Política de Privacidad

Cómo recopilamos, usamos y protegemos sus datos personales.

Última actualización: diciembre de 2026 · Versión 2.0

Este documento ha sido actualizado para dar cumplimiento a la Ley N° 21.719 sobre Protección de Datos Personales de la República de Chile, vigente desde el 1 de diciembre de 2026. Reemplaza versiones anteriores que referenciaban la Ley N° 19.628.

1. Responsable del tratamiento

babydeseo.cl es responsable del tratamiento de los datos personales recopilados a través de esta Plataforma, en conformidad con la Ley N° 21.719 sobre Protección de Datos Personales de la República de Chile. La Plataforma es operada por Aef Webdesign SpA, RUT 78.425.589-1.

Para ejercer cualquier derecho o realizar consultas sobre privacidad, puede contactarnos exclusivamente en: privacidad@babydeseo.cl

2. Datos que recopilamos

Recopilamos los siguientes tipos de datos personales:

2.1 Usuario Creador (padres / organizadores del baby shower)

  • • Nombre completo y correo electrónico — obtenidos mediante autenticación con Google OAuth o registro por email.
  • • RUT (identificador gubernamental chileno) — almacenado cuando el usuario completa su perfil de facturación para el pago único de activación.
  • • Datos del evento: nombre del bebé, fecha del evento, dirección del lugar, tema visual seleccionado.
  • • Contenido de la lista: nombres de regalos, URLs de productos, precios e imágenes.
  • • Preferencia de comunicaciones comerciales (marketing_consent) y fecha de la decisión.

2.2 Invitados (sin registro previo)

  • • Nombre y correo electrónico, ingresados voluntariamente al realizar una reserva.
  • • Mensaje opcional al apartar un regalo.
  • • Estado de la reserva (apartado / confirmado / comprado) y fechas asociadas.

Los invitados son titulares de datos conforme a la Ley N° 21.719. Al ingresar sus datos para reservar, son informados en ese mismo momento del propósito del tratamiento y tienen todos los derechos descritos en la sección 8.

2.3 Datos de pago

  • • RUT del pagador y datos de la transacción — almacenados en la tabla de órdenes de pago para respaldo contable y cumplimiento tributario.
  • • Los datos de tarjeta/cuenta bancaria son procesados exclusivamente por Flow y no son almacenados por babydeseo.cl.

2.4 Datos técnicos

  • • Dirección IP y datos del navegador — para seguridad, rate limiting y diagnóstico técnico.
  • • Logs de acceso — con fines operacionales, retenidos por un máximo de 90 días.

3. Finalidad del tratamiento

Los datos personales son tratados exclusivamente para:

  • • Proveer y mantener el servicio de listas de regalos para baby showers.
  • • Gestionar el sistema de reservas anti-duplicados y las notificaciones por correo.
  • • Procesar el pago único de activación de la lista a través de Flow.
  • • Enviar comunicaciones relacionadas con el servicio (confirmaciones de reserva, estado de la lista).
  • • Enviar comunicaciones comerciales — únicamente si el titular ha otorgado consentimiento explícito y puede revocarlo en cualquier momento.
  • • Cumplir con obligaciones legales aplicables (tributarias, contables).

Los datos de los invitados no se usan para enviarles comunicaciones comerciales de ningún tipo. El correo del invitado se usa exclusivamente para el flujo de verificación y confirmación de su reserva.

5. Proveedores y transferencias internacionales de datos

No vendemos ni compartimos datos personales con terceros con fines comerciales. Trabajamos con los siguientes mandatarios de datos conforme al Art. 15 bis de la Ley N° 21.719:

Cloudflare R2 (almacenamiento de archivos) — EE.UU.

Utilizado para almacenar imágenes de regalos subidas por el Usuario Creador. Constituye una transferencia internacional de datos regulada por el Art. 26 de la Ley N° 21.719. Cloudflare cuenta con DPA disponible en su panel de privacidad y se rige por cláusulas contractuales tipo reconocidas internacionalmente.

Resend (correo transaccional) — EE.UU.

Utilizado para enviar confirmaciones de reserva y verificaciones de correo. Constituye una transferencia internacional de datos. Resend se adhiere a las cláusulas contractuales tipo de la UE (Módulo 2) y elimina los datos 90 días después de terminar la relación contractual. No utiliza los correos para fines de marketing.

Flow (pasarela de pagos) — Chile

Procesamiento del pago único de activación. Opera íntegramente en Chile; no implica transferencia internacional. Solo recibe los datos mínimos necesarios para la transacción.

Google OAuth (autenticación)

Utilizado como proveedor de identidad. Solo se reciben nombre y correo verificados por Google al momento del login. Sujeto a la política de privacidad de Google.

Los datos también pueden ser entregados a autoridades chilenas competentes cuando sea requerido conforme a la ley.

6. Seguridad de los datos (Art. 14 quinquies, Ley N° 21.719)

Implementamos medidas técnicas y organizativas para garantizar la confidencialidad, integridad y disponibilidad de los datos, incluyendo:

  • • Cifrado de comunicaciones mediante HTTPS/TLS (HSTS activado).
  • • Autenticación segura con contraseñas hasheadas (bcrypt) o Google OAuth.
  • • Control de acceso por roles (JwtAuthGuard en todas las rutas protegidas).
  • • Headers de seguridad (Helmet): Content-Security-Policy, X-Frame-Options, HSTS.
  • • Rate limiting para prevenir abuso y exfiltración masiva de datos.
  • • Base de datos no expuesta públicamente en la red.
  • • Consultas parametrizadas mediante ORM (sin riesgo de SQL injection).

Ningún sistema es completamente seguro. En caso de detectar una brecha de seguridad, notificaremos a los titulares afectados y a la Agencia de Protección de Datos Personales sin dilación indebida (estándar de 72 horas adoptado), conforme al Art. 14 sexies de la Ley N° 21.719.

7. Retención de datos

DatoPlazo de retención
Perfil y datos del evento (Usuario Creador)Mientras la cuenta esté activa
Reservas expiradas sin confirmar24 horas (eliminación automática)
Datos de invitados (nombre, email, mensaje)Hasta que el creador elimine la lista o cancele su cuenta
Datos tras cancelación de cuenta90 días para anonimización, salvo obligación legal
RUT pagador (OrdenPago)6 años (obligación tributaria Código Tributario Art. 200)
Logs de acceso técnicos90 días

8. Derechos del titular — ARCO+B+P (Ley N° 21.719)

Conforme a la Ley N° 21.719, todos los titulares (tanto Usuarios Creadores como Invitados) tienen los siguientes derechos:

Acceso (Art. 6°): Conocer qué datos personales tenemos sobre usted, el origen de los mismos y el uso que se les da.

Rectificación (Art. 6°): Corregir datos inexactos, incompletos o desactualizados.

Supresión o Cancelación (Art. 7°): Solicitar la eliminación de sus datos cuando ya no sean necesarios para la finalidad para la que fueron recopilados.

Oposición (Art. 7° ter): Oponerse al tratamiento de sus datos en determinadas circunstancias, en particular al tratamiento con fines de comunicaciones comerciales.

Bloqueo (Art. 11 bis): Solicitar que sus datos queden bloqueados para ciertos tratamientos mientras se resuelve una controversia sobre su exactitud o licitud.

Portabilidad (Art. 9°): Recibir una copia de sus datos personales en formato estructurado, legible por máquina (JSON), para trasladarlos a otro responsable. Los Usuarios Creadores pueden descargar sus datos directamente desde el panel de usuario.

Para ejercer cualquiera de estos derechos, contacte al Responsable identificando el derecho que desea ejercer, adjuntando su nombre completo y correo electrónico:

privacidad@babydeseo.cl

Responderemos dentro de los 30 días corridos siguientes a la recepción de su solicitud, conforme al Art. 6° de la Ley N° 21.719.

9. Revocación del consentimiento

El titular puede revocar su consentimiento en cualquier momento. La revocación no afecta la licitud del tratamiento basado en el consentimiento previo a su revocación. Para comunicaciones comerciales (marketing), el Usuario Creador puede gestionar su preferencia directamente desde el panel de usuario. Para solicitudes de supresión total de datos, contáctenos en privacidad@babydeseo.cl.

10. Cookies

Utilizamos únicamente cookies estrictamente necesarias para el funcionamiento del servicio (autenticación de sesión, protección CSRF). No utilizamos cookies de seguimiento ni publicidad de terceros. Puede configurar su navegador para rechazar cookies, aunque esto puede afectar el acceso al panel de administración de su lista.

11. Menores de edad

La Plataforma no está dirigida a menores de 18 años para el rol de Usuario Creador. Los invitados pueden ser personas de cualquier edad que accedan voluntariamente a una lista compartida por un adulto. No recopilamos intencionalmente datos directos de menores sin el consentimiento de su representante legal.

12. Cambios a esta política

Podemos actualizar esta Política periódicamente. Los cambios sustanciales se notificarán mediante aviso en la Plataforma y/o por correo electrónico con al menos 15 días de anticipación. La fecha de “última actualización” al inicio de este documento indica cuándo fue revisada por última vez. La versión vigente siempre estará disponible en babydeseo.cl/privacidad.

13. Contacto y reclamaciones

Para consultas, solicitudes ARCO+B+P o reclamaciones relacionadas con el tratamiento de sus datos personales:

Aef Webdesign SpA, RUT 78.425.589-1

Correo de privacidad: privacidad@babydeseo.cl

Si su solicitud no es atendida satisfactoriamente, tiene derecho a recurrir ante la Agencia de Protección de Datos Personales de Chile, una vez que dicha institucionalidad entre en funcionamiento conforme a la Ley N° 21.719.

Documento publicado por Aef Webdesign SpA, RUT 78.425.589-1. Versión 2.0 — diciembre de 2026. Elaborado conforme a la Ley N° 21.719 sobre Protección de Datos Personales de Chile. Véase también los Términos y Condiciones.