Ley 21.719
Actualizado el 26 de julio de 2026 a las 12:22 PM -- por César Bravo
En julio de 2026 auditamos nuestra app contra la ley y contra la Política para Familias de Google Play, y publicamos el resultado completo aquí: lo que ya cumplimos y lo que todavía no.
Esta página se actualiza cuando cambia el estado real de un requerimiento, no cuando cambia nuestra intención. Un ítem marcado como pendiente es un ítem que está en vías de implementación.
Consulta también la Política de Privacidad y el Formulario de Seguridad de Datos.
Bases de licitud y consentimiento
Toda operación de tratamiento debe apoyarse en una base de licitud identificable.
Cada categoría de datos que tratamos tiene su base declarada en la Política de Privacidad: ejecución del servicio, consentimiento o interés legítimo.
El consentimiento debe ser libre, específico, inequívoco, informado y demostrable por el responsable.
Registramos cada decisión de consentimiento con su fecha, la versión de la política aceptada y el método. El retiro se registra como un evento nuevo, no borra el anterior.
Retirar el consentimiento debe ser tan fácil como otorgarlo.
Las preferencias de privacidad viven en la pestaña Tú y se pueden cambiar en cualquier momento, sin contactarnos y sin perder el acceso a la app.
El tratamiento basado en consentimiento no puede ocurrir antes de que el consentimiento exista.
La analítica de producto arranca desactivada y no envía ningún evento hasta que la persona acepta. La pantalla de edad y la de consentimiento no se registran.
El interés legítimo exige una ponderación frente a los derechos del titular, especialmente tratándose de menores.
Dejamos de apoyar la analítica y la telemetría de comportamiento de cuentas de menores en interés legítimo: ahora dependen de consentimiento. La app funciona completa si se rechaza.
Niñas, niños y adolescentes
El responsable debe poder distinguir a un niño de un adolescente y de un adulto para aplicarles reglas distintas.
Una pantalla de edad neutral aparece antes de cualquier recolección, al primer inicio. No sugiere qué respuesta desbloquea más funciones y no se puede reintentar.
El tratamiento de datos de menores de 14 años requiere la autorización de quien ejerce el cuidado personal.
Una cuenta declarada como menor de 14 queda en espera y no envía datos hasta que llega la confirmación desde el correo del adulto responsable. Estamos evaluando con asesoría legal si este método de verificación es suficiente o si debe reforzarse.
Todo tratamiento de datos de menores debe atender a su interés superior.
Las funciones sociales — comentarios, plaza 3D con desconocidos y duelos — vienen desactivadas por defecto en cuentas de menores de 14 y sólo se habilitan si el adulto responsable lo autoriza explícitamente.
La elaboración de perfiles de menores exige especial cautela y una base sólida.
El feed personalizado se puede desactivar por completo. Con la personalización apagada, el modelo deja de aprender de esa persona y el contenido se sirve sin perfilado.
Sin publicidad conductual ni identificadores publicitarios dirigidos a menores.
Kimcura no tiene publicidad de ningún tipo, ni SDK publicitario, ni lee el identificador de publicidad del dispositivo.
Derechos de las personas
Derecho de acceso: saber qué datos se tratan y obtener una copia.
Desde la app se puede descargar un archivo con todo lo que guardamos: perfil, comentarios, reacciones, vector de habilidades, telemetría, marcador PvP, inventario y consentimientos.
Derecho de portabilidad: recibir los datos en un formato estructurado y de uso común.
La misma descarga se entrega en JSON, un formato estructurado, legible por máquina y no propietario.
Derecho de supresión: obtener la eliminación de los datos personales.
Eliminar la cuenta desde la app ahora borra también todo lo que vive fuera de la tabla de cuentas: comentarios, reacciones, telemetría, vector de habilidades, inventario, marcador y notificaciones.
Las excepciones a la supresión deben ser acotadas, justificadas y con plazo.
Sólo sobreviven a la eliminación los registros de moderación, y en forma seudonimizada: sirven para proteger a otras personas de conductas que ya ocurrieron. Tienen plazo de conservación definido.
Derecho de rectificación: corregir datos inexactos o incompletos.
El nombre de usuario, la biografía y el curso se editan desde el perfil. Para el resto, la solicitud por correo tiene un responsable asignado y un plazo de respuesta.
Derecho de oposición a determinados tratamientos, incluida la elaboración de perfiles.
Hay un interruptor para desactivar la personalización del feed y otro para la analítica, ambos independientes y sin costo en funcionalidad.
Un canal de ejercicio de derechos con plazos de respuesta.
contacto@kimcura.cl, con responsable asignado y registro de solicitudes. Las que se pueden resolver en la app se resuelven en la app, sin escribirnos.
Transparencia e información
La información entregada al titular debe ser exacta: una política que describe mal el tratamiento incumple el principio.
Auditamos la política contra el código en julio de 2026 y corregimos cuatro diferencias que encontramos, incluyendo el alcance real de la analítica y proveedores que no estaban listados.
La información debe ser accesible en el momento de la recolección.
La política, el formulario de seguridad de datos y esta página se enlazan desde dentro de la app y desde la ficha de Google Play.
Tratándose de menores, la información debe entregarse en lenguaje comprensible para ellos.
La pantalla de consentimiento explica cada opción en una frase directa. Todavía no publicamos una versión completa de la política escrita para lectores de 11 años.
Seguridad y confidencialidad
Medidas técnicas y organizativas adecuadas al riesgo del tratamiento.
En julio de 2026 encargamos una auditoría de seguridad de todo el código. Su plan de remediación está en ejecución y es la razón por la que varias filas de esta página cambiaron de estado. Por razones obvias no detallamos hallazgos abiertos en una página pública.
Las medidas de protección deben ser efectivas, no nominales.
Corregimos el bloqueo entre usuarios para que falle de forma segura: si el servidor no puede verificar a quién bloqueaste, no te sienta en la plaza, en lugar de sentarte sin protección.
Notificación de brechas de seguridad a la Agencia sin dilaciones indebidas, y a los titulares cuando el riesgo es alto.
Tenemos un procedimiento escrito de detección, evaluación de gravedad, plazos y responsable de la decisión de notificar.
Conservación y minimización
Los datos no pueden conservarse indefinidamente: cada finalidad tiene un plazo.
Definimos un plazo por tipo de dato y un proceso automático que aplica el borrado. La telemetría de comportamiento en crudo dejó de conservarse sin límite.
Sólo deben tratarse los datos necesarios para la finalidad declarada.
Quitamos el permiso de micrófono que la app declaraba sin usarlo, y dejamos de conservar el correo de cuentas suspendidas: guardamos un hash, que sirve igual para impedir el reingreso y no es legible.
La minimización se favorece cuando el servicio puede prestarse sin identificar a la persona.
Kimcura se puede usar completa como invitado, sin correo, sin nombre y sin foto.
Gobernanza y responsabilidad
Registro de actividades de tratamiento.
Mantenemos el registro con finalidad, base de licitud, categorías de datos y titulares, destinatarios, transferencias y plazo, por cada actividad.
Evaluación de impacto para tratamientos de alto riesgo, como el perfilado sistemático de menores.
Realizamos la evaluación de impacto sobre el recomendador de ejercicios y la telemetría de comportamiento, que son nuestro tratamiento de mayor riesgo.
Designación de un delegado de protección de datos cuando corresponde.
Hay un responsable interno de privacidad asignado. La designación formal de delegado está en evaluación con asesoría legal.
Contratos de encargo con cada proveedor que trata datos por cuenta del responsable.
Estamos formalizando los acuerdos de tratamiento con todos nuestros proveedores. Hasta que estén firmados, esta fila queda pendiente aunque los proveedores ya apliquen sus propias medidas.
Las transferencias internacionales requieren un mecanismo habilitante reconocido por la ley.
Nuestros datos se alojan en Estados Unidos y siempre lo hemos declarado. El mecanismo formal de transferencia está en preparación con asesoría legal, para estar vigente antes del 1 de diciembre de 2026.