🔐 Anexo Legal

Acuerdo de Encargo de Tratamiento de Datos (DPA)

Anexo al contrato de servicio que regula cómo Synapta trata, por encargo de la Clínica, los datos personales de pacientes, conforme a la Ley N° 21.719 de Chile.

Versión: 2.0Última actualización: Junio 2026
📎
Este Acuerdo es un anexo del contrato de servicio (Términos y Condiciones) y forma parte integral del mismo. En caso de contradicción sobre tratamiento de datos personales, prevalece este DPA.

1. Partes y objeto

Este Acuerdo se celebra entre SYNAPTA HEALTHTECH SpA, RUT 78.437.279-0 (“Synapta”), y la clínica o centro de salud que contrata el servicio (“la Clínica”).

Su objeto es regular el tratamiento de datos personales de pacientes que Synapta realiza por cuenta de la Clínica al prestar el servicio, conforme a la Ley N° 21.719 sobre Protección de Datos Personales.

2. Roles: responsable y encargado

ParteRol
La ClínicaResponsable del tratamiento. Determina las finalidades y medios, y es dueña de los datos de sus pacientes.
SynaptaEncargado del tratamiento. Trata los datos únicamente por cuenta y bajo instrucciones de la Clínica.

Synapta no tratará los datos de pacientes para finalidades propias ni distintas de las instruidas por la Clínica y necesarias para prestar el servicio.

3. Alcance del tratamiento

  • Naturaleza y finalidad: Prestar el servicio de agenda, agendamiento, ficha clínica electrónica y asistentes de IA contratados por la Clínica.
  • Categorías de titulares: Pacientes de la Clínica y, según corresponda, sus contactos para agendamiento.
  • Categorías de datos: Datos de identificación y contacto; datos de salud y clínicos registrados en la FCE; datos de agendamiento. Los datos de salud son datos sensibles bajo la Ley 21.719.
  • Duración: Mientras esté vigente el contrato de servicio, más los plazos de conservación posteriores definidos en la sección 10.

4. Obligaciones de Synapta (encargado)

  • Tratar los datos solo conforme a las instrucciones documentadas de la Clínica y para prestar el servicio.
  • No usar los datos para fines propios, no venderlos ni cederlos a terceros, ni usarlos para entrenar modelos de IA.
  • Mantener confidencialidad y asegurar que quienes accedan a los datos estén obligados a confidencialidad.
  • Aplicar las medidas de seguridad de la sección 7.
  • Asistir a la Clínica para responder solicitudes de titulares y requerimientos de la autoridad.
  • Mantener aislados los datos de cada Clínica, sin acceso cruzado entre clientes.
  • Informar sin demora indebida cualquier incidente de seguridad (sección 8).

5. Obligaciones de la Clínica (responsable)

La Clínica es la responsable del tratamiento y, como tal, asume las siguientes obligaciones, cuyo cumplimiento es condición del servicio:

  • Contar con base de licitud válida bajo la Ley 21.719 para tratar los datos de sus pacientes y para encargar su tratamiento a Synapta.
  • Obtener y conservar el consentimiento expreso del paciente (o de su representante legal, tratándose de menores o personas con representación) para el tratamiento de datos sensibles de salud, conforme exige la Ley 21.719 para las categorías especiales de datos.
  • Entregar a Synapta únicamente instrucciones lícitas. Synapta podrá suspender o rechazar una instrucción que, a su juicio razonable, infrinja la normativa de protección de datos, informándolo a la Clínica.
  • Gestionar como responsable la relación con sus pacientes, incluida la atención primaria de sus derechos (acceso, rectificación, supresión, oposición, portabilidad).
  • Informar a sus pacientes sobre el tratamiento de sus datos y sobre la participación de Synapta como encargado, conforme al deber de información de la ley.
  • Cumplir su deber legal de conservación de la ficha clínica por al menos 15 años (Ley 20.584 y Decreto 41), sin perjuicio de la asistencia de Synapta para la entrega de los datos (sección 14).
  • Usar el servicio conforme al contrato y a la normativa aplicable.
⚖️
Responsabilidad por la base de licitud. Synapta trata los datos confiando en que la Clínica cuenta con el consentimiento y la base legal necesarios. Si la Clínica no los tiene y de ello deriva un reclamo, sanción o demanda, la responsabilidad recae en la Clínica, que mantendrá indemne a Synapta conforme a la sección 13.

6. Subencargados

La Clínica autoriza a Synapta a apoyarse en proveedores (subencargados) para prestar el servicio. Synapta exige a cada uno garantías de protección equivalentes a las de este Acuerdo y ha suscrito con ellos los acuerdos de tratamiento de datos correspondientes. Subencargados actuales:

ProveedorFunciónUbicación
SupabaseBase de datos e infraestructura. Almacenamiento de la FCE.Región São Paulo (Brasil)
Anthropic (Claude)Asistentes de IA, bajo Zero Data Retention.Estados Unidos
VercelHosting del sitio web de la Clínica (no almacena datos clínicos).Estados Unidos
Procesador de pagos / facturaciónCobro de suscripciones y emisión de documentos tributarios.Chile
🤖
Único modelo de IA con acceso a datos clínicos. El único proveedor de modelos de IA al que Synapta envía datos de pacientes es Anthropic (Claude), bajo Zero Data Retention: las entradas y salidas no se almacenan ni se usan para entrenar modelos. Synapta no envía datos de pacientes a ningún otro modelo de IA.

Los subencargados pueden, a su vez, apoyarse en su propia cadena de proveedores para funciones internas de su servicio, conforme a los acuerdos de tratamiento que Synapta mantiene con cada uno. Synapta informará a la Clínica de cambios en sus subencargados directos con al menos 30 días de antelación, dándole la posibilidad de objetar por motivos fundados de protección de datos y, de no resolverse, de terminar el servicio afectado.

7. Transferencia internacional de datos

Parte de la infraestructura que Synapta utiliza para prestar el servicio se encuentra fuera de Chile (ver sección 6). En consecuencia, existe transferencia internacional de datos personales, que Synapta legitima mediante los mecanismos exigidos por la Ley 21.719:

  • Cláusulas Contractuales Estándar (SCC) suscritas con cada subencargado ubicado fuera de Chile, que imponen garantías de protección equivalentes.
  • Almacenamiento de la base de datos clínica en región São Paulo (Brasil), reduciendo la distancia jurisdiccional respecto de un alojamiento en Estados Unidos.
  • Procesamiento de IA bajo Zero Data Retention, sin almacenamiento de datos de pacientes por el proveedor del modelo.

Si la Agencia de Protección de Datos Personales adopta decisiones de adecuación u otros mecanismos de transferencia, Synapta actualizará sus acuerdos para incorporarlos.

8. Procesamiento por IA y decisiones automatizadas

El servicio incluye funciones de inteligencia artificial. Synapta las opera bajo los principios de supervisión humana y minimización de datos:

A. Asistente de agendamiento (todos los planes)

  • Gestiona agenda y consultas administrativas. No emite diagnósticos, recomendaciones médicas ni información clínica.
  • El paciente interactúa directamente con el asistente, por lo que sus datos de contacto (nombre, teléfono) forman parte natural de la conversación.
  • El asistente no tiene acceso a la ficha clínica ni a datos de salud registrados. Si el paciente declara espontáneamente información de salud en la conversación, esta se procesa bajo Zero Data Retention sin almacenamiento por el proveedor del modelo.

B. IA clínica: resumen de paciente y asistente de notas (plan Clínica)

  • Son herramientas de apoyo. Su salida es siempre revisada y validada por un profesional de la salud antes de incorporarse a la ficha o influir en una decisión clínica.
  • Synapta aplica seudonimización antes del envío: los campos identificatorios del paciente (nombre, apellidos, RUT, teléfono, email, dirección, contacto de emergencia) se excluyen del contexto que se envía al modelo. La IA recibe únicamente edad, sexo, previsión y el contenido clínico necesario para su función.
  • Adicionalmente, se aplica sanitización automática de RUT chileno en campos de texto libre, para mitigar el caso en que un profesional haya incluido el RUT dentro de una nota clínica.
  • El riesgo residual de que un profesional escriba el nombre del paciente dentro del texto libre de una nota se acepta como inevitable sin mutilar el contenido clínico, y se mitiga por la política de Zero Data Retention del proveedor del modelo.

C. Decisiones automatizadas

  • Ninguna decisión con efectos jurídicos o significativos sobre el paciente se adopta únicamente sobre la base de tratamiento automatizado. La decisión clínica recae siempre en el profesional.
  • El paciente conserva, ante la Clínica como responsable, su derecho a no ser objeto de decisiones basadas únicamente en tratamiento automatizado, conforme a la Ley 21.719.

9. Seguridad de los datos

Synapta aplica medidas técnicas y organizativas apropiadas al riesgo y a la sensibilidad de los datos de salud:

  • Cifrado de datos en reposo (AES-256) y en tránsito (TLS), incluidos los respaldos.
  • Aislamiento de datos por clínica, sin acceso cruzado entre clientes.
  • Control de accesos por roles y credenciales individuales por usuario, bajo principio de menor privilegio.
  • Registros de auditoría de accesos y acciones sobre datos clínicos.
  • Procesamiento de IA bajo Zero Data Retention (los datos no se almacenan ni se reutilizan).
  • Seudonimización del envío a la IA clínica: los datos identificatorios del paciente se excluyen del contexto enviado al modelo, y se aplica sanitización automática de RUT en texto libre (ver sección 8-B).
  • Respaldos cifrados y medidas de continuidad acordes al servicio.

Las medidas se revisan periódicamente y se adecuarán a los reglamentos y normas técnicas que dicte la Agencia de Protección de Datos Personales bajo la Ley 21.719.

10. Incidentes de seguridad

Ante una vulneración de seguridad que afecte datos personales de pacientes, Synapta notificará a la Clínica sin demora indebida y, cuando sea factible, dentro de las 24 horas siguientes a tomar conocimiento del incidente.

⏱️
El plazo de 24 horas busca dar a la Clínica margen suficiente para cumplir su propia obligación de notificar a la Agencia de Protección de Datos Personales dentro de las 72 horas exigidas por la Ley 21.719, y a los titulares afectados cuando el riesgo sea alto.

La notificación incluirá la información disponible sobre la naturaleza del incidente, las categorías y volumen aproximado de datos afectados, las medidas adoptadas para contenerlo y mitigarlo, y un punto de contacto. Synapta prestará asistencia razonable a la Clínica en la investigación y en sus obligaciones de notificación. La notificación no constituye reconocimiento de culpa o responsabilidad por parte de Synapta.

11. Derechos de los titulares

Los pacientes ejercen sus derechos (acceso, rectificación, cancelación, oposición, portabilidad) ante la Clínica, que es la responsable. Synapta, como encargado, asistirá a la Clínica con las medidas técnicas razonables para atender esas solicitudes dentro de los plazos legales, y le trasladará sin demora cualquier solicitud que reciba directamente de un titular.

12. Evaluación de impacto (DPIA)

El tratamiento de datos de salud y el uso de IA constituyen tratamientos de alto riesgo que requieren una Evaluación de Impacto en Protección de Datos (DPIA) conforme a la Ley 21.719. La DPIA es responsabilidad de la Clínica como responsable del tratamiento; Synapta presta asistencia razonable aportando la información técnica sobre la plataforma, las medidas de seguridad y el flujo de datos necesarios para que la Clínica la elabore y documente.

13. Responsabilidad e indemnidad

  • Cada parte responde por el incumplimiento de las obligaciones que este Acuerdo y la Ley 21.719 le asignan en su respectivo rol (la Clínica como responsable, Synapta como encargado).
  • La Clínica mantendrá indemne a Synapta frente a reclamos, sanciones o demandas derivados de la falta de base de licitud, de consentimiento del paciente, o de instrucciones ilícitas que la Clínica haya impartido.
  • Synapta mantendrá indemne a la Clínica frente a reclamos derivados del incumplimiento por Synapta de sus obligaciones como encargado, incluidas las fallas de seguridad atribuibles a Synapta.
  • Respecto de los subencargados, Synapta conserva frente a la Clínica la responsabilidad por el cumplimiento de sus obligaciones, sin perjuicio de las acciones que correspondan contra el subencargado.
⚖️
Límite de responsabilidad. Salvo dolo o culpa grave, y salvo las obligaciones de indemnidad antes descritas, la responsabilidad total de Synapta frente a la Clínica por cualquier causa relacionada con este Acuerdo se limita al monto equivalente a los honorarios pagados por la Clínica en los 12 meses anteriores al hecho que origina la responsabilidad. Synapta no responde por daños indirectos, lucro cesante ni pérdida de datos atribuible a la Clínica o a terceros ajenos a Synapta.

[A revisar con asesoría legal: el tope y las exclusiones de responsabilidad deben ajustarse a los límites de la legislación chilena y a la cobertura de seguros que Synapta contrate.]

14. Devolución y eliminación de datos

⚖️
Obligación legal de conservación. La ficha clínica debe conservarse por al menos 15 años contados desde el último ingreso de información (Ley 20.584, art. 13, y Decreto N° 41). Esta obligación recae sobre la Clínica como prestador. Por ello, la prioridad al término del contrato es la entrega íntegra de los datos a la Clínica, no su eliminación.
  • Al término del contrato, Synapta pone a disposición de la Clínica la totalidad de los datos clínicos en formato íntegro y exportable (CSV/JSON y/o PDF de fichas), dentro de 15 días hábiles desde la solicitud, para que la Clínica cumpla su deber legal de conservación por 15 años.
  • Synapta conserva los datos en su plataforma durante un período de gracia de 30 días tras la cancelación, para permitir la exportación y migración por parte de la Clínica.
  • La eliminación de los datos en la infraestructura de Synapta solo procede una vez que la Clínica ha recibido y confirmado la entrega íntegra de las fichas, o lo ha autorizado expresamente.
  • La eliminación en Synapta no exime ni reemplaza la obligación de la Clínica de conservar la ficha clínica por el plazo legal; transfiere esa custodia a la Clínica o al sistema que ésta designe.
  • Synapta podrá conservar los registros mínimos que la ley le exija como encargado (por ejemplo, trazas de auditoría), por el plazo y con las limitaciones que la normativa establezca.
🏚️
Clínica inubicable o disuelta. Si al término del contrato la Clínica no recibe la entrega de los datos por estar disuelta, ilocalizable o sin representante, Synapta no eliminará las fichas mientras subsista el deber legal de conservación. Synapta las mantendrá bloqueadas (sin tratamiento activo, solo conservación segura) y podrá ponerlas a disposición de la autoridad sanitaria o del sucesor legal de la Clínica que acredite título suficiente, o actuar conforme a las instrucciones que dicte la autoridad competente.

[A revisar con asesoría legal: forma de acreditar la entrega íntegra, y si Synapta ofrecerá un servicio opcional de custodia/archivo de fichas por el plazo legal como alternativa a la migración.]

15. Vigencia

Este Acuerdo entra en vigencia junto con el contrato de servicio y permanece vigente mientras Synapta trate datos por cuenta de la Clínica. Las obligaciones de confidencialidad, de seguridad respecto de datos aún conservados, de indemnidad y de eliminación subsisten tras su término.

16. Contacto

SYNAPTA HEALTHTECH SpA

RUT: 78.437.279-0

Santiago, Chile

Email: contacto@synapta.cl

⚖️
Borrador para revisión legal. Este DPA es un borrador estructurado conforme a la Ley 21.719. Debe ser revisado por un abogado antes de su uso, en particular respecto de las medidas de seguridad exigibles y los reglamentos que dicte la Agencia de Protección de Datos Personales.

Synapta HealthTech SpA · Santiago, Chile

DPA v2.0 · Junio 2026