Acuerdo de Tratamiento de Datos (DPA — art. 28 RGPD)
Modelo — surte efectos con la firma de contraparte. Última revisión: 16 de mayo de 2026
El presente Acuerdo de Tratamiento de Datos se celebra entre Project Line (קו פרויקטים, empresario individual registrado en Israel, n.º 310333984, D-U-N-S 532247086, Keren ha-Yesod 23/9, Ashdod 7740412, Israel) («encargado del tratamiento») y la clínica identificada en la cuenta de Plataforma inteligente de gestión clínica («responsable del tratamiento»), conforme al art. 28 del Reglamento (UE) 2016/679 (RGPD).
1. Objeto y duración
El encargado tratará los datos personales por cuenta del responsable únicamente para prestar el servicio Plataforma inteligente de gestión clínica. El tratamiento se mantiene durante la vigencia de la suscripción.
2. Naturaleza, finalidad; categorías de interesados
Datos personales tratados: identificadores de paciente, datos de contacto, información sobre citas, notas clínicas y datos financieros limitados necesarios para la facturación. Categorías de interesados: pacientes del responsable, personal del responsable y usuarios finales autorizados. Categorías especiales (art. 9 RGPD) —datos de salud— tratadas conforme al art. 9(2)(h) RGPD (asistencia sanitaria).
3. Obligaciones del encargado (art. 28(3) RGPD)
- Tratar los datos personales únicamente siguiendo instrucciones documentadas del responsable, también respecto a transferencias a un tercer país u organización internacional.
- Garantizar que las personas autorizadas a tratar los datos se hayan comprometido a la confidencialidad o estén sujetas a una obligación legal apropiada de secreto.
- Aplicar las medidas técnicas y organizativas del art. 32 RGPD, listadas en la Política de privacidad §11.
- Contratar subencargados únicamente con autorización general previa y preaviso mínimo de 30 días para los cambios (lista actual en /sub-processors).
- Asistir al responsable en la atención de los derechos del interesado (arts. 12–23 RGPD).
- Notificar al responsable las violaciones de la seguridad de los datos personales sin demora indebida y, en cualquier caso, dentro de las 72 horas siguientes a haber tenido constancia de las mismas.
- Suprimir o devolver todos los datos personales tras la finalización del servicio, a elección del responsable, en el plazo de 30 días.
- Poner a disposición del responsable toda la información necesaria para demostrar el cumplimiento del art. 28 y permitir y contribuir a las auditorías.
4. Transferencias internacionales
El tratamiento principal se realiza en Azure Israel Central. Israel está reconocido como país con nivel adecuado de protección mediante la Decisión de Ejecución 2011/61/UE. Para las transferencias a otros países terceros (por ejemplo, OpenAI EE. UU., Stripe EE. UU./UE, Twilio EE. UU.) se aplican las Cláusulas Contractuales Tipo (Decisión (UE) 2021/914) y medidas suplementarias conforme a las Recomendaciones 01/2020 del CEPD.
Transferencias desde el Reino Unido. Para las transferencias de datos personales del Reino Unido se aplican el UK Addendum (B1.0) del ICO a las CCT de la UE o el acuerdo IDTA, junto con una evaluación de riesgos de transferencia (TRA). Israel está cubierto por los reglamentos de adecuación del Reino Unido; las transferencias a Microsoft y Twilio pueden además basarse en la UK Extension al EU-US Data Privacy Framework (UK-US Data Bridge).
4A. Anexo Israel (ley de protección de la privacidad)
Para las clínicas establecidas en Israel, el presente DPA constituye también el acuerdo «responsable–poseedor» exigido por la regla 15 de las Privacy Protection (Data Security) Regulations 5777-2017: los fines del tratamiento son los del §2; el nivel de seguridad de la base de datos es alto; el Encargado aplica las medidas de dichos reglamentos (cifrado, control de acceso, registro de auditoría a prueba de manipulaciones), notifica los incidentes de seguridad conforme al §3, recurre a subencargados conforme al §5 y devuelve o suprime los datos conforme al §3. Las partes actúan según la Privacy Protection Law 5741-1981 (incluida la Enmienda 13) además de las disposiciones RGPD del presente DPA. Las transferencias al extranjero siguen la regla 2(4) de las Privacy Protection (Transfer of Data Abroad) Regulations 5761-2001.
5. Subencargados
El responsable autoriza a los subencargados listados en /sub-processors. El encargado dará al responsable un preaviso por escrito de al menos 30 días para cualquier alta o sustitución; el responsable podrá oponerse por motivos razonables dentro de dicho plazo.
6. Responsabilidad
Con sujeción a la limitación de responsabilidad establecida en las Condiciones del Servicio, cada parte responderá de los daños causados por el tratamiento únicamente si ha incumplido las obligaciones del RGPD dirigidas específicamente a los encargados o ha actuado al margen de las instrucciones lícitas del responsable o en contra de ellas (art. 82 RGPD).
7. Firma
La aceptación se registra en el servidor mediante el cuadro Legal Acceptance (nombre del firmante + cargo + correo + IP + marca temporal UTC). Copia PDF con firma de contraparte previa solicitud a support@projectlineil.com.