Fecha efectiva: 4 de septiembre de 2026 · Versión 1.0
Acuerdo de Tratamiento de Datos
1. Partes
Este Acuerdo de Tratamiento de Datos (“el Acuerdo”) es vinculante al ser aceptado por el Cliente y se celebra entre:
El Cliente (profesional o establecimiento de salud), quien actúa como Responsable del Tratamiento de los datos personales de sus pacientes.
Saitooth (Byron Manuel Rosas Salguero, Persona Natural, RUC 1723943393001), quien actúa como Encargado del Tratamiento.
Esta delimitación de roles es conforme al artículo 4 de la Ley Orgánica de Protección de Datos Personales del Ecuador (LOPDP). El Acuerdo entra en vigor en la fecha de aceptación de la versión vigente indicada al inicio y sustituye a las versiones anteriores respecto de las aceptaciones realizadas bajo ellas.
2. Objeto
El objeto del Acuerdo es regular el tratamiento de datos personales que Saitooth realiza por cuenta del Cliente al prestar la plataforma de gestión de historias clínicas odontológicas, en los términos de los Términos y Condiciones de Uso y de la Política de Privacidad.
3. Duración
El Acuerdo estará vigente mientras la suscripción del Cliente esté activa y hasta que los datos sean devueltos o eliminados conforme a instrucciones documentadas del Cliente y a la normativa aplicable.
4. Naturaleza y Finalidad del Tratamiento
El tratamiento tiene por finalidad exclusiva permitir al Cliente:
- —Gestionar la historia clínica odontológica de sus pacientes.
- —Generar documentos y registros a partir de la información ingresada por el Cliente.
- —Gestionar las funciones de agenda que el Cliente decida utilizar.
- —Recibir soporte técnico sobre el uso de la plataforma.
Saitooth trata los datos de pacientes únicamente por cuenta y según las instrucciones del Cliente. No utiliza esos datos para fines propios, perfilado automatizado, marketing, publicidad ni entrenamiento de modelos de IA. Los datos de cuenta, facturación, soporte, seguridad y registros técnicos podrán tratarse según la Política de Privacidad y en la medida necesaria para prestar, proteger y administrar el servicio.
5. Categorías de Datos y de Titulares
Titulares
- —Pacientes del Cliente (datos personales y datos sensibles de salud).
- —Profesionales y usuarios autorizados por el Cliente.
Categorías de datos
- —Datos identificativos y de contacto (nombre, cédula o RUC, correo, teléfono).
- —Datos de salud: antecedentes, diagnósticos, evolución clínica, odontogramas e imágenes.
- —Metadatos de firma electrónica del profesional (certificado público, número de serie y nombre del titular); la clave privada (.p12) nunca se almacena.
- —Datos de facturación y de navegación (logs del sistema).
Datos sensibles: los datos de salud son datos personales sensibles conforme al artículo 4 de la LOPDP.
6. Instrucciones Documentadas
Saitooth tratará los datos únicamente conforme a las instrucciones documentadas del Cliente, que se materializan en este Acuerdo y en la configuración y uso que el Cliente realice de la plataforma. Si, a juicio de Saitooth, una instrucción vulnerara la LOPDP o la normativa de protección de datos, Saitooth lo informará al Cliente.
7. Medidas Técnicas y Organizativas
En el estado actual del MVP, Saitooth aplica medidas razonables y proporcionales al riesgo, sujetas a mejora continua:
- —Cifrado en tránsito: las comunicaciones se cifran mediante TLS/HTTPS.
- —Infraestructura: se utiliza infraestructura cloud con las medidas de seguridad ofrecidas por el proveedor.
- —Aislamiento multi-tenant: los datos se aíslan por organización.
- —Control de acceso: credenciales individuales y permisos disponibles en la plataforma.
- —Firma electrónica local: la firma se realiza en el dispositivo del profesional mediante una aplicación local (Saitooth Signer); la clave privada (.p12) nunca se transmite ni se almacena en la plataforma.
- —Registro: registros técnicos de acciones relevantes, sujetos a las capacidades del MVP.
Saitooth no declara certificaciones propias ni niveles de servicio, respaldo o disponibilidad que no haya contratado y documentado.
8. Subencargados del Tratamiento
Saitooth recurre a los siguientes subencargados para la prestación del servicio:
- —Supabase, para base de datos (PostgreSQL) y almacenamiento de documentos clínicos.
- —Vercel, para alojamiento y ejecución de la plataforma.
- —Resend, para correo transaccional (verificación, autenticación y notificaciones).
- —Cloudflare (Turnstile), para protección anti-bots y verificación de tráfico.
El detalle de cada subencargado y los datos que trata se publica en el registro de subencargados, que se actualizará antes de integrar un proveedor que reciba datos personales. Los subencargados quedan vinculados por obligaciones de protección de datos al menos equivalentes a las de este Acuerdo. Saitooth informará al Cliente de los cambios relevantes en los subencargados.
9. Notificación de Violaciones de Seguridad
Cuando Saitooth tenga conocimiento de una violación de seguridad que afecte datos personales, notificará al Cliente sin dilación indebida y le facilitará la información relevante del incidente. La notificación a la Superintendencia de Protección de Datos Personales (SIPDP), en el plazo legal, y la notificación a los titulares, cuando proceda, corresponden al Cliente en su rol de Responsable del Tratamiento.
10. Derechos de los Titulares
El Cliente, como Responsable, atiende las solicitudes de ejercicio de derechos (acceso, rectificación y actualización, eliminación cuando proceda, oposición, suspensión o limitación y portabilidad) de los titulares. Saitooth asistirá al Cliente con los medios técnicos disponibles (por ejemplo, la exportación de datos) para que pueda cumplir con dichas solicitudes.
11. Devolución y Eliminación de Datos
Al terminar el servicio, Saitooth coordinará con el Cliente la devolución o eliminación de sus datos conforme a instrucciones documentadas y a la normativa aplicable. La obligación de conservación de historias clínicas corresponde al Cliente como Responsable.
Saitooth conservará únicamente datos necesarios para obligaciones propias o defensa de reclamaciones, cuando exista base legal. Los plazos operativos se comunicarán al Cliente al habilitarse el procedimiento.
12. Transferencias Internacionales
El uso de infraestructura cloud puede implicar transferencias internacionales de datos. Dichas transferencias se realizan únicamente bajo las garantías previstas en la LOPDP, como la existencia de un nivel adecuado de protección o el uso de cláusulas contractuales tipo.
13. Obligaciones de las Partes
13.1 Obligaciones del Cliente (Responsable)
- —Garantizar la licitud del tratamiento y contar con las bases legales correspondientes, incluido el consentimiento del titular cuando sea exigible.
- —Velar por la veracidad e integridad de los datos que ingresa en la plataforma.
- —Usar credenciales individuales y mantener su confidencialidad, conforme a la Política de Uso Aceptable.
- —Responder por los accesos y usos que realicen sus usuarios autorizados, incluido cualquier acceso indebido a datos de pacientes, en su condición de Responsable del Tratamiento.
- —Atender los derechos de los titulares y notificar a las autoridades conforme a la ley.
13.2 Obligaciones de Saitooth (Encargado)
- —Tratar los datos únicamente por cuenta del Cliente y conforme a sus instrucciones.
- —Mantener la confidencialidad de los datos y aplicar las medidas de seguridad descritas en la cláusula 7.
- —Asistir al Cliente en el cumplimiento de sus obligaciones, en la medida de los medios técnicos disponibles.
- —Notificar al Cliente las violaciones de seguridad de las que tenga conocimiento.
14. Contacto
Para consultas sobre este Acuerdo: [email protected]