Contenido
- Propósito
- Principios
- Roles y responsabilidades
- Inventario de datos
- Fuentes
- Registro y cuenta
- Verificación KYC
- Aprobación y gestión de riesgo
- Marketplace y transacciones
- POS
- Geolocalización
- Inteligencia artificial
- Bases jurídicas por finalidad
- Proveedores y contratos de encargo
- Localización y transferencias
- Conservación
- Supresión, respaldos y preservación legal
- Derechos y procedimiento
- Consentimiento y prueba
- Lectura verificable
- Seguridad
- Incidentes
- Cookies y marketing
- Privacidad desde el diseño
- Auditoría y responsabilidad
- Datos anonimizados y estadísticas
- Actualización de la Política
- Marco normativo
- Contacto y competencia
PROPÓSITO
Esta Política establece las reglas jurídicas, organizativas y operativas que Aikullin SpA, Rol Único Tributario N.º 78.473.878-7, con domicilio en Talca, Región del Maule, República de Chile, aplicará al tratamiento de datos personales en su marketplace, arriendo y soporte de POS, verificaciones de identidad, integraciones de pago, atención de usuarios, analítica, inteligencia artificial y demás servicios.
El instrumento complementa los Términos y Condiciones y la Política de Privacidad. En caso de conflicto, se aplicará la disposición que entregue mayor protección al titular, sin desconocer obligaciones legales ni condiciones particulares válidamente aceptadas.
PRINCIPIOS
Aikullin tratará los datos conforme a los principios de licitud y lealtad; finalidad; proporcionalidad y minimización; calidad y exactitud; transparencia e información; confidencialidad; seguridad; responsabilidad; limitación del plazo de conservación; protección desde el diseño y por defecto; control del titular; y trazabilidad.
Los datos serán adecuados, pertinentes y limitados a lo necesario. No se recopilarán categorías por mera conveniencia futura ni se reutilizarán para propósitos incompatibles.
ROLES Y RESPONSABILIDADES
Aikullin actuará como responsable de datos cuando determine por qué y cómo se tratan los datos de registro, Cuenta, marketplace, geolocalización, POS, soporte, seguridad, analítica y experiencia de usuario.
Telconnect u otro proveedor KYC podrá actuar como encargado de Aikullin cuando procese datos siguiendo sus instrucciones mediante API o servicio de marca blanca. Podrá actuar como responsable independiente únicamente respecto de obligaciones legales propias expresamente identificadas.
Flow, Floid y otros proveedores de pago podrán actuar como encargados respecto de integraciones técnicas y como responsables independientes respecto de autenticación, fraude, cumplimiento regulatorio y operación de sus servicios.
Los vendedores serán destinatarios autorizados y, según el tratamiento, responsables independientes de los datos que reciban para vender, prestar, despachar, facturar, garantizar y atender reclamos. No podrán utilizar esa información para fines incompatibles.
Todo acceso interno se asignará por función y bajo privilegio mínimo. Aikullin deberá mantener responsables operativos para privacidad, seguridad, soporte, producto y relación con proveedores.
INVENTARIO DE DATOS
| Categoría | Ejemplos | Titulares principales | Clasificación |
|---|---|---|---|
| Identidad | Nombre, RUT, documento, fecha de nacimiento, nacionalidad | Todos los usuarios | Personal |
| Contacto y domicilio | Correo, teléfono, domicilio, comuna, dirección tributaria o de despacho | Todos los usuarios | Personal |
| KYC documental | Imágenes de cédula, autenticidad, vigencia, alertas | Usuarios verificados | Personal de alta criticidad |
| KYC biométrico | Selfie, video de vida, plantilla o coincidencia facial | Usuarios sujetos a validación | Sensible cuando identifica unívocamente |
| Empresarial | Razón social, giro, poderes, permisos, representantes | Vendedores y arrendatarios | Personal y corporativo |
| Transaccional | Publicaciones, pedidos, pagos, reembolsos, contracargos | Compradores y vendedores | Personal y comercial |
| Tributario | Facturas, boletas, datos de facturación | Usuarios que contratan | Personal y legal |
| POS | Serie, instalación, ubicación, conectividad, fallas, devolución | Arrendatarios y operadores | Personal, técnico y contractual |
| Geolocalización | Coordenadas precisas o aproximadas, radio de búsqueda | Usuarios que autorizan | Personal de especial resguardo |
| Seguridad | IP, dispositivo, sesiones, eventos, alertas | Todos los usuarios | Personal y técnico |
| Soporte | Tickets, mensajes, archivos, reclamos, mediaciones | Todos los usuarios | Personal y contractual |
| Preferencias | Cookies, marketing, intereses, configuración | Visitantes y usuarios | Personal |
| Inferencias | Riesgo, fraude, recomendación, clasificación | Usuarios evaluados | Personal derivado |
FUENTES
Los datos podrán provenir directamente del titular; de su representante; de la contraparte de una transacción; de dispositivos y navegación; de documentos aportados; de proveedores KYC, pagos, logística, comunicaciones y seguridad; de registros públicos legalmente accesibles; y de resultados o inferencias generados por la Plataforma.
Cuando los datos no provengan del titular, Aikullin informará la fuente y las categorías en la forma y plazo exigidos, salvo una excepción legal.
REGISTRO Y CUENTA
Aikullin tratará datos de identificación, contacto, credenciales, representación y seguridad para crear y administrar la Cuenta, autenticar al usuario, mantener comunicaciones contractuales y prevenir accesos no autorizados.
La base jurídica será la ejecución de medidas precontractuales o contractuales, el cumplimiento legal y la seguridad legítima de la Plataforma. Los campos obligatorios deberán identificarse. La negativa a proporcionar un dato obligatorio podrá impedir el registro o una función, pero no autorizará a recopilar datos innecesarios.
VERIFICACIÓN KYC
La verificación podrá comprender lectura y validación de documentos; cotejo de nombre, RUT y vigencia; selfie; prueba de vida; comparación facial; detección de alteraciones; revisión de representación; y generación de un resultado verificable.
El servicio podrá operar bajo marca Aikullin mientras Telconnect u otro proveedor ejecute la validación mediante API. La interfaz de Aikullin podrá mostrar el resultado, estado, observaciones y acciones disponibles.
Antes de iniciar un tratamiento biométrico, el titular deberá recibir una explicación específica y otorgar consentimiento separado cuando esa sea la base jurídica. La autorización indicará que la biometría se utiliza para verificar identidad y prevenir suplantación, no para vigilancia general, reconocimiento masivo ni entrenamiento de modelos generales.
Aikullin conservará preferentemente el resultado, evidencia mínima y trazabilidad. Las imágenes y patrones biométricos en bruto deberán eliminarse tan pronto dejen de ser necesarios, conforme a la matriz de conservación y a las obligaciones del proveedor.
APROBACIÓN Y GESTIÓN DE RIESGO
Aikullin podrá combinar reglas, señales de riesgo, inteligencia artificial y revisión humana para aprobar, observar o rechazar registros, publicaciones u operaciones.
Las variables deberán ser pertinentes, auditables y no discriminatorias. Se prohíbe inferir o utilizar salud, origen racial o étnico, opinión política, religión, afiliación sindical, vida u orientación sexual u otras categorías sensibles para tomar decisiones comerciales, salvo fundamento legal específico y estricta necesidad.
Cuando una decisión automatizada produzca efectos jurídicos o significativos, el titular tendrá derecho a conocer que existe automatización, solicitar información comprensible sobre los factores principales, pedir intervención humana y controvertir el resultado.
MARKETPLACE Y TRANSACCIONES
Aikullin tratará datos para mostrar publicaciones, facilitar la contratación, comunicar a las partes, coordinar pagos, despachos, garantías, cambios, reclamos, mediaciones y reembolsos.
Al vendedor se le entregarán solo los datos necesarios para ejecutar la operación. La dirección podrá ocultarse hasta que sea necesaria para el despacho. Los medios de contacto no deberán utilizarse para campañas no autorizadas.
Aikullin no mantendrá en custodia el dinero de las operaciones. Los identificadores y estados de pago se conservarán para conciliación, soporte, fraude, obligaciones tributarias y defensa de derechos.
POS
Para el arriendo y soporte del POS se tratarán datos del arrendatario, representante, contrato, facturación, número de serie, domicilio de instalación, conectividad, uso técnico, fallas, mantenimientos, suspensión y devolución.
La telemetría del equipo se limitará a seguridad, diagnóstico, continuidad, cumplimiento y soporte. No se utilizará para observar contenidos ajenos al servicio ni para crear perfiles incompatibles.
Los valores del arriendo y mensualidad se administrarán en contratos individuales y sistemas de facturación, no en esta Política.
GEOLOCALIZACIÓN
La geolocalización será una función de Aikullin y podrá utilizarse para búsquedas por distancia, cobertura, despacho, prevención de fraude, instalación o control del territorio autorizado para el POS.
La ubicación precisa requerirá permiso previo y una señal clara de activación. Aikullin deberá ofrecer ubicación manual o aproximada cuando sea compatible con la función. El permiso podrá revocarse, sin perjuicio de conservar evidencia mínima de operaciones ya ejecutadas o incidentes.
INTELIGENCIA ARTIFICIAL
Aikullin podrá utilizar tecnologías propias y de terceros para soporte, clasificación, búsqueda, recomendaciones, moderación, prevención de fraude, análisis operativo y mejora de servicios.
Antes de integrar un modelo, Aikullin deberá definir finalidad, datos de entrada, proveedor, acceso, conservación, posibilidad de entrenamiento, riesgos de error, sesgo, alucinación, filtración y supervisión humana.
No se enviarán datos personales a herramientas públicas o cuentas no autorizadas. Los proveedores de IA no podrán reutilizar los datos para entrenar modelos generales salvo autorización jurídica, contractual y, cuando corresponda, consentimiento separado.
Las respuestas generadas por IA que afecten derechos, pagos, rechazo de Cuenta, reputación, moderación sensible o reclamos deberán poder revisarse por una persona.
BASES JURÍDICAS POR FINALIDAD
| Finalidad | Base principal | Datos usuales |
|---|---|---|
| Crear y administrar Cuenta | Contrato y medidas precontractuales | Identidad, contacto, seguridad |
| Verificar identidad no biométrica | Contrato, seguridad y obligación legal cuando corresponda | RUT, documento, representación |
| Verificación biométrica | Consentimiento expreso separado u otra base legal aplicable | Selfie, vida, coincidencia |
| Facilitar una transacción | Ejecución contractual | Cuenta, pedido, contacto, pago |
| Arrendar y soportar POS | Ejecución contractual | Identidad, contrato, serie, instalación |
| Facturar y conservar respaldo | Obligación legal | Identidad, RUT, documentos tributarios |
| Prevenir fraude y ciberataques | Seguridad, obligación legal e interés legítimo ponderado | IP, dispositivo, eventos, alertas |
| Mediación y reclamaciones | Contrato y defensa de derechos | Operación, mensajes, evidencia |
| Geolocalización precisa | Autorización del usuario y función solicitada | Coordenadas |
| Marketing | Consentimiento o habilitación legal aplicable | Contacto y preferencias |
| Analítica no esencial | Consentimiento cuando corresponda | Cookies e interacción |
| Cumplimiento de autoridad | Obligación legal | Datos especificados en requerimiento |
PROVEEDORES Y CONTRATOS DE ENCARGO
Antes de permitir acceso a datos, Aikullin deberá evaluar al proveedor y celebrar un contrato que establezca objeto, duración, categorías, titulares, instrucciones, confidencialidad, seguridad, subcontratación, localización, incidentes, auditoría, asistencia en derechos, destino al término y responsabilidad.
El encargado no podrá decidir nuevas finalidades, vender información, combinarla con bases propias ni utilizarla para entrenar modelos generales. Si lo hace, asumirá las responsabilidades legales que correspondan como responsable.
La lista operativa de proveedores deberá mantenerse actualizada. Los cambios materiales en KYC, pagos, biometría, geolocalización o transferencias internacionales serán informados antes de producir efectos.
LOCALIZACIÓN Y TRANSFERENCIAS
Las bases principales controladas por Aikullin se alojarán en Chile.
Una transferencia o acceso internacional requerirá inventario previo, identificación del país y receptor, finalidad, base jurídica, evaluación de protección, contrato, medidas de seguridad y mecanismo de información al titular. No se autorizarán transferencias masivas por conveniencia ni a destinos o proveedores que no ofrezcan garantías suficientes.
Cuando una herramienta global procese datos temporalmente, Aikullin aplicará minimización, seudonimización o anonimización cuando sea posible.
CONSERVACIÓN
Los plazos siguientes constituyen máximos de referencia y deberán reducirse cuando el dato deje de ser necesario. Una obligación legal, investigación, litigio, fraude o requerimiento válido podrá justificar conservación adicional, con bloqueo y acceso restringido.
| Registro | Conservación de referencia | Destino |
|---|---|---|
| Cuenta activa | Durante la relación | Supresión o anonimización al cierre |
| Resultado y auditoría KYC | Relación contractual y hasta 5 años desde el cierre | Supresión o anonimización, salvo obligación |
| Cédula, selfie y video KYC en bruto | Hasta completar validación y revisión; objetivo máximo de 90 días | Eliminación segura |
| Plantilla biométrica | Solo mientras sea indispensable; objetivo máximo de 90 días tras decisión firme | Eliminación irreversible |
| Operaciones, facturación y conciliación | Hasta 6 años o plazo tributario superior aplicable | Eliminación o archivo legal restringido |
| Contrato POS y acta de devolución | Vigencia y hasta 5 años desde su término | Eliminación o archivo restringido |
| Reclamos y mediaciones | Cierre y hasta 5 años | Eliminación o anonimización |
| Registros de seguridad | Hasta 24 meses, salvo incidente | Eliminación o agregación |
| Geolocalización detallada | Durante la función y hasta 12 meses si es necesaria para seguridad o reclamo | Eliminación o agregación |
| Marketing | Hasta revocación; evidencia de consentimiento hasta 5 años | Supresión de lista activa y conservación bloqueada de prueba |
| Cookies analíticas | Según panel, procurando no exceder 13 meses | Expiración o eliminación |
| Copias de respaldo rotativas | Objetivo máximo de 90 días | Sobrescritura segura |
Los plazos no se sumarán automáticamente. Aikullin deberá documentar el fundamento concreto que justifique la conservación.
SUPRESIÓN, RESPALDOS Y PRESERVACIÓN LEGAL
Cuando se apruebe una solicitud de supresión, Aikullin eliminará o anonimizará el dato en sistemas activos dentro del plazo legal y procurará completar la ejecución operativa dentro de treinta días corridos.
Los datos sujetos a una obligación de conservación no serán borrados mientras esta subsista. Se bloquearán, separarán del uso ordinario y se accederá a ellos solo para la finalidad legal.
Las copias de respaldo podrán contener datos residuales hasta completar su ciclo de rotación, con un objetivo máximo de noventa días. Esos datos no estarán disponibles para búsqueda, marketing, analítica ni operación diaria. Solo podrán restaurarse para continuidad o recuperación frente a un incidente. Toda restauración deberá reejecutar las órdenes de supresión.
Si existe litigio, investigación, contracargo, fraude o requerimiento de autoridad, Aikullin podrá aplicar una preservación legal limitada a los datos pertinentes, documentando alcance, responsable, inicio y revisión periódica.
DERECHOS Y PROCEDIMIENTO
El titular podrá ejercer los derechos de acceso, rectificación, actualización, supresión, oposición, bloqueo temporal, portabilidad cuando entre en vigor, revocación del consentimiento y revisión de decisiones automatizadas.
La solicitud deberá enviarse a soporte@aikullin.cl e indicar nombre, RUT, derecho ejercido, datos afectados, medio de respuesta y antecedentes necesarios. Aikullin no exigirá información excesiva y podrá utilizar la Cuenta autenticada como medio de verificación.
Aikullin acusará recibo, registrará la solicitud, verificará identidad, buscará los sistemas involucrados, consultará a encargados cuando corresponda, resolverá dentro del plazo legal y comunicará la decisión en forma comprensible.
Hasta el 30 de noviembre de 2026 se respetarán los plazos y acciones previstos en la Ley N.º 19.628 vigente. Desde el 1 de diciembre de 2026 se aplicarán los plazos del texto modificado por la Ley N.º 21.719, incluido el plazo general de treinta días corridos para pronunciarse cuando corresponda, con la prórroga legal debidamente informada, y los plazos especiales para bloqueo u otras medidas.
CONSENTIMIENTO Y PRUEBA
El consentimiento deberá ser libre, informado, específico, inequívoco y previo. No se utilizarán casillas premarcadas, silencio, inactividad ni fórmulas globales.
Se solicitarán controles separados para biometría o datos sensibles; cookies no esenciales; marketing; geolocalización precisa cuando no sea indispensable; entrenamiento de modelos con datos personales; y otras finalidades voluntarias.
Aikullin registrará texto, versión, fecha, hora, Cuenta, canal y evidencia técnica de la manifestación. La revocación será tan accesible como el otorgamiento.
LECTURA VERIFICABLE
Antes de solicitar aceptación, Aikullin mostrará el documento íntegro, legible, descargable y accesible desde el mismo flujo.
La Plataforma podrá exigir apertura, navegación por secciones, confirmaciones de puntos críticos, un tiempo razonable de revisión o preguntas breves. Estos mecanismos deberán diseñarse para promover lectura real y no como obstáculo artificial.
La trazabilidad demostrará puesta a disposición y aceptación afirmativa. No se afirmará técnicamente que una persona comprendió cada disposición si el sistema solo puede acreditar acceso, recorrido y confirmación.
SEGURIDAD
Aikullin mantendrá un programa de seguridad basado en riesgo que contemple inventario; clasificación; control de accesos; autenticación reforzada para funciones críticas; cifrado en tránsito y, cuando corresponda, en reposo; segregación; respaldo; gestión de secretos; desarrollo seguro; registro de eventos; monitoreo; pruebas; parcheo; respuesta a incidentes; continuidad; capacitación; y revisión de proveedores.
Los datos KYC, biométricos, financieros, de geolocalización y credenciales tendrán controles reforzados. Los entornos de desarrollo y prueba deberán usar datos ficticios, anonimizados o seudonimizados cuando sea posible.
INCIDENTES
Todo trabajador, proveedor o sistema que detecte un posible incidente deberá activar el canal interno de respuesta. El equipo responsable deberá contener, preservar evidencia, evaluar alcance, recuperar, documentar causas y aplicar correcciones.
Aikullin evaluará categorías afectadas, sensibilidad, volumen, facilidad de identificación, consecuencias, medidas existentes y riesgo para titulares. Cuando corresponda, notificará a la autoridad y a las personas afectadas dentro del plazo legal, utilizando lenguaje claro y recomendaciones útiles.
Las notificaciones no incluirán detalles técnicos que faciliten nuevos ataques. Cada incidente dará lugar a una revisión posterior y actualización de controles.
COOKIES Y MARKETING
Las cookies esenciales podrán operar por necesidad técnica y seguridad. Las analíticas, de personalización o marketing requerirán una elección separada cuando la ley lo exija.
El panel deberá permitir aceptar, rechazar y modificar por categoría. Rechazar cookies no esenciales no bloqueará funciones que no dependan de ellas.
Las comunicaciones comerciales incluirán identificación de Aikullin y exclusión expedita. La revocación se propagará a las listas activas y proveedores dentro de un plazo razonable.
PRIVACIDAD DESDE EL DISEÑO
Todo nuevo producto o cambio relevante deberá evaluar finalidades, datos mínimos, base jurídica, riesgos, usuarios, permisos, proveedores, retención, derechos, seguridad y transparencia antes del lanzamiento.
Los proyectos que involucren biometría, monitoreo sistemático, decisiones automatizadas significativas, gran escala, datos sensibles, combinación de bases o tecnologías de alto riesgo deberán someterse a una evaluación de impacto en protección de datos antes de producción.
AUDITORÍA Y RESPONSABILIDAD
Aikullin deberá conservar evidencia de inventarios, bases jurídicas, consentimientos, contratos de encargo, evaluaciones, solicitudes de derechos, incidentes, capacitación, revisiones de acceso y decisiones relevantes.
La dirección deberá revisar periódicamente el programa. Las infracciones podrán producir suspensión de acceso, medidas correctivas, término contractual, responsabilidad civil, administrativa o penal cuando corresponda.
DATOS ANONIMIZADOS Y ESTADÍSTICAS
Aikullin podrá generar estadísticas y datos anonimizados para gestión, seguridad, investigación, planificación y mejora. La anonimización deberá impedir razonablemente identificar o reidentificar a una persona considerando medios disponibles.
Los datos seudonimizados seguirán siendo personales y estarán protegidos por esta Política.
ACTUALIZACIÓN DE LA POLÍTICA
La Política será revisada ante cambios legales, tecnológicos, de proveedores, categorías de datos o modelos de negocio. Toda versión indicará fecha, número y resumen de cambios materiales.
Si el cambio introduce una finalidad incompatible o un tratamiento voluntario nuevo, Aikullin solicitará consentimiento antes de aplicarlo.
MARCO NORMATIVO
Esta Política considera la Ley N.º 19.628 sobre protección de la vida privada y las modificaciones de la Ley N.º 21.719 que entran en vigor el 1 de diciembre de 2026; la Ley N.º 19.496 sobre protección de los derechos de los consumidores; la Ley N.º 20.416; la Ley N.º 19.799 sobre documentos y firma electrónica; el Reglamento de Comercio Electrónico; la Ley Marco de Ciberseguridad N.º 21.663 cuando resulte aplicable; y demás normas sectoriales.
CONTACTO Y COMPETENCIA
Las consultas, incidentes y solicitudes de titulares deberán enviarse a soporte@aikullin.cl. Las consultas comerciales se recibirán en clientes@aikullin.cl.
La Política se rige por la legislación chilena. Para las materias de libre disposición en que la ley permita acordar domicilio, se fija domicilio en Talca, Región del Maule. Esta estipulación no limita las competencias ni los derechos irrenunciables que la ley atribuya a la autoridad de protección de datos, al Servicio Nacional del Consumidor, a los Juzgados de Policía Local y a los demás tribunales competentes.