Toda la gloria sea para Dios

Data Processing Agreement (DPA)

Versión 1.0.0 · Vigente desde el 9 de mayo de 2026 · UE / UK / GDPR

⚠️ Aplica solo si su clínica opera en la Unión Europea, Reino Unido o procesa datos de residentes UE/UK.

Este DPA forma parte del Acuerdo Cevanis ↔ Clínica y regula el procesamiento de datos personales conforme al Reglamento General de Protección de Datos (GDPR — Reglamento UE 2016/679) y el Data Protection Act 2018 (UK GDPR).

1. Roles

2. Naturaleza y propósito del tratamiento

Cevanis procesa datos personales en nombre de la Clínica para proporcionar el Servicio descrito en el Acuerdo principal: gestión clínica, comunicaciones, telemedicina, IA, pagos.

3. Categorías de datos procesados

4. Obligaciones de Cevanis (Processor)

5. Subprocesadores

Cevanis usa los siguientes subprocesadores con DPAs vigentes que extienden protecciones GDPR:

SubprocesadorFunciónLocalización datos
SupabaseDatabase, auth, storageUE / USA (configurable)
VercelApplication hostingUSA (Frankfurt edge para UE)
StripeProcesamiento pagosUSA + Irlanda
ResendEmail transaccionalUSA
Anthropic, OpenAIInteligencia ArtificialUSA

Cevanis notificará cambios de subprocesador con 30 días de anticipación. La Clínica puede objetar cambios si tienen impacto material en privacidad.

6. Transferencias internacionales

Algunos subprocesadores procesan datos en USA. Cevanis garantiza mecanismos adecuados de transferencia conforme al Capítulo V GDPR:

7. Derechos del titular de datos

Cevanis asistirá a la Clínica en cumplir solicitudes de titulares de datos en los plazos GDPR:

8. Auditoría

La Clínica tiene derecho a auditar el cumplimiento de Cevanis, previo aviso de 30 días, máximo 1× al año. Cevanis cooperará y proveerá documentación razonable. Auditorías excesivas o sin motivo razonable pueden costear gastos.

9. Indemnización

Cada parte indemnizará a la otra por daños derivados de su incumplimiento del GDPR. La Clínica indemnizará a Cevanis si procesa datos sin base legal apropiada (consentimiento de paciente faltante, etc.).

10. Terminación

Este DPA termina automáticamente con la terminación del Acuerdo principal. Tras terminación, Cevanis devolverá o destruirá todos los datos personales según instrucciones de la Clínica dentro de 60 días.

11. Duración y vigencia

Este DPA entra en vigencia al ser aceptado por la Clínica y permanece vigente mientras Cevanis procese datos personales en su nombre.


Cevanis cuenta con un Data Protection Officer (DPO): dpo@cevanis.com. Para ejercer derechos GDPR contacta a esta dirección.