Kiper Medical

Acuerdo de Procesamiento de Datos (DPA)

Última actualización: Mayo 2026

El presente Acuerdo de Procesamiento de Datos (Data Processing Agreement, "DPA") forma parte integrante del contrato de servicios entre la clínica usuaria ("Responsable") y Kiper Medical ("Encargado"), y regula el tratamiento de datos personales de pacientes que se realice mediante la plataforma de Kiper Medical, en cumplimiento de la LFPDPPP y su Reglamento.

1. Partes del acuerdo

  • Responsable del tratamiento: la clínica usuaria registrada en Kiper Medical.
  • Encargado del tratamiento: Kiper Medical, plataforma SaaS de gestión clínica.

2. Objeto del acuerdo

Kiper Medical tratará datos personales de los pacientes del Responsable, exclusivamente en nombre y por cuenta de éste, con el único fin de prestar el servicio SaaS contratado.

3. Naturaleza del tratamiento

  • Almacenamiento del expediente clínico electrónico.
  • Gestión de citas y agenda médica.
  • Emisión y archivo de recetas médicas digitales.
  • Comunicaciones transaccionales con pacientes (recordatorios, confirmaciones).

4. Tipos de datos tratados

  • Datos de identificación del paciente (nombre, fecha de nacimiento, sexo).
  • Datos de contacto (teléfono, email, domicilio cuando aplique).
  • Datos personales sensibles de salud (categoría especial conforme al art. 3 fracción VI LFPDPPP).

5. Obligaciones de Kiper Medical

  • Tratar los datos personales únicamente conforme a las instrucciones documentadas del Responsable.
  • Implementar y mantener medidas técnicas, físicas y administrativas de seguridad suficientes.
  • No transferir los datos a terceros sin la autorización previa del Responsable, salvo subencargados aprobados.
  • Notificar al Responsable cualquier vulneración de seguridad dentro de las 72 horas siguientes a su detección.
  • Devolver o eliminar los datos al terminar el contrato, salvo las obligaciones legales de conservación.

6. Obligaciones de la clínica

  • Contar con bases legales suficientes para el tratamiento de datos de sus pacientes.
  • Obtener el consentimiento expreso de los pacientes para el tratamiento de datos sensibles de salud.
  • Notificar a Kiper Medical cualquier cambio sustancial en las finalidades del tratamiento.
  • Cumplir con la NOM-004-SSA3-2012 respecto al expediente clínico.

7. Subencargados

Para la prestación del servicio, Kiper Medical utiliza los siguientes subencargados, todos ellos sujetos a obligaciones contractuales equivalentes a las del presente DPA:

  • Airtable Inc. — infraestructura de almacenamiento de datos.
  • Twilio SendGrid Inc. — envío de comunicaciones transaccionales.
  • Stripe Payments Mexico, S. de R.L. de C.V. — procesamiento de pagos de la clínica (no aplica a datos clínicos).

8. Medidas de seguridad

  • Cifrado en tránsito (TLS 1.3) entre cliente y servidor.
  • Cifrado en reposo (AES-256) para datos almacenados.
  • Control de acceso por roles (RBAC) y autenticación reforzada.
  • Bitácora de auditoría de accesos y modificaciones al expediente clínico.
  • Respaldos periódicos con cifrado equivalente.

9. Duración

El presente DPA estará vigente durante toda la suscripción activa del Responsable. Kiper Medical conservará los datos clínicos por un mínimo de 5 años posteriores a la cancelación de la suscripción, conforme a la NOM-004-SSA3-2012.

El Responsable podrá solicitar la eliminación anticipada de los datos con un aviso mínimo de 30 días naturales, salvo cuando una obligación legal exija su conservación.

10. Ley aplicable

El presente acuerdo se rige por la legislación mexicana, en particular por la LFPDPPP y su Reglamento. Las partes se someten a la jurisdicción de los tribunales competentes de la Ciudad de México, renunciando expresamente a cualquier otro fuero que pudiera corresponderles.