Acuerdo de Procesamiento de Datos

Data Processing Agreement (DPA) — Anexo al Contrato de Servicio
Última actualización: 23 de junio de 2026  |  Versión 1.0

Este Acuerdo de Procesamiento de Datos ("DPA" o "Acuerdo") forma parte integral de los Términos de Servicio celebrados entre las siguientes partes:

Responsable del tratamiento:
Max Antonio Méndez Gómez (Pequeño Contribuyente), con domicilio en Ciudad de Guatemala, Guatemala ("Cliente" o "Responsable").

Encargado del tratamiento:
MedicIA (plataforma SaaS de gestión clínica) ("MedicIA" o "Encargado").

En adelante, las partes acuerdan las condiciones bajo las cuales MedicIA procesa datos personales de titulares (pacientes, personal) en nombre del Cliente. El marco jurídico primario y aplicable a este Acuerdo es el de la República de Guatemala, conforme se detalla en la cláusula 12. A título de referencia comparada —y no como régimen aplicable— las partes reconocen los estándares regionales de protección de datos personales (Ley 25.326 — Argentina; LFPDPPP — México; Ley 1581/2012 — Colombia; Ley 19.628 — Chile; y sus reglamentos), cuyos principios MedicIA observa de buena fe como buenas prácticas del sector.

1. Definiciones

2. Objeto y ámbito del tratamiento

MedicIA tratará los Datos Personales únicamente para la prestación del Servicio descrito en los Términos de Servicio y según las instrucciones documentadas del Cliente. El tratamiento comprende:

MedicIA no tratará los datos para fines propios, de marketing o análisis comercial. Ante cualquier instrucción del Cliente que, a juicio de MedicIA, pudiera infringir la normativa de protección de datos, MedicIA informará al Cliente sin demora.

3. Obligaciones de MedicIA (Encargado)

MedicIA se compromete a:

  1. Tratar los datos únicamente según las instrucciones documentadas del Cliente.
  2. Garantizar que las personas autorizadas para tratar los datos estén sujetas a deber de confidencialidad.
  3. Implementar las medidas de seguridad técnicas y organizativas descritas en la cláusula 6.
  4. Asistir al Cliente en el cumplimiento de solicitudes de derechos de los titulares (acceso, rectificación, supresión, etc.).
  5. Suprimir o devolver todos los datos al término del contrato, según elija el Cliente.
  6. Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de sus obligaciones.
  7. No revelar datos a terceros sin instrucción del Cliente, salvo obligación legal.

4. Obligaciones del Cliente (Responsable)

El Cliente se compromete a:

  1. Haber obtenido la habilitación legal necesaria (consentimiento, contrato, mandato legal) para recopilar y ceder al tratamiento los datos de sus pacientes.
  2. Asegurarse de que los datos entregados a MedicIA son exactos y actualizados.
  3. Notificar a MedicIA cualquier cambio en las instrucciones de tratamiento.
  4. Ser el único responsable frente a los titulares de los datos y las autoridades de control.

5. Sub-encargados

El Cliente autoriza a MedicIA a contratar los siguientes sub-encargados para la prestación del Servicio. MedicIA notificará al Cliente con al menos 30 días de antelación ante cualquier cambio en esta lista.

Sub-encargado Servicio País/región Datos involucrados
Anthropic, PBC Claude AI API — detección de intenciones en mensajes de WhatsApp EE.UU. Texto de mensajes de WhatsApp (sin nombre ni ficha clínica del paciente)
Recurrente Procesamiento de pagos y suscripciones Guatemala Datos de facturación de la clínica (correo, nombre fiscal)
Resend, Inc. Envío de correos transaccionales EE.UU. Correo electrónico y nombre del destinatario
Railway Corp. Infraestructura cloud (servidor, base de datos PostgreSQL) EE.UU. Todos los datos almacenados en la plataforma
Meta Platforms, Inc. (WhatsApp Business Cloud API) Envío y recepción de mensajes de WhatsApp por clínica EE.UU. / variable Mensajes de WhatsApp entrantes y salientes
Google LLC Google Calendar + Gmail (sincronización de agenda y envío de correos cuando la clínica conecta su cuenta de Google Workspace) EE.UU. Eventos de calendario (citas) y, en su caso, correos enviados desde la cuenta de Gmail conectada

MedicIA exige a todos sus sub-encargados obligaciones de protección de datos equivalentes a las de este DPA.

Concentración de datos en Railway (infraestructura en EE.UU.): la totalidad de los datos de la plataforma —incluidos los datos de salud— se almacena en la infraestructura de Railway Corp., ubicada en los Estados Unidos de América. En consecuencia, dichos datos quedan sujetos a la jurisdicción estadounidense y podría resultar aplicable la Ley CLOUD (Clarifying Lawful Overseas Use of Data Act) de los EE.UU., que en determinados supuestos permite a autoridades estadounidenses requerir el acceso a datos almacenados por proveedores sujetos a su jurisdicción. MedicIA no ha celebrado a la fecha un acuerdo de tratamiento de datos (DPA) específico para datos de salud con Railway; la suscripción de dicho acuerdo se encuentra pendiente. El Cliente, en su calidad de Responsable, debe valorar esta circunstancia al instruir el tratamiento de datos de salud de sus pacientes.

6. Medidas de seguridad técnicas y organizativas

MedicIA implementa las siguientes medidas:

7. Notificación de brechas de seguridad

MedicIA notificará al Cliente dentro de las 72 horas siguientes a tener conocimiento de una brecha de seguridad que afecte a datos personales. La notificación incluirá: descripción de la brecha, categorías y número aproximado de titulares afectados, probable consecuencia y medidas adoptadas o propuestas.

El Cliente es responsable de notificar a los titulares afectados y a las autoridades de control según la legislación aplicable en su país.

8. Transferencias internacionales

Las transferencias de datos a sub-encargados en EE.UU. u otras jurisdicciones se realizan bajo las garantías apropiadas: Cláusulas Contractuales Estándar de la Unión Europea (cuando aplica), Data Privacy Framework (cuando el sub-encargado está certificado) o términos contractuales equivalentes. Información adicional disponible previa solicitud a privacidad@medicia.app.

9. Derechos de auditoría

El Cliente tiene derecho a auditar el cumplimiento de este DPA. La auditoría se realizará mediante:

Excepción por brecha de seguridad: el límite de una auditoría anual no aplicará cuando se haya producido una brecha de seguridad que afecte a los datos del Cliente. En tal caso, el Cliente tendrá derecho a solicitar una auditoría inmediata —adicional a la anual— para verificar las medidas correctivas adoptadas, sin perjuicio del deber de confidencialidad y coordinando razonablemente la fecha y el alcance con MedicIA.

10. Devolución y eliminación de datos al término del contrato o baja de la cuenta

Cuando el administrador de la clínica borra la cuenta (acción DELETE /account/clinic) o cuando finaliza la relación contractual, se suspende el acceso y, dentro de los 30 días siguientes, el Cliente puede:

Transcurridos los 30 días, MedicIA elimina de forma permanente TODOS los datos asociados a la clínica — incluyendo los datos de la clínica, sus doctores y usuarios y la totalidad de sus pacientes (fichas clínicas, citas, conversaciones y documentos). Los plazos de conservación de la ficha clínica que exige la normativa sanitaria (por ejemplo, mínimo 10 años) son una obligación que recae sobre la clínica como Responsable del tratamiento mientras la cuenta esté activa; la baja voluntaria de la cuenta dispara esta eliminación total.

MedicIA conservará únicamente los datos que tenga obligación legal de mantener (por ejemplo, registros de facturación).

11. Vigencia

Este DPA entra en vigor en la fecha de aceptación de los Términos de Servicio y permanece vigente mientras el contrato principal esté en vigor. Las obligaciones de confidencialidad y eliminación de datos subsisten tras la terminación.

12. Legislación aplicable y alineación con el derecho guatemalteco

Este DPA se rige primaria y principalmente por las leyes de la República de Guatemala. A falta de una ley general de protección de datos personales en Guatemala a la fecha de este Acuerdo, las obligaciones del Encargado se interpretan e integran conforme al siguiente marco jurídico guatemalteco:

Las legislaciones de otros países latinoamericanas citadas en este Acuerdo (Argentina, México, Colombia, Chile, entre otras) constituyen referencia comparada y representan buenas prácticas del sector que MedicIA observa de buena fe, pero no constituyen el régimen jurídico aplicable a este DPA. Sin perjuicio de lo anterior, cuando el Responsable opere en un país que cuente con una normativa de protección de datos personales obligatoria para él, dicha normativa se aplicará respecto de las obligaciones que recaigan sobre el propio Responsable.

13. Contacto DPO

Para consultas sobre este Acuerdo o para ejercer derechos:
Max Antonio Méndez Gómez (Pequeño Contribuyente)
privacidad@medicia.app
Ciudad de Guatemala, Guatemala