Política de privacidad
1. Quiénes somos y para qué sirve este documento
Nimba es un proyecto de servicios informáticos con domicilio en Chile. Este documento explica cómo tratamos datos personales en dos situaciones distintas, que conviene no confundir:
| Situación | Nuestro rol | Qué significa |
|---|---|---|
| Datos de nuestro propio sitio y de quien nos contacta o contrata | Responsable | Decidimos nosotros para qué se usan, y respondemos por ello. |
| Datos que una empresa cliente carga en el sistema que le operamos | Encargado | La empresa cliente decide; nosotros solo tratamos esos datos para prestarle el servicio, según sus instrucciones. |
Cuando actuamos como encargado, la persona cuyos datos están en el sistema debe dirigir sus solicitudes a la empresa que los recopiló. Si nos llega a nosotros, la derivamos a esa empresa y le avisamos a quien consultó.
2. Qué datos tratamos
2.1 Como responsable
- De quien nos escribe: nombre, correo electrónico, teléfono si lo entrega, empresa y el contenido del mensaje.
- De clientes y proveedores: datos de contacto, datos de facturación y los antecedentes necesarios para emitir documentos tributarios.
- Registros técnicos del servicio: dirección IP, fecha y hora, dirección solicitada y agente de navegador, guardados en los registros del servidor. Sirven para operar, diagnosticar fallas y detectar abuso.
Este sitio no usa cookies de seguimiento, ni analítica, ni recursos de terceros
(no carga fuentes, scripts ni imágenes de otros dominios). La única cookie que puede aparecer es la
de sesión de la aplicación, en app.nimba.cl, y existe únicamente para mantenerte
identificado después de iniciar sesión.
2.2 Como encargado
Dentro del sistema de cada empresa cliente puede haber datos personales de sus clientes, de sus proveedores, de sus trabajadores y de terceros con los que se relaciona: nombres, RUT, direcciones, correos, teléfonos, documentos adjuntos y la correspondencia que la empresa decida guardar ahí. Qué datos hay y con qué finalidad lo define la empresa cliente, en su propio registro de actividades de tratamiento.
3. Para qué los usamos y con qué fundamento
| Finalidad | Base de licitud |
|---|---|
| Responder consultas y preparar propuestas | Consentimiento e interés legítimo en atender a quien nos contacta |
| Prestar el servicio contratado, facturar y dar soporte | Ejecución del contrato |
| Operar y asegurar la plataforma (registros técnicos, respaldos, detección de abuso) | Interés legítimo en la seguridad del servicio |
| Cumplir obligaciones tributarias y contables | Obligación legal |
| Tratar datos dentro del sistema de un cliente | Instrucción del cliente, que es el responsable |
No usamos los datos de nuestros clientes ni el contenido de sus sistemas para entrenar modelos de inteligencia artificial, ni propios ni de terceros, ni para ningún fin distinto de prestarles el servicio.
4. Con quién se comparten
No vendemos ni cedemos datos personales. Para operar el servicio usamos proveedores que actúan como subencargados nuestros, cada uno con el acceso mínimo necesario:
| Proveedor | Para qué | Dónde |
|---|---|---|
| Proveedor de servidores dedicados | Alojamiento del servidor donde corre el sistema | Estados Unidos |
| Cloudflare | Resolución de nombres de dominio y reenvío de correo | Red global |
| Anthropic | Modelos de lenguaje que usan los agentes de IA | Estados Unidos |
| OpenAI | Modelos de lenguaje y de imagen que usan los agentes de IA | Estados Unidos |
| Inicio de sesión con cuenta de Google, cuando el cliente lo habilita | Estados Unidos | |
| Odoo S.A. | Suscripción del software, cuando el cliente usa la edición Enterprise | Bélgica |
4.1 Lo que sale hacia un proveedor de IA
Cuando un agente trabaja sobre un registro, el contenido necesario para esa tarea se envía al proveedor del modelo y vuelve la respuesta. Es importante que esto se entienda con precisión:
- Se envía lo que la tarea necesita, no la base de datos completa.
- El envío ocurre cuando alguien activa un agente o cuando un proceso programado por el cliente lo hace; no hay un flujo continuo de datos hacia afuera.
- Un cliente puede pedir que se desactiven los agentes, total o parcialmente, y el resto del sistema sigue funcionando.
4.2 Transferencias internacionales
Los servidores y varios de estos proveedores están en Estados Unidos, así que hay transferencia internacional de datos. La hacemos amparados en la ejecución del contrato con cada cliente y en los acuerdos de tratamiento que celebramos con cada proveedor. Cada empresa cliente recibe, como anexo de su contrato, un acuerdo de tratamiento de datos donde estos subencargados quedan declarados por nombre.
5. Aislamiento entre clientes
Cada empresa cliente tiene su propia base de datos. No compartimos una base entre varias empresas ni mezclamos sus registros. La lista de bases de datos del servidor no es pública, y un agente de IA solo puede leer dentro de la base en la que se lo activó, con los permisos de la persona que lo activó.
6. Seguridad
Las medidas que aplicamos hoy incluyen:
- Todo el tráfico cifrado con TLS; el acceso por HTTP se redirige a HTTPS.
- Administración del servidor solo con llave criptográfica: el acceso con contraseña está deshabilitado.
- Cortafuegos que deja pasar únicamente los puertos del servicio, y bloqueo automático de intentos repetidos.
- Discos en espejo, de modo que la falla de uno no interrumpe el servicio.
- Separación por base de datos, descrita en el punto anterior.
- Contraseñas almacenadas con funciones de derivación de clave, nunca en texto legible.
Ninguna medida elimina el riesgo por completo. Los respaldos, su frecuencia y su retención se acuerdan con cada cliente en su propuesta de servicio, y los datos respaldados están sujetos a las mismas reglas de eliminación descritas más abajo.
7. Brechas de seguridad
Si detectamos una vulneración que afecte datos personales, avisamos a la empresa cliente correspondiente sin demora injustificada y a más tardar dentro de 48 horas desde que la conocemos, con lo que sepamos hasta ese momento: qué pasó, qué datos podrían estar involucrados, qué estamos haciendo y qué recomendamos hacer. La notificación a la autoridad y a las personas afectadas la hace el responsable, que es la empresa cliente, y nosotros lo acompañamos con la información técnica que necesite.
8. Cuánto tiempo los guardamos
- Consultas que no derivan en contrato: hasta 12 meses.
- Datos de clientes: mientras dure la relación contractual.
- Registros técnicos del servidor: hasta 90 días, salvo que se conserven por una investigación de seguridad en curso.
- Documentación tributaria y contable: por los plazos que exige la ley chilena.
- Datos dentro del sistema de un cliente: los define el cliente. Al terminar el contrato se los entregamos en un formato utilizable y, hecha la entrega, los eliminamos de nuestros sistemas y de los respaldos dentro de los plazos acordados.
9. Derechos de las personas
Conforme a la Ley N° 19.628 y a la Ley N° 21.719 sobre protección de datos personales, que entra en vigencia el 1 de diciembre de 2026, toda persona puede solicitar:
- Acceso: saber qué datos suyos tratamos.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión: que se eliminen, cuando corresponda.
- Oposición: oponerse a un tratamiento determinado.
- Portabilidad: recibir sus datos en un formato estructurado y de uso común.
- Bloqueo: la suspensión temporal de un tratamiento.
Para ejercerlos, escribí a privacidad@nimba.cl indicando qué pedís. Respondemos dentro de los plazos legales. Si tus datos están en el sistema de una empresa que es cliente nuestra, te vamos a indicar a quién dirigirte, porque ahí el responsable es esa empresa y nosotros no podemos decidir sobre sus datos.
Si considerás que no respetamos tus derechos, podés reclamar ante la autoridad de protección de datos personales competente en Chile.
10. Decisiones automatizadas
Los agentes de IA que operamos asisten: redactan, clasifican, ordenan, proponen y avisan. Las decisiones que producen efectos sobre una persona, como aprobar, contratar, rechazar o cobrar, las toma una persona del cliente. Si una empresa cliente configurara un proceso completamente automatizado con efectos jurídicos sobre alguien, eso es una decisión suya como responsable, y le corresponde a ella informarlo y ofrecer la intervención humana que la ley exige.
11. Menores de edad
Nuestros servicios se dirigen a empresas. No recopilamos deliberadamente datos de menores de edad a través de este sitio.
12. Cambios
Si esta política cambia, publicamos la versión nueva en esta misma dirección con su fecha de vigencia. Cuando el cambio sea relevante para un cliente con contrato vigente, se lo comunicamos por correo antes de que rija.