Política de privacidad

1. Identidad del responsable del tratamiento

El responsable del tratamiento de los datos personales recogidos a través de este sitio es:

  • Nombre: Alejandro Carvallo Santander
  • RUT: Para consulta sobre el titular, escribir a contacto@abogadocarvallo.cl.
  • Domicilio profesional: Av. Apoquindo 3669, piso 15, Las Condes, Santiago, Región Metropolitana de Santiago
  • Email de contacto: contacto@abogadocarvallo.cl
  • Sitio web: https://abogadocarvallo.cl

El responsable actúa como encargado directo de los datos que recibe. No existe un encargado de tratamiento subcontratado (DPA) distinto al personal administrativo y técnico del despacho.

2. Datos personales que recolectamos

Recolectamos únicamente los datos que entregas voluntariamente al completar los formularios del sitio, o aquellos que se generan al navegar (dirección IP, user-agent, fecha y hora) para fines de seguridad y prevención de abuso.

En el formulario de contacto y agendamiento:

  • Nombre completo
  • Email de contacto
  • Teléfono (opcional)
  • Mensaje o descripción breve del caso
  • Área de práctica de interés
  • Fecha y hora del envío

En el formulario ARCO (derechos del titular):

  • Nombre completo
  • RUT (opcional, recomendado para verificar identidad)
  • Email de contacto
  • Tipo de derecho que se ejerce (acceso, rectificación, cancelación, oposición, portabilidad)
  • Descripción de la solicitud

Datos técnicos generados automáticamente:

  • Dirección IP (hasheada con SHA-256 + salt, almacenada en D1)
  • User-agent del navegador
  • Marca de tiempo de la solicitud

No recolectamos datos sensibles (origen racial, opinión política, convicciones religiosas, datos de salud, orientación sexual, datos biométricos) salvo que sean estrictamente necesarios para la prestación del servicio jurídico contratado, caso en el cual se solicitará consentimiento expreso adicional.

3. Finalidad del tratamiento

Los datos personales recolectados se utilizan exclusivamente para las siguientes finalidades:

  1. Responder consultas: atender los mensajes enviados a través de los formularios de contacto y agendamiento.
  2. Agendar reuniones: coordinar instancias presenciales o remotas con personas que han solicitado consulta.
  3. Prestar servicios jurídicos: una vez contratada la representación, los datos se incorporan a la carpeta profesional del caso y se tratan conforme al secreto profesional y al régimen legal aplicable al ejercicio de la abogacía en Chile.
  4. Cumplimiento legal: conservar los datos durante los plazos que exige la legislación (tributaria, procesal, régimen legal aplicable) y atender eventuales solicitudes de autoridades competentes.
  5. Seguridad del sitio: registrar direcciones IP hasheadas y user-agent para detectar abuso, ataques automatizados o uso fraudulento.

Los datos no se utilizan para fines de marketing directo automatizado, perfilado con fines publicitarios, ni cesión a terceros con fines comerciales.

4. Base de licitud del tratamiento

El tratamiento de los datos personales se funda en las siguientes bases jurídicas, conforme al artículo 6 de la Ley 19.628 y las disposiciones equivalentes de la Ley 21.719:

  • Consentimiento expreso del titular: al marcar la casilla de opt-in en cada formulario, el titular autoriza el tratamiento de sus datos para la finalidad indicada en el punto 3. Este consentimiento puede ser revocado en cualquier momento, sin efectos retroactivos.
  • Ejecución de un contrato de servicios jurídicos: una vez firmada la hoja de encargo, el tratamiento de los datos del caso se ampara en la relación contractual.
  • Cumplimiento de obligaciones legales: conservación de antecedentes por los plazos que exige la ley (tributaria, procesal, régimen legal aplicable).

5. Plazo de conservación de los datos

Los plazos de conservación se aplican conforme al tipo de dato y la normativa aplicable:

  • Consultas no convertidas en caso: 3 años desde la última interacción. Plazo conservador para eventuales acciones de responsabilidad profesional.
  • Casos judiciales y documentación asociada: 6 años desde el término de la relación profesional, conforme al régimen legal aplicable al ejercicio de la abogacía en Chile y la normativa procesal aplicable.
  • Antecedentes tributarios (boletas de honorarios): 6 años conforme al Código Tributario.
  • Solicitudes ARCO: 6 años desde la resolución, para acreditar el cumplimiento del procedimiento ante eventuales fiscalizaciones de la Agencia de Protección de Datos Personales.
  • Logs técnicos (IP hasheada, user-agent): 12 meses, salvo que se requieran para una investigación en curso.

Una vez cumplido el plazo, los datos se eliminan de forma segura (borrado físico en D1, sobrescritura de respaldos) o se anonimizan irreversiblemente para fines estadísticos.

6. Destinatarios y cesión a terceros

Los datos personales no se ceden a terceros con fines comerciales ni publicitarios. Las únicas comunicaciones a terceros que realizamos son:

  • Proveedores de infraestructura: Cloudflare (alojamiento, base de datos D1, R2, Email Workers) y Astro (generación del sitio). Estos proveedores tratan los datos como encargados de tratamiento, con los Acuerdos de Tratamiento de Datos (DPA) estándar de Cloudflare y cláusulas de confidencialidad.
  • Autoridades competentes: cuando exista una obligación legal de entregar información (requerimientos judiciales, fiscales, organismos de supervisión del ejercicio profesional).
  • Contrapartes y tribunales: en el marco de la defensa de un caso contratado, los datos estrictamente necesarios se comparten con la contraparte, tribunales o peritos conforme a las reglas procesales.

En ningún caso vendemos, alquilamos ni cedemos bases de datos con fines de marketing.

7. Transferencias internacionales

Los datos se almacenan en la base de datos D1 de Cloudflare, cuya infraestructura principal se ubica en Estados Unidos y la Unión Europea, conforme a las regiones habilitadas por Cloudflare. Estas transferencias se realizan al amparo de las Cláusulas Contractuales Tipo de la Comisión Europea y las garantías equivalentes de la Agencia de Protección de Datos Personales de Chile, en la medida en que la Ley 21.719 las reglamente.

No realizamos transferencias internacionales activas desde nuestro despacho a otros destinatarios fuera de Chile.

8. Derechos del titular (ARCO + portabilidad)

Conforme a la Ley 19.628 y la Ley 21.719, el titular de los datos puede ejercer los siguientes derechos:

  • Acceso: conocer qué datos tuyos tenemos, para qué los usamos y a quién los hemos entregado.
  • Rectificación: corregir datos inexactos, incompletos o desactualizados.
  • Cancelación (supresión): eliminar tus datos cuando ya no sean necesarios para la finalidad para la que fueron recogidos, salvo las excepciones legales (por ejemplo, conservación obligatoria por 6 años).
  • Oposición: oponerte al tratamiento de tus datos cuando éste no se funde en el cumplimiento de una obligación legal o contractual.
  • Portabilidad: recibir una copia de tus datos en un formato estructurado, de uso común y lectura mecánica, y solicitar su transmisión a otro responsable cuando sea técnicamente posible.

Para ejercer cualquiera de estos derechos, completa el formulario de solicitud ARCO. Responderemos en un plazo máximo de 15 días hábiles contados desde la recepción conforme.

9. Procedimiento ARCO

El procedimiento para atender una solicitud de derechos ARCO es el siguiente:

  1. Recepción: la solicitud ingresa a través del formulario /arco y se registra automáticamente en la tabla arco_requests con un plazo de respuesta de 15 días hábiles.
  2. Verificación de identidad: confirmamos que el solicitante es el titular de los datos o su representante legal (mediante cédula de identidad o poder notarial, según corresponda).
  3. Análisis y resolución: revisamos la solicitud, identificamos los datos afectados y preparamos la respuesta.
  4. Notificación al titular: enviamos la respuesta por correo electrónico a la dirección registrada en la solicitud. Si la solicitud es rechazada, indicamos la causal legal.
  5. Documentación: archivamos la solicitud, la respuesta y los antecedentes de verificación por 6 años, conforme a la Ley 21.719 y a el régimen legal aplicable.

Si la solicitud es rechazada total o parcialmente, el titular puede reclamar ante la Agencia de Protección de Datos Personales conforme al artículo 19 de la Ley 21.719.

10. Medidas de seguridad

Implementamos medidas técnicas y organizativas razonables para proteger los datos personales contra acceso no autorizado, alteración, divulgación o destrucción:

  • Cifrado en tránsito: todas las comunicaciones entre tu navegador y el sitio se realizan mediante HTTPS con TLS 1.2 o superior.
  • Cifrado en reposo: los documentos confidenciales de un caso se cifran con AES-256-GCM antes de almacenarse en R2. La clave maestra se gestiona mediante un KMS con rotación periódica documentada en docs/adrs/RUNBOOK-ROTACION-KMS.md.
  • Hashing de IP: las direcciones IP registradas para fines de seguridad se almacenan como hash SHA-256 con salt. No es posible reconstruir la IP original a partir del hash.
  • Control de acceso: el acceso a la base de datos D1 está restringido al personal autorizado del despacho mediante autenticación de doble factor (2FA).
  • Bitácora de accesos: toda lectura o modificación de documentos confidenciales queda registrada en la tabla confidential_access_log (append-only, retención 6 años, requisito del régimen legal aplicable arts. 8-12 del Código de Ética).
  • Rate limiting: los endpoints que reciben datos personales (contacto, agendamiento, ARCO) están protegidos por rate limit en Cloudflare KV (10 req / IP / minuto).
  • CSRF protection: los formularios que mutan estado usan el patrón double-submit cookie (ver src/lib/csrf.ts).
  • Respaldos cifrados: Cloudflare D1 mantiene réplicas cifradas con AES-256 y rotación de claves.

11. Cookies y tecnologías similares

Este sitio utiliza únicamente cookies técnicas estrictamente necesarias para su funcionamiento. La información detallada sobre las cookies empleadas se encuentra en la Política de cookies.

En resumen:

  • Usamos Cloudflare Web Analytics (cookieless, privacy-first, no rastrea usuarios individuales).
  • No usamos Google Analytics, Meta Pixel ni ninguna cookie publicitaria o de marketing en la versión actual del sitio.
  • Las cookies que podamos establecer son técnicas (sesión de administrador, preferencias de banner) y no requieren consentimiento según la normativa aplicable.

12. Cambios a esta política

Esta política puede ser actualizada para reflejar cambios legales, técnicos o de operación. La fecha de la última actualización se indica al final de este documento. Cuando los cambios sean sustanciales (por ejemplo, nuevas finalidades de tratamiento, nuevos destinatarios), se notificará a los titulares registrados mediante correo electrónico o un aviso destacado en el sitio, con al menos 15 días de anticipación a su entrada en vigencia.

Se mantiene un histórico de versiones en CHANGELOG.md para consulta de los titulares.

13. Reclamaciones ante la Agencia de Protección de Datos Personales

Si consideras que el tratamiento de tus datos personales infringe la Ley 19.628 o la Ley 21.719, puedes presentar una reclamación ante la Agencia de Protección de Datos Personales (entidad que se crea con la Ley 21.719, con inicio de funciones progresivo hasta 1-dic-2026).

El procedimiento de reclamación se rige por los artículos 19 y siguientes de la Ley 21.719. Antes de acudir a la Agencia, te recomendamos contactarnos directamente para buscar una solución. La mayoría de los casos se resuelven en esta instancia.

Sitio oficial de la Agencia: www.datospersonales.gob.cl (referencia; confirmar URL definitiva una vez la Agencia publique su portal).

14. Vigencia

Esta política entra en vigencia en su versión actual a partir del 1 de marzo de 2026 y se mantiene vigente hasta que sea reemplazada por una versión posterior. Hasta la entrada en plena vigencia de la Ley 21.719 (1 de diciembre de 2026), esta política se aplica conforme a la Ley 19.628; a partir de esa fecha, se aplican simultáneamente ambas normas, con prevalencia de la Ley 21.719 en lo que difiera.

Última actualización: 1 de marzo de 2026. Esta política se publica en cumplimiento de los artículos 4, 6 y concordantes de la Ley 19.628, y de los artículos 12, 17 y concordantes de la Ley 21.719.