Última actualización: 4 de septiembre de 2026
El presente Acuerdo de Procesamiento de Datos —Data Processing Agreement, en adelante el “DPA”— regula el tratamiento de Datos Personales realizado en relación con la utilización de la plataforma UP360Med.
Este DPA se celebra entre IMADAT LLC, sociedad constituida bajo las leyes del Estado de Florida, Estados Unidos de América, operadora de la plataforma tecnológica UP360Med, en adelante “UP360Med”, “Procesador”, “Service Provider” o “Proveedor”, según corresponda; y la persona jurídica, profesional, clínica, consultorio, institución u organización que contrata y utiliza los servicios de UP360Med, identificada durante el proceso de registro, contratación u orden de servicio correspondiente, en adelante el “Cliente”.
UP360Med y el Cliente podrán denominarse individualmente la “Parte” y conjuntamente las “Partes”.
- OBJETO
El presente DPA tiene por objeto establecer las condiciones bajo las cuales UP360Med tratará Datos Personales por cuenta del Cliente durante la prestación de los servicios contratados. El DPA forma parte integral de los Términos de Servicio, contrato, orden de servicio o acuerdo principal celebrado entre las Partes para la utilización de UP360Med.
En caso de contradicción entre las disposiciones del presente DPA y aquellas del contrato principal relacionadas específicamente con el procesamiento y protección de Datos Personales, prevalecerán las disposiciones de este DPA respecto de dichas materias, salvo disposición legal obligatoria en contrario.
- DEFINICIONES
2.1. “Datos Personales”
Significa cualquier información relacionada con una persona física identificada o identificable y cualquier otra información que sea considerada información personal, personal data o término equivalente bajo la legislación aplicable.
2.2. “Datos del Cliente”
Significa la información que el Cliente o sus usuarios autorizados carguen, importen, registren, sincronicen, transmitan, almacenen o administren dentro de UP360Med.
2.3. “Datos Personales del Cliente”
Significa aquellos Datos del Cliente que constituyan Datos Personales.
2.4. “Datos Sensibles”
Significa la información considerada sensible, especial o sujeta a protección reforzada bajo la legislación aplicable, incluyendo, cuando corresponda, información relacionada con la salud.
2.5. “Tratamiento” o “Procesamiento”
Significa cualquier operación o conjunto de operaciones realizadas sobre Datos Personales, mediante procedimientos automatizados o no automatizados, incluyendo recopilación, registro, organización, estructuración, almacenamiento, consulta, utilización, transmisión, puesta a disposición, modificación, eliminación o destrucción.
2.6. “Controller” o “Responsable”
Significa la persona u organización que determina los fines y medios del tratamiento de Datos Personales, de acuerdo con la legislación aplicable.
2.7. “Processor” o “Procesador”
Significa la persona u organización que procesa Datos Personales por cuenta del Controller.
2.8. “Service Provider” o “Contractor”
Tendrá el significado correspondiente bajo la California Consumer Privacy Act —CCPA— y sus normas aplicables.
2.9. “Subprocesador”
Significa cualquier tercero contratado por UP360Med que procese Datos Personales del Cliente por cuenta de UP360Med para proporcionar parte de los servicios.
2.10. “Incidente de Seguridad”
Significa una vulneración de seguridad que ocasione accidental o ilícitamente destrucción, pérdida, alteración, divulgación no autorizada o acceso no autorizado a Datos Personales del Cliente transmitidos, conservados o tratados por UP360Med.
- ROLES DE LAS PARTES
Respecto de los Datos Personales incorporados por el Cliente dentro del CRM, las Partes reconocen que, dependiendo de la legislación aplicable: a) el Cliente actuará generalmente como Controller, Business, Responsable del tratamiento o figura equivalente; y b) UP360Med actuará como Processor, Service Provider, Contractor, encargado del tratamiento o figura equivalente.
El Cliente determina las finalidades para las cuales utiliza UP360Med y los Datos Personales que incorpora a la plataforma. UP360Med procesará dichos Datos Personales únicamente para proporcionar los servicios contratados y de conformidad con las instrucciones documentadas del Cliente, salvo que una norma legal aplicable exija un tratamiento diferente. UP360Med no adquiere ningún derecho de propiedad sobre las bases de datos cargadas por el Cliente.
- INSTRUCCIONES DEL CLIENTE
El Cliente instruye a UP360Med para tratar los Datos Personales del Cliente en la medida necesaria para prestar las funcionalidades contratadas del CRM, alojar y almacenar la información, permitir la administración de contactos, pacientes, clientes o prospectos, ejecutar automatizaciones configuradas o autorizadas por el Cliente, facilitar funcionalidades de comunicación, prestar soporte técnico, mantener la disponibilidad y funcionamiento del servicio, realizar copias de seguridad, prevenir y solucionar problemas de seguridad, mantener la integridad de la infraestructura y ejecutar las demás funcionalidades que el Cliente active legítimamente dentro de UP360Med. Las instrucciones documentadas comprenden el presente DPA, los Términos de Servicio, las configuraciones realizadas por el Cliente dentro de la plataforma y las instrucciones adicionales acordadas legítimamente entre las Partes.
- LIMITACIÓN DE FINALIDAD
UP360Med procesará los Datos Personales del Cliente exclusivamente para los propósitos limitados y específicos necesarios para proporcionar los servicios contratados.
- No vender los Datos Personales del Cliente.
- No compartirlos para publicidad comportamental o publicidad cruzada cuando constituya “sharing” bajo la legislación aplicable.
- No utilizar las bases de datos del Cliente para campañas comerciales propias independientes.
- No crear perfiles comerciales propios no relacionados con la prestación del servicio.
- No conservar, utilizar o divulgar los Datos Personales para finalidades ajenas al servicio, salvo autorización o exigencia legal.
- No combinar datos para finalidades incompatibles cuando la legislación aplicable lo prohíba.
- No reclamar derechos de propiedad sobre las bases de datos del Cliente.
- CCPA Y LEGISLACIÓN ESTATAL DE PRIVACIDAD DE ESTADOS UNIDOS
Cuando la California Consumer Privacy Act —CCPA— resulte aplicable, las Partes acuerdan que UP360Med actuará, según corresponda, como Service Provider o Contractor respecto de la información procesada por cuenta del Cliente.
UP360Med procesará la información exclusivamente para los propósitos empresariales específicos establecidos en este DPA; no venderá ni compartirá la información personal procesada por cuenta del Cliente en los términos prohibidos por la CCPA; no conservará, utilizará ni divulgará dicha información para propósitos diferentes de los autorizados contractualmente o permitidos por la legislación; proporcionará el nivel de protección exigido por la legislación aplicable dentro del alcance de sus obligaciones; cooperará razonablemente con el Cliente; permitirá medidas razonables y apropiadas de verificación; e informará al Cliente cuando determine que ya no puede cumplir sus obligaciones aplicables.
- GDPR Y OTRAS LEYES INTERNACIONALES
Cuando el Reglamento (UE) 2016/679 —General Data Protection Regulation, GDPR/RGPD— resulte aplicable al procesamiento, UP360Med actuará como Processor respecto de los Datos Personales tratados por cuenta del Cliente, salvo que respecto de una actividad determinada UP360Med actúe legítimamente bajo otro rol. UP360Med procesará los Datos Personales únicamente siguiendo instrucciones documentadas del Cliente, salvo que esté obligado a hacerlo en virtud del Derecho de la Unión Europea, de un Estado miembro o de otra legislación aplicable.
- OBLIGACIONES DEL CLIENTE
El Cliente declara y se obliga a recopilar y utilizar los Datos Personales de manera lícita; contar con las autorizaciones, consentimientos, avisos, contratos u otras bases jurídicas necesarias; proporcionar a los titulares los avisos de privacidad exigidos; determinar las finalidades del tratamiento; garantizar que sus instrucciones a UP360Med sean lícitas; utilizar la plataforma conforme a la legislación aplicable; administrar adecuadamente credenciales y permisos; evitar accesos no autorizados; evaluar obligaciones especiales respecto de Datos Sensibles o información de salud; y atender las solicitudes de derechos de sus titulares cuando sea responsable de hacerlo.
- DATOS RELACIONADOS CON SALUD
Las Partes reconocen que UP360Med está orientado principalmente a profesionales, clínicas y organizaciones relacionadas con el sector salud y que, dependiendo del uso realizado por el Cliente, la plataforma puede procesar información relacionada con pacientes. El Cliente será responsable de determinar si la información que pretende incorporar a UP360Med se encuentra sujeta a legislación especial sobre datos sanitarios, médicos o sensibles.
La celebración de este DPA no constituye, por sí sola, una declaración o certificación de cumplimiento de HIPAA ni sustituye un Business Associate Agreement —BAA— cuando dicho instrumento sea legalmente requerido.
- CONFIDENCIALIDAD
UP360Med garantizará que las personas autorizadas para tratar Datos Personales del Cliente estén sujetas a obligaciones apropiadas de confidencialidad; accedan únicamente a la información necesaria para sus funciones; procesen la información conforme a instrucciones autorizadas; y reciban instrucciones o formación razonablemente apropiadas respecto de sus obligaciones de privacidad y seguridad.
- SEGURIDAD DEL TRATAMIENTO
UP360Med implementará y mantendrá medidas técnicas y organizativas razonables y apropiadas destinadas a proteger los Datos Personales del Cliente, teniendo en consideración la naturaleza de la información, el contexto del procesamiento, los riesgos previsibles, el estado de la tecnología, las funcionalidades del servicio y los requisitos legales aplicables.
- Controles de acceso y autenticación.
- Administración de privilegios.
- Medidas de confidencialidad.
- Protección de infraestructura.
- Copias de seguridad.
- Monitoreo técnico y registros.
- Procedimientos de gestión de incidentes.
- Gestión de vulnerabilidades.
- Medidas de disponibilidad e integridad.
- Revisión periódica razonable de las medidas implementadas.
- SUBPROCESADORES
El Cliente autoriza de manera general a UP360Med a contratar Subprocesadores cuando sean razonablemente necesarios para prestar los servicios. UP360Med mantendrá una lista actualizada de los Subprocesadores relevantes e impondrá a estos obligaciones de protección de datos apropiadas, teniendo en cuenta la naturaleza de los servicios prestados.
- CAMBIOS DE SUBPROCESADORES
UP360Med podrá incorporar, sustituir o retirar Subprocesadores durante la vigencia del servicio. Cuando la legislación aplicable o el contrato así lo requieran, proporcionará al Cliente información razonable sobre nuevos Subprocesadores antes de que estos comiencen a procesar Datos Personales del Cliente. El Cliente podrá presentar objeciones razonables relacionadas específicamente con protección de datos dentro del plazo establecido en la notificación correspondiente. Las Partes procurarán de buena fe una solución comercial y técnicamente razonable.
- GOOGLE ANALYTICS Y SEPARACIÓN DE LA WEB PÚBLICA
Las Partes reconocen expresamente que Google Analytics es utilizado por UP360Med exclusivamente en su sitio web público y/o landing pages para fines de analítica web. Google Analytics no se utiliza como herramienta de analítica dentro del CRM para analizar las bases de datos cargadas o administradas por los Clientes.
UP360Med no utilizará Google Analytics con el propósito de analizar, perfilar o medir el comportamiento de los pacientes, contactos, prospectos u otros titulares contenidos en las bases de datos privadas de los Clientes dentro del CRM. En consecuencia, la utilización de Google Analytics en la web pública no implica, por sí misma, que dicha herramienta sea utilizada como Subprocesador de las bases de datos alojadas dentro del CRM.
- TRANSFERENCIAS INTERNACIONALES
UP360Med opera desde Estados Unidos y puede contratar infraestructura o Subprocesadores ubicados en diferentes jurisdicciones. Cuando el tratamiento implique una transferencia internacional de Datos Personales sometida a requisitos específicos, las Partes implementarán las salvaguardas exigidas por la legislación aplicable.
Cuando resulte aplicable el GDPR y sea necesario utilizar las Standard Contractual Clauses —SCCs— de la Comisión Europea, las Partes acuerdan incorporar las cláusulas correspondientes conforme a la Decisión de Ejecución (UE) 2021/914 o la norma que la sustituya. Dependiendo de los roles, podrá resultar aplicable el Módulo 2 —Controller to Processor— o el Módulo 3 —Processor to Processor—.
- SOLICITUDES DE LOS TITULARES
Teniendo en cuenta la naturaleza del procesamiento, UP360Med proporcionará asistencia razonable al Cliente para que este pueda atender solicitudes de acceso, conocimiento, corrección, eliminación, portabilidad, limitación, oposición, exclusión y demás derechos reconocidos por la legislación aplicable.
Cuando UP360Med reciba directamente una solicitud relacionada con Datos Personales controlados por un Cliente, podrá remitir al solicitante al Cliente correspondiente y, cuando resulte apropiado, informar al Cliente sobre la solicitud.
- ASISTENCIA EN CUMPLIMIENTO
Teniendo en cuenta la naturaleza del tratamiento y la información disponible, UP360Med proporcionará asistencia razonable al Cliente respecto del cumplimiento de sus obligaciones relacionadas con seguridad del tratamiento, gestión de incidentes, solicitudes de titulares, evaluaciones de impacto, consultas con autoridades y demás obligaciones razonablemente vinculadas al procesamiento realizado por UP360Med.
- AUDITORÍAS E INFORMACIÓN DE CUMPLIMIENTO
UP360Med pondrá a disposición del Cliente información razonablemente necesaria para demostrar el cumplimiento de las obligaciones que le correspondan como Processor, Service Provider o figura equivalente. Cuando sea legalmente requerido, UP360Med permitirá y contribuirá razonablemente a auditorías relacionadas específicamente con el procesamiento realizado por cuenta del Cliente, con aviso previo razonable, durante horarios comerciales, sin interferencia innecesaria con las operaciones y protegiendo la información confidencial de UP360Med y de otros clientes.
- INCIDENTES DE SEGURIDAD
UP360Med notificará al Cliente sin demora indebida después de tener conocimiento de un Incidente de Seguridad que afecte Datos Personales del Cliente, de conformidad con las obligaciones legales aplicables. La comunicación proporcionará, en la medida en que la información esté razonablemente disponible, la naturaleza general del incidente, las categorías de información potencialmente afectadas, las medidas adoptadas o previstas, la información necesaria para que el Cliente evalúe sus obligaciones legales y un punto de contacto para seguimiento.
- SOLICITUDES DE AUTORIDADES
Cuando UP360Med reciba una solicitud jurídicamente vinculante de una autoridad competente relacionada con Datos Personales del Cliente, actuará de conformidad con la legislación aplicable y, cuando sea legalmente permitido, procurará informar al Cliente antes de divulgar la información correspondiente.
- RETENCIÓN, DEVOLUCIÓN Y ELIMINACIÓN
Durante la vigencia del servicio, UP360Med conservará los Datos Personales del Cliente durante el periodo necesario para proporcionar los servicios contratados y conforme a las configuraciones, instrucciones y obligaciones aplicables.
Una vez terminada la relación contractual, UP360Med, a elección del Cliente cuando corresponda y sujeto a las capacidades técnicas y condiciones contractuales, devolverá o permitirá exportar los Datos del Cliente y/o eliminará los Datos Personales del Cliente de sus sistemas activos dentro del periodo establecido contractualmente.
Los datos contenidos temporalmente en copias de seguridad podrán permanecer durante los ciclos ordinarios de respaldo y serán protegidos contra utilización para finalidades distintas de recuperación, seguridad o cumplimiento legal hasta su eliminación correspondiente.
- PROPIEDAD DE LOS DATOS
El Cliente conserva todos los derechos que legalmente le correspondan respecto de sus Datos del Cliente. El presente DPA no constituye una venta, cesión o transferencia de propiedad de las bases de datos a favor de UP360Med. UP360Med únicamente recibe los derechos limitados de acceso y procesamiento técnicamente necesarios para proporcionar los servicios contratados.
- DATOS AGREGADOS Y ANONIMIZADOS
Cuando la legislación aplicable lo permita, UP360Med podrá generar información estadística o técnica que haya sido adecuadamente agregada o anonimizada de forma que no identifique razonablemente al Cliente, pacientes u otros titulares. UP360Med no intentará reidentificar información válidamente anonimizada, salvo cuando la legislación permita expresamente hacerlo para verificar los procesos de anonimización.
- DURACIÓN
El presente DPA entrará en vigor respecto de cada Cliente desde la fecha en que se registre válidamente su aceptación electrónica, desde la celebración de un contrato u orden de servicio que incorpore expresamente este DPA, o desde otra fecha expresamente acordada por escrito entre las Partes.
- RESPONSABILIDAD
La responsabilidad de las Partes derivada del presente DPA estará sujeta a las disposiciones sobre responsabilidad establecidas en el contrato principal o Términos de Servicio, salvo que una norma imperativa de protección de datos disponga lo contrario.
- PRELACIÓN NORMATIVA
En caso de conflicto entre documentos relacionados con protección de datos, se aplicará, respecto de la materia específica en conflicto y en la medida permitida por la legislación, el siguiente orden: 1) las Standard Contractual Clauses, cuando resulten aplicables; 2) el presente DPA; 3) los Términos de Servicio o contrato principal; y 4) las demás políticas aplicables de UP360Med.
- MODIFICACIONES
UP360Med podrá actualizar el presente DPA cuando resulte razonablemente necesario como consecuencia de cambios regulatorios, nuevas obligaciones legales, modificaciones técnicas o cambios en los servicios. Cuando una modificación sea material y afecte las obligaciones de procesamiento, proporcionará la notificación que resulte razonablemente apropiada o legalmente requerida.
- CONTACTO EN MATERIA DE PRIVACIDAD
UP360Med | Sitio web: up360med.com | Privacidad y asuntos generales: info@up360med.com | Asuntos técnicos y de seguridad: teamdev@up360med.com
- INCORPORACIÓN AL CONTRATO ELECTRÓNICO
El presente Acuerdo de Procesamiento de Datos (“DPA”) forma parte integral de los Términos de Servicio aplicables a la contratación, activación y utilización de UP360Med. No se entenderá aceptado por la mera visita o navegación en el sitio web público de UP360Med. Su aceptación estará vinculada al proceso de registro, contratación o activación de una cuenta del CRM por parte del Cliente o de una persona autorizada para actuar en su nombre.
- MECANISMO DE ACEPTACIÓN
Antes de completar el registro, contratación o activación de la cuenta, UP360Med presentará al Cliente una casilla de aceptación electrónica desmarcada por defecto. El Cliente deberá realizar una acción afirmativa para seleccionarla. Mientras la casilla no sea seleccionada, el sistema no deberá permitir completar el proceso de creación o activación de la cuenta, cuando el DPA resulte aplicable.
- TEXTO DEL CHECKBOX
El mecanismo de aceptación podrá contener el siguiente texto, o uno sustancialmente equivalente:
“Declaro que he leído y acepto los Términos de Servicio y el Acuerdo de Procesamiento de Datos (DPA) de UP360Med, y confirmo haber leído la Política de Privacidad. Declaro que cuento con autoridad suficiente para contratar y aceptar estos documentos en nombre del Cliente. ”
Las expresiones “Términos de Servicio”, “Política de Privacidad” y “Acuerdo de Procesamiento de Datos (DPA)” deberán estar vinculadas mediante enlaces directos que permitan al Cliente consultar, descargar o acceder razonablemente a la versión vigente de cada documento antes de manifestar su aceptación.
- EFECTOS DE LA ACEPTACIÓN ELECTRÓNICA
La selección voluntaria de la casilla y la posterior finalización del registro, contratación o activación de la cuenta constituirán manifestación expresa de aceptación electrónica de los Términos de Servicio y del presente DPA, así como constancia de que la Política de Privacidad fue puesta a disposición del Cliente antes de completar la contratación.
El presente DPA será vinculante entre UP360Med y el Cliente desde la fecha y hora en que quede registrada dicha aceptación, sin necesidad de firma manuscrita separada, salvo que la legislación aplicable o un acuerdo particular entre las Partes exija una formalidad adicional.
- FACULTAD PARA ACEPTAR EN NOMBRE DEL CLIENTE
La persona que complete el registro o acepte el presente DPA en nombre de una empresa, clínica, consultorio, profesional u otra organización declara que cuenta con capacidad y autorización suficientes para vincular al Cliente respecto de la contratación y utilización de UP360Med. Si la persona no cuenta con dicha autorización, no deberá aceptar el DPA en nombre de la organización.
- REGISTRO Y EVIDENCIA DE LA ACEPTACIÓN
UP360Med podrá conservar evidencia electrónica razonable de la aceptación del Cliente con fines contractuales, de seguridad, auditoría y cumplimiento. Dicha evidencia podrá incluir, según corresponda:
- identificador de la cuenta o del Cliente;
b. correo electrónico del usuario que realizó la aceptación;
c. fecha y hora de aceptación;
d. dirección IP u otros datos técnicos razonablemente necesarios;
e. versión de los Términos de Servicio aceptada;
f. versión de la Política de Privacidad puesta a disposición;
g. versión del DPA aceptada;
h. estado de aceptación del checkbox; y
i. registro del evento de creación, contratación o activación de la cuenta.
UP360Med deberá conservar dichos registros de forma razonablemente íntegra y accesible durante el periodo necesario para acreditar la relación contractual y cumplir las obligaciones legales aplicables.
- VERSIONADO DEL DPA
Cada versión del presente DPA deberá identificar, como mínimo, su fecha de entrada en vigor o última actualización y, preferiblemente, un número de versión. El sistema de registro deberá permitir asociar la aceptación del Cliente con la versión específica del DPA que se encontraba vigente y disponible al momento de la aceptación.
- MODIFICACIONES POSTERIORES
UP360Med podrá actualizar el presente DPA cuando resulte necesario por cambios regulatorios, tecnológicos, operativos o de los servicios. Cuando una modificación sea material y requiera una nueva aceptación conforme a la legislación aplicable, al contrato o a la naturaleza del cambio, UP360Med deberá poner la nueva versión a disposición del Cliente y obtener la aceptación electrónica correspondiente antes de que dicha modificación produzca los efectos que requieran consentimiento o acuerdo adicional.
Las modificaciones meramente administrativas, de contacto, aclaratorias o aquellas que no reduzcan materialmente las garantías aplicables podrán comunicarse conforme a los Términos de Servicio y la legislación aplicable.
- DISPONIBILIDAD Y CONSERVACIÓN DEL DOCUMENTO
UP360Med mantendrá una versión accesible del DPA aplicable mediante una URL o mecanismo electrónico razonablemente disponible para los Clientes. El Cliente podrá conservar o descargar una copia del documento para sus registros.
La publicación del DPA en el sitio web tiene por finalidad facilitar su consulta y disponibilidad; la sola navegación o permanencia de una persona en la página pública no constituirá aceptación del DPA.
- RELACIÓN CON LA POLÍTICA DE PRIVACIDAD DE LA WEB
Los visitantes de la página pública de UP360Med estarán sujetos a la Política de Privacidad y a los mecanismos de cookies aplicables a dicha web. El DPA regula específicamente el procesamiento de Datos Personales realizado por UP360Med por cuenta de sus Clientes en relación con el CRM.
En consecuencia, el uso de Google Analytics en el sitio web público, según lo descrito en la Política de Privacidad, no constituye por sí mismo aceptación del DPA ni implica que Google Analytics sea utilizado para analizar las bases de datos privadas almacenadas dentro del CRM.
- FECHA EFECTIVA Y VIGENCIA
Versión del DPA: [1.0]
Fecha de última actualización: 4 de septiembre de 2026.
Fecha efectiva para cada Cliente: la fecha en que se registre válidamente su aceptación electrónica, salvo que las Partes acuerden por escrito una fecha diferente.
El DPA permanecerá vigente mientras UP360Med procese Datos Personales por cuenta del Cliente y continuarán vigentes aquellas obligaciones que, por su naturaleza, deban sobrevivir a la terminación, incluyendo confidencialidad, seguridad, restricciones de uso, devolución o eliminación de datos y demás obligaciones legalmente aplicables.
ANEXO I — DESCRIPCIÓN DEL TRATAMIENTO
Partes y roles: Cliente = persona jurídica, profesional, clínica, consultorio, institución u organización identificada en el registro; generalmente Controller / Business / Responsable. UP360Med, operada por IMADAT LLC = generalmente Processor / Service Provider / Contractor.
Titulares: pacientes, potenciales pacientes, clientes, prospectos, contactos, usuarios, representantes, empleados o colaboradores del Cliente.
Datos: identificación y contacto, email, teléfono, citas, reservas, comunicaciones, información comercial, notas de usuarios autorizados y demás información legítimamente incorporada.
Datos sensibles: no se anticipa información clínica sensible salvo necesidad, licitud, habilitación del servicio y salvaguardas correspondientes. El CRM no debe utilizarse como historia clínica electrónica salvo habilitación expresa.
Operaciones: alojamiento, almacenamiento, organización, consulta, recuperación, estructuración, transmisión autorizada, automatización, respaldo, soporte, seguridad, exportación, devolución y eliminación.
Finalidad: prestar CRM, agenda, automatización, seguimiento, comunicaciones y servicios contratados.
Duración: vigencia contractual y periodo limitado posterior para exportación, devolución, eliminación, respaldo o cumplimiento legal.
ANEXO II — MEDIDAS TÉCNICAS Y ORGANIZATIVAS
El presente Anexo describe las medidas técnicas y organizativas que UP360Med implementará y mantendrá, según corresponda a la naturaleza del servicio, con el propósito de proteger los Datos Personales del Cliente frente a accesos no autorizados, pérdida, alteración, divulgación, destrucción o tratamiento indebido.
Las medidas serán aplicadas teniendo en consideración la naturaleza, alcance, contexto y finalidades del tratamiento, así como los riesgos razonablemente previsibles y las capacidades técnicas de la plataforma.
- CONTROL DE ACCESO Y AUTENTICACIÓN
UP360Med implementará medidas razonables destinadas a restringir el acceso a los Datos Personales únicamente a usuarios y personal autorizado.
Estas medidas podrán incluir:
- mecanismos de autenticación de usuarios;
- gestión de credenciales;
- asignación de permisos de acuerdo con las funciones autorizadas;
- aplicación del principio de mínimo privilegio;
- revisión y revocación de accesos cuando dejen de ser necesarios; y
- controles destinados a prevenir accesos no autorizados.
El Cliente será responsable de administrar adecuadamente los usuarios, roles, permisos y credenciales que se encuentren bajo su control.
- CONFIDENCIALIDAD
Las personas autorizadas por UP360Med para acceder o tratar Datos Personales del Cliente estarán sujetas a obligaciones apropiadas de confidencialidad.
El acceso a la información deberá limitarse a aquellos casos en los que resulte razonablemente necesario para prestar, mantener, proteger o brindar soporte a los servicios contratados.
- SEGURIDAD DE LA INFORMACIÓN
UP360Med mantendrá medidas razonables de seguridad destinadas a preservar la confidencialidad, integridad y disponibilidad de los Datos Personales procesados mediante la plataforma.
Cuando resulte aplicable a la infraestructura utilizada, dichas medidas podrán incluir mecanismos de protección de la información durante su transmisión y almacenamiento.
- REGISTROS Y MONITOREO
UP360Med podrá mantener registros técnicos y mecanismos razonables de monitoreo destinados a:
- identificar accesos no autorizados;
- detectar comportamientos anómalos;
- investigar incidentes;
- mantener la seguridad de la infraestructura; y
- facilitar actividades de auditoría y cumplimiento.
La naturaleza y duración de dichos registros dependerán de la arquitectura tecnológica, las necesidades de seguridad y las obligaciones legales aplicables.
- COPIAS DE SEGURIDAD, CONTINUIDAD Y RECUPERACIÓN
UP360Med implementará, directamente o mediante sus proveedores tecnológicos autorizados, procedimientos razonables de respaldo y recuperación de información destinados a reducir el riesgo de pérdida accidental de datos y facilitar la continuidad del servicio.
La existencia de copias de seguridad no constituye una garantía de recuperación absoluta frente a cualquier evento.
- GESTIÓN DE VULNERABILIDADES Y ACTUALIZACIONES
UP360Med adoptará medidas razonables para identificar y gestionar vulnerabilidades de seguridad dentro de los componentes tecnológicos que se encuentren bajo su control.
Cuando corresponda, se realizarán actualizaciones, correcciones o aplicación de parches de seguridad atendiendo al nivel de riesgo y a la disponibilidad técnica de dichas medidas.
Respecto de infraestructura o software administrado por terceros, UP360Med dependerá parcialmente de los procedimientos de seguridad implementados por dichos proveedores.
- GESTIÓN DE INCIDENTES DE SEGURIDAD
UP360Med mantendrá procedimientos razonables para responder ante incidentes de seguridad que puedan comprometer Datos Personales del Cliente.
Dichos procedimientos podrán comprender:
- identificación y evaluación del incidente;
- contención;
- investigación;
- mitigación;
- documentación;
- recuperación; y
- comunicación al Cliente cuando resulte exigible conforme al DPA o la legislación aplicable.
Las obligaciones específicas de notificación se regirán por la cláusula de Incidentes de Seguridad del DPA.
- GESTIÓN DE SUBPROCESADORES
UP360Med evaluará razonablemente a los Subprocesadores que intervengan en el tratamiento de Datos Personales del Cliente y procurará imponerles obligaciones contractuales apropiadas de confidencialidad, seguridad y protección de datos.
La relación de Subprocesadores aplicables se mantendrá en el Anexo III — Subprocesadores y/o en la lista pública vigente de Subprocesadores de UP360Med.
- SEGREGACIÓN Y LIMITACIÓN DE FINALIDAD
UP360Med adoptará medidas razonables destinadas a evitar que los Datos Personales almacenados por los Clientes dentro del CRM sean utilizados para finalidades propias incompatibles con la prestación del servicio.
En particular, Google Analytics se utilizará exclusivamente para la analítica del sitio web público y/o landing pages de UP360Med y no como herramienta destinada a analizar las bases de datos privadas administradas por los Clientes dentro del CRM.
- DISPONIBILIDAD E INTEGRIDAD
UP360Med implementará medidas razonables destinadas a preservar la disponibilidad e integridad de los sistemas utilizados para prestar el servicio, incluyendo, según corresponda:
- controles de acceso;
- mecanismos de respaldo;
- monitoreo de infraestructura;
- procedimientos de recuperación;
- mantenimiento técnico; y
- medidas de continuidad operacional.
- REVISIÓN DE LAS MEDIDAS
UP360Med podrá revisar y actualizar periódicamente sus medidas técnicas y organizativas teniendo en consideración:
- cambios en los riesgos de seguridad;
- evolución tecnológica;
- modificaciones de la infraestructura;
- incorporación de nuevos Subprocesadores;
- cambios regulatorios; y
- nuevas funcionalidades del servicio.
La actualización de las medidas de seguridad no deberá implicar una reducción material injustificada del nivel general de protección aplicable a los Datos Personales del Cliente durante la vigencia del servicio.
- RESPONSABILIDADES DEL CLIENTE EN MATERIA DE SEGURIDAD
El Cliente reconoce que la seguridad de la información también depende de las medidas que se encuentren bajo su propio control.
En consecuencia, será responsable de:
- proteger sus credenciales;
- administrar adecuadamente usuarios y permisos;
- impedir el uso compartido no autorizado de cuentas;
- eliminar o revocar accesos de usuarios que ya no estén autorizados;
- utilizar dispositivos y conexiones razonablemente seguros;
- mantener actualizada la información de contacto de su cuenta;
- comunicar oportunamente a UP360Med cualquier acceso sospechoso; y
- utilizar la plataforma de conformidad con las instrucciones y medidas de seguridad disponibles.
- EVALUACIÓN CONTINUA
Las Partes reconocen que las medidas técnicas y organizativas pueden evolucionar durante la vigencia del servicio.
UP360Med podrá implementar medidas equivalentes o superiores a las descritas en este Anexo como consecuencia de cambios tecnológicos, operativos o de seguridad, siempre que dichas modificaciones no disminuyan materialmente el nivel general de protección de los Datos Personales del Cliente.
ANEXO III — SUBPROCESADORES
- AUTORIZACIÓN GENERAL
El Cliente autoriza de manera general a UP360Med para contratar y utilizar Subprocesadores cuando estos sean razonablemente necesarios para prestar, mantener, proteger, soportar o mejorar técnicamente los servicios contratados.
Se entenderá por Subprocesador cualquier tercero contratado directa o indirectamente por UP360Med que procese Datos Personales del Cliente por cuenta de UP360Med en relación con la prestación del servicio.
La autorización prevista en este Anexo no permite a UP360Med utilizar Subprocesadores para finalidades propias incompatibles con las instrucciones del Cliente o con las obligaciones establecidas en el DPA.
- OBLIGACIONES DE LOS SUBPROCESADORES
Cuando un Subprocesador procese Datos Personales del Cliente, UP360Med procurará establecer mediante contrato u otro instrumento jurídicamente vinculante obligaciones de protección de datos apropiadas a la naturaleza del servicio y del tratamiento realizado. Dichas obligaciones comprenderán, cuando corresponda:
tratamiento de los Datos Personales únicamente para las finalidades autorizadas;
obligaciones apropiadas de confidencialidad;
implementación de medidas razonables de seguridad;
restricciones respecto del uso y divulgación de los Datos Personales;
cooperación razonable en materia de protección de datos;
obligaciones relacionadas con incidentes de seguridad; y
eliminación, devolución o tratamiento de los datos al finalizar la prestación correspondiente, según resulte aplicable.
UP360Med continuará siendo responsable frente al Cliente por el cumplimiento de las obligaciones que le correspondan conforme al presente DPA, sin perjuicio de las responsabilidades que legalmente correspondan al Subprocesador.
- LISTA DE SUBPROCESADORES
UP360Med mantendrá una lista actualizada de los Subprocesadores que efectivamente intervengan en el tratamiento de Datos Personales del Cliente. La lista podrá estar disponible mediante una página pública o URL específica de UP360Med y deberá identificar razonablemente, según corresponda, el proveedor, el servicio o función prestada, la finalidad del procesamiento, el país o ubicación relevante y las categorías o alcance de los datos tratados.
Con base en las integraciones actualmente identificadas en la plataforma, y sujeto a confirmación técnica respecto de su intervención efectiva en el tratamiento de Datos Personales del Cliente, la lista deberá completarse de la siguiente manera:
| Proveedor | Servicio o función | Finalidad del procesamiento | País / ubicación | Categorías o alcance de datos |
|---|---|---|---|---|
| HighLevel / LeadConnector | Infraestructura y funcionalidades subyacentes del CRM | Operación, alojamiento y prestación de funcionalidades tecnológicas utilizadas por UP360Med | Estados Unidos | Datos de clientes, usuarios, contactos y demás información procesada mediante el CRM, según las funcionalidades utilizadas |
| Meta / WhatsApp — Official WhatsApp Integration | Integración de mensajería | Envío, recepción y gestión de comunicaciones mediante WhatsApp | Estados Unidos | Datos de identificación y contacto, números telefónicos, contenido de comunicaciones y metadatos asociados, según la configuración |
| Anthropic — lc-mcp | Integración de inteligencia artificial | Procesamiento de información mediante funcionalidades de IA conectadas con UP360Med | Estados Unidos | Información que sea transmitida a la integración de IA conforme a los flujos configurados |
| Zoom — Zoom for Workflows | Videoconferencia y automatización de flujos | Gestión de reuniones, comunicaciones y/o automatizaciones vinculadas al CRM | Estados Unidos | Datos de identificación, contacto, reuniones y demás información transmitida mediante los workflows configurados |
| Equipo técnico / desarrollador autorizado de UP360Med | Desarrollo, mantenimiento, configuración y soporte técnico de la plataforma | Implementación, mantenimiento, diagnóstico y soporte técnico del CRM, cuando las funciones asignadas requieran acceso a Datos Personales | Colombia | Acceso limitado a los datos estrictamente necesarios para las labores técnicas autorizadas |
- HIGHLEVEL E INFRAESTRUCTURA SUBYACENTE
En la medida en que se confirme técnicamente que HighLevel interviene en el procesamiento de Datos Personales del Cliente como parte de la infraestructura tecnológica subyacente utilizada para la prestación de UP360Med utiliza tecnología, software, APIs o servicios proporcionados por HighLevel, deberá incorporarse a la Lista de Subprocesadores indicando su función, finalidad, ubicación relevante y alcance del procesamiento. La misma verificación deberá realizarse respecto de proveedores de:
infraestructura y alojamiento;
almacenamiento;
comunicaciones;
WhatsApp;
SMS;
correo electrónico;
inteligencia artificial;
procesamiento de pagos;
seguridad;
soporte técnico; y
demás integraciones que puedan acceder o procesar Datos Personales del Cliente.
La utilización de un proveedor en la web pública de UP360Med no determinará automáticamente su condición de Subprocesador de los Datos Personales almacenados dentro del CRM. En particular, Google Analytics, cuando sea utilizado exclusivamente en el sitio web público y/o landing pages de UP360Med y no procese las bases de datos privadas del CRM, no deberá incluirse en esta lista únicamente por su utilización en la web pública.
- INCORPORACIÓN O SUSTITUCIÓN DE SUBPROCESADORES
UP360Med podrá incorporar, sustituir o retirar Subprocesadores durante la vigencia de la relación contractual. Cuando resulte exigible conforme a la legislación aplicable o al presente DPA, UP360Med proporcionará al Cliente información razonable sobre la incorporación o sustitución de un Subprocesador antes de que el nuevo proveedor comience el tratamiento correspondiente.
El Cliente podrá formular una objeción razonable cuando esta se encuentre sustentada específicamente en motivos relacionados con la protección de Datos Personales. En tal caso, las Partes procurarán de buena fe encontrar una solución comercial y técnicamente razonable.
- TRANSFERENCIAS INTERNACIONALES
Cuando la utilización de un Subprocesador implique una transferencia internacional de Datos Personales sujeta a requisitos legales específicos, UP360Med implementará las salvaguardas que resulten aplicables. Cuando resulte aplicable el GDPR/RGPD y sea necesario utilizar las Standard Contractual Clauses de la Comisión Europea, la transferencia se realizará de conformidad con el mecanismo establecido en el Anexo IV — Transferencias Internacionales y SCC del presente DPA.
- ACTUALIZACIÓN Y DISPONIBILIDAD
UP360Med procurará mantener la Lista de Subprocesadores actualizada durante la vigencia del servicio. La versión pública de la lista deberá encontrarse disponible mediante una URL independiente o dentro de la sección legal de UP360Med, permitiendo al Cliente consultar los proveedores que intervienen en el procesamiento de sus Datos Personales.
ANEXO IV — TRANSFERENCIAS INTERNACIONALES Y SCC
- PARTES Y ROLES
Controller / Business / Cliente: la persona natural o jurídica, médico, clínica, consultorio, institución, empresa u organización que contrate UP360Med y que determine las finalidades y medios del tratamiento de los Datos Personales incorporados al CRM.
Processor / Service Provider: IMADAT LLC, sociedad constituida bajo las leyes del Estado de Florida, Estados Unidos de América, operadora de la marca y plataforma UP360Med™.
Contacto en materia de privacidad: info@up360med.com.
Cuando UP360Med contrate a un tercero para procesar Datos Personales del Cliente por cuenta de UP360Med, dicho tercero podrá actuar como Subprocesador (Subprocessor) de conformidad con el DPA y el Anexo III — Subprocesadores.
- TITULARES DE LOS DATOS
El tratamiento podrá comprender Datos Personales correspondientes a pacientes, potenciales pacientes, clientes, prospectos, contactos, usuarios, representantes, empleados o colaboradores del Cliente y demás personas cuyos datos sean legítimamente administrados mediante el CRM.
- CATEGORÍAS DE DATOS PERSONALES
El tratamiento podrá comprender, según la utilización que el Cliente realice de la plataforma:
- nombres y apellidos;
- información de contacto;
- correo electrónico;
- número telefónico;
- información de identificación;
- información relacionada con citas y reservas;
- comunicaciones;
- información comercial;
- notas introducidas por usuarios autorizados;
- información relacionada con la relación entre el Cliente y el titular; y
- demás Datos Personales que el Cliente incorpore legítimamente al CRM.
- DATOS SENSIBLES O CATEGORÍAS ESPECIALES DE DATOS
Cuando el Cliente utilice legítimamente funcionalidades habilitadas para ello y resulte necesario para la prestación del servicio contratado, el tratamiento podrá comprender información relacionada con la salud u otras categorías de Datos Personales sometidas a protección especial.
El Cliente será responsable de determinar la existencia de una base jurídica válida para dicho tratamiento y de cumplir las obligaciones que le correspondan como Controller o Responsable.
La utilización de UP360Med no constituye por sí sola una certificación de cumplimiento de HIPAA ni sustituye la celebración de un Business Associate Agreement (BAA) cuando dicho instrumento sea legalmente requerido.
- NATURALEZA DEL TRATAMIENTO
Las operaciones de tratamiento podrán comprender, según las funcionalidades contratadas:
- recepción;
- alojamiento;
- organización;
- almacenamiento;
- estructuración;
- consulta;
- recuperación;
- transmisión o comunicación mediante funcionalidades autorizadas;
- automatización;
- copias de seguridad;
- soporte;
- protección y seguridad;
- exportación;
- devolución; y
- eliminación.
UP360Med realizará estas operaciones únicamente en la medida necesaria para proporcionar los servicios contratados y de conformidad con las instrucciones documentadas del Cliente y el DPA.
- FINALIDAD DEL TRATAMIENTO
La finalidad del tratamiento consiste en proporcionar las funcionalidades contratadas de UP360Med, incluyendo, según corresponda, CRM, automatización, gestión de contactos, agenda y reservas, seguimiento, comunicaciones, integraciones y demás funcionalidades habilitadas para el Cliente.
Los Datos Personales del Cliente no deberán ser utilizados por UP360Med para finalidades propias incompatibles con la prestación de los servicios o con las instrucciones documentadas del Cliente.
- DURACIÓN DEL TRATAMIENTO
El tratamiento se realizará durante la vigencia de la relación contractual entre el Cliente y UP360Med.
Finalizada la relación contractual, los Datos Personales podrán conservarse únicamente durante el periodo razonablemente necesario para su devolución, exportación, eliminación, mantenimiento temporal en copias de seguridad o cumplimiento de obligaciones legales aplicables, de conformidad con el DPA.
- TRANSFERENCIAS INTERNACIONALES
Cuando los Datos Personales sean transferidos, almacenados o procesados en un país diferente de aquel en el que fueron recopilados, UP360Med adoptará las salvaguardas exigidas por la legislación de protección de datos que resulte aplicable.
Cuando resulte aplicable el Reglamento General de Protección de Datos de la Unión Europea (GDPR/RGPD) y una transferencia internacional requiera las garantías previstas en el Capítulo V del GDPR, podrán utilizarse las Cláusulas Contractuales Tipo (Standard Contractual Clauses — SCC) adoptadas por la Comisión Europea mediante la Decisión de Ejecución (UE) 2021/914, o el mecanismo que legalmente las sustituya.
- MÓDULOS APLICABLES DE LAS SCC
Dependiendo de los roles de las partes involucradas en la transferencia, podrán resultar aplicables, entre otros, los siguientes módulos:
Módulo 2 — Controller to Processor: cuando el Cliente actúe como Controller/exportador de datos y UP360Med, operada por IMADAT LLC, actúe como Processor/importador de datos.
Módulo 3 — Processor to Processor: cuando UP360Med actúe como Processor y transfiera Datos Personales a un Subprocesador que actúe como Processor/importador, siempre que concurran los requisitos de aplicación de las SCC.
La determinación del módulo aplicable deberá realizarse de acuerdo con los roles efectivos de las partes en cada transferencia.
- INFORMACIÓN COMPLEMENTARIA DE LAS SCC
Cuando las SCC resulten aplicables, las Partes completarán la información requerida por estas, según corresponda, incluyendo:
- identificación y datos de contacto de las partes;
- roles de las partes;
- categorías de titulares;
- categorías de Datos Personales transferidos;
- categorías especiales de datos, cuando corresponda;
- naturaleza y finalidad de la transferencia;
- frecuencia de las transferencias;
- periodo de conservación;
- Subprocesadores involucrados;
- medidas técnicas y organizativas aplicables; y
- autoridad de control competente, cuando corresponda.
Las medidas técnicas y organizativas aplicables al tratamiento se encuentran descritas adicionalmente en el Anexo II — Medidas Técnicas y Organizativas del DPA.
Los Subprocesadores autorizados se identificarán conforme al Anexo III — Subprocesadores y/o la lista pública vigente de Subprocesadores de UP360Med.
- EVALUACIÓN DE LAS TRANSFERENCIAS
Cuando resulte legalmente exigible, UP360Med y/o el Cliente, según corresponda a sus respectivos roles y obligaciones, evaluarán las circunstancias de la transferencia internacional y determinarán si resulta necesario implementar medidas contractuales, técnicas u organizativas suplementarias.
Cuando proceda, dichas medidas podrán complementar las SCC con el propósito de proporcionar un nivel de protección adecuado conforme a la legislación aplicable.
- PREVALENCIA DE LAS SCC
Cuando las SCC resulten aplicables a una transferencia internacional y exista un conflicto entre las disposiciones del DPA y las SCC respecto de materias reguladas por estas últimas, prevalecerán las SCC en la medida exigida por la legislación aplicable.
ANEXO V
REQUISITOS MÍNIMOS PARA LA IMPLEMENTACIÓN DEL CLICKWRAP
El presente Anexo describe los elementos mínimos recomendados para que el mecanismo de aceptación electrónica del DPA quede integrado al flujo de registro o contratación de UP360Med.
- Casilla desmarcada por defecto: El checkbox no deberá aparecer preseleccionado.
- Acción afirmativa: El Cliente deberá seleccionar voluntariamente la casilla antes de completar el registro o activación.
- Enlaces visibles: Los Términos de Servicio, la Política de Privacidad y el DPA deberán estar enlazados directamente desde el texto de aceptación.
- Bloqueo del registro: Cuando el DPA sea aplicable, el botón de creación o activación de cuenta no deberá completar el proceso sin la aceptación requerida.
- Registro de evidencia: El sistema deberá guardar el evento de aceptación y asociarlo con la cuenta y con las versiones específicas de los documentos.
- Trazabilidad: Los registros deberán permitir reconstruir razonablemente qué documento fue aceptado, por quién y cuándo.
- Nueva aceptación cuando corresponda: Las modificaciones materiales que jurídicamente requieran nuevo acuerdo deberán activar un flujo de reaceptación.
- Separación de la web pública: La navegación en la landing page o web pública no deberá registrarse como aceptación del DPA.
ANEXO VI — DATOS CLÍNICOS E INTELIGENCIA ARTIFICIAL
Salvo habilitación y contratación expresa, el Cliente no utilizará UP360Med como historia clínica electrónica ni cargará información médica sensible innecesaria. Si una función de IA procesa Datos Personales del Cliente, el proveedor deberá estar autorizado y reflejado en la Lista de Subprocesadores cuando corresponda.
El DPA no certifica cumplimiento HIPAA ni sustituye un Business Associate Agreement (BAA) cuando sea legalmente requerido.
