Data Processing Agreement (DPA) — Anexo al Contrato de Servicio
Última actualización: 23 de junio de 2026 | Versión 1.0
Este Acuerdo de Procesamiento de Datos ("DPA" o "Acuerdo") forma parte integral de los Términos de Servicio celebrados entre las siguientes partes:
Responsable del tratamiento:
Max Antonio Méndez Gómez (Pequeño Contribuyente), con domicilio en Ciudad de Guatemala, Guatemala ("Cliente" o "Responsable").
Encargado del tratamiento:
MedicIA (plataforma SaaS de gestión clínica) ("MedicIA" o "Encargado").
En adelante, las partes acuerdan las condiciones bajo las cuales MedicIA procesa datos personales de titulares (pacientes, personal) en nombre del Cliente. El marco jurídico primario y aplicable a este Acuerdo es el de la República de Guatemala, conforme se detalla en la cláusula 12. A título de referencia comparada —y no como régimen aplicable— las partes reconocen los estándares regionales de protección de datos personales (Ley 25.326 — Argentina; LFPDPPP — México; Ley 1581/2012 — Colombia; Ley 19.628 — Chile; y sus reglamentos), cuyos principios MedicIA observa de buena fe como buenas prácticas del sector.
1. Definiciones
Datos Personales: Toda información que permita identificar o hacer identificable a una persona física.
Datos de Salud: Categoría especial de datos personales relativos a la condición física o mental de una persona.
Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales (recopilación, almacenamiento, uso, transmisión, eliminación, etc.).
Brecha de seguridad: Violación de la seguridad que provoque la destrucción, pérdida, alteración, comunicación no autorizada o acceso no autorizado a datos personales.
Sub-encargado: Tercero que MedicIA contrata para procesar datos en su nombre.
2. Objeto y ámbito del tratamiento
MedicIA tratará los Datos Personales únicamente para la prestación del Servicio descrito en los Términos de Servicio y según las instrucciones documentadas del Cliente. El tratamiento comprende:
Almacenamiento de fichas clínicas y datos de pacientes.
Procesamiento de mensajes de WhatsApp para coordinación de citas.
Análisis mediante inteligencia artificial (detección de intenciones).
Generación de reportes y estadísticas para uso interno del Cliente.
Copia de seguridad y recuperación ante desastres.
MedicIA no tratará los datos para fines propios, de marketing o análisis comercial. Ante cualquier instrucción del Cliente que, a juicio de MedicIA, pudiera infringir la normativa de protección de datos, MedicIA informará al Cliente sin demora.
3. Obligaciones de MedicIA (Encargado)
MedicIA se compromete a:
Tratar los datos únicamente según las instrucciones documentadas del Cliente.
Garantizar que las personas autorizadas para tratar los datos estén sujetas a deber de confidencialidad.
Implementar las medidas de seguridad técnicas y organizativas descritas en la cláusula 6.
Asistir al Cliente en el cumplimiento de solicitudes de derechos de los titulares (acceso, rectificación, supresión, etc.).
Suprimir o devolver todos los datos al término del contrato, según elija el Cliente.
Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de sus obligaciones.
No revelar datos a terceros sin instrucción del Cliente, salvo obligación legal.
4. Obligaciones del Cliente (Responsable)
El Cliente se compromete a:
Haber obtenido la habilitación legal necesaria (consentimiento, contrato, mandato legal) para recopilar y ceder al tratamiento los datos de sus pacientes.
Asegurarse de que los datos entregados a MedicIA son exactos y actualizados.
Notificar a MedicIA cualquier cambio en las instrucciones de tratamiento.
Ser el único responsable frente a los titulares de los datos y las autoridades de control.
5. Sub-encargados
El Cliente autoriza a MedicIA a contratar los siguientes sub-encargados para la prestación del Servicio. MedicIA notificará al Cliente con al menos 30 días de antelación ante cualquier cambio en esta lista.
Sub-encargado
Servicio
País/región
Datos involucrados
Anthropic, PBC
Claude AI API — detección de intenciones en mensajes de WhatsApp
EE.UU.
Texto de mensajes de WhatsApp (sin nombre ni ficha clínica del paciente)
Recurrente
Procesamiento de pagos y suscripciones
Guatemala
Datos de facturación de la clínica (correo, nombre fiscal)
Resend, Inc.
Envío de correos transaccionales
EE.UU.
Correo electrónico y nombre del destinatario
Railway Corp.
Infraestructura cloud (servidor, base de datos PostgreSQL)
EE.UU.
Todos los datos almacenados en la plataforma
Meta Platforms, Inc. (WhatsApp Business Cloud API)
Envío y recepción de mensajes de WhatsApp por clínica
EE.UU. / variable
Mensajes de WhatsApp entrantes y salientes
Google LLC
Google Calendar + Gmail (sincronización de agenda y envío de correos cuando la clínica conecta su cuenta de Google Workspace)
EE.UU.
Eventos de calendario (citas) y, en su caso, correos enviados desde la cuenta de Gmail conectada
MedicIA exige a todos sus sub-encargados obligaciones de protección de datos equivalentes a las de este DPA.
Concentración de datos en Railway (infraestructura en EE.UU.): la totalidad de los datos de la plataforma —incluidos los datos de salud— se almacena en la infraestructura de Railway Corp., ubicada en los Estados Unidos de América. En consecuencia, dichos datos quedan sujetos a la jurisdicción estadounidense y podría resultar aplicable la Ley CLOUD (Clarifying Lawful Overseas Use of Data Act) de los EE.UU., que en determinados supuestos permite a autoridades estadounidenses requerir el acceso a datos almacenados por proveedores sujetos a su jurisdicción. MedicIA no ha celebrado a la fecha un acuerdo de tratamiento de datos (DPA) específico para datos de salud con Railway; la suscripción de dicho acuerdo se encuentra pendiente. El Cliente, en su calidad de Responsable, debe valorar esta circunstancia al instruir el tratamiento de datos de salud de sus pacientes.
6. Medidas de seguridad técnicas y organizativas
MedicIA implementa las siguientes medidas:
Cifrado en tránsito: TLS 1.2 o superior en todas las comunicaciones de red.
Cifrado en reposo: La base de datos PostgreSQL de producción (alojada en Railway) está cifrada en reposo a nivel de infraestructura, según la postura de seguridad publicada por el proveedor de infraestructura gestionada. Adicionalmente, las copias de seguridad se cifran con clave AES-256.
Control de acceso: Sistema de roles (admin, especialista, recepcionista, auditor); principio de mínimo privilegio.
Auditoría: Registro inmutable de todas las operaciones sensibles (audit_log) con trazabilidad de usuario, acción y timestamp.
Gestión de vulnerabilidades: Actualizaciones de dependencias y revisiones de seguridad periódicas.
Continuidad: Copias de seguridad automatizadas con retención mínima de 30 días.
Revisiones de seguridad: MedicIA realiza revisiones de seguridad internas de su código y configuración, en particular tras cambios de arquitectura significativos. MedicIA no afirma contar con pruebas de penetración certificadas por terceros con una periodicidad fija; cualquier revisión externa de seguridad se documentará y pondrá a disposición del Cliente previa solicitud.
7. Notificación de brechas de seguridad
MedicIA notificará al Cliente dentro de las 72 horas siguientes a tener conocimiento de una brecha de seguridad que afecte a datos personales. La notificación incluirá: descripción de la brecha, categorías y número aproximado de titulares afectados, probable consecuencia y medidas adoptadas o propuestas.
El Cliente es responsable de notificar a los titulares afectados y a las autoridades de control según la legislación aplicable en su país.
8. Transferencias internacionales
Las transferencias de datos a sub-encargados en EE.UU. u otras jurisdicciones se realizan bajo las garantías apropiadas: Cláusulas Contractuales Estándar de la Unión Europea (cuando aplica), Data Privacy Framework (cuando el sub-encargado está certificado) o términos contractuales equivalentes. Información adicional disponible previa solicitud a privacidad@medicia.app.
9. Derechos de auditoría
El Cliente tiene derecho a auditar el cumplimiento de este DPA. La auditoría se realizará mediante:
Cuestionarios escritos respondidos por MedicIA dentro de 15 días hábiles.
Revisión documental de políticas y certificaciones de seguridad.
Auditoría in situ o por auditor designado por el Cliente, con 30 días de preaviso y como máximo una vez por año, sujeto a acuerdo de confidencialidad.
Excepción por brecha de seguridad: el límite de una auditoría anual no aplicará cuando se haya producido una brecha de seguridad que afecte a los datos del Cliente. En tal caso, el Cliente tendrá derecho a solicitar una auditoría inmediata —adicional a la anual— para verificar las medidas correctivas adoptadas, sin perjuicio del deber de confidencialidad y coordinando razonablemente la fecha y el alcance con MedicIA.
10. Devolución y eliminación de datos al término del contrato o baja de la cuenta
Cuando el administrador de la clínica borra la cuenta (acción DELETE /account/clinic) o cuando finaliza la relación contractual, se suspende el acceso y, dentro de los 30 días siguientes, el Cliente puede:
Exportación: Entrega de todos los datos en formato JSON estructurado a través del endpoint GET /api/account/export.
Eliminación: Borrado seguro de todos los datos personales del Cliente de los sistemas de MedicIA, incluyendo copias de seguridad activas (las copias en cinta o archivo frío se eliminan en el ciclo de rotación normal, máximo 90 días adicionales).
Transcurridos los 30 días, MedicIA elimina de forma permanente TODOS los datos asociados a la clínica — incluyendo los datos de la clínica, sus doctores y usuarios y la totalidad de sus pacientes (fichas clínicas, citas, conversaciones y documentos). Los plazos de conservación de la ficha clínica que exige la normativa sanitaria (por ejemplo, mínimo 10 años) son una obligación que recae sobre la clínica como Responsable del tratamiento mientras la cuenta esté activa; la baja voluntaria de la cuenta dispara esta eliminación total.
MedicIA conservará únicamente los datos que tenga obligación legal de mantener (por ejemplo, registros de facturación).
11. Vigencia
Este DPA entra en vigor en la fecha de aceptación de los Términos de Servicio y permanece vigente mientras el contrato principal esté en vigor. Las obligaciones de confidencialidad y eliminación de datos subsisten tras la terminación.
12. Legislación aplicable y alineación con el derecho guatemalteco
Este DPA se rige primaria y principalmente por las leyes de la República de Guatemala. A falta de una ley general de protección de datos personales en Guatemala a la fecha de este Acuerdo, las obligaciones del Encargado se interpretan e integran conforme al siguiente marco jurídico guatemalteco:
Constitución Política de la República de Guatemala — Art. 24 (inviolabilidad de la correspondencia, documentos y comunicaciones) y Art. 31 (derecho de acceso a registros y archivos, y a la corrección o rectificación de los datos personales).
Código de Salud (Decreto 90-97), Art. 195 — confidencialidad de la información contenida en la ficha clínica y el deber de reserva sobre los datos de salud del paciente.
Código Civil (Decreto-Ley 106), Arts. 26 a 35 — protección de los derechos de la personalidad, incluida la intimidad y la imagen de la persona.
Ley para el Reconocimiento de las Comunicaciones y Firmas Electrónicas (Decreto 47-2008) — validez del consentimiento y de los registros en soporte electrónico.
Código de Comercio (Decreto 2-70) — en lo relativo a la relación mercantil entre las partes y la conservación de registros.
Las legislaciones de otros países latinoamericanas citadas en este Acuerdo (Argentina, México, Colombia, Chile, entre otras) constituyen referencia comparada y representan buenas prácticas del sector que MedicIA observa de buena fe, pero no constituyen el régimen jurídico aplicable a este DPA. Sin perjuicio de lo anterior, cuando el Responsable opere en un país que cuente con una normativa de protección de datos personales obligatoria para él, dicha normativa se aplicará respecto de las obligaciones que recaigan sobre el propio Responsable.
13. Contacto DPO
Para consultas sobre este Acuerdo o para ejercer derechos:
Max Antonio Méndez Gómez (Pequeño Contribuyente)
privacidad@medicia.app
Ciudad de Guatemala, Guatemala