Legal

Acuerdo de Procesamiento de Datos

Cómo KHAN Solutions procesa datos en nombre de las clínicas veterinarias que usan VETEK.

Fecha de Vigencia: 5 de agosto de 2026

1. Partes y Propósito

Este Acuerdo de Procesamiento de Datos ("DPA") forma parte de los Términos de Servicio entre KHAN Solutions ("el Encargado") y la clínica veterinaria u organización que se suscribe a VETEK ("el Responsable"). El Responsable determina los fines y medios del procesamiento de datos personales ingresados en la plataforma VETEK; el Encargado procesa esos datos únicamente siguiendo las instrucciones documentadas del Responsable. Este DPA se aplica a todos los datos personales procesados en relación con el servicio VETEK y se rige por la ley de protección de datos aplicable a la jurisdicción del Responsable, incluido el Reglamento General de Protección de Datos de la UE (Reglamento (UE) 2016/679, "GDPR") cuando corresponda.

2. Categorías de Datos Personales

El Encargado procesa las siguientes categorías de datos personales en nombre del Responsable: (a) datos de cuenta y autenticación del personal de la clínica (nombres, correos electrónicos de trabajo, roles, credenciales), (b) datos de clientes (nombres, números de identificación, teléfonos, países), (c) datos de mascotas y pacientes (especie, raza, sexo, color, fechas de nacimiento, fotografías), (d) historias clínicas (notas de consulta, diagnósticos, tratamientos, documentación quirúrgica, registros de hospitalización, historiales de vacunación, resultados de laboratorio, datos de triaje de emergencia), y (e) datos financieros y transaccionales generados por las operaciones de caja registradora. El Responsable confirma que está autorizado a proporcionar estos datos al Encargado.

3. Finalidades del Procesamiento

El Encargado procesa datos personales únicamente para: (a) proporcionar, operar, mantener y asegurar el servicio VETEK, incluido el seguimiento de inventario multi-sucursal, las operaciones de caja registradora y el almacenamiento y recuperación de historias clínicas, (b) proporcionar soporte y mantenimiento, (c) cumplir las obligaciones legales aplicables al Encargado, y (d) cumplir las instrucciones documentadas del Responsable. El Encargado nunca venderá datos personales y no los utilizará para fines propios independientes, publicidad o elaboración de perfiles.

4. Duración del Procesamiento

El Encargado procesa datos personales durante la duración de la suscripción del Responsable. Al terminar o expirar el acuerdo, el Encargado devolverá o eliminará de forma segura todos los datos personales, a elección del Responsable, dentro de los treinta (30) días, salvo que la ley aplicable exija conservarlos. Las copias de respaldo se eliminan según el calendario de retención de la Sección 8.

5. Subprocesadores

El Responsable autoriza al Encargado a contratar los siguientes subprocesadores para la prestación del Servicio: (a) proveedor de infraestructura de bases de datos — alojamiento gestionado de PostgreSQL, (b) proveedor de almacenamiento de objetos — almacenamiento encriptado de archivos de evidencia clínica y fotografías, (c) proveedor de entrega de correo — comunicaciones de servicio y soporte, (d) red de distribución de contenido — entrega de activos estáticos de la aplicación web, y (e) proveedor de procesamiento de pagos — procesamiento de pagos de suscripción (los datos de pago nunca incluyen datos clínicos). Cada subprocesador está vinculado por un contrato escrito que impone obligaciones de protección de datos al menos tan protectoras como este DPA. El Encargado notificará al Responsable cualquier subprocesador nuevo o reemplazado con al menos treinta (30) días de anticipación; el Responsable puede objetar por escrito y, si la objeción no se resuelve dentro de treinta (30) días, puede terminar los servicios afectados sin penalización.

6. Derechos de los Interesados

El Responsable es responsable de responder a las solicitudes de los interesados que ejerzan sus derechos bajo el GDPR u otra ley aplicable, incluidos los derechos de acceso, rectificación, supresión, limitación del procesamiento, portabilidad y oposición. Cuando un interesado presente dicha solicitud directamente al Encargado, este la reenviará prontamente al Responsable y proporcionará asistencia técnica razonable para que el Responsable pueda satisfacerla, incluido el acceso, la rectificación o la supresión de los datos relevantes mediante las herramientas administrativas del Servicio. El Encargado puede cobrar una tarifa razonable por asistencia que sea manifiestamente excesiva o repetitiva.

7. Notificación de Violaciones de Datos

El Encargado notificará al Responsable sin demora indebida y, en cualquier caso, dentro de las setenta y dos (72) horas de tener conocimiento de una violación de datos personales que afecte los datos procesados bajo este DPA. La notificación incluirá: (a) la naturaleza de la violación, incluidas las categorías y el número aproximado de interesados y registros afectados, (b) las consecuencias probables, (c) las medidas tomadas o propuestas para abordar la violación y mitigar sus efectos, y (d) un punto de contacto para más información. El Encargado cooperará con las notificaciones del Responsable a las autoridades de supervisión y a los interesados, y documentará todas las violaciones, sus efectos y las medidas correctivas. El Encargado no publicará ni divulgará una notificación de violación antes de que el Responsable haya tenido una oportunidad razonable de cumplir sus propias obligaciones de notificación, salvo que la ley lo exija.

8. Retención y Eliminación de Datos

Los datos del Responsable se conservan mientras la suscripción esté activa. Después de la terminación: los datos de cuenta y autenticación se eliminan dentro de los treinta (30) días; los registros de clientes, pacientes e historias clínicas se eliminan o devuelven a elección del Responsable dentro de los treinta (30) días, salvo que un período de retención más largo sea exigido por la ley aplicable de conservación de registros veterinarios o fiscales; los registros financieros se conservan por el período exigido por la ley fiscal aplicable; y los registros técnicos se conservan hasta doce (12) meses. Las copias de respaldo rotativas se eliminan dentro de los treinta (30) días posteriores a la eliminación de los datos subyacentes.

9. Transferencias Transfronterizas

El Encargado puede almacenar y procesar datos en países distintos al del Responsable. Cuando aplica el GDPR u otra ley equivalente, las transferencias de datos personales a terceros países se realizan solo sobre la base de una decisión de adecuación o salvaguardas apropiadas, incluidas las Cláusulas Contractuales Estándar de la Comisión Europea (2021/914). Se entrega una copia de las salvaguardas relevantes a solicitud. El Encargado mantiene un registro de todas las transferencias y de las salvaguardas aplicables a cada una.

10. Medidas Técnicas y Organizativas

Teniendo en cuenta el estado de la técnica, el costo de implementación y el riesgo para los interesados, el Encargado implementa las siguientes medidas: (a) seudonimización de datos personales cuando sea factible, (b) encriptación de datos personales en tránsito (TLS 1.2 o superior) y en reposo (AES-256), (c) control de acceso basado en roles con principios de mínimo privilegio y credenciales por usuario, (d) registro continuo y pistas de auditoría del acceso a los datos, (e) un proceso formal de gestión de accesos que incluye la revocación del acceso cuando el personal se retira, (f) prácticas de desarrollo seguro, incluida la revisión de código y el escaneo de vulnerabilidades de dependencias, (g) pruebas periódicas de las medidas de seguridad, (h) procedimientos de continuidad del negocio y respaldo con restauración probada, e (i) obligaciones de confidencialidad para todo el personal, respaldadas por políticas de seguridad internas y capacitación.

11. Auditorías y Cooperación

El Encargado pondrá a disposición del Responsable, a solicitud, la información necesaria para demostrar el cumplimiento de este DPA, incluidos los informes de auditoría de sus proveedores de infraestructura cuando estén disponibles contractualmente, y participará en auditorías o inspecciones realizadas por el Responsable o su auditor cuando dichas auditorías sean exigidas por la ley aplicable. Las auditorías que sean irrazonablemente frecuentes, disruptivas o duplicadas pueden estar sujetas a una tarifa razonable. Las inspecciones en sitio se coordinarán con anticipación y se limitarán a las instalaciones y registros necesarios para verificar el cumplimiento.

12. Contacto

Las preguntas sobre este DPA o asuntos de protección de datos deben dirigirse a nuestro Delegado de Protección de Datos en dpo@khan-solutions.com o a administration@khan-solutions.com.