Antes de que un dato cruce la frontera, evalúe si debe hacerlo
El instrumento que obliga a evaluar el riesgo antes de que la transferencia ocurra
El módulo TIA (Transfer Impact Assessment — Evaluación de Transferencia Internacional) permite evaluar y documentar las transferencias internacionales de datos personales que realiza la organización. Toda vez que datos personales cruzan una frontera, la organización deja de tener control directo sobre el marco legal que los protege — el país de destino puede tener estándares muy distintos a los de Chile, o incluso carecer de legislación específica.
Cada TIA registra quién exporta los datos, quién los importa, bajo qué legislación opera el país de destino, qué medidas de protección existen y cuáles son complementarias, cuándo debe reevaluarse, y concluye con una decisión formal: permitida, permitida con condiciones o prohibida. A diferencia de LIA y EIPD, que son cuestionarios, la TIA es un formulario estructurado en tabs con campos específicos para cada aspecto de la transferencia.
La Ley 21.719 exige que el responsable evalúe si el país de destino ofrece un nivel adecuado de protección antes de transferir datos personales fuera de Chile. Cuando la organización transfiere datos al extranjero, debe poder demostrar ante el regulador que evaluó la legislación del país de destino, las medidas de protección existentes y complementarias, y que la transferencia cuenta con un instrumento jurídico válido.
Este módulo estructura esa demostración, dejando un registro de exactamente qué se evaluó, con qué resultado, y bajo qué instrumento jurídico se sostiene la transferencia — información indispensable si la legislación del país de destino cambia y la transferencia necesita reevaluarse.
Quién exporta, quién importa, y bajo qué instrumento jurídico
El primer tab identifica la evaluación, la vincula a un RAT y registra las partes de la transferencia — exportador e importador, con su país, contacto y clasificación como responsable, encargado o corresponsable — junto con el instrumento jurídico que habilita la transferencia.
- Clasificación de cada parte: Responsable / Encargado / Corresponsable
- Instrumento de transferencia: país adecuado, cláusulas contractuales, modelo de cumplimiento o mecanismo de certificación
La legislación del país de destino, evaluada punto por punto
El segundo tab evalúa si existe legislación de protección de datos en el país del importador, si los derechos de acceso, rectificación y supresión están garantizados, si existe una autoridad de control independiente con recursos efectivos, y si hay leyes de vigilancia que puedan afectar la eficacia del instrumento elegido.
- Derechos del interesado y autoridad independiente se evalúan con Sí/No y base legal
- Concluye con una única pregunta: ¿la herramienta de transferencia es efectiva a la luz de la legislación local?
Si lo que ya existe no basta, se documentan las medidas que faltan
El tercer tab identifica las medidas técnicas, contractuales y organizativas que el importador ya tiene implementadas y las valora como efectivas o no. Si no son suficientes, el cuarto tab permite agregar medidas complementarias una a una, con tipo, responsable y fecha prevista, y cerrar con la opinión del DPO y del CISO.
- Cada medida complementaria se agrega con botón '+ Agregar medida' y puede eliminarse individualmente
- La validación final requiere la opinión del DPO y del CISO, no solo la del equipo técnico
Un calendario de revisión, más los eventos que la adelantan
El quinto tab define la frecuencia de revisión periódica de la TIA — semestral, anual, bienal u otra — y la fecha de la próxima revisión. Junto a eso, un conjunto de criterios permite marcar qué eventos dispararían una revisión anticipada, antes del calendario regular.
- Cambios en la legislación del país importador o en los compromisos del importador
- Incidentes de seguridad relevantes o nuevas resoluciones del EDPB o TJUE
Tres desenlaces posibles, cada uno con su propio peso
El último tab registra la decisión final sobre la transferencia, su justificación, las condiciones específicas si corresponde, y los participantes de la evaluación — nombre, rol y organización — junto con la fecha de elaboración y la versión del documento.
- Decisión de selección única: Permitida, Permitida con condiciones o Prohibida
- Participantes con rol y organización quedan registrados como parte del expediente
Lo que preguntan sobre Transferencias internacionales de datos
¿La TIA tiene el mismo formato que las evaluaciones independientes del LIA?
No. La TIA es un formulario estructurado en tabs con campos específicos para cada aspecto de la transferencia — no usa el sistema de evaluaciones independientes con código EV-001/EV-002 del LIA. Cada TIA es una evaluación única, vinculada a una transferencia concreta.
¿Qué diferencia hay entre las tres decisiones posibles?
Permitida: la transferencia puede realizarse sin restricciones adicionales. Permitida con condiciones: puede realizarse siempre que se cumplan las condiciones especificadas. Prohibida: la transferencia no debe realizarse.
¿Puedo guardar una TIA sin completar todos los tabs?
Sí. El botón 'Guardar progreso' permite guardar el avance parcial en cualquier momento. La TIA queda en estado BORRADOR hasta que se completa y se finaliza la evaluación.
¿Qué son los 'instrumentos de transferencia'?
Son los mecanismos jurídicos que habilitan la transferencia: país con nivel adecuado de protección, cláusulas contractuales tipo, modelo de cumplimiento o mecanismo de certificación. Se declaran en el tab Transferencia, junto con observaciones sobre la herramienta elegida.
¿Qué pasa si las medidas existentes se evalúan como 'No efectivas'?
Se debe continuar con el tab Medidas Complementarias para documentar las medidas técnicas, contractuales u organizativas adicionales que mitigarán el riesgo, y registrar la opinión del DPO y del CISO antes de la validación final.
¿Cómo queda vinculada una TIA a un RAT?
Desde el campo 'RAT asociado' en el tab Transferencia, con un buscador para localizar el RAT existente, o desde el propio header del RAT. Un RAT con transferencia internacional debería tener siempre una TIA vinculada.