Acuerdo de tratamiento de datos (DPA)
Cómo usar esta plantilla
Este documento es un modelo de contrato que se firma junto al acuerdo comercial principal (contrato de servicio, orden de compra o términos de uso) cuando una empresa cliente contrata la plataforma escan / vEmergency de Olorun Sistemas y, en el marco de ese servicio, se tratan datos personales.
- Los campos entre corchetes
[ASÍ]son espacios a completar antes de la firma. - La cláusula 2 define quién es responsable y quién es encargado en cada escenario; se marca el que aplique.
1. Partes
Este Acuerdo de Tratamiento de Datos (en adelante, el "Acuerdo" o "DPA") se celebra entre:
- Olorun Sistemas, con domicilio en [DIRECCIÓN OLORUN], RNC [RNC OLORUN], representada por [REPRESENTANTE OLORUN] (en adelante, "Olorun"); y
- [RAZÓN SOCIAL DEL CLIENTE], con domicilio en [DIRECCIÓN CLIENTE], RNC [RNC CLIENTE], representada por [REPRESENTANTE CLIENTE] (en adelante, el "Cliente").
En adelante, cada una una "Parte" y conjuntamente las "Partes".
Este Acuerdo forma parte integrante del [CONTRATO PRINCIPAL / TÉRMINOS DE SERVICIO] suscrito entre las Partes con fecha [FECHA DEL CONTRATO PRINCIPAL] (el "Contrato Principal"). En caso de conflicto sobre materia de protección de datos, prevalece este Acuerdo.
2. Roles de las Partes (marcar el escenario aplicable)
La condición de cada Parte depende de quién decide la finalidad y los medios del tratamiento:
- ☐ Escenario A — Olorun como encargado. El Cliente es el responsable del tratamiento y Olorun actúa como encargado, tratando datos personales por cuenta y según instrucciones del Cliente (por ejemplo, cuando el Cliente gestiona perfiles o cuentas de sus propios empleados o afiliados a través de la plataforma).
- ☐ Escenario B — Olorun como responsable. Olorun determina la finalidad y los medios del tratamiento (por ejemplo, cuando el titular crea directamente su propio perfil médico en vEmergency). En este caso rige la Política de privacidad y la Política de datos de salud, y este Acuerdo aplica solo a los datos que el Cliente comparta como responsable independiente.
- ☐ Escenario C — Corresponsabilidad. Ambas Partes determinan conjuntamente aspectos del tratamiento; las responsabilidades específicas —incluida la delimitación de las obligaciones de cada Parte frente a los interesados y frente a la autoridad— se detallan en el Anexo IV, conforme al marco de la Ley 172-13 RD.
El resto de las cláusulas se redactan asumiendo el Escenario A (Olorun como encargado), que es el objeto principal de esta plantilla. Cuando aplique el Escenario B o C, se ajustan las obligaciones según corresponda.
3. Objeto y duración
- Objeto. Regular el tratamiento de datos personales que Olorun realice por cuenta del Cliente al prestar el servicio descrito en el Contrato Principal.
- Duración. Este Acuerdo aplica mientras esté vigente el Contrato Principal y hasta que se complete la devolución o eliminación de los datos conforme a la cláusula 9.
- Fin del tratamiento. Al terminar el Contrato Principal, cesa toda finalidad de tratamiento salvo la conservación mínima exigida por ley.
4. Naturaleza, finalidad y detalle del tratamiento
El detalle concreto del tratamiento se recoge en el Anexo I, que incluye como mínimo:
| Elemento | Descripción (ver Anexo I) |
|---|---|
| Naturaleza | Operaciones realizadas: recogida, registro, almacenamiento, consulta, exhibición en emergencia, comunicación a contactos, supresión |
| Finalidad | Prestación del servicio contratado: [DESCRIBIR FINALIDAD] |
| Duración del tratamiento | Vigencia del Contrato Principal + plazos de retención aplicables |
| Categorías de interesados | [p. ej. empleados del Cliente, afiliados, clientes finales del Cliente] |
| Categorías de datos | Ver cláusula 5 y Anexo I |
Olorun tratará los datos únicamente para prestar el servicio y según las instrucciones documentadas del Cliente (incluido este Acuerdo). No los usará para finalidades propias ni comerciales. Olorun no vende, alquila ni comercializa datos personales ni datos de salud, ni elabora perfiles comerciales o publicitarios con ellos.
5. Categorías de datos e interesados
Según el servicio contratado, el tratamiento puede incluir:
| Categoría | Ejemplos |
|---|---|
| Identificativos | Nombre, documento de identidad, foto, placa de vehículo |
| Contacto | Teléfonos, correos, contactos de emergencia |
| Datos de salud (categoría especial) | Tipo de sangre, alergias, condiciones críticas, medicamentos, implantes, notas de emergencia |
| Seguro | Aseguradora, número de póliza |
| Pago | Constancias de pago (el cobro lo procesa PayPal bajo su propio programa PCI-DSS) |
| Trazabilidad técnica | Dirección IP, ubicación aproximada, dispositivo y navegador |
Cuando el tratamiento incluya datos de salud, ambas Partes reconocen que se trata de la categoría especialmente protegida y aplican garantías reforzadas (cláusula 7 y Anexo II). El Cliente declara contar con la base de licitud aplicable para aportar dichos datos a la plataforma, entendida como consentimiento explícito del titular, con la finalidad de asistencia sanitaria urgente, bajo principios de minimización, trazabilidad del acceso y deber de confidencialidad. El tratamiento de datos de salud no se sustenta en la figura autónoma de "interés vital", sino en el consentimiento explícito del titular y en la finalidad de asistencia sanitaria urgente.
6. Obligaciones del Cliente (responsable)
El Cliente se obliga a:
- Aportar datos con base legítima y con la información y consentimientos exigidos por ley.
- Impartir instrucciones lícitas y documentadas; responder de su licitud.
- Atender, como responsable, las solicitudes de derechos de sus interesados, con la asistencia de Olorun prevista en la cláusula 7.
- Mantener actualizados los datos de contacto para notificaciones (incluidas brechas).
7. Obligaciones de Olorun (encargado)
Olorun, como encargado, se obliga a:
7.1 Confidencialidad
Tratar los datos con estricta confidencialidad y garantizar que toda persona autorizada a tratarlos se haya comprometido a la confidencialidad o esté sujeta a un deber legal equivalente. El personal de Olorun no consulta perfiles como parte de la operación normal; cualquier acceso técnico de soporte queda registrado y limitado a lo imprescindible.
7.2 Instrucciones
Tratar los datos solo según las instrucciones documentadas del Cliente. Si Olorun considera que una instrucción infringe la normativa aplicable, lo informará al Cliente.
7.3 Medidas de seguridad
Aplicar las medidas técnicas y organizativas descritas en el Anexo II (cláusula 8).
7.4 Subencargados
Recurrir a subencargados solo en los términos de la cláusula 10 y el Anexo III.
7.5 Asistencia en derechos de los interesados (ARCO)
Asistir al Cliente, en la medida de lo posible y mediante medidas técnicas y organizativas apropiadas, para que este atienda las solicitudes de acceso, rectificación, cancelación y oposición (ARCO) que reconoce la Ley 172-13. Si un interesado se dirige a Olorun directamente, Olorun lo remitirá al Cliente sin resolver por su cuenta (salvo en el Escenario B). Toda solicitud queda registrada formalmente con seguimiento hasta su cierre. Como referencia de plazos para la asistencia, las solicitudes de acceso se atienden dentro de cinco (5) días hábiles y las de rectificación, actualización o supresión dentro de diez (10) días hábiles, salvo que exista obligación legal de conservación, necesidad de bloqueo, protección de derechos de terceros, preservación de evidencia o cumplimiento fiscal/contractual.
7.6 Asistencia en seguridad, brechas y evaluaciones
Asistir al Cliente en el cumplimiento de sus obligaciones de seguridad, notificación de incidentes y, cuando proceda, evaluaciones de impacto, teniendo en cuenta la naturaleza del tratamiento y la información disponible.
7.7 Notificación de brechas de seguridad
Notificar al Cliente sin dilación indebida tras tener conocimiento de una violación de la seguridad de los datos personales tratados por cuenta del Cliente. La notificación describirá, en la medida en que se conozca: naturaleza del incidente, categorías y volumen aproximado de datos e interesados afectados, consecuencias probables y medidas adoptadas o propuestas. La notificación se realiza sin demora indebida una vez que Olorun tiene conocimiento del incidente que pueda comprometer significativamente la confidencialidad, integridad o disponibilidad de los datos personales o de salud tratados por cuenta del Cliente. La notificación a autoridades se efectúa cuando una ley, orden válida, requerimiento formal o evaluación legal lo exija. Como estándar interno, Olorun evalúa los incidentes relevantes dentro de las 72 horas. La plataforma cuenta con detección y alertamiento de eventos de seguridad que alimentan este proceso.
7.8 Devolución o eliminación al terminar
Al finalizar el servicio, devolver o eliminar los datos conforme a la cláusula 9.
7.9 Auditoría y demostración de cumplimiento
Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de este Acuerdo y permitir auditorías conforme a la cláusula 11.
8. Medidas de seguridad
Olorun aplica y refuerza de forma continua, como parte de su programa permanente de seguridad, medidas técnicas y organizativas que incluyen (detalle en el Anexo II):
- Cifrado en tránsito (HTTPS/TLS) en toda la plataforma y medidas de cifrado y protección sobre la información almacenada, con prioridad sobre los datos sensibles de salud.
- Control de accesos reforzado: verificación en dos pasos obligatoria para las cuentas administrativas y política de contraseñas robusta (mínimo 12 caracteres, verificación contra credenciales comprometidas).
- Verificación adicional (OTP) para los campos de perfil marcados como protegidos, con envío por correo, SMS o WhatsApp según configure el titular.
- Límites automáticos contra accesos masivos y mecanismos anti-robots (honeypot y filtros anti-abuso).
- Bitácora de accesos a los perfiles de emergencia, consultable por el titular, con fecha, ubicación aproximada, dispositivo y verificaciones OTP.
- Registros de seguridad con dirección IP protegida (hasheada) e historial de intentos de inicio de sesión fallidos.
- Retención automática de registros por categoría, con depuración periódica programada.
- Detección y alertamiento de eventos de seguridad relevantes.
- Llaves de activación de kits físicos almacenadas de forma irreversible (hasheadas).
- Canal de seguridad publicado (
security.txten/.well-known/y buzón security@olo.run) para reporte responsable de vulnerabilidades.
Olorun revisa y mejora estas medidas de forma continua; podrá sustituir un control por otro de eficacia equivalente o superior sin degradar el nivel de protección.
9. Devolución y eliminación al terminar
A elección del Cliente y salvo obligación legal de conservación, al terminar el servicio Olorun:
- ☐ Devolverá al Cliente los datos personales en formato [FORMATO ACORDADO], o
- ☐ Eliminará los datos personales y las copias existentes.
La devolución/eliminación se completará dentro de [NÚMERO] días desde la terminación. Olorun podrá conservar datos únicamente cuando y mientras la ley lo exija, aplicándoles las mismas garantías de seguridad. En particular, los comprobantes de pago y documentos fiscales / e-CF se conservan durante diez (10) años por obligación fiscal/documental, con independencia de la terminación del servicio. Los plazos de conservación por categoría de dato se rigen por nuestra política de retención.
10. Subencargados
- El Cliente autoriza el uso de los subencargados listados en el Anexo III.
- Olorun impondrá a cada subencargado, por contrato, obligaciones de protección equivalentes a las de este Acuerdo, en particular en materia de seguridad y confidencialidad.
- Olorun informará al Cliente de cualquier alta o sustitución de subencargados con antelación razonable, para que el Cliente pueda oponerse por motivos justificados. Esta autorización general con derecho de oposición previa satisface los requisitos de autorización de subencargados exigibles bajo la Ley 172-13 RD.
- Olorun responde ante el Cliente del cumplimiento por parte de sus subencargados.
Anexo III — Subencargados autorizados (estado a la fecha de la plantilla):
| Subencargado | Servicio | Ubicación | Datos que recibe |
|---|---|---|---|
| Proveedor de alojamiento (hosting) | Infraestructura y base de datos de la plataforma | Estados Unidos | Aloja técnicamente la información de la plataforma |
| PayPal | Procesamiento de pagos | Estados Unidos | Datos de la transacción; opera bajo su propio programa PCI-DSS |
| Meta / WhatsApp (vía API) | Envío de códigos de un solo uso (OTP) y notificaciones | Estados Unidos | Números de teléfono y contenido del mensaje |
| OAuth / calendario / correo, solo si el Cliente lo conecta | Estados Unidos | Tokens de acceso autorizados, almacenados cifrados | |
| Microsoft | OAuth, solo si el Cliente lo conecta | Estados Unidos | Tokens de acceso autorizados, almacenados cifrados |
(El listado se actualiza al alta o baja de subencargados y se comunica al Cliente conforme a esta cláusula.)
11. Auditoría
- Olorun pondrá a disposición del Cliente la información razonable para acreditar el cumplimiento de este Acuerdo (por ejemplo, resúmenes de resultados de pruebas de seguridad, certificaciones o cuestionarios de cumplimiento cuando estén disponibles).
- El Cliente podrá solicitar auditorías, por sí o mediante un tercero independiente sujeto a confidencialidad, con [NÚMERO] días de preaviso, una vez al año salvo incidente de seguridad que la justifique, en horario laboral y sin afectar la operación ni la seguridad de otros clientes.
- Olorun podrá satisfacer las solicitudes de auditoría mediante evidencia documental (informes de terceros, certificaciones o cuestionarios) cuando esta responda razonablemente al objeto de la auditoría.
12. Transferencias internacionales
Parte de la infraestructura y de los subencargados operan desde Estados Unidos, por lo que los datos pueden almacenarse o procesarse fuera de la República Dominicana para prestar servicios de hosting, seguridad, comunicaciones, pagos, soporte u operación técnica. Estas transferencias se realizan bajo consentimiento informado, necesidad de ejecución contractual o base legal aplicable, se limitan a la finalidad del servicio, y se protegen mediante medidas contractuales, organizativas y técnicas razonables (por ejemplo, DPA con los subencargados, confidencialidad y dato mínimo). Cuando la transferencia involucre datos de salud, se refuerzan las garantías contractuales y de seguridad.
13. Responsabilidad
Cada Parte responde de los daños causados por el incumplimiento de sus obligaciones bajo este Acuerdo. Los límites y exclusiones de responsabilidad del Contrato Principal aplican también a este Acuerdo, salvo que la ley disponga otra cosa. La responsabilidad de cada Parte se rige por el régimen de responsabilidad y el cuadro sancionador previstos en la Ley 172-13 RD, que se aplican con independencia de los pactos entre las Partes.
14. Ley aplicable y jurisdicción
Este Acuerdo se rige por las leyes de la República Dominicana, en particular la Ley 172-13. Para cualquier controversia, las Partes se someten a [JURISDICCIÓN / TRIBUNALES COMPETENTES], sin perjuicio de la competencia de la autoridad de control en materia de protección de datos.
15. Anexos
- Anexo I — Detalle del tratamiento (naturaleza, finalidad, duración, categorías de datos e interesados).
- Anexo II — Medidas técnicas y organizativas de seguridad (desarrollo de la cláusula 8).
- Anexo III — Lista de subencargados autorizados (cláusula 10).
- Anexo IV — Reparto de responsabilidades en corresponsabilidad (solo Escenario C).
16. Firmas
| Por Olorun Sistemas | Por [RAZÓN SOCIAL DEL CLIENTE] |
|---|---|
| Nombre: [REPRESENTANTE OLORUN] | Nombre: [REPRESENTANTE CLIENTE] |
| Cargo: [CARGO] | Cargo: [CARGO] |
| Fecha: [FECHA] | Fecha: [FECHA] |
| Firma: ____________________ | Firma: ____________________ |
