Política de Privacidad
Esta Política informa de manera clara, suficiente e inequívoca cómo se tratan los datos personales en la plataforma onRoute (onroute.cl), operada en Chile. Se mantiene publicada de forma permanente en este sitio, conforme a las obligaciones de transparencia aplicables a los responsables del tratamiento.
No vendemos, arrendamos ni cedemos datos personales con fines comerciales o publicitarios. El tratamiento se limita a las finalidades descritas en esta Política.
1. Identidad del responsable y roles en el tratamiento
Responsable del tratamiento respecto de los datos de la plataforma (cuentas de acceso, administración del servicio SaaS, soporte, facturación del servicio y comunicaciones propias de onRoute):
- Denominación comercial: onRoute
- Operador / marca asociada: outCont
- Sitio web: https://onroute.cl
- Correo de privacidad: admin@outcont.cl
- Teléfono: +56 9 9097 0977
En el modelo multi-empresa (SaaS), la empresa cliente (entidad suscriptora) actúa, en general, como responsable de los datos personales que ingresa o hace tratar en onRoute (por ejemplo: conductores, clientes de su cartera, contactos de cotización, datos de operaciones de transporte). onRoute actúa como encargado del tratamiento de esos datos, tratándolos por cuenta y según instrucciones de la empresa cliente, con aislamiento multi-tenant por entidad.
Cuando la normativa exija designar un Delegado de Protección de Datos (DPD), sus datos de contacto se publicarán en esta misma página. Mientras tanto, las solicitudes se canalizan a admin@outcont.cl.
2. Ámbito de aplicación
Esta Política aplica a:
- Usuarios autenticados de la plataforma web y de la aplicación para conductores (incluida autenticación por Google OAuth y, cuando corresponda, acceso por PIN).
- Personas cuyos datos son cargados por una empresa cliente para operar traslados, órdenes de transporte, cotizaciones, rendiciones, mantenimiento, combustible, facturación electrónica u otros módulos contratados.
- Visitantes del sitio público onroute.cl en la medida en que se traten datos de contacto o de navegación según se indica más abajo.
3. Categorías de datos personales
Según el uso del Servicio, pueden tratarse las siguientes categorías:
3.1 Identificación y cuenta
- Nombre, correo electrónico y, cuando Google OAuth lo proporcione, foto de perfil.
- Perfil de acceso (por ejemplo administrador de flota, control, conductor) e identificadores de sesión.
- En acceso por PIN de conductor: credenciales técnicas asociadas al dispositivo (no se almacena el PIN en texto claro).
3.2 Datos laborales y de operación (ingresados por la empresa cliente)
- Datos de conductores y personal autorizado: identificación, RUT cuando corresponda, teléfono, correo, asignación a vehículos o rutas.
- Datos de clientes, auxiliares y contactos comerciales: RUT, razón social, giro, dirección, correos y teléfonos de contacto.
- Datos de vehículos, traslados, órdenes de transporte, hitos de cumplimiento, bitácoras, inspecciones, mantenciones y rendiciones de gastos.
- Evidencias fotográficas u otros adjuntos que la operación requiera (por ejemplo comprobantes, EIR, evidencias de hitos).
3.3 Ubicación y telemetría operacional
- Coordenadas o registros de geolocalización asociados al inicio/fin de viaje, hitos de la orden de transporte o envíos GPS voluntarios del conductor, cuando la funcionalidad esté habilitada.
- Integración opcional con sistemas de posicionamiento de terceros contratados por la empresa cliente.
3.4 Comunicaciones
- Datos necesarios para notificaciones por correo electrónico y WhatsApp Business (número, nombre, contenido operacional de la notificación).
3.5 Datos tributarios y documentales (módulos contratados)
- Información asociada a documentos tributarios electrónicos (DTE), guías, facturas, CAF, certificados y conciliación con información del SII en el marco de los módulos de combustible y/o facturación electrónica, según lo contratado.
3.6 Datos técnicos
- Registros de acceso, eventos del sistema, logs de error e identificadores técnicos del dispositivo o navegador, conservados por plazos limitados (ver sección 8).
Datos sensibles: onRoute no solicita datos sensibles como categoría habitual (salud, origen racial, vida sexual, afiliación sindical, etc.). Si una empresa cliente carga voluntariamente información de esa naturaleza en campos libres o adjuntos, es responsable de contar con una base de licitud adecuada y de minimizar ese contenido.
4. Finalidades y bases de licitud
Los datos se tratan solo para finalidades específicas, explícitas y lícitas. Las principales finalidades y bases son:
- Prestación del Servicio SaaS y ejecución del contrato con la empresa cliente (autenticación, operación de módulos, multi-tenant, soporte).
- Cumplimiento de obligaciones legales aplicables al responsable o a la empresa cliente (por ejemplo exigencias tributarias o documentales cuando el módulo correspondiente está activo).
- Consentimiento del titular, cuando la ley lo exija (por ejemplo ciertos usos de comunicaciones o de geolocalización no indispensables para la ejecución del contrato).
- Interés legítimo del responsable, ponderado y compatible con los derechos del titular: seguridad de la plataforma, prevención de abuso, mejora técnica del Servicio y defensa de reclamaciones.
Usos concretos incluyen, entre otros:
- Autenticar usuarios y aplicar controles de acceso por perfil.
- Gestionar traslados, órdenes de transporte y seguimiento por hitos.
- Enviar notificaciones operacionales por correo y WhatsApp.
- Procesar rendiciones (incluido apoyo de lectura de comprobantes por herramientas de IA cuando esté habilitado).
- Generar informes, reportes y representaciones impresas de documentos dentro de la plataforma.
- Detectar incidentes técnicos y mejorar la estabilidad del Servicio.
5. Origen de los datos
- Directamente del titular (registro, login, formularios, PWA/app del conductor).
- De la empresa cliente o de usuarios autorizados que cargan información en la plataforma.
- De proveedores de autenticación (Google) en la medida de los datos que el titular autoriza compartir.
- De fuentes o sistemas que la empresa cliente integra (por ejemplo GPS de flota o información tributaria necesaria para un módulo contratado), bajo su responsabilidad.
6. Destinatarios y encargados del tratamiento
Los datos pueden comunicarse solo a:
- Personal y proveedores de onRoute/outCont que necesiten conocerlos para prestar el Servicio, bajo deber de confidencialidad.
- La empresa cliente responsable y sus usuarios autorizados, respecto de los datos de su propia entidad.
- Encargados de tratamiento que prestan infraestructura o canales de comunicación, entre ellos:
- Google Cloud Platform — hosting, base de datos y servicios de infraestructura.
- Google OAuth / Google Identity — autenticación.
- WhatsApp Business API (Meta Platforms) — notificaciones operacionales cuando la empresa cliente las habilita.
- Proveedores de correo (SMTP) — el configurado por la empresa cliente y/o el de plataforma cuando corresponda.
- Google Gemini (u otros modelos de IA) — únicamente para funciones opt-in u operativas concretas (p. ej. apoyo en lectura de comprobantes de rendición), sin venta de datos para publicidad.
No se realizan cesiones a terceros ajenos a estas finalidades. Si en el futuro se incorporara un encargado adicional relevante, se actualizará esta Política y, cuando corresponda, los contratos de encargo.
7. Transferencias internacionales de datos
La infraestructura principal opera sobre Google Cloud. Parte del tratamiento puede realizarse en centros de datos fuera de Chile (incluyendo Estados Unidos). Dichas transferencias se realizan con medidas adecuadas de protección (cláusulas contractuales, certificaciones y controles de seguridad del proveedor), de conformidad con la normativa chilena aplicable a transferencias internacionales.
El titular puede solicitar información adicional sobre las salvaguardas aplicables escribiendo a admin@outcont.cl.
8. Plazos de conservación
- Datos operacionales de la empresa cliente: durante la vigencia del contrato y hasta 12 meses después de su término, salvo que la ley o una instrucción válida de la empresa cliente exija un plazo distinto (mayor o menor).
- Logs de acceso y telemetría técnica: hasta 90 días, salvo necesidad de investigación de seguridad o cumplimiento legal.
- Datos de facturación del Servicio y respaldo legal: los plazos exigidos por la normativa tributaria y comercial aplicable.
- Datos de ejercicio de derechos e incidentes: el tiempo necesario para acreditar el cumplimiento frente al titular y, en su caso, ante la APDP.
Transcurridos los plazos, los datos se eliminan, anonimizan o bloquean según corresponda.
9. Medidas de seguridad
Se aplican medidas técnicas y organizativas razonables y proporcionales al riesgo, entre ellas:
- Cifrado en tránsito (TLS 1.2 o superior).
- Cifrado en reposo de la base de datos en el proveedor cloud.
- Control de acceso basado en roles y filtrado multi-tenant por entidad.
- Autenticación mediante Google OAuth y, para conductores, mecanismos de PIN con almacenamiento seguro (hash).
- Registro de eventos relevantes y separación de ambientes.
- Principio de minimización: solo se solicitan los datos necesarios para cada finalidad.
10. Derechos de los titulares
Conforme a la Ley 19.628 reformada por la Ley 21.719, el titular puede ejercer, entre otros, los siguientes derechos (con los límites y excepciones que la propia ley establece):
- Acceso / información: conocer si se tratan sus datos y obtener copia o confirmación del tratamiento.
- Rectificación: corregir datos inexactos, incompletos o desactualizados.
- Supresión (cancelación): solicitar la eliminación cuando proceda.
- Oposición: oponerse a determinados tratamientos.
- Bloqueo / suspensión: solicitar la suspensión del tratamiento en los casos previstos por la ley.
- Portabilidad: recibir u obtener la transmisión de datos en un formato estructurado de uso común, cuando corresponda.
- No ser objeto de decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o le afecten significativamente, en los términos legales.
Cómo ejercerlos: envíe un correo a admin@outcont.cl con asunto «Derechos ARCO / Ley 21.719», indicando nombre completo, medio de contacto, descripción clara de la solicitud y, si actúa en representación de otra persona, el mandato correspondiente. Podremos solicitar información adicional para verificar su identidad.
Si sus datos fueron ingresados por una empresa cliente (empleador, contratista o cliente de flota), también puede dirigir la solicitud a esa empresa como responsable; onRoute colaborará con ella en su calidad de encargado.
Responderemos dentro de los plazos legales aplicables. Sin perjuicio de lo anterior, como estándar de servicio nos proponemos acusar recibo y dar respuesta sustancial en un plazo máximo de 15 días hábiles, salvo complejidad que requiera prórroga comunicada al titular.
Asimismo, el titular podrá presentar reclamaciones ante la Agencia de Protección de Datos Personales (APDP) cuando esta se encuentre operativa conforme a la ley, sin perjuicio de las acciones judiciales que procedan.
11. Decisiones automatizadas y elaboración de perfiles
onRoute no adopta decisiones con efectos jurídicos significativos basadas únicamente en tratamientos automatizados de datos personales de titulares. Las funcionalidades de IA (por ejemplo apoyo en lectura de comprobantes) son herramientas de asistencia operacional y están sujetas a revisión o uso por personas autorizadas de la empresa cliente. Bloqueos operacionales (p. ej. por documentos vencidos o fallas críticas) se configuran según reglas de negocio definidas por la empresa o por la plataforma, no como scoring crediticio o perfilado publicitario.
12. Vulneraciones de seguridad
Ante una vulneración de seguridad que afecte datos personales, onRoute evaluará el riesgo para los titulares y procederá, cuando corresponda, a notificar a la autoridad competente y a los titulares afectados, sin demora injustificada y conforme a los plazos y criterios de la Ley 21.719 / normativa aplicable. También se notificará a la empresa cliente cuando el incidente afecte datos de los que esta es responsable.
13. Cookies y tecnologías similares
El sitio público y la aplicación pueden utilizar almacenamiento local o de sesión necesarios para el funcionamiento (por ejemplo token de sesión tras autenticación). Si en el futuro se incorporan cookies analíticas o de marketing no esenciales, se informará y, cuando la ley lo exija, se solicitará consentimiento previo mediante un mecanismo adecuado.
14. Menores de edad
El Servicio está dirigido a empresas y trabajadores/colaboradores mayores de edad. No recopilamos de forma consciente datos de menores de 14 años. Si usted cree que un menor nos ha proporcionado datos personales, contáctenos para evaluar su eliminación.
15. Modificaciones de esta Política
Podemos actualizar esta Política para reflejar cambios legales, operativos o de productos. La versión vigente se publica siempre en https://onroute.cl/privacidad.html con la fecha de última actualización. Los cambios relevantes se comunicarán al administrador de la cuenta con al menos 15 días de anticipación cuando sea razonable y factible.
16. Contacto
Para consultas de privacidad o para ejercer derechos:
- Correo: admin@outcont.cl
- Teléfono: +56 9 9097 0977
- Web: https://onroute.cl
Esta Política tiene carácter informativo y de transparencia frente a titulares y clientes. No reemplaza el contrato de servicio ni los acuerdos de encargo de tratamiento que puedan suscribirse con cada empresa cliente.