Vigente desde el 15 de agosto de 2026
Yo Pago es una aplicación chilena para dividir cuentas. El responsable del tratamiento de tus datos es Yipity SpA, con domicilio en Chile.
Esta política está escrita bajo la Ley N° 21.719 sobre protección de datos personales, que entra en plena vigencia el 1 de diciembre de 2026 y reemplaza a la Ley N° 19.628. Nos adelantamos a esa fecha a propósito: preferimos que puedas ejercer tus derechos desde ya.
Contacto de privacidad: seba@yipity.com
La ley exige que cada uso de tus datos tenga una base legal. Las nuestras son dos: la ejecución del servicio que nos pediste, y tu consentimiento.
| Dato | Para qué | Base legal |
|---|---|---|
| RUT (anfitrión y comensal) | Reconocer a la misma persona entre distintas cuentas y asociar sus deudas y pagos. | Consentimiento |
| PIN de 4 dígitos (comensal) | Comprobar que quien escribe un RUT es su dueño, antes de mostrarle o dejarle cambiar lo que esa persona pidió. | Consentimiento |
| Nombre | Mostrar quién pidió qué y quién debe cuánto. | Ejecución del servicio |
| Banco, tipo y número de cuenta del anfitrión | Mostrárselos a sus comensales para que puedan transferirle. | Ejecución del servicio |
| Resúmenes de cobros y soporte. Las novedades del producto van aparte y son opcionales. | Ejecución del servicio · Consentimiento (novedades) | |
| Datos de la boleta: comercio, ítems, montos | Dividir la cuenta. | Ejecución del servicio |
| Comprobantes de transferencia | Que el anfitrión pueda verificar que le pagaron. | Ejecución del servicio |
| Gastos y balances de una experiencia compartida | Llevar la cuenta de un grupo durante un viaje o evento. | Consentimiento |
| Token de notificaciones (iPhone / Android) | Avisarte cuando alguien te paga o vence una cuota. | Ejecución del servicio |
| Identificador de Apple o Google | Que puedas entrar sin contraseña y recuperar tu cuenta al cambiar de teléfono. | Ejecución del servicio |
| BIN de tarjeta (primeros dígitos) | Saber qué banco la emitió para avisarte de beneficios. | Consentimiento |
No recopilamos contraseñas, números completos de tarjeta de crédito, datos de salud, ni tu ubicación.
No vendemos ni arrendamos tus datos personales a nadie, para ningún fin.
Tu RUT, tu banco, tu tipo de cuenta y tu número de cuenta están cifrados en nuestra base de datos.
Esto significa que están guardados de forma ilegible y que la llave para descifrarlos se guarda en un lugar separado de la base. Alguien que obtuviera una copia de la base de datos no podría leer esos campos.
Está en producción desde el 8 de agosto de 2026.
Tu PIN no lo guardamos: guardamos un resultado del que no se puede volver atrás.
Con los datos cifrados existe una llave que los vuelve legibles. Con el PIN no hay llave ninguna, porque no hace falta: nunca necesitamos leerlo, solo comprobar si el que escribes coincide. Nadie en YoPago puede ver tu PIN, ni con acceso completo a la base de datos.
Si lo olvidas, no podemos recuperarlo ni decírtelo. Puedes pedirle al anfitrión de la cuenta que lo destrabe, o cambiarlo desde tu perfil en la app.
Además, toda la comunicación entre la app y nuestro servidor va cifrada (HTTPS / TLS 1.2 o superior), y el acceso a los datos de cada cuenta está restringido a quienes participan de ella.
Lo que todavía no está cifrado: los comprobantes de transferencia que suben los comensales, los nombres y los montos de las cuentas. Están protegidos por los controles de acceso descritos arriba, pero no por cifrado a nivel de campo. Preferimos decirlo a dejarlo implícito.
Estas empresas procesan datos por cuenta nuestra, como encargados del tratamiento. La excepción está anotada en la tabla: Twilio SendGrid además trata parte de esos datos para finalidades propias.
| Encargado | Qué procesa | Dónde |
|---|---|---|
| Render | Aloja la aplicación y la base de datos completa. | Estados Unidos |
| Anthropic | Interpreta el texto o la imagen de la boleta que fotografías. No le enviamos tu nombre, tu RUT ni tus datos bancarios. | Estados Unidos |
| Twilio SendGrid | Envía los correos a los anfitriones. Ojo con este: además de enviarlos por cuenta nuestra, Twilio trata el asunto, el cuerpo y el destinatario de esos correos para finalidades propias —seguridad, prevención de abuso y mejora de sus productos—, según las secciones 3.3 y 3.4 de su acuerdo. Para esa parte no es nuestro encargado sino un responsable independiente, y por eso te lo decimos aparte. | Estados Unidos |
| Apple | Notificaciones push, inicio de sesión con Apple y cobro de la suscripción. | Estados Unidos |
| Notificaciones push, inicio de sesión con Google y cobro de la suscripción en Google Play. | Estados Unidos |
Todos nuestros proveedores están en Estados Unidos, así que tus datos salen de Chile. Es una transferencia internacional y la ley nos obliga a decírtelo y a tener salvaguardas documentadas con cada proveedor.
Estado real a la fecha de esta versión: los tres acuerdos de tratamiento de datos están vigentes. Render, Anthropic y Twilio publican un acuerdo que se incorpora automáticamente al contrato de servicio, sin firma separada, y los tres incluyen cláusulas contractuales tipo para las transferencias internacionales. Los acuerdos con Apple y Google están cubiertos por sus contratos de desarrollador.
Lo que todavía no podemos afirmar: esas cláusulas tipo son instrumentos europeos, y ninguno de los tres acuerdos menciona a Chile ni a la Ley 21.719. Cubren en sustancia lo que la ley chilena exige de un encargado, pero que eso baste formalmente es algo que estamos revisando con asesoría legal. Preferimos decírtelo así antes que dar por resuelto algo que todavía estamos verificando.
Cuando compartes un recordatorio por WhatsApp u otra app de mensajería, ese mensaje sale desde tu propio teléfono. Nosotros no enviamos nada a esas plataformas ni les entregamos datos tuyos.
Una experiencia compartida sirve para llevar los gastos de un grupo durante un viaje o un evento. Tiene una particularidad que conviene entender antes de entrar:
Si eres miembro de una experiencia y no quieres seguir participando, puedes pedirlo. Cuando la experiencia ya está cerrada, tu nombre puede reemplazarse por una etiqueta genérica; los montos no se borran porque eliminarlos descuadraría las cuentas del resto del grupo.
La Ley 21.719 te da estos derechos sobre tus datos, y son gratuitos:
Plazo de respuesta: 10 días hábiles. Si necesitamos más tiempo por la complejidad de la solicitud, te avisamos dentro de ese mismo plazo explicando por qué.
Para proteger tus datos de un tercero que se haga pasar por ti, podemos pedirte que acredites tu identidad antes de responder.
Puedes reclamar ante la Agencia de Protección de Datos Personales, el organismo fiscalizador que crea la Ley 21.719.
Borramos tu perfil de pago —incluidos tu RUT y tus datos bancarios—, las cuentas que creaste con sus comensales, y las tarjetas que hubieras guardado. El borrado es inmediato y no reversible.
Hay dos cosas que no se borran, y es importante que sepas por qué:
Hoy conservamos los datos mientras tu cuenta exista, y los eliminamos cuando la borras.
Plazos que ya adoptamos y que todavía no están automatizados: los comprobantes de transferencia se eliminarán a los 12 meses desde que se subieron.
El proceso automático que aplica ese plazo estará operativo antes del 1 de diciembre de 2026. Lo decimos así, con la fecha, en vez de afirmar que ya funciona.
Estamos definiendo los plazos del resto de los datos y los publicaremos aquí cuando estén decididos e implementados, no antes.
Cuando creas tu perfil, o cuando te unes a una cuenta desde el navegador, registramos que aceptaste esta política: guardamos la fecha, qué versión aceptaste y un código irreversible que no permite reconstruir tu RUT ni tu dirección IP.
El consentimiento es separado por finalidad. Aceptar el uso del servicio no es aceptar recibir novedades por correo, y darte de baja de las novedades no da de baja tu cuenta.
Puedes retirar tu consentimiento en cualquier momento escribiéndonos. Retirarlo no afecta la validez de lo que hicimos con tus datos antes de que lo retiraras.
Cuando publiquemos una versión nueva de esta política, te pediremos que la aceptes de nuevo. No damos por aceptado un texto que cambió.
Yo Pago está dirigido a mayores de 18 años. No solicitamos ni queremos datos de menores de 14 años, a quienes la ley da protección reforzada.
Si detectamos que tratamos datos de un menor de 14 años sin autorización de quien lo tiene a su cargo, los eliminamos. Si eres madre, padre o tutor y crees que estamos tratando datos de un menor a tu cargo, escríbenos y los borramos.
Si ocurriera una vulneración de seguridad que afecte tus datos personales, la ley nos obliga a informar a la Agencia de Protección de Datos Personales dentro de las 72 horas de tomar conocimiento.
Cuando la vulneración pueda afectar tus datos financieros, te avisamos también a ti, directamente y en lenguaje claro: qué pasó, qué datos se vieron afectados y qué puedes hacer.
Esta política tiene número de versión. Si hacemos cambios materiales, publicamos una versión nueva, te la notificamos dentro de la app y te pedimos que la aceptes.
| Versión | Fecha | Qué cambió |
|---|---|---|
| 2026.08.4 | 15 ago 2026 | Se incorpora el PIN de comensal: cuatro dígitos que protegen tu RUT para que otra persona no pueda usarlo y ver o cambiar lo que pediste. Se explica que el PIN se guarda de forma irreversible —no cifrado— y que por eso nadie puede recuperártelo. Empieza a pedirse cuando se active el nuevo flujo de identificación por RUT; hasta entonces nada cambia. También se aclara que el RUT pasa a ser lo que identifica a un comensal dentro de una cuenta, en lugar del nombre. |
| 2026.08.3 | 8 ago 2026 | Dos correcciones tras leer los acuerdos de nuestros proveedores. Primera: los acuerdos de tratamiento con Render, Anthropic y Twilio ya estaban vigentes; la versión anterior los daba por pendientes. Segunda: Twilio SendGrid no solo envía nuestros correos por cuenta nuestra, también trata su contenido para finalidades propias, así que en esa parte es un responsable independiente y no nuestro encargado. |
| 2026.08.2 | 8 ago 2026 | Reescritura completa bajo la Ley 21.719: base legal por finalidad, transferencias internacionales, derechos ARCOP y cómo ejercerlos, sección de Experiencias Compartidas, plazos de retención y notificación de vulneraciones. Se informa que el RUT y los datos bancarios pasaron a estar cifrados. |
| 2026.08 | 2 ago 2026 | Corrección de afirmaciones que no correspondían a cómo funcionaba el sistema, e incorporación de Google y SendGrid entre los terceros. |
| 2025.03 | mar 2025 | Primera versión, bajo la Ley 19.628. |
Si necesitas el texto de una versión anterior —por ejemplo, la que aceptaste tú— pídenoslo y te lo enviamos.
¿Preguntas sobre privacidad, o quieres ejercer un derecho? Escríbenos a seba@yipity.com o usa el formulario de soporte.