Contrato de Encargo de Tratamiento de Datos (DPA)
Versión 1.0 — Última actualización: julio de 2026
Este Contrato de Encargo de Tratamiento (en adelante, el «DPA») forma parte de los
Términos y Condiciones del servicio MedFarmaSoft y regula el
tratamiento de datos personales que MedFarmaSoft realiza por cuenta del Cliente, conforme al
art. 28 del Reglamento (UE) 2016/679 («RGPD»), la Ley Orgánica 3/2018 («LOPDGDD») y, para
clientes en Perú, la Ley N.º 29733 de Protección de Datos Personales y su Reglamento
(D.S. 016-2024-JUS).
1. Partes y roles
- Responsable del tratamiento (o «titular del banco de datos» en Perú):
el Cliente — la clínica, consulta, farmacia o profesional sanitario que contrata el servicio
y decide sobre los datos de sus pacientes.
- Encargado del tratamiento: MedFarmaSoft (el «Proveedor»), que trata los
datos únicamente para prestar el servicio contratado y siguiendo instrucciones documentadas
del Responsable.
2. Objeto, duración y naturaleza del tratamiento
El Proveedor trata los datos exclusivamente para prestar el servicio de gestión de agenda,
pacientes, historia clínica, comunicaciones (recordatorios por WhatsApp/SMS/email), reservas
online, facturación de suscripción y funciones auxiliares descritas en la documentación del
producto. El tratamiento durará mientras esté vigente la relación contractual. Operaciones:
recogida, registro, almacenamiento, consulta, comunicación (a los subencargados del Anexo II),
y supresión.
3. Tipos de datos y categorías de interesados
- Interesados: pacientes del Cliente; profesionales y personal del Cliente.
- Datos identificativos y de contacto: nombre, apellidos, email, teléfono.
- Datos de salud (categoría especial, art. 9 RGPD / datos sensibles, Ley 29733):
historia clínica, episodios, alergias, medicación, citas y notas clínicas.
4. Obligaciones del Proveedor (encargado)
- Tratar los datos solo con instrucciones documentadas del Responsable (las funciones
del producto constituyen dichas instrucciones), incluso respecto a transferencias
internacionales.
- Garantizar que las personas autorizadas se comprometen a la confidencialidad
(deber de secreto, art. 17 Ley 29733).
- Aplicar las medidas técnicas y organizativas del Anexo I (art. 32 RGPD).
- Respetar las condiciones de subencargo de la cláusula 5.
- Asistir al Responsable en la atención de los derechos de los interesados (acceso,
rectificación, supresión, portabilidad, oposición, limitación).
- Notificar al Responsable sin dilación indebida cualquier violación de
seguridad de los datos, con la información necesaria para que este pueda cumplir su deber
de notificación a la autoridad (72 h, art. 33 RGPD) y a los afectados.
- Asistir al Responsable en evaluaciones de impacto (DPIA) y consultas previas cuando proceda.
- Poner a disposición del Responsable la información necesaria para demostrar el
cumplimiento y permitir auditorías razonables, previo aviso de 30 días y sin acceso a datos
de otros clientes.
5. Subencargados
El Responsable autoriza de forma general la contratación de los subencargados listados en el
Anexo II — Lista de subencargados
(página que se mantiene actualizada). El Proveedor comunicará con al menos 30 días
de antelación la incorporación o sustitución de subencargados; el Responsable podrá oponerse por
motivos legítimos, en cuyo caso podrá resolver el servicio antes de que el cambio surta efecto.
El Proveedor impone a cada subencargado obligaciones equivalentes a las de este DPA y responde
ante el Responsable del cumplimiento de aquellos.
6. Transferencias internacionales
Cuando un subencargado trate datos fuera del EEE (o fuera de Perú, para clientes peruanos),
la transferencia se ampara en decisiones de adecuación, Cláusulas Contractuales Tipo (SCC) de la
Comisión Europea u otros mecanismos válidos, según se indica en el Anexo II. Para clientes de
Perú, el flujo transfronterizo de datos se declara conforme a la Ley 29733 y su Reglamento; el
Proveedor facilita al Cliente la información de ubicación necesaria para la inscripción de su
banco de datos ante la Autoridad Nacional de Protección de Datos Personales (ANPD).
7. Fin del servicio: devolución y supresión
Al terminar el servicio, el Responsable puede exportar sus datos (funciones de exportación del
producto o solicitud a soporte). Transcurridos 30 días desde la terminación, el
Proveedor suprimirá los datos personales del Cliente, salvo los que deban conservarse por
obligación legal. Nota sanitaria: la normativa de historia clínica impone
plazos mínimos de conservación (p. ej. 5 años en España, art. 17 Ley 41/2002, ampliados por
algunas CCAA; ~15 años en Perú según la NTS de historia clínica). El Responsable es quien debe
garantizar esa conservación tras exportar sus datos; el Proveedor puede ofrecer conservación
extendida previo acuerdo.
8. Cláusulas específicas para clientes en Perú
- El Cliente, como titular del banco de datos, es responsable de inscribir su banco de
datos personales ante la ANPD y de declarar el flujo transfronterizo (los datos se alojan
en los proveedores del Anexo II).
- El tratamiento de datos de salud por la plataforma se sustenta en el
consentimiento expreso del paciente, que el producto recoge y audita
(formulario de reserva online y ficha de paciente).
- El Proveedor actúa como encargado conforme al art. 36 y siguientes del Reglamento de la
Ley 29733, con deber de confidencialidad y las medidas del Anexo I.
9. Aceptación y versiones
Este DPA se acepta electrónicamente al contratar el servicio (registro de fecha, versión y
cuenta que acepta). Las versiones anteriores quedan archivadas; los cambios materiales se
comunican con 30 días de antelación.
Anexo I — Medidas técnicas y organizativas
- Cifrado en tránsito (TLS 1.2+) y en reposo (AES-256 en la base de datos).
- Aislamiento multi-tenant: separación lógica por cliente aplicada en servidor
(Row-Level Security y filtros de tenant en la API).
- Control de acceso por roles; acceso a datos clínicos con identidad del profesional.
- Registro de auditoría inmutable (append-only con cadena de hash):
accesos y modificaciones a datos clínicos quedan registrados con usuario, paciente,
fecha y origen, sin posibilidad de alteración posterior.
- Consentimientos versionados y auditados (política de privacidad, datos de salud,
canales de comunicación).
- Copias de seguridad periódicas cifradas y procedimiento de restauración.
- Gestión de vulnerabilidades y actualizaciones; registro y monitorización de la
infraestructura.
- Personal sujeto a deber de confidencialidad; acceso a producción restringido.
Anexo II — Subencargados
Lista pública y actualizada en
medfarmasoft.es/legal/subencargados.html.
Contacto para cuestiones de protección de datos:
info@medfarmasoft.es