Encargo de Tratamiento de Datos (DPA)

Última actualización: 11 de julio de 2026

Este documento es un anexo de las Condiciones del Servicio y las complementa. Regula cómo Business Agent S.A.C.S. trata, por cuenta de la clínica, los datos personales de sus pacientes y personal. En materia de protección de datos, prevalece este documento; en todo lo demás, prevalecen las Condiciones del Servicio.

Este Contrato de Encargo de Tratamiento de Datos Personales («DPA») se celebra entre Business Agent S.A.C.S. (RUC 20616094824, Chachapoyas, Amazonas, Perú), operadora de la plataforma Business Agent («Business Agent», la «Encargada»), y la clínica que contrata el Servicio y acepta las Condiciones (la «Clínica», la «Responsable»). Se rige por la Ley N° 29733 de Protección de Datos Personales y su Reglamento (D.S. 016-2024-JUS), bajo la supervisión de la Autoridad Nacional de Protección de Datos Personales (ANPD).

1. Roles: quién es responsable y quién es encargada

La Clínica decide qué datos de sus pacientes trata y con qué finalidad: es la Responsable del tratamiento. Business Agent solo procesa esos datos por cuenta de la Clínica, para operar la Plataforma y siguiendo sus instrucciones: es la Encargada, conforme al artículo 30 de la Ley N° 29733. Business Agent no presta servicios de salud, no realiza actos médicos y no es empleadora del personal de la Clínica (coherente con la cláusula 9 de las Condiciones).

2. Tratamiento conforme a instrucciones

Business Agent trata los datos únicamente según las instrucciones documentadas de la Clínica: las Condiciones, este DPA y el uso que la Clínica hace de las funciones de la Plataforma. DR. QR no usa los datos de la Clínica para fines propios, no los cede ni comercializa, ni los combina con datos de otras clínicas, salvo instrucción de la Clínica o mandato legal. Si una ley le exigiera un tratamiento no previsto, se lo informará antes, salvo prohibición legal. Si una instrucción infringiera la normativa, Business Agent lo advertirá.

3. Obligaciones de Business Agent (Encargada)

  • Mantener la confidencialidad de su personal con acceso a los datos, incluso tras el fin de la relación.
  • Aplicar las medidas de seguridad descritas en el Anexo II, adecuadas al carácter sensible de los datos de salud.
  • Recurrir a subencargados solo conforme a la sección 6 y al Anexo III.
  • Asistir a la Clínica para atender los derechos de los titulares, garantizar la seguridad, notificar brechas y realizar evaluaciones de impacto.
  • Redirigir a la Clínica cualquier solicitud de un titular que reciba, y poner a disposición las funciones para acceder, rectificar, exportar y suprimir datos.
  • Poner a disposición la información para demostrar el cumplimiento de este DPA.

4. Obligaciones de la Clínica (Responsable)

  • Contar con la base legal y, cuando corresponda, con el consentimiento previo, informado, expreso y —para datos de salud— por escrito de sus titulares.
  • Garantizar que los datos que carga son lícitos, exactos y no excesivos, y haber informado a sus titulares del tratamiento y de la intervención de Business Agent como encargada.
  • Ser el punto de contacto de sus pacientes y personal para el ejercicio de sus derechos, y atenderlos en los plazos legales (Business Agent solo asiste).
  • Impartir instrucciones lícitas y cumplir sus propios deberes como Responsable.

5. Medidas de seguridad

Business Agent aplica medidas técnicas y organizativas evaluadas según el riesgo y el carácter sensible de los datos de salud (detalladas en el Anexo II). Estas medidas pueden evolucionar para mantener o mejorar el nivel de seguridad, nunca para reducirlo. La seguridad del lado de la Clínica (gestión de sus usuarios, credenciales y dispositivos) es responsabilidad de la Clínica. Ningún sistema es infalible: Business Agent se obliga a la diligencia y a las medidas del Anexo II, no a un resultado absoluto.

6. Subencargados

La Clínica autoriza de forma general que Business Agent recurra a los subencargados del Anexo III para prestar el Servicio. Business Agent se obliga a que cada subencargado quede vinculado por obligaciones de protección de datos equivalentes a las de este DPA, y responde por su cumplimiento. Business Agent podrá incorporar o sustituir subencargados informándolo con antelación razonable; la Clínica podrá objetar el cambio por motivos fundados de protección de datos y, de no resolverse, resolver el Servicio sin penalidad por esta causa. Algunos subencargados tratan datos fuera del Perú (flujo transfronterizo): Business Agent adopta las garantías exigibles para que el nivel de protección no se degrade.

7. Notificación de brechas de seguridad (protocolo 48 horas)

  • Business Agent → Clínica: Business Agent notificará toda brecha que afecte a los datos tratados por cuenta de la Clínica sin dilación indebida y, en todo caso, dentro de las 24 horas de haberla detectado. El plazo interno se fija por debajo del legal para preservar el margen de la Clínica.
  • Contenido: naturaleza de la brecha, categorías y volumen aproximado de titulares y datos afectados, consecuencias probables y medidas de mitigación (por fases si no está toda la información).
  • Clínica → ANPD / titulares: corresponde a la Clínica, como Responsable, evaluar y notificar a la ANPD dentro de las 48 horas y, cuando proceda, a los titulares. Business Agent le brinda la información y el apoyo para ese fin.

8. Auditoría y demostración de cumplimiento

Business Agent pondrá a disposición de la Clínica la información razonable para acreditar el cumplimiento de este DPA. La Clínica podrá solicitar una auditoría con aviso previo razonable, en horario laboral, con frecuencia proporcionada, bajo confidencialidad y sin comprometer la seguridad ni el aislamiento de los datos de otras clínicas. Los costos razonables corren por cuenta de la Clínica, salvo que la auditoría revele un incumplimiento sustancial imputable a Business Agent.

9. Duración, devolución y supresión

Este DPA rige mientras Business Agent trate datos por cuenta de la Clínica. Al terminar la prestación, y a elección de la Clínica, Business Agent devolverá los datos en un formato de uso común o los suprimirá, junto con las copias existentes, salvo obligación legal de conservarlos (en cuyo caso subsiste el deber de confidencialidad y seguridad). La Clínica dispone de las funciones de la Plataforma para exportar sus datos antes de la terminación.

10. Oficial de Datos Personales y contacto

Business Agent designará un Oficial de Datos Personales cuando resulte exigible conforme al D.S. 016-2024-JUS y comunicará su canal de contacto. Mientras tanto, el punto de contacto en materia de protección de datos es [email protected]. La Clínica designará su propio Oficial cuando le sea exigible.

11. Responsabilidad y reparto

Cada Parte responde por el incumplimiento de las obligaciones de su propio rol: Business Agent por incumplir este DPA o actuar fuera de las instrucciones lícitas; la Clínica por la falta de base legal o consentimiento y por la ilicitud o inexactitud de los datos que carga. La indemnidad entre las Partes opera económicamente entre ellas y no altera la competencia de la ANPD: la potestad sancionadora del Estado es indisponible y no se traslada ni se arbitra. Aplica el límite de responsabilidad de la cláusula 10 de las Condiciones, sin excluir el dolo o la culpa inexcusable ni las sanciones administrativas que cada Parte asume respecto de su propia conducta.

12. Ley aplicable y resolución de disputas

Este DPA se rige por la Ley N° 29733 y el D.S. 016-2024-JUS. Las controversias contractuales entre Business Agent y la Clínica se someten a la cláusula de resolución de disputas de las Condiciones (negociación, conciliación y arbitraje). Quedan fuera del arbitraje, por indisponibles o por corresponder a terceros: la potestad sancionadora de la ANPD y los derechos de los titulares (pacientes y personal), que conservan íntegramente las vías que la ley les franquea, incluida la ANPD y el Poder Judicial.

Anexo I — Descripción del tratamiento

ObjetoPrestación de la plataforma Business Agent: reservas por WhatsApp, agenda de especialistas, historia clínica, cobros y sincronización opcional con Google Calendar.
FinalidadOperar el Servicio por cuenta de la Clínica: agendar, atender, cobrar, notificar, dar soporte, asegurar y depurar.
TitularesPacientes de la Clínica; personal y usuarios de la Clínica (administradores, especialistas).
Categorías de datosIdentificación y contacto (nombre, documento, teléfono, correo); datos de la cita y de facturación; datos de salud de la historia clínica (dato sensible); datos técnicos de uso (logs, IP) necesarios para operar y asegurar el Servicio.
DuraciónMientras la Clínica use el Servicio; luego, conforme a la sección 9.

Anexo II — Medidas de seguridad

  • Cifrado en tránsito: TLS en todas las comunicaciones.
  • Cifrado en reposo de datos sensibles: las notas de la historia clínica y las credenciales/tokens sensibles se cifran con AES-256-GCM, con la clave gestionada fuera de la base de datos.
  • Aislamiento multi-clínica: base de datos compartida con control de acceso por fila forzado (Row-Level Security), de modo que cada clínica solo ve y opera sus propios datos.
  • Control de acceso por rol para el personal de la Clínica y accesos internos de Business Agent restringidos según necesidad.
  • Registros de auditoría, respaldos (backups) y procedimientos de recuperación.
  • Minimización y separación de datos entre clínicas; gestión de credenciales y secretos fuera del alcance del cliente; aislamiento de los recursos del stack.

Anexo III — Subencargados autorizados

SubencargadoServicioDatos que trataUbicación
NeonBase de datos (Postgres gestionado)Datos operativos de la ClínicaFuera del Perú
Cloudflare R2Almacenamiento de archivosComprobantes, capturas, fotos, PDFsGlobal / fuera del Perú
ResendCorreos transaccionalesNombre y correo de destinatariosFuera del Perú
SITACMensajería por WhatsApp (empresa del mismo grupo)Teléfono y contenido de mensajesPerú
GoogleGoogle Calendar (opcional, por especialista)Disponibilidad y eventos de citaGlobal / fuera del Perú
FlowProcesamiento de pagosDatos de la transacción (no se almacenan datos de tarjeta)Según el proveedor

La lista vigente puede actualizarse conforme a la sección 6. SITAC es una empresa del mismo grupo que Business Agent (proveedor propio de WhatsApp); se declara por transparencia.

13. Aceptación, versión y contacto

Este DPA se acepta junto con las Condiciones, en el mismo acto, mediante la constancia informada que Business Agent conserva (fecha, hora, dirección IP, versión aceptada e identidad del aceptante), quien declara contar con facultades para obligar a la Clínica. A solicitud de la Clínica, Business Agent podrá suscribir este DPA como documento firmado aparte. Para consultas, escribí a [email protected].