Acuerdo de procesamiento de datos

Data Processing Agreement (DPA)

Última actualización: 2 de junio de 2026

Este Acuerdo de Procesamiento de Datos ("DPA") forma parte de los Términos de Servicio entre Calendio ("Encargado del Tratamiento") y el profesional o entidad que contrata el servicio ("Responsable del Tratamiento"). Regula el tratamiento de datos personales de pacientes realizado por Calendio en nombre del Responsable.

1. Definiciones

  • Datos personales: toda información que identifique o permita identificar a un paciente.
  • Responsable del Tratamiento: el profesional o institución de salud que determina los fines y medios del tratamiento de datos de sus pacientes.
  • Encargado del Tratamiento: Calendio, que procesa datos en nombre del Responsable según sus instrucciones.
  • Subencargado: terceros que Calendio utiliza para prestar el servicio (infraestructura, almacenamiento).
  • Incidente de seguridad: acceso, pérdida, alteración o divulgación no autorizados de datos personales.

2. Objeto y alcance

Calendio tratará los datos personales de pacientes únicamente con la finalidad de prestar el Servicio contratado (gestión de turnos, historia clínica electrónica, comunicaciones con pacientes) y según las instrucciones documentadas del Responsable del Tratamiento.

3. Obligaciones de Calendio como Encargado

  • Tratar los datos únicamente según las instrucciones del Responsable y para las finalidades previstas en el Servicio.
  • Garantizar la confidencialidad de los datos mediante acuerdos de confidencialidad con el personal autorizado.
  • Implementar medidas de seguridad técnicas y organizativas adecuadas al riesgo del tratamiento.
  • Notificar al Responsable dentro de las 72 horas de tomar conocimiento de un incidente de seguridad que afecte datos de pacientes.
  • Asistir al Responsable en el cumplimiento de solicitudes de derechos de los titulares (acceso, rectificación, supresión).
  • Eliminar o devolver todos los datos al Responsable a la terminación del contrato, según su elección, dentro de los 30 días.
  • Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de este DPA.

4. Obligaciones del Responsable

  • Contar con base legal suficiente para el tratamiento de los datos de sus pacientes (consentimiento, relación de atención médica u otra base legal aplicable).
  • Informar a los pacientes sobre el tratamiento de sus datos de acuerdo con la Ley 25.326.
  • Asegurarse de que las instrucciones impartidas a Calendio cumplan con la normativa vigente.
  • Mantener credenciales de acceso seguras y controlar el acceso de usuarios dentro de su organización.

5. Subencargados del tratamiento

El Responsable autoriza a Calendio a contratar los siguientes subencargados para la prestación del Servicio:

ProveedorServicioUbicación
DigitalOceanServidor de aplicación y base de datosAmérica del Sur
CloudflareRed de distribución y seguridad de redGlobal
VercelAlojamiento de interfaz webGlobal
MercadoPagoProcesamiento de pagos de suscripción (ARS) y turnos de pacientesArgentina
StripeProcesamiento de pagos de suscripción (USD — tarjetas internacionales)Global

Calendio notificará al Responsable con al menos 15 días de anticipación ante cualquier cambio en los subencargados. Todos los subencargados están sujetos a obligaciones de protección de datos equivalentes a las de este DPA.

6. Medidas de seguridad

Calendio implementa, entre otras, las siguientes medidas:

  • Cifrado de datos en tránsito mediante protocolos estándar de la industria.
  • Almacenamiento seguro de credenciales mediante algoritmos de hash reconocidos.
  • Gestión segura de sesiones de usuario.
  • Aislamiento estricto de datos entre cuentas a nivel de aplicación y base de datos.
  • Control de acceso basado en roles con principio de mínimo privilegio.
  • Registro de auditoría de operaciones sobre historia clínica (quién, qué, cuándo).
  • Comunicaciones cifradas entre todos los componentes de la plataforma.
  • Monitoreo y controles de seguridad perimetral.

7. Transferencias internacionales

Algunos subencargados pueden procesar datos fuera de Argentina. En todos los casos, Calendio garantiza que dichas transferencias se realicen con proveedores que cuentan con garantías adecuadas de protección de datos y bajo las condiciones establecidas por la Dirección Nacional de Protección de Datos Personales.

8. Duración y terminación

Este DPA tiene la misma vigencia que el contrato de servicios. A su terminación, Calendio eliminará o devolverá todos los datos personales dentro de los 30 días, salvo que la ley exija conservarlos por un período mayor.

9. Contacto

Para consultas sobre este DPA o el tratamiento de datos de pacientes, contáctenos en privacidad@calendio.ar.