el detalle de clasificación de datos (Anexo A / RAT), el análisis de impacto de la transferencia internacional (TIA), la evaluación de impacto en la protección de datos (DPIA) de los tratamientos de mayor riesgo, y el estado del Acuerdo de Procesamiento de Datos (DPA).

En Rankmi. Este documento no reemplaza a la Política de Privacidad pública ni al DPA; los complementa y sirve como referencia técnica para clientes, equipos legales y auditores.

 

I. Marco normativo y principios del tratamiento

 

La Ley N.º 21.719 crea la Agencia de Protección de Datos Personales, otorga poder de fiscalización y sanción (multas de hasta 20.000 UTM, o hasta 4% de los ingresos anuales en caso de reincidencia) y amplía los derechos de las personas titulares de datos (ARCO+). Rankmi sostiene su adecuación sobre un Sistema de Gestión de Seguridad de la Información (SGSI) certificado ISO 27001:2022 y un Sistema de Gestión de la Privacidad de la Información (SGIP) basado en ISO 27701, que cubren gran parte de los principios exigidos por la ley.

 

1.1. Principio de licitud y lealtad

Todo tratamiento debe ser lícito y leal, y el responsable debe poder acreditar su licitud.

En Rankmi. La Política de Privacidad documenta las finalidades específicas, explícitas y lícitas del tratamiento, centradas en la ejecución del contrato de prestación de servicios y el funcionamiento de la plataforma.

1.2. Principio de finalidad

Los datos deben recolectarse con fines específicos, explícitos y lícitos, y su tratamiento debe limitarse al cumplimiento de esos fines.

En Rankmi. Entregamos a cada cliente el detalle campo a campo del tratamiento de datos de sus colaboradores (ver Anexo A / RAT, sección III). El Cliente, como Responsable, obtiene de sus colaboradores la base de licitud correspondiente (típicamente consentimiento informado).

1.3. Principio de proporcionalidad, minimización y conservación

Los datos deben ser adecuados, pertinentes y limitados a lo necesario, y conservarse solo por el período necesario para cumplir los fines del tratamiento. El Artículo 14 quáter de la ley recoge además el principio de privacidad desde el diseño y por defecto.

En Rankmi. El Procedimiento del Ciclo de Vida de la Información establece plazos de retención diferenciados: bases de datos de clientes activos hasta 10 años en línea; logs respaldados a los 6 meses y conservados hasta 3 años en frío; archivos/buckets hasta 10 años en línea y 4 años en históricos. A nivel de campo, el Anexo A documenta el plazo de conservación específico (típicamente vigencia de la relación laboral + 7 años, o borrado inmediato bajo acuerdo firmado).

En Rankmi. Privacidad desde el diseño: los módulos nuevos (Tempo biometría, Telemedicina, Verificación de antecedentes, Encuestas) incorporan revisión de clasificación de datos y base legal antes de su liberación, como parte del proceso de gestión de cambios (RKM-PRO-14).

1.4. Principio de seguridad

Se deben adoptar medidas técnicas y organizativas para proteger los datos personales frente a pérdida, uso indebido, acceso no autorizado, alteración o destrucción.

En Rankmi. Contamos con certificación ISO 27001:2022 y medidas técnicas como cifrado de datos en reposo (SHA-256 / AES) y en tránsito (TLS ≥ 1.2), segmentación de red, monitoreo continuo (GuardDuty, CloudTrail) y protección perimetral (AWS Shield).

1.5. Principio de responsabilidad (accountability)

El responsable —y en este caso, el encargado— debe poder acreditar en todo momento el cumplimiento de la ley.

En Rankmi. La función de CISO / Head of Security es responsable de mantener actualizados los procedimientos y políticas de seguridad y privacidad, del inventario de tratamientos (RAT) y de la evidencia de cumplimiento presentada en auditorías de clientes.

 

II. Rol de Rankmi frente a la ley: modelo Encargado / Responsable

 

Este es el modelo contractual y normativo que rige toda relación de Rankmi con sus clientes en Chile:

  • El Cliente (la empresa que usa Rankmi) es el Responsable del Tratamiento: decide qué datos de sus colaboradores y candidatos se recolectan y para qué, y debe contar con las bases de licitud correspondientes (típicamente, consentimiento informado de sus colaboradores).
  • Rankmi es el Encargado del Tratamiento: procesa esos datos por cuenta e instrucción del Cliente, bajo las medidas de seguridad y los compromisos que constan en el Acuerdo de Procesamiento de Datos (DPA).

Rankmi no decide qué datos de sus colaboradores trata el Cliente, pero sí es responsable de protegerlos técnicamente y de cumplir las instrucciones del Cliente conforme al DPA. Este modelo es coherente con la definición de encargado del tratamiento de la Ley 21.719 y debe explicitarse ante cualquier solicitud de auditoría o cuestionario de seguridad de un cliente.

 

III. Alcance y clasificación de los datos personales tratados (Anexo A / RAT)

 

El Registro de Actividades de Tratamiento (RAT) de Rankmi —revisado contra los repositorios técnicos de la plataforma en julio de 2026— documenta 161 campos de datos personales distribuidos por módulo, con su finalidad específica, base legal, plazo de conservación y ubicación de almacenamiento. La siguiente tabla resume la clasificación:

Clasificación

N.º de campos

Ejemplos

PII

61

Identificadores, nombre, contacto

PII Laboral

40

Cargo, área, jefatura, capacitación, asistencia

Confidencial

38

Remuneración, credenciales, documentos, evaluaciones de desempeño

Sensible

19

Salud, biometría, discapacidad, etnia, antecedentes, denuncias

Variable (riesgo alto)

3

Campos configurables por el Cliente (formularios, encuestas, opcionales de tenant)

Los 19 campos clasificados como Sensible se concentran en los módulos de mayor riesgo — ATS (discapacidad, etnia, antecedentes penales, pruebas psicolaborales), Nómina (grupo sanguíneo, alergias, discapacidad, identificadores nacionales ampliados como CURP/NSS/RFC), Tempo (huella dactilar y reconocimiento facial), Telemedicina (datos de consultas médicas), Firma Digital (validación biométrica de identidad) y el canal de Denuncias (contenido de la denuncia e identidad de terceros). Estos tratamientos cuentan con Evaluación de Impacto en la Protección de Datos (DPIA) — ver sección VI.

En Rankmi. El detalle campo a campo, incluyendo módulo, finalidad, base legal y plazo de conservación, está disponible como Anexo A, el mismo que se entrega al cliente junto la firma del DPA, nuestros clientes pueden solicitarlo través de su ejecutivo Rankmi o con solicitud formal hacia seguridad@rankmi.com.

 

IV. Derechos de los titulares de datos personales (ARCO+)

 

La ley fortalece los derechos de los titulares: Acceso, Rectificación, Supresión, Oposición, Portabilidad y Bloqueo temporal.

En Rankmi. La Política de Privacidad garantiza explícitamente el ejercicio de estos derechos. Las solicitudes pueden gestionarse directamente en la plataforma, a través de un administrador del Cliente, o mediante el canal seguridad@rankmi.com.

  • Plazo de respuesta: máximo 10 días hábiles.
  • SLA de supresión (baja de cliente): 15 días hábiles para datos en producción; 45 días calendario para datos en respaldos y logs.

En la relación Encargado/Responsable, es el Cliente quien gestiona en primera instancia las solicitudes ARCO+ de sus colaboradores; Rankmi las ejecuta técnicamente conforme a las instrucciones del Cliente y a los plazos comprometidos en el DPA.

 

V. Transferencia internacional de datos y Análisis de Impacto (TIA)

 

Rankmi transfiere datos personales desde sus países de operación (Chile, Perú, Colombia, México, Argentina, Uruguay, entre otros) hacia infraestructura de Amazon Web Services (AWS) ubicada en Oregón y Virginia (Estados Unidos), con respaldos adicionales fuera de la región primaria.

En Rankmi. El Análisis de Impacto de Transferencia (TIA v2.0), publicado en el Centro de Confianza, documenta el contexto de la transferencia, el marco legal aplicable por país (incluyendo la Ley N.° 31814 de IA de Perú para tratamientos de selección/evaluación laboral), los riesgos identificados —acceso gubernamental bajo CLOUD Act, brechas de seguridad, incompatibilidad regulatoria y sesgos algorítmicos— y las medidas de mitigación técnicas, organizativas, contractuales y legales.

  • Mecanismo de cumplimiento: Cláusulas Contractuales Estándar (SCCs) con AWS, cifrado TLS ≥ 1.2 en tránsito y SHA-256 en reposo, y certificación ISO 27701 como base para alineamiento con estándares tipo GDPR.
  • Genius IA (integración con OpenAI): los datos de entrada de clientes Enterprise no se utilizan para reentrenar modelos de terceros; el tratamiento se limita a la prestación del servicio contratado bajo instancia privada y segura, con segregación lógica por cliente.

Documento completo Análisis de Impacto de Transferencia TIA

 

VI. Evaluación de Impacto en la Protección de Datos (DPIA)

 

Conforme a los criterios de tratamiento de alto riesgo de la Ley 21.719 (Art. 15 quáter y concordantes), Rankmi ha desarrollado Evaluaciones de Impacto en la Protección de Datos (DPIA) para los tratamientos que involucran datos sensibles o decisiones de mayor impacto sobre los titulares:

  • ATS — Reclutamiento y selección (discapacidad, etnia, verificación de antecedentes, pruebas psicolaborales).
  • Tempo — Control de asistencia biométrico (huella dactilar, reconocimiento facial).
  • Telemedicina — Beneficio de salud (motivo y uso de la consulta).
  • Firma Digital — Validación biométrica de identidad del firmante.
  • Genius IA — Analítica asistida y asistente conversacional sobre datos del Cliente.
  • Canal de Denuncias — Contenido de la denuncia e identidad de denunciante y terceros.

Cada DPIA evalúa la necesidad y proporcionalidad del tratamiento, los riesgos para los derechos y libertades de los titulares, y las medidas de mitigación aplicadas, con un riesgo residual documentado.

Nota: El documento completo (RKM-DPIA-D01) está disponible para consulta de clientes y auditores bajo solicitud a traves de soporte, de su ejecutivo asignado o con solicitud formal a seguridad@rankmi.com.

 

VII. Seguridad y gestión de incidentes

 

En Rankmi. El Procedimiento de Respuesta a Incidentes (P16) establece que, para incidentes críticos que involucren una violación a la privacidad, la notificación al CSIRT Nacional de Chile debe realizarse dentro del plazo máximo exigido por la Ley Marco de Ciberseguridad (21.663), actualmente definido en 24 horas desde su detección.

En Rankmi. El borrado definitivo de datos en sistemas de producción, ante solicitud explícita de baja, se ejecuta en un plazo de 15 días hábiles tras la terminación del contrato, y en respaldos (backups) en 45 días calendario. El Cliente puede además ejecutar supresiones de forma autónoma desde la consola de administración durante la vigencia del servicio.

 

VIII. Delegado de Protección de Datos (DPD) y gobernanza

 

Rankmi ha formalizando la designación de un Delegado de Protección de Datos DPD/DPO como parte del plan de adecuación, apoyándose en la figura de responsable de privacidad ya exigida por la certificación ISO 27701. Para las operaciones en Chile, esta función recae en Felipe Cuadra (HR Manager), con la Dirección de Seguridad y Privacidad (CISO / Head of Security) como responsable técnico del SGSI/SGIP a nivel corporativo.

 

IX. Acuerdo de Procesamiento de Datos (DPA)

 

El DPA es el contrato que formaliza la relación Encargado/Responsable entre Rankmi y el Cliente. Detalla las medidas de seguridad, los sub-encargados utilizados por Rankmi (por ejemplo, AWS), los plazos de conservación y borrado, y el procedimiento ante incidentes.

  • Con quién firmamos: con todo cliente chileno, especialmente si trata datos Sensibles (salud vía Telemedicina, biometría vía Tempo/Documentos, antecedentes o pruebas psicolaborales vía ATS).
  • Cuándo lo ofrecemos: como parte del cierre o renovación del contrato, o ante consulta explícita del cliente sobre cumplimiento de la Ley 21.719.
  • Gestión: Legal y Seguridad preparan y validan el DPA; Comercial lo ofrece proactivamente y coordina la firma con el equipo interno del cliente.

 

X. Documentación relacionada

 

 

XI. Preguntas frecuentes

 

  1. ¿Rankmi cumple con la Ley 21.719?

    Rankmi está en un proceso activo de adecuación, apoyado en certificaciones ya vigentes (ISO 27001 e ISO 27701) que cubren gran parte de los requisitos de seguridad y gobernanza de la ley. Se está completando la adecuación técnica y documental antes de la entrada en vigencia plena, el 1 de diciembre de 2026.

  2. ¿Dónde se almacenan nuestros datos?

    En infraestructura AWS ubicada en Oregón y Virginia (EE.UU.), bajo Cláusulas Contractuales Tipo que amparan la transferencia internacional, dentro de un SGSI certificado ISO 27001 con monitoreo continuo de seguridad.

  3. ¿Tienen un Delegado de Protección de Datos (DPD)?

    Rankmi está formalizando esta designación como parte del plan de adecuación, apoyándose en la figura de responsable de privacidad que ya exige la certificación ISO 27701. Para Chile, esta función recae en Felipe Cuadra.

  4. ¿Qué pasa si hay una brecha de seguridad?

    Rankmi cuenta con un procedimiento de respuesta a incidentes formal, con notificación al CSIRT Nacional dentro de los plazos que exige la normativa de ciberseguridad vigente en Chile (Ley 21.663).

  5. ¿Podemos ejercer derechos ARCO+ sobre los datos de nuestros colaboradores?

    Sí. El Cliente, como Responsable, puede gestionar solicitudes de acceso, rectificación, cancelación, oposición, portabilidad y bloqueo temporal a través de la plataforma o a través de su ejecutivo Rankmi o del canal seguridad@rankmi.com.

  6. ¿Usan inteligencia artificial con nuestros datos?

    Sí, a través de Genius (integrado con OpenAI) para funciones como analítica asistida y el asistente conversacional. Este uso está documentado en la Política de Privacidad pública y cubierto por el Análisis de Impacto a la Transferencia (TIA) y por una DPIA específica.

  7. ¿Qué datos tratan como "sensibles" y por qué?

    19 campos del inventario de datos (Anexo A) están clasificados como Sensibles: datos de salud (Telemedicina, alergias, grupo sanguíneo), biometría (Tempo, Firma Digital), discapacidad, etnia, antecedentes penales/policiales y resultados de pruebas psicolaborales (ATS), y el contenido del canal de denuncias. Todos cuentan con DPIA y base legal documentada, y su recolección depende de los módulos que el Cliente contrata.

  8. ¿Pueden entregarnos el detalle técnico (Anexo A) o la DPIA completa para nuestra auditoría?

    Sí. Ambos documentos están disponibles bajo solicitud formal a través de su ejecutivo Rankmi o del canal seguridad@rankmi.com, sujeto a un acuerdo de confidencialidad cuando corresponda.

  9. ¿Qué pasa con los sub-encargados (AWS, OpenAI, otros proveedores)?

    Rankmi mantiene un listado de sub-encargados del tratamiento, incluido en el DPA, junto con las garantías contractuales (SCCs) y las certificaciones de cada proveedor relevantes para la transferencia internacional de datos.

 

Compromiso

 

El Comité Directivo y la Dirección de Seguridad y Privacidad de Rankmi están comprometidos con la implementación total y temprana de los requisitos de la Ley N.º 21.719, asegurando que nuestra plataforma siga siendo un referente de confianza en la gestión de talento humano en Latinoamérica.