Política de Privacidad
Versión 2026-08-13 · Última actualización: 13 de agosto de 2026
Resumen esencial
MilenIA almacena en Supabase la información necesaria para operar, incluida parte de las cuentas, conversaciones, documentos y materiales. El contenido proporcionado por las personas usuarias se trata exclusivamente para prestar las funciones solicitadas, conservar el historial cuando corresponda, proteger el Servicio y cumplir instrucciones u obligaciones legales. No se usa para publicidad, elaboración de perfiles, comercialización de datos, entrenamiento de modelos propios o de terceros ni finalidades incompatibles.
1. Alcance y marco legal
Esta Política explica cómo se tratan los datos personales al visitar milenia.cl, usar la aplicación web (incluido el chat en teléfono), crear una cuenta, contratar un plan, comunicarse con nosotros o utilizar las funciones de MilenIA. Se aplica junto con los Términos y Condiciones y, en el servicio institucional, con el contrato celebrado con el cliente.
El tratamiento se rige por la Ley 19.628 y demás normas chilenas aplicables. La Ley 21.719, publicada el 13 de diciembre de 2024, entra en vigencia general el 1 de diciembre de 2026. Esta Política incorpora desde ahora sus principios de licitud, finalidad, proporcionalidad, calidad, seguridad, transparencia, responsabilidad y confidencialidad, sin reducir los derechos vigentes antes de esa fecha.
También se consideran la Ley 19.496 cuando existe una relación de consumo y las normas de protección de niños, niñas y adolescentes y del sector educativo que resulten aplicables.
2. Quién es responsable y cómo cambia en B2C y B2B
Integria SpA, sociedad constituida en Chile y con domicilio en la Región de Valparaíso, opera MilenIA. Para datos del sitio, contactos, cuentas individuales, facturación, seguridad y administración del Servicio, Integria SpA actúa como responsable del tratamiento.
- Servicio individual B2C: Integria SpA normalmente determina las finalidades necesarias para contratar, administrar y prestar MilenIA a la persona usuaria. Si ésta incorpora datos de terceros en su contenido, debe contar con una base jurídica y aplicar minimización y anonimización.
- Servicio institucional B2B: el establecimiento u organización normalmente determina la finalidad y los medios esenciales del tratamiento de datos de estudiantes, apoderados, trabajadores y otras personas incluidos en documentos, proyectos y contenidos institucionales. Integria SpA actúa como mandatario o encargado, trata esos datos para prestar MilenIA conforme al contrato y a las instrucciones lícitas del cliente y no los utiliza para fines propios incompatibles.
En B2B, el establecimiento debe informar a los titulares, definir la base de licitud y los plazos, gestionar permisos y atender derechos. Integria SpA mantiene responsabilidades propias por seguridad, administración de cuentas, facturación y cumplimiento legal, y presta la asistencia que corresponda al responsable institucional.
3. Cómo obtenemos los datos
Los datos pueden provenir:
- directamente de la persona usuaria al registrarse, contratar, consultar, cargar contenido o contactarnos;
- de un administrador institucional que invita miembros, asigna roles o incorpora información necesaria para un espacio de gestión;
- de Google, si la persona elige iniciar sesión con esa cuenta, o de Flow cuando informa el estado de una operación de pago;
- automáticamente desde el dispositivo, la red y el uso del Servicio para autenticación, seguridad, prevención de abuso y diagnóstico; y
- de fuentes públicas oficiales cuando la función solicitada requiere consultar normativa o información educativa vigente.
4. Categorías de datos tratados
4.1 Cuenta e identidad
- nombre, correo electrónico e identificador de cuenta;
- credenciales gestionadas por Supabase Auth; Integria SpA no accede a la contraseña en texto legible;
- organización, rol, permisos, módulos habilitados e invitaciones;
- fecha y versión de aceptación de términos y de autorización para compartir contenido con proveedores externos de IA; y
- identificador y datos básicos de perfil entregados por Google si se utiliza inicio de sesión federado.
4.2 Conversaciones, documentos y contenido
- consultas, respuestas, títulos e historial de conversaciones;
- documentos PDF o Word, nombres y metadatos de archivo, texto extraído, fragmentos, posiciones de página y embeddings;
- instrucciones, borradores, materiales pedagógicos, presentaciones, imágenes generadas y mensajes utilizados para crearlos o refinarlos;
- revisiones de gestión, criterios, informes, sugerencias y citas; y
- contenido de formularios de contacto y mensajes de soporte. El formulario interno de soporte está diseñado sin nombre ni correo, aunque se aplica control técnico por IP para prevenir abuso.
4.3 Proyectos y espacios de gestión
Si la organización utiliza estas funciones, pueden tratarse:
- nombres y archivos PDF o Word compartidos en proyectos;
- identidad y rol de los miembros invitados, aceptación o rechazo de invitaciones y cambios de acceso;
- conversaciones privadas de cada autor y sus archivos adjuntos; y
- documentos, análisis y propuestas de revisión institucional.
Por su contexto, esta información puede referirse a estudiantes, menores de edad o incluir datos sensibles. Integria SpA no presume que ese contenido sea anónimo: se protege y trata de acuerdo con su naturaleza real.
4.4 Pago y relación comercial
- plan, precio, moneda, fechas, estado de suscripción y transacciones;
- correo del comprador e identificadores de cliente, registro, suscripción, orden y pago asignados por Flow; y
- cuando Flow los entrega, marca y últimos dígitos del medio de pago. El número completo de la tarjeta se ingresa directamente en Flow y no en MilenIA.
4.5 Uso, datos derivados y datos técnicos
- modelo y función utilizados, tokens, costo, marcas de tiempo, cantidad de búsquedas y citas y estado de validación;
- categoría operativa de una consulta y una explicación breve usada para decidir si requiere fuentes externas; no se usa para perfilar a la persona;
- dirección IP o identificador de cuenta empleado para limitar abuso;
- navegador, sistema operativo, tipo de dispositivo, sesión, actividad, errores, rendimiento y registros de seguridad; y
- identificadores técnicos de organización, recurso y solicitud.
5. Finalidades y bases que permiten el tratamiento
- Crear y administrar la cuenta, autenticar, asignar roles y prestar las funciones solicitadas: ejecución del contrato o medidas precontractuales; en B2B, contrato e instrucciones del responsable institucional.
- Guardar historial, documentos, materiales y espacios de trabajo: ejecución del Servicio y, cuando la función es opcional o la ley lo exige, consentimiento o instrucción válida.
- Enviar contenido a proveedores externos de IA:autorización específica, informada y revocable de la persona usuaria, además de las instrucciones del cliente B2B cuando corresponda. Retirarla no afecta la licitud de operaciones ya realizadas.
- Procesar pagos, suscripciones y facturación:ejecución contractual y cumplimiento de obligaciones legales, contables y tributarias.
- Prevenir fraude, controlar abuso, proteger cuentas, investigar incidentes y mantener la confiabilidad técnica:interés legítimo de Integria SpA y de sus usuarios en operar un servicio seguro, limitado por los derechos y libertades de los titulares, u obligación legal cuando corresponda.
- Responder contactos, soporte y solicitudes de derechos:gestión de la solicitud, medidas precontractuales, consentimiento cuando corresponda y cumplimiento legal.
- Atender requerimientos de autoridad y formular, ejercer o defender reclamaciones: obligación o autorización legal e interés legítimo dentro de sus límites.
Los datos sensibles requieren consentimiento expreso u otra excepción legal aplicable. En B2B, corresponde al establecimiento identificar y documentar esa habilitación antes de incorporar dichos datos; Integria SpA no los utiliza para una finalidad independiente.
6. Límites estrictos al uso del contenido
Los datos personales, conversaciones, documentos, proyectos y contenidos proporcionados por usuarios e instituciones se tratan exclusivamente para responder consultas, procesar e indexar documentos, recuperar información relevante, generar o editar materiales, mantener el historial solicitado, habilitar colaboración institucional autorizada, prestar soporte, proteger el Servicio y cumplir instrucciones u obligaciones legales relacionadas.
No los utilizamos para:
- publicidad ni marketing dirigido;
- elaboración de perfiles personales, laborales, pedagógicos, conductuales o comerciales;
- venta, arriendo, comercialización o corretaje de datos;
- entrenar, afinar o mejorar modelos de inteligencia artificial propios o de terceros; ni
- evaluar el desempeño de una persona, vigilarla o adoptar decisiones automatizadas con efectos jurídicos o significativos.
La clasificación automática de una consulta sólo sirve para dirigirla a documentos, búsqueda web o una función apropiada. Las propuestas de IA en espacios de gestión requieren una decisión humana y no modifican por sí solas un expediente.
7. Cómo funcionan los envíos a inteligencia artificial
MilenIA solicita una autorización independiente antes de iniciar funciones que envían contenido a proveedores externos de IA. Si se niega o retira, esas funciones quedan desactivadas hasta una nueva autorización.
- Conversación y generación: se pueden enviar la consulta, el historial limitado que sea necesario, instrucciones de operación y fragmentos de documentos recuperados para preparar la respuesta o material solicitado.
- Embeddings e indexación: al procesar un documento, su texto extraído se divide y se envía por lotes al modelo de embeddings mediante OpenRouter. Los vectores resultantes y el texto dividido se almacenan en Supabase para la búsqueda semántica. Una consulta también puede enviarse para generar su embedding.
- Imágenes: se envía el prompt y contexto necesario al modelo de imagen mediante OpenRouter; el resultado puede almacenarse en Supabase si forma parte de un material guardado.
- Proyectos: las consultas pueden enviar mediante OpenRouter el nombre del proyecto, fragmentos relevantes de las fuentes y el historial del chat del propio autor. No se incorpora el historial de otros chats del proyecto. MilenIA no aplica seudonimización automática a ese contexto, por lo que la organización debe minimizar y revisar previamente la información.
Las solicitudes pasan por OpenRouter hacia proveedores de modelos habilitados y configurados en modalidad Zero Data Retention (ZDR). OpenRouter mantiene desactivado el registro de prompts y las rutas ZDR no conservan prompts ni respuestas después de procesarlos ni los usan para entrenamiento. La ruta o proveedor que no cumpla ZDR no debe recibir contenido de MilenIA. El proveedor puede conservar metadatos técnicos y de facturación, como modelo, tokens, costo, hora e identificador de generación, sin el texto del prompt o la respuesta.
Los modelos y operadores concretos pueden cambiar por disponibilidad y configuración. MilenIA limita la selección a endpoints compatibles con ZDR; puede solicitar la identidad del proveedor aplicable a una ruta en contacto@milenia.cl.
8. Almacenamiento, privacidad y accesos dentro de MilenIA
Supabase presta la base de datos, autenticación y almacenamiento de archivos. Allí pueden permanecer datos de cuenta, conversaciones, documentos originales o convertidos, texto extraído, embeddings, materiales, imágenes, registros institucionales, auditorías y datos operativos. Esta persistencia permite recuperar el historial y continuar el trabajo entre sesiones.
- Los chats generales y documentos adjuntos a una sesión personal se restringen al titular de esa cuenta dentro de MilenIA.
- Los materiales pedagógicos personales se restringen a su creador.
- Los documentos generales de una organización se comparten con sus miembros según los roles habilitados.
- Las fuentes de un proyecto se comparten con sus miembros que aceptaron la invitación. Cada chat y sus adjuntos son privados de su autor. Retirar un miembro oculta también sus chats del proyecto; aceptar una nueva invitación restaura su acceso. El propietario puede eliminar el proyecto con todas sus fuentes, chats y adjuntos. Recuperar un proyecto sin propietario no concede al administrador acceso automático a su contenido.
Integria SpA no realiza revisiones humanas rutinarias del contenido. El acceso excepcional se limita a lo necesario para atender soporte solicitado, investigar un incidente, mantener la seguridad o cumplir una obligación legal, por personal autorizado sujeto a confidencialidad.
9. Proveedores, encargados y subencargados
Utilizamos o podemos utilizar los siguientes proveedores según la función y configuración activas:
- Supabase: base de datos, autenticación y almacenamiento de archivos, sobre infraestructura de nube que incluye Amazon Web Services (AWS).
- Vercel: alojamiento, ejecución y distribución de la aplicación web y sus API, con registros técnicos de operación.
- OpenRouter y proveedores de modelos ZDR: pasarela y procesamiento de lenguaje, embeddings e imágenes. Reciben sólo el contenido necesario descrito en la sección 7 y no lo conservan ni lo usan para entrenamiento bajo ZDR.
- Tavily: búsqueda web en fuentes públicas. Recibe términos educativos y referencias normativas de un catálogo controlado. La consulta se construye localmente sin copiar texto libre, nombres, RUT, correos, teléfonos ni documentos institucionales.
- iLovePDF: conversión de archivos Word a PDF. Para realizarla debe recibir el archivo Word completo; esta transferencia es distinta de los envíos ZDR a modelos de IA.
- Flow: registro del medio de pago, cobros y gestión de suscripciones individuales. Recibe los datos necesarios del comprador y del pago; el número completo de tarjeta no pasa por MilenIA.
- Resend: envío de invitaciones, recuperación de contraseña, bienvenida y avisos de contacto o soporte. Recibe el destinatario y el contenido del correo correspondiente.
- Google: proveedor opcional de identidad cuando la persona elige iniciar sesión con Google.
- Sentry: diagnóstico de fallas, rendimiento y, en la web, reproducción técnica de sesiones cuando está habilitado. El texto y los medios de la reproducción se enmascaran; los eventos pueden incluir identificadores técnicos de usuario, organización y ruta.
- Upstash: control distribuido de frecuencia y abuso cuando está configurado. Recibe identificadores de cuenta o IP asociados a una ruta y ventana de limitación.
Estos proveedores pueden utilizar sus propios subencargados de infraestructura. Integria SpA debe mantener el inventario contractual actualizado, limitar el tratamiento al encargo y exigir obligaciones de confidencialidad, seguridad, devolución o eliminación compatibles con la naturaleza del servicio.
10. Transferencias internacionales
Algunos proveedores y sus infraestructuras o endpoints de modelos pueden estar fuera de Chile. Por ello, el uso de MilenIA puede implicar transferencias internacionales, incluso hacia la región de alojamiento configurada en Supabase, la infraestructura de Vercel y los países donde operan OpenRouter, el endpoint ZDR seleccionado, Tavily, iLovePDF, Resend, Google, Sentry o Upstash.
Integria SpA debe respaldar cada transferencia mediante un nivel adecuado de protección, cláusulas contractuales u otro instrumento o causal permitida por la normativa aplicable. Cuando no exista una decisión de adecuación, se utilizarán garantías contractuales apropiadas o la causal específica que corresponda. Puede solicitar información sobre el destino y las garantías aplicables escribiendo al canal de privacidad.
11. Conservación
Conservamos los datos sólo mientras sean necesarios para la finalidad informada, según los siguientes criterios:
- Cuenta y configuración: mientras la cuenta esté vigente y después sólo por el tiempo necesario para completar su cierre, resolver solicitudes o cumplir obligaciones.
- Chats personales, documentos de sesión y materiales:mientras la persona los mantenga en su historial, hasta que los elimine, elimine su cuenta o termine la finalidad que permite conservarlos.
- Documentos y espacios institucionales: mientras el contrato esté vigente y por el período definido o instruido por el establecimiento, considerando continuidad, obligaciones legales y defensa de reclamaciones. La baja de un miembro no elimina registros compartidos de la organización.
- Pagos y contratos: durante la relación comercial y luego por los plazos exigidos por normas tributarias, contables, de consumo o necesarios para reclamaciones.
- Contactos, invitaciones y correos: hasta completar la gestión, vencer la invitación o dejar de ser necesarios, sin perjuicio de registros del proveedor de correo sujetos a su ciclo contractual.
- Seguridad, auditoría y uso: durante el período proporcionalmente necesario para controlar cuotas, investigar incidentes, mantener la integridad de registros institucionales y demostrar cumplimiento.
- Respaldos: los datos eliminados pueden permanecer de forma temporal y con acceso restringido hasta que el respaldo que los contiene se sobrescriba conforme al ciclo técnico de rotación.
- Proveedores de IA ZDR: no conservan el texto de prompts ni respuestas después de procesarlo bajo ZDR; puede subsistir metadato técnico o de facturación sin ese contenido.
Cuando termina el criterio aplicable, los datos se eliminan, se anonimizan de forma irreversible o se devuelven al responsable B2B, según corresponda. Los plazos operativos exactos por categoría deben constar en el calendario interno de conservación y en los contratos institucionales aplicables.
12. Eliminación de conversaciones y cuentas
- Conversaciones: la persona puede eliminarlas desde MilenIA. La base de datos elimina la sesión, sus mensajes, fragmentos indexados y referencias a documentos privados. Los archivos se eliminan mediante una tarea de limpieza que puede requerir reintentos.
- Cuenta: puede iniciarse su eliminación desde la aplicación, con autenticación reciente y confirmación del correo. Un último administrador debe transferir la administración o solicitar la eliminación asistida desde la aplicación o por el canal de soporte antes de continuar.
- Efecto: se eliminan o desvinculan el perfil y los contenidos personales asociados. Los documentos compartidos, expedientes, auditorías y otros registros institucionales permanecen bajo control del establecimiento y no desaparecen por la baja de una persona.
- Excepciones: pueden conservarse datos mínimos de pagos, seguridad, cumplimiento o reclamaciones cuando exista una base jurídica. La eliminación de copias en respaldos sigue el criterio de rotación indicado en la sección anterior.
Retirar la autorización de IA sólo detiene envíos futuros; para borrar datos almacenados debe eliminar la conversación, la cuenta o presentar una solicitud, según el tipo de contenido.
13. Derechos y procedimiento de contacto
Según la normativa aplicable, puede solicitar acceso, información sobre origen, finalidades y destinatarios, rectificación, supresión, oposición, portabilidad y bloqueo temporal. También puede retirar un consentimiento sin afectar el tratamiento lícito ya realizado.
Envíe la solicitud a contacto@milenia.cl con el asunto "Solicitud de derechos de datos — MilenIA" e indique:
- su nombre y correo asociado a la cuenta;
- la organización o establecimiento relacionado, si corresponde;
- el derecho que desea ejercer y los datos o tratamiento afectados;
- para rectificación, el cambio solicitado; y para supresión u oposición, la causal y antecedentes que correspondan; y
- un medio para recibir la respuesta.
Acusaremos recibo y podremos solicitar información proporcional para verificar identidad o representación, evitando pedir una copia de la cédula salvo que sea estrictamente necesaria. Responderemos por escrito dentro del plazo legal vigente. Desde el 1 de diciembre de 2026, la Ley 21.719 contempla un máximo general de treinta días corridos, prorrogable una sola vez por hasta treinta días corridos en los casos permitidos.
Si la solicitud se refiere a datos de un estudiante, trabajador u otra persona incluidos por una institución B2B, puede presentarla primero al establecimiento responsable. Si llega a Integria SpA, la derivaremos y colaboraremos con éste, informando al solicitante cuando corresponda. Una vez vigente la Ley 21.719, el titular podrá reclamar ante la Agencia de Protección de Datos Personales si su solicitud es rechazada o no es respondida oportunamente, sin perjuicio de las acciones disponibles bajo la legislación vigente en cada momento.
14. Datos sensibles, estudiantes y menores de edad
No ingrese datos personales ni sensibles innecesarios. Use siempre que sea posible referencias anónimas o seudónimos, especialmente al hablar de estudiantes y menores de edad.
- Sustituya nombres por "Estudiante A", "Apoderado B" o un código interno antes de consultar al asistente.
- Elimine RUT, teléfonos, correos, domicilios, rostros y otros identificadores directos que no sean imprescindibles.
- Evite antecedentes de salud física o mental, discapacidad, origen étnico, situación socioeconómica, creencias, vida sexual, identidad de género, medidas disciplinarias o circunstancias familiares, salvo necesidad estricta y habilitación legal documentada.
- No cargue nóminas completas ni copie expedientes íntegros cuando una versión reducida o anonimizada permita realizar la misma tarea.
MilenIA no está destinado a cuentas operadas por menores. Sin embargo, una institución puede incorporar datos sobre menores en funciones de gestión. En esos casos debe aplicar el interés superior y la autonomía progresiva, definir accesos restringidos y contar con el consentimiento del representante o una autorización legal válida cuando sea exigible, en particular respecto de menores de dieciséis años bajo la Ley 21.719.
15. Medidas generales de seguridad
Aplicamos medidas técnicas y organizativas proporcionales al riesgo, entre ellas:
- HTTPS/TLS para datos en tránsito;
- políticas de seguridad a nivel de fila y separación por organización en Supabase;
- control de acceso por cuenta, rol y membresía de proyectos, además de URLs firmadas para archivos privados;
- validación de entradas, límites de tamaño, neutralización de contenido no confiable y controles de frecuencia;
- registros de auditoría en funciones institucionales y trazabilidad de uso técnico;
- envío de solicitudes de IA restringido a proveedores configurados en modalidad ZDR; y
- acceso humano excepcional y limitado a personal autorizado sujeto a deber de confidencialidad.
Ningún sistema ofrece seguridad absoluta. Si ocurre una vulneración, evaluaremos su alcance, adoptaremos medidas de contención y notificaremos al responsable institucional, a los titulares o a la autoridad cuando la ley lo exija.
16. Cookies, almacenamiento local y diagnóstico
La web, incluida la versión para teléfono, utiliza cookies y almacenamiento estrictamente necesarios para iniciar y mantener la sesión, seguridad, preferencias y funcionamiento.
No utilizamos cookies publicitarias ni tecnologías para seguir a una persona entre aplicaciones o sitios. Sentry puede estar habilitado para errores y rendimiento; su reproducción técnica enmascara el texto y bloquea medios, y se eliminan cuerpos, cabeceras, cookies y datos personales predeterminados antes del envío. Estos datos se usan sólo para seguridad y diagnóstico, no para publicidad ni perfiles.
17. Cambios y contacto
Publicaremos las nuevas versiones con fecha y número de versión. Los cambios materiales se informarán por un medio adecuado y se solicitará una nueva autorización cuando cambie una finalidad o un tratamiento que dependa del consentimiento. El uso continuado no reemplaza un consentimiento expreso cuando la ley lo exige.
Para consultas o solicitudes sobre privacidad, escriba a contacto@milenia.cl. Para consultas comerciales generales también puede usar la página de contacto, pero el correo anterior es el canal formal para ejercer derechos y permite responder a la persona solicitante.