Acuerdo de Encargo de Tratamiento de Datos (DPA)
Borrador en revisión legal · junio 2026
Partes
Entre el Terapeuta ("Responsable") y [Operador] ("Encargado"). Se entiende aceptado al usar las funciones clínicas de sanemos-pro.
1. Objeto y roles
El Encargado trata, por cuenta y bajo instrucciones del Responsable, los datos personales de los pacientes que el Responsable ingresa o gestiona en la plataforma, con la única finalidad de prestar el servicio descrito en los Términos.
2. Categorías de datos y de interesados
Interesados: pacientes del Responsable. Datos: identificación y contacto, formularios de admisión, notas y objetivos de sesión, tareas, comunicaciones y, cuando aplique, grabaciones de videollamada. Incluye datos sensibles de salud mental, sujetos a protección reforzada.
3. Instrucciones
El Encargado trata los datos solo conforme a las instrucciones documentadas del Responsable y a lo necesario para prestar el servicio; no los usa para fines propios. Los resúmenes de IA se generan solo a solicitud del Responsable y no se emplean para entrenar modelos de terceros.
4. Confidencialidad
El Encargado garantiza que el personal autorizado está sujeto a deber de confidencialidad.
5. Medidas de seguridad
Cifrado TLS en tránsito; control de acceso por roles (RLS); cifrado de los formularios de admisión (AES-256-GCM). El Encargado aplica medidas técnicas y organizativas razonables acordes a la sensibilidad de los datos.
6. Sub-encargados
El Responsable autoriza el uso de los sub-encargados listados en la Política de Privacidad (Supabase, Vercel, Flow, LiveKit, Resend, proveedores de IA). El Encargado informará cambios relevantes con antelación razonable, permitiendo objeción fundada.
7. Asistencia al Responsable
El Encargado asiste razonablemente al Responsable para atender solicitudes de derechos de los pacientes y obligaciones de seguridad. El consentimiento del paciente lo obtiene el Responsable; en la plataforma, el paciente acepta el vínculo desde la app de paciente (sanemos.ai).
8. Notificación de brechas
El Encargado notificará al Responsable sin dilación indebida (objetivo: dentro de 72 horas de tomar conocimiento) toda violación de seguridad que afecte datos de sus pacientes, con la información disponible.
9. Devolución o eliminación
Al terminar el servicio, y a elección del Responsable, el Encargado devuelve o elimina los datos de pacientes dentro de 30 días, salvo conservación exigida por ley.
10. Auditoría
El Encargado pone a disposición la información razonable para acreditar el cumplimiento de este DPA.
11. Duración y ley aplicable
Vigente mientras exista la relación de servicio. Se rige por la ley de Chile (19.628 y 21.719); jurisdicción: tribunales de Santiago.