Módulo TIA (Transferencias Internacionales de Datos)
1. Explicación general — ¿Qué es el módulo TIA?
Sección titulada «1. Explicación general — ¿Qué es el módulo TIA?»El módulo TIA (Transfer Impact Assessment o Evaluación de Transferencia Internacional) permite documentar las transferencias internacionales de datos personales que realiza la organización. El análisis considera el destino, el instrumento jurídico, las garantías y las medidas aplicables. La Ley 21.719 regula las transferencias en sus artículos 27 a 29, pero no denomina este instrumento “TIA”.
Cada TIA registra la entidad exportadora, la entidad importadora, la legislación vigente en el país de destino, las medidas de protección existentes y las complementarias, la fecha de reevaluación y la decisión formal (permitida, permitida con condiciones o prohibida). Esta evaluación en capas —marco legal del país, medidas vigentes y medidas complementarias— responde al estándar internacional de referencia: no basta con contar con un mecanismo de protección, sino que se debe verificar su efectividad dentro del contexto legal real del país receptor.
A diferencia de los módulos LIA y EIPD (que son evaluaciones basadas en cuestionarios de preguntas abiertas), la TIA consiste en un formulario estructurado en 6 pestañas (tabs) con campos específicos. Este formato responde a que la viabilidad de una transferencia internacional exige datos concretos y verificables, tales como el marco legal aplicable, el instrumento jurídico utilizado y las medidas técnicas implementadas.
El módulo se ubica en: Módulo DPO → Transferencias Internacionales de Datos (Evaluación TIA).
2. Explicación funcional
Sección titulada «2. Explicación funcional»2.1. Marco legal aplicable
Sección titulada «2.1. Marco legal aplicable»Ley 21.719 — Chile (vigencia desde el 1 de diciembre de 2026, modificada por la Ley 21.806 de febrero de 2026)
| Artículo | Qué regula |
|---|---|
| Arts. 27 a 29 | Regulan los supuestos habilitantes, la determinación de países adecuados, las garantías y la fiscalización de las transferencias internacionales. |
Implicancia para el módulo: el responsable que efectúa una transferencia debe poder acreditar que se realizó conforme a la ley. La TIA organiza antecedentes sobre el destino, las garantías, las medidas y la decisión adoptada; el formulario no sustituye el análisis jurídico de la transferencia.
2.2. Relación con otros módulos
Sección titulada «2.2. Relación con otros módulos»| Módulo | Relación |
|---|---|
| RAT | La TIA se vincula desde el encabezado (header) del RAT mediante el campo “TIA” (Sin asociar / asociado). Un RAT con transferencia internacional debe tener una TIA vinculada. |
| Gestión de Terceros (guía funcional pendiente de validación) | Un tercero que realiza transferencias internacionales puede tener una o más TIA asociadas, configuradas en la pestaña “Datos que trata” del tercero. |
3. Estructura del módulo
Sección titulada «3. Estructura del módulo»Implementación actual: esta sección describe la interfaz vigente en SAP Fiori/BTP y puede cambiar entre versiones.
La creación y edición de una TIA se organiza en seis pestañas secuenciales y un bloque transversal de documentos asociados:
| Sección | Contenido |
|---|---|
| Transferencia | Datos generales, partes y detalles de la transferencia |
| Legislación País | Evaluación de la legislación del país de destino |
| Medidas Existentes | Medidas de protección ya implementadas por el importador |
| Medidas Complementarias | Medidas adicionales previstas y su validación |
| Reevaluación | Calendario y criterios de revisión periódica o anticipada |
| Documentos asociados | Archivos vinculados a la TIA |
| Conclusión y Firmas | Decisión final, participantes y fecha |
Estado: Se muestra en el header como una etiqueta o indicador visual (ej: BORRADOR).
Botones de acción: “Volver” y “Guardar progreso” (permite guardar un avance parcial sin completar todas las pestañas).
3.1. Pestaña Transferencia
Sección titulada «3.1. Pestaña Transferencia»Subtítulo: “Identificación de la TIA, partes involucradas, naturaleza de la transferencia e instrumento jurídico utilizado.”
Identificación
| Campo | Descripción | Obligatorio |
|---|---|---|
| Nombre | Nombre de la evaluación TIA | Sí |
| RAT asociado | Selector para vincular un RAT existente. Incluye el botón “Buscar” para localizarlo | No |
| Descripción | Alcance general de la evaluación | No |
Partes de la transferencia — Exportador de datos
| Campo | Descripción |
|---|---|
| Exportador de datos | Nombre de la empresa exportadora |
| País exportación | País desde el cual se exportan los datos |
| Punto de contacto del exportador | Datos de contacto de la persona o área responsable |
| Clasificación del exportador | Casillas de selección (checkboxes): Responsable / Encargado / Corresponsable |
Partes de la transferencia — Importador de datos
| Campo | Descripción |
|---|---|
| Importador de datos | Nombre de la empresa importadora |
| País importador | País de destino de los datos |
| Punto de contacto del importador | Datos de contacto de la persona o área responsable |
| Clasificación del importador | Casillas de selección (checkboxes): Responsable / Encargado / Corresponsable |
| Mecanismo de las actividades del importador | Casillas de selección (checkboxes): Contrato / Sector público / Sin orden de juicio / Otro |
Detalles de la transferencia
| Campo | Descripción | Obligatorio |
|---|---|---|
| Fecha de inicio de la transferencia | Fecha en que comienza la transferencia | No |
| Fecha de fin prevista o duración | Fecha prevista de término. Incluye la casilla “Sin fecha exacta, bajo criterio establecido” | No |
| Propósito(s) de la transferencia y actividades realizadas por el importador | Texto libre | Sí |
| Categorías de datos transferidos | Menú de selección | No |
| Categorías de individuos en la lista | Menú de selección | No |
| Categoría de datos especiales | Indica si la transferencia incluye datos personales sensibles o especiales (Sí / No) | No |
| Tipo o forma de transferencia | Texto libre | No |
| Método de transferencia | Texto libre | No |
| Formato de los datos | Casillas de selección (checkboxes): Datos en claro / Seudonimizado / Cifrado / Otro | No |
| Cuantifique otros formatos | Texto libre (si aplica) | No |
| Frecuencia de la transferencia | Casillas de selección (checkboxes): Transferencia única / Transferencias ocasionales / Transferencias regulares | No |
| Transferencias posteriores por parte del importador | Indica si el importador puede retransferir datos a terceros o subencargados (Sí / No) | No |
| Observaciones sobre transferencias posteriores | Texto libre | No |
| Instrumento de transferencia | Casillas de selección (checkboxes): País adecuado / Cláusulas contractuales / Modelo de cumplimiento / Mecanismo de certificación | No |
| Observaciones sobre la herramienta elegida | Texto libre | No |
3.2. Pestaña Legislación País
Sección titulada «3.2. Pestaña Legislación País»Subtítulo: “Evaluación de la legislación del país de destino. Marco normativo, derechos, autoridad de control y leyes o prácticas que puedan afectar la eficacia de la herramienta.”
Legislación de protección de datos
| Campo | Descripción |
|---|---|
| ¿Existe legislación en materia de protección de datos en el país del importador? | Opciones: Sí / No. Si la respuesta es “Sí”, se debe indicar la norma aplicable e incluir la referencia. |
| Detalle / referencia normativa | Texto libre |
| Alcance de la legislación | Casillas de selección (checkboxes): Aplicación general / Aplicación sectorial |
| Referencias sectoriales | Texto libre |
Derechos de los interesados — Cada derecho se evalúa individualmente mediante selección “Sí / No” y el campo “Base legal / referencia”:
| Derecho | Descripción |
|---|---|
| Acceso | Derecho de acceso del titular a sus datos |
| Rectificación | Derecho a corregir datos inexactos o incompletos |
| Supresión / Cancelación | Derecho a eliminar o cancelar datos cuando corresponda |
| Otros derechos | Texto libre para detallar derechos adicionales |
Autoridad independiente de protección de datos
| Campo | Descripción |
|---|---|
| ¿Existe una autoridad independiente de protección de datos? | Opciones: Sí / No |
| Nombre e identificación de la autoridad competente | Texto libre |
| ¿La autoridad es independiente? | Opciones: Sí / No (requiere justificación) |
| ¿Existen recursos efectivos? | Opciones: Sí / No (incluye observaciones sobre mecanismos disponibles para los titulares) |
| ¿Existen sanciones disuasorias? | Opciones: Sí / No (incluye observaciones sobre si el régimen sancionatorio es suficiente) |
Leyes y prácticas que afectan la eficacia — Conjunto de preguntas evaluables con “Sí / No” y campo de justificación/descripción:
- ¿Existen leyes de vigilancia que obliguen al importador a divulgar datos?
- ¿Están sujetas a reglas claras, precisas y accesibles? (evalúa calidad normativa)
- ¿Son medidas necesarias y proporcionales en una sociedad democrática? (evalúa necesidad y proporcionalidad)
- ¿Están supervisadas por un mecanismo independiente?
- ¿Existen recursos efectivos ante accesos ilegales? (mecanismos de defensa para los titulares)
- ¿Existen problemas en el Estado de Derecho que limiten la impugnación? (evalúa riesgos institucionales y acceso a la justicia)
- ¿Puede el importador demostrar que nunca ha recibido solicitudes de acceso gubernamental? (evidencia documentada o si aplica)
Conclusión del paso — Resultado de la evaluación:
“¿La herramienta de transferencia es efectiva a la luz de la legislación y prácticas locales?”
Se selecciona una de las dos opciones:
- Efectiva: La herramienta de transferencia protege adecuadamente los datos según la evaluación realizada.
- No efectiva: La herramienta de transferencia NO es efectiva a la luz de las leyes y prácticas locales.
| Campo | Descripción |
|---|---|
| Justificación de la conclusión | Texto libre |
3.3. Pestaña Medidas Existentes
Sección titulada «3.3. Pestaña Medidas Existentes»Subtítulo: “Identificar medidas existentes. Medidas que el importador ya tiene implementadas antes de esta transferencia.”
Medidas existentes — Tres campos de texto libre:
| Campo | Descripción |
|---|---|
| Medidas técnicas existentes | Controles tecnológicos ya implementados por el importador |
| Medidas contractuales existentes | Acuerdos y cláusulas contractuales vigentes |
| Medidas organizativas existentes | Políticas y procedimientos organizativos implementados |
Valoración de las medidas existentes
| Campo | Descripción |
|---|---|
| ¿Las medidas existentes son efectivas o suficientes? | Opciones: Efectivas / No efectivas. Si no son suficientes, se debe continuar en el tab Medidas Complementarias. |
| Observaciones | Texto libre |
3.4. Pestaña Medidas Complementarias
Sección titulada «3.4. Pestaña Medidas Complementarias»Subtítulo: “Implementación de medidas complementarias. Medidas suplementarias previstas y validación de las áreas responsables.”
Resumen de medidas previstas — Tres campos de texto libre:
| Campo | Descripción |
|---|---|
| Medidas técnicas previstas | Medidas tecnológicas complementarias planificadas |
| Medidas contractuales previstas | Medidas contractuales complementarias planificadas |
| Medidas organizativas previstas | Medidas organizativas complementarias planificadas |
Detalle de medidas complementarias — Sección repetible con botón ”+ Agregar medida” (y botón “Eliminar” por cada registro):
| Campo | Descripción | Obligatorio |
|---|---|---|
| Tipo de medida | Casillas de selección (checkboxes): Técnica / Organizativa / Contractual | No |
| Nombre de la medida | Nombre descriptivo de la medida | No |
| Fecha prevista de finalización | Fecha objetivo de implementación | No |
| Descripción detallada | Explica en qué consiste la medida, cómo se ejecuta y de qué forma mitiga el riesgo identificado | No |
| Responsable(s) | Persona o equipo a cargo (ej: DPO + Equipo TI del exportador e importador) | No |
Valoración y aprobación
| Campo | Descripción |
|---|---|
| ¿Las medidas complementarias son efectivas? | Opciones: Efectivas / No efectivas. Incluye el enlace: “Resultado de la evaluación realizada”. |
| Opinión del DPO / Delegado de Protección de Datos | Texto libre |
| Opinión del CISO / Responsable de Seguridad | Texto libre |
| Validación final | Texto libre |
3.5. Pestaña Reevaluación
Sección titulada «3.5. Pestaña Reevaluación»Subtítulo: “Reevaluación periódica. Calendario de revisión y criterios que disparan una revisión anticipada.”
Intervalos de revisión
| Campo | Descripción | Obligatorio |
|---|---|---|
| Frecuencia de revisión periódica | Casillas de selección (checkboxes): Semestral / Anual / Bienal / Otra | Sí |
| Descripción del calendario de revisión | Texto libre | No |
| Fecha de la próxima revisión | Fecha | Sí |
| Responsable de la revisión | Texto libre | No |
Criterios para revisión anticipada — Casillas de selección con los eventos que gatillan una revisión antes del calendario regular:
- Cambios en la legislación de protección de datos del país importador
- Modificaciones en los compromisos del importador
- Conflictos sociales o políticos que afecten la estabilidad institucional
- Incidentes de seguridad relevantes
- Cambios en el alcance o naturaleza de la transferencia
- Nuevas resoluciones relevantes del EDPB o TJUE
- Otro criterio
| Campo | Descripción |
|---|---|
| Criterios adicionales o descripción ampliada | Texto libre |
3.6. Pestaña Documentos asociados
Sección titulada «3.6. Pestaña Documentos asociados»Subtítulo: “Archivos vinculados al TIA.”
| Elemento | Descripción |
|---|---|
| Contador | ”Documentos asociados (N)“ |
| Botón | ”Cargar documento” |
| Columnas | Título / Peso / Acciones |
| Estado vacío | ”Sin documentos — No se encontraron documentos asociados al TIA” |
A diferencia del módulo RAT (que gestiona enlaces externos), este tab permite cargar y adjuntar archivos directamente en la plataforma.
3.7. Pestaña Conclusión y Firmas
Sección titulada «3.7. Pestaña Conclusión y Firmas»Subtítulo: “Decisión final, justificación y participantes de la evaluación.”
Decisión final sobre la transferencia
| Campo | Descripción |
|---|---|
| Decisión final | Selección única: Permitida / Permitida con condiciones / Prohibida |
| Condiciones específicas de la aprobación | Texto libre (se completa si la decisión es “Permitida con condiciones”) |
| Justificación de la decisión | Texto libre |
Participantes en la evaluación
| Campo | Descripción |
|---|---|
| Nombre completo | Nombre del participante |
| Rol / Cargo | Cargo del participante |
| Organización | Empresa u organización a la que pertenece |
| Participantes / comentarios adicionales | Texto libre |
| Asesores externos | Texto libre |
Fecha de la evaluación
| Campo | Descripción | Obligatorio |
|---|---|---|
| Fecha de elaboración | Fecha de la evaluación | Sí |
| Versión del documento | Identificador de versión | No |
| Notas generales | Texto libre para comentarios u observaciones relacionadas con la TIA | No |
4. Flujo de creación
Sección titulada «4. Flujo de creación»Implementación actual: esta sección describe la interfaz vigente en SAP Fiori/BTP y puede cambiar entre versiones.
Flujo principal de creación de TIA
Sección titulada «Flujo principal de creación de TIA»- Navegación inicial: Ir al menú principal → Módulo DPO → TIA → Seleccionar la opción Crear TIA.
- Completar Pestaña 1 — Transferencia:
- Identificación: Registrar el Nombre, vincular un RAT asociado (opcional) y añadir la Descripción del alcance.
- Partes involucradas: Ingresar datos del Exportador y del Importador (país, punto de contacto y clasificación como Responsable, Encargado o Corresponsable).
- Detalles de la operación: Completar fechas, propósito de la transferencia, categorías de datos, formato, frecuencia e instrumento jurídico utilizado.
- Completar Pestaña 2 — Legislación País:
- Evaluar la legislación de protección de datos del país de destino.
- Verificar los derechos de los interesados (Acceso, Rectificación, Supresión) e indicar su base legal.
- Evaluar la existencia y competencia de la autoridad independiente de control.
- Analizar las leyes y prácticas de vigilancia local que afecten la eficacia.
- Conclusión del paso: Declarar el resultado de la evaluación como Efectiva o No efectiva.
- Completar Pestaña 3 — Medidas Existentes:
- Registrar las medidas técnicas, contractuales y organizativas ya implementadas por el importador.
- Valoración: Declarar si las medidas existentes son Efectivas o No efectivas.
- Completar Pestaña 4 — Medidas Complementarias (Requerido si las medidas existentes no son suficientes):
- Registrar el resumen de medidas previstas.
- Agregar el detalle individual por medida (tipo, nombre, fecha prevista, descripción y responsable).
- Valoración y aprobación: Registrar la opinión formal del DPO, la opinión del CISO y la validación final.
- Completar Pestaña 5 — Reevaluación:
- Configurar la frecuencia de revisión periódica (Semestral, Anual, Bienal u Otra) y la fecha de la próxima revisión.
- Seleccionar los criterios que disparan una revisión anticipada.
- Completar Pestaña 6 — Documentos asociados:
- Cargar y adjuntar los archivos de respaldo directamente en la plataforma.
- Completar Pestaña 7 / Cierre — Conclusión y Firmas:
- Seleccionar la decisión final: Permitida, Permitida con condiciones o Prohibida.
- Registrar las condiciones específicas (si aplica) y la justificación de la decisión.
- Completar los datos de los participantes, la fecha de elaboración y la versión.
- Finalización del proceso: Hacer clic en Guardar progreso en cualquier etapa para conservar un borrador parcial, o completar la totalidad de las pestañas para finalizar la evaluación.
Flujo de vinculación a un RAT o Tercero
Sección titulada «Flujo de vinculación a un RAT o Tercero»- Opción A (Desde el Módulo RAT): Ir a Módulo DPO → RAT → Ubicar el Encabezado (Header) → Ir al campo “TIA” → Seleccionar o vincular la TIA correspondiente.
- Opción B (Desde Gestión de Terceros): Ir a Módulo DPO → Gestión de Terceros → Abrir la pestaña “Datos que trata” → Ir a la sección “Transferencia Internacional” → Hacer clic en ”+ Asociar TIA”.
- Opción C (Desde la propia TIA): Dentro de la TIA → Ir a la pestaña “Transferencia” → Ubicar el campo “RAT asociado” → Hacer clic en Buscar y seleccionar el RAT correspondiente.
5. Reglas y excepciones
Sección titulada «5. Reglas y excepciones»5.1. Errores frecuentes y cómo resolverlos
Sección titulada «5.1. Errores frecuentes y cómo resolverlos»| Situación | Causa | Solución |
|---|---|---|
| La TIA no aparece vinculada al RAT | No se asoció el RAT en el tab Transferencia, o no se vinculó desde el header del RAT | Asociar el RAT desde el campo “RAT asociado” en el tab Transferencia, o desde el header del RAT |
| La conclusión del tab Legislación País queda como “No efectiva” | La evaluación de la legislación de destino determinó que la herramienta de transferencia no es efectiva | Documentar medidas complementarias en el tab correspondiente para mitigar el riesgo identificado |
| No se puede completar la TIA en una sola sesión | La evaluación requiere información de múltiples áreas | Usar “Guardar progreso” para guardar el avance parcial y completar en sesiones posteriores |
| Falta la opinión del CISO en Medidas Complementarias | El campo de opinión del CISO / Responsable de Seguridad quedó vacío | Completar antes de la conclusión final —es un insumo indispensable para sustentar la efectividad de las medidas— |
6. Preguntas frecuentes
Sección titulada «6. Preguntas frecuentes»¿La TIA tiene el mismo formato de evaluaciones independientes que el LIA?
No. La TIA es un formulario estructurado en 6 tabs con campos específicos; no usa el sistema de evaluaciones independientes con código EV-001/EV-002 del LIA. Cada TIA constituye una evaluación única.
¿Qué diferencia hay entre las tres decisiones posibles?
- Permitida: La transferencia puede realizarse sin restricciones adicionales.
- Permitida con condiciones: La transferencia se autoriza únicamente si se cumplen las condiciones especificadas.
- Prohibida: La transferencia no debe realizarse.
¿Puedo guardar una TIA sin completar todos los tabs?
Sí. El botón “Guardar progreso” permite conservar el avance parcial. La TIA permanece en estado BORRADOR hasta que se complete.
¿Qué son los “instrumentos de transferencia”?
Son los mecanismos jurídicos que habilitan la transferencia: país con nivel adecuado de protección, cláusulas contractuales tipo, modelos de cumplimiento o mecanismos de certificación.
¿Qué pasa si las medidas existentes se evalúan como “No efectivas”?
Se debe continuar en el tab Medidas Complementarias para documentar las medidas adicionales que mitigarán el riesgo, y registrar la opinión del DPO y del CISO.
¿Los criterios de revisión anticipada son obligatorios?
No es obligatorio marcarlos, pero documentar los eventos que dispararían una revisión antes del calendario regular fortalece la posición de la organización ante una auditoría.
7. Buenas prácticas (Recomendación)
Sección titulada «7. Buenas prácticas (Recomendación)»- Completar la evaluación de legislación del país antes de avanzar a medidas. La conclusión del tab Legislación País (efectiva / no efectiva) determina si las medidas existentes bastan o si se requieren medidas complementarias.
- Documentar las tres categorías de medidas por separado. Las medidas técnicas, contractuales y organizativas tienen naturalezas distintas y requieren responsables diferentes.
- Obtener la opinión del DPO y del CISO en Medidas Complementarias. Dejar estos campos vacíos debilita la validación formal de las medidas propuestas.
- Definir criterios de revisión anticipada realistas. Seleccionar eventos que efectivamente podrían cambiar las condiciones de la transferencia asegura que la TIA se revise cuando corresponde.
- Usar “Guardar progreso” frecuentemente. La TIA contiene múltiples campos distribuidos en 6 tabs.
- Cargar los documentos de respaldo antes de emitir la conclusión. Contratos, cláusulas tipo, certificaciones y dictámenes deben adjuntarse antes de formalizar la decisión final.
8. Pendientes de validación
Sección titulada «8. Pendientes de validación»- La relación con Gestión de Terceros está descrita funcionalmente según la fuente original, pero ese módulo no tiene archivo propio en el proyecto.