KSU Access es una plataforma de gestión de seguridad y control de acceso para empresas, operada por KSU SpA, RUT 76.708.108-1, Chile ("KSU", "nosotros").
Esta política aplica a:
Es importante entender que KSU cumple dos roles distintos según de quién sean los datos:
La mayoría de estos datos los recibimos directamente de usted (por ejemplo, al firmar su ingreso o crear su cuenta) o de la empresa cliente que lo registra en el sistema (por ejemplo, su empleador, la empresa que coordina su visita, o el transportista que lo contrata).
Cuando una empresa cliente registra a un trabajador, visita, contratista o proveedor en el sistema, se guarda: nombre y apellido, tipo y número de documento de identidad (RUT, pasaporte u otro), correo electrónico (opcional), tipo de vínculo con la empresa (planta, contratista, servicios transitorios, visita, cliente, entrega rápida), empresa a la que pertenece o a la que presta servicios, sucursales a las que tiene acceso autorizado, y — si corresponde — motivo y fechas de una visita puntual. Si la persona conduce un vehículo, también se registra la patente.
En el flujo de recepción de camiones (control de ingreso de carga), además se registra el nombre y RUT del conductor, la empresa transportista, datos de la carga y el sello del contenedor, fotografías del proceso, y — si corresponde — los mismos datos básicos de los ayudantes ("peonetas") que acompañan al vehículo.
Al crear una cuenta para operar KSU Access, se registra: nombre, apellido, RUT, correo electrónico, cargo, empresa, y el rol y permisos que tiene asignados dentro del sistema. Las credenciales de acceso (contraseña) son gestionadas por Firebase Authentication, un servicio de Google — nunca almacenamos su contraseña en texto plano.
Si usa la aplicación en su teléfono y activa el desbloqueo con huella o rostro, esa verificación la realiza el sistema operativo de su teléfono, no KSU Access: nosotros solo recibimos un resultado de "verificado" o "no verificado", nunca el dato biométrico en sí.
Solo accedemos a su ubicación real en dos situaciones puntuales, nunca de forma continua ni en segundo plano:
Cuando usted acepta el tratamiento de sus datos (por ejemplo, al ingresar como visita), generamos un certificado con su nombre, RUT, correo (si lo entregó), la fecha y hora, la dirección IP desde la que se firmó, y el texto exacto de la política que aceptó — como respaldo de que el consentimiento fue informado y voluntario.
Si activa las alertas push de la aplicación, guardamos un identificador técnico de su dispositivo (un token, no un dato personal legible) para poder enviarle notificaciones — por ejemplo, una alerta SOS.
No tomamos decisiones basadas exclusivamente en un tratamiento automatizado que produzcan efectos jurídicos sobre usted o le afecten significativamente, sin intervención humana. Por ejemplo, cuando se consulta la patente de un vehículo (sección 2.1) y el sistema arroja una alerta de posible vehículo robado, esa alerta es solo informativa para quien supervisa el acceso: la decisión de autorizar o negar el ingreso siempre la toma una persona de la empresa cliente, nunca el sistema de forma automática.
Según el tipo de dato y de vínculo, el tratamiento se basa en:
Cuando el tratamiento se basa en su consentimiento (por ejemplo, como visita), puede retirarlo en cualquier momento, de forma tan simple como cuando lo otorgó, escribiendo a [email protected]. Retirar el consentimiento no afecta la licitud del tratamiento ya realizado antes de esa fecha, pero puede significar que no podamos autorizar o continuar su ingreso al recinto.
No vendemos ni arrendamos datos personales. Los compartimos únicamente con:
Todos estos proveedores tratan la información siguiendo nuestras instrucciones y bajo compromisos contractuales de confidencialidad.
Nuestra infraestructura está operada por Google LLC. Desde el 09-08-2026, la base de datos (registros de acceso, nombres, documentos de identidad, patentes, consentimientos y bitácoras) y los archivos y fotografías (evidencia de carga, respaldos de incidencias) están alojados en la región southamerica-west1 de Google Cloud, en Santiago de Chile, incluyendo sus copias de seguridad. Esta información no sale del país.
La única excepción es la autenticación de su cuenta (correo electrónico y contraseña de acceso a la aplicación): este servicio (Firebase Authentication) es un servicio global de Google que no permite fijar una región específica, por lo que sus credenciales de acceso pueden procesarse en servidores de Google ubicados fuera de Chile, incluido Estados Unidos.
Estados Unidos no cuenta hoy con una declaración de nivel adecuado de protección emitida por la autoridad chilena, porque la Agencia de Protección de Datos Personales aún no se encuentra constituida y no ha publicado el listado de países que esa declaración supone. Se lo decimos de forma directa porque la ley exige informarlo y porque preferimos que usted lo sepa por nosotros.
En ausencia de esa declaración, esa transferencia puntual se ampara en garantías contractuales: el acuerdo de tratamiento de datos (Data Processing Addendum) que mantenemos con Google, que incorpora cláusulas contractuales tipo reconocidas internacionalmente y obliga al proveedor a estándares de seguridad, confidencialidad y respeto de los derechos de los titulares equivalentes a los que aplicamos en Chile. Conservamos la documentación de ese acuerdo para poder acreditarlo ante la autoridad o ante usted si lo solicita.
Cuando la Agencia publique su propio listado de países adecuados y sus modelos de cláusulas, revisaremos esta sección y adecuaremos el respaldo de la transferencia a ese estándar.
Conservamos cada dato solo por el tiempo necesario para la finalidad que justificó su recolección:
| Dato | Plazo de conservación |
|---|---|
| Visitas sin ingresos registrados | Se eliminan automáticamente a los 30 días |
| Trabajadores/contratistas sin renovación de vigencia | Quedan marcados para revisión manual del oficial de cumplimiento a los 30 días de inactividad (no se eliminan automáticamente) |
| Historial de tránsitos (ingresos/salidas) | Se anonimiza (se eliminan nombre/RUT/patente) a los 180 días; el registro estadístico se conserva |
| Rondas de vigilancia completadas | Se eliminan a los 180 días |
| Mensajes del chat de una alerta SOS | Se eliminan a los 30 días, salvo que alguien con acceso marque un mensaje puntual para conservarlo más tiempo (por ejemplo, por estar vinculado a una investigación) |
| Consultas de patente (verificación de robo) | Se eliminan al año (365 días), como registro de auditoría de quién consultó qué y cuándo |
| Certificados de consentimiento firmados | Se conservan mientras sirvan como respaldo de que el consentimiento fue otorgado, conforme a los plazos de prescripción legal aplicables |
| Cuentas de usuario de la aplicación | Se eliminan si no son renovadas por un administrador dentro de 120 días |
De acuerdo con la Ley N° 19.628 sobre protección de la vida privada, y con los estándares de la Ley N° 21.719 —que entra en plena vigencia el 1 de diciembre de 2026 y que ya aplicamos de forma anticipada—, usted tiene derecho a:
Puede completar el formulario disponible en ksu.cl (sección de solicitud de derechos ARCO+P), o escribirnos directamente a [email protected]. Le pediremos verificar su identidad antes de procesar la solicitud.
Respondemos dentro de los plazos legales; en el caso de las solicitudes de Bloqueo, Cancelación u Oposición, si no logramos resolverlas dentro de 2 días hábiles, se lo informaremos junto con los próximos pasos. Toda solicitud recibida, resuelta o rechazada queda registrada en nuestro sistema con motivo fundado, y usted recibirá una respuesta por correo electrónico en cada caso.
Si no está conforme con nuestra respuesta, puede reclamar ante los tribunales de justicia competentes. A partir del 1 de diciembre de 2026, fecha en que la Ley N° 21.719 entra en plena vigencia, también podrá reclamar ante la nueva Agencia de Protección de Datos Personales (APDP), una vez que ese organismo se encuentre operativo.
Ningún sistema es 100% infalible, pero trabajamos activamente para mejorar estas protecciones de forma continua.
KSU Access no está dirigido a menores de edad como usuarios de la aplicación. Los datos de menores pueden registrarse únicamente en el contexto de control de acceso físico (por ejemplo, como visita acompañando a un adulto), bajo la responsabilidad de la empresa cliente y con el consentimiento de su representante legal.
Nuestros sitios y aplicaciones no utilizan cookies de rastreo ni tecnologías de seguimiento publicitario de terceros. Utilizamos únicamente el almacenamiento técnico estrictamente necesario para que la sesión funcione (por ejemplo, mantenerlo conectado mientras usa la aplicación).
Podemos actualizar esta política cuando cambien nuestras prácticas o la normativa aplicable. Publicaremos la fecha de la última actualización en la parte superior de este documento, y le avisaremos de cambios significativos por los medios habituales de la plataforma.
KSU SpA · RUT 76.708.108-1
Consultas generales sobre privacidad: [email protected]
Ejercicio de derechos ARCO+P: [email protected]