Política de Privacidad de Cerberus Compliance

Resumen ejecutivo. En Cerberus Compliance tratamos sus datos personales para prestarle un servicio de cumplimiento regulatorio (RegTech) enfocado en la información pública de la Comisión para el Mercado Financiero (CMF). Esta política le explica, en lenguaje claro y conforme al artículo 14 de la Ley N° 21.719, quién es responsable de sus datos, para qué los usamos, en qué base legal nos apoyamos, con quién los compartimos, cuánto tiempo los guardamos y cómo puede ejercer sus derechos.


1. Identificación del responsable del tratamiento y del Delegado de Protección de Datos (DPO)

1.1 Responsable del tratamiento

El responsable del tratamiento de sus datos personales es:

  • Razón social: Cerberus Soluciones SpA.
  • Giro: Servicios de tecnología para cumplimiento regulatorio (RegTech).
  • Domicilio: Santiago, Chile.
  • Correo electrónico: [email protected].
  • Sitio web: https://cerberus.cl.

Cuando en esta política utilizamos expresiones como "Cerberus", "nosotros", "nuestra plataforma" o "el servicio", nos estamos refiriendo a Cerberus Soluciones SpA en su calidad de responsable del tratamiento.

1.2 Delegado de Protección de Datos (DPO)

De conformidad con el artículo 49 de la Ley N° 21.719, las funciones de Delegado de Protección de Datos (DPO) son ejercidas por el equipo de Protección de Datos de Cerberus Soluciones SpA. Este equipo es responsable de velar por el cumplimiento de la normativa de protección de datos y de atender las consultas y solicitudes de los titulares.

El canal oficial de contacto con el equipo de Protección de Datos es:

  • Correo electrónico: [email protected].
  • Asunto sugerido: "Consulta DPO — [Nombre del titular] — [Tipo de solicitud]".
  • Plazo de respuesta objetivo: 20 días hábiles para solicitudes ARSCO+ (procedimiento interno), dentro del plazo legal máximo de 30 días corridos establecido en el artículo 26 de la Ley N° 21.719.

Usted también puede ejercer sus derechos mediante el formulario electrónico disponible en la plataforma (endpoint POST /api/v1/privacy/requests), cuyo procedimiento se describe en la sección 8 de esta política y en el procedimiento ARSCO.


2. Finalidades del tratamiento

Cerberus Compliance trata datos personales únicamente para finalidades determinadas, explícitas y legítimas, agrupadas en las siguientes categorías funcionales:

2.1 Gestión de la cuenta de usuario

  • Crear, mantener y eliminar cuentas de usuario en la plataforma.
  • Autenticar al usuario mediante credenciales (correo electrónico y contraseña protegida con el algoritmo Argon2id).
  • Asociar al usuario con un tenant (organización cliente) y un rol de permisos.
  • Permitir la recuperación y el restablecimiento de contraseñas.
  • Enviar notificaciones operativas relacionadas con la cuenta (cambios de contraseña, alertas de seguridad, finalización de sesión).

2.2 Consolidación y enriquecimiento de información pública de la CMF

  • Recopilar, de forma automatizada, información pública publicada por la Comisión para el Mercado Financiero (CMF) sobre entidades supervisadas: razón social, RUT, directorio, cargos, sanciones firmes, hechos esenciales y normativa aplicable.
  • Enriquecer dicha información con técnicas de procesamiento de lenguaje natural (NLP) para clasificar, resumir y vincular obligaciones regulatorias.
  • Mantener trazabilidad respecto de la fuente CMF y la fecha de extracción de cada dato.

2.3 Gestión de obligaciones regulatorias del cliente

  • Permitir a los clientes cargar, clasificar y hacer seguimiento de sus obligaciones regulatorias frente a la CMF u otros reguladores aplicables.
  • Generar alertas, recordatorios y reportes internos de cumplimiento.
  • Facilitar la colaboración entre usuarios del mismo tenant.

2.4 Gestión de solicitudes ARSCO+ (derechos del titular)

  • Recibir, registrar y tramitar solicitudes de acceso, rectificación, supresión, cancelación, oposición, portabilidad y limitación del tratamiento.
  • Verificar la identidad del solicitante de forma razonable, sin imponer cargas excesivas.
  • Documentar la respuesta y la decisión adoptada para fines de accountability (artículo 14 bis Ley N° 21.719).

2.5 Auditoría, seguridad y cumplimiento

  • Registrar eventos de actividad críticos en un audit log inmutable (inicios de sesión, consultas, modificaciones, decisiones administrativas).
  • Detectar y prevenir accesos no autorizados, uso indebido o actividades fraudulentas.
  • Cumplir con obligaciones legales aplicables (por ejemplo, conservación de logs para finalidades PLAFT bajo la Ley N° 19.913, cuando corresponda).
  • Responder a requerimientos legítimos de autoridades competentes.

2.6 Mejora del servicio y análisis agregado

  • Analizar el uso agregado y pseudonimizado de la plataforma para mejorar la experiencia de usuario, la precisión del enriquecimiento NLP y la estabilidad de la infraestructura.
  • Calcular métricas de desempeño técnico (latencia, disponibilidad, errores). Estas métricas no identifican al usuario individualmente.

No utilizamos sus datos personales con fines publicitarios, de perfilamiento comercial externo, ni los vendemos o cedemos a terceros con fines de marketing.


3. Base de licitud por finalidad

En línea con los artículos 12 y 13 de la Ley N° 21.719, cada finalidad descrita anteriormente se sustenta en una base de licitud específica. La siguiente tabla resume el mapeo:

Finalidad Base de licitud principal Base de licitud subsidiaria
Gestión de la cuenta de usuario Ejecución de un contrato (art. 13 letra b) Ley 21.719) Consentimiento (art. 12) para tratamientos accesorios
Autenticación y control de acceso Interés legítimo (art. 13 letra f)) en la seguridad del servicio Obligación legal (art. 14 bis, deber de seguridad)
Recopilación de datos públicos CMF Tratamiento de datos hechos públicos por el titular del dato mediante fuente de acceso público (art. 13 letra e) y art. 5) Cumplimiento de obligación legal de transparencia (Ley N° 20.285; Ley N° 18.045 art. 9 y 10; Ley N° 21.000)
Enriquecimiento NLP sobre fuentes públicas Interés legítimo (art. 13 letra f)) —
Gestión de obligaciones del cliente Ejecución de un contrato (art. 13 letra b)) —
Solicitudes ARSCO+ Obligación legal (art. 26 Ley N° 21.719) Cumplimiento del deber de accountability (art. 14 bis)
Auditoría y logs de seguridad Interés legítimo (art. 13 letra f)) en la seguridad Obligación legal (Ley N° 19.913 PLAFT cuando aplique; art. 14 bis Ley N° 21.719)
Telemetría técnica y métricas agregadas Interés legítimo (art. 13 letra f)) —
Notificaciones operativas Ejecución del contrato (art. 13 letra b)) —
Cookies funcionales y de sesión Necesarias para la prestación del servicio (art. 13 letra b)) —
Cookies no esenciales (analítica, preferencias extendidas) Consentimiento (art. 12) —

Para mayor detalle técnico, puede consultar el Registro de Actividades de Tratamiento correspondiente al scraping CMF (ACT-003).


4. Categorías de datos personales tratados

Tratamos únicamente las categorías de datos estrictamente necesarias para las finalidades descritas. Ninguna de ellas corresponde, por defecto, a datos sensibles en el sentido del artículo 2 letra g) de la Ley N° 21.719 (salud, vida sexual, origen étnico, afiliación sindical, datos biométricos identificativos, etc.). Si en el curso de una solicitud ARSCO+ un titular decide voluntariamente aportar datos sensibles como parte de su descripción, se tratarán conforme al régimen reforzado del artículo 16 de la Ley N° 21.719.

Categoría Datos específicos Protección técnica aplicada
Cuenta de usuario Correo electrónico, contraseña, rol, tenant_id, idioma, zona horaria preferida Correo cifrado con pgcrypto (PGP simétrico) en reposo; contraseña con Argon2id (hash irreversible + salt); conexiones TLS 1.3
Datos de entidades obtenidos de fuentes públicas CMF RUT, razón social, directorio, cargos, sanciones firmes, hechos esenciales, normativa Texto plano (dato público); trazabilidad de fuente y fecha de extracción
Datos de navegación Cookies de sesión, token CSRF, preferencia de tema (claro/oscuro), preferencia de idioma Cookies con atributos HttpOnly, Secure y SameSite=Lax o Strict según corresponda
Datos de solicitudes ARSCO+ Correo del solicitante, RUT opcional del solicitante, descripción libre de la solicitud, estado, resolución Correo y RUT cifrados con pgcrypto; búsqueda mediante hash determinístico (email_lookup_hash) para evitar exposición de texto claro
Logs de auditoría Dirección IP, user-agent, identificador de usuario, acción ejecutada, marca temporal, resultado Registro inmutable en base de datos; retención por capas (hot/cold); acceso restringido por rol
Telemetría técnica Latencia de endpoints, códigos de estado, contadores Prometheus Métricas agregadas, sin identificadores personales directos

Principio de minimización (art. 14 letra c) Ley N° 21.719): la plataforma solicita únicamente los datos estrictamente necesarios. No se exige RUT para crear una cuenta, ni para presentar una solicitud ARSCO+ (su entrega es opcional y facilita únicamente la verificación cuando el titular lo desea).


5. Origen de los datos

Los datos personales que tratamos provienen de tres orígenes claramente diferenciados:

5.1 Datos aportados directamente por el titular

Son los datos que usted proporciona voluntariamente al registrarse, al usar la plataforma o al presentar una solicitud ARSCO+. Incluye, por ejemplo, su correo electrónico, su contraseña, y la descripción libre de sus solicitudes de derechos.

5.2 Datos generados por la interacción del titular con el servicio

Se trata de datos que genera la plataforma a partir del uso que usted hace del sistema: logs de acceso, dirección IP, user-agent, marcas temporales de operaciones, preferencias guardadas. Estos datos no son solicitados al titular, pero resultan necesarios para la operación y seguridad del servicio.

5.3 Datos obtenidos de fuentes de acceso público

Cerberus Compliance recopila información publicada por la Comisión para el Mercado Financiero (CMF) en sus portales oficiales, en cumplimiento de las siguientes normativas:

  • Ley N° 21.000 (ley orgánica de la CMF): régimen de publicidad de información de entidades supervisadas.
  • Ley N° 18.045 (Mercado de Valores), artículos 9 y 10: obligación de publicar hechos esenciales.
  • Ley N° 20.285 sobre Acceso a la Información Pública.

Estos datos corresponden a personas jurídicas supervisadas (emisores, intermediarios, administradoras, etc.), a sus directores y ejecutivos en el ejercicio de sus funciones públicas. La Ley N° 21.719 admite expresamente el tratamiento de datos obtenidos de fuentes de acceso público (artículos 5 y 13 letra e)) sin necesidad de consentimiento del titular, sin perjuicio del derecho de oposición.

5.4 Datos auto-declarados por clientes institucionales

Cuando un cliente institucional (tenant) carga información adicional sobre sus propias obligaciones regulatorias o sobre terceros con los que se relaciona, dicha carga se realiza bajo la responsabilidad del cliente en calidad de responsable o co-responsable, según el caso, y Cerberus actúa típicamente como encargado de tratamiento bajo el correspondiente acuerdo de tratamiento de datos (DPA).


6. Destinatarios y sub-encargados de tratamiento

6.1 Política general

Cerberus Compliance opera bajo el principio de mínima dependencia de terceros. La infraestructura de datos —base de datos, caché, almacenamiento de objetos y búsqueda vectorial— está auto-hospedada y bajo control directo del responsable, sin recurrir a servicios de almacenamiento de terceros en la nube.

La única transferencia internacional de datos que realiza la plataforma corresponde al servicio de razonamiento con modelos de lenguaje, descrita en detalle en la sección 6.3. Esa transferencia se rige por la matriz interna de transferencia de datos de la Sociedad y por el Título III de la Ley N° 21.719, y se limita a información regulatoria de fuente pública de la CMF; los datos personales cifrados de usuarios nunca forman parte de ella.

6.2 Sub-encargados y proveedores actuales

Proveedor / componente Rol Ubicación Accede a datos personales Garantía
Base de datos PostgreSQL (auto-hospedada) Motor de base de datos relacional Infraestructura propia Sí (cifrados con pgcrypto) Cifrado en reposo, TLS en tránsito, control de acceso por rol
Almacenamiento de objetos MinIO (auto-hospedado) Almacenamiento S3-compatible para archivos y evidencias Infraestructura propia Sí (cuando el cliente adjunta archivos) Cifrado de objetos, bucket policies restrictivas
Caché Redis (auto-hospedada) Caché y cola de tareas Infraestructura propia Sí, temporalmente No persiste datos sensibles; expiración automática de claves
Búsqueda vectorial Qdrant (auto-hospedada) Indexación semántica de información regulatoria pública Infraestructura propia No (solo información pública CMF y vectores) Acceso restringido por red interna
Vectorización semántica (embeddings) Generación de representaciones vectoriales Infraestructura propia, on-premise No (se procesa localmente, sin nube) Procesamiento local; ningún dato sale de la infraestructura
Cloudflare (túnel) Borde y entrega; transporte de ingress HTTPS hacia la plataforma Red global de Cloudflare Tránsito únicamente; no almacena contenido de solicitudes TLS extremo-a-extremo; zero trust tunnel; el origen no se expone directamente
Pasarela de pagos externa Procesamiento de pagos Proveedor externo Datos de pago tratados por la pasarela; Cerberus no almacena datos completos de tarjeta Cumplimiento PCI a cargo del procesador
Proveedor de razonamiento LLM (transferencia internacional) Procesamiento NLP avanzado sobre información pública CMF Fuera de Chile (ver sección 6.3) No accede a datos personales de usuarios (datos cifrados nunca se transmiten) Gobernanza por matriz interna de transferencia de datos y Título III de la Ley N° 21.719

Cloudflare actúa únicamente como borde y transporte de red: el origen no se expone directamente. La plataforma está configurada para que Cloudflare no almacene el contenido de las solicitudes HTTP más allá del tiempo estrictamente necesario para el ingress. No se utilizan servicios de Cloudflare Workers, KV, R2, D1 ni análogos que impliquen persistencia de datos personales.

El kit de desarrollo de software (SDK) de Cerberus se distribuye públicamente a través de los repositorios PyPI y GitHub. Esa distribución comprende exclusivamente artefactos de software y no involucra datos personales de titulares.

6.3 Transferencia internacional para el razonamiento con modelos de lenguaje

El enriquecimiento mediante procesamiento de lenguaje natural (NLP) y el razonamiento con modelos de lenguaje (LLM) se realizan contra un proveedor externo de inteligencia artificial al que se accede mediante una API. A la fecha de esta política dicho proveedor opera fuera de Chile, por lo que su utilización constituye una transferencia internacional de datos en los términos del Título III de la Ley N° 21.719. El proveedor es intercambiable por diseño: la plataforma puede sustituirlo sin alterar las garantías descritas a continuación.

Esta transferencia se rige por las siguientes reglas:

  1. Lo que se transfiere: información regulatoria de fuente pública de la CMF, que se envía de forma íntegra para su análisis. Estos datos corresponden a personas jurídicas supervisadas y a sus directores y ejecutivos en el ejercicio de funciones públicas.
  2. Lo que nunca se transfiere: los datos personales cifrados a nivel de columna con pgcrypto —en particular los correos electrónicos de usuarios y los datos de las solicitudes de privacidad (ARSCO+)— jamás se envían al proveedor. Constituyen un bloqueo técnico de defensa en profundidad.
  3. Documentos cargados por el usuario: los documentos que un usuario adjunta voluntariamente solo se transmiten al proveedor con su consentimiento explícito, y se conservan localmente por un máximo de 30 días.
  4. Vectorización local: la generación de embeddings (vectorización semántica) se realiza íntegramente on-premise, sin nube y sin que ningún dato salga de la infraestructura propia.

La gobernanza de estas transferencias —incluida la clasificación de qué categorías de datos pueden o no salir— se documenta en la matriz interna de transferencia de datos de la Sociedad y en el Registro de Actividades de Tratamiento (RAT). Cualquier cambio del proveedor o de las categorías de datos transferidas se reflejará mediante una actualización de esta política.

6.4 Destinatarios legalmente habilitados

Podremos comunicar datos personales a autoridades públicas cuando exista una obligación legal de entrega, una orden judicial, o un requerimiento legítimo en el marco de una investigación (por ejemplo, CMF, Ministerio Público, Unidad de Análisis Financiero). Toda entrega se registrará en el audit log y se notificará al titular salvo prohibición legal.


7. Plazos de conservación

Los datos personales se conservarán únicamente por el tiempo necesario para cumplir con las finalidades descritas, salvo que una obligación legal exija un plazo mayor. Los criterios específicos son:

Categoría de dato Plazo de conservación Base del plazo
Cuenta de usuario y datos asociados Durante la vigencia de la cuenta más 5 años desde la baja Prescripción de acciones contractuales y obligaciones tributarias
Solicitudes ARSCO+ resueltas 5 años desde la resolución Deber de accountability (art. 14 bis Ley N° 21.719)
Logs de auditoría — almacenamiento "caliente" 12 meses Respuesta a incidentes y auditorías operativas
Logs de auditoría — archivo "frío" Hasta 7 años (total) Obligaciones PLAFT (Ley N° 19.913) y defensa frente a reclamos
Datos públicos CMF Indefinido (el dato público no caduca) Interés legítimo de investigación histórica y trazabilidad regulatoria; supresión bajo solicitud ARSCO cuando proceda
Cookies estrictamente funcionales (sesión) Duración de la sesión Necesarias para la prestación del servicio
Cookies de preferencias (tema, idioma) 1 año Consentimiento renovable
Métricas Prometheus 90 días Observabilidad técnica
Copias de respaldo (backups) 35 días cifrados Continuidad operativa

Una vez cumplidos los plazos, los datos se eliminan de manera segura o se anonimizan irreversiblemente, perdiendo la condición de datos personales a todos los efectos. Para un detalle exhaustivo, consulte la Política de Retención.


8. Derechos del titular (ARSCO+)

La Ley N° 21.719 reconoce a los titulares un conjunto ampliado de derechos, que en esta política identificamos como ARSCO+ (Acceso, Rectificación, Supresión, Cancelación, Oposición más Portabilidad y Limitación). A continuación se describe cada uno y la forma de ejercerlo.

8.1 Derechos reconocidos

  • Acceso (art. 17 Ley N° 21.719): usted puede solicitar confirmación sobre si estamos tratando sus datos y obtener una copia de los mismos, junto con información sobre las finalidades, categorías, destinatarios y plazos.
  • Rectificación: puede solicitar que se corrijan datos inexactos o incompletos.
  • Supresión ("derecho al olvido"): puede solicitar la eliminación de sus datos cuando ya no sean necesarios, cuando retire el consentimiento (si era la base), o cuando se hayan tratado de forma ilícita. No aplica cuando una ley exige conservación.
  • Cancelación: cierre de la cuenta y cese del tratamiento basado en ella.
  • Oposición: puede oponerse al tratamiento basado en interés legítimo, caso en el cual evaluaremos si nuestros motivos legítimos prevalecen sobre sus derechos.
  • Portabilidad: puede solicitar recibir sus datos en un formato estructurado, de uso común y lectura mecánica (por ejemplo, JSON o CSV), o bien pedir su transmisión directa a otro responsable cuando sea técnicamente posible.
  • Limitación: puede pedir que restrinjamos el tratamiento de sus datos a conservación mientras se resuelve una controversia sobre su exactitud o licitud.
  • Bloqueo temporal: medida cautelar mientras se analiza una solicitud de supresión u oposición.
  • No ser objeto de decisiones automatizadas con efectos jurídicos significativos: Cerberus Compliance no adopta, a la fecha, decisiones individuales automatizadas que produzcan efectos jurídicos en titulares de datos.

8.2 Canales para ejercer los derechos

Puede ejercer cualquiera de estos derechos por dos vías equivalentes:

  1. Formulario electrónico en la plataforma: a través del endpoint público POST /api/v1/privacy/requests, disponible en la sección "Privacidad" del sitio web. Este canal está protegido por mecanismos de rate limiting para prevenir abusos y no expone información personal a solicitantes anónimos.
  2. Correo electrónico al equipo de Protección de Datos: [email protected], indicando en el asunto el tipo de derecho ejercido (por ejemplo: "Solicitud ARSCO — Acceso").

8.3 Información que debe aportar el solicitante

Para tramitar su solicitud, le pediremos:

  • Un correo electrónico de contacto válido (será nuestro canal de respuesta).
  • Identificación razonable del titular (no requerimos adjuntar cédula de identidad en primera instancia; si existe duda razonable sobre la identidad, podremos solicitar pasos adicionales de verificación).
  • Descripción clara del derecho que se ejerce y, cuando corresponda, los datos concretos a los que se refiere.

8.4 Plazos de respuesta

  • Plazo interno objetivo: 20 días hábiles desde la recepción de la solicitud.
  • Plazo legal máximo: 30 días corridos, conforme al artículo 26 de la Ley N° 21.719, prorrogable por 30 días adicionales en casos de especial complejidad, comunicando la prórroga al titular.

8.5 Gratuidad

El ejercicio de los derechos ARSCO+ es gratuito. Solo cuando las solicitudes sean manifiestamente infundadas o excesivas (en particular, por su carácter repetitivo), Cerberus podrá negarse a actuar o cobrar un canon razonable basado en los costos administrativos, conforme al artículo 26 de la Ley N° 21.719.

8.6 Estado y seguimiento de la solicitud

Cada solicitud recibe un token único de seguimiento. El titular puede consultar el estado de su solicitud mediante el endpoint GET /api/v1/privacy/requests/{token}. Por razones de seguridad y prevención de enumeración, si el token no existe o no coincide, el sistema responderá con un error de "no encontrado" sin revelar la existencia de solicitudes de terceros.

Para una descripción completa del procedimiento, consulte el procedimiento ARSCO.


9. Derecho a reclamar ante la autoridad de control

Sin perjuicio de los canales descritos en la sección anterior, el titular tiene derecho a presentar un reclamo ante la Agencia de Protección de Datos Personales (APDP), órgano de aplicación de la Ley N° 21.719 y autoridad de control en materia de protección de datos personales en Chile, en funciones desde el 1 de diciembre de 2026.

  • Autoridad: Agencia de Protección de Datos Personales (APDP).
  • Ámbito: reclamos por vulneración de derechos, omisión de respuesta, o cualquier otro incumplimiento de la Ley N° 21.719.
  • Información oficial: publicada por la APDP en sus canales institucionales al momento del reclamo.

Le recomendamos, en todo caso, intentar primero resolver el asunto directamente con nuestro DPO antes de acudir a la autoridad, con el objetivo de resolver de manera rápida y con el menor esfuerzo para ambas partes.


10. Cookies y tecnologías similares

Cerberus Compliance utiliza cookies y tecnologías similares únicamente para:

  • Mantener la sesión autenticada del usuario.
  • Proteger los formularios contra ataques CSRF.
  • Recordar preferencias de idioma y tema visual.

No utilizamos cookies publicitarias, de rastreo entre sitios, ni pixels de redes sociales. No realizamos fingerprinting del navegador.

Para información detallada sobre cada cookie utilizada, su finalidad, duración y base legal, consulte nuestra Política de Cookies.


11. Cambios a esta política

Cerberus Compliance aplica versionado semántico a sus políticas públicas:

  • Cambios MAYORES (X.0): modifican de forma sustantiva las finalidades del tratamiento, las bases de licitud, los destinatarios, los plazos de conservación o los derechos de los titulares. Requieren preaviso de al menos 30 días corridos, publicado en el banner de la plataforma y notificado por correo electrónico a los usuarios registrados.
  • Cambios MENORES (1.Y): clarifican redacción, actualizan datos de contacto, ajustan referencias normativas o incorporan precisiones sin modificar derechos ni obligaciones sustantivas. Se comunican mediante publicación con preaviso de al menos 7 días corridos.
  • Correcciones de PATCH (1.0.Z): corrigen errores tipográficos o enlaces rotos. Se publican sin preaviso, pero quedan registrados en la tabla de revisiones.

La versión vigente de esta política se publica siempre en https://cerberus.cl/privacy y en el repositorio de gobernanza de Cerberus Soluciones SpA. Se conserva un registro histórico de versiones.

Si usted no está de acuerdo con una modificación sustantiva, puede ejercer su derecho de cancelación conforme a la sección 8 de esta política antes de que la nueva versión entre en vigor.


12. Contacto

Si tiene preguntas, comentarios, o desea ejercer sus derechos, puede comunicarse con nosotros por los siguientes canales:

  • Equipo de Protección de Datos (DPO) y contacto general: [email protected].
  • Formulario ARSCO en la plataforma: POST /api/v1/privacy/requests, accesible desde la sección "Privacidad" del sitio web.
  • Responsable del tratamiento: Cerberus Soluciones SpA, con domicilio en Santiago, Chile.
  • Sitio web corporativo: https://cerberus.cl.
  • Autoridad de control: Agencia de Protección de Datos Personales (APDP).

Documentos relacionados


Vigencia y actualizaciones

Esta política está plenamente vigente y es vinculante para Cerberus Soluciones SpA frente a los titulares de datos. Cumple la estructura del artículo 14 de la Ley N° 21.719 y refleja la operación de la plataforma en producción.

Cerberus Soluciones SpA podrá actualizar esta política para reflejar cambios en la legislación aplicable, en la infraestructura técnica o en las finalidades del tratamiento, conforme al procedimiento de versionado descrito en la sección 11. La versión vigente se publica siempre en https://cerberus.cl/privacy y se conserva un registro histórico de versiones.


Historia de revisiones

Versión Fecha Autor Cambios Estado
1.0 2026-04-23 Cerberus Soluciones SpA Redacción inicial de la Política de Privacidad. Cumple estructura del artículo 14 de la Ley N° 21.719. Histórica
2.0 2026-06-27 Cerberus Soluciones SpA Actualización integral: despersonalización del responsable y DPO, consolidación de contacto único ([email protected]), divulgación de transferencia internacional al proveedor de razonamiento LLM, alineación con plataforma en producción. Vigente

Documento publicado el 2026-06-27. Próxima revisión programada: 2027-06-27. Cerberus Soluciones SpA — Santiago, Chile — https://cerberus.cl