Documento 4
ADDENDUM DE PROCESAMIENTO DE DATOS (DPA)
Última actualización: 7 de agosto de 2026
1. AUTORIZACIÓN GENERAL DE SUBENCARGADOS
El Responsable (Cliente/Médico) otorga a Telfro (Encargado) una autorización general para contratar Subencargados que presten servicios de infraestructura (nube, bases de datos, IA, mensajería). Telfro mantendrá un listado actualizado de estos Subencargados y será legalmente responsable de sus actos en relación con los datos del Responsable.
2. PORTABILIDAD, DEVOLUCIÓN Y ELIMINACIÓN DE DATOS
Tras la terminación o cancelación (estado "Canceled") de los Servicios, Telfro mantendrá los Datos del Cliente disponibles para su exportación durante un periodo de treinta (30) días naturales. Finalizado este periodo, Telfro no tendrá la obligación de mantener o proporcionar los Datos del Cliente y, a menos que la ley exija lo contrario, procederá a la eliminación técnica y destrucción definitiva de los mismos de sus sistemas, incluyendo las copias de seguridad de Supabase y Cloudflare R2.
3. DERECHOS DE AUDITORÍA Y SEGURIDAD (SOC 2 / ISO)
En consideración a que Telfro opera en un entorno de tenencia múltiple (multi-tenant) protegido por Row-Level Security, el Responsable acepta que las auditorías de seguridad se limitarán a la revisión de cuestionarios estandarizados de seguridad y certificados emitidos por terceros sobre la infraestructura de Telfro. No se permitirán auditorías intrusivas in situ que pongan en riesgo la confidencialidad de otros clientes de Telfro.
4. MANEJO DE SOLICITUDES DE TITULARES (PACIENTES)
Si Telfro recibe una solicitud directa de un paciente, Telfro notificará al Responsable y no responderá sustancialmente a dicha solicitud sin la autorización previa del Responsable, fungiendo únicamente como canal tecnológico de derivación.