Gestor de Consentimiento

La gestión del consentimiento es un elemento esencial en cualquier organización que trate datos personales. Legislaciones como el GDPR en Europa, la CCPA en Estados Unidos y la Ley de Protección de Datos Personales en Chile exigen operar con altos estándares de transparencia, responsabilidad y control por parte del titular.

El Gestor de Consentimiento de Flöid centraliza el ciclo de vida completo del tratamiento de datos personales de forma trazable, verificable y auditable. Su modelo operativo se basa en tratamientos (DataProcessing) construidos a partir de una historia inmutable de eventos: cada hecho relevante (una aceptación, una revocación, un término, la recepción de evidencia) queda registrado y el estado del tratamiento se materializa reproduciendo esos eventos.

📄 El consentimiento es una base legal, no el único modelo

Un consentimiento es una de las bases legales posibles para tratar datos. En Flöid, el consentimiento es un tipo de tratamiento más dentro de un modelo único:

Base legalEvento de inicioDescripción
CONSENTCONSENT_GRANTEDEl titular autoriza explícitamente el uso de sus datos.
CONTRACTPROCESSING_DECLAREDEl tratamiento se sustenta en un contrato.
LEGITIMATE_INTERESTPROCESSING_DECLAREDInterés legítimo del responsable.
LEGAL_OBLIGATIONPROCESSING_DECLAREDObligación legal del responsable.

El marco regulatorio (REDEC o LPDP) y la base legal se infieren de la Activity publicada que se resuelve por activity_code; no se envían en el request.

⚙️ ¿Cómo funciona?

  1. Configuración: cada tratamiento se define en una Activity (finalidad, alcance de datos, T&C, política de evidencia, vigencia y reglas de derechos). Actualmente las Activities y los T&C se gestionan desde el panel; el acceso por API se habilitará más adelante.
  2. Inicio de un tratamiento: tu sistema informa el hecho con create_processing. Según la Activity resuelta, se registra CONSENT_GRANTED o PROCESSING_DECLARED y se crea el DataProcessing con su vigencia y evidencia.
  3. Ciclo de vida: sobre un tratamiento existente puedes registrar revoke_processing (revocar consentimiento), terminate_processing (terminar), register_evidence (agregar evidencia) o void_event (anular un evento previo). Cada operación es un evento auditable.
  4. Solicitudes de derecho: el titular puede ejercer derechos (acceso, rectificación, supresión, portabilidad, etc.). Se crean con create_rights_request (estado RECEIVED) y se cierran con resolve_rights_request (estado RESOLVED), aplicando efectos atómicos sobre los tratamientos afectados.

Cada respuesta incluye un caseid que permite rastrear la operación de forma unificada.

🧩 Endpoints disponibles

Tratamientos

EndpointDescripción
Crear TratamientoCrea el DataProcessing (REDEC o LPDP; consentimiento o declarado).
Listar TratamientosColección de tratamientos de un titular para una Activity.
Obtener TratamientoDetalle completo y auditable de un tratamiento.
Revocar ConsentimientoRegistra CONSENT_REVOKED sobre un tratamiento de consentimiento.
Terminar TratamientoRegistra PROCESSING_TERMINATED (término informado por el responsable).
Registrar EvidenciaAgrega piezas de evidencia (EVIDENCE_RECEIVED).
Listar Eventos del TratamientoHistoria inmutable (append-only) del tratamiento.
Anular EventoDeclara inválido un evento previo (EVENT_VOIDED).

Solicitudes de derecho

EndpointDescripción
Crear Solicitud de DerechoCrea uno o más casos (RECEIVED).
Obtener Solicitud de DerechoDetalle auditable de una solicitud.
Resolver Solicitud de DerechoCierra el caso (RESOLVED) y aplica efectos atómicos.

🧾 Registro, evidencia e historia

  • Cada hecho se persiste como un evento inmutable; nada se borra. Una corrección se modela con EVENT_VOIDED.
  • La evidencia se rige por la política de la Activity (REQUIRED_IMMEDIATE o diferida) y queda asociada al tratamiento.
  • Las PII del titular se almacenan cifradas; para búsquedas por igualdad se usa un índice ciego (blind index).
  • Los reintentos son idempotentes: un request repetido con la misma duplicate_protection_key y el mismo contenido devuelve replayed: true en lugar de duplicar.

🔐 Seguridad y cumplimiento

El módulo opera bajo las mismas garantías de seguridad que toda la plataforma de Flöid:

  • Certificación ISO 27001:2022
  • Encriptación de extremo a extremo
  • Registros auditables
  • Separación de datos por cliente
  • Manejo seguro y minimizado de información personal

🧭 ¿Cuándo usarlo?

  • Para respaldar jurídicamente procesos de onboarding y contratación.
  • Para registrar y auditar el consentimiento en flujos REDEC y LPDP.
  • Para declarar tratamientos bajo contrato, interés legítimo u obligación legal.
  • Para gestionar el ejercicio de derechos de los titulares de forma trazable.
  • Para mantener un historial centralizado y verificable del ciclo de vida de cada tratamiento.