Acuerdo de encargo de tratamiento de datos personales
Versión 2026-09-30 · Última actualización: 30 de septiembre de 2026
1. Partes y objeto
Este Acuerdo se celebra entre el consultorio, clínica o profesional que contrata Vandor Med (el "Responsable") y Santiago Guardado Cabral, que opera Vandor Med, antes Consult-IA (el "Encargado"), y forma parte de los Términos y Condiciones. Se acepta junto con ellos en el panel; el Encargado guarda constancia de la versión aceptada, la fecha y el usuario que aceptó.
Regula el tratamiento que el Encargado hace de los datos personales de los pacientes del Responsable al prestarle el servicio, conforme a la legislación mexicana de protección de datos personales en posesión de los particulares. El Responsable decide sobre esos datos y es quien responde frente a sus pacientes; el Encargado los trata solo por su cuenta.
2. Datos y finalidades
- Datos: identificación y contacto del paciente (nombre, teléfono de WhatsApp, correo, fecha de nacimiento), conversaciones, imágenes y notas de voz que envíe, citas y su estado, lo cobrado, y los antecedentes del formulario de primera visita cuando el Responsable lo active.
- Datos sensibles: la información de salud que el paciente comparta. El Responsable debe contar con su consentimiento expreso; el formulario de primera visita lo recaba con una casilla obligatoria y guarda la constancia.
- Finalidades: únicamente atender, agendar, recordar, confirmar y dar seguimiento a las citas de los pacientes del Responsable, y las funciones del servicio que el Responsable active en su panel.
3. Obligaciones del Encargado
- Tratar los datos solo conforme a las instrucciones del Responsable (su configuración del servicio y sus solicitudes por escrito).
- No usarlos para fines propios ni distintos a los pactados: no venderlos, no usarlos para publicidad y no usarlos para entrenar modelos de inteligencia artificial.
- Aplicar medidas de seguridad administrativas, técnicas y físicas: conexiones cifradas, contraseñas y llaves de integraciones cifradas, separación de la información de cada Responsable, control de acceso por roles y bitácora de auditoría.
- Guardar confidencialidad y exigirla a su personal, también después de terminar la relación.
- Apoyar al Responsable a atender las solicitudes de sus pacientes para acceder, corregir, cancelar u oponerse al tratamiento de sus datos; el panel incluye herramientas para exportar y borrar los datos de un paciente.
- Avisar al Responsable, sin dilación indebida y a más tardar en 72 horas de haberla confirmado, de cualquier vulneración de seguridad que afecte sus datos, con lo que se sepa y las medidas tomadas.
- Al terminar el servicio, permitir la exportación de los datos durante 30 días y suprimirlos dentro de los 90 días naturales siguientes, salvo que el Responsable indique otra cosa por escrito o la ley obligue a conservarlos.
4. Subencargados y ubicación de los datos
El Responsable autoriza al Encargado a apoyarse en los proveedores listados en el Aviso de Privacidad (mensajería de WhatsApp de Meta, inteligencia artificial de OpenAI y Anthropic, alojamiento en Render y base de datos en Supabase en Estados Unidos, monitoreo de errores en Sentry y, si el Responsable los activa, Google Calendar y Stripe). El Encargado los obliga a guardar confidencialidad y seguridad equivalentes a este Acuerdo. Los datos se alojan en Estados Unidos (región de Ohio). Si se agrega o cambia un subencargado, se publica en el Aviso de Privacidad y se avisa al Responsable con 30 días de anticipación; si no está de acuerdo, puede terminar el servicio sin penalización.
5. Obligaciones del Responsable
- Tener su propio aviso de privacidad, darlo a conocer a sus pacientes y capturarlo en la configuración del panel.
- Contar con el consentimiento de sus pacientes, expreso en el caso de datos de salud, y de su madre, padre o tutor en el caso de menores de edad.
- No cargar en el servicio historia clínica, diagnósticos ni notas médicas.
- Dar a su personal acceso al panel solo cuando lo necesite y retirarlo cuando deje de necesitarlo.
6. Verificación
El Responsable puede pedir por escrito, hasta una vez al año, información razonable sobre las medidas de seguridad y el cumplimiento de este Acuerdo; el Encargado responde dentro de 20 días hábiles.
7. Vigencia
Este Acuerdo está vigente mientras el Responsable use el servicio y, respecto de la confidencialidad y la supresión de los datos, hasta que se cumplan esas obligaciones. En lo no previsto aplican los Términos y Condiciones.
← Volver al inicio