Convenio de Tratamiento de Datos Personales (DPA) — Daignostics
Última actualización: 23 de julio de 2026
Este Convenio rige el tratamiento de datos personales que Daignostics (el "Encargado") realiza por cuenta del Cliente (el "Responsable") al prestar el Servicio, conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP). Forma parte integrante de los Términos y Condiciones; en caso de conflicto, prevalecen los Términos y después este Convenio.
1. Roles y objeto
El Responsable determina las finalidades y medios del tratamiento de los Datos del Cliente (incluidos los de sus Clientes Finales). El Encargado los trata únicamente para prestar el Servicio y conforme a las instrucciones documentadas del Responsable.
2. Instrucciones documentadas
Constituyen instrucciones documentadas del Responsable: (i) los Términos y este Convenio; (ii) la configuración que el Responsable establece en la plataforma (módulos activados, plantillas, cadencias, pausas por contacto); y (iii) las instrucciones adicionales que comunique por escrito a datos@daignostics.io. El Encargado no usará los Datos del Cliente para fines propios ni los tratará fuera de esas instrucciones, salvo obligación legal, en cuyo caso lo informará cuando esté permitido.
3. Confidencialidad
El Encargado mantiene la confidencialidad de los Datos del Cliente y asegura que su personal y subencargados queden obligados a lo mismo, incluso después de terminada la relación.
4. Medidas de seguridad
El Encargado aplica medidas administrativas, técnicas y físicas adecuadas: control de acceso por organización, aislamiento de datos entre Clientes, cifrado en tránsito, registro de actividad y respaldos periódicos.
5. Subencargados
Para prestar el Servicio, el Encargado se apoya en los siguientes subencargados: Supabase (base de datos, autenticación, almacenamiento), Render y Vercel (infraestructura), Cloudflare (red), Anthropic/Claude (procesamiento con IA), Meta/WhatsApp (mensajería), Resend (correo), Stripe (pagos) y Sentry (monitoreo de errores). El Encargado mantiene con ellos obligaciones equivalentes a este Convenio.
El Encargado comunicará al Responsable, al correo registrado de su cuenta, cualquier alta o sustitución de subencargados con al menos diez (10) días hábiles de antelación. El Responsable podrá objetar por causa justificada relacionada con la protección de datos; de no alcanzarse una solución razonable, podrá terminar el Servicio conforme a los Términos.
6. Ubicación de los datos
Los datos se alojan y procesan principalmente en Estados Unidos de América, en la infraestructura de los subencargados listados. El Encargado procura que dichas remisiones cuenten con salvaguardas contractuales y obligaciones de confidencialidad equivalentes a las de este Convenio.
7. Asistencia al Responsable
El Encargado asistirá razonablemente al Responsable para: (i) atender las solicitudes de derechos ARCO de sus Clientes Finales (localización, corrección, bloqueo, supresión o exportación de los datos correspondientes); y (ii) cumplir sus obligaciones de seguridad y de notificación de vulneraciones.
8. Vulneraciones de seguridad
El Encargado notificará al Responsable sin dilación indebida, y a más tardar dentro de las 72 horas siguientes a tener conocimiento de una vulneración de seguridad que afecte los Datos del Cliente, incluyendo, en la medida disponible: la naturaleza del incidente, las categorías de datos y de titulares afectados, las medidas adoptadas y las recomendadas. La notificación al titular o a la autoridad, cuando proceda, corresponde al Responsable; el Encargado le brindará el apoyo razonable.
9. Verificación
A solicitud escrita del Responsable, y máximo una vez por año, el Encargado pondrá a su disposición información razonable para demostrar el cumplimiento de este Convenio (descripciones de medidas de seguridad y, cuando existan, certificaciones o reportes de sus subencargados). Cualquier revisión adicional se acordará por escrito, sin acceso a datos de otros Clientes.
10. Devolución y supresión
Terminada la prestación del Servicio, el Encargado pondrá a disposición del Responsable la exportación de los Datos del Cliente durante noventa (90) días y luego los bloqueará y suprimirá de forma segura, salvo obligación legal de conservación.
11. Responsabilidad y vigencia
Cada parte responde conforme a la ley aplicable y a los Términos (incluida su limitación de responsabilidad). Este Convenio estará vigente mientras el Encargado trate Datos del Cliente.
Anexo A — Descripción del tratamiento
- Categorías de titulares: clientes finales del Responsable (asegurados, contratantes, dependientes, beneficiarios), prospectos y referidos.
- Categorías de datos: identificación y contacto; pólizas y coberturas; datos sensibles de salud (seguros de gastos médicos/vida); datos financieros/patrimoniales (perfil, deudas, metas, capacidad de ahorro); contenido de comunicaciones (WhatsApp/correo); datos de pagos de servicios del Responsable.
- Operaciones: almacenamiento, organización, consulta, comunicación por mensajería y correo (incluida la asistencia por IA bajo configuración del Responsable), generación de informes, cobro de servicios del Responsable, respaldo y supresión.
- Finalidades: administración de cartera, renovaciones, cobranza, atención y seguimiento, diagnóstico financiero y venta de servicios propios del Responsable, conforme a sus instrucciones.
- Duración: mientras dure la prestación del Servicio, más el periodo de exportación y los plazos legales de bloqueo.