← Volver a la política de privacidad

Anexo de encargo del tratamiento de datos personales

Versión 1.0 · 5 de agosto de 2026

El artículo 34 de la Ley Orgánica de Protección de Datos Personales del Ecuador exige que el tratamiento que hace un encargado esté regulado por un contrato. Este es ese contrato: fija qué puede y qué no puede hacer Atena con los datos de tus pacientes.

En esta relación tu clínica es la responsable del tratamiento y Atena es el encargado. Desde Configuración puedes descargarlo en PDF con los datos de tu clínica ya completados, listo para firmar.

Primera. Objeto

Este anexo regula el tratamiento de datos personales que el Encargado realiza por cuenta del Responsable con ocasión de la prestación del servicio Atena, conforme al artículo 34 de la Ley Orgánica de Protección de Datos Personales del Ecuador (LOPDP).

Forma parte de los Términos de uso de Atena. En caso de contradicción entre ambos documentos respecto del tratamiento de datos personales, prevalece este anexo.

Segunda. Roles de las partes

El Responsable del tratamiento es la clínica identificada al inicio de este anexo. Determina las finalidades y los medios del tratamiento, decide qué datos registra y responde frente a los titulares y ante la Autoridad de Protección de Datos Personales.

El Encargado del tratamiento es Atena. Accede a los datos personales únicamente para prestar el servicio contratado. Conforme al artículo 34 de la LOPDP, ese acceso no constituye transferencia ni comunicación de datos.

El Responsable declara que cuenta con el título habilitante para tratar los datos de salud de sus pacientes según los artículos 30 y 31 de la LOPDP, y que obtiene de los titulares la información y el consentimiento que la ley exige.

Tercera. Descripción del tratamiento

Duración: mientras se mantenga vigente la cuenta del Responsable en Atena, más el periodo de devolución o supresión previsto en la cláusula décima tercera.

Naturaleza y finalidad: registro y consulta de historia clínica, agenda de citas, planes de tratamiento, presupuestos, cobros y facturación, recetas, documentos clínicos y comunicación con pacientes por los canales que el Responsable active.

Categorías de titulares: pacientes del Responsable, sus representantes legales, y el personal del Responsable con acceso al sistema.

Categorías de datos tratados:

  • Datos identificativos y de contacto: nombre, documento de identidad, fecha de nacimiento, teléfono, correo, dirección.
  • Datos de salud, que el artículo 25 de la LOPDP clasifica como categoría especial: antecedentes, alergias, diagnósticos, odontograma, evoluciones, imágenes clínicas, prescripciones.
  • Datos económicos: presupuestos, abonos, facturas y saldos.
  • Datos de uso del sistema: registros de acceso y trazas de actividad asociadas a cada usuario del Responsable.

Cuarta. Instrucciones del Responsable

El Encargado trata los datos personales únicamente conforme a las instrucciones documentadas del Responsable. Constituyen instrucciones documentadas este anexo, los Términos de uso y las acciones que el Responsable ejecuta dentro de la aplicación.

El Encargado no utiliza los datos personales del Responsable para finalidades propias. En particular, no los emplea para entrenar modelos de inteligencia artificial, ni para elaborar perfiles comerciales, ni los cede, vende o alquila a terceros.

Si el Encargado considera que una instrucción del Responsable infringe la LOPDP, se lo informará sin demora y podrá suspender la ejecución de esa instrucción hasta que sea confirmada o corregida.

Quinta. Obligaciones del Encargado

Además de lo previsto en el artículo 47 de la LOPDP, el Encargado se obliga a:

  • Tratar los datos con estricta sujeción a los principios y derechos de la LOPDP.
  • No comunicar ni transferir los datos a terceros distintos de los subencargados autorizados en la cláusula séptima, ni siquiera para su sola conservación.
  • Mantener a disposición del Responsable la información necesaria para demostrar el cumplimiento de este anexo.
  • Asistir al Responsable en la atención de solicitudes de los titulares y en los requerimientos de la Autoridad de Protección de Datos Personales.
  • Comunicar sin demora cualquier requerimiento de autoridad que le exija revelar datos del Responsable, salvo prohibición legal de hacerlo.

Sexta. Confidencialidad del personal

El Encargado garantiza que toda persona autorizada para tratar los datos personales del Responsable está sujeta a un deber de confidencialidad de origen contractual, en los términos del numeral 3 del artículo 70 de la LOPDP.

Conforme al artículo 30 de la LOPDP, ese deber subsiste aun después de terminada la relación con el Encargado, y es complementario del secreto profesional que obliga al Responsable y a sus profesionales de la salud.

Séptima. Subencargados

El Responsable autoriza al Encargado a recurrir a los subencargados listados en este anexo, que prestan servicios de infraestructura y comunicaciones indispensables para operar Atena.

El Encargado impone a cada subencargado obligaciones de protección de datos no menos exigentes que las de este anexo, y responde frente al Responsable por el incumplimiento de aquellos.

El Encargado informará al Responsable, con al menos treinta días de anticipación y por correo electrónico, cualquier incorporación o sustitución de subencargados. El Responsable podrá oponerse por motivos razonables de protección de datos; si la objeción no puede resolverse, podrá terminar el servicio sin penalidad.

ProveedorFinalidadUbicación
Supabase (infraestructura sobre Amazon Web Services)Base de datos, autenticación y almacenamiento de archivos.Estados Unidos (región us-east-2)
VercelAlojamiento y ejecución de la aplicación web.Estados Unidos
AnthropicModelos de lenguaje que asisten al equipo de la clínica y responden mensajes de pacientes.Estados Unidos
OpenAIModelos de lenguaje y transcripción de notas de voz del canal de WhatsApp.Estados Unidos
ResendEnvío de correo transaccional (avisos, recuperación de acceso).Estados Unidos
Evolution API sobre RailwayConexión del número de WhatsApp de la clínica.Estados Unidos
GoogleSincronización de la agenda, únicamente si la clínica conecta Google Calendar.Estados Unidos

Octava. Transferencia internacional

El Responsable reconoce y acepta que la infraestructura de Atena está alojada fuera del territorio ecuatoriano, principalmente en Estados Unidos, según el detalle de subencargados de este anexo.

Mientras la Autoridad de Protección de Datos Personales no declare a esas jurisdicciones como de nivel adecuado de protección en los términos del artículo 56 de la LOPDP, la transferencia se ampara en las garantías adecuadas del artículo 57. Este anexo constituye el instrumento jurídico vinculante allí exigido y, mediante él, el Encargado garantiza un estándar de protección igual o superior al de la normativa ecuatoriana, la tutela efectiva del derecho mediante acciones administrativas o judiciales disponibles de forma permanente, y el derecho del titular a solicitar la reparación integral.

Novena. Medidas de seguridad

Conforme al artículo 37 de la LOPDP, y atendiendo a que se tratan datos de salud, el Encargado aplica y mantiene al menos las siguientes medidas técnicas y organizativas:

  • Cifrado de los datos en tránsito mediante TLS y cifrado en reposo en la capa de almacenamiento.
  • Aislamiento de la información de cada clínica mediante políticas de seguridad a nivel de fila en la base de datos, de modo que ningún usuario acceda a datos de otra clínica.
  • Control de acceso por rol dentro de la clínica, con credenciales individuales por usuario.
  • Registro de actividad inmutable sobre la historia clínica, que deja constancia de quién realizó cada cambio y cuándo.
  • Copias de seguridad periódicas con capacidad de restauración.
  • Revisión continua de la eficacia de estas medidas y actualización frente a nuevos riesgos identificados.

Décima. Derechos de los titulares

Corresponde al Responsable atender las solicitudes de acceso, rectificación, actualización, eliminación, oposición, portabilidad y suspensión del tratamiento que presenten sus pacientes, conforme a los artículos 12 a 20 de la LOPDP.

El Encargado pone a disposición del Responsable las funciones de consulta, corrección, exportación y eliminación necesarias para responder esas solicitudes. Si un titular se dirige directamente al Encargado, este se abstendrá de responder sobre el fondo y remitirá la solicitud al Responsable sin demora.

Décima primera. Vulneraciones de seguridad

El Encargado notificará al Responsable cualquier vulneración de la seguridad de los datos personales tan pronto sea posible y, a más tardar, dentro del término de dos días contados desde que tenga conocimiento de ella, conforme al artículo 43 de la LOPDP.

La notificación se realizará por escrito al correo electrónico registrado por el Responsable en su cuenta, que las partes designan como medio para este efecto, e incluirá la naturaleza de la vulneración, las categorías y el número aproximado de titulares afectados, las consecuencias probables y las medidas adoptadas o propuestas.

Queda a cargo del Responsable notificar la vulneración a la Autoridad de Protección de Datos Personales y a la Agencia de Regulación y Control de las Telecomunicaciones dentro del término de cinco días (artículo 43 de la LOPDP), y a los titulares afectados dentro del término de tres días cuando la vulneración suponga un riesgo para sus derechos (artículo 46 de la LOPDP). El Encargado le prestará la información y la asistencia razonable para hacerlo.

Décima segunda. Auditoría

El Encargado pondrá a disposición del Responsable, a solicitud razonable y no más de una vez por año salvo incidente de seguridad, la información necesaria para acreditar el cumplimiento de este anexo.

Las partes acuerdan que esa información podrá entregarse en forma de documentación técnica, descripción de controles o certificaciones de los subencargados, resguardando siempre la confidencialidad de los datos de otras clínicas.

Décima tercera. Devolución o supresión de los datos

Terminada la prestación del servicio, y conforme al artículo 34 y al numeral 6 del artículo 70 de la LOPDP, el Encargado devolverá o suprimirá los datos personales tratados por cuenta del Responsable.

El Responsable podrá exportar una copia completa de sus datos desde la aplicación en cualquier momento y durante los treinta días siguientes a la terminación. Vencido ese plazo, el Encargado procederá a la supresión definitiva, incluidas las copias de seguridad según su ciclo de rotación.

El Responsable es el único obligado a conservar la historia clínica por los plazos que fija la normativa sanitaria ecuatoriana. Debe exportar su información antes de la supresión; el Encargado no conserva copias para suplir esa obligación.

Décima cuarta. Responsabilidad

Cada parte responde por las infracciones que le sean imputables. Conforme al artículo 34 de la LOPDP, el Encargado responde por las infracciones derivadas del incumplimiento de las condiciones de tratamiento establecidas en la ley y en este anexo.

El Responsable responde por la licitud de los datos que incorpora al sistema, por la información y el consentimiento que obtiene de sus pacientes, y por el uso que su personal hace de las credenciales de acceso.

Décima quinta. Vigencia, modificaciones y ley aplicable

Este anexo entra en vigor con la aceptación de los Términos de uso de Atena y se mantiene mientras dure la prestación del servicio.

El Encargado podrá actualizarlo para adecuarlo a cambios normativos o a la incorporación de nuevos subencargados, informando al Responsable con al menos treinta días de anticipación.

Este anexo se rige por la legislación ecuatoriana. Las partes se someten a los jueces competentes del domicilio del Responsable.