Política de Privacidad

Tratamiento de datos personales conforme a la legislación chilena, incluida la Ley N° 21.719, para la app CPA Apoderados y la plataforma Comunidad Educativa.

Ley 21.719 · Art. 14 ter Google Play · CPA Apoderados Versión 2.7

Última actualización: 5 de agosto de 2026 · Versión 2.7 · Documento canónico: https://aynifree.cl/privacidad

Resumen: no vendemos ni compartimos con anunciantes los datos del Centro de Padres ni de los usuarios. La comunicación comunitaria queda dentro de Aynifree (sin correo masivo, WhatsApp ni SMS). Reconocemos los seis derechos de la Ley N° 21.719 (acceso, rectificación, supresión, oposición, portabilidad y bloqueo). Puedes ejercerlos en admin@aynifree.cl; respondemos en hasta 30 días corridos.

1. Marco normativo y vigencia

Esta Política constituye la política de tratamiento de datos personales de Aynifree SpA (Art. 14 ter letra a) de la Ley N° 21.719, que modifica la Ley N° 19.628 sobre Protección de la Vida Privada).

Hasta el 30 de noviembre de 2026 rige el régimen transitorio de la Ley N° 19.628. A partir del 1 de diciembre de 2026 entra en vigencia plena la Ley N° 21.719, incluida la Agencia de Protección de Datos Personales (APDP) y el régimen sancionatorio. Aynifree aplica desde ya los estándares de transparencia, derechos y seguridad de la Ley N° 21.719.

La Ley N° 21.663 (Marco de Ciberseguridad) es normativa distinta: impone deberes a operadores de servicios esenciales y de importancia vital. Aynifree no se presenta como operador de importancia vital por el solo hecho de prestar esta Plataforma; no obstante, adopta medidas de seguridad alineadas a buenas prácticas de ciberseguridad.

2. Responsable del tratamiento

El responsable del tratamiento de los datos personales tratados a través de la aplicación móvil «CPA Apoderados» (Google Play) y de la plataforma web cpa.aynifree.cl (en conjunto, la «Plataforma») es:

Cuando el colegio, centro de padres, curso u organización educativa (la «Organización») determina qué datos cargar y con qué finalidades comunitarias, puede actuar como responsable o encargado según corresponda. Aynifree actúa como proveedor tecnológico y, en muchos tratamientos, como encargado que procesa datos por cuenta de la Organización.

3. Ámbito de aplicación

Esta Política describe categorías de datos, finalidades, bases de legitimidad, destinatarios, transferencias, conservación, seguridad y derechos de los titulares. Aplica a la app CPA Apoderados y a los servicios asociados en cpa.aynifree.cl. Complementa las Condiciones de Uso del portal CPA.

La Plataforma está dirigida exclusivamente a personas mayores de edad (apoderados y miembros del centro de padres). Puede mostrar referencias de identificación escolar de estudiantes cargadas por la Organización para vincular al apoderado con su pupilo; Aynifree no presta servicios directamente a menores.

4. Categorías de datos y universo de titulares

Tratamos, según el uso de la Plataforma, las siguientes categorías:

Universo de titulares: apoderados mayores de edad, miembros de directivas/CPA y personal autorizado de la Organización. Los estudiantes no son usuarios ni titulares directos de la Plataforma; solo figuran referencias de identificación escolar bajo instrucción de la Organización.

No solicitamos acceso a contactos, ubicación GPS, micrófono, SMS ni registro de llamadas.

5. Fuente de los datos

No construimos bases de datos a partir de fuentes de acceso público con fines comerciales ajenos al servicio.

6. Finalidades y base de legitimidad

Los tratamientos y sus bases (Art. 14 ter letra d) son, principalmente:

No vendemos datos personales ni los cedemos a redes publicitarias. El detalle de publicidad no personalizada y de la comunicación interna está en las secciones siguientes.

6 bis. Comunicación interna de la comunidad educativa

La finalidad principal del tratamiento es facilitar la gestión y la comunicación de la comunidad educativa dentro de la Plataforma. En ese marco:

Opcionalmente, si el usuario autoriza las notificaciones del dispositivo, puede recibirse un aviso push a través de Google Firebase Cloud Messaging (FCM). Ese canal solo utiliza el token técnico del dispositivo para alertar de novedades en la app; el contenido sustancial de la comunicación permanece en la Plataforma. El usuario puede desactivar el push en cualquier momento sin perder el acceso a la información dentro de Aynifree.

Con ello se reduce el riesgo de compartir datos con terceros de mensajería, se limita el tratamiento a la finalidad del servicio y se facilita la auditoría interna frente a reclamos sobre recepción de avisos.

6 ter. Publicidad y no comercialización de datos

Aynifree podrá mostrar espacios publicitarios contratados por terceros dentro de la Plataforma. Estos anuncios se exhiben de forma general y no se seleccionan mediante perfiles, segmentación conductual ni utilización de los datos personales de los usuarios. Aynifree no comunica a los anunciantes datos personales de los titulares ni les permite acceder a la información contenida en la Plataforma.

Declaración expresa: Aynifree no comercializa, vende, arrienda, licencia ni comparte con terceros los datos personales incorporados por el Centro de Padres o la Organización. Los espacios publicitarios disponibles en la Plataforma constituyen únicamente una modalidad de financiamiento del servicio y no implican acceso de los anunciantes a los datos personales tratados por Aynifree.

Esta política protege tanto a Aynifree como a la Organización (CPA/colegio) frente a usos de datos ajenos a la gestión educativa comunitaria.

7. Consentimiento y derecho a retirarlo

Cuando el tratamiento se base en consentimiento, puedes retirarlo en cualquier momento, sin que ello afecte la licitud del tratamiento anterior (Art. 14 ter letra k). El retiro puede hacerse:

8. Destinatarios y encargados

Los datos pueden comunicarse a:

Estos proveedores actúan como encargados o subencargados en la medida en que tratan datos por cuenta de Aynifree (o de la Organización, según el DPA), bajo instrucciones y medidas de seguridad razonables. Aynifree mantiene el deber de secreto o confidencialidad respecto de los datos personales (Art. 14 bis), incluso después de terminada la relación con el titular, salvo excepciones legales.

Cuando Aynifree trata datos por cuenta de la Organización, el encargo se formaliza mediante un contrato de encargo de tratamiento (DPA) conforme al Art. 15 de la Ley N° 21.719, que fija instrucciones de tratamiento, medidas de seguridad, plazos de conservación, confidencialidad, subencargados autorizados y cuándo la Organización actúa como Responsable y Aynifree como Encargado. Aynifree requiere la suscripción de dicho DPA como parte de la relación comercial con cada Organización; la plantilla vigente está disponible para las Organizaciones en el proceso de documentación CPA / alta del servicio.

9. Transferencias internacionales

La Plataforma (aplicaciones, bases de datos y archivos) está montada en un servidor en la nube contratado con Clouding.io (Cloudi NextGen, S.L.), con infraestructura ubicada en España (Unión Europea). El alojamiento en la UE se considera un destino con un nivel adecuado de protección conforme a los estándares europeos aplicables.

Proveedores como Google Firebase / Google Cloud (Google LLC) pueden tratar datos técnicos de dispositivos (p. ej. tokens FCM) en servidores fuera de Chile, incluidas ubicaciones en Estados Unidos u otras regiones de Google Cloud, conforme a sus políticas y contratos de tratamiento.

Cuando no exista decisión de adecuación aplicable a un destino concreto, Aynifree procura que existan garantías contractuales u otras medidas ofrecidas por el proveedor (p. ej. términos de tratamiento de datos / cláusulas estándar del proveedor) que justifiquen la transferencia (Art. 14 ter letra h y Arts. 27 y siguientes de la Ley N° 21.719). Si cambian los países o las garantías, se actualizará esta sección.

Flow SpA opera principalmente desde Chile para el procesamiento de pagos.

10. Conservación y plazos de retención

Tras una solicitud de eliminación de cuenta, el acceso se desactiva de inmediato o a más tardar en treinta (30) días. Sin perjuicio de ello, los plazos de retención por tipo de dato son los siguientes:

Tipo de dato Plazo de retención Fundamento
Datos de cuenta del apoderado Duración del servicio + 2 años Obligación contractual
Referencias del estudiante Duración del año escolar + 1 año Minimización — Ley 21.719 Art. 3
Registros de cobros y pagos 6 años Art. 200 Código Tributario (SII)
Logs de seguridad y auditoría 3 años Principio de responsabilidad — Art. 14 ter
Mensajes y contenidos de la comunidad Duración del servicio + 6 meses Interés legítimo limitado
Tokens FCM y sesiones 90 días de inactividad o al revocar el consentimiento / eliminar la cuenta Minimización y consentimiento

Minimización de datos: vencidos estos plazos, los datos se eliminan o anonimizan de forma irreversible, salvo que una obligación legal vigente exija su conservación adicional.

11. Derechos del titular (ARCOP + bloqueo)

Conforme a la Ley N° 21.719, tienes derecho a:

Canal de solicitud: escribe a admin@aynifree.cl indicando el derecho que ejerces, una descripción breve de lo solicitado y un correo para respuesta. Para eliminar la cuenta puedes usar también el flujo de la app o https://aynifree.cl/eliminar-cuenta.

Procedimiento de atención:

  1. Recepción. Registramos tu solicitud y enviamos acuse de recibo al correo indicado, normalmente dentro de 48 horas hábiles.
  2. Verificación de identidad. Validamos que quien solicita es el titular (o su representante legal/mandatario). Podemos pedir confirmación razonable (p. ej. correo de la cuenta, RUT u otro antecedente proporcional), sin exigir más datos de los necesarios.
  3. Número de caso. Asignamos un identificador único de seguimiento (número de caso) que te comunicamos en el acuse o en la primera respuesta, para que puedas citarlo en cualquier seguimiento.
  4. Resolución. Analizamos la solicitud, aplicamos el derecho cuando proceda (o fundamos una denegación total/parcial) y te notificamos el resultado por escrito al correo fijado. El plazo máximo es de 30 días corridos desde el ingreso, prorrogables una sola vez por hasta 30 días corridos adicionales cuando la complejidad lo justifique (Art. 11 de la Ley N° 21.719).
  5. Entrega de evidencia. Junto con la resolución, entregamos la evidencia o resultado correspondiente: por ejemplo, copia o extracto de datos (acceso), confirmación de rectificación/supresión/bloqueo, archivo de portabilidad en JSON o CSV, o los fundamentos de la denegación. Conservamos respaldo de la remisión (fecha y contenido) conforme a la ley.

Las solicitudes sobre referencias de identificación escolar cargadas por la Organización pueden requerir gestión conjunta con dicha Organización, en su calidad de Responsable. En ese caso te informaremos y mantendremos el número de caso como referencia del seguimiento.

12. Reclamación ante la Agencia

Si Aynifree rechaza o no responde oportunamente tu solicitud, puedes recurrir ante la Agencia de Protección de Datos Personales (APDP), creada por la Ley N° 21.719, una vez que se encuentre operativa conforme a la vigencia de la ley (Art. 14 ter letra g). Hasta esa fecha, puedes insistir por los canales de contacto de esta Política y ejercer las acciones que reconozca la normativa vigente.

Agencia de Protección de Datos Personales (APDP): www.apdp.cl · Operativa en plena vigencia desde el 1 de diciembre de 2026, conforme a la Ley N° 21.719.

13. Medidas de seguridad e incidentes

Aynifree adopta medidas técnicas y organizativas orientadas a confidencialidad, integridad, disponibilidad y resiliencia (Arts. 14 quáter y 14 quinquies), entre ellas:

Ningún sistema es absolutamente seguro; debes resguardar tus credenciales y no compartir tu sesión. Aynifree puede reforzar estas medidas (p. ej. cifrado adicional en reposo, autenticación multifactor para cuentas administrativas u otras salvaguardas) conforme evolucione el riesgo y el estado de la técnica, actualizando esta Política cuando corresponda.

Vulneraciones de seguridad (Art. 14 sexies): si ocurre una vulneración que ocasione destrucción, filtración, pérdida, alteración o acceso no autorizado a datos personales y exista un riesgo razonable para los derechos de los titulares, Aynifree la reportará a la Agencia por los medios más expeditos y sin dilaciones indebidas, registrará el incidente y, cuando la ley lo exija (p. ej. datos sensibles o datos económicos/financieros), informará también a los titulares afectados. Si la vulneración involucra referencias de identificación escolar cargadas por la Organización, se coordinará con dicha Organización conforme al DPA.

13 bis. Registro de Actividades de Tratamiento (RAT)

Aynifree mantiene un Registro de Actividades de Tratamiento (RAT) interno actualizado que documenta todas las categorías de datos tratados, sus finalidades, bases de legitimidad, destinatarios, plazos de conservación y medidas de seguridad aplicadas. Este registro está disponible ante la Agencia de Protección de Datos Personales (APDP) cuando lo requiera, conforme al Art. 14 ter de la Ley N° 21.719.

14. Apoderados adultos y referencias de estudiantes

La Plataforma está dirigida exclusivamente a personas mayores de edad en su calidad de apoderados y miembros del centro de padres. Los datos de estudiantes que aparecen en la Plataforma corresponden únicamente a referencias de identificación escolar (nombre, curso, parentesco) cargadas por la Organización para vincular al apoderado con su pupilo. Aynifree no recaba datos de menores como titulares directos ni les presta servicios directamente. El tratamiento de esas referencias se realiza bajo instrucción de la Organización en el marco de la relación educativa apoderado–establecimiento.

Queda prohibido a los usuarios publicar datos de niños, niñas o adolescentes fuera de las finalidades legítimas de la comunidad educativa o sin la autorización que corresponda a la Organización.

15. Permisos del dispositivo (Android)

Puedes denegar o revocar estos permisos en los ajustes del sistema; algunas funciones dejarán de estar disponibles. Las notificaciones no son obligatorias para iniciar sesión.

16. Decisiones automatizadas y elaboración de perfiles

La Plataforma no toma decisiones automatizadas con efectos jurídicos significativos sobre el titular ni elabora perfiles con fines de publicidad, scoring crediticio o segmentación conductual. Las notificaciones y listados se basan en tu pertenencia a un colegio/curso y en eventos de la comunidad. Los espacios publicitarios, de existir, son generales y no personalizados (sección 6 ter).

17. Cambios e historial de versiones

Podremos actualizar esta Política (fecha y versión). La versión vigente se publica en https://aynifree.cl/privacidad. Los cambios relevantes se comunicarán por medios razonables cuando corresponda. El uso continuado tras la publicación implica conocimiento de los cambios, sin perjuicio de los derechos irrenunciables del titular.

Registro de cambios (versión vigente: 2.7):

Versión Fecha Cambios
2.7 5 ago 2026 Comunicación interna (sin correo/WhatsApp/SMS); publicidad no personalizada y no comercialización de datos del CPA/Organización.
2.6 5 ago 2026 Precisión del DPA: el encargo se formaliza y se requiere con cada Organización (Art. 15); se evita afirmar firmas inexistentes.
2.5 5 ago 2026 Historial público de versiones (registro de cambios).
2.4 5 ago 2026 Procedimiento ARCOP: recepción, verificación de identidad, número de caso, resolución y entrega de evidencia.
2.3 5 ago 2026 Ampliación de medidas de seguridad: RBAC, auditoría de accesos, bcrypt (CPA), Clouding.io.
2.2 5 ago 2026 Encargados específicos: Clouding.io, Google Firebase / Google Cloud, Flow SpA; transferencias UE.
2.1 5 ago 2026 DPA con la Organización, RAT, plazos de retención por tipo de dato, portabilidad JSON/CSV, contacto APDP; reescritura del artículo de menores/apoderados adultos.
2.0 5 ago 2026 Adaptación a la Ley N° 21.719 (Art. 14 ter): derechos ARCOP + bloqueo, bases de legitimidad, transferencias y transparencia.

18. Contacto