Versión 1.0 · Vigente desde el 26 de agosto de 2026
ACUERDO DE TRATAMIENTO DE DATOS (DPA) — VARIO
Versión: 1.0 Fecha de vigencia: 26 de agosto de 2026 Encargado del tratamiento: VARIO LABS SpA, RUT 78.450.869-2, Avenida Raúl Labbé N° 12613, Oficina 231, comuna de Lo Barnechea, Santiago de Chile ("VARIO") Responsable del tratamiento: el Cliente identificado en el registro de la suscripción Contacto: hola@vario.lat
Cada versión de este DPA se mantiene disponible en una dirección permanente propia. La versión aceptada por el Cliente queda registrada junto con su aceptación, incluyendo la huella criptográfica del texto exacto aceptado.
1. Objeto, aceptación y jerarquía
1.1. Este Acuerdo de Tratamiento de Datos (el "DPA") regula el tratamiento de datos personales que VARIO realiza por cuenta del Cliente con ocasión de la prestación de los Servicios, en particular respecto del contenido de las comunicaciones corporativas sometidas a monitoreo. Complementa los Términos y Condiciones (los "T&C"), de los que forma parte integrante conforme a sus cláusulas 1.2 y 13.2.
1.2. El DPA se acepta en el mismo acto del registro, junto con los T&C y la Política de Privacidad. La aceptación queda registrada con fecha, hora, identificación del aceptante y la huella criptográfica de la versión aceptada de cada documento. No se requiere firma ni aceptación separada.
1.3. En materia de protección de datos personales, este DPA prevalece sobre los T&C en todo aquello que resulte incompatible. Si el Cliente ha suscrito con VARIO un acuerdo de tratamiento de datos negociado individualmente, prevalecerá dicho instrumento.
1.4. Los datos personales respecto de los cuales VARIO decide los fines y medios del tratamiento —datos de quien contrata, de los Usuarios de la Plataforma, de facturación y de visitantes del sitio— no se rigen por este DPA, sino por la Política de Privacidad de VARIO.
2. Definiciones
2.1. Los términos en mayúscula no definidos aquí tienen el significado que les asignan los T&C. Adicionalmente:
- "Ley": la Ley N° 21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales, y la demás normativa chilena de protección de datos que resulte aplicable.
- "Datos Tratados por Encargo": los datos personales contenidos en el Contenido del Cliente y los derivados de su análisis, descritos en el Anexo I.
- "Titular": la persona natural a la que se refieren los Datos Tratados por Encargo.
- "Subencargado": el tercero que VARIO subcontrata para operaciones de tratamiento de Datos Tratados por Encargo (Anexo III).
- "Brecha de Seguridad": toda vulneración de las medidas de seguridad que ocasione la destrucción, pérdida, alteración accidental o ilícita, o la comunicación o acceso no autorizados, de Datos Tratados por Encargo.
3. Roles
3.1. Conforme a la cláusula 13.1 de los T&C, respecto de los Datos Tratados por Encargo el Cliente actúa como responsable del tratamiento: decide qué comunicaciones se someten a monitoreo, con qué fines, bajo qué base de licitud y por cuánto tiempo se conservan.
3.2. VARIO actúa exclusivamente como encargado (mandatario) del tratamiento: trata los Datos Tratados por Encargo únicamente por cuenta del Cliente, conforme a este DPA y a sus instrucciones documentadas, y no los utiliza para fines propios.
4. Instrucciones del Cliente
4.1. Constituyen las instrucciones documentadas del Cliente: (a) los T&C y este DPA; (b) la configuración que el Cliente efectúa en la Plataforma (alcance del monitoreo, cuentas incorporadas, criterios de análisis, plazos de retención, retenciones forzadas, exportaciones); y (c) las instrucciones adicionales escritas que el Cliente imparta y VARIO acepte, en cuanto sean compatibles con la naturaleza del Servicio.
4.2. VARIO no tratará los Datos Tratados por Encargo para fines distintos de la prestación de los Servicios ni fuera de las instrucciones del Cliente, salvo que una ley lo exija; en tal caso, informará previamente al Cliente esa exigencia legal, a menos que la misma ley lo prohíba.
4.3. Si VARIO estima que una instrucción del Cliente infringe la Ley, se lo informará sin demora, pudiendo suspender su ejecución hasta que el Cliente la confirme o modifique.
5. Habilitación legal del monitoreo y declaración del Cliente
5.1. El Cliente es el único responsable de habilitar legalmente el monitoreo de las comunicaciones de su organización, conforme a las cláusulas 7.2 y 13.4 de los T&C, tanto desde la perspectiva laboral como de la de protección de datos de su jurisdicción.
5.2. Declaración previa en la Plataforma. Antes de permitir la activación de cualquier Integración o monitoreo, la Plataforma exige que un Usuario con facultades suficientes declare, en nombre del Cliente, que: (a) el Cliente ha informado previamente a sus trabajadores, y a las demás personas cuyas comunicaciones se someterán a monitoreo, la existencia, el alcance y los fines del sistema; (b) ha actualizado sus reglamentos y políticas internas cuando corresponde; (c) cuenta con una base de licitud documentada para el tratamiento conforme a la normativa aplicable; y (d) quien efectúa la declaración tiene facultades para hacerlo.
5.3. La declaración queda registrada con fecha, hora e identificación del declarante en el registro de auditoría de solo anexado de la Plataforma, y está disponible para el Cliente. Sin declaración registrada, la Integración no puede activarse.
5.4. La declaración no transfiere a VARIO responsabilidad alguna sobre la licitud del monitoreo, que permanece en el Cliente; su función es dejar constancia verificable del cumplimiento que el Cliente garantiza en los T&C.
6. Descripción del tratamiento
6.1. El objeto, la duración, la naturaleza y la finalidad del tratamiento, las categorías de datos y de Titulares, se describen en el Anexo I, que forma parte de este DPA.
6.2. La Plataforma opera con minimización fail-closed: solo se procesan comunicaciones de cuentas explícitamente incorporadas por el Cliente; sin alcance definido no se ingiere nada.
7. Tratamiento automatizado y revisión humana
7.1. Las Alertas se generan mediante análisis automatizado del contenido de las comunicaciones con modelos de lenguaje, sin intervención humana previa. En términos comprensibles: la Plataforma conecta los canales que el Cliente autoriza; filtra y descarta lo que no corresponde al alcance definido; y evalúa el riesgo regulatorio del contenido restante, generando, cuando detecta un riesgo potencial, una Alerta que incluye la clasificación de riesgo, el razonamiento del análisis y citas del texto original.
7.2. Las Alertas son orientativas, de naturaleza probabilística, pueden contener errores, imprecisiones y falsos positivos o negativos, y no constituyen asesoría legal (cláusula 3.3 de los T&C).
7.3. La decisión es siempre humana y del Cliente. Ninguna Alerta produce efectos por sí sola sobre un Titular: es el Cliente quien revisa cada Alerta y decide las medidas que estime procedentes. El Cliente se obliga a no adoptar, respecto de un Titular, decisiones con efectos jurídicos o significativamente análogos basadas únicamente en una Alerta, sin revisión humana propia.
7.4. El Cliente puede reutilizar la descripción de la cláusula 7.1 en los avisos de transparencia que dirija a sus trabajadores y demás Titulares.
8. Datos sensibles incidentales
8.1. El Servicio no está dirigido al tratamiento de datos personales sensibles y VARIO no los busca, indexa ni clasifica deliberadamente. Sin embargo, el contenido de una comunicación corporativa puede incluir de forma incidental datos sensibles en los términos de la Ley, por ejemplo referencias a la salud, la afiliación sindical, la situación socioeconómica, las convicciones u opiniones políticas o religiosas, el origen étnico o la vida sexual de una persona.
8.2. Ante esa posibilidad, VARIO aplica a todo el Contenido del Cliente, sin distinción, las medidas de seguridad reforzadas del Anexo II —cifrado con clave dedicada por organización, aislamiento entre clientes en el motor de base de datos, registro de auditoría de solo anexado y acceso restringido— y se obliga a: (a) no utilizar categorías de datos sensibles como criterio de perfilamiento, búsqueda o clasificación autónoma; y (b) no tratar los datos sensibles incidentales para finalidad alguna distinta del análisis instruido por el Cliente.
8.3. El Cliente, como responsable, debe considerar la posible presencia incidental de datos sensibles al establecer su base de licitud, al informar a los Titulares y al configurar el alcance del monitoreo, absteniéndose de configurar criterios de detección dirigidos a categorías sensibles salvo que cuente con una base de licitud específica que lo habilite.
9. Confidencialidad del personal
9.1. VARIO garantiza que las personas autorizadas para tratar Datos Tratados por Encargo están sujetas a obligaciones contractuales de confidencialidad que subsisten al término de su relación con VARIO, y que su acceso se limita a lo estrictamente necesario, queda registrado en el registro de auditoría de solo anexado de la Plataforma y se rige por el control de privilegios descrito en el Anexo II.
10. Medidas de seguridad
10.1. VARIO implementa y mantiene las medidas técnicas y organizativas descritas en el Anexo II, todas ellas implementadas y verificables a la fecha de vigencia de este DPA.
10.2. No entrenamiento. VARIO no utiliza el Contenido del Cliente para entrenar modelos informáticos o de inteligencia artificial, propios ni de terceros, ni lo comparte con otros clientes (cláusula 11.4 de los T&C). Este compromiso se extiende contractualmente a los Subencargados que participan del análisis.
10.3. VARIO podrá actualizar las medidas del Anexo II siempre que ello no reduzca el nivel de protección comprometido.
11. Subencargados
11.1. El Cliente autoriza de manera general la contratación de los Subencargados listados en el Anexo III, que constituye la lista completa y vigente a la fecha de la versión de este DPA.
11.2. Cambios de Subencargados. VARIO informará al Cliente toda incorporación o sustitución de un Subencargado con al menos treinta (30) días corridos de anticipación, mediante correo electrónico a la dirección registrada o aviso destacado en la Plataforma. Cada cambio genera además una versión nueva de este DPA, con su propia dirección permanente.
11.3. Derecho de objeción. Dentro de ese plazo, el Cliente podrá objetar fundadamente el cambio por motivos razonables de protección de datos. VARIO procurará una alternativa razonable; de no alcanzarse solución antes de la entrada en vigencia del cambio, el Cliente podrá cancelar su suscripción conforme a la cláusula 10 de los T&C, sin penalización, conservando la ventana de exportación de la cláusula 15.5.
11.4. VARIO impone a cada Subencargado, por contrato, obligaciones de protección de datos equivalentes a las de este DPA, y responde ante el Cliente por el cumplimiento de los Subencargados en los mismos términos en que responde por el propio.
11.5. El proveedor de los modelos de lenguaje no es Subencargado. El análisis se ejecuta dentro del servicio Amazon Bedrock, de AWS. Conforme a los términos de dicho servicio, el contenido procesado no se comparte con el proveedor de los modelos ni se utiliza para entrenarlos; el proveedor de los modelos no accede al Contenido del Cliente.
12. Transferencias internacionales
12.1. Almacenamiento. La infraestructura productiva de la Plataforma —almacenamiento de las comunicaciones, base de datos y gestión de claves— se encuentra en Amazon Web Services, región sa-east-1 (São Paulo, Brasil). El tratamiento por encargo implica, por tanto, una transferencia internacional de datos desde Chile hacia Brasil.
12.2. Análisis de inferencia. El análisis mediante modelos de lenguaje se invoca en Amazon Bedrock desde la región sa-east-1 utilizando perfiles de inferencia de enrutamiento global, de modo que la operación de inferencia puede ejecutarse en otras regiones de la infraestructura de AWS fuera de Brasil. El contenido viaja y se procesa cifrado, dentro de la infraestructura de AWS, y su almacenamiento en reposo permanece en la región sa-east-1.
12.3. Subencargados auxiliares. Los Subencargados del Anexo III que no tratan el contenido de las comunicaciones —identidad y correo transaccional, y el monitoreo de errores en caso de activarse— tratan datos en Estados Unidos.
12.4. Base de licitud. Estas transferencias se amparan en garantías adecuadas de naturaleza contractual: el contrato de VARIO con AWS y su acuerdo de tratamiento de datos —que incorpora cláusulas contractuales de protección de datos y se respalda en las certificaciones ISO/IEC 27001, 27017, 27018 y 27701 y en los informes SOC 1/2/3 de AWS—, y los acuerdos de tratamiento de datos con los demás Subencargados; complementariamente, en que la transferencia es necesaria para la ejecución del contrato celebrado con el Cliente. Cuando la Agencia de Protección de Datos Personales publique decisiones de adecuación o cláusulas contractuales tipo, VARIO ajustará sus instrumentos a ellas y lo informará conforme a la cláusula 18.
12.5. Este DPA y la Política de Privacidad constituyen el aviso de transferencia internacional a que se refiere la política de privacidad de VARIO; corresponde al Cliente incorporar la información de transferencias en los avisos que dirija a sus propios Titulares.
13. Asistencia al Cliente
13.1. Derechos de los Titulares. Los Titulares ejercen sus derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo ante el Cliente, que es el responsable. VARIO asistirá razonablemente al Cliente poniendo a su disposición las funciones de búsqueda, exportación, bloqueo y supresión de la Plataforma, y la asistencia manual que resulte necesaria.
13.2. Si un Titular dirige una solicitud directamente a VARIO respecto de Datos Tratados por Encargo, VARIO la reenviará al Cliente sin dilación indebida y a más tardar dentro de los cinco (5) días hábiles siguientes, informándolo al Titular, y no la responderá en cuanto al fondo salvo instrucción del Cliente.
13.3. Durante períodos de suspensión del Servicio, la asistencia de esta cláusula se mantiene disponible por vía manual a través de hola@vario.lat (cláusula 13.3(d) de los T&C).
13.4. Evaluación de impacto. La Plataforma exige al Cliente completar una evaluación de impacto en protección de datos como precondición para configurar la retención, y conserva su registro de forma inmutable. VARIO proporcionará al Cliente la información razonablemente necesaria sobre el funcionamiento del Servicio para sus evaluaciones de impacto y consultas previas ante la autoridad.
13.5. Requerimientos de autoridad. Si una autoridad competente requiere a VARIO datos del Cliente, VARIO notificará al Cliente antes de responder, salvo prohibición legal, y limitará la entrega a lo estrictamente requerido.
14. Brechas de seguridad
14.1. VARIO notificará al Cliente toda Brecha de Seguridad sin dilación indebida y, en todo caso, dentro de las setenta y dos (72) horas siguientes a haber tomado conocimiento de ella (cláusula 13.3(e) de los T&C), al correo registrado del Administrador o al contacto de seguridad que el Cliente designe.
14.2. La notificación incluirá, en la medida en que la información esté disponible: (a) la naturaleza de la Brecha; (b) las categorías y el volumen aproximado de datos y de Titulares afectados; (c) las medidas de contención y mitigación adoptadas o propuestas; (d) un punto de contacto de VARIO; y (e) la cronología estimada. Si no es posible entregar toda la información simultáneamente, se entregará por etapas, sin dilaciones indebidas.
14.3. Corresponde al Cliente, como responsable, evaluar y efectuar las notificaciones a la Agencia de Protección de Datos Personales y las comunicaciones a los Titulares. VARIO cooperará entregando los registros de auditoría, la documentación técnica y la evidencia disponible, y no notificará a la autoridad ni a los Titulares por cuenta del Cliente salvo instrucción escrita de este o exigencia legal directa.
14.4. VARIO registra internamente toda Brecha y su evaluación, aun cuando se concluya que no procede notificación.
15. Conservación, devolución y eliminación
15.1. Retención configurable. El Cliente —quien detenta la obligación legal de conservación— configura los plazos de retención en la Plataforma. Por defecto: noventa (90) días para la información descartada en el filtrado inicial y siete (7) años para la información conservada para análisis. La configuración de retención exige la evaluación de impacto de la cláusula 13.4.
15.2. Purga automática. Al vencer el plazo configurado, la purga automática elimina la información de la capa operacional, con registro auditado de sus parámetros. Los originales almacenados bajo bloqueo de retención expiran conforme a ese bloqueo, que por diseño no admite su modificación ni su borrado anticipado.
15.3. Exclusiones de purga. La información bajo retención forzada activada por el Cliente, la vinculada a casos de investigación abiertos y la requerida por autoridad competente se conserva mientras subsista la causa.
15.4. Suspensión. Durante la suspensión del Servicio —incluida la suspensión por mora— la información del Cliente se conserva íntegra y el Cliente mantiene acceso de consulta (cláusula 5.5 de los T&C).
15.5. Terminación. Al término de la suscripción, el Cliente dispone de sesenta (60) días para solicitar la exportación de su información en formato estándar (cláusula 10.5 de los T&C). Transcurrido ese plazo, VARIO elimina la información y programa la destrucción de las claves criptográficas de la organización, lo que deja indescifrable cualquier remanente técnico hasta su expiración definitiva. Se exceptúa la información de la cláusula 15.3, que se conserva mientras subsista la causa.
16. Demostración de cumplimiento
16.1. VARIO pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento de este DPA: (a) respuestas a cuestionarios de seguridad razonables, dentro de los treinta (30) días corridos siguientes a su recepción; y (b) documentación de su sistema de gestión de seguridad de la información y las certificaciones o informes de auditoría de sus Subencargados, bajo confidencialidad.
17. Responsabilidad
17.1. Cada parte responde por los incumplimientos de la Ley y de este DPA que le sean imputables conforme a su rol: el Cliente como responsable del tratamiento —incluida la licitud del monitoreo y la información a los Titulares— y VARIO como encargado.
17.2. La responsabilidad de VARIO bajo este DPA queda sujeta a los límites y exclusiones de la cláusula 14 de los T&C, sin perjuicio de las responsabilidades que conforme a la ley no puedan limitarse ni excluirse.
18. Vigencia, modificaciones y versión aceptada
18.1. Este DPA rige desde su aceptación y mientras VARIO trate Datos Tratados por Encargo, incluyendo el período de exportación y eliminación de la cláusula 15.5. Las obligaciones de confidencialidad y las relativas a información bajo retención forzada subsisten mientras corresponda.
18.2. Las modificaciones a este DPA se rigen por la cláusula 17 de los T&C. Todo cambio material —incluida la incorporación o sustitución de Subencargados, los cambios de región de tratamiento y los cambios en los plazos de eliminación— se notificará con al menos treinta (30) días corridos de anticipación.
18.3. Cada versión de este DPA queda congelada al publicarse, con número de versión, fecha de vigencia y dirección permanente propia. La versión aceptada por cada Cliente, con su huella criptográfica, queda registrada junto con la aceptación.
19. Ley aplicable y jurisdicción
19.1. Este DPA se rige por las leyes de la República de Chile, en particular por la Ley. Toda controversia se somete a los Tribunales Ordinarios de Justicia de la comuna y ciudad de Santiago, conforme a la cláusula 20 de los T&C.
ANEXO I — Descripción del tratamiento
Objeto: monitoreo y análisis de comunicaciones corporativas del Cliente para la detección temprana de potenciales riesgos regulatorios, conforme a los T&C.
Duración: la vigencia de la suscripción del Cliente, más el período de exportación y eliminación de la cláusula 15.5.
Naturaleza y operaciones: recolección desde las Integraciones autorizadas; filtrado conforme al alcance definido por el Cliente; almacenamiento cifrado, con preservación del original bajo bloqueo de retención; análisis automatizado mediante modelos de lenguaje; generación de Alertas; gestión de casos; exportación; eliminación conforme a la cláusula 15.
Finalidad: exclusivamente la prestación de los Servicios contratados. Ninguna otra.
Categorías de datos:
- Contenido íntegro de comunicaciones corporativas: remitente, destinatarios, asunto, cuerpo, archivos adjuntos y metadatos técnicos.
- Identificación de las personas cuyas comunicaciones se monitorean: nombre, dirección de correo, área y cargo.
- Resultados del análisis: Alertas, clasificación de riesgo, razonamiento del análisis y citas del texto original.
- Registros de auditoría de acceso a la información.
- De forma incidental, datos sensibles contenidos en las comunicaciones (cláusula 8).
Categorías de Titulares:
- Personas cuyas cuentas o canales se someten a monitoreo (trabajadores y colaboradores del Cliente).
- Terceros que participan en las comunicaciones monitoreadas (remitentes y destinatarios externos).
- Usuarios de la Plataforma, en cuanto sus acciones constan en los registros de auditoría.
ANEXO II — Medidas de seguridad
Todas las medidas siguientes están implementadas y son verificables:
- Cifrado en reposo con clave criptográfica dedicada por organización. El contenido de las comunicaciones y las credenciales de integración se cifran a nivel de campo mediante envelope encryption AES-256-GCM, con una clave por organización gestionada en un servicio de gestión de claves y un contexto de cifrado que liga cada operación a su organización: el descifrado cruzado entre clientes es criptográficamente inviable. No existe una clave de aplicación compartida entre clientes. El volumen de base de datos y el almacenamiento de objetos aplican adicionalmente el cifrado gestionado por el proveedor de nube.
- Aislamiento entre clientes en el motor de base de datos. El aislamiento está implementado en el propio motor PostgreSQL mediante Row-Level Security en modo forzado sobre las tablas que contienen datos de cliente, ejecutándose la aplicación con un rol sin privilegio de elusión y con verificación automática conectada a alarmas. Un conjunto acotado de tablas de arranque —registro de organizaciones, credenciales de acceso y tokens de alta— se consulta necesariamente antes de que exista contexto de cliente y queda protegido por controles a nivel de aplicación.
- Registro de auditoría de solo anexado. La base de datos rechaza, mediante un disparador propio del esquema, toda modificación o borrado de las filas del registro de auditoría. El rol con el que se ejecuta la aplicación no puede eludirlo.
- Cadena de custodia con huella SHA-256 sobre cada comunicación procesada, calculada en la ingesta y preservada junto al original en almacenamiento inmutable, escrito antes del registro operacional.
- Cifrado en tránsito en todas las comunicaciones con la Plataforma.
- Purga automática de la capa operacional al vencer el plazo de retención configurado, con registro auditado de sus parámetros y resultados, y exclusión de la información bajo retención forzada o vinculada a casos.
- Controles organizativos: acceso del personal bajo control de privilegios y registro de auditoría; autenticación multifactor exigida en los servicios administrativos; gestión documentada de incidentes; sistema de gestión de seguridad de la información conforme a ISO/IEC 27001 en proceso de certificación.
ANEXO III — Subencargados autorizados
Lista completa y vigente a la fecha de esta versión. Los cambios se rigen por la cláusula 11.
| Subencargado | Qué trata | Accede al contenido de comunicaciones | Región |
|---|---|---|---|
| Amazon Web Services (AWS) | Infraestructura de cómputo, base de datos, almacenamiento y gestión de claves de cifrado | Sí (cifrado; infraestructura donde reside la Plataforma) | sa-east-1 (São Paulo, Brasil) |
| Amazon Bedrock (servicio de AWS) | Análisis del contenido de las comunicaciones mediante modelos de lenguaje | Sí (es el servicio que analiza el contenido) | Invocado en sa-east-1; la inferencia puede ejecutarse en otras regiones de AWS (cláusula 12.2) |
| Clerk | Autenticación e identidad de los Usuarios de la Plataforma | No | Estados Unidos |
| Mercado Pago | Procesamiento de pagos en Chile (facturación y tarjeta, tokenizada) | No | Chile |
| Paddle | Procesamiento de pagos en otros mercados (no aplica a la modalidad self service en Chile) | No | Según sus términos |
| Resend | Envío de correo transaccional y de las notificaciones de Alerta | Limitado: recibe la dirección de correo del remitente monitoreado y un extracto de hasta 200 caracteres del razonamiento del análisis. No recibe el asunto ni el cuerpo del mensaje | Estados Unidos |
| Sentry | Monitoreo de errores de la aplicación. Previsto; no activo a la fecha de esta versión | De activarse, de forma incidental: fragmentos de datos presentes en trazas de error | Estados Unidos |
El proveedor de los modelos de lenguaje no figura en esta lista porque no es Subencargado: no accede al Contenido del Cliente ni mantiene relación contractual con VARIO (cláusula 11.5).
Las Integraciones con Google Workspace y Microsoft 365 operan sobre los sistemas del propio Cliente, mediante la autorización que este otorga: dichos proveedores no actúan como Subencargados de VARIO respecto del Contenido del Cliente.