Esta página describe, en términos generales, las medidas técnicas y organizativas que Orvium aplica para proteger los datos personales, y en qué punto estamos respecto de la Ley 21.719 de Chile. Describimos controles que están efectivamente implementados — aquí no listamos aspiraciones.
Cifrado
- Todo el tráfico hacia orvium.ai viaja sobre HTTPS/TLS. Las solicitudes HTTP se redirigen permanentemente a HTTPS y el sitio se sirve con HSTS.
- Los datos en reposo en nuestras bases de datos y almacenamiento de objetos están cifrados por el proveedor con AES-256.
- Los secretos y llaves de API se guardan en un gestor de secretos, nunca en el control de versiones.
Control de accesos
- El acceso a datos de producción es por roles y se otorga según necesidad. La mayoría del equipo no tiene acceso permanente a datos personales.
- La autenticación multifactor es obligatoria en toda cuenta administrativa.
- Los accesos se revisan periódicamente y se revocan el mismo día en que una persona deja el equipo.
- Las acciones administrativas sobre datos personales quedan registradas.
Seguridad del sitio web
- Una Content-Security-Policy restringe qué orígenes pueden ejecutar scripts y bloquea el enmarcado y el contenido de plugins.
- Cabeceras de seguridad implementadas: HSTS, X-Content-Type-Options, Referrer-Policy y Permissions-Policy.
- Las tipografías se sirven desde nuestro propio dominio, de modo que ninguna IP de visitante se comunica a una CDN de fuentes.
- Los endpoints de formularios tienen límite de tasa y están protegidos con un honeypot en lugar de un CAPTCHA invasivo que instale cookies.
- Ningún script de analítica o publicidad se ejecuta antes de que el visitante consienta.
Tratamiento de datos
- Los datos de cada cliente están aislados lógicamente por cuenta.
- Las conversaciones nunca se usan para entrenar modelos de IA externos.
- Aplicamos minimización de datos: los formularios solo piden campos que podemos justificar frente a una finalidad declarada.
- Los plazos de conservación están definidos por categoría y se aplican; ver la Política de Privacidad.
Respuesta a incidentes
Mantenemos un procedimiento documentado para detectar, contener e investigar incidentes de seguridad. Cuando un incidente afecta datos personales, la Ley 21.719 nos obliga a notificar a la Agencia de Protección de Datos Personales sin dilación indebida, y a notificar a los titulares afectados cuando la vulneración pueda entrañar un riesgo alto para sus derechos. Para reportar una vulnerabilidad o un incidente sospechado, escribe a privacidad@orvium.ai. No emprendemos acciones legales contra investigadores que reporten de buena fe y no extraigan datos.
Estado frente a la Ley 21.719
La ley entra en vigencia el 1 de diciembre de 2026. Publicamos nuestro estado real en lugar de una declaración de cumplimiento que todavía no podemos respaldar:
| Requisito | Estado |
| Deber de información en el punto de recolección | Implementado |
| Bloqueo previo de etiquetas de terceros + consentimiento granular | Implementado |
| Registro de consentimiento como evidencia | Implementado en el navegador; persistencia en servidor pendiente |
| Canal público para ejercer derechos ARSOPB | Implementado |
| Lista pública de subencargados | Implementado |
| DPAs firmados con todos los proveedores | En curso |
| Registro de actividades de tratamiento | En curso |
| SLA interno y ticketing de solicitudes de derechos | En curso |
| Revisión legal de todos los textos publicados | Pendiente |
Deliberadamente no afirmamos “cumplimos la Ley 21.719” mientras alguna fila anterior esté inconclusa. Declararlo antes de que sea cierto sería en sí mismo un riesgo.