Acuerdo de encargo de tratamiento de datos personales

Versión 2026-09-30 · Última actualización: 30 de septiembre de 2026

Este Acuerdo fue preparado por el equipo de Vandor Med. No constituye asesoría legal formal; recomendamos validarlo con un abogado conforme crezca la operación.

1. Partes y objeto

Este Acuerdo se celebra entre el consultorio, clínica o profesional que contrata Vandor Med (el "Responsable") y Santiago Guardado Cabral, que opera Vandor Med, antes Consult-IA (el "Encargado"), y forma parte de los Términos y Condiciones. Se acepta junto con ellos en el panel; el Encargado guarda constancia de la versión aceptada, la fecha y el usuario que aceptó.

Regula el tratamiento que el Encargado hace de los datos personales de los pacientes del Responsable al prestarle el servicio, conforme a la legislación mexicana de protección de datos personales en posesión de los particulares. El Responsable decide sobre esos datos y es quien responde frente a sus pacientes; el Encargado los trata solo por su cuenta.

2. Datos y finalidades

  • Datos: identificación y contacto del paciente (nombre, teléfono de WhatsApp, correo, fecha de nacimiento), conversaciones, imágenes y notas de voz que envíe, citas y su estado, lo cobrado, y los antecedentes del formulario de primera visita cuando el Responsable lo active.
  • Datos sensibles: la información de salud que el paciente comparta. El Responsable debe contar con su consentimiento expreso; el formulario de primera visita lo recaba con una casilla obligatoria y guarda la constancia.
  • Finalidades: únicamente atender, agendar, recordar, confirmar y dar seguimiento a las citas de los pacientes del Responsable, y las funciones del servicio que el Responsable active en su panel.

3. Obligaciones del Encargado

  • Tratar los datos solo conforme a las instrucciones del Responsable (su configuración del servicio y sus solicitudes por escrito).
  • No usarlos para fines propios ni distintos a los pactados: no venderlos, no usarlos para publicidad y no usarlos para entrenar modelos de inteligencia artificial.
  • Aplicar medidas de seguridad administrativas, técnicas y físicas: conexiones cifradas, contraseñas y llaves de integraciones cifradas, separación de la información de cada Responsable, control de acceso por roles y bitácora de auditoría.
  • Guardar confidencialidad y exigirla a su personal, también después de terminar la relación.
  • Apoyar al Responsable a atender las solicitudes de sus pacientes para acceder, corregir, cancelar u oponerse al tratamiento de sus datos; el panel incluye herramientas para exportar y borrar los datos de un paciente.
  • Avisar al Responsable, sin dilación indebida y a más tardar en 72 horas de haberla confirmado, de cualquier vulneración de seguridad que afecte sus datos, con lo que se sepa y las medidas tomadas.
  • Al terminar el servicio, permitir la exportación de los datos durante 30 días y suprimirlos dentro de los 90 días naturales siguientes, salvo que el Responsable indique otra cosa por escrito o la ley obligue a conservarlos.

4. Subencargados y ubicación de los datos

El Responsable autoriza al Encargado a apoyarse en los proveedores listados en el Aviso de Privacidad (mensajería de WhatsApp de Meta, inteligencia artificial de OpenAI y Anthropic, alojamiento en Render y base de datos en Supabase en Estados Unidos, monitoreo de errores en Sentry y, si el Responsable los activa, Google Calendar y Stripe). El Encargado los obliga a guardar confidencialidad y seguridad equivalentes a este Acuerdo. Los datos se alojan en Estados Unidos (región de Ohio). Si se agrega o cambia un subencargado, se publica en el Aviso de Privacidad y se avisa al Responsable con 30 días de anticipación; si no está de acuerdo, puede terminar el servicio sin penalización.

5. Obligaciones del Responsable

  • Tener su propio aviso de privacidad, darlo a conocer a sus pacientes y capturarlo en la configuración del panel.
  • Contar con el consentimiento de sus pacientes, expreso en el caso de datos de salud, y de su madre, padre o tutor en el caso de menores de edad.
  • No cargar en el servicio historia clínica, diagnósticos ni notas médicas.
  • Dar a su personal acceso al panel solo cuando lo necesite y retirarlo cuando deje de necesitarlo.

6. Verificación

El Responsable puede pedir por escrito, hasta una vez al año, información razonable sobre las medidas de seguridad y el cumplimiento de este Acuerdo; el Encargado responde dentro de 20 días hábiles.

7. Vigencia

Este Acuerdo está vigente mientras el Responsable use el servicio y, respecto de la confidencialidad y la supresión de los datos, hasta que se cumplan esas obligaciones. En lo no previsto aplican los Términos y Condiciones.

← Volver al inicio