Contrato / Anexo de Encargado del Tratamiento de Datos Personales

    Última actualización: 3 de agosto de 2026

    Este Anexo forma parte integrante de los Términos y Condiciones de Uso de Cami.Med y se acepta mediante mecanismo clickwrap durante el registro, contratación, renovación o uso de la plataforma.

    I. Partes

    Por una parte, Cami.Med, operado actualmente por Jose Luis Lim Esteban, en su carácter de persona física con actividad empresarial bajo el Régimen Simplificado de Confianza, con domicilio en Paseo Lomas Altas 4777, interior F401, Col. Lomas Altas, Zapopan, Jalisco, C.P. 45128, correo de privacidad privacidad@camimed.com, en adelante “Cami.Med” o el “Encargado”.

    Por otra parte, el médico, clínica, consultorio, institución o usuario contratante que crea una cuenta, acepta los Términos y Condiciones y utiliza la plataforma, en adelante el “Cliente”, el “Médico” o el “Responsable”.

    Cami.Med y el Cliente podrán denominarse conjuntamente las “Partes”.

    II. Objeto

    El presente Anexo regula el tratamiento de datos personales que Cami.Med realiza por cuenta e instrucciones del Cliente en relación con los datos personales de pacientes y demás información cargada, almacenada, consultada o procesada mediante la plataforma.

    El Anexo tiene por objeto establecer los roles, instrucciones, obligaciones de confidencialidad, seguridad, subencargados, transferencias o remisiones internacionales, atención de derechos ARCO, manejo de incidentes, conservación, devolución y eliminación de datos.

    III. Roles de las Partes

    El Cliente reconoce que, respecto de los datos personales de sus pacientes, actúa como responsable principal del tratamiento, al decidir la finalidad, contenido, alcance y uso de la información clínica y administrativa capturada en Cami.Med.

    Cami.Med actúa como encargado del tratamiento respecto de los datos personales de pacientes que el Cliente cargue o administre dentro de la plataforma, tratando dichos datos conforme a las instrucciones documentadas del Cliente, los Términos y Condiciones, este Anexo y la legislación aplicable.

    Cami.Med podrá actuar como responsable independiente respecto de datos personales propios de médicos, administradores, prospectos, clientes, usuarios de facturación, soporte, seguridad, analítica, cumplimiento y operación comercial, conforme al Aviso de Privacidad Integral.

    IV. Categorías de titulares y datos tratados

    Las categorías de titulares cuyos datos pueden tratarse incluyen pacientes, médicos, asistentes, administradores, personal del consultorio o clínica, representantes legales, contactos de facturación y usuarios invitados.

    Las categorías de datos personales pueden incluir datos de identificación, contacto, facturación, autenticación, actividad técnica, roles y permisos. Respecto de pacientes, pueden incluir datos personales sensibles relativos al estado de salud presente, pasado o futuro, antecedentes, estudios, notas médicas, recetas, tratamientos, alergias, diagnósticos o impresiones clínicas, documentos de laboratorio o imagen y demás información relacionada con la atención médica.

    V. Instrucciones del Cliente

    Cami.Med tratará los datos personales de pacientes únicamente para prestar, mantener, proteger, respaldar, mejorar y soportar la plataforma, así como para cumplir las instrucciones del Cliente y las obligaciones legales o contractuales aplicables.

    El Cliente instruye a Cami.Med para realizar las siguientes operaciones de tratamiento en la medida necesaria para prestar el servicio: recepción, captura, almacenamiento, consulta, organización, transmisión, bloqueo, respaldo, conservación, supresión, anonimización, soporte técnico, monitoreo de seguridad, auditoría técnica, envío de notificaciones transaccionales y procesamiento mediante funcionalidades de inteligencia artificial cuando el Cliente las utilice.

    Cami.Med no venderá datos personales de pacientes ni los utilizará para fines publicitarios propios o entrenamiento general de modelos de IA, salvo autorización expresa, base legal aplicable y actualización documental correspondiente.

    VI. Obligaciones del Cliente como Responsable

    El Cliente se obliga a:

    • Contar con las bases legales, avisos de privacidad, consentimientos, autorizaciones y documentos necesarios para tratar datos personales de pacientes, incluyendo datos sensibles de salud.

    • Informar a sus pacientes sobre el uso de herramientas tecnológicas, proveedores externos, almacenamiento electrónico, funciones asistidas por IA cuando aplique y demás elementos relevantes del tratamiento.

    • Obtener el consentimiento de madre, padre, tutor o representante legal cuando se traten datos de pacientes menores de edad o personas sujetas a representación legal.

    • Garantizar que la información capturada en Cami.Med sea lícita, exacta, pertinente, actualizada y proporcional a la finalidad de atención médica.

    • Usar la plataforma exclusivamente para fines profesionales, clínicos, administrativos y legales permitidos.

    • Gestionar adecuadamente usuarios, permisos, accesos, bajas de personal, contraseñas, MFA y controles internos del consultorio o clínica.

    • Exportar o respaldar la información necesaria en caso de cancelación, terminación o migración de plataforma.

    • Conservar el expediente clínico durante los plazos aplicables conforme a la NOM-004-SSA3-2012 y demás regulación sanitaria aplicable.

    • Responder frente a sus pacientes por el diagnóstico, tratamiento, prescripción, seguimiento y decisiones médicas.

    • En el plan Clínica o modalidad multiusuario equivalente, informar a sus pacientes que su expediente clínico podrá ser accesible por defecto para médicos autorizados de la misma clínica u organización, así como documentar dicha información en su aviso de privacidad, consentimiento informado, documentos de ingreso o mecanismos equivalentes.

    • Administrar adecuadamente los permisos internos de médicos, asistentes y administradores, revocar oportunamente accesos cuando un usuario ya no deba consultar un expediente y solicitar o aplicar restricciones específicas de acceso por paciente cuando sea necesario.

    • Asegurar que todo acceso compartido al expediente clínico responda a fines legítimos de atención médica, continuidad asistencial, coordinación clínica u operación del consultorio, evitando consultas no necesarias o ajenas a la relación médico-paciente.

    VII. Obligaciones de Cami.Med como Encargado

    Cami.Med se obliga a:

    • Tratar los datos personales conforme a las instrucciones documentadas del Cliente.

    • Implementar medidas de seguridad administrativas, técnicas y físicas razonables y proporcionales al riesgo.

    • Mantener confidencialidad sobre los datos tratados.

    • Limitar el acceso a personal o proveedores que requieran conocer la información para prestar el servicio.

    • Utilizar subencargados o proveedores tecnológicos únicamente cuando sean necesarios para la operación, seguridad, soporte o mejora de la plataforma.

    • Colaborar razonablemente con el Cliente para atender solicitudes ARCO o requerimientos relacionados con privacidad.

    • Notificar al Cliente incidentes de seguridad relevantes en un plazo razonable después de tener conocimiento, conforme a la ley aplicable y la información disponible.

    • Eliminar, anonimizar, bloquear o devolver información al término de la relación contractual conforme a este Anexo y a las instrucciones razonables del Cliente, salvo obligación legal o técnica de conservación temporal.

    • No tratar información de pacientes para fines propios incompatibles con la prestación del servicio.

    • Poner a disposición del Cliente, según la funcionalidad disponible en el plan contratado, controles técnicos para administrar roles, usuarios y restricciones de acceso de médicos específicos respecto de pacientes específicos dentro de una clínica.

    • Mantener controles de acceso por organización, roles y/o permisos, de forma que el acceso compartido dentro del plan Clínica se limite a usuarios autorizados de la misma clínica u organización, sin habilitar acceso entre clínicas distintas.

    VIII. Medidas de seguridad

    Cami.Med implementará medidas de seguridad razonables considerando la naturaleza sensible de los datos de salud, incluyendo, según corresponda:

    • Cifrado en tránsito mediante HTTPS/TLS.

    • Cifrado en reposo provisto por la infraestructura subyacente, como Supabase/AWS.

    • Controles de acceso por rol, incluyendo médico, asistente y administrador.

    • Row-Level Security por organización o tenant.

    • Autenticación mediante Supabase Auth.

    • Disponibilidad de autenticación multifactor MFA mediante aplicaciones TOTP estándar y códigos de recuperación.

    • Contraseñas con mínimo de 10 caracteres y validación contra listas de credenciales comprometidas cuando esté habilitado.

    • Backups automáticos conforme a la política del proveedor de infraestructura.

    • Rate limiting y controles antiabuso.

    • Monitoreo técnico de errores y disponibilidad.

    • Minimización de datos en logs, trazas y herramientas de monitoreo.

    • Control de permisos y separación lógica de datos por organización.

    IX. Subencargados y proveedores tecnológicos

    El Cliente autoriza a Cami.Med a utilizar subencargados y proveedores tecnológicos necesarios para prestar, proteger, mantener, facturar, monitorear y mejorar la plataforma. Entre dichos proveedores pueden encontrarse Supabase, Stripe, Anthropic, Vercel, Resend, Upstash Redis, PostHog, Sentry y otros proveedores equivalentes o complementarios.

    Cami.Med procurará que los subencargados traten datos personales conforme a obligaciones razonables de confidencialidad, seguridad, limitación de uso y protección de datos. Cami.Med podrá actualizar la lista de subencargados por razones técnicas, comerciales, de seguridad o continuidad operativa, procurando informar mediante el Aviso de Privacidad, la plataforma o documentación aplicable.

    X. Transferencias o remisiones internacionales

    El Cliente reconoce y autoriza que ciertos datos personales y datos técnicos puedan ser tratados, almacenados, transmitidos o accedidos desde infraestructura ubicada fuera de México, principalmente en Estados Unidos, cuando ello sea necesario para prestar el servicio mediante proveedores tecnológicos internacionales.

    Dichas remisiones o transferencias se realizarán para finalidades de operación, almacenamiento, autenticación, inteligencia artificial, pagos, correos transaccionales, seguridad, analítica, monitoreo, soporte y continuidad del servicio, conforme al Aviso de Privacidad y este Anexo.

    XI. Inteligencia artificial y datos sensibles

    Cuando el Cliente utilice funcionalidades de inteligencia artificial dentro de Cami.Med, instruye a Cami.Med para procesar la información necesaria mediante proveedores externos de IA, incluyendo Anthropic u otros proveedores equivalentes, con la finalidad de generar apoyo, borradores, resúmenes, interpretación preliminar u organización de información para revisión del médico.

    Las funcionalidades de IA son auxiliares y no sustituyen al médico. El Cliente debe revisar, validar y asumir la responsabilidad profesional sobre cualquier resultado generado por IA antes de utilizarlo en la atención de un paciente.

    Cami.Med no afirmará Zero Data Retention ni cero retención de datos respecto de proveedores de IA salvo que dicha modalidad esté activa y documentada contractualmente. Mientras opere bajo políticas estándar del proveedor, ciertos datos o prompts pueden estar sujetos a retención temporal, por ejemplo hasta 30 días, para detección de abuso, seguridad o cumplimiento técnico, sin que ello implique autorización para entrenamiento general de modelos si el proveedor no lo permite bajo sus términos aplicables.

    XII. Derechos ARCO y solicitudes de titulares

    El Cliente será el responsable principal de atender solicitudes de acceso, rectificación, cancelación u oposición presentadas por sus pacientes. Cami.Med colaborará razonablemente con el Cliente, en su carácter de encargado, para localizar, exportar, corregir, bloquear, eliminar o proporcionar información técnicamente disponible dentro de la plataforma, siempre conforme a instrucciones razonables y legalmente procedentes del Cliente.

    Si Cami.Med recibe directamente una solicitud de un paciente relacionada con datos cargados por un médico o clínica, podrá canalizarla al Cliente correspondiente, solicitar información adicional para identificar al responsable o atenderla únicamente en la medida que legal y técnicamente proceda.

    XIII. Incidentes de seguridad

    Cami.Med notificará al Cliente, por medios razonables, cuando tenga conocimiento de un incidente de seguridad que comprometa de forma significativa la confidencialidad, integridad o disponibilidad de datos personales tratados por cuenta del Cliente. La notificación incluirá, en la medida en que se conozca y sea razonablemente posible, la naturaleza del incidente, datos o sistemas potencialmente afectados, medidas adoptadas y recomendaciones para mitigación.

    El Cliente será responsable de determinar, con apoyo de sus asesores legales, si corresponde notificar a pacientes, autoridades o terceros, salvo que la ley imponga una obligación directa a Cami.Med.

    XIV. Conservación, devolución y eliminación de datos

    Durante la vigencia de la relación contractual, Cami.Med conservará los datos necesarios para prestar el servicio, mantener respaldos, seguridad, auditoría técnica y continuidad operativa.

    En caso de cancelación o terminación, el Cliente deberá descargar, exportar o respaldar su información dentro de un plazo de 30 días naturales contados a partir de la fecha efectiva de cancelación o terminación. Transcurrido dicho plazo, Cami.Med podrá eliminar, bloquear o anonimizar información conforme a sus procesos técnicos y obligaciones legales aplicables.

    El Cliente reconoce que, conforme a la NOM-004-SSA3-2012 y demás regulación sanitaria aplicable, la conservación del expediente clínico corresponde al prestador de servicios de salud. Por lo tanto, el Cliente es responsable de conservar o respaldar el expediente clínico durante el plazo mínimo legal aplicable, incluyendo al menos cinco años contados a partir del último acto médico cuando corresponda.

    Cami.Med podrá conservar respaldos temporales, logs o registros técnicos durante periodos razonables conforme a políticas de seguridad, continuidad, auditoría, prevención de fraude, obligaciones fiscales, defensa de derechos o cumplimiento legal.

    XV. Auditoría y evidencia de cumplimiento

    Cami.Med conservará evidencia razonable de aceptación electrónica de los Términos, Aviso de Privacidad y este Anexo, incluyendo timestamp, versión aceptada, usuario, dirección IP u otros metadatos técnicos disponibles. Dicha aceptación clickwrap se considerará suficiente para integrar este Anexo al contrato SaaS, sin perjuicio de que clientes institucionales puedan solicitar firma individual de documentos adicionales.

    Cami.Med podrá proporcionar al Cliente información razonable sobre medidas de seguridad, subencargados y prácticas de privacidad, siempre que ello no comprometa la seguridad, secretos comerciales, infraestructura, privacidad de otros clientes o información confidencial.

    XVI. Indemnidad

    El Cliente se obliga a sacar en paz y a salvo e indemnizar a Cami.Med frente a reclamaciones, daños, sanciones, gastos, multas, costos legales o responsabilidades derivadas de:

    • La falta de consentimiento, aviso de privacidad o base legal para tratar datos de pacientes.

    • El uso indebido de la plataforma por el Cliente, sus usuarios, asistentes o personal autorizado.

    • La captura de datos ilícitos, excesivos, inexactos o no autorizados.

    • Decisiones médicas, diagnósticos, tratamientos, prescripciones o actos profesionales del Cliente.

    • Incumplimiento de obligaciones sanitarias, de expediente clínico, confidencialidad médica o conservación documental a cargo del Cliente.

    • Uso de resultados de IA sin revisión, validación o criterio médico profesional.

    • Omisión de obtener autorización de madre, padre, tutor o representante legal cuando corresponda.

    XVII. Limitación de responsabilidad

    La responsabilidad de Cami.Med respecto de este Anexo y los servicios estará sujeta a la limitación de responsabilidad establecida en los Términos y Condiciones, incluyendo el límite equivalente a tres meses efectivamente pagados por el Cliente, salvo que la ley aplicable disponga lo contrario o se trate de responsabilidades que no puedan limitarse legalmente.

    XVIII. Vigencia y terminación

    Este Anexo permanecerá vigente mientras el Cliente mantenga una cuenta activa, suscripción, periodo de prueba, acceso a la plataforma o datos personales almacenados en Cami.Med. Las obligaciones de confidencialidad, seguridad, conservación, devolución, eliminación, indemnidad y limitación de responsabilidad sobrevivirán en la medida necesaria después de la terminación.

    XIX. Cambios al Anexo

    Cami.Med podrá actualizar este Anexo para reflejar cambios legales, técnicos, de proveedores, de seguridad o del modelo operativo. Las actualizaciones materiales serán notificadas mediante la plataforma, correo electrónico, publicación en el sitio web o nuevo mecanismo de aceptación cuando resulte necesario.

    XX. Legislación aplicable y jurisdicción

    Este Anexo se regirá por las leyes aplicables de México. Para la interpretación y cumplimiento del presente Anexo, las Partes se someten a los tribunales competentes del Estado de Jalisco, México, salvo disposición legal aplicable en contrario.

    XXI. Texto sugerido de aceptación clickwrap

    Al crear una cuenta, activar una suscripción o utilizar Cami.Med, el Cliente deberá aceptar expresamente una casilla con redacción similar a la siguiente:

    “Acepto los Términos y Condiciones de Cami.Med, el Aviso de Privacidad Integral y el Anexo de Encargado del Tratamiento de Datos Personales. Reconozco que, respecto de los datos de mis pacientes, actúo como responsable del tratamiento y Cami.Med actúa como proveedor tecnológico/encargado bajo mis instrucciones. Declaro contar con las autorizaciones, avisos de privacidad y consentimientos necesarios para tratar y cargar datos personales, incluyendo datos sensibles de salud.”

    XXII. Checklist mínimo para implementación en signup

    • Checkbox obligatorio de aceptación de Términos y Condiciones.

    • Checkbox obligatorio de aceptación o reconocimiento del Aviso de Privacidad Integral.

    • Checkbox obligatorio del Anexo de Encargado del Tratamiento para médicos/clientes.

    • Registro de versión aceptada, fecha, hora, usuario e IP.

    • Enlace visible a www.camimed.com/privacidad.

    • Enlace visible a Términos y Condiciones.

    • Enlace visible al Anexo de Encargado del Tratamiento.

    • Aviso separado o modal inicial para funcionalidades de IA antes de su primer uso.

    • Banner o centro de preferencias para cookies, analítica no esencial y marketing en sitio público; Meta Pixel debe cargarse únicamente tras consentimiento de cookies publicitarias/marketing y nunca dentro del área clínica.

    Usamos cookies y herramientas similares para mejorar tu experiencia. Las cookies técnicas son necesarias para el funcionamiento del sitio. Las de analítica (PostHog) nos ayudan a entender cómo se usa la plataforma y las publicitarias (Meta Pixel) nos permiten medir nuestras campañas en el sitio público; ambas son opcionales y puedes decidir cada una por separado.

    Ver Política de Cookies