Acuerdo de procesamiento de datos
Data Processing Agreement (DPA)
Última actualización: 2 de junio de 2026
Este Acuerdo de Procesamiento de Datos ("DPA") forma parte de los Términos de Servicio entre Calendio ("Encargado del Tratamiento") y el profesional o entidad que contrata el servicio ("Responsable del Tratamiento"). Regula el tratamiento de datos personales de pacientes realizado por Calendio en nombre del Responsable.
1. Definiciones
- Datos personales: toda información que identifique o permita identificar a un paciente.
- Responsable del Tratamiento: el profesional o institución de salud que determina los fines y medios del tratamiento de datos de sus pacientes.
- Encargado del Tratamiento: Calendio, que procesa datos en nombre del Responsable según sus instrucciones.
- Subencargado: terceros que Calendio utiliza para prestar el servicio (infraestructura, almacenamiento).
- Incidente de seguridad: acceso, pérdida, alteración o divulgación no autorizados de datos personales.
2. Objeto y alcance
Calendio tratará los datos personales de pacientes únicamente con la finalidad de prestar el Servicio contratado (gestión de turnos, historia clínica electrónica, comunicaciones con pacientes) y según las instrucciones documentadas del Responsable del Tratamiento.
3. Obligaciones de Calendio como Encargado
- Tratar los datos únicamente según las instrucciones del Responsable y para las finalidades previstas en el Servicio.
- Garantizar la confidencialidad de los datos mediante acuerdos de confidencialidad con el personal autorizado.
- Implementar medidas de seguridad técnicas y organizativas adecuadas al riesgo del tratamiento.
- Notificar al Responsable dentro de las 72 horas de tomar conocimiento de un incidente de seguridad que afecte datos de pacientes.
- Asistir al Responsable en el cumplimiento de solicitudes de derechos de los titulares (acceso, rectificación, supresión).
- Eliminar o devolver todos los datos al Responsable a la terminación del contrato, según su elección, dentro de los 30 días.
- Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de este DPA.
4. Obligaciones del Responsable
- Contar con base legal suficiente para el tratamiento de los datos de sus pacientes (consentimiento, relación de atención médica u otra base legal aplicable).
- Informar a los pacientes sobre el tratamiento de sus datos de acuerdo con la Ley 25.326.
- Asegurarse de que las instrucciones impartidas a Calendio cumplan con la normativa vigente.
- Mantener credenciales de acceso seguras y controlar el acceso de usuarios dentro de su organización.
5. Subencargados del tratamiento
El Responsable autoriza a Calendio a contratar los siguientes subencargados para la prestación del Servicio:
| Proveedor | Servicio | Ubicación |
|---|---|---|
| DigitalOcean | Servidor de aplicación y base de datos | América del Sur |
| Cloudflare | Red de distribución y seguridad de red | Global |
| Vercel | Alojamiento de interfaz web | Global |
| MercadoPago | Procesamiento de pagos de suscripción (ARS) y turnos de pacientes | Argentina |
| Stripe | Procesamiento de pagos de suscripción (USD — tarjetas internacionales) | Global |
Calendio notificará al Responsable con al menos 15 días de anticipación ante cualquier cambio en los subencargados. Todos los subencargados están sujetos a obligaciones de protección de datos equivalentes a las de este DPA.
6. Medidas de seguridad
Calendio implementa, entre otras, las siguientes medidas:
- Cifrado de datos en tránsito mediante protocolos estándar de la industria.
- Almacenamiento seguro de credenciales mediante algoritmos de hash reconocidos.
- Gestión segura de sesiones de usuario.
- Aislamiento estricto de datos entre cuentas a nivel de aplicación y base de datos.
- Control de acceso basado en roles con principio de mínimo privilegio.
- Registro de auditoría de operaciones sobre historia clínica (quién, qué, cuándo).
- Comunicaciones cifradas entre todos los componentes de la plataforma.
- Monitoreo y controles de seguridad perimetral.
7. Transferencias internacionales
Algunos subencargados pueden procesar datos fuera de Argentina. En todos los casos, Calendio garantiza que dichas transferencias se realicen con proveedores que cuentan con garantías adecuadas de protección de datos y bajo las condiciones establecidas por la Dirección Nacional de Protección de Datos Personales.
8. Duración y terminación
Este DPA tiene la misma vigencia que el contrato de servicios. A su terminación, Calendio eliminará o devolverá todos los datos personales dentro de los 30 días, salvo que la ley exija conservarlos por un período mayor.
9. Contacto
Para consultas sobre este DPA o el tratamiento de datos de pacientes, contáctenos en privacidad@calendio.ar.