Saltar al contenido principal
NEURAPXNEURAPX
Registrarse
Legal

Acuerdo de tratamiento de datos (DPA)

Borrador de roles y obligaciones cuando el profesional o la clínica actúa como responsable del tratamiento y NEURAPX como encargado del tratamiento de datos de pacientes en la plataforma.

Borrador. Este documento es una versión preliminar y está pendiente de revisión legal. No constituye asesoría legal ni un acuerdo definitivo. El beachhead regulatorio del producto es Costa Rica; la validación por jurisdicción en LATAM está en curso.

Última actualización editorial: 2026-07-17

1. Partes y roles

Para datos de pacientes cargados o generados en el contexto de la atención profesional, el terapeuta o la clínica suele actuar como responsable (controller) del tratamiento clínico, y NEURAPX como encargado (processor) que hospeda y procesa esos datos para prestar el software. Para datos de la cuenta del profesional (facturación de suscripción, logs de uso de la cuenta), NEURAPX puede actuar como responsable. Los roles exactos dependen del caso de uso y de la ley aplicable.

2. Objeto y duración

El tratamiento se limita a prestar las funciones contratadas (alojamiento de historia clínica digital, rutinas, mensajería, teleconsulta, cobros, CRM, etc.) mientras exista una cuenta activa o un periodo de conservación legítimo.

3. Instrucciones

NEURAPX tratará los datos de pacientes según la configuración del servicio y las instrucciones documentadas del responsable (p. ej. quién tiene acceso, revocación de consentimientos en producto). No trataremos datos de pacientes para venderlos ni para fines ajenos al servicio.

4. Seguridad

Medidas técnicas y organizativas incluyen: control de acceso por roles, RLS en base de datos, cifrado en tránsito (TLS), aislamiento de almacenamiento de videos, registro de acceso a datos clínicos y minimización en telemetría de errores. El detalle operativo puede ampliarse en un anexo de seguridad firmado.

5. Subencargados

El responsable autoriza de forma general el uso de subprocesadores necesarios para la infraestructura listados de forma ilustrativa en la Política de Privacidad (infraestructura de datos, procesador de pagos, video, WhatsApp, IA, hosting, observabilidad). Notificaremos cambios materiales cuando sea viable. El responsable puede oponerse por motivos razonables de cumplimiento; ello puede impedir seguir usando ciertas funciones.

6. Asistencia en derechos y brechas

Asistiremos al responsable, en la medida de las capacidades del producto, para atender solicitudes de derechos de los titulares. Ante un incidente de seguridad que afecte datos personales, notificaremos al responsable sin dilación indebida para facilitar el cumplimiento de plazos legales (p. ej. ventanas de 72 h en regímenes tipo GDPR/LOPD cuando apliquen).

7. Eliminación y devolución

Al terminar el servicio, el responsable puede exportartar datos disponibles en producto y solicitar eliminación, sujeto a copias de respaldo y obligaciones legales de conservación. Los plazos exactos se definirán en el contrato firmado.

8. Auditoría

En etapa temprana no ofrecemos auditorías on-site ilimitadas. Podemos proporcionar información razonable sobre medidas de seguridad bajo NDA. Un régimen de auditoría detallado formará parte del DPA firmado enterprise si se contrata.

9. Naturaleza del documento

Este DPA publicado es un borrador informativo para transparencia precontractual. No constituye por sí solo un acuerdo firmado ni asesoría legal. Las clínicas con requisitos formales deben solicitar la versión contractual.

Contacto

Para negociar un DPA firmado o ejercer derechos, contáctanos por Instagram. Este texto web no sustituye un contrato firmado.