Política de Privacidad — migru.app
Última actualización: 28 de julio de 2026 Ámbito: aplicación, cuenta, API y subdominios del producto migru.app y *.migru.app (en adelante, la “Plataforma”). Responsable operativo: MIGRU SpA (en constitución), operación comercial Migruapp.
Aviso: este documento es un borrador profesional de trabajo. No constituye asesoría legal vinculante ni sustituye la revisión por abogado(a) chileno(a) colegiado(a) al momento de constituir la sociedad y desplegar el servicio en producción.
1. Quiénes somos y cómo contactarnos
Migruapp es un marketplace digital que conecta a personas conductoras con prestadores independientes de servicios de asistencia vehicular (grúas, talleres y afines). No ejecutamos directamente los servicios físicos: intermediamos entre usuarios y prestadores. Cada prestador es responsable de la ejecución material del servicio contratado.
- Razón social: MIGRU SpA (en proceso de constitución en Chile).
- RUT: [RUT por definir — se actualizará una vez inscrita la sociedad].
- Domicilio legal: [Domicilio por definir — se actualizará al perfeccionarse la constitución].
- Punto de contacto de privacidad: privacy@migruapp.com.
- Consultas generales: hello@migruapp.com.
- Soporte del producto (cuenta y servicio): soporte@migru.app.
A la fecha no contamos con un Delegado de Protección de Datos formalmente designado ante la Agencia de Protección de Datos Personales (APDP); el punto de contacto único para el ejercicio de derechos y consultas es privacy@migruapp.com.
2. Marco legal y anticipación de la Ley N° 21.719
Tratamos datos personales conforme a la Ley N° 19.628 sobre Protección de la Vida Privada actualmente vigente, y preparamos nuestros procesos para la entrada en vigencia plena de la Ley N° 21.719 el 1 de diciembre de 2026, que reforma dicha ley y crea la Agencia de Protección de Datos Personales.
Cuando esta política menciona derechos, principios u obligaciones que solo serán plenamente exigibles bajo la Ley 21.719 (por ejemplo, portabilidad, limitación del tratamiento, notificación reforzada de incidentes), lo indicamos de forma expresa. No afirmamos cumplimiento íntegro anticipado de la nueva ley.
3. Ámbito de esta política
Esta política se aplica al tratamiento de datos personales realizado a través de la Plataforma migru.app y sus subdominios (incluida la API en api*.migru.app), orientada a:
- Cuenta y autenticación (incluido inicio de sesión con proveedores externos / OAuth).
- Solicitudes de servicio (asistencia en ruta, grúa, taller, y otros del marketplace).
- Geolocalización operativa para despacho, seguimiento y coordinación con el prestador asignado.
- Comunicación entre usuario, prestador y soporte.
- Pagos a través de procesadores externos autorizados.
El sitio de marketing y registro migruapp.com se rige por su propia política, coherente con esta pero adaptada al entorno de captación y comunicaciones comerciales.
4. Principios que aplicamos
Nuestro tratamiento se rige por los principios de licitud, finalidad determinada, proporcionalidad y minimización, calidad, seguridad, transparencia y responsabilidad proactiva. No recolectamos categorías sensibles (salud, biometría, vida sexual, opiniones políticas, etc.) en el MVP. Si en el futuro fuera necesario, actualizaremos esta política antes de hacerlo.
5. Datos personales que tratamos
Dependiendo de tu uso de la Plataforma, tratamos las siguientes categorías:
- Identificación y cuenta: nombre, correo electrónico, teléfono, foto de perfil (opcional), identificador interno de usuario, y —si corresponde para facturación o KYC— RUT u otro documento de identidad.
- Credenciales e identidad federada: hash de tu contraseña (nunca en texto plano); identificadores de proveedores de OAuth (por ejemplo, Google, Apple), tokens de sesión y de renovación.
- Datos del vehículo y de la solicitud: patente, marca, modelo, año (si los proporcionas), tipo de asistencia requerida, direcciones de origen y destino, notas del pedido.
- Ubicación (geolocalización): posición GPS aproximada o precisa del dispositivo cuando estás usando la app y una solicitud lo requiera, así como la ubicación del vehículo de servicio durante el despacho.
- Historial de servicios: estado del pedido, valoraciones, comprobantes, comunicaciones asociadas.
- Comunicaciones: chat in-app y mensajes con el prestador o el equipo de soporte.
- Pagos: método utilizado, últimos dígitos, estado de la transacción y —cuando aplique— datos de facturación. No almacenamos números completos de tarjeta; el procesamiento se realiza por procesadores de pago externos (PSP) que cumplen sus propios estándares (por ejemplo, PCI-DSS del proveedor).
- Datos técnicos y de dispositivo: dirección IP, user-agent, identificador de instalación de la app, versión, sistema operativo, logs de eventos técnicos y reportes de fallo (“crash reports”).
- Preferencias y configuración de la cuenta.
- Datos derivados: métricas agregadas de uso y, cuando aplique, señales antifraude.
Fuentes: los datos provienen directamente de ti, del dispositivo o navegador, de los proveedores de identidad (IdP) que elijas para iniciar sesión, y de nuestros propios sistemas (logs, métricas).
6. Finalidades y bases de licitud
| Finalidad | Datos principales | Base de licitud |
|---|---|---|
| Crear y gestionar tu cuenta; autenticarte | Identificación, credenciales, OAuth | Ejecución de contrato / medidas precontractuales |
| Intermediar y ejecutar solicitudes de servicio (despacho, tracking, comunicación con el prestador) | Solicitud, vehículo, ubicación, contacto | Ejecución de contrato de intermediación |
| Compartir con el prestador seleccionado los datos mínimos necesarios | Contacto, ubicación operativa, datos del pedido | Ejecución de contrato / necesidad del servicio |
| Procesar pagos vía PSP | Datos de pago tokenizados, facturación | Ejecución de contrato / obligación legal (tributaria) |
| Brindar soporte y atender reclamos | Contacto, historial, comunicaciones | Ejecución de contrato / interés legítimo |
| Seguridad, prevención de fraude e integridad de la Plataforma | Logs técnicos, señales antifraude | Interés legítimo, ponderado / obligación legal |
| Cumplimiento legal y respuesta a autoridades | Los datos requeridos por la autoridad | Obligación legal |
| Mejora del producto y analítica interna | Métricas agregadas y datos técnicos | Interés legítimo con minimización / consentimiento cuando aplique |
| Comunicaciones comerciales dentro de la app | Contacto y preferencias | Consentimiento (revocable en cualquier momento) |
Cuando el tratamiento se base en interés legítimo, realizamos una ponderación previa entre ese interés y tus derechos. Cuando la base sea el consentimiento, puedes retirarlo en cualquier momento sin afectar los tratamientos anteriores basados en él.
7. Ubicación (geolocalización) — sección dedicada
La geolocalización es una categoría de datos sensible por su carácter (permite reconstruir hábitos y trayectos). La tratamos con especial cuidado:
- Cuándo se activa: solo cuando estás usando la app para una solicitud que la requiera, o cuando tú activas explícitamente el servicio de asistencia.
- Precisión: utilizamos la mínima precisión necesaria (aproximada o precisa) según la finalidad concreta.
- Uso en segundo plano: si en el futuro habilitamos ubicación en segundo plano, será con permiso expreso del sistema operativo, aviso claro dentro de la app y para finalidades acotadas al servicio en curso.
- Con quién se comparte: con el prestador (grúa, taller, operador) asignado a tu solicitud, y solo lo necesario para llegar a ti y ejecutar el servicio; no compartimos historial completo de trayectos.
- Cuándo cesa: al cerrar la solicitud finaliza el tratamiento operativo; conservamos únicamente el registro histórico necesario del servicio (ver sección 12).
- Retención específica: la geolocalización en tiempo real no se conserva más allá de lo necesario para operar y auditar el servicio; el historial detallado se acota conforme a la sección 12.
- Evaluación de impacto: dado el alto riesgo asociado, realizamos internamente evaluaciones de impacto en privacidad (DPIA-like), en anticipación a los estándares de la Ley 21.719 para tratamientos de alto riesgo.
Puedes revocar el permiso de ubicación desde tu sistema operativo en cualquier momento; algunas funcionalidades de despacho no operarán sin él.
8. Login con proveedores externos (OAuth / login social)
La Plataforma permite iniciar sesión con proveedores de identidad externos (por ejemplo, Google o Apple).
- Datos que recibimos del proveedor: identificador único, correo electrónico verificado, nombre y —cuando esté disponible y el proveedor lo autorice— foto de perfil. No publicamos contenido en tu nombre ni accedemos a información adicional sin permiso explícito.
- Scopes mínimos: solicitamos únicamente los permisos necesarios para la autenticación y la creación de cuenta.
- Vinculación: al vincular una cuenta social verificamos el correo asociado antes de fusionar identidades.
- Desvinculación: puedes desvincular la cuenta social desde tu perfil o desde el proveedor. Al hacerlo, tus datos de servicio en Migruapp permanecen sujetos a esta política y a los plazos de conservación de la sección 12.
- Responsabilidad del proveedor: el proveedor de identidad tiene su propia política; no controlamos sus prácticas ni podemos garantizarlas.
9. Compartición con prestadores (grúas, talleres, operadores)
Cuando aceptamos y despachamos tu solicitud, compartimos con el prestador solo los datos mínimos necesarios para ejecutar el servicio:
- Contacto operativo (nombre, teléfono).
- Ubicación operativa mientras el servicio esté activo.
- Datos del vehículo y del pedido relevantes al servicio.
- Referencia interna para trazabilidad.
No compartimos con el prestador tu historial completo de servicios, tu método de pago ni tu comunicación con otros prestadores. Contractualmente, los prestadores se comprometen a:
- Usar los datos exclusivamente para ejecutar el servicio contratado.
- No emplearlos para marketing propio ni cederlos a terceros sin tu consentimiento aparte.
- Aplicar medidas de seguridad razonables.
- Colaborar en caso de incidente que involucre datos personales.
Según el modelo contractual concreto, el prestador puede actuar como encargado del tratamiento o como tercero independiente responsable de sus propios tratamientos posteriores. En ambos casos, la relación se documenta y se limita al servicio.
10. Otros destinatarios
También compartimos datos, cuando es necesario, con:
- Proveedores tecnológicos que actúan como encargados (ver sección 11).
- Procesadores de pago (PSP) para ejecutar la transacción; ellos son responsables de sus propios tratamientos regulados.
- Autoridades públicas competentes, cuando exista requerimiento legal fundado.
- Asesores profesionales (legales, contables) sujetos a deber de confidencialidad.
No vendemos datos personales.
11. Encargados y subprocesadores
Utilizamos proveedores tecnológicos para operar la Plataforma. Por categoría, incluyen:
- Hosting en la nube y bases de datos.
- Servicios de mapas y geocodificación.
- Correo transaccional, SMS y notificaciones push.
- Procesadores de pago (PSP).
- Analítica de producto y monitoreo (APM, logs, crash reporting).
- Herramientas de soporte y CRM.
- Antifraude y seguridad.
Estos proveedores actúan como encargados del tratamiento bajo contrato, con obligaciones de confidencialidad, medidas de seguridad razonables y prohibición de uso secundario. Podemos actualizar la lista; publicaremos un detalle categorizado cuando sea exigible bajo la Ley 21.719 y, en la medida de lo razonable, con antelación.
12. Transferencias internacionales
Algunos de nuestros proveedores procesan datos fuera de Chile (por ejemplo, en Estados Unidos, la Unión Europea o Latinoamérica). Cuando esto ocurre, exigimos contractualmente salvaguardas adecuadas de seguridad y confidencialidad, y verificamos que el país o proveedor ofrezca garantías conforme a la ley aplicable. No afirmamos que todos nuestros servidores estén en Chile.
13. Plazos de conservación
Conservamos los datos por el tiempo necesario para cumplir la finalidad y las obligaciones legales aplicables. Como referencia:
- Cuenta activa: mientras mantengas la cuenta.
- Cierre de cuenta: hasta 12 meses tras la baja, para atender reclamos, auditoría y prevención de fraude, salvo obligación legal distinta.
- Historial de servicios (transaccional): hasta 6 años a efectos tributarios y contables, o el plazo mayor que exija la ley.
- Geolocalización en tiempo real: retenida durante la ejecución del servicio y por un plazo breve posterior para trazabilidad y resolución de reclamos.
- Logs técnicos y de seguridad: hasta 12 meses.
- Comunicaciones de soporte: hasta 24 meses tras el cierre del ticket.
- Datos de facturación: conforme a la normativa tributaria.
Tras estos plazos, los datos son eliminados o anonimizados de manera irreversible. Puede existir un desfase razonable por la rotación de copias de seguridad, que también se someten a plazos de retención acotados.
14. Medidas de seguridad
Aplicamos medidas técnicas y organizativas razonables y proporcionales al riesgo, alineadas a buenas prácticas del estado del arte (referencia orientativa: controles tipo ISO/IEC 27002), sin que ello implique certificación formal. Entre otras:
- Cifrado en tránsito (TLS) en la app, la web y la API.
- Cifrado en reposo de bases de datos y objetos sensibles cuando el proveedor lo soporta.
- Autenticación de cuenta, gestión de sesiones y control de acceso por roles con principio de mínimo privilegio.
- Segregación de entornos (producción vs. desarrollo) y aislamiento entre tenants.
- Registro y monitoreo de eventos de seguridad relevantes; retención acotada de logs.
- Evaluación de proveedores y cláusulas contractuales de seguridad.
- Procedimiento interno de gestión de incidentes.
Ningún sistema es 100% seguro. No garantizamos ausencia total de incidentes, pero sí compromiso con detectar, contener y responder oportunamente. Comunicaciones dentro de la app no son cifradas de extremo a extremo salvo que así se indique expresamente.
15. Violaciones de seguridad e incidentes
Contamos con un procedimiento interno de gestión de incidentes coordinado desde privacy@migruapp.com. Ante una vulneración que afecte datos personales:
- Evaluaremos el alcance y el riesgo para los titulares.
- Adoptaremos medidas de contención y remediación.
- Notificaremos a los titulares afectados y, cuando corresponda bajo la Ley 21.719, a la Agencia de Protección de Datos Personales, en los supuestos, formas y plazos que la normativa aplicable establezca.
Si detectas un acceso no autorizado a tu cuenta, escríbenos de inmediato a soporte@migru.app y cambia tu contraseña.
16. Derechos de los titulares
Como titular de datos personales, puedes ejercer los siguientes derechos:
- Acceso: conocer qué datos tenemos sobre ti.
- Rectificación: corregir datos inexactos o incompletos.
- Cancelación / supresión: solicitar la eliminación de tus datos cuando corresponda.
- Oposición: oponerte a tratamientos basados en interés legítimo o marketing directo.
- Limitación del tratamiento (exigible plenamente bajo Ley 21.719 desde su vigencia plena).
- Portabilidad de datos, cuando el tipo de tratamiento lo permita bajo la Ley 21.719.
- Revocación del consentimiento cuando el tratamiento se base en él.
Cómo ejercerlos: escribe a privacy@migruapp.com desde el correo asociado o adjuntando información suficiente para verificar tu identidad. Responderemos dentro de los plazos legales aplicables. En caso de disconformidad, podrás recurrir ante la autoridad competente (Agencia de Protección de Datos Personales, una vez plenamente operativa).
16bis. Cancelación de cuenta y eliminación de datos
El detalle del proceso está en Cancelación de cuenta y eliminación de datos. Usuarios: cancelación de cuenta y, con posterioridad, eliminación o anonimización de datos personales según plazos. Prestadores: pueden solicitar desactivación de acceso; los datos operativos y comerciales se conservan para gestiones posteriores, reclamos, tributario/contable y cumplimiento legal.
17. Menores de edad
La Plataforma está dirigida a personas mayores de 18 años. No recabamos conscientemente datos de niñas, niños ni adolescentes. Si detectamos un registro de una persona menor de edad, procederemos a eliminarlo. Si eres madre, padre o tutor(a) y crees que hemos recolectado datos de una persona menor bajo tu cuidado, escríbenos a privacy@migruapp.com.
18. Cambios a esta política
Podemos actualizar esta política para reflejar cambios legales, técnicos o del servicio. Publicaremos la versión vigente en migru.app indicando la fecha de última actualización. Cambios sustanciales serán comunicados dentro de la app y/o por correo cuando aplique.
19. Contacto
- Privacidad y ejercicio de derechos: privacy@migruapp.com
- Consultas generales: hello@migruapp.com
- Soporte del producto: soporte@migru.app