Versión 1.0 · vigente desde el 30 de septiembre de 2026
Acuerdo de tratamiento de datos
En pocas palabras
Su institución es la responsable de los datos de sus pacientes; LuaAtlas es su encargado. Solo los tratamos para prestar el servicio y según sus instrucciones, con personal obligado a confidencialidad, medidas de seguridad concretas y proveedores declarados. Le avisamos de cualquier incidente, la ayudamos a responder a sus pacientes y, al terminar, le entregamos todo.
1. Partes y objeto
Este acuerdo se celebra entre la institución de salud que contrata LuaAtlas (la «Responsable») y Lua Designs, que presta el servicio LuaAtlas (el «Encargado»). Es parte de los Términos y condiciones y regula el tratamiento de datos personales que el Encargado realiza por cuenta de la Responsable, conforme a la Ley Orgánica de Protección de Datos Personales (LOPDP) y su reglamento.
2. Datos y titulares
- Titulares: pacientes de la Responsable, sus representantes y acompañantes, y su personal.
- Datos: identificación, contacto, datos de salud (historia clínica, diagnósticos, recetas, resultados), citas, cobros, consentimientos y mensajes con pacientes.
- Duración: mientras esté vigente el contrato de servicio, y lo que se indica en la cláusula 10.
3. Instrucciones
El Encargado trata los datos solo para prestar el servicio y según las instrucciones documentadas de la Responsable, que son este acuerdo y la configuración que ella misma hace en el sistema (módulos, cargos, permisos, conexiones). No trata los datos para fines propios, no los vende ni los comunica a terceros salvo a los subencargados de la cláusula 6 o por obligación legal. Si una instrucción infringe la ley, el Encargado lo advertirá.
4. Confidencialidad y acceso del personal del Encargado
El personal del Encargado está obligado a confidencialidad. Por diseño, la consola con la que el Encargado gestiona el servicio no permite ver historias clínicas, pacientes ni mensajes: gestiona clínicas, cuentas, planes y conexiones. Si un soporte exigiera ver información de pacientes, se hará junto con la Responsable, por sus propios medios y con su autorización expresa.
5. Medidas de seguridad
El Encargado mantiene, como mínimo:
- aislamiento de los datos de cada clínica, aplicado por la base de datos en cada consulta;
- control de acceso por cargo y por persona, definido por la Responsable;
- cifrado de la identificación y el contacto de los pacientes, y de las claves de conexión; comunicaciones siempre cifradas;
- registro de auditoría de cada creación y cambio;
- imposibilidad de borrado físico de la historia clínica;
- doble factor de autenticación para los operadores del Encargado y confirmación adicional para cambiar claves de conexión;
- respaldos del proveedor de infraestructura según el plan contratado con él;
- pruebas automáticas que verifican el aislamiento entre clínicas antes de cada cambio del sistema.
6. Subencargados
La Responsable autoriza al Encargado a usar estos subencargados:
| Subencargado | Servicio | Ubicación |
|---|---|---|
| Supabase Inc. (sobre Amazon Web Services) | Base de datos, autenticación y archivos | Estados Unidos (Oregón) |
| Cloudflare Inc. | Publicación de la aplicación y red | Red global |
| Meta Platforms (WhatsApp Business) | Mensajería, solo si la Responsable vincula su número | Según Meta |
El Encargado avisará con al menos 30 días de anticipación la incorporación o el cambio de un subencargado; la Responsable podrá oponerse y, si no hay solución, terminar el contrato sin penalidad.
7. Transferencias internacionales
Como algunos subencargados están fuera del Ecuador, hay transferencia internacional de datos. El Encargado la ampara en las garantías contractuales de seguridad y confidencialidad de esos proveedores, y la Responsable la autoriza al aceptar este acuerdo.
8. Asistencia a la Responsable
El Encargado ayudará a la Responsable, con los medios del sistema, a responder las solicitudes de los titulares (acceso, rectificación, eliminación, oposición, portabilidad, suspensión), a realizar evaluaciones de impacto y a atender requerimientos de la autoridad.
9. Vulneraciones de seguridad
Si el Encargado conoce una vulneración que afecte datos de la Responsable, se lo notificará sin dilación indebida y a más tardar dentro de las 48 horas siguientes, con la información disponible sobre su naturaleza, los datos afectados y las medidas tomadas, y colaborará para notificar a la autoridad y a los titulares en los plazos de la LOPDP.
10. Fin del encargo
Al terminar el contrato, el Encargado entrega a la Responsable una copia completa de sus datos en formatos legibles. Como la Responsable debe conservar la historia clínica por el plazo que fija la normativa de salud, el Encargado no elimina los datos sin una instrucción escrita de la Responsable que confirme que conserva su copia; hasta entonces los mantiene bloqueados, sin acceso y con las mismas medidas de seguridad.
11. Verificación
El Encargado pondrá a disposición de la Responsable la información necesaria para demostrar el cumplimiento de este acuerdo. La Responsable podrá solicitar una revisión una vez al año, con 30 días de aviso, a su costo y sin acceso a datos de otras clínicas.
¿Dudas sobre este documento? Escríbanos a privacidad@luaatlas.como por WhatsApp.