Ir al contenido

Módulo TIA (Transferencias Internacionales de Datos)


1. Explicación general — ¿Qué es el módulo TIA?

Sección titulada «1. Explicación general — ¿Qué es el módulo TIA?»

El módulo TIA (Transfer Impact Assessment o Evaluación de Transferencia Internacional) permite documentar las transferencias internacionales de datos personales que realiza la organización. El análisis considera el destino, el instrumento jurídico, las garantías y las medidas aplicables. La Ley 21.719 regula las transferencias en sus artículos 27 a 29, pero no denomina este instrumento “TIA”.

Cada TIA registra la entidad exportadora, la entidad importadora, la legislación vigente en el país de destino, las medidas de protección existentes y las complementarias, la fecha de reevaluación y la decisión formal (permitida, permitida con condiciones o prohibida). Esta evaluación en capas —marco legal del país, medidas vigentes y medidas complementarias— responde al estándar internacional de referencia: no basta con contar con un mecanismo de protección, sino que se debe verificar su efectividad dentro del contexto legal real del país receptor.

A diferencia de los módulos LIA y EIPD (que son evaluaciones basadas en cuestionarios de preguntas abiertas), la TIA consiste en un formulario estructurado en 6 pestañas (tabs) con campos específicos. Este formato responde a que la viabilidad de una transferencia internacional exige datos concretos y verificables, tales como el marco legal aplicable, el instrumento jurídico utilizado y las medidas técnicas implementadas.

El módulo se ubica en: Módulo DPO → Transferencias Internacionales de Datos (Evaluación TIA).


Ley 21.719 — Chile (vigencia desde el 1 de diciembre de 2026, modificada por la Ley 21.806 de febrero de 2026)

ArtículoQué regula
Arts. 27 a 29Regulan los supuestos habilitantes, la determinación de países adecuados, las garantías y la fiscalización de las transferencias internacionales.

Implicancia para el módulo: el responsable que efectúa una transferencia debe poder acreditar que se realizó conforme a la ley. La TIA organiza antecedentes sobre el destino, las garantías, las medidas y la decisión adoptada; el formulario no sustituye el análisis jurídico de la transferencia.

MóduloRelación
RATLa TIA se vincula desde el encabezado (header) del RAT mediante el campo “TIA” (Sin asociar / asociado). Un RAT con transferencia internacional debe tener una TIA vinculada.
Gestión de Terceros (guía funcional pendiente de validación)Un tercero que realiza transferencias internacionales puede tener una o más TIA asociadas, configuradas en la pestaña “Datos que trata” del tercero.

Implementación actual: esta sección describe la interfaz vigente en SAP Fiori/BTP y puede cambiar entre versiones.

La creación y edición de una TIA se organiza en seis pestañas secuenciales y un bloque transversal de documentos asociados:

SecciónContenido
TransferenciaDatos generales, partes y detalles de la transferencia
Legislación PaísEvaluación de la legislación del país de destino
Medidas ExistentesMedidas de protección ya implementadas por el importador
Medidas ComplementariasMedidas adicionales previstas y su validación
ReevaluaciónCalendario y criterios de revisión periódica o anticipada
Documentos asociadosArchivos vinculados a la TIA
Conclusión y FirmasDecisión final, participantes y fecha

Estado: Se muestra en el header como una etiqueta o indicador visual (ej: BORRADOR).

Botones de acción: “Volver” y “Guardar progreso” (permite guardar un avance parcial sin completar todas las pestañas).

Subtítulo: “Identificación de la TIA, partes involucradas, naturaleza de la transferencia e instrumento jurídico utilizado.”

Identificación

CampoDescripciónObligatorio
NombreNombre de la evaluación TIA
RAT asociadoSelector para vincular un RAT existente. Incluye el botón “Buscar” para localizarloNo
DescripciónAlcance general de la evaluaciónNo

Partes de la transferencia — Exportador de datos

CampoDescripción
Exportador de datosNombre de la empresa exportadora
País exportaciónPaís desde el cual se exportan los datos
Punto de contacto del exportadorDatos de contacto de la persona o área responsable
Clasificación del exportadorCasillas de selección (checkboxes): Responsable / Encargado / Corresponsable

Partes de la transferencia — Importador de datos

CampoDescripción
Importador de datosNombre de la empresa importadora
País importadorPaís de destino de los datos
Punto de contacto del importadorDatos de contacto de la persona o área responsable
Clasificación del importadorCasillas de selección (checkboxes): Responsable / Encargado / Corresponsable
Mecanismo de las actividades del importadorCasillas de selección (checkboxes): Contrato / Sector público / Sin orden de juicio / Otro

Detalles de la transferencia

CampoDescripciónObligatorio
Fecha de inicio de la transferenciaFecha en que comienza la transferenciaNo
Fecha de fin prevista o duraciónFecha prevista de término. Incluye la casilla “Sin fecha exacta, bajo criterio establecido”No
Propósito(s) de la transferencia y actividades realizadas por el importadorTexto libre
Categorías de datos transferidosMenú de selecciónNo
Categorías de individuos en la listaMenú de selecciónNo
Categoría de datos especialesIndica si la transferencia incluye datos personales sensibles o especiales (Sí / No)No
Tipo o forma de transferenciaTexto libreNo
Método de transferenciaTexto libreNo
Formato de los datosCasillas de selección (checkboxes): Datos en claro / Seudonimizado / Cifrado / OtroNo
Cuantifique otros formatosTexto libre (si aplica)No
Frecuencia de la transferenciaCasillas de selección (checkboxes): Transferencia única / Transferencias ocasionales / Transferencias regularesNo
Transferencias posteriores por parte del importadorIndica si el importador puede retransferir datos a terceros o subencargados (Sí / No)No
Observaciones sobre transferencias posterioresTexto libreNo
Instrumento de transferenciaCasillas de selección (checkboxes): País adecuado / Cláusulas contractuales / Modelo de cumplimiento / Mecanismo de certificaciónNo
Observaciones sobre la herramienta elegidaTexto libreNo

Subtítulo: “Evaluación de la legislación del país de destino. Marco normativo, derechos, autoridad de control y leyes o prácticas que puedan afectar la eficacia de la herramienta.”

Legislación de protección de datos

CampoDescripción
¿Existe legislación en materia de protección de datos en el país del importador?Opciones: Sí / No. Si la respuesta es “Sí”, se debe indicar la norma aplicable e incluir la referencia.
Detalle / referencia normativaTexto libre
Alcance de la legislaciónCasillas de selección (checkboxes): Aplicación general / Aplicación sectorial
Referencias sectorialesTexto libre

Derechos de los interesados — Cada derecho se evalúa individualmente mediante selección “Sí / No” y el campo “Base legal / referencia”:

DerechoDescripción
AccesoDerecho de acceso del titular a sus datos
RectificaciónDerecho a corregir datos inexactos o incompletos
Supresión / CancelaciónDerecho a eliminar o cancelar datos cuando corresponda
Otros derechosTexto libre para detallar derechos adicionales

Autoridad independiente de protección de datos

CampoDescripción
¿Existe una autoridad independiente de protección de datos?Opciones: Sí / No
Nombre e identificación de la autoridad competenteTexto libre
¿La autoridad es independiente?Opciones: Sí / No (requiere justificación)
¿Existen recursos efectivos?Opciones: Sí / No (incluye observaciones sobre mecanismos disponibles para los titulares)
¿Existen sanciones disuasorias?Opciones: Sí / No (incluye observaciones sobre si el régimen sancionatorio es suficiente)

Leyes y prácticas que afectan la eficacia — Conjunto de preguntas evaluables con “Sí / No” y campo de justificación/descripción:

  • ¿Existen leyes de vigilancia que obliguen al importador a divulgar datos?
  • ¿Están sujetas a reglas claras, precisas y accesibles? (evalúa calidad normativa)
  • ¿Son medidas necesarias y proporcionales en una sociedad democrática? (evalúa necesidad y proporcionalidad)
  • ¿Están supervisadas por un mecanismo independiente?
  • ¿Existen recursos efectivos ante accesos ilegales? (mecanismos de defensa para los titulares)
  • ¿Existen problemas en el Estado de Derecho que limiten la impugnación? (evalúa riesgos institucionales y acceso a la justicia)
  • ¿Puede el importador demostrar que nunca ha recibido solicitudes de acceso gubernamental? (evidencia documentada o si aplica)

Conclusión del paso — Resultado de la evaluación:

“¿La herramienta de transferencia es efectiva a la luz de la legislación y prácticas locales?”

Se selecciona una de las dos opciones:

  • Efectiva: La herramienta de transferencia protege adecuadamente los datos según la evaluación realizada.
  • No efectiva: La herramienta de transferencia NO es efectiva a la luz de las leyes y prácticas locales.
CampoDescripción
Justificación de la conclusiónTexto libre

Subtítulo: “Identificar medidas existentes. Medidas que el importador ya tiene implementadas antes de esta transferencia.”

Medidas existentes — Tres campos de texto libre:

CampoDescripción
Medidas técnicas existentesControles tecnológicos ya implementados por el importador
Medidas contractuales existentesAcuerdos y cláusulas contractuales vigentes
Medidas organizativas existentesPolíticas y procedimientos organizativos implementados

Valoración de las medidas existentes

CampoDescripción
¿Las medidas existentes son efectivas o suficientes?Opciones: Efectivas / No efectivas. Si no son suficientes, se debe continuar en el tab Medidas Complementarias.
ObservacionesTexto libre

Subtítulo: “Implementación de medidas complementarias. Medidas suplementarias previstas y validación de las áreas responsables.”

Resumen de medidas previstas — Tres campos de texto libre:

CampoDescripción
Medidas técnicas previstasMedidas tecnológicas complementarias planificadas
Medidas contractuales previstasMedidas contractuales complementarias planificadas
Medidas organizativas previstasMedidas organizativas complementarias planificadas

Detalle de medidas complementarias — Sección repetible con botón ”+ Agregar medida” (y botón “Eliminar” por cada registro):

CampoDescripciónObligatorio
Tipo de medidaCasillas de selección (checkboxes): Técnica / Organizativa / ContractualNo
Nombre de la medidaNombre descriptivo de la medidaNo
Fecha prevista de finalizaciónFecha objetivo de implementaciónNo
Descripción detalladaExplica en qué consiste la medida, cómo se ejecuta y de qué forma mitiga el riesgo identificadoNo
Responsable(s)Persona o equipo a cargo (ej: DPO + Equipo TI del exportador e importador)No

Valoración y aprobación

CampoDescripción
¿Las medidas complementarias son efectivas?Opciones: Efectivas / No efectivas. Incluye el enlace: “Resultado de la evaluación realizada”.
Opinión del DPO / Delegado de Protección de DatosTexto libre
Opinión del CISO / Responsable de SeguridadTexto libre
Validación finalTexto libre

Subtítulo: “Reevaluación periódica. Calendario de revisión y criterios que disparan una revisión anticipada.”

Intervalos de revisión

CampoDescripciónObligatorio
Frecuencia de revisión periódicaCasillas de selección (checkboxes): Semestral / Anual / Bienal / Otra
Descripción del calendario de revisiónTexto libreNo
Fecha de la próxima revisiónFecha
Responsable de la revisiónTexto libreNo

Criterios para revisión anticipada — Casillas de selección con los eventos que gatillan una revisión antes del calendario regular:

  • Cambios en la legislación de protección de datos del país importador
  • Modificaciones en los compromisos del importador
  • Conflictos sociales o políticos que afecten la estabilidad institucional
  • Incidentes de seguridad relevantes
  • Cambios en el alcance o naturaleza de la transferencia
  • Nuevas resoluciones relevantes del EDPB o TJUE
  • Otro criterio
CampoDescripción
Criterios adicionales o descripción ampliadaTexto libre

Subtítulo: “Archivos vinculados al TIA.”

ElementoDescripción
Contador”Documentos asociados (N)“
Botón”Cargar documento”
ColumnasTítulo / Peso / Acciones
Estado vacío”Sin documentos — No se encontraron documentos asociados al TIA”

A diferencia del módulo RAT (que gestiona enlaces externos), este tab permite cargar y adjuntar archivos directamente en la plataforma.

Subtítulo: “Decisión final, justificación y participantes de la evaluación.”

Decisión final sobre la transferencia

CampoDescripción
Decisión finalSelección única: Permitida / Permitida con condiciones / Prohibida
Condiciones específicas de la aprobaciónTexto libre (se completa si la decisión es “Permitida con condiciones”)
Justificación de la decisiónTexto libre

Participantes en la evaluación

CampoDescripción
Nombre completoNombre del participante
Rol / CargoCargo del participante
OrganizaciónEmpresa u organización a la que pertenece
Participantes / comentarios adicionalesTexto libre
Asesores externosTexto libre

Fecha de la evaluación

CampoDescripciónObligatorio
Fecha de elaboraciónFecha de la evaluación
Versión del documentoIdentificador de versiónNo
Notas generalesTexto libre para comentarios u observaciones relacionadas con la TIANo

Implementación actual: esta sección describe la interfaz vigente en SAP Fiori/BTP y puede cambiar entre versiones.

  1. Navegación inicial: Ir al menú principal → Módulo DPO → TIA → Seleccionar la opción Crear TIA.
  2. Completar Pestaña 1 — Transferencia:
    • Identificación: Registrar el Nombre, vincular un RAT asociado (opcional) y añadir la Descripción del alcance.
    • Partes involucradas: Ingresar datos del Exportador y del Importador (país, punto de contacto y clasificación como Responsable, Encargado o Corresponsable).
    • Detalles de la operación: Completar fechas, propósito de la transferencia, categorías de datos, formato, frecuencia e instrumento jurídico utilizado.
  3. Completar Pestaña 2 — Legislación País:
    • Evaluar la legislación de protección de datos del país de destino.
    • Verificar los derechos de los interesados (Acceso, Rectificación, Supresión) e indicar su base legal.
    • Evaluar la existencia y competencia de la autoridad independiente de control.
    • Analizar las leyes y prácticas de vigilancia local que afecten la eficacia.
    • Conclusión del paso: Declarar el resultado de la evaluación como Efectiva o No efectiva.
  4. Completar Pestaña 3 — Medidas Existentes:
    • Registrar las medidas técnicas, contractuales y organizativas ya implementadas por el importador.
    • Valoración: Declarar si las medidas existentes son Efectivas o No efectivas.
  5. Completar Pestaña 4 — Medidas Complementarias (Requerido si las medidas existentes no son suficientes):
    • Registrar el resumen de medidas previstas.
    • Agregar el detalle individual por medida (tipo, nombre, fecha prevista, descripción y responsable).
    • Valoración y aprobación: Registrar la opinión formal del DPO, la opinión del CISO y la validación final.
  6. Completar Pestaña 5 — Reevaluación:
    • Configurar la frecuencia de revisión periódica (Semestral, Anual, Bienal u Otra) y la fecha de la próxima revisión.
    • Seleccionar los criterios que disparan una revisión anticipada.
  7. Completar Pestaña 6 — Documentos asociados:
    • Cargar y adjuntar los archivos de respaldo directamente en la plataforma.
  8. Completar Pestaña 7 / Cierre — Conclusión y Firmas:
    • Seleccionar la decisión final: Permitida, Permitida con condiciones o Prohibida.
    • Registrar las condiciones específicas (si aplica) y la justificación de la decisión.
    • Completar los datos de los participantes, la fecha de elaboración y la versión.
  9. Finalización del proceso: Hacer clic en Guardar progreso en cualquier etapa para conservar un borrador parcial, o completar la totalidad de las pestañas para finalizar la evaluación.

  • Opción A (Desde el Módulo RAT): Ir a Módulo DPO → RAT → Ubicar el Encabezado (Header) → Ir al campo “TIA” → Seleccionar o vincular la TIA correspondiente.
  • Opción B (Desde Gestión de Terceros): Ir a Módulo DPO → Gestión de Terceros → Abrir la pestaña “Datos que trata” → Ir a la sección “Transferencia Internacional” → Hacer clic en ”+ Asociar TIA”.
  • Opción C (Desde la propia TIA): Dentro de la TIA → Ir a la pestaña “Transferencia” → Ubicar el campo “RAT asociado” → Hacer clic en Buscar y seleccionar el RAT correspondiente.

SituaciónCausaSolución
La TIA no aparece vinculada al RATNo se asoció el RAT en el tab Transferencia, o no se vinculó desde el header del RATAsociar el RAT desde el campo “RAT asociado” en el tab Transferencia, o desde el header del RAT
La conclusión del tab Legislación País queda como “No efectiva”La evaluación de la legislación de destino determinó que la herramienta de transferencia no es efectivaDocumentar medidas complementarias en el tab correspondiente para mitigar el riesgo identificado
No se puede completar la TIA en una sola sesiónLa evaluación requiere información de múltiples áreasUsar “Guardar progreso” para guardar el avance parcial y completar en sesiones posteriores
Falta la opinión del CISO en Medidas ComplementariasEl campo de opinión del CISO / Responsable de Seguridad quedó vacíoCompletar antes de la conclusión final —es un insumo indispensable para sustentar la efectividad de las medidas—

¿La TIA tiene el mismo formato de evaluaciones independientes que el LIA?
No. La TIA es un formulario estructurado en 6 tabs con campos específicos; no usa el sistema de evaluaciones independientes con código EV-001/EV-002 del LIA. Cada TIA constituye una evaluación única.

¿Qué diferencia hay entre las tres decisiones posibles?

  • Permitida: La transferencia puede realizarse sin restricciones adicionales.
  • Permitida con condiciones: La transferencia se autoriza únicamente si se cumplen las condiciones especificadas.
  • Prohibida: La transferencia no debe realizarse.

¿Puedo guardar una TIA sin completar todos los tabs?
Sí. El botón “Guardar progreso” permite conservar el avance parcial. La TIA permanece en estado BORRADOR hasta que se complete.

¿Qué son los “instrumentos de transferencia”?
Son los mecanismos jurídicos que habilitan la transferencia: país con nivel adecuado de protección, cláusulas contractuales tipo, modelos de cumplimiento o mecanismos de certificación.

¿Qué pasa si las medidas existentes se evalúan como “No efectivas”?
Se debe continuar en el tab Medidas Complementarias para documentar las medidas adicionales que mitigarán el riesgo, y registrar la opinión del DPO y del CISO.

¿Los criterios de revisión anticipada son obligatorios?
No es obligatorio marcarlos, pero documentar los eventos que dispararían una revisión antes del calendario regular fortalece la posición de la organización ante una auditoría.


  • Completar la evaluación de legislación del país antes de avanzar a medidas. La conclusión del tab Legislación País (efectiva / no efectiva) determina si las medidas existentes bastan o si se requieren medidas complementarias.
  • Documentar las tres categorías de medidas por separado. Las medidas técnicas, contractuales y organizativas tienen naturalezas distintas y requieren responsables diferentes.
  • Obtener la opinión del DPO y del CISO en Medidas Complementarias. Dejar estos campos vacíos debilita la validación formal de las medidas propuestas.
  • Definir criterios de revisión anticipada realistas. Seleccionar eventos que efectivamente podrían cambiar las condiciones de la transferencia asegura que la TIA se revise cuando corresponde.
  • Usar “Guardar progreso” frecuentemente. La TIA contiene múltiples campos distribuidos en 6 tabs.
  • Cargar los documentos de respaldo antes de emitir la conclusión. Contratos, cláusulas tipo, certificaciones y dictámenes deben adjuntarse antes de formalizar la decisión final.

  • La relación con Gestión de Terceros está descrita funcionalmente según la fuente original, pero ese módulo no tiene archivo propio en el proyecto.