Borrador — pendiente de validación legal (RFC/entidad por confirmar). Este documento aún no es definitivo: los campos entre «guillemets» se completan cuando exista la persona moral y un abogado lo valide.

Acuerdo de Procesamiento de Datos (DPA) — Medware

⚠️ BORRADOR — NO VALIDADO. Requiere abogado mexicano y la entidad constituida. Campos entre `«guillemets»`. Regula la relación Responsable (el Usuario) ↔ Encargado (Medware) conforme a la LFPDPPP y su Reglamento. Aplica a los 8 verticales.

Versión: «VERSIÓN» · Vigencia desde: «FECHA DE VIGENCIA»

1. Partes y roles

  • Responsable: el Usuario que contrata Medware (clínica, farmacia, veterinaria, consultorio dental, comercio, despacho, desarrolladora inmobiliaria o prestador de servicios), titular de la relación con los titulares de los datos.
  • Encargado: «RAZÓN SOCIAL», RFC «RFC», domicilio «DOMICILIO FISCAL», que trata los datos personales por cuenta y bajo instrucciones del Responsable.

2. Objeto

Regular el tratamiento de datos personales que el Encargado realiza por cuenta del Responsable al prestar el servicio SaaS, garantizando el cumplimiento de la LFPDPPP.

3. Obligaciones del Encargado (Medware)

El Encargado se obliga a:

  • Tratar los datos únicamente conforme a las instrucciones del Responsable y las finalidades del servicio, sin finalidades propias.
  • No transferir los datos a terceros salvo (i) instrucción del Responsable, (ii) subencargados de infraestructura necesarios, o (iii) requerimiento de autoridad competente.
  • Implementar medidas de seguridad administrativas, técnicas y físicas razonables (cifrado en tránsito y en reposo de datos sensibles, control de acceso por roles, aislamiento por inquilino, registro de auditoría inmutable).
  • Guardar confidencialidad sobre los datos, aun después de terminada la relación.
  • Suprimir o devolver los datos a la terminación del servicio, salvo obligación legal de conservarlos.
  • Notificar al Responsable, sin demora indebida y a más tardar en «72 horas», cualquier vulneración de seguridad que afecte datos personales, con la información necesaria para que el Responsable cumpla sus deberes de notificación.
  • Auxiliar al Responsable en la atención de derechos ARCO y en sus obligaciones de seguridad.

4. Subencargados

El Responsable autoriza al Encargado a apoyarse en subencargados de infraestructura (hosting, respaldo) estrictamente necesarios para operar el servicio, obligados por contrato a los mismos deberes. El Encargado informará de cambios relevantes en la lista de subencargados. *(El abogado puede exigir la lista y un derecho de objeción del Responsable.)*

5. Datos sensibles

Cuando el servicio trate datos personales sensibles (salud, en consultorios/dental/veterinaria/farmacia), el Encargado aplicará medidas reforzadas y el Responsable garantizará haber recabado el consentimiento expreso del titular.

6. Vulneraciones de seguridad (brecha)

Ante una vulneración, el Encargado seguirá el protocolo de notificación en «72 horas» al Responsable e incluirá: naturaleza del incidente, datos afectados, medidas correctivas y recomendaciones. El comunicado de notificación se genera desde la Plataforma.

7. Terminación y devolución

A la terminación, el Responsable podrá exportar sus datos durante un periodo razonable; transcurrido este, el Encargado los suprimirá conforme a su política de retención y a la ley.

8. Responsabilidad

Cada parte responde por el incumplimiento de sus propias obligaciones bajo la LFPDPPP. La limitación de responsabilidad general se rige por los Términos y Condiciones.

9. Ley aplicable

Este DPA se rige por las leyes mexicanas y se interpreta conforme a la LFPDPPP y su Reglamento. Jurisdicción: «CIUDAD DE JURISDICCIÓN».