Acuerdo de Procesamiento de Datos
Última actualización: julio de 2026.
Este Acuerdo de Procesamiento de Datos ("DPA") forma parte de los Términos de Servicio entre Quzek ("Encargado del tratamiento") y la consulta u organización que usa el Servicio ("Responsable del tratamiento", "usted"). Describe cómo Quzek procesa datos personales en su nombre y refleja los requisitos del RGPD, el RGPD del Reino Unido y leyes de protección de datos comparables. Hay una versión firmada disponible bajo petición en [email protected]; cuando la necesite, la versión firmada prevalece sobre este texto en línea.
Los términos en mayúscula no definidos aquí tienen el significado dado en nuestros Términos de Servicio.
1. Definiciones
"Datos Personales", "Tratamiento", "Responsable del tratamiento", "Encargado del tratamiento", "Interesado", "Autoridad de Control" y "Violación de Datos Personales" tienen los significados dados por la ley de protección de datos aplicable. "Datos del Cliente" significa los Datos Personales que usted introduce en el Servicio. "Subencargado" significa un tercero contratado por Quzek para procesar Datos del Cliente.
2. Roles de las partes
Para los Datos del Cliente, usted es el Responsable del tratamiento (o un encargado que actúa para otro responsable) y determina los fines y medios del tratamiento; Quzek es el Encargado del tratamiento y solo procesa los Datos del Cliente según sus instrucciones documentadas. Este DPA no se aplica a los datos de los que Quzek es en sí mismo el responsable (como sus datos de cuenta y facturación), que se rigen por nuestra Política de privacidad.
3. Objeto y duración
El objeto es la prestación del Servicio. El tratamiento continúa durante la vigencia de su suscripción y hasta la eliminación o devolución de los Datos del Cliente conforme a este DPA. La naturaleza, el propósito, los tipos de Datos Personales y las categorías de Interesados se establecen en el Anexo I a continuación.
4. Nuestras obligaciones como Encargado del tratamiento
Quzek: (a) solo procesará los Datos del Cliente según sus instrucciones documentadas, incluidas las establecidas en los Términos y este DPA, salvo que la ley exija lo contrario (en cuyo caso se lo informaremos salvo prohibición legal); (b) garantizará que el personal autorizado a procesar los Datos del Cliente esté sujeto a confidencialidad; (c) implementará y mantendrá las medidas técnicas y organizativas descritas en el Anexo II; (d) le asistirá, teniendo en cuenta la naturaleza del tratamiento, para responder a las solicitudes de los Interesados y cumplir sus obligaciones en materia de seguridad, notificación de violaciones y evaluaciones de impacto relativas a la protección de datos; y (e) pondrá a disposición la información razonablemente necesaria para demostrar el cumplimiento de este DPA.
5. Confidencialidad
Limitamos el acceso a los Datos del Cliente al personal que lo necesita para proporcionar, respaldar o proteger el Servicio, y que está sujeto a obligaciones de confidencialidad adecuadas.
6. Medidas de seguridad
Quzek mantiene medidas técnicas y organizativas adecuadas para proteger los Datos del Cliente contra la destrucción, pérdida, alteración, divulgación o acceso no autorizados, accidentales o ilícitos, incluyendo el aislamiento de base de datos por consulta, el cifrado en tránsito y en reposo (con cifrado a nivel de campo de las notas clínicas sensibles), el control de acceso basado en roles, la autenticación de dos factores, el cierre de sesión automático, el registro de auditoría, el almacenamiento privado de archivos y copias de seguridad cifradas. Un resumen se encuentra en el Anexo II y en nuestra página de Seguridad.
7. Subencargados
Usted otorga una autorización general para que Quzek contrate Subencargados para prestar el Servicio (por ejemplo, alojamiento, envío de correo y SMS, procesamiento de pagos y monitorización). Imponemos a cada Subencargado obligaciones de protección de datos no menos protectoras que las de este DPA, y seguimos siendo responsables de su desempeño. Mantenemos una lista de Subencargados (disponible bajo petición) y le daremos un aviso razonable de cualquier adición o sustitución prevista, dándole la oportunidad de oponerse por motivos razonables de protección de datos.
8. Asistencia con los derechos de los Interesados
Teniendo en cuenta la naturaleza del tratamiento, le asistiremos mediante medidas técnicas y organizativas adecuadas, en la medida de lo posible, para cumplir su obligación de responder a las solicitudes de los Interesados que ejerzan sus derechos (acceso, rectificación, supresión, limitación, portabilidad y oposición). El Servicio incluye herramientas de autoservicio —una exportación de datos completa y una acción de derecho de supresión (anonimización) por cliente— que le permiten responder directamente. Si recibimos una solicitud directamente de uno de sus Interesados, le remitiremos a usted.
9. Notificación de violación de Datos Personales
Le notificaremos sin demora injustificada tras tener conocimiento de una violación de Datos Personales que afecte a los Datos del Cliente, y proporcionaremos la información razonablemente disponible para ayudarle a cumplir sus propias obligaciones de notificación ante las Autoridades de Control y los Interesados (por ejemplo, dentro del plazo de 72 horas del RGPD, o conforme al régimen NDB australiano o la Regla de Notificación de Violaciones de HIPAA). Tomaremos medidas razonables para contener y remediar la violación.
10. Evaluaciones de impacto relativas a la protección de datos
Teniendo en cuenta la naturaleza del tratamiento y la información disponible para nosotros, proporcionaremos asistencia razonable con las evaluaciones de impacto relativas a la protección de datos y las consultas previas ante las Autoridades de Control que usted esté obligado a realizar.
11. Transferencias internacionales
Cuando el tratamiento de los Datos del Cliente implique una transferencia a un país sin decisión de adecuación, las partes se basan en garantías adecuadas —incluidas las Cláusulas Contractuales Tipo de la Comisión Europea y, para datos del Reino Unido, el Addendum de Transferencia Internacional de Datos del Reino Unido— que se incorporan por referencia y se completan con los detalles del Anexo I. Para la atención sanitaria en EE. UU., hay disponible bajo petición un Acuerdo de Asociado Comercial (BAA).
12. Eliminación y devolución de datos
Al terminar o vencer el Servicio, y a su elección, eliminaremos o devolveremos los Datos del Cliente, y eliminaremos las copias existentes, salvo en la medida en que la ley aplicable exija su retención. Puede exportar sus Datos del Cliente durante un período razonable después de la terminación; después se eliminan de los sistemas activos en el curso ordinario, sujeto a cualquier requisito legal de retención y a los ciclos de copia de seguridad habituales.
13. Auditoría
Pondremos a disposición la información necesaria para demostrar el cumplimiento de este DPA y permitiremos y contribuiremos a auditorías, incluidas inspecciones, realizadas por usted o un auditor que designe, sujeto a un aviso razonable, confidencialidad, límites de frecuencia y garantías para proteger la seguridad y confidencialidad de los datos de otros clientes. Cuando esté disponible, podemos satisfacer las solicitudes de auditoría proporcionando informes de terceros o documentación de seguridad.
14. Responsabilidad
La responsabilidad de cada parte en virtud de este DPA está sujeta a las limitaciones y exclusiones de responsabilidad establecidas en los Términos de Servicio.
Anexo I — Detalles del tratamiento
Categorías de Interesados: su personal y usuarios; sus clientes o pacientes; y otras personas cuyos datos introduzca (como contactos de emergencia o derivantes).
Categorías de Datos Personales: datos de contacto e identidad; datos de citas y programación; información clínica, de tratamiento y de admisión (que puede incluir datos de salud/categorías especiales); registros de consentimiento; facturas y datos relacionados con pagos; y comunicaciones.
Naturaleza y finalidad del tratamiento: alojar, almacenar, transmitir y mostrar los Datos del Cliente para proporcionar programación, reservas en línea, recordatorios, admisión y consentimiento, registros clínicos, facturación, pagos y funcionalidades relacionadas, además de soporte y seguridad.
Duración: durante la vigencia de la suscripción y hasta la eliminación o devolución como se describe anteriormente.
Anexo II — Medidas técnicas y organizativas
- Aislamiento de base de datos por consulta (fuerte separación multiinquilino).
- Cifrado en tránsito (TLS) y en reposo, incl. cifrado a nivel de campo de las notas clínicas sensibles.
- Control de acceso basado en roles y administración de mínimo privilegio.
- Autenticación de dos factores y cierre de sesión automático por inactividad.
- Registro de auditoría de solo adición del acceso a registros sensibles.
- Almacenamiento privado de archivos servido solo a usuarios autenticados y autorizados.
- Copias de seguridad programadas y cifrables y recuperación documentada.
- Prácticas de desarrollo seguras, gestión de dependencias y revisión de cambios.
- Procesos de respuesta a incidentes y notificación de violaciones.
- Obligaciones de confidencialidad para el personal y los subencargados.
Contacto
Las preguntas sobre este DPA, o las solicitudes para suscribir una versión firmada o un Acuerdo de Asociado Comercial, pueden enviarse a [email protected].