Contrato exigido por el artículo 28.3 del RGPD entre tu clínica, que es la responsable de los datos de sus pacientes, y ClinicMate, que los trata por cuenta de ella.
Versión 1.0 · 15 de agosto de 2026
Este acuerdo (en adelante, «DPA») se celebra entre:
El DPA se perfecciona con la aceptación de las Condiciones de contratación y forma parte inseparable de ellas. Prevalece sobre las condiciones generales en todo lo relativo al tratamiento de datos personales. Si el Responsable necesita una copia firmada en documento separado, puede solicitarla en la dirección indicada.
El Encargado tratará datos personales por cuenta del Responsable con el único fin de prestar el servicio contratado. Conforme al artículo 28.3 del RGPD, el tratamiento se describe así:
Dado que el tratamiento incluye datos de salud, ambas partes reconocen que resulta exigible un nivel de diligencia reforzado y que el Responsable debe valorar la necesidad de una evaluación de impacto conforme al artículo 35 del RGPD.
El Encargado se obliga a:
El Responsable se obliga a:
El Encargado aplica, conforme al artículo 32 del RGPD y atendiendo al estado de la técnica y al riesgo del tratamiento, al menos las siguientes medidas:
El Encargado podrá modificar las medidas para adaptarlas a la evolución técnica, siempre que no reduzcan el nivel de seguridad. El detalle técnico está disponible en el dossier de seguridad.
El Encargado notificará al Responsable sin dilación indebida y, en todo caso, dentro de las 48 horas siguientes a tener conocimiento de una violación de la seguridad de los datos que le afecte, mediante comunicación al correo de contacto de la cuenta.
La notificación incluirá, en la medida en que se disponga de ella, la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables, las medidas adoptadas o propuestas y los datos de contacto para ampliar información. Si no fuera posible facilitarla de una vez, se remitirá de forma escalonada sin más dilación.
Corresponde al Responsable decidir sobre la notificación a la autoridad de control (art. 33) y la comunicación a los interesados (art. 34). El Encargado prestará la asistencia razonable que se le requiera.
La plataforma incorpora funcionalidades que permiten al Responsable atender por sí mismo las solicitudes de acceso, rectificación, supresión, limitación, oposición y portabilidad, incluida la exportación de la información del paciente en formato estructurado y de uso común.
Si un interesado dirigiese su solicitud directamente al Encargado, este se abstendrá de responder sobre el fondo y la trasladará al Responsable sin dilación, junto con la información de que disponga.
El Encargado asistirá razonablemente al Responsable en el cumplimiento de las obligaciones de los artículos 32 a 36 del RGPD —seguridad, notificación de brechas, evaluaciones de impacto y consulta previa—, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga.
El Encargado pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento de este DPA y permitirá auditorías, incluidas inspecciones, realizadas por el Responsable o por un auditor que este mandate.
Las auditorías se ajustarán a lo siguiente: preaviso mínimo de 30 días, una vez al año salvo que medie una brecha de seguridad o un requerimiento de la autoridad de control, en horario laborable, sin afectar a la actividad ordinaria, con firma previa de un compromiso de confidencialidad y sin acceso a datos de otros clientes. El coste correrá a cargo del Responsable, salvo que la auditoría revele un incumplimiento material del Encargado.
El Responsable autoriza de forma general al Encargado a recurrir a los subencargados que se relacionan a continuación. El Encargado suscribe con cada uno un contrato que impone obligaciones de protección de datos equivalentes a las de este DPA, y responde frente al Responsable del cumplimiento de dichos subencargados.
| Subencargado | Finalidad | Ubicación de los datos | Garantía para transferencias |
|---|---|---|---|
| Hetzner Online GmbH | Alojamiento, cómputo y copias de seguridad | Alemania / Finlandia (UE) | No procede — tratamiento en la UE |
| Stripe Payments Europe, Ltd. | Cobro de suscripciones | Irlanda (UE) | CCT + medidas complementarias para el acceso desde EE. UU. |
| Redsys Servicios de Procesamiento, S.L. | Pasarela de pago, anticipos y Bizum | España (UE) | No procede — tratamiento en la UE |
| OpenAI Ireland Ltd. | Modelos de lenguaje del asistente virtual | Irlanda (UE) | CCT. Sin uso de los datos para entrenamiento |
| Google Ireland Ltd. | Sincronización de agenda con Google Calendar | Irlanda (UE) | CCT + Data Privacy Framework |
| Meta Platforms Ireland Ltd. | Mensajería con pacientes vía WhatsApp e Instagram | Irlanda (UE) | CCT + Data Privacy Framework |
Los subencargados de OpenAI, Google y Meta solo intervienen si el Responsable activa la funcionalidad correspondiente (asistente virtual, sincronización de agenda o mensajería). Si no se activan, ningún dato se comunica a esos proveedores.
Cambios. El Encargado informará de cualquier alta o sustitución de subencargado con una antelación mínima de 30 días. Durante ese plazo el Responsable podrá oponerse por motivos razonables relacionados con la protección de datos; si la objeción no puede resolverse, el Responsable podrá resolver el contrato sin penalización y con reembolso de la parte proporcional no consumida.
Finalizada la prestación del servicio, y a elección del Responsable:
El Encargado acreditará la supresión por escrito si el Responsable lo solicita.
Cada parte responde de los daños causados por su propio incumplimiento de la normativa de protección de datos, en los términos del artículo 82 del RGPD. Los límites de responsabilidad de la cláusula 11 de las Condiciones de contratación se aplican a este DPA, salvo en aquello que la normativa de protección de datos no permita limitar.
Este DPA estará vigente mientras el Encargado trate datos por cuenta del Responsable. Se rige por el RGPD, por la Ley Orgánica 3/2018 (LOPDGDD) y por la legislación española, con sumisión a los Juzgados y Tribunales de Palma de Mallorca.
Para cualquier cuestión relativa a este acuerdo, incluidas solicitudes de copia firmada, notificaciones de brecha o ejercicio de auditoría: toni@clinicmate.es · 670 713 455.