Registro de tratamientos
Resumen de las actividades de tratamiento de datos personales del laboratorio.
Versión 1.0, del 10 de octubre de 2026. El responsable de todos los tratamientos es aGo lab. Dónde se tratan los datos y qué proveedores los tratan por encargo se explica en la página de privacidad.
Fuentes con datos personales
Las tres actividades de esta sección tratan listas que el Servicio Agrícola y Ganadero publica en su sitio. En todas, el laboratorio elimina al leer los datos que identifican, guarda la lista original cifrada y sin exposición por la API, la reduce dentro de los noventa días siguientes a su captura y publica solo conteos agregados. Las copias de respaldo, cifradas con una llave que ni el servidor ni el proveedor del almacenamiento tienen, se borran a los treinta y un días, y la mensual a los trescientos sesenta y seis, y no se usan para producir cifras.
Listas de operadores con certificación orgánica
| Campo | Detalle |
|---|---|
| Finalidad | Contar operadores orgánicos por región, línea productiva, rubro y organismo de certificación, y seguirlos entre un corte y otro sin identificarlos |
| Base de licitud | El interés legítimo con fines estadísticos de interés público (artículo 16 quinquies), sobre listas que el organismo publica |
| Datos | El nombre del operador, que puede ser una persona natural, con establecimiento, rubro, especie, región, comuna y organismo de certificación |
| Destinatarios | Ninguno a nivel individual; solo se publican agregados |
| Conservación | La lista con nombres, hasta verificar la carga del corte y como máximo noventa días; después, una versión reducida con una clave seudónima y las columnas que no identifican, mientras la serie se publique |
Organizaciones de agricultores ecológicos
| Campo | Detalle |
|---|---|
| Finalidad | Contar organizaciones de agricultores ecológicos y sus integrantes por organización y por región, y seguirlas entre un corte y otro |
| Base de licitud | El interés legítimo con fines estadísticos de interés público (artículo 16 quinquies), sobre un registro y un listado que el organismo publica |
| Datos | El nombre de la organización, su RUT, dirección, correo y teléfono de contacto, su región y, en el listado anual, el nombre de sus integrantes |
| Destinatarios | Ninguno a nivel individual; solo se publican agregados |
| Conservación | La captura con contactos o nombres, hasta verificar la carga del corte y como máximo noventa días; después, una versión reducida sin RUT, contactos ni nombres, mientras la serie se publique |
El laboratorio no captura desde copias archivadas un corte que contenga datos que el registro vigente marca sin permiso para su publicación, y no busca integrantes de las organizaciones en otras fuentes.
Comercio de productos orgánicos
| Campo | Detalle |
|---|---|
| Finalidad | Contar puntos de venta de productos orgánicos por región y comuna |
| Base de licitud | El interés legítimo con fines estadísticos de interés público (artículo 16 quinquies), sobre un listado que el organismo publica |
| Datos | El nombre del comercio, que puede ser el de una persona natural, su región, comuna y dirección |
| Destinatarios | Ninguno a nivel individual; solo se publican agregados, con un umbral mínimo por celda |
| Conservación | La captura con nombres y direcciones, hasta verificar la carga y como máximo noventa días; después, una versión reducida a región y comuna |
Tratamientos propios del laboratorio
Límite de consultas
| Campo | Detalle |
|---|---|
| Finalidad | Limitar cuántas consultas por minuto recibe la API y cuántas solicitudes reciben sus formularios, y contar por día las consultas y los orígenes distintos |
| Base de licitud | El interés legítimo del responsable en mantener el servicio disponible; para el conteo diario, el interés legítimo con fines estadísticos de interés público |
| Datos | Un resumen de la dirección de red, calculado con una clave que solo tiene el laboratorio; la API no guarda la dirección |
| Destinatarios | Ninguno |
| Conservación | Se borra cada día, después de contar el día cerrado; de cada día quedan solo el total de consultas y el de orígenes |
Bitácora del proxy de entrada
| Campo | Detalle |
|---|---|
| Finalidad | Operar y proteger el servidor: diagnosticar fallas y detectar abusos |
| Base de licitud | El interés legítimo del responsable en la seguridad y la disponibilidad del servicio |
| Datos | La dirección de red, la fecha, la ruta pedida, el código de respuesta, el navegador y la página de origen de cada consulta a la API y a sus formularios |
| Destinatarios | Ninguno |
| Conservación | La bitácora se rota por tamaño y cubre unos pocos días; no se respalda |
Solicitudes de derechos
| Campo | Detalle |
|---|---|
| Finalidad | Recibir, tramitar y responder las solicitudes de acceso, rectificación, supresión, oposición, portabilidad y bloqueo |
| Base de licitud | El cumplimiento de una obligación legal del responsable |
| Datos | Nombre, dirección de correo, el detalle de la solicitud, y las fechas y el texto de su trámite |
| Destinatarios | Ninguno |
| Conservación | Cuatro años desde el envío de la respuesta, el plazo en que prescriben las acciones por una infracción a la ley |
Claves de la API
Este tratamiento existe solo si aGo lab firma un acuerdo escrito con una institución que necesita una cuota mayor; no hay un pedido público de clave.
| Campo | Detalle |
|---|---|
| Finalidad | Entregar a la institución una clave con una cuota mayor, y escribirle sobre ella |
| Base de licitud | El acuerdo escrito con la institución |
| Datos | El correo institucional y una etiqueta optativa |
| Destinatarios | Ninguno |
| Conservación | Mientras la clave esté activa y treinta días después de desactivarla |
Cuentas internas y auditoría
Estas cuentas son solo para las personas de aGo lab que operan el laboratorio; no hay cuentas públicas.
| Campo | Detalle |
|---|---|
| Finalidad | Dar acceso con segundo factor a la administración del laboratorio y dejar constancia de quién ingresó, exportó o leyó una captura con datos personales, cuándo y desde qué red |
| Base de licitud | El interés legítimo del responsable en la seguridad del acceso a los datos que custodia |
| Datos | Usuario, correo, contraseña con hash, secreto del autenticador cifrado, intentos fallidos de ingreso y, en la auditoría, la acción, la fecha y el prefijo de red |
| Destinatarios | Ninguno |
| Conservación | La auditoría, veinticuatro meses desde cada registro; los intentos fallidos, mientras cuentan para el límite de ingresos; la cuenta se desactiva tras noventa días sin uso |