Borrador — pendiente de validación legal (RFC/entidad por confirmar). Este documento aún no es definitivo: los campos entre «guillemets» se completan cuando exista la persona moral y un abogado lo valide.

Acuerdo de Procesamiento de Datos (DPA) — Medware

⚠️ BORRADOR — NO VALIDADO. Requiere abogado mexicano y la entidad constituida. Campos entre `«guillemets»`. Regula la relación Responsable (el Usuario) ↔ Encargado (Medware) conforme a la LFPDPPP y su Reglamento. Aplica a los 8 verticales.

Versión: «VERSIÓN» · Vigencia desde: «FECHA DE VIGENCIA»

1. Partes y roles

  • Responsable: el Usuario que contrata Medware (clínica, farmacia, veterinaria, consultorio dental, comercio, despacho, desarrolladora inmobiliaria o prestador de servicios), titular de la relación con los titulares de los datos.
  • Encargado: «RAZÓN SOCIAL», RFC «RFC», domicilio «DOMICILIO FISCAL», que trata los datos personales por cuenta y bajo instrucciones del Responsable.

2. Objeto

Regular el tratamiento de datos personales que el Encargado realiza por cuenta del Responsable al prestar el servicio SaaS, garantizando el cumplimiento de la LFPDPPP.

3. Obligaciones del Encargado (Medware)

El Encargado se obliga a:

  • Tratar los datos únicamente conforme a las instrucciones del Responsable y las finalidades del servicio, sin finalidades propias.
  • No transferir los datos a terceros salvo (i) instrucción del Responsable, (ii) subencargados de infraestructura necesarios, o (iii) requerimiento de autoridad competente.
  • Implementar medidas de seguridad administrativas, técnicas y físicas razonables (cifrado en tránsito y en reposo de datos sensibles, control de acceso por roles, aislamiento por inquilino, registro de auditoría inmutable).
  • Guardar confidencialidad sobre los datos, aun después de terminada la relación.
  • Suprimir o devolver los datos a la terminación del servicio, salvo obligación legal de conservarlos.
  • Notificar al Responsable, sin demora indebida y a más tardar en «72 horas», cualquier vulneración de seguridad que afecte datos personales, con la información necesaria para que el Responsable cumpla sus deberes de notificación.
  • Auxiliar al Responsable en la atención de derechos ARCO y en sus obligaciones de seguridad.

4. Subencargados (Anexo A)

El Responsable autoriza al Encargado a apoyarse en los siguientes subencargados, obligados por contrato a los mismos deberes de confidencialidad y seguridad:

  • Infraestructura/servidor: on-premise propia (servidor administrado por Medware, con respaldo cifrado externo).
  • Almacenamiento de objetos/respaldo: MinIO (en el servidor) + Google Drive cifrado (AES-256) para respaldo de recuperación.
  • Correo transaccional: SMTP propio.
  • PAC/CFDI: Facturama. · Mensajería: WhatsApp/Meta Cloud API y, en su caso, Twilio (SMS).
  • Procesamiento de lenguaje natural / IA (Anthropic): recibe datos operativos/de negocio del tenant cuando el Usuario usa el copiloto de BI o los módulos de IA de la Plataforma, bajo instrucciones de confidencialidad, nunca de forma autónoma ni para entrenar modelos con datos del Responsable.
  • Pasarela de pago — dos roles distintos:
  • Suscripción de la Plataforma: Stripe o Mercado Pago cobran al Usuario su suscripción a Medware; aquí el Encargado sí interviene como parte del cobro.
  • Venta del Usuario a SUS clientes (BYO, solo Stripe hoy): cuando el Usuario conecta su propia cuenta de Stripe, el cobro de sus clientes finales entra directo a esa cuenta — el Encargado actúa como mero conducto técnico, no es parte de esa transacción ni retiene esos fondos.

El Encargado informará de cambios relevantes en la lista de subencargados. *(El abogado puede exigir un derecho de objeción del Responsable.)*

5. Datos sensibles

Cuando el servicio trate datos personales sensibles (salud, en consultorios/dental/veterinaria/farmacia), el Encargado aplicará medidas reforzadas y el Responsable garantizará haber recabado el consentimiento expreso del titular.

6. Vulneraciones de seguridad (brecha)

Ante una vulneración, el Encargado seguirá el protocolo de notificación en «72 horas» al Responsable e incluirá: naturaleza del incidente, datos afectados, medidas correctivas y recomendaciones. El comunicado de notificación se genera desde la Plataforma.

7. Terminación y devolución

A la terminación, el Responsable podrá exportar sus datos durante un periodo razonable; transcurrido este, el Encargado los suprimirá conforme a su política de retención y a la ley.

8. Responsabilidad

Cada parte responde por el incumplimiento de sus propias obligaciones bajo la LFPDPPP. La limitación de responsabilidad general se rige por los Términos y Condiciones.

9. Ley aplicable

Este DPA se rige por las leyes mexicanas y se interpreta conforme a la LFPDPPP y su Reglamento. Jurisdicción: «CIUDAD DE JURISDICCIÓN».