Política de Protección de Datos Personales

1. Objeto y compromiso institucional

La Universidad Autónoma de Chile, en adelante también la “Universidad” o la “UA”, reconoce la protección de los datos personales como una manifestación del derecho a la vida privada y a la protección de los datos personales consagrado en el artículo 19 N.º 4 de la Constitución Política de la República.

En el desarrollo de sus funciones y actividades propias de su misión institucional, la Universidad realiza operaciones de tratamiento de datos personales de estudiantes, postulantes, egresados, trabajadores, académicos, investigadores, proveedores, participantes en actividades institucionales y otras personas vinculadas con ella.

La presente Política tiene por objeto informar, de manera precisa, clara y accesible, las reglas generales conforme a las cuales la Universidad trata datos personales y las medidas adoptadas para protegerlos, en cumplimiento de la Ley N.º 19.628 sobre Protección de los Datos Personales, modificada por la Ley N.º 21.719, y de las demás normas que resulten aplicables.

La Universidad tratará los datos personales de manera lícita, leal y transparente, de conformidad con los principios establecidos en el artículo 3° de la Ley N.º 19.628, en particular los de finalidad, proporcionalidad, calidad, responsabilidad, seguridad, transparencia e información y confidencialidad.

Esta Política tiene carácter general. Determinadas actividades de tratamiento podrán encontrarse sujetas, además, a avisos de privacidad, cláusulas informativas, consentimientos u otras reglas específicas, que complementarán esta Política y serán informadas al titular cuando corresponda.

2. Responsable del tratamiento

El responsable de los tratamientos de datos personales comprendidos en esta Política es:

  • Responsable: Corporación Universidad Autónoma de Chile.
  • Representante legal: Dr. Teodoro Ribera Neumann.
  • Domicilio: Avenida Alemania 01090, Temuco.
  • Correo electrónico para materias de protección de datos y canal para ejercicio de derechos: [email protected].
  • Delegado/a de Protección de Datos Personales: Isabella Siegling Bohn.

Los canales indicados se mantendrán actualizados y operativos para permitir a los titulares ejercer sus derechos y formular consultas relacionadas con el tratamiento de sus datos personales, en cumplimiento de los deberes de información y contacto previstos en el artículo 14 ter de la Ley N.º 19.628.

3. Ámbito de aplicación

Esta Política se aplica a los tratamientos de datos personales realizados por la Universidad, directamente o a través de terceros mandatarios o encargados, cualquiera sea el soporte o medio utilizado.

Comprende, entre otros, tratamientos relativos a:

  • postulantes y potenciales estudiantes;
  • estudiantes de pregrado, postgrado, educación continua y otras actividades formativas;
  • egresados y titulados;
  • padres, madres, representantes legales, apoderados y terceros vinculados a estudiantes, cuando corresponda;
  • menores de edad que participen en actividades organizadas o administradas por la Universidad;
  • académicos, investigadores, trabajadores, prestadores de servicios y postulantes a empleos;
  • proveedores, contratistas y sus representantes o dependientes;
  • participantes en actividades de extensión, vinculación con el medio, investigación, difusión y educación continua;
  • pacientes y usuarios de servicios clínicos, asistenciales o de salud administrados por la Universidad, cuando corresponda;
  • visitantes y usuarios de recintos, plataformas, sitios web, redes o sistemas institucionales; y
  • cualquier otra persona natural cuyos datos sean tratados por la Universidad en el desarrollo de sus actividades.

4. Categorías de datos personales que trata la Universidad

Dependiendo de la relación del titular con la Universidad y de la finalidad específica del tratamiento, la UA podrá tratar, entre otras, las siguientes categorías de datos. Esta información se proporciona en cumplimiento del deber de transparencia del artículo 14 ter de la Ley N.º 19.628, sin perjuicio de las reglas especiales aplicables a datos sensibles y otras categorías especialmente protegidas:

a) Datos de identificación y contacto

Nombre, apellidos, cédula de identidad o documento equivalente, fecha de nacimiento, nacionalidad, domicilio, correo electrónico, número telefónico, firma, fotografía y otros identificadores necesarios para la relación institucional.

b) Datos académicos y educacionales

Antecedentes de postulación y admisión, matrícula, historial académico, evaluaciones, asistencia, antecedentes curriculares, títulos y grados, certificaciones, prácticas profesionales, información relativa a actividades académicas y demás antecedentes vinculados con la trayectoria educacional.

c) Datos laborales y profesionales

Antecedentes curriculares, formación académica, experiencia profesional, evaluaciones, contratos, asistencia, remuneraciones, beneficios, licencias y demás información necesaria para la gestión de relaciones laborales o de prestación de servicios.

d) Datos económicos, financieros, bancarios y socioeconómicos

Información necesaria para gestionar pagos, aranceles, becas, beneficios, financiamiento, remuneraciones, honorarios, facturación, proveedores y otras obligaciones de carácter económico, financiero, bancario o comercial, dentro de los límites establecidos por la ley.

e) Datos derivados del uso de sistemas y servicios tecnológicos

Identificadores técnicos, registros de acceso, direcciones IP, información de autenticación, registros de actividad, dispositivos utilizados y otros datos generados por el uso de plataformas, redes, sitios web y sistemas institucionales, en cuanto sean necesarios para las finalidades informadas.

f) Imágenes, registros audiovisuales y de seguridad

Fotografías, grabaciones de audio o video y registros de cámaras de seguridad o videovigilancia, cuando exista una finalidad y base de licitud que autorice su tratamiento.

g) Datos personales sensibles y categorías especiales

En aquellos procesos que lo requieran y exista una base jurídica habilitante, la Universidad podrá tratar datos relativos a la salud física o psíquica, discapacidad, situación socioeconómica, datos biométricos u otros datos que la ley califique como sensibles.

La Universidad aplicará a estas categorías estándares reforzados de licitud, confidencialidad, acceso y seguridad.

h) Datos personales de niños, niñas y adolescentes

Cuando las actividades institucionales involucren a niños, niñas o adolescentes, sus datos serán tratados de conformidad con las reglas especiales previstas en el artículo 16 quáter de la Ley N° 19.628, y atendiendo siempre a su interés superior y autonomía progresiva.

5. Finalidades del tratamiento

En aplicación del principio de finalidad establecido en el artículo 3° letra b) de la Ley N.º 19.628, la Universidad trata datos personales para finalidades determinadas, explícitas y lícitas, relacionadas con sus funciones y actividades institucionales. Entre ellas se encuentran, principalmente, las siguientes:

5.1. Postulación, admisión y matrícula

Gestionar solicitudes de información, postulaciones, procesos de admisión, selección, matrícula, inscripción, acreditación de requisitos y demás actuaciones precontractuales o contractuales vinculadas al ingreso a programas o actividades de la Universidad.

5.2. Gestión académica

Administrar la relación académica con estudiantes y egresados; impartir docencia; registrar asistencia y evaluaciones; gestionar progresión académica, prácticas, titulaciones, grados y certificaciones; mantener registros académicos; y prestar los demás servicios asociados al proceso formativo.

5.3. Servicios y bienestar estudiantil

Gestionar becas, financiamiento, beneficios, actividades extracurriculares, deportes, cultura, acompañamiento, inclusión, orientación y demás servicios de apoyo al estudiante.

Cuando estas actividades requieran el tratamiento de datos sensibles, se aplicarán las reglas especiales previstas en la ley.

5.4. Gestión financiera y administrativa

Gestionar aranceles, pagos, beneficios económicos, cobranzas permitidas por la ley, facturación, contabilidad, auditoría, control interno y demás procesos financieros y administrativos propios de la Universidad.

5.5. Gestión de personas

Gestionar procesos de selección, contratación, administración de relaciones laborales, remuneraciones, beneficios, formación, evaluación, prevención de riesgos, seguridad y salud laboral y demás obligaciones relacionadas con trabajadores y prestadores de servicios.

5.6. Gestión de proveedores y contratistas

Gestionar procesos de contratación, compras, pagos, evaluación de proveedores, cumplimiento contractual y demás actividades necesarias para la relación con proveedores, contratistas y prestadores de servicios.

5.7. Investigación, estudios y actividades científicas

Desarrollar proyectos de investigación científica, estudios y actividades académicas o estadísticas, de conformidad con la legislación aplicable, las normas éticas pertinentes y las medidas de seguridad, anonimización o seudonimización que correspondan.

5.8. Vinculación con el medio, extensión y actividades institucionales

Gestionar congresos, seminarios, cursos, actividades culturales, deportivas, académicas, comunitarias, de extensión, educación continua, vinculación con el medio y otras actividades institucionales.

5.9. Comunicaciones institucionales y marketing

Remitir información institucional, académica o comercial sobre programas, cursos, actividades, beneficios y servicios cuando exista una base de licitud que autorice dicho tratamiento. Cuando el titular lo haya autorizado, la Universidad podrá considerar sus intereses e interacciones para personalizar estas comunicaciones, en los términos señalados más adelante en esta Política.

En conformidad con el artículo 8° letra b) de la Ley N.º 19.628, el titular podrá oponerse en cualquier momento al tratamiento realizado exclusivamente con fines de marketing directo, incluida la elaboración de perfiles relacionada con dicha finalidad.

5.10. Gestión de servicios clínicos, asistenciales o de salud

Cuando corresponda, gestionar prestaciones clínicas, asistenciales o de salud administradas por unidades de la Universidad, respetando las normas legales especiales aplicables al tratamiento de datos de salud y las obligaciones de secreto y confidencialidad correspondientes.

5.11. Seguridad de las personas, instalaciones y sistemas

Proteger la seguridad de estudiantes, trabajadores, visitantes, dependencias, bienes, redes, sistemas y plataformas institucionales; gestionar controles de acceso; prevenir incidentes; y realizar investigaciones internas cuando exista fundamento jurídico para ello.

5.12. Cumplimiento normativo y ejercicio de derechos

Cumplir obligaciones legales y regulatorias; atender requerimientos de autoridades competentes; gestionar auditorías, investigaciones y procedimientos internos; ejercer o defender derechos ante tribunales u órganos administrativos; prevenir incumplimientos; y gestionar solicitudes de titulares de datos personales.

La Universidad no tratará datos personales para finalidades incompatibles con aquellas para las cuales fueron recolectados, salvo que concurra alguno de los supuestos autorizados por la ley.

6. Bases de licitud

La Universidad tratará datos personales únicamente cuando cuente con una base de licitud suficiente y pueda acreditarla, conforme a los artículos 12 y 13 de la Ley N.º 19.628 y al principio de licitud establecido en su artículo 3° letra a).

Según la naturaleza y finalidad del tratamiento, éste podrá fundarse en:

a) Consentimiento del titular

Cuando corresponda, la Universidad solicitará un consentimiento libre, informado, específico, previo e inequívoco, manifestado mediante una declaración o acción afirmativa que permita acreditar la voluntad del titular.

Tratándose de datos personales sensibles, el consentimiento deberá otorgarse expresamente en los términos previstos por la ley.

b) Cumplimiento de una obligación legal

La Universidad podrá tratar datos cuando sea necesario para ejecutar o cumplir una obligación establecida por la ley o cuando una disposición legal autorice o exija el tratamiento.

c) Celebración o ejecución de un contrato o medidas precontractuales

Podrán tratarse datos cuando ello sea necesario para celebrar o ejecutar un contrato entre el titular y la Universidad o para adoptar medidas precontractuales solicitadas por el titular.

d) Interés legítimo

La Universidad podrá fundar un tratamiento en la satisfacción de intereses legítimos propios o de un tercero cuando éstos sean lícitos, específicos y reales, el tratamiento sea necesario para satisfacerlos y no prevalezcan sobre ellos los derechos y libertades del titular.

Cuando se utilice esta base de licitud, la Universidad documentará el interés legítimo invocado y realizará el análisis correspondiente. Los intereses legítimos específicos asociados a cada categoría de tratamiento serán informados al titular mediante esta Política, los avisos de privacidad aplicables o los demás medios institucionales habilitados para ello.

Entre los intereses legítimos que, previa evaluación, podrán resultar aplicables se encuentran el registro curricular y académico, la seguridad de las personas y dependencias, la seguridad y continuidad de los sistemas institucionales, la prevención de fraudes y abusos, la defensa de derechos e intereses jurídicos de la Universidad y determinadas comunicaciones vinculadas con una relación previa con el titular, siempre dentro de los límites establecidos por la ley.

e) Formulación, ejercicio o defensa de derechos

La Universidad podrá tratar datos cuando resulte necesario para formular, ejercer o defender un derecho ante tribunales de justicia u órganos públicos.

f) Datos relativos a obligaciones económicas, financieras, bancarias o comerciales

Estos datos sólo serán tratados en los casos y bajo las condiciones específicamente autorizadas por la ley y, en particular, de conformidad con las normas especiales aplicables a esta categoría de información.

La base de licitud concreta correspondiente a cada tratamiento será determinada y documentada por la Universidad y podrá ser informada de manera más específica en el respectivo aviso de privacidad o punto de recolección de datos.

7. Tratamiento de datos personales sensibles

La Universidad tratará datos personales sensibles únicamente cuando exista una habilitación suficiente conforme a los artículos 16 y siguientes de la Ley N.º 19.628 y resulte necesario para una finalidad determinada y legítima.

Cuando la base de licitud sea el consentimiento, éste será solicitado en forma expresa.

El acceso a los datos sensibles estará limitado al personal y a los terceros que requieran conocerlos para el cumplimiento de sus funciones o del encargo correspondiente, sujetos a obligaciones de confidencialidad y a medidas de seguridad acordes con su naturaleza y riesgo.

Los tratamientos de datos relativos a la salud, perfil biológico, biometría y demás categorías especialmente protegidas se someterán, además, a sus respectivos regímenes legales especiales.

8. Menores de edad

La Universidad adoptará medidas especiales de protección cuando trate datos personales de niños, niñas y adolescentes, conforme al artículo 16 quáter de la Ley N.º 19.628.

Todo tratamiento deberá respetar su interés superior y su autonomía progresiva.

Para los efectos previstos en la Ley N.º 19.628:

  • se consideran niños o niñas las personas menores de catorce años;
  • se consideran adolescentes las personas mayores de catorce y menores de dieciocho años.

Cuando sea necesario el consentimiento para tratar datos personales de niños o niñas, éste deberá ser otorgado por sus padres, representantes legales o por quien tenga a su cargo su cuidado personal, salvo que la ley autorice o mandate expresamente el tratamiento.

Los datos personales de adolescentes podrán tratarse conforme a las reglas generales aplicables a los adultos, sin perjuicio de las reglas especiales establecidas por la ley. Los datos personales sensibles de adolescentes menores de dieciséis años requerirán, cuando el tratamiento se funde en consentimiento, el consentimiento de sus padres, representantes legales o de quien tenga su cuidado personal.

La Universidad adoptará medidas adecuadas para verificar, cuando corresponda, la edad del titular y la legitimación de quien otorgue una autorización en su representación.

9. Investigación científica, estudios y estadísticas

La Universidad podrá tratar datos personales con fines históricos, estadísticos, científicos y para estudios o investigaciones en los casos autorizados por el artículo 16 quinquies de la Ley N.º 19.628.

Estos tratamientos deberán atender las exigencias legales y éticas correspondientes y contar con medidas destinadas a asegurar que los datos sean utilizados exclusivamente para las finalidades autorizadas.

Cuando se traten datos sensibles, la Universidad identificará los riesgos para los titulares e implementará medidas tendientes a reducirlos o mitigarlos.

Los resultados de investigaciones o estudios que sean publicados deberán utilizar información anonimizada cuando corresponda, de manera que los titulares no puedan ser identificados o reidentificados mediante medios razonablemente disponibles.

Cuando resulte adecuado atendido el riesgo y la finalidad del tratamiento, se utilizarán técnicas de anonimización o seudonimización.

10. Procedencia de los datos personales

Los datos personales tratados por la Universidad pueden provenir:

  • directamente del titular;
  • de sus padres, representantes legales, apoderados o mandatarios;
  • de antecedentes generados durante una relación académica, laboral, contractual, clínica o de otra naturaleza con la Universidad;
  • de establecimientos educacionales, instituciones públicas o privadas u otros terceros autorizados para comunicar o ceder los datos;
  • de organismos públicos, cuando exista habilitación legal;
  • de responsables o encargados que actúen legítimamente en el marco de una actividad institucional;
  • de fuentes de acceso público, en aquellos casos en que la ley permita su tratamiento; y
  • de sistemas, plataformas y dispositivos utilizados por el titular en su interacción con la Universidad.

Cuando una actividad concreta utilice datos obtenidos de una fuente distinta del propio titular, dicha procedencia será informada cuando corresponda, en los términos del artículo 14 ter letra j) de la Ley N.º 19.628.

11. Comunicación, cesión y destinatarios de datos

La Universidad sólo comunicará o cederá datos personales cuando exista una base jurídica que permita hacerlo y para finalidades determinadas y legítimas, de conformidad con las reglas del artículo 15 de la Ley N.º 19.628.

Dependiendo de la actividad de tratamiento, podrán ser destinatarios de datos personales, entre otros:

  • organismos públicos competentes y autoridades administrativas;
  • tribunales de justicia y Ministerio Público, en los casos legalmente procedentes;
  • organismos del sistema de educación superior y autoridades educacionales;
  • entidades relacionadas con becas, beneficios y financiamiento estudiantil cuando exista habilitación para ello;
  • instituciones financieras y entidades de medios de pago, en cuanto sea necesario;
  • organismos previsionales, de salud, laborales y de seguridad social;
  • instituciones educacionales, científicas o de investigación con las que se desarrollen actividades conjuntas;
  • empleadores o instituciones vinculadas con prácticas o actividades académicas, cuando corresponda;
  • instituciones prestadoras de servicios clínicos o sanitarios, cuando exista habilitación legal;
  • aseguradoras u otras entidades cuando exista una relación contractual o habilitación jurídica que lo justifique; y
  • otros responsables a quienes resulte necesario comunicar o ceder datos de acuerdo con la ley.

Cuando la cesión se funde en consentimiento y éste no haya contemplado originalmente dicha operación, se solicitará un nuevo consentimiento antes de realizarla.

Toda cesión será documentada en la forma exigida por la ley y deberá identificar a las partes, los datos objeto de cesión y las finalidades correspondientes.

12. Terceros mandatarios o encargados del tratamiento

La Universidad podrá contratar proveedores que traten datos personales por cuenta y conforme a instrucciones de la UA, tales como proveedores de servicios tecnológicos, alojamiento de infraestructura, plataformas académicas, almacenamiento, comunicaciones, soporte, gestión documental, medios de pago y otros servicios necesarios para sus actividades.

Estos terceros tendrán la calidad de mandatarios o encargados del tratamiento cuando actúen por cuenta de la Universidad, en los términos del artículo 15 bis de la Ley N.º 19.628.

La relación será regulada mediante un contrato u otro instrumento jurídicamente vinculante que establecerá, según corresponda:

  • objeto y duración del encargo;
  • naturaleza y finalidad del tratamiento;
  • categorías o tipos de datos tratados;
  • categorías de titulares;
  • derechos y obligaciones de las partes;
  • instrucciones impartidas por la Universidad;
  • deberes de confidencialidad y seguridad;
  • reglas relativas a subencargos;
  • gestión y notificación de incidentes de seguridad; y
  • devolución o supresión de los datos una vez concluida la prestación.

La Universidad evaluará, atendido el nivel de riesgo, las garantías técnicas y organizativas ofrecidas por los encargados.

13. Transferencias internacionales de datos personales

La Universidad podrá realizar transferencias internacionales de datos personales cuando una actividad académica, administrativa, tecnológica, de investigación, movilidad o colaboración internacional lo requiera, siempre que exista una base de licitud para el tratamiento y se cumplan las condiciones de los artículos 27 a 29 de la Ley N.º 19.628.

Según corresponda, la transferencia podrá ampararse en que el destinatario se encuentre sujeto al ordenamiento de un país que proporcione un nivel adecuado de protección; en cláusulas contractuales, normas corporativas vinculantes u otros instrumentos que otorguen garantías adecuadas; en mecanismos de certificación o modelos de cumplimiento; o en alguno de los supuestos específicos previstos por la ley.

Cuando la transferencia se efectúe a un país u organización que no cuente con un nivel adecuado de protección, la Universidad informará las garantías que la justifican, de acuerdo con el deber de transparencia establecido en el artículo 14 ter letra h) de la Ley N.º 19.628.

La Universidad forma parte de la Global Academic Network (GAN), red internacional orientada a la colaboración académica. En el marco de programas de movilidad, doble titulación, reconocimiento académico, investigación u otras actividades de cooperación, y cuando resulte necesario para una actividad concreta, podrán ser destinatarias de datos las siguientes instituciones integrantes de GAN: Carver University; ITAE Business School; Neumann Business School; Blackwell Global University; Instituto de Estudos Superiores de Fafe; Universidad Autónoma de Paraguay; Instituto del Sur; European Open Business School (EOBS); UNINDE; Universidad de Ciencias Empresariales; Universidad Autónoma de Andorra; Instituto de la Empresa (Iempresa); Universidad Felipe II; y Al-Fateh Institute of Health Sciences.

Cada operación contará con la base de licitud y las garantías exigidas por la normativa aplicable. La Universidad mantendrá información actualizada sobre los países u organizaciones de destino y, cuando corresponda, sobre las garantías aplicadas.

14. Plazos de conservación, bloqueo, supresión y anonimización

En aplicación del principio de proporcionalidad del artículo 3° letra c) de la Ley N.º 19.628, la Universidad conservará los datos personales únicamente durante el período que resulte necesario para cumplir las finalidades para las cuales fueron recolectados o tratados.

Al determinar los plazos de conservación se considerarán, entre otros factores:

  • la finalidad del tratamiento;
  • la naturaleza y sensibilidad de los datos;
  • la duración de la relación académica, laboral, contractual o institucional;
  • las obligaciones legales de conservación;
  • los plazos legales de prescripción;
  • la necesidad de formular, ejercer o defender derechos; y
  • los fines históricos, estadísticos o científicos que permitan legalmente una conservación más prolongada.

Una vez cumplida la finalidad y expirados los períodos de conservación que resulten aplicables, los datos serán suprimidos o anonimizados, salvo que exista una nueva base jurídica que permita su conservación.

Cuando corresponda mantener determinados datos únicamente para el cumplimiento de obligaciones legales o para la formulación, ejercicio o defensa de reclamaciones, la Universidad adoptará medidas para restringir su utilización y acceso.

La Universidad mantendrá una Matriz o Política de Conservación y Eliminación de Datos Personales que establecerá períodos o criterios diferenciados según las categorías de tratamiento.

15. Protección de datos desde el diseño y por defecto

De conformidad con el deber de protección de datos desde el diseño y por defecto del artículo 14 quáter de la Ley N.º 19.628, la Universidad incorporará criterios de protección de datos personales desde las etapas iniciales de diseño, adquisición, modificación o implementación de procesos, productos, servicios, sistemas y tecnologías que involucren tratamiento de datos personales.

Atendida la naturaleza, alcance, contexto y finalidad del tratamiento y los riesgos asociados, se adoptarán medidas destinadas a garantizar que, por defecto, sólo sean tratados los datos personales adecuados, pertinentes y estrictamente necesarios para cada finalidad.

En particular, se considerarán la cantidad de datos recolectados, el alcance del tratamiento, los períodos de conservación, las personas autorizadas a acceder a ellos y las configuraciones predeterminadas de los sistemas utilizados.

16. Seguridad y confidencialidad

La Universidad adoptará medidas técnicas y organizativas apropiadas para proteger los datos personales frente a su pérdida, alteración, destrucción, filtración, tratamiento o acceso no autorizado. Estas medidas son determinadas considerando el estado actual de la técnica, la naturaleza, alcance, contexto y finalidades de los tratamientos, así como la probabilidad y gravedad de los riesgos asociados, de conformidad con el artículo 14 quinquies de la Ley N.º 19.628.

Según corresponda al nivel de riesgo, estas medidas incluyen mecanismos de autenticación y control de accesos, gestión de perfiles y privilegios, protección de sistemas y comunicaciones, cifrado o seudonimización, respaldo y recuperación de información, monitoreo y gestión de incidentes, medidas de continuidad operacional y procesos periódicos de verificación y evaluación de la eficacia de los controles implementados.

La Universidad procura garantizar de manera permanente la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas y servicios que intervienen en el tratamiento de datos personales. Toda persona que acceda a dichos datos en razón de sus funciones estará sujeta al deber de secreto o confidencialidad previsto en el artículo 14 bis de la Ley N.º 19.628.

17. Vulneraciones e incidentes de seguridad

De conformidad con el artículo 14 sexies de la Ley N.º 19.628, la Universidad mantendrá procedimientos para identificar, registrar, evaluar, gestionar y responder a incidentes que puedan afectar la confidencialidad, integridad o disponibilidad de datos personales.

Cuando una vulneración a las medidas de seguridad genere un riesgo razonable para los derechos y libertades de los titulares, la Universidad la comunicará a la Agencia de Protección de Datos Personales por los medios más expeditos posibles y sin dilaciones indebidas, en conformidad con la ley y con las instrucciones que dicte dicha autoridad.

En los casos previstos por la ley, la Universidad comunicará también la vulneración a los titulares afectados, utilizando un lenguaje claro y sencillo e informando los datos afectados, sus posibles consecuencias y las medidas de solución o resguardo adoptadas.

La Universidad mantendrá los registros que permitan acreditar la gestión de las vulneraciones e incidentes de seguridad.

18. Evaluaciones de impacto en protección de datos

En los casos previstos en el artículo 15 ter de la Ley N.º 19.628, la Universidad realizará una Evaluación de Impacto en Protección de Datos Personales antes de iniciar tratamientos que, por su naturaleza, alcance, contexto, tecnología utilizada o finalidades, puedan producir un alto riesgo para los derechos de los titulares.

Se realizará siempre esta evaluación en los casos previstos por la ley, incluidos, cuando corresponda:

  • la evaluación sistemática y exhaustiva de aspectos personales mediante tratamientos o decisiones automatizadas que produzcan efectos jurídicos significativos;
  • el tratamiento masivo o a gran escala de datos;
  • el monitoreo sistemático de zonas de acceso público; y
  • el tratamiento de datos sensibles o especialmente protegidos en los casos previstos legalmente.

Las evaluaciones y las medidas de mitigación adoptadas serán documentadas y revisadas cuando cambien sustancialmente las circunstancias del tratamiento.

19. Personalización de comunicaciones y elaboración de perfiles

Con el consentimiento del titular, la Universidad podrá organizar y analizar determinados antecedentes proporcionados por éste o derivados de su interacción con los canales digitales institucionales, tales como programas consultados, intereses académicos, sede de preferencia, participación en actividades o interacción con comunicaciones institucionales.

Esta información puede utilizarse para conformar segmentos o perfiles de interés que permitan seleccionar y personalizar las comunicaciones académicas y publicitarias, procurando que la información remitida resulte pertinente para cada interesado.

Esta elaboración de perfiles se realiza con fines de comunicación, orientación y promoción de la oferta académica de la Universidad y no tiene por objeto adoptar decisiones que produzcan efectos jurídicos sobre el titular o que le afecten significativamente. En conformidad con los artículos 2° letra w), 8° letra b) y 12 de la Ley N.º 19.628, el titular podrá retirar en cualquier momento el consentimiento otorgado y oponerse al tratamiento de sus datos con fines de marketing directo, incluida la elaboración de perfiles relacionada con dicha finalidad.

20. Uso de cookies y tecnologías similares

El sitio web de la Universidad Autónoma de Chile utiliza cookies y tecnologías similares que permiten almacenar o recuperar determinada información en el dispositivo desde el cual el usuario accede al sitio.

Algunas de estas tecnologías son estrictamente necesarias para el funcionamiento, seguridad y correcta prestación de los servicios del sitio web, por ejemplo, para mantener una sesión, recordar determinadas configuraciones, distribuir adecuadamente el tráfico o detectar usos anómalos. Cuando mediante ellas se traten datos personales, su utilización se limitará a la información necesaria para estas finalidades y no se empleará para elaborar perfiles publicitarios.

La Universidad podrá utilizar además cookies u otras tecnologías de medición, analítica, personalización o publicidad. Cuando éstas involucren tratamiento de datos personales y no sean necesarias para el funcionamiento del sitio, serán activadas conforme a las preferencias manifestadas por el usuario y, cuando corresponda, previo consentimiento, de acuerdo con los artículos 12 y 13 de la Ley N.º 19.628.

El usuario podrá modificar sus preferencias y retirar el consentimiento otorgado mediante [panel de configuración del consentimiento], sin que ello afecte la licitud de los tratamientos realizados con anterioridad. Asimismo, podrá eliminar o restringir cookies mediante la configuración de su navegador, aunque ello puede afectar algunas funcionalidades del sitio.

21. Formularios, solicitudes de información y captación de interesados

Cuando una persona complete un formulario, solicite información sobre programas académicos, actividades, beneficios u otros servicios de la Universidad, ésta podrá tratar los datos proporcionados para atender la solicitud, contactar al interesado y realizar las gestiones precontractuales que correspondan. Cuando el tratamiento sea necesario para adoptar medidas precontractuales solicitadas por el titular, podrá fundarse en el artículo 13 letra c) de la Ley N.º 19.628.

Cuando el titular lo autorice, la Universidad podrá conservar además sus datos de contacto, antecedentes sobre sus intereses académicos y la información derivada de sus interacciones con nuestros sitios, comunicaciones o campañas, con el objeto de enviarle información sobre programas, actividades y servicios que puedan resultar de su interés. Para estas comunicaciones promocionales y tratamientos asociados se aplicarán las reglas de consentimiento y oposición previstas en esta Política.

22. Servicios y contenidos proporcionados por terceros

Los sitios de la Universidad pueden incorporar servicios o contenidos proporcionados por terceros, tales como mapas, videos, reproductores multimedia, herramientas de medición, formularios, funcionalidades de redes sociales u otros componentes externos.

Cuando la activación de estos servicios implique comunicar datos personales —por ejemplo, dirección IP, identificadores del dispositivo o información relativa a la navegación— a un tercero, la Universidad adoptará las medidas necesarias para que dicho tratamiento cuente con una base de licitud y sea informado al usuario. Cuando el servicio no sea necesario para proporcionar la funcionalidad solicitada, podrá requerirse el consentimiento previo del usuario antes de su activación.

Los terceros podrán actuar, según las características del servicio, como encargados del tratamiento por cuenta de la Universidad, en los términos del artículo 15 bis de la Ley N.º 19.628, o como responsables independientes de los tratamientos que realicen para sus propios fines. La Universidad procurará identificar esta circunstancia en los avisos o mecanismos de información correspondientes.

23. Consentimiento y su revocación

Cuando el tratamiento se funde en consentimiento, la Universidad conservará antecedentes suficientes para acreditar su otorgamiento y las condiciones bajo las cuales fue obtenido, conforme al artículo 12 de la Ley N.º 19.628.

El titular podrá revocar su consentimiento en cualquier momento y sin expresión de causa, mediante medios similares o equivalentes a los utilizados para otorgarlo.

Los mecanismos de revocación serán expeditos, fidedignos, gratuitos y estarán permanentemente disponibles.

La revocación no tendrá efectos retroactivos y no afectará la licitud de los tratamientos realizados válidamente con anterioridad.

Cuando exista otra base jurídica que autorice o exija la conservación o el tratamiento de determinados datos pese a la revocación, la Universidad podrá continuar tratándolos exclusivamente para las finalidades amparadas por dicha base.

24. Derechos de los titulares

Los titulares podrán ejercer los derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo reconocidos en los artículos 4° y siguientes de la Ley N.º 19.628, en los términos y condiciones establecidos en ella.

24.1. Derecho de acceso

Permite solicitar confirmación acerca de si la Universidad trata datos personales del titular y, en su caso, acceder a ellos y obtener la información prevista por la ley, incluyendo su origen, finalidades, destinatarios, períodos de tratamiento, intereses legítimos invocados y, cuando corresponda, información significativa sobre la lógica aplicada a decisiones automatizadas.

24.2. Derecho de rectificación

Permite solicitar la modificación o complemento de datos que sean inexactos, desactualizados o incompletos.

24.3. Derecho de supresión

Permite solicitar la eliminación de datos personales cuando concurra alguna de las causales previstas en la ley, sin perjuicio de los casos en que exista un deber o fundamento legal para conservarlos.

24.4. Derecho de oposición

Permite solicitar que no se realice un tratamiento determinado en los casos previstos legalmente, incluido el tratamiento fundado en interés legítimo, el marketing directo y, en las condiciones establecidas por la ley, el tratamiento de datos obtenidos de fuentes de acceso público.

24.5. Derecho a la portabilidad

En los casos legalmente procedentes, permite solicitar y recibir los datos personales proporcionados por el titular en un formato electrónico estructurado, genérico y de uso común, y comunicarlos o transferirlos a otro responsable.

24.6. Derecho de bloqueo temporal

El titular podrá solicitar la suspensión temporal del tratamiento de sus datos en los casos previstos por la ley, especialmente mientras se encuentre pendiente la resolución de determinadas solicitudes de rectificación, supresión u oposición.

24.7. Derechos frente a decisiones automatizadas

Cuando corresponda, el titular tendrá derecho a oponerse y a no ser objeto de decisiones basadas en tratamiento automatizado que produzcan efectos jurídicos o le afecten significativamente, sin perjuicio de las excepciones legales.

En los casos permitidos por la ley, podrá además exigir información, explicación, intervención humana, expresar su punto de vista y solicitar la revisión de la decisión.

Los derechos establecidos por la ley son personales, intransferibles e irrenunciables.

25. Procedimiento para ejercer los derechos

El titular podrá ejercer sus derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo mediante una solicitud enviada al correo electrónico [email protected].

La solicitud deberá contener, al menos:

  • la individualización del titular y, cuando corresponda, de su representante legal o mandatario;
  • un correo electrónico para recibir la respuesta;
  • la identificación de los datos personales o del tratamiento respecto de los cuales se ejerce el derecho; y
  • los antecedentes adicionales que correspondan según el derecho ejercido. Tratándose de rectificación, deberán indicarse las modificaciones solicitadas; en las solicitudes de supresión u oposición deberá señalarse la causal invocada cuando la ley así lo requiera.

La Universidad adoptará mecanismos razonables y proporcionales para autenticar la identidad del solicitante, de conformidad con la Ley N.º 19.628 y las instrucciones que imparta la Agencia de Protección de Datos Personales, evitando requerir antecedentes adicionales que no resulten necesarios para dicha finalidad.

Recibida la solicitud, la Universidad acusará recibo y se pronunciará dentro de los treinta días corridos siguientes a su ingreso, conforme al artículo 11 de la Ley N.º 19.628. Este plazo podrá prorrogarse, por una sola vez, hasta por otros treinta días corridos.

La respuesta será remitida al correo electrónico señalado por el titular. La Universidad conservará los respaldos necesarios para acreditar su remisión, fecha y contenido íntegro.

En caso de denegación total o parcial, la decisión deberá ser fundada e indicar la causa y los antecedentes que la justifican. Asimismo, se informará al titular de su derecho a formular reclamación ante la Agencia de Protección de Datos Personales dentro del plazo legal correspondiente.

Cuando, junto con una solicitud de rectificación, supresión u oposición, el titular solicite fundadamente el bloqueo temporal de sus datos o del tratamiento, la Universidad se pronunciará sobre dicha solicitud dentro de los dos días hábiles siguientes a su recepción. Mientras ésta se encuentre pendiente de resolución, los datos comprendidos en el requerimiento no podrán ser tratados, sin perjuicio de su almacenamiento.

El ejercicio de los derechos se sujetará a las condiciones de gratuidad y demás reglas establecidas en los artículos 10 y 11 de la Ley N.º 19.628.

26. Reclamación ante la Agencia de Protección de Datos Personales

Cuando la Universidad rechace total o parcialmente una solicitud de ejercicio de derechos, o cuando no la responda oportunamente, el titular podrá formular reclamación ante la Agencia de Protección de Datos Personales, en conformidad con el procedimiento establecido por la ley.

En los casos de denegación, la Universidad informará al titular el plazo legal para ejercer dicha reclamación y los medios disponibles para ello.

27. Registro de actividades y responsabilidad institucional

La Universidad mantendrá mecanismos internos destinados a identificar y documentar las actividades de tratamiento de datos personales que realiza, las categorías de datos y titulares involucrados, sus finalidades, bases de licitud, destinatarios, encargados, transferencias internacionales, períodos de conservación y medidas aplicables.

La información contenida en estos registros servirá de base para revisar periódicamente esta Política y los avisos de privacidad específicos.

Las unidades académicas y administrativas que intervengan en tratamientos de datos personales deberán cumplir esta Política, los procedimientos internos de la Universidad y las instrucciones impartidas por las unidades responsables de protección de datos.

28. Actualización de la Política

La presente Política será revisada periódicamente y cada vez que:

  • se produzcan cambios relevantes en la normativa aplicable;
  • se modifiquen sustancialmente las actividades de tratamiento de la Universidad;
  • se incorporen nuevas tecnologías que alteren significativamente los riesgos existentes;
  • se identifiquen nuevos tratamientos de alto riesgo;
  • se produzcan cambios significativos en las transferencias internacionales o destinatarios; o
  • resulte necesario a partir de instrucciones de la Agencia de Protección de Datos Personales.

Toda modificación indicará su fecha y número de versión.

La versión vigente permanecerá permanentemente disponible de manera gratuita en el sitio web institucional de la Universidad, conforme al deber de información y transparencia del artículo 14 ter de la Ley N.º 19.628.

29. Información complementaria y avisos específicos

Esta Política establece las reglas generales aplicables al tratamiento de datos personales por la Universidad.

Las actividades que, por su naturaleza, requieran información más detallada podrán contar con avisos de privacidad o cláusulas específicas que indiquen, según corresponda:

  • la finalidad particular del tratamiento;
  • las categorías concretas de datos recolectados;
  • la base de licitud aplicable;
  • los destinatarios;
  • la existencia de transferencias internacionales;
  • el período de conservación;
  • la existencia de decisiones automatizadas;
  • los riesgos y garantías especiales aplicables; y
  • cualquier otra información necesaria para asegurar un tratamiento transparente.

En caso de existir disposiciones más específicas contenidas en dichos avisos respecto de una actividad determinada, éstas complementarán la presente Política.

Disposiciones transitorias

Primera. Referencias normativas. Las referencias efectuadas en esta Política a la Ley N.º 19.628 sobre Protección de los Datos Personales se entenderán realizadas a su texto modificado por la Ley N.º 21.719, cuya entrada en vigencia se encuentra prevista para el 1° de diciembre de 2026, salvo que expresamente se indique lo contrario.

Segunda. Aplicación de la Política. Desde su entrada en vigencia y hasta el 30 de noviembre de 2026, las disposiciones de esta Política serán aplicables en cuanto resulten compatibles con la normativa vigente durante dicho período. A contar del 1 de diciembre de 2026, la Política será plenamente aplicable de conformidad con la Ley N.º 19.628, en su texto modificado por la Ley N.º 21.719, sin perjuicio de las normas reglamentarias e instrucciones que dicte la Agencia de Protección de Datos Personales y que resulten aplicables a la Universidad.

Versión 1.0