Este contrato dice cómo Citasmedicas.app trata los datos de los pacientes y del personal de tu clínica por encargo tuyo. Tu clínica decide sobre esos datos (es la responsable); Tecnolapiz, que opera la plataforma, los trata solo para que la plataforma funcione (es la encargada). Es el acuerdo que la Ley 172-13 de la República Dominicana pide entre las dos partes, escrito para que se entienda sin ser abogado.
La clínica — el consultorio, centro o clínica que abre una cuenta en Citasmedicas.app y la usa para gestionar sus citas. En este contrato es la responsable del tratamiento: decide qué datos pide a sus pacientes, para qué los usa y quién de su personal los ve. Se identifica por los datos que dio al registrarse (nombre de la clínica, correo de la cuenta principal y subdominio <clinica>.citasmedicas.app).
Tecnolapiz — [razón social completa, RNC y domicilio], que opera la plataforma Citasmedicas.app. En este contrato es la encargada del tratamiento: trata los datos que la clínica carga, solo para que la plataforma funcione y solo siguiendo las instrucciones de la clínica.
En adelante, «la clínica» y «Tecnolapiz» (o «la plataforma»).
Este contrato regula cómo Tecnolapiz trata, por cuenta de la clínica, los datos personales que la clínica y sus pacientes cargan en Citasmedicas.app. Complementa los términos de servicio y la política de privacidad; si algo se contradice, en materia de datos personales manda este contrato.
Qué queda fuera: los datos de la propia clínica como cliente de la plataforma (el correo y nombre de quien la administra, la licencia, los pagos registrados). Esos datos los trata Tecnolapiz como responsable, bajo su política de privacidad, no bajo este contrato.
Este contrato dura mientras la clínica tenga una licencia activa en la plataforma, en cualquier plan (gratis, de pago o de cortesía). Termina cuando la clínica cierra su cuenta o cuando la licencia vence sin renovarse y se cumple lo previsto en el punto 6.7. Las obligaciones de confidencialidad (6.2) sobreviven al contrato [sin plazo / por N años].
Tecnolapiz trata los datos solo para prestar el servicio que la clínica contrató:
Operaciones concretas: recogida, registro, almacenamiento, consulta, comunicación por correo electrónico al titular, copia de seguridad, anonimización y supresión.
Lo que Tecnolapiz no hace: no usa los datos de los pacientes para fines propios, no los vende, no los cruza con los de otras clínicas, no los usa para publicidad ni para entrenar modelos, y no los comunica a nadie fuera de los subencargados del anexo A, salvo obligación legal.
Los que la clínica decide pedir; varios son opcionales y se configuran en Administración › Enlace de citas:
La plataforma no es un expediente clínico electrónico: no está pensada para guardar la historia clínica completa, resultados de laboratorio ni imágenes diagnósticas, y la clínica se compromete a no usarla para eso (punto 7).
Nombre, correo, foto de perfil, rol y funciones, sede o sedes asignadas, y el registro de accesos al panel (fecha, dirección IP, país, navegador e identificador del equipo).
Los pacientes de la clínica (incluidos menores agendados por un adulto responsable) y las personas del personal de la clínica con cuenta en el panel.
Las instrucciones son las que la clínica da al configurar y usar la plataforma: qué datos pide, qué correos envía, quién de su personal ve qué, cuándo borra o exporta datos. Tecnolapiz no trata los datos con otro fin. Si una ley obligara a Tecnolapiz a tratarlos de otra forma, avisará a la clínica antes, salvo que esa misma ley lo prohíba. Si Tecnolapiz cree que una instrucción de la clínica infringe la Ley 172-13, se lo dirá.
Solo acceden a los datos de la clínica las personas de Tecnolapiz que lo necesitan para dar soporte o mantener la plataforma, con una cuenta propia (el superadministrador de la plataforma), y ese acceso queda registrado. Esas personas están obligadas por escrito a la confidencialidad [confirmar que existe el acuerdo de confidencialidad con cada socio y colaborador]. Tecnolapiz no entra a los datos de una clínica sin un motivo de soporte o seguridad.
Tecnolapiz mantiene, como mínimo, las medidas siguientes, que hoy ya están en funcionamiento:
Tecnolapiz puede mejorar o sustituir estas medidas siempre que el nivel de protección no baje. [El abogado decide si esta lista va en el cuerpo o en un anexo técnico que se pueda actualizar sin firmar de nuevo.]
La clínica autoriza a Tecnolapiz a usar los proveedores del anexo A. Tecnolapiz exige a cada uno obligaciones de protección de datos al menos equivalentes a las de este contrato (por sus propios términos y acuerdos de tratamiento de datos) y responde ante la clínica por lo que hagan.
Si Tecnolapiz quiere añadir o cambiar un subencargado, lo avisará a la clínica con al menos [30] días de anticipación por correo a la cuenta principal y actualizando el anexo A en esta página. Si la clínica no está de acuerdo, puede cerrar su cuenta antes de que el cambio entre en vigor, sin penalidad, y aplicará el punto 6.7.
Si Tecnolapiz detecta un incidente que afecte datos de la clínica, se lo comunicará sin demora indebida y, a más tardar, dentro de las [72] horas siguientes a tener conocimiento de él [confirmar el plazo con la Ley 172-13 y su reglamento; el procedimiento interno de Tecnolapiz se propone avisar a la clínica dentro de las primeras 24 horas]. El aviso dirá, con lo que se sepa en ese momento: qué pasó, desde cuándo, qué datos y cuántas personas pueden estar afectadas, qué se hizo ya para contenerlo y qué se recomienda a la clínica. La información se completará a medida que avance la investigación.
La clínica, como responsable, decide si avisa a sus pacientes y cómo. Tecnolapiz le entregará lo que necesite para hacerlo. Tecnolapiz no escribe a los pacientes de la clínica por su cuenta, salvo que el incidente sea de la infraestructura común y afecte a varias clínicas, en cuyo caso avisará a todas el mismo día.
Los pacientes ejercen sus derechos (acceso, rectificación, cancelación, oposición) ante la clínica. Para que la clínica pueda responder, la plataforma le da herramientas propias, sin pedir nada a Tecnolapiz:
Si un paciente se dirige a Tecnolapiz en vez de a su clínica, Tecnolapiz le responderá que la clínica es la responsable y trasladará el pedido a la clínica dentro de [5] días hábiles. Si la clínica necesita algo que el panel no permite, Tecnolapiz la ayudará en un plazo razonable [definir, por ejemplo 10 días hábiles], [sin costo / con el costo que se acuerde si el trabajo es extraordinario].
Cuando termina la licencia (la clínica cierra su cuenta, o la licencia vence y no se renueva):
Si la clínica cerró la cuenta por error, puede pedir reactivarla dentro del plazo del punto 1; después, los datos ya no se pueden recuperar.
[El abogado confirma el plazo de 14 días y si la Ley 172-13 o una norma sanitaria exige a la clínica conservar algo por más tiempo; si es así, la clínica debe exportarlo antes, porque la plataforma no es su archivo.]
Tecnolapiz pondrá a disposición de la clínica la información razonable para demostrar que cumple este contrato: esta página, la política de privacidad, la lista de subencargados y, a pedido, un resumen de las medidas de seguridad vigentes. La clínica puede pedir, [una vez al año] y con [30] días de aviso, una revisión razonable, a su costo, hecha por ella o por un tercero independiente sujeto a confidencialidad, sin acceso a datos de otras clínicas ni a secretos de Tecnolapiz que no sean necesarios.
Los subencargados del anexo A alojan los datos en servidores fuera del país, principalmente en Estados Unidos. La clínica lo sabe y lo autoriza. Tecnolapiz elige proveedores con medidas de seguridad reconocidas y compromisos de protección de datos [el abogado confirma qué exige la Ley 172-13 para la transferencia internacional y si hace falta algún registro o autorización].
Este contrato se rige por las leyes de la República Dominicana, en particular la Ley 172-13 sobre protección de datos de carácter personal [y su reglamento, si el abogado lo cita]. Cualquier diferencia que no se resuelva de forma directa se llevará ante los tribunales de Santo Domingo, República Dominicana, igual que los términos de servicio. [Confirmar si conviene una cláusula previa de negociación o mediación.]
Este contrato se acepta por medios electrónicos, sin firma en papel, de una de estas formas:
Quien acepta declara que administra la clínica y puede obligarla. La plataforma guarda la constancia de cada aceptación: qué clínica, qué cuenta aceptó, qué documento y qué versión, la fecha y hora, y la dirección IP y el navegador desde donde se aceptó [confirmar que estos datos bastan como prueba de aceptación según la Ley 126-02 sobre comercio electrónico, documentos y firmas digitales]. La clínica puede pedir una copia de su constancia escribiendo a hola@citasmedicas.app.
Versión de este documento: 0.1 (borrador), 19 de septiembre de 2026.
Tecnolapiz puede actualizar este contrato cuando cambie la plataforma, sus proveedores o la ley. Los cambios se publican en esta página con una versión y una fecha nuevas y se avisan a la cuenta principal de cada clínica con al menos [30] días de anticipación, salvo que sean para cumplir una obligación legal o mejoren la protección de los datos. Seguir usando la plataforma después de esa fecha, o aceptar en el panel, vale como aceptación de la versión nueva; si la clínica no está de acuerdo puede cerrar su cuenta y aplica el punto 6.7.
Para cualquier asunto de este contrato o de los datos:
Tecnolapiz, Santo Domingo, República Dominicana [añadir la dirección postal y la persona de contacto para protección de datos, si el abogado lo recomienda].
Proveedores que Tecnolapiz usa hoy para prestar el servicio. Todos tratan los datos bajo sus propios términos y acuerdos de tratamiento de datos.
| Proveedor | Para qué | Qué datos pasan por él | País |
|---|---|---|---|
| Supabase, Inc. | Base de datos, inicio de sesión, archivos (fotos de evidencia) y funciones del servidor | Todos los datos de la clínica y de sus pacientes | Estados Unidos [confirmar la región del proyecto] |
| Cloudflare, Inc. | Alojamiento de las páginas de la plataforma, red de entrega, DNS, protección del tráfico, verificación «no soy un robot» y enrutamiento del buzón de contacto | Todo el tráfico entre el navegador y la plataforma (en tránsito, cifrado); los formularios de la web de la clínica pasan por su Worker | Estados Unidos (red mundial) |
| Resend, Inc. (envía por Amazon SES, de Amazon Web Services) | Envío de los correos a pacientes y al personal desde noreply@citasmedicas.app | Correo, nombre y el contenido de cada correo (datos de la cita) | Estados Unidos |
| GitHub (Microsoft) | Guarda las copias de seguridad cifradas fuera del proveedor principal | Todo, pero cifrado con una clave que GitHub no tiene | Estados Unidos |
| Meta Platforms, Inc. (WhatsApp Business) | Envío de mensajes por WhatsApp solo cuando la clínica conecte su número [hoy no está disponible] | Teléfono del paciente y el contenido del mensaje | Estados Unidos [confirmar la entidad y el país aplicables a República Dominicana] |
No son subencargados de este contrato, porque los contrata la clínica por su cuenta (punto 7.5): el píxel de Meta y Google Analytics que la clínica active en su enlace de citas, y el alojamiento de la web de la clínica donde corre el plugin de WordPress. Tampoco lo son [PayPal y Stripe], que cuando se activen procesarán el pago de la licencia de la clínica, no datos de pacientes.