Legal

Acuerdo de encargo de tratamiento (DPA)

1. Partes

Este acuerdo regula el tratamiento de datos personales entre:

  • Responsable del tratamiento: la clínica o cliente que contrata y utiliza el servicio ClinicFlow.
  • Encargado del tratamiento: ClinicFlow, en su condición de proveedor del servicio tecnológico.

2. Objeto y duración

ClinicFlow tratará datos personales exclusivamente para prestar el servicio contratado y durante el tiempo de vigencia del mismo, salvo obligación legal de conservación posterior.

3. Naturaleza y finalidad del tratamiento

El tratamiento comprende las operaciones necesarias para:

  • Gestión de citas y agenda.
  • Gestión de pacientes e historial.
  • Gestión administrativa y de equipo.
  • Facturación y cobros.
  • Gestión de documentos y consentimientos.
  • Firma de consentimientos por parte del paciente desde el portal.
  • Portal del paciente: acceso seguro, revisión de citas, actualización de datos, firma de documentos y acciones relacionadas.
  • Comunicaciones o recordatorios cuando la clínica los configure.
  • Soporte técnico y mantenimiento del servicio.

4. Tipos de datos tratados

  • Datos identificativos (nombre, DNI/NIE si se facilita).
  • Datos de contacto (teléfono, email, dirección).
  • Datos administrativos (citas, estados, notas).
  • Datos de facturación.
  • Documentos clínicos y consentimientos.
  • Firmas de consentimientos (imagen de firma, nombre, fecha, origen).
  • Datos de salud u otros datos especialmente sensibles cuando la clínica los introduzca.

5. Categorías de interesados

  • Pacientes de la clínica.
  • Profesionales sanitarios y personal de la clínica.
  • Usuarios administrativos de la plataforma.

6. Instrucciones del responsable

ClinicFlow tratará los datos siguiendo las instrucciones documentadas de la clínica y no los destinará a finalidades propias incompatibles. Cualquier instrucción adicional deberá acordarse por escrito.

7. Confidencialidad

El personal autorizado de ClinicFlow que acceda a los datos estará sujeto al deber de confidencialidad, tanto contractual como legalmente exigible.

8. Medidas de seguridad

ClinicFlow aplicará medidas técnicas y organizativas razonables para proteger la confidencialidad, integridad y disponibilidad de los datos. Puedes consultar el detalle en nuestra página de seguridad.

9. Subencargados

Para prestar el servicio, ClinicFlow puede contar con proveedores tecnológicos (subencargados) que traten datos por cuenta de ClinicFlow. Estos proveedores estarán sujetos a obligaciones equivalentes de protección de datos.

10. Asistencia al responsable

ClinicFlow asistirá razonablemente a la clínica para:

  • Atender los derechos de los interesados (acceso, rectificación, supresión, etc.).
  • Cumplir obligaciones en materia de seguridad y evaluaciones de impacto cuando corresponda.
  • Notificar brechas de seguridad en un plazo razonable desde su detección.

11. Portal del paciente

Cuando la clínica activa o utiliza el portal del paciente, ClinicFlow tratará los datos necesarios para:

  • Mostrar información limitada al paciente (próxima cita, datos básicos, documentos pendientes).
  • Recoger actualizaciones de datos básicos.
  • Gestionar la firma de consentimientos y documentos.
  • Reflejar las acciones del paciente en el panel interno de la clínica.

El alcance de lo que se comparte con el paciente lo determina la clínica. El acceso del paciente está limitado a su propia información mediante un enlace seguro. No se exponen datos de otros pacientes ni información interna de la clínica no habilitada para el paciente.

12. Brechas de seguridad

ClinicFlow notificará a la clínica cualquier brecha de seguridad que afecte a los datos tratados por su cuenta, en un plazo razonable desde su detección, para que la clínica pueda cumplir sus obligaciones de notificación cuando corresponda.

13. Finalización del servicio

Al terminar la relación contractual, ClinicFlow suprimirá o devolverá los datos según lo acordado con la clínica y las obligaciones legales aplicables. El cliente podrá exportar sus datos durante la vigencia del servicio.

14. Auditoría

ClinicFlow facilitará información razonable sobre sus medidas de seguridad y cumplimiento para que la clínica pueda verificar el cumplimiento de este acuerdo, en condiciones y formatos a acordar entre las partes.

15. DPA firmado

Si necesitas el DPA firmado para un proceso de homologación interna, solicítalo en contacto@clinicflowapp.es.

Última actualización: 2026-07-13