Anexo de Tratamiento de Datos Personales (Ley 21.719 · Chile)
AgendaMED · versión dpa-2026-07-v1
ANEXO DE TRATAMIENTO DE DATOS PERSONALES — LEY 21.719 (CHILE)
Entre la clínica titular de la cuenta (el "Responsable") y AgendaMED (el "Encargado").
1. ROLES. El Responsable decide fines y medios del tratamiento de los datos de sus pacientes. El Encargado trata dichos datos exclusivamente por cuenta y bajo instrucciones del Responsable, para prestar el servicio.
2. DATOS Y TITULARES. Identificación y contacto de pacientes, datos de agenda, DATOS DE SALUD (categoría sensible) de la ficha clínica, datos de pago cuando se activan cobros, y conversaciones de los canales conectados. Titulares: pacientes y personal de la clínica.
3. OBLIGACIONES DEL ENCARGADO. (a) Tratar los datos solo según instrucciones documentadas; (b) confidencialidad del personal y accesos del proveedor auditados; (c) medidas de seguridad: MFA obligatorio, cifrado en tránsito y de secretos en reposo, aislamiento por clínica (RLS), auditoría inmutable (WORM) de lecturas de ficha y exportaciones, mínimo privilegio; (d) notificar al Responsable las violaciones de seguridad sin dilación indebida (objetivo 72 horas) con la información necesaria para sus deberes ante la Agencia de Protección de Datos Personales y los titulares; (e) asistir al Responsable en la atención de los derechos de los titulares con las herramientas de la plataforma (acceso/portabilidad, rectificación, supresión/anonimización, bloqueo y registro de solicitudes con plazo de 30 días); (f) devolución o supresión de los datos al término del servicio, salvo obligación legal.
4. SUBENCARGADOS. Google Cloud (hosting), Resend (correo), Transbank/Stripe (pagos), Meta (mensajería) y el proveedor LLM del asistente, todos bajo contratos con garantías equivalentes. Los cambios se informarán con antelación razonable.
5. TRANSFERENCIAS INTERNACIONALES. Los datos se alojan en Google Cloud (EE. UU.), amparados en las cláusulas contractuales del Data Processing Addendum de Google Cloud y en este anexo.
6. OBLIGACIONES DEL RESPONSABLE. Contar con base de licitud (consentimiento explícito para datos de salud u otra base legal), mantener su política de privacidad hacia pacientes y responder las solicitudes de derechos en plazo.