Acuerdo de Encargo de Tratamiento (DPA)

Conforme al Artículo 28 del Reglamento General de Protección de Datos (RGPD)Última actualización: 10 de junio de 2026
1

Identificación de las partes

El presente Acuerdo de Encargo de Tratamiento (en adelante, "DPA") se celebra entre:

Responsable del Tratamiento (Cliente)

La clínica u organización que contrata los servicios de Cliniscend y acepta los presentes términos durante el proceso de registro. El Responsable determina los fines y medios del tratamiento de los datos personales de sus pacientes.

Encargado del Tratamiento (Cliniscend)

Cliniscend, plataforma SaaS para gestión de presencia en Google de clínicas médicas. Contacto: jorgebueno@cliniscend.com.

2

Objeto y finalidad

Cliniscend tratará datos personales por cuenta del Responsable exclusivamente para la prestación del servicio contratado, que incluye:

  • Envío de solicitudes de reseñas vía WhatsApp a pacientes tras sus citas médicas.
  • Gestión y automatización de respuestas a reseñas en Google Business Profile mediante inteligencia artificial.
  • Sincronización de citas desde Google Calendar, software de gestión clínica (ERP) o importación CSV.
  • Auditoría de presencia digital, análisis de reputación online y generación de planes de mejora.
  • Monitorización de competidores y seguimiento de posicionamiento en Google Maps.
  • Generación de schema estructurado para mejorar la visibilidad en Google e inteligencia artificial.

Cliniscend no tratará los datos para ningún otro fin distinto al indicado por el Responsable, ni los cederá a terceros salvo a los subencargados indicados en la cláusula 8.

3

Duración

El presente DPA permanecerá en vigor mientras el Responsable tenga una cuenta activa en Cliniscend. A la finalización del contrato, Cliniscend eliminará o devolverá los datos personales conforme a lo previsto en la cláusula 10.

4

Naturaleza y finalidad del tratamiento

  • Naturaleza: Recogida, almacenamiento, uso, transmisión y supresión de datos personales de pacientes.
  • Finalidad: Gestión de la reputación online de la clínica y mejora de su presencia en Google.
  • Duración del tratamiento: Mientras dure el contrato de servicio.
5

Tipo de datos y categorías de interesados

Datos personales tratados

  • Nombre del paciente
  • Número de teléfono móvil
  • Estado del mensaje enviado (enviado, entregado, leído, respondido)
  • Fecha y hora de la cita médica (sin datos clínicos)

Categorías de interesados

  • Pacientes de la clínica que han acudido a una cita médica.

Datos que NO se tratan

  • Datos de salud, diagnósticos o historiales clínicos (categorías especiales, Art. 9 RGPD).
  • Datos genéticos o biométricos.
6

Obligaciones y derechos del Responsable

El Responsable se compromete a:

  • Haber informado a sus pacientes del tratamiento de sus datos para la solicitud de reseñas, conforme al Art. 13 RGPD.
  • Proporcionar únicamente los datos necesarios para la prestación del servicio (principio de minimización, Art. 5.1.c RGPD).
  • Notificar a Cliniscend cualquier solicitud de ejercicio de derechos por parte de un interesado en el menor tiempo posible.
  • Garantizar que dispone de una base jurídica válida para el tratamiento de los datos personales de sus pacientes.
7

Medidas de seguridad (Art. 32 RGPD)

Cliniscend aplica las siguientes medidas técnicas y organizativas para garantizar un nivel de seguridad adecuado al riesgo:

  • Cifrado de datos en tránsito mediante TLS 1.3.
  • Cifrado de datos en reposo en la base de datos.
  • Control de acceso basado en roles (RBAC) con autenticación JWT.
  • Políticas de seguridad a nivel de fila (Row Level Security) en la base de datos.
  • Auditorías periódicas de seguridad.
  • Acceso restringido al personal autorizado bajo acuerdo de confidencialidad.
  • Supresión automática de datos de pacientes a los 90 días del último contacto.
8

Subencargados del tratamiento

El Responsable autoriza a Cliniscend a subcontratar el tratamiento con los siguientes proveedores, que actúan como subencargados:

  • Supabase Base de datos PostgreSQL — Servidores en la Unión Europea. DPA disponible en supabase.com/dpa.
  • Vercel Infraestructura de hosting y despliegue — Procesamiento en la UE. DPA disponible en vercel.com/legal/dpa.
  • Meta (Facebook Ireland Ltd.) API oficial de WhatsApp Business para el envío de mensajes — Sujeta a las Cláusulas Contractuales Tipo de la UE.
  • Stripe Procesamiento de pagos — Cumple PCI DSS. DPA disponible en stripe.com/legal/dpa.
  • Resend Envío de emails transaccionales.
  • Google (Alphabet Inc.) API de Calendar (lectura de citas) y Google Business Profile API — Sujeta a las Cláusulas Contractuales Tipo de la UE.
  • Anthropic Inteligencia artificial (Claude) para generación de respuestas a reseñas, auditoría de perfil, análisis de reputación y planes de mejora — Sujeta al acuerdo de tratamiento de datos de Anthropic. Los datos no se utilizan para entrenar modelos de IA.
  • DataForSEO Seguimiento de posicionamiento en Google Maps — Solo se envían keywords y localización geográfica, sin datos personales de pacientes.

Cliniscend notificará al Responsable cualquier cambio en los subencargados con al menos 30 días de antelación, permitiéndole objetar a dichos cambios.

9

Derecho de auditoría

El Responsable tiene derecho a realizar auditorías sobre el cumplimiento del presente DPA por parte de Cliniscend. Dichas auditorías podrán realizarse mediante:

  • Solicitud de información y documentación por escrito.
  • Auditoría in situ, previa notificación con al menos 30 días de antelación y en horario comercial, sin interrumpir las operaciones de Cliniscend.
  • Revisión de certificaciones de seguridad aplicables obtenidas por Cliniscend o sus subencargados.
10

Retención y supresión de datos

A la finalización del contrato de servicio, Cliniscend procederá, a elección del Responsable:

  • A la supresión de todos los datos personales tratados en nombre del Responsable, incluidas las copias de seguridad, en un plazo máximo de 30 días.
  • A la devolución de los datos en formato estructurado y de uso común (CSV/JSON), previa solicitud escrita del Responsable.

Durante la vigencia del contrato, los datos de pacientes se eliminan automáticamente a los 90 días del último contacto.

11

Violaciones de seguridad

En caso de violación de la seguridad de los datos que pueda entrañar un riesgo para los derechos y libertades de las personas, Cliniscend notificará al Responsable sin dilación indebida y, en todo caso, en un plazo máximo de 72 horas desde que tenga conocimiento de la misma, conforme al Art. 33 RGPD.

La notificación incluirá, como mínimo: la naturaleza de la violación, las categorías y el número aproximado de interesados y registros afectados, las posibles consecuencias y las medidas adoptadas o propuestas.