TapBox

Política de Privacidad y Tratamiento de Datos Personales de TapBox

Versión: 2.0 · Vigente desde: 13 de agosto de 2026 · Última actualización: 13 de agosto de 2026 · Responsable: ROCA SpA

Esta Política explica de manera clara y verificable cómo ROCA SpA trata datos personales al operar TapBox. También diferencia los casos en que ROCA SpA decide las finalidades del tratamiento de aquellos en que procesa información únicamente por cuenta e instrucciones de una empresa cliente.

Ha sido preparada considerando la legislación chilena vigente y, de manera anticipada y expresamente diferenciada, las obligaciones que comienzan a regir el 1 de diciembre de 2026 con la Ley N.º 21.719.

  1. Identificación del responsable y alcance
  2. Normativa y régimen temporal aplicable
  3. Roles de ROCA SpA y de las empresas clientes
  4. Personas a quienes puede referirse la información
  5. Categorías de datos tratados
  6. Fuentes de los datos
  7. Finalidades y fundamentos del tratamiento
  8. Datos sensibles y sectores especiales
  9. Portales compartidos, NFC y firma electrónica
  10. Comunicaciones comerciales
  11. Destinatarios y subencargados
  12. Transferencias internacionales
  13. Conservación, devolución y eliminación
  14. Seguridad de la información
  15. Derechos de los titulares
  16. Incidentes y vulneraciones de seguridad
  17. Cookies y recursos de terceros
  18. Inteligencia artificial y decisiones automatizadas
  19. Confidencialidad y acceso para soporte
  20. Privacidad desde el diseño y evaluaciones de impacto
  21. Responsabilidades de los usuarios
  22. Cambios a esta Política
  23. Legislación, autoridad y reclamaciones
  24. Contacto

1. Identificación del responsable y alcance

ROCA SpA, RUT 78.334.051-8, representada legalmente por Sebastián Ignacio Rojos Colville, con domicilio en Vallejo 785, Copiapó, Región de Atacama, Chile, es la sociedad que desarrolla y opera la plataforma TapBox.

El punto de contacto público para protección de datos es privacidad@tapbox.cl. Si ROCA SpA formaliza la designación de un delegado de protección de datos o de un encargado de prevención de infracciones en esta materia, publicará su identificación y datos de contacto en esta sección.

Esta Política entrega información pública de transparencia. El tratamiento de datos que una empresa cliente incorpore a TapBox se regula además mediante el contrato de servicio, el anexo de tratamiento de datos, las instrucciones documentadas del cliente y, cuando corresponda, el anexo de seguridad y nivel de servicio. La Política no sustituye esos instrumentos.

2. Normativa y régimen temporal aplicable

El tratamiento se realiza de acuerdo con la legislación chilena aplicable, especialmente:

2.1 Régimen hasta el 30 de noviembre de 2026

Hasta esa fecha se aplica el texto actualmente vigente de la Ley N.º 19.628. Cuando esa ley exija autorización del titular, TapBox o la empresa cliente deberá obtenerla de forma expresa, informada y por escrito o por un medio electrónico que permita conservar constancia suficiente de la autorización, sin perjuicio de los tratamientos expresamente permitidos por la ley.

2.2 Régimen desde el 1 de diciembre de 2026

Desde esa fecha se aplican los principios, derechos, fuentes de licitud, deberes de transparencia, seguridad, responsabilidad y demás obligaciones incorporadas por la Ley N.º 21.719. Las referencias de esta Política a interés legítimo, ejecución contractual como fuente autónoma de licitud, portabilidad, oposición y reclamación ante la Agencia se entenderán plenamente exigibles desde esa fecha, sin perjuicio de que TapBox pueda aplicar anticipadamente estándares equivalentes como buena práctica.

3. Roles de ROCA SpA y de las empresas clientes

3.1 ROCA SpA como responsable

ROCA SpA actúa como responsable cuando decide directamente las finalidades y medios esenciales del tratamiento. Esto incluye, según corresponda:

Respecto de estos tratamientos, las solicitudes deben dirigirse a privacidad@tapbox.cl.

3.2 ROCA SpA como tercero mandatario o encargado

Cuando una empresa u organización utiliza TapBox para tratar datos de sus trabajadores, contratistas, clientes, pacientes, proveedores u otras personas, esa empresa determina la finalidad del tratamiento y mantiene la calidad de responsable. ROCA SpA actúa como tercero mandatario o encargado y trata los datos:

Si ROCA SpA utiliza datos encargados para una finalidad propia no autorizada o los comunica fuera de las instrucciones válidas, asumirá respecto de ese tratamiento las responsabilidades previstas por la legislación aplicable.

3.3 Responsabilidades de la empresa cliente

La empresa cliente debe:

La contratación de TapBox y la aceptación de esta Política no reemplazan el consentimiento ni otro fundamento jurídico exigible a la empresa cliente.

4. Personas a quienes puede referirse la información

Según la relación y los módulos habilitados, TapBox puede tratar datos relativos a:

TapBox presta servicios principalmente a empresas y organizaciones. No ofrece directamente cuentas comerciales a niños, niñas o adolescentes.

5. Categorías de datos tratados

Las categorías efectivamente tratadas dependen de la relación, de los módulos contratados y de la información que la empresa cliente decida incorporar lícitamente.

5.1 Identificación y contacto

Nombre, apellidos, RUT u otro identificador, dirección, comuna, región, correo electrónico, teléfono, cargo, empresa, fotografía de perfil y datos de contacto profesional.

5.2 Cuenta, autenticación y permisos

Nombre de usuario, correo de acceso, rol, permisos, estado de cuenta, historial de autenticación, recuperación de acceso, segundo factor cuando esté habilitado y credenciales protegidas mediante mecanismos criptográficos. TapBox no almacena contraseñas ni PIN en texto legible.

5.3 Datos contractuales, comerciales y tributarios

Representación, cotizaciones, propuestas, planes y módulos contratados, vigencia, facturación, pagos, deudas, documentos tributarios y comunicaciones relativas a la relación comercial.

5.4 Datos técnicos, de uso y seguridad

Dirección IP, fecha y hora, dispositivo, navegador, sistema operativo, identificadores de sesión, acciones ejecutadas, intentos fallidos, errores, eventos, registros de auditoría y antecedentes necesarios para operar, mantener y proteger el servicio.

5.5 Contenido incorporado por empresas clientes

Según el rubro y los módulos habilitados, puede incluir:

5.6 Datos sensibles y especialmente protegidos

Pueden comprender información sobre salud física o psíquica, perfil biológico, biometría utilizada para identificación, origen racial o étnico, afiliación política, sindical o gremial, creencias, vida sexual y las demás categorías que la ley defina como sensibles.

Una fotografía común no se considera por sí sola un dato biométrico. Adquiere esa condición cuando se somete a un tratamiento técnico destinado a identificar o confirmar de manera única a una persona. TapBox no utiliza reconocimiento facial ni identificación biométrica en su servicio estándar. Si se incorporara una función de esa naturaleza, se entregará información específica antes de activarla y se exigirá el fundamento correspondiente.

5.7 Información que no identifica por sí sola a una persona

La información referida exclusivamente a una persona jurídica, un animal, una máquina o un vehículo no es necesariamente un dato personal. Sí queda protegida cuando identifica o permite identificar a una persona natural, por ejemplo, al asociar un vehículo con su propietario o una mascota con su cuidador.

6. Fuentes de los datos

Los datos pueden provenir:

Cuando los datos no se obtengan directamente del titular, TapBox o la empresa cliente informará su fuente en los casos y plazos exigidos por la ley.

7. Finalidades y fundamentos del tratamiento

7.1 Tratamientos en que ROCA SpA es responsable

FinalidadDatos principalesFundamento hasta el 30-11-2026Fundamento desde el 01-12-2026
Atender consultas, demostraciones y solicitudesIdentificación, contacto, empresa y contenido del mensajeAutorización del titular o habilitación legal aplicableMedidas precontractuales solicitadas por el titular, consentimiento o interés legítimo debidamente ponderado
Crear y administrar cuentasIdentificación, contacto, rol, permisos y autenticaciónAutorización y condiciones aceptadas por el usuario, o habilitación legalEjecución del contrato, medidas precontractuales o interés legítimo en administrar usuarios autorizados
Prestar y mantener el servicioCuenta, configuración, soporte y datos operacionalesAutorización, mandato escrito cuando corresponda y habilitación legalEjecución del contrato y cumplimiento de obligaciones asociadas al servicio
Facturar, cobrar y mantener registrosDatos contractuales, tributarios y de pagoCumplimiento de obligaciones legales y autorización cuando sea exigibleObligación legal, ejecución contractual y defensa de derechos
Entregar soporteContacto, comunicaciones, registros técnicos y antecedentes aportadosAutorización del usuario y ejecución del encargo documentadoEjecución contractual e interés legítimo en mantener el servicio
Proteger cuentas y prevenir fraude o abusoIP, sesiones, autenticación, eventos y auditoríaHabilitación legal, autorización y deber de cuidadoObligación de seguridad e interés legítimo en proteger a usuarios, clientes y plataforma
Enviar avisos operacionalesDatos de contacto, cuenta, vencimientos y configuraciónAutorización y prestación solicitadaEjecución contractual e interés legítimo compatible con la operación
Enviar comunicaciones comerciales propiasIdentificación, contacto y preferenciasCasos autorizados por la Ley N.º 19.628 y cumplimiento del artículo 28 B de la Ley N.º 19.496; consentimiento cuando correspondaConsentimiento o interés legítimo debidamente ponderado, con derecho de oposición y mecanismo de suspensión
Cumplir la ley y atender requerimientos válidosDatos estrictamente necesariosObligación o autorización legal, orden judicial o requerimiento competenteObligación legal o formulación, ejercicio y defensa de derechos
Formular, ejercer o defender derechosContratos, pagos, comunicaciones y registros pertinentesHabilitación legal aplicableFormulación, ejercicio o defensa de derechos ante tribunales u órganos públicos

Hasta el 30 de noviembre de 2026, ninguna referencia a ejecución contractual o interés legítimo se interpretará como una exención de obtener la autorización exigida por el texto vigente de la Ley N.º 19.628.

7.2 Tratamientos realizados por cuenta de una empresa cliente

La empresa cliente determina la finalidad y el fundamento jurídico del contenido que incorpora. ROCA SpA no sustituye esa decisión y sólo actúa conforme al encargo documentado.

El contrato de encargo debe identificar, al menos, objeto, duración, naturaleza, finalidad, categorías de datos y titulares, medidas de seguridad, confidencialidad, subencargados, asistencia en derechos, incidentes, devolución, eliminación y responsabilidades de las partes.

7.3 Consentimiento

Cuando el tratamiento dependa del consentimiento o autorización del titular:

7.4 Interés legítimo desde el 1 de diciembre de 2026

Cuando ROCA SpA invoque interés legítimo, documentará la finalidad, necesidad y ponderación frente a los derechos y libertades del titular. Los intereses pueden incluir seguridad, prevención de fraude, administración de usuarios empresariales, continuidad del servicio, mejora no invasiva del funcionamiento y defensa de derechos. El titular podrá solicitar información sobre la ponderación y ejercer su derecho de oposición.

8. Datos sensibles y sectores especiales

8.1 Regla general

Los datos sensibles sólo se tratarán con consentimiento expreso o cuando exista una autorización legal específica. La empresa cliente no debe incorporar información sensible que no sea estrictamente necesaria para una finalidad lícita, documentada y proporcional.

8.2 Salud humana

Los antecedentes de salud se tratarán únicamente bajo instrucciones del prestador o responsable correspondiente y cuando exista un fundamento jurídico suficiente.

La empresa cliente debe limitar el acceso a profesionales y personas directamente vinculadas con la atención o legalmente autorizadas. El personal administrativo o técnico de TapBox no accederá al contenido clínico, salvo que sea indispensable para un soporte autorizado, la continuidad operacional, la respuesta a un incidente o el cumplimiento de una obligación legal, aplicando acceso mínimo, confidencialidad y trazabilidad.

Los prestadores de salud son responsables de la reserva, acceso, interoperabilidad y conservación de las fichas clínicas. TapBox no se presenta como ficha clínica electrónica certificada ni como prestador de salud mientras no pueda acreditar todos los requisitos legales, reglamentarios y técnicos correspondientes.

8.3 Información laboral y exámenes ocupacionales

Los diagnósticos, resultados detallados y antecedentes médicos sólo deben ser visibles para personas legalmente autorizadas. Cuando la finalidad pueda cumplirse mediante un estado de aptitud, habilitación o vigencia, la empresa cliente debe preferir ese resultado limitado y no almacenar antecedentes clínicos completos.

8.4 Niños, niñas y adolescentes

TapBox no ofrece directamente el servicio a menores. Una empresa cliente sólo podrá incorporar sus datos cuando su actividad lo requiera y se encuentre legalmente autorizada.

Desde el 1 de diciembre de 2026:

8.5 Información veterinaria

La información clínica de un animal no es un dato personal del animal. Los datos que identifiquen a su propietario, responsable, cuidador o profesional sí son datos personales y se tratarán conforme a esta Política.

9. Portales compartidos, NFC y firma electrónica

9.1 Portales, enlaces y tarjetas NFC

Las tarjetas NFC y códigos asociados funcionan como identificadores o accesos a información configurada en la plataforma; no deben utilizarse como repositorio físico de copias completas de documentos.

La empresa cliente determina qué información puede mostrarse mediante un portal, código o enlace y es responsable de:

TapBox podrá aplicar límites técnicos y medidas preventivas para reducir accesos no autorizados, sin asumir por ello la determinación de la finalidad definida por el cliente.

9.2 Firma electrónica y evidencias

Cuando un módulo de firma o aceptación se encuentre habilitado, pueden tratarse nombre, identificador, documento, fecha y hora, dirección IP, método de autenticación, evidencia de aceptación, sello de tiempo y registro de auditoría. Estos antecedentes se utilizan para acreditar integridad, autoría, consentimiento, trazabilidad y validez del proceso, conforme al tipo de firma y a la legislación aplicable.

TapBox sólo calificará una firma como avanzada cuando el mecanismo utilizado cumpla los requisitos legales y sea provisto o respaldado por un prestador habilitado para ello.

10. Comunicaciones comerciales

TapBox puede enviar información sobre sus propios servicios a contactos comerciales cuando exista autorización o habilitación legal.

Toda comunicación promocional o publicitaria enviada por correo electrónico identificará su materia, a ROCA SpA o TapBox como remitente y un medio válido para solicitar la suspensión. En comunicaciones por teléfono, mensajería u otros medios se ofrecerá una forma expedita de oposición.

Solicitada la suspensión:

11. Destinatarios y subencargados

ROCA SpA no vende, arrienda ni comercializa bases de datos personales.

El acceso puede concederse, en la medida estrictamente necesaria, a:

El listado vigente de subencargados, su función y país o región principal de tratamiento se mantiene en https://v2.insinet.cl/legal/subencargados. A la fecha de esta versión comprende:

Entidad contractualServicioPaís o región
Newfold Digital Inc. (HostGator) — 5335 Gate Parkway, Suite 100, Jacksonville, Florida 32256, Estados UnidosInfraestructura de aplicación, base de datos y respaldos, según contratoEstados Unidos
Hostinger Global S.à r.l. — 6 Avenue Pasteur, L-2310 Luxemburgo · RCS B296195Correo transaccional y servicios asociados, según contratoLuxemburgo (Unión Europea)

ROCA SpA verificará que el listado corresponda a las entidades efectivamente contratadas y lo actualizará antes de incorporar un proveedor que trate datos personales. Cuando el contrato o la ley lo exijan, informará previamente los cambios materiales y permitirá a la empresa cliente formular una objeción fundada en materia de protección de datos.

Los proveedores sólo podrán tratar datos para prestar el servicio contratado y estarán sujetos a obligaciones adecuadas de confidencialidad, seguridad, asistencia y eliminación o devolución.

12. Transferencias internacionales

La utilización de proveedores ubicados fuera de Chile puede implicar acceso, almacenamiento o tratamiento internacional. TapBox informa en el listado de subencargados la entidad, finalidad y país o región principal conocidos.

Hasta el 30 de noviembre de 2026, las transferencias se realizarán conforme al texto vigente de la Ley N.º 19.628, al mandato escrito, a la autorización del titular cuando sea exigible y a las demás normas aplicables. La autorización contractual de la empresa cliente no reemplaza el fundamento que ésta deba tener respecto de los titulares.

Desde el 1 de diciembre de 2026, las transferencias sólo se realizarán cuando concurra una condición admitida por la Ley N.º 21.719, como:

Cuando el país no cuente con un nivel adecuado, TapBox documentará las garantías utilizadas y entregará la información que la ley permita solicitar.

13. Conservación, devolución y eliminación

Los datos se conservan sólo durante el tiempo necesario para la finalidad informada, el cumplimiento del contrato, las instrucciones del responsable y las obligaciones legales. Cumplida la finalidad, se eliminarán, anonimizarán o bloquearán cuando corresponda.

13.1 Datos respecto de los cuales ROCA SpA es responsable

CategoríaCriterio o período general
Consultas comerciales y solicitudes de demostraciónHasta 24 meses desde la última interacción significativa, salvo oposición, retiro de consentimiento o necesidad de conservar por una relación contractual o reclamación
Datos de cuenta y configuraciónDurante la vigencia de la cuenta; luego se deshabilitan y se conservan sólo los antecedentes necesarios conforme a los períodos siguientes
Contratos, facturación y antecedentes tributariosDurante la relación y, por regla general, al menos 6 años o el período superior exigido por normativa tributaria, contable o por una situación pendiente
Tickets y comunicaciones de soporteHasta 24 meses desde su cierre; por más tiempo si documentan un incidente, controversia, obligación contractual o requerimiento legal
Registros de autenticación, auditoría y seguridadPor regla general, 24 meses desde su generación, salvo que el contrato disponga un período distinto o sean necesarios para investigar incidentes o defender derechos
Comunicaciones comercialesHasta la oposición, retiro del consentimiento o pérdida de la finalidad; el registro mínimo de supresión se conserva mientras sea necesario para respetar la oposición
Antecedentes de incidentes y defensa de derechosDurante la investigación y por el período de prescripción de las acciones o responsabilidades aplicables

Los períodos son reglas generales. Un plazo distinto podrá aplicarse cuando una norma, contrato, orden de autoridad, investigación, litigio o necesidad probatoria lo justifique. El acceso quedará restringido a la finalidad de conservación.

13.2 Datos tratados por cuenta de empresas clientes

Durante la vigencia, la empresa cliente determina los plazos según su actividad y la ley. TapBox ejecutará instrucciones de eliminación o anonimización siempre que sean lícitas, técnicamente posibles y no contradigan una obligación de conservación.

Al terminar el servicio:

Mientras permanezcan únicamente en respaldos, los datos no se utilizarán para fines ordinarios y sólo podrán restaurarse por continuidad, seguridad, cumplimiento legal o recuperación autorizada. Si se restauran, se reaplicará la eliminación correspondiente.

Podrá conservarse información limitada cuando exista obligación legal, litigio, requerimiento de autoridad o necesidad de ejercer o defender derechos. TapBox informará a la empresa cliente la categoría conservada, fundamento y período cuando legalmente pueda hacerlo.

13.3 Fichas clínicas humanas

Los prestadores de salud deben conservar las fichas clínicas por al menos quince años. Si TapBox aloja una ficha por cuenta de un prestador, no decidirá unilateralmente su eliminación. El prestador deberá asegurar su exportación, transferencia, continuidad o conservación y emitir la instrucción documentada correspondiente.

14. Seguridad de la información

ROCA SpA aplica medidas técnicas y organizativas razonables y proporcionales a la naturaleza de los datos, el contexto, la tecnología disponible y los riesgos para las personas. Estas medidas se revisan cuando cambian el servicio, los riesgos o la normativa.

Según el módulo y la configuración, las medidas incluyen:

14.1 Transparencia sobre cifrado y autenticación

El cifrado de transporte no significa que cada campo de la base de datos se encuentre cifrado individualmente a nivel de aplicación. TapBox utiliza cifrado de campo para secretos y datos seleccionados de mayor riesgo, junto con controles de infraestructura, segregación lógica, permisos y trazabilidad para los demás registros. El alcance técnico aplicable a una contratación se documenta en el anexo de seguridad.

El segundo factor puede estar disponible sin ser obligatorio para todos los usuarios. La empresa cliente debe exigirlo cuando el riesgo, la normativa o su política interna lo ameriten. TapBox podrá imponerlo en cuentas privilegiadas o ante riesgos específicos.

14.2 Responsabilidad compartida

La empresa cliente debe proteger sus credenciales, utilizar cuentas individuales, asignar permisos mínimos, retirar accesos oportunamente, mantener sus dispositivos seguros y comunicar de inmediato cualquier sospecha de uso indebido.

Ningún sistema es absolutamente invulnerable. Esta circunstancia no limita las obligaciones de seguridad de ROCA SpA ni los derechos de los titulares.

15. Derechos de los titulares

Los derechos dependen del régimen legal vigente y pueden estar sujetos a excepciones justificadas, por ejemplo, obligaciones de conservación, derechos de terceros, secreto legal o defensa de reclamaciones.

15.1 Derechos hasta el 30 de noviembre de 2026

El titular puede solicitar gratuitamente, en los términos de la Ley N.º 19.628:

ROCA SpA se pronunciará sobre la solicitud dentro del plazo legal vigente de dos días hábiles, sin perjuicio del tiempo estrictamente necesario para verificar la identidad y ejecutar de forma segura lo resuelto. La falta de pronunciamiento o una denegación impugnable permite al titular ejercer la acción prevista en el artículo 16 de la Ley N.º 19.628 ante el tribunal competente.

15.2 Derechos desde el 1 de diciembre de 2026

El titular podrá solicitar:

ROCA SpA acusará recibo y responderá dentro de 30 días corridos desde el ingreso. El plazo podrá prorrogarse una sola vez hasta por otros 30 días corridos en los casos permitidos, informando la prórroga y su fundamento. Las solicitudes fundadas de bloqueo temporal se resolverán dentro de dos días hábiles.

Una denegación total o parcial será escrita y fundada e informará el derecho a reclamar ante la Agencia dentro del plazo legal.

15.3 Cómo presentar una solicitud

La solicitud debe enviarse a privacidad@tapbox.cl e indicar:

No se recomienda enviar por correo abierto una copia completa de la cédula ni antecedentes médicos. TapBox podrá solicitar autenticación proporcional mediante un canal seguro. Si no puede verificar razonablemente la identidad, pedirá antecedentes adicionales y no entregará información hasta completar la verificación.

15.4 Datos incorporados por una empresa cliente

Cuando la solicitud se refiera a información incorporada por una empresa cliente, ésta es quien debe resolver como responsable. Si TapBox recibe la solicitud:

16. Incidentes y vulneraciones de seguridad

ROCA SpA mantiene procedimientos para detectar, contener, analizar, documentar, remediar y aprender de incidentes que puedan afectar datos personales.

Cuando actúe como encargado y tome conocimiento de una vulneración, informará a la empresa cliente afectada sin dilaciones indebidas, entregando progresivamente la información disponible sobre:

La empresa cliente evaluará y realizará las comunicaciones que le correspondan como responsable, con la cooperación de TapBox. Cuando ROCA SpA sea responsable, efectuará directamente las comunicaciones exigibles.

Desde el 1 de diciembre de 2026:

La legislación chilena citada no establece un plazo general fijo de 72 horas para estas notificaciones; exige actuar por los medios más expeditos y sin dilaciones indebidas. TapBox aplicará el plazo concreto que establezca una norma, autoridad, contrato o regulación sectorial posterior.

17. Cookies y recursos de terceros

TapBox puede utilizar cookies o almacenamiento local estrictamente necesarios para:

Estas tecnologías no se utilizan para publicidad conductual.

El sitio público puede cargar recursos o enlazar servicios externos, como tipografías de Google Fonts, WhatsApp y Google Maps. Al cargarlos o utilizarlos, el navegador puede comunicar al proveedor datos técnicos como dirección IP, fecha, navegador o dispositivo. El tratamiento posterior se rige por la política del proveedor correspondiente.

A la fecha de esta versión, TapBox no declara el uso de Google Analytics, píxeles publicitarios, fingerprinting ni analítica de terceros para seguimiento conductual. Antes de incorporar una tecnología no esencial, se actualizará esta Política y se implementará un mecanismo de información, elección y consentimiento cuando sea exigible.

El usuario puede configurar su navegador para rechazar o eliminar cookies. El bloqueo de cookies necesarias puede impedir el inicio de sesión o afectar funciones esenciales.

18. Inteligencia artificial y decisiones automatizadas

TapBox no utiliza datos personales incorporados por empresas clientes para entrenar modelos de inteligencia artificial propios o de terceros.

TapBox no adopta, en su servicio estándar, decisiones exclusivamente automatizadas que produzcan efectos jurídicos o consecuencias significativas sobre las personas, ni realiza perfilamiento para evaluar rendimiento laboral, salud, solvencia o conducta.

Las automatizaciones de vencimientos, recordatorios, organización documental, control de permisos o detección de eventos de seguridad no tienen por finalidad decidir jurídicamente sobre una persona.

Si se incorporara una función de inteligencia artificial o decisión automatizada con efectos relevantes:

19. Confidencialidad y acceso para soporte

El personal de ROCA SpA y sus proveedores autorizados deben guardar confidencialidad incluso después de terminar su relación con TapBox.

El acceso al contenido de una empresa cliente sólo procederá cuando:

El acceso debe limitarse a la información necesaria, al personal estrictamente autorizado y al tiempo indispensable. Cuando la capacidad técnica lo permita, se registrará el acceso y su finalidad.

No deben enviarse contraseñas, claves privadas, códigos de segundo factor ni datos sensibles innecesarios a través de canales abiertos de soporte.

20. Privacidad desde el diseño y evaluaciones de impacto

TapBox aplica criterios de minimización, acceso por necesidad, separación entre clientes, configuración restrictiva y revisión de riesgos al diseñar o modificar funciones.

Desde el 1 de diciembre de 2026, el responsable deberá realizar una evaluación de impacto antes de iniciar tratamientos que probablemente produzcan alto riesgo. Será siempre exigible, entre otros casos legales, ante:

Cuando TapBox sea encargado, proporcionará información razonablemente necesaria para la evaluación de la empresa cliente. La responsabilidad de decidir si el tratamiento puede iniciarse corresponde al responsable, sin perjuicio de los deberes propios de TapBox.

21. Responsabilidades de los usuarios

Los usuarios deben:

TapBox puede suspender accesos o adoptar medidas razonables frente a usos manifiestamente ilícitos, riesgos graves o incumplimientos de seguridad, sin asumir por ello la finalidad determinada por la empresa cliente.

22. Cambios a esta Política

ROCA SpA puede modificar esta Política para reflejar cambios legales, técnicos, contractuales u operacionales.

La versión, fecha de actualización y entrada en vigor se publican permanentemente. Cuando el cambio sea sustancial, se informará a las empresas clientes con al menos quince días de anticipación, salvo que una obligación legal, instrucción de autoridad o necesidad urgente de seguridad exija una aplicación más rápida.

Si una nueva finalidad requiere consentimiento, éste se solicitará de forma separada antes de iniciar el tratamiento. Una actualización de la Política no amplía por sí sola una autorización ni modifica instrucciones de tratamiento ya acordadas.

Historial de versiones

VersiónFechaCambio principal
2.013-08-2026Revisión integral; separación del régimen vigente y futuro; precisión de bases de licitud, derechos, conservación, incidentes, subencargados, NFC, firma, IA y sectores especiales
1.103-08-2026Incorporación de datos identificatorios de la sociedad y del listado de subencargados
1.016-07-2026Primera versión publicada

23. Legislación, autoridad y reclamaciones

Esta Política se rige por la legislación de la República de Chile.

Hasta el 30 de noviembre de 2026, los derechos y acciones se ejercerán conforme al texto vigente de la Ley N.º 19.628 y las demás normas aplicables, incluyendo la acción ante el tribunal civil competente cuando proceda.

Desde el 1 de diciembre de 2026, el titular podrá reclamar ante la Agencia de Protección de Datos Personales si ROCA SpA rechaza total o parcialmente una solicitud o no responde dentro del plazo legal, sin perjuicio de las acciones judiciales y competencias sectoriales correspondientes.

Nada en esta Política limita derechos irrenunciables de titulares, consumidores, trabajadores o pacientes ni excluye responsabilidades que no puedan limitarse legalmente.

24. Contacto

ROCA SpA — TapBox
RUT: 78.334.051-8
Representante legal: Sebastián Ignacio Rojos Colville
Domicilio: Vallejo 785, Copiapó, Región de Atacama, Chile
Privacidad y derechos: privacidad@tapbox.cl
Contacto general: contacto@tapbox.cl
Sitio web: https://tapbox.cl

Documentos relacionados: listado de subencargados · Términos del Servicio.