SFSuite Financiero

Política de Privacidad

AB Corporación (en adelante, «la Empresa» u «Operador») opera el sistema Suite Financiero (en adelante, «el Sistema»), un backoffice financiero de uso interno para la gestión de pagos a proveedores de las empresas del grupo: Cacaoni Hotel, Aurora Café y Aurora Cater. El Sistema es propiedad intelectual de Learning SB SPA.

Esta política se rige por la legislación de la República Bolivariana de Venezuela y por la Ley N° 21.719 sobre Protección de los Datos Personales de la República de Chile, en lo que resulte aplicable al tratamiento de datos de personas situadas en territorio chileno.

1. Responsable del tratamiento

AB Corporación, con domicilio en la República Bolivariana de Venezuela, es la responsable del tratamiento de los datos personales recopilados a través del Sistema.

Canal de contacto para ejercer derechos de protección de datos: privacidad@abcorporacion.com. Toda solicitud será respondida dentro de los 30 días hábiles siguientes a su recepción, conforme al artículo 11 de la Ley 21.719.

2. Datos que recopilamos

3. Principios del tratamiento

El tratamiento de datos personales se rige por los siguientes principios, conforme a la Ley 21.719 y a los principios generales de protección de datos aplicables en Venezuela:

  • Licitud y lealtad: los datos se tratan con una base legal válida y de forma transparente.
  • Finalidad: los datos se recopilan para fines determinados, explícitos y legítimos, detallados en la tabla anterior.
  • Proporcionalidad y minimización: solo se recopilan los datos estrictamente necesarios para cada finalidad.
  • Exactitud: se mantienen mecanismos para que los usuarios soliciten la rectificación de datos incorrectos.
  • Limitación de la conservación: los datos se conservan solo durante el plazo necesario (ver sección 7).
  • Seguridad: se aplican medidas técnicas y organizativas apropiadas (ver sección 5).
  • Responsabilidad: el responsable puede demostrar el cumplimiento de estos principios mediante el registro de auditoría y las medidas documentadas en la página de Cumplimiento.

4. Uso de cookies

El Sistema utiliza exclusivamente cookies estrictamente necesarias para el funcionamiento de la sesión del usuario:

  • suite_session: cookie httpOnly que contiene el token de sesión. Se elimina al cerrar sesión o al expirar. No se comparte con terceros.
  • suite_empresa: cookie que recuerda la empresa seleccionada por el usuario. No contiene datos personales.

No se utilizan cookies de seguimiento, analítica, publicidad ni de terceros.

5. Almacenamiento y seguridad (Privacy by Design)

El Sistema incorpora la protección de datos desde el diseño y por defecto (Privacy by Design / Privacy by Default), conforme al artículo 14 quáter de la Ley 21.719:

  • Los datos se almacenan en Supabase (PostgreSQL) con cifrado en reposo (AES-256) y en tránsito (TLS 1.2+).
  • Las contraseñas se almacenan como hashes bcrypt; nunca en texto plano ni de forma reversible.
  • El acceso a datos está protegido por Row-Level Security (RLS): cada usuario solo ve los datos de las empresas que tiene asignadas, garantizando la minimización por defecto.
  • Las operaciones privilegiadas se ejecutan en el servidor (Edge Functions) con service_role; el navegador nunca accede con privilegios elevados.
  • La integridad de las exportaciones se verifica mediante SHA-256.
  • Se aplican headers de seguridad (HSTS, CSP, X-Frame-Options, Referrer-Policy, Permissions-Policy).

6. Compartición de datos y transferencia internacional

Los datos personales y financieros NO se comparten con terceros, salvo:

  • Supabase Inc. (Estados Unidos) como encargado del tratamiento (procesador de datos), bajo un Acuerdo de Procesamiento de Datos (DPA) que establece: alcance y duración del tratamiento, tipos de datos procesados, obligaciones de confidencialidad y seguridad, y la prohibición de uso de los datos para fines propios del encargado. La transferencia se ampara en cláusulas contractuales tipo conforme al artículo 28 de la Ley 21.719.
  • Requerimientos legales de autoridades competentes de Venezuela o Chile, según corresponda.

No se transfieren datos a terceros países distintos de los indicados sin implementar las garantías adecuadas exigidas por la legislación aplicable.

7. Retención de datos

Cumplidos los plazos, los datos serán eliminados o anonimizados de forma irreversible.

8. Derechos del titular de datos (ARCO + Portabilidad)

De conformidad con la Ley 21.719 de Chile y los principios generales de protección de datos aplicables en Venezuela, los titulares de datos personales pueden ejercer los siguientes derechos:

  1. Acceso: obtener confirmación de si sus datos están siendo tratados y acceder a una copia de los mismos.
  2. Rectificación: solicitar la corrección de datos inexactos o incompletos.
  3. Cancelación / Supresión: solicitar la eliminación de sus datos cuando ya no sean necesarios para la finalidad para la que fueron recopilados, sujeto a las obligaciones legales de retención contable.
  4. Oposición: oponerse al tratamiento de sus datos en determinadas circunstancias, incluyendo el tratamiento basado en interés legítimo.
  5. Portabilidad: recibir sus datos personales en un formato estructurado, de uso común y lectura mecánica (CSV), y solicitar su transmisión a otro responsable cuando sea técnicamente posible.

Cómo ejercer estos derechos: enviar una solicitud escrita a privacidad@abcorporacion.com indicando: nombre completo, cédula de identidad, derecho que desea ejercer y descripción de la solicitud. El cambio de contraseña está disponible directamente en el Sistema.

Plazo de respuesta: 30 días hábiles desde la recepción de la solicitud. En caso de complejidad, el plazo podrá extenderse por 30 días hábiles adicionales, previa notificación al solicitante.

Si el titular considera que sus derechos no han sido atendidos adecuadamente, podrá presentar un reclamo ante la Agencia de Protección de Datos Personales de Chile (una vez constituida conforme a la Ley 21.719).

9. Notificación de incidentes de seguridad

En caso de una vulneración de datos personales que represente un riesgo para los derechos de los titulares:

  1. Se notificará a la Agencia de Protección de Datos Personales de Chile por el medio más expedito y sin dilación indebida, conforme al artículo 14 ter de la Ley 21.719.
  2. Tratándose de datos financieros, se notificará individualmente a cada titular afectado, indicando la naturaleza del incidente, los datos comprometidos y las medidas adoptadas.
  3. Se notificará a la gerencia de AB Corporación y se activará el protocolo de contención documentado en la página de Cumplimiento.

10. Contacto

Para consultas sobre esta política o para ejercer derechos de protección de datos:

  • Correo electrónico: privacidad@abcorporacion.com
  • Administrador del Sistema o gerencia de AB Corporación.