← Documentos legales

Acuerdo de tratamiento de datos (institución)

Versión vigente desde el 01/10/2026.

Lo acepta quien registra la institución. Ordena quién es responsable de los datos de los pacientes (la institución) y qué puede y qué no puede hacer con ellos la plataforma (encargada del tratamiento).

1. Partes y objeto

Entre la Institución que se registra (“Responsable”) y [razón social o nombre del titular de la plataforma], CUIT [CUIT] (“Encargado”), se acuerda que el Encargado presta el servicio de la Plataforma tratando datos personales, incluidos datos de salud, solo por cuenta y según las instrucciones del Responsable, en los términos del art. 25 de la Ley 25.326 y su reglamentación.

2. Obligaciones del Encargado

  • Tratar los datos solo para prestar el servicio; no usarlos para fines propios, no cederlos y no usarlos para entrenar modelos de inteligencia artificial.
  • Guardar confidencialidad y exigírsela a su personal y a sus subencargados, también después de terminado el servicio.
  • Aplicar medidas de seguridad técnicas y organizativas adecuadas a datos sensibles (art. 9 de la Ley 25.326 y normas de la AAIP): cifrado en tránsito y de la historia clínica en reposo, aislamiento entre instituciones, control de acceso por rol, doble factor disponible, registro de auditoría y copias de resguardo.
  • Usar solo los subencargados listados en la Política de Privacidad, con compromisos de protección equivalentes, y avisar al Responsable antes de sumar uno nuevo.
  • Ayudar al Responsable a responder los pedidos de acceso, rectificación y supresión de los pacientes.
  • Avisar al Responsable sin demora indebida, según su procedimiento de incidentes, cualquier incidente de seguridad que afecte sus datos, con lo que se sepa y lo que se hizo.
  • Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de este acuerdo.

3. Obligaciones del Responsable

  • Tener base legal para el tratamiento: el consentimiento expreso de sus pacientes (que la Plataforma recaba y registra) o la excepción del art. 8 de la Ley 25.326 para establecimientos y profesionales de la salud.
  • Inscribir sus bases de datos en el Registro Nacional de Bases de Datos de la AAIP.
  • Custodiar la historia clínica y conservarla el plazo legal (Ley 26.529), decidir los permisos de su personal y dar de baja a quien deja la institución.
  • No cargar más datos de los necesarios.

4. Transferencia internacional

El Responsable autoriza que los datos se alojen en los proveedores y países indicados en la Política de Privacidad. El Encargado se compromete a que esas transferencias cuenten con el consentimiento de los titulares y con cláusulas de protección de datos (art. 12 de la Ley 25.326 y normas de la AAIP).

5. Fin del servicio

Al terminar, el Encargado entrega al Responsable, dentro de los 30 días de pedida, una copia completa de sus datos e historias clínicas en un formato de uso común. Después de confirmada la entrega, los suprime, salvo lo que deba conservar por ley (por ejemplo, la facturación propia). Si el Responsable no la pide, el Encargado conserva las historias clínicas cifradas hasta cumplir el plazo legal y luego las suprime.

6. Vigencia

Rige mientras la Institución use la Plataforma y, en lo que hace a confidencialidad y devolución de datos, también después.