MOCCA IA SpA Plataforma para Creadores y Negocios de Servicios POLÍTICA DE PRIVACIDAD Versión 1.3 | Vigente desde el 23 de julio de 2026 Aplica a todos los usuarios del Servicio MOCCA — uso exclusivamente empresarial (B2B) Esta Política describe cómo MOCCA IA SpA recopila, usa, protege y comparte los datos de sus usuarios. Para consultas, escriba a agent@mocca-ia.cl. Índice Sección Contenido 1 Responsable del tratamiento 2 Ámbito de aplicación 3 Datos que recopilamos 4 Finalidades y base jurídica del tratamiento 5 Sub-procesadores y transferencias internacionales 6 Conservación de datos 7 Derechos del titular de los datos 8 Seguridad 9 Cookies y tecnologías de seguimiento 10 Menores de edad 11 Cambios a esta Política 12 Contacto y reclamaciones 1. Responsable del Tratamiento El responsable del tratamiento de los datos personales recabados a través de la plataforma MOCCA es: Dato Detalle Razón social MOCCA IA SpA País de constitución República de Chile Sitio web manager.mocca-ia.cl Correo electrónico de contacto agent@mocca-ia.cl Dirección Cerro El Plomo 5931, Oficina 1213, Piso 12, Las Condes, Santiago, Chile 2. Ámbito de Aplicación Esta Política de Privacidad aplica al tratamiento de datos personales realizado por MOCCA IA SpA en el contexto de la prestación del Servicio MOCCA, incluyendo: El uso de la plataforma web en manager.mocca-ia.cl y las aplicaciones asociadas. La interacción con el Copiloto de Decisiones y los playbooks. Las comunicaciones por correo electrónico y otros canales derivados del uso del Servicio. Esta Política no aplica a los sitios web ni servicios de terceros a los que la plataforma pueda enlazar. MOCCA IA SpA no se hace responsable de las prácticas de privacidad de dichos terceros. El Servicio está dirigido exclusivamente a empresas y profesionales independientes. Si usted es una persona natural que actúa al margen de cualquier actividad empresarial o profesional, no debe utilizar el Servicio. Véase la Sección 2 de los Términos y Condiciones. 3. Datos que Recopilamos 3.1 Datos proporcionados directamente por el Usuario MOCCA IA SpA recopila los siguientes datos cuando el Usuario los facilita de forma activa: Categoría Datos específicos Datos de registro Nombre completo o razón social, dirección de correo electrónico, contraseña (almacenada en formato hash irreversible), país y ciudad. Datos de empresa Nombre comercial, RUT o número de identificación tributaria, rubro o industria, tamaño de la empresa, años de operación. Datos de facturación Nombre o razón social, RUT y dirección de facturación. Los datos de tarjeta de crédito o débito son procesados directamente por el proveedor de pagos y no son almacenados por MOCCA IA SpA. Contenido del workspace Archivos subidos, datos ingresados en bases de datos, prompts y conversaciones con el Copiloto, configuraciones de playbooks. Comunicaciones Mensajes enviados a agent@mocca-ia.cl u otros canales de soporte. 3.2 Datos recopilados automáticamente Al utilizar la plataforma, MOCCA IA SpA recopila automáticamente los siguientes datos técnicos: Categoría Datos específicos y finalidad Datos de uso Páginas visitadas, funcionalidades utilizadas, acciones en la plataforma, duración de sesiones. Finalidad: mejora del Servicio y detección de errores. Datos técnicos Dirección IP, tipo y versión del navegador, sistema operativo, zona horaria. Finalidad: seguridad, diagnóstico técnico y cumplimiento legal. Cookies Ver Sección 9 de esta Política. 3.3 Datos que NO recopilamos MOCCA IA SpA no recopila, en ninguna circunstancia: Datos de categoría especial o sensible: salud, biometría, origen racial o étnico, creencias religiosas, opiniones políticas o afiliación sindical. Números completos de tarjeta de crédito ni código CVV. Información de personas menores de 18 años (ver Sección 10). 4. Finalidades y Base Jurídica del Tratamiento MOCCA IA SpA trata los datos personales únicamente para las finalidades descritas a continuación. Para cada finalidad se identifica la base jurídica que legitima el tratamiento, conforme a la Ley N° 19.628, la Ley N° 21.719 y, cuando resulta aplicable, el GDPR (Reglamento UE 2016/679). Finalidad Datos utilizados Base jurídica Plazo de conservación Prestación del Servicio: acceso a la plataforma y operación del Copiloto. Datos de registro, contenido del workspace, datos de empresa. Ejecución del contrato (Art. 13.1.b GDPR / Art. 12 Ley 21.719). Duración del contrato + 30 días post-cancelación. Facturación y cumplimiento tributario: emisión de facturas electrónicas, notas de crédito, cumplimiento SII. Datos de facturación, datos de empresa. Obligación legal (Ley N° 19.983 / Código Tributario chileno). 7 años desde la emisión del documento tributario. Comunicaciones del Servicio: notificaciones de cuenta, avisos de mantenimiento, cambios en T&C. Correo electrónico, nombre. Ejecución del contrato / interés legítimo. Duración del contrato. Mejora del Servicio: análisis de uso anonimizado para mejorar algoritmos y detectar errores. Datos de uso anonimizados e irrecuperables. Interés legítimo con salvaguarda de anonimización irreversible. Datos anonimizados: indefinido. Datos técnicos identificables: 12 meses. Seguridad: detección y prevención de fraudes, accesos no autorizados y ataques informáticos. Dirección IP, registros de acceso, datos técnicos. Interés legítimo / cumplimiento Ley N° 21.459. 12 meses, salvo incidente activo. Atención de solicitudes: respuesta a consultas enviadas a agent@mocca-ia.cl. Datos de la comunicación, identidad del Usuario. Ejecución del contrato / interés legítimo. 3 años desde el cierre de la solicitud. MOCCA IA SpA no utiliza los datos de los Usuarios para publicidad de terceros ni para perfilado con fines comerciales ajenos al Servicio. No se ceden datos a anunciantes bajo ninguna circunstancia. 5. Sub-procesadores y Transferencias Internacionales de Datos 5.1 Sub-procesadores Para prestar el Servicio, MOCCA IA SpA cuenta con los siguientes sub-procesadores, con los que ha suscrito los instrumentos contractuales de protección de datos exigidos por la Ley N° 21.719 y, cuando aplica, el GDPR: Sub-procesador Función Datos transferidos País / Certificación Anthropic PBC Modelo de IA para el Copiloto y generación de contenido. Política de retención cero (zero-retention) en API enterprise. Prompts y contexto del workspace. EE.UU. — DPA suscrito. OpenAI, L.L.C. Modelos de IA complementarios para generación de contenido y análisis avanzado. No entrenamiento con datos de API. Prompts y contexto del workspace. EE.UU. — DPA suscrito. Microsoft Azure Infraestructura de servidores y almacenamiento en nube. Todos los datos del Usuario. EE.UU. / UE — SOC 2 Tipo II, ISO 27001. CCT UE. DigitalOcean, LLC Infraestructura complementaria de servidores y despliegue. Datos del Usuario según región. EE.UU. — SOC 2 Tipo II. OneClick Mall (Transbank) Procesamiento de pagos recurrentes de la suscripción de MOCCA. Datos de tarjeta tokenizados (no se almacenan números completos). Chile. SendGrid (Twilio Inc.) Envío de notificaciones, alertas y correos transaccionales. Email y contenido de la notificación. EE.UU. — SOC 2 Tipo II. Meta Platforms, Inc. Medición de campañas publicitarias: permite saber si una visita o un registro provino de un anuncio. Solo actúa si el Usuario acepta las cookies de marketing. Dirección IP, identificador de cookie, páginas visitadas en mocca.cl y apertura de la página de registro, y el evento de registro completado. No se transmite el contenido de la cuenta ni la actividad dentro de la plataforma. EE.UU. — únicamente con consentimiento previo del Usuario. Google LLC (Google Analytics 4) Analítica de uso del sitio público: páginas visitadas, duración de sesión, origen del tráfico. Solo actúa si el Usuario acepta las cookies de analítica. Dirección IP, identificador de cookie, páginas visitadas. EE.UU. — únicamente con consentimiento previo del Usuario. PostHog, Inc. Analítica de producto dentro de la plataforma: funcionalidades utilizadas, recorridos de navegación y errores, para priorizar mejoras. Solo actúa si el Usuario acepta las cookies de analítica. Identificador de usuario, eventos de uso de la plataforma, páginas visitadas. EE.UU. — únicamente con consentimiento previo del Usuario. El listado actualizado de sub-procesadores está disponible en manager.mocca-ia.cl/legal/privacidad. MOCCA IA SpA notificará al Usuario con al menos 14 días de anticipación cualquier cambio que pueda afectar materialmente la protección de sus datos. 5.2 Transferencias Internacionales de Datos — Ley N° 21.719 y GDPR En cumplimiento del artículo 28 de la Ley N° 21.719 y del artículo 46 del GDPR, MOCCA IA SpA informa que el tratamiento de los datos implica transferencias internacionales a los siguientes países: País / Región destino Receptores Datos transferidos Salvaguarda legal Estados Unidos de América Anthropic PBC, OpenAI L.L.C., Microsoft Azure, DigitalOcean, SendGrid, y —únicamente con consentimiento— Meta Platforms Inc., Google LLC y PostHog Inc. Prompts del Copiloto, datos de usuario, notificaciones y, si el Usuario acepta las cookies no esenciales, los datos de medición descritos en la Sección 5.1. Cláusulas Contractuales Tipo (CCT) UE. Contratos equivalentes a Ley 21.719. Certificaciones SOC 2 Tipo II. Unión Europea / EEE Microsoft Azure región EU-WEST (disponible a petición del Usuario). Todos los datos del workspace para usuarios que soliciten región europea. Procesamiento dentro del EEE. Cumplimiento GDPR directo. Sin necesidad de CCT. Sin otras transferencias MOCCA IA SpA no transfiere datos a países distintos de los indicados. — — Los Usuarios establecidos en la UE que requieran procesamiento exclusivamente dentro del EEE pueden solicitarlo escribiendo a agent@mocca-ia.cl. Disponible para planes Business y Enterprise. 6. Conservación de Datos MOCCA IA SpA conserva los datos únicamente durante el tiempo necesario para cumplir las finalidades para las que fueron recopilados, respetando los plazos mínimos legales de conservación: Tipo de dato Plazo de conservación Datos de cuenta activa Mientras la cuenta esté activa. Contenido del workspace (archivos, bases de datos, historial del Copiloto) Duración del contrato + 30 días de retención post-cancelación. Transcurrido este plazo, eliminación permanente e irreversible salvo obligación legal de retención mayor. Datos de facturación y documentos tributarios 7 años desde la emisión, conforme al Código Tributario de Chile. Registros de seguridad y logs de acceso 12 meses, salvo incidente de seguridad activo. Comunicaciones con soporte 3 años desde el cierre de la solicitud. Datos de uso anonimizados Sin plazo límite (al ser irreversiblemente anonimizados, dejan de ser datos personales conforme a la Ley 21.719). El Usuario puede solicitar la eliminación anticipada de sus datos escribiendo a agent@mocca-ia.cl. MOCCA procesará la solicitud dentro de los 5 días hábiles siguientes, salvo cuando la conservación sea exigida por obligación legal. 7. Derechos del Titular de los Datos 7.1 Catálogo de Derechos Conforme a la Ley N° 19.628, la Ley N° 21.719 y, para Usuarios en el EEE, el GDPR, el Usuario tiene los siguientes derechos: Derecho Contenido y cómo ejercerlo Acceso Obtener confirmación de si MOCCA IA SpA trata datos del Usuario y acceder a una copia. Plazo de respuesta: 15 días hábiles. Rectificación Solicitar corrección de datos inexactos o incompletos. Los datos accesibles desde el panel pueden rectificarse directamente. Plazo: 15 días hábiles. Supresión (derecho al olvido) Solicitar la eliminación de los datos cuando ya no sean necesarios para las finalidades indicadas, o cuando se retire el consentimiento, salvo obligación legal de conservación. Plazo: 5 días hábiles. Oposición Oponerse al tratamiento para una finalidad concreta cuando se basa en el interés legítimo de MOCCA IA SpA. Plazo: 15 días hábiles. Limitación del tratamiento Solicitar que el tratamiento se restrinja a la conservación mientras se resuelve una reclamación o se verifica la exactitud de los datos. Plazo: 15 días hábiles. Portabilidad Recibir los datos en formato estructurado y de lectura mecánica (CSV, JSON) o solicitar su transmisión a otro responsable cuando sea técnicamente posible. Plazo: 15 días hábiles. Revocación del consentimiento Retirar en cualquier momento el consentimiento para tratamientos basados en esta base jurídica, sin que ello afecte la licitud del tratamiento previo. No ser objeto de decisiones automatizadas Solicitar revisión humana de cualquier decisión adoptada de forma exclusivamente automatizada con efectos significativos sobre el Usuario. Plazo: 30 días hábiles. 7.2 Cómo Ejercer los Derechos El Usuario puede ejercer cualquiera de los derechos indicados mediante solicitud escrita a agent@mocca-ia.cl, indicando el derecho que desea ejercer, los datos afectados y, cuando aplique, los motivos. MOCCA IA SpA podrá solicitar acreditación de identidad antes de procesar la solicitud. Se recomienda usar el asunto: "Protección de datos — [Derecho] — [Nombre/Empresa]". MOCCA IA SpA no cobrará cargo alguno por el ejercicio de derechos, salvo solicitudes manifiestamente infundadas o excesivas, en cuyo caso podrá cobrar un importe razonable o negarse a actuar con comunicación motivada al Usuario. 7.3 Derecho a Reclamar ante la Autoridad Si el Usuario considera que MOCCA IA SpA ha vulnerado sus derechos, puede presentar reclamación ante: La Agencia de Protección de Datos Personales de Chile (cuando esté constituida conforme a la Ley N° 21.719) o ante el juzgado civil competente. La autoridad de control del país de residencia del Usuario para Usuarios establecidos en el EEE (AEPD en España, CNIL en Francia, etc.). 8. Seguridad 8.1 Medidas Técnicas y Organizativas MOCCA IA SpA implementa las siguientes medidas de seguridad, adecuadas al nivel de riesgo del tratamiento y conformes a los requisitos de la Ley N° 21.719: Encriptación de datos en reposo mediante AES-256 y en tránsito mediante TLS 1.2 o superior (HTTPS). Aislamiento lógico multi-tenant: los datos de cada empresa cliente están separados de los datos de otras empresas a nivel de base de datos y almacenamiento. Control de acceso basado en roles (RBAC): los empleados de MOCCA IA SpA acceden únicamente a los datos necesarios para el desempeño de sus funciones. Backups automáticos cifrados con frecuencia mínima de 24 horas, almacenados en región diferente al servidor principal. Infraestructura alojada en proveedores certificados con SOC 2 Tipo II o equivalente. Monitoreo continuo de seguridad y alertas ante actividad anómala. 8.2 Gestión de Brechas de Seguridad Ante una brecha de seguridad que afecte datos personales, MOCCA IA SpA aplicará el siguiente protocolo: Plazo Acción Primeras 72 horas desde la detección Notificación al Usuario afectado por correo electrónico: naturaleza de la brecha, datos afectados, consecuencias probables y medidas adoptadas para mitigar el riesgo. Primeras 72 horas (si aplica GDPR) Notificación a la autoridad de control competente del EEE, conforme al artículo 33 del GDPR. Cuando esté disponible la Agencia de Datos chilena Notificación conforme a los plazos y procedimientos establecidos por la Ley N° 21.719. Resolución del incidente Informe completo al Usuario con el alcance definitivo, medidas adoptadas y recomendaciones. La obligación de notificación aplica únicamente cuando la brecha supone un riesgo para los derechos de las personas afectadas. Incidentes resueltos sin exposición de datos son registrados internamente pero no generan notificación obligatoria al Usuario. 9. Cookies y Tecnologías de Seguimiento 9.1 Tipos de Cookies Utilizadas Categoría Descripción y finalidad Estrictamente necesarias Gestión de sesión autenticada, preferencias de idioma, estado del proceso de suscripción. No pueden desactivarse. Base jurídica: ejecución del contrato. Analítica Medición del uso de la plataforma: páginas visitadas, duración de sesión, funcionalidades utilizadas y tasas de error. Cuando el Usuario tiene una sesión iniciada, estos eventos pueden asociarse a su cuenta para diagnosticar problemas y priorizar mejoras. Base jurídica: consentimiento. Preferencias Almacenan configuraciones del Usuario: tema visual, configuración de notificaciones, últimos workspaces accedidos. Base jurídica: ejecución del contrato / consentimiento. Marketing y publicidad Medición de campañas en Meta (Facebook e Instagram): permiten saber si una visita a mocca.cl o un registro provino de un anuncio. Son cookies de terceros (_fbp, _fbc) instaladas por Meta Platforms. Base jurídica: consentimiento. Las cookies de analítica y de marketing solo se instalan si el Usuario las acepta expresamente en el aviso de cookies. Si las rechaza, MOCCA IA SpA no instala esas cookies ni envía dato alguno a plataformas de analítica o publicidad. MOCCA IA SpA no vende datos personales ni los comparte con terceros para finalidades distintas de las descritas en esta Política. El seguimiento publicitario se limita al sitio público mocca.cl y a la página de registro. Dentro de la plataforma autenticada no operan cookies publicitarias: la actividad del Usuario en sus workspaces, cursos, conversaciones y contactos no se comparte con plataformas de publicidad. 9.2 Gestión del Consentimiento Al acceder por primera vez a mocca.cl o a la plataforma, el Usuario visualiza un aviso de cookies con dos opciones: aceptar o rechazar las cookies no esenciales. Mientras no las acepte, no se instalan cookies de analítica ni de marketing. La elección se recuerda en el navegador y puede cambiarse en cualquier momento desde el enlace "Cookies" del sitio público, desde el control "Cambiar preferencias de cookies" al final de esta Política, o a través de la configuración del navegador. 10. Menores de Edad El Servicio está destinado exclusivamente a empresas y profesionales con capacidad legal plena para contratar. MOCCA IA SpA no recopila ni trata datos de personas menores de 18 años de forma intencionada. Si MOCCA tomara conocimiento de haber recopilado datos de un menor, procederá a eliminarlos de forma inmediata. Si un representante legal o tutor tuviera indicios de que un menor ha utilizado el Servicio, debe comunicarlo a agent@mocca-ia.cl para que MOCCA actúe sin demora. 11. Cambios a esta Política MOCCA IA SpA podrá actualizar esta Política. Cuando el cambio incorpore una finalidad nueva que requiera consentimiento —por ejemplo, nuevas cookies de marketing o una nueva transferencia a terceros—, MOCCA solicitará ese consentimiento antes de aplicarla; mientras el Usuario no lo otorgue, el tratamiento correspondiente no se realiza. Los demás cambios se comunican al Usuario por correo electrónico y se publican en manager.mocca-ia.cl/legal/privacidad con indicación de la fecha de vigencia. Versión Principales cambios v1.0 — Feb 2026 Versión inicial. Estructura base: responsable del tratamiento, categorías de datos, finalidades, sub-procesadores, derechos, seguridad. v1.1 — Mar 2026 Tabla de finalidades con base jurídica por finalidad. Listado detallado de sub-procesadores. Protocolo de gestión de brechas. Sección de cookies. v1.2 — May 2026 Sub-procesadores reales: Anthropic, OpenAI, Azure, DigitalOcean, OneClick, SendGrid. Adecuación a Ley N° 21.719. Tabla de transferencias internacionales. Contacto unificado en agent@mocca-ia.cl. Alineación con T&C v1.3. v1.3 — Jul 2026 Declaración de cookies de marketing (Meta pixel) y de analítica (Google Analytics 4), con Meta Platforms y Google LLC incorporados como sub-procesadores y a la tabla de transferencias internacionales. Aviso de cookies con aceptar/rechazar y alcance del seguimiento acotado al sitio público y a la página de registro. Cláusula de cambios: consentimiento previo para finalidades nuevas, en reemplazo del preaviso fijo de 30 días. 12. Contacto y Reclamaciones Para cualquier consulta, solicitud de ejercicio de derechos o reclamación relacionada con el tratamiento de datos personales: Canal Datos de contacto Correo electrónico (único canal de contacto) agent@mocca-ia.cl Asunto recomendado para solicitudes de derechos "Protección de datos — [Derecho] — [Nombre/Empresa]" Política vigente (sitio web) manager.mocca-ia.cl/legal/privacidad Dirección Cerro El Plomo 5931, Oficina 1213, Piso 12, Las Condes, Santiago, Chile MOCCA IA SpA acusará recibo de las solicitudes dentro de las 48 horas hábiles siguientes y dará respuesta definitiva dentro de los plazos indicados en la Sección 7.1. Si el Usuario no obtiene respuesta satisfactoria dentro de los plazos establecidos, tiene derecho a presentar reclamación ante la autoridad de protección de datos competente en su país de residencia, sin necesidad de agotar previamente la vía interna. MOCCA IA SpA — Política de Privacidad — Versión 1.3 — Vigente desde el 23 de julio de 2026 agent@mocca-ia.cl | manager.mocca-ia.cl/legal/privacidad