Las partes y el papel de cada quien
Este convenio regula el tratamiento de los datos personales de los pacientes y prospectos de tu clínica cuando esos datos pasan por Synapse. Existe porque la ley mexicana lo pide y porque tú, como clínica, sigues siendo la responsable de esa información frente a tus pacientes.
Se celebra entre:
| Parte | Quién es | Papel |
|---|---|---|
| La Clínica | La persona física o moral titular de la suscripción a Synapse, identificada con los datos que registró al contratar. | Responsable. Decide qué datos se tratan, para qué y por cuánto tiempo. |
| Synapse | CARLOS MEZA SANTANA, persona física con actividad empresarial, con RFC MESC791106LJ2, quien opera la plataforma Synapse y el dominio synapse-ais.com. Contacto: info@synapse-ais.com. | Encargado. Trata los datos por cuenta de la Clínica y solo conforme a sus instrucciones. |
Los datos de tus pacientes son tuyos. Synapse los procesa para prestarte el servicio, no los usa para nada más, y te los devuelve o los borra cuando termines.
Los términos responsable, encargado, titular, tratamiento, transferencia y remisión se usan con el significado que les da el artículo 3 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (la Ley).
Objeto y alcance
El objeto de este convenio es documentar la relación de encargado prevista en los artículos 49 a 52 del Reglamento de la Ley, y fijar por escrito qué puede y qué no puede hacer Synapse con los datos personales que la Clínica le confía.
Qué queda cubierto
Los datos personales de los pacientes y prospectos de la Clínica que llegan a Synapse por cualquiera de estas vías:
- Mensajes que el paciente envía por WhatsApp, Instagram Direct o Facebook Messenger al número o a las páginas de la Clínica.
- Contactos, citas y notas que la Clínica o su personal capturan en el panel o en su CRM.
- Archivos que el paciente manda en la conversación: fotos, notas de voz y documentos.
Qué no queda cubierto
- Los datos de la propia Clínica y de su personal (nombre del dueño, correo de acceso, datos de facturación). Ahí Synapse actúa como responsable, no como encargado, y aplica su aviso de privacidad.
- Los datos que la Clínica trate fuera de Synapse, en sus propios sistemas, expedientes o equipos.
Este convenio forma parte de los Términos y condiciones del servicio. Si algo de aquellos contradice lo que dice este documento en materia de datos personales, prevalece este documento.
Tratamiento solo bajo instrucciones documentadas
Synapse trata los datos personales únicamente conforme a las instrucciones de la Clínica. Esas instrucciones no son un correo suelto: constan por escrito y son, en conjunto, estas tres cosas.
| Instrucción | Dónde consta |
|---|---|
| Alcance del servicio | Este convenio y los Términos y condiciones, según el plan contratado. |
| Configuración | Lo que la Clínica define en su panel —servicios, precios, mensajes, quién recibe avisos, si el asistente está activo o en pausa— y los horarios de atención que configura en su propio CRM. |
| Instrucciones puntuales | Solicitudes que la Clínica envía por escrito a info@synapse-ais.com desde un correo registrado en su cuenta. |
Synapse no trata los datos para fines propios. La única excepción son las métricas agregadas y disociadas de funcionamiento del servicio (por ejemplo: cuántos mensajes se procesaron, cuánto tardó una respuesta, con qué frecuencia falló un envío). Esas métricas no permiten identificar a ningún paciente y no se comparten con otras clínicas.
Si Synapse considera que una instrucción de la Clínica infringe la Ley, se lo hará saber por escrito y podrá abstenerse de ejecutarla hasta que la Clínica la confirme o la corrija. Insistir en una instrucción ilegal es causa de terminación.
Finalidades permitidas y prohibidas
Lo que Synapse sí hace con los datos
- Recibir, interpretar y contestar los mensajes de los pacientes en los canales conectados.
- Consultar disponibilidad, agendar, reagendar, confirmar y cancelar citas en el calendario de la Clínica.
- Enviar recordatorios de cita y mensajes de seguimiento, recall y reactivación, según el plan y la configuración.
- Transcribir notas de voz, leer documentos y describir imágenes que el paciente envíe, para poder responderlos.
- Registrar la información en el CRM de la Clínica y generar los reportes que la Clínica consulta en su panel.
- Dar soporte técnico y diagnosticar fallas.
- Cumplir requerimientos de autoridad competente, avisando a la Clínica cuando la ley lo permita.
Lo que Synapse no hace, en ningún caso
- Vender, rentar o ceder los datos de los pacientes a terceros.
- Usarlos para publicidad propia de Synapse ni para prospectar a los pacientes de la Clínica.
- Entrenar modelos de inteligencia artificial propios con el contenido de las conversaciones.
- Cruzar o mezclar la información de una clínica con la de otra.
- Seguir tratándolos una vez terminada la relación, salvo lo estrictamente necesario para la supresión ordenada que se describe más abajo.
- Transferirlos a un tercero distinto de los subencargados listados, salvo instrucción de la Clínica o requerimiento legal.
Synapse usa modelos de Anthropic y de OpenAI para redactar respuestas, describir imágenes y transcribir audio. Se usan a través de sus interfaces para empresas, cuyos términos establecen que no entrenan sus modelos con el contenido que se les envía por esa vía. Synapse tampoco entrena modelos propios con ese contenido.
Datos y titulares involucrados
Categorías de titulares
- Pacientes actuales de la Clínica.
- Personas interesadas que escriben sin haber sido atendidas todavía.
- Terceros que aparezcan en una conversación porque el paciente los menciona (por ejemplo, un familiar que agenda por él).
Categorías de datos
| Categoría | Ejemplos |
|---|---|
| Identificación | Nombre, alias del perfil de Instagram o Facebook. |
| Contacto | Número de WhatsApp, correo, identificador de la conversación. |
| Cita y servicio | Tratamiento de interés, fecha y hora, estado de la cita, historial de servicios previos, fecha de próximo seguimiento. |
| Contenido de la conversación | El texto de los mensajes, en ambos sentidos. |
| Adjuntos | Fotografías, notas de voz y documentos que el paciente decida enviar. |
| Comportamiento | Calificación del interés, si pidió baja de promociones, si un humano intervino. |
Datos sensibles
Synapse no pide datos de salud. Pero en una clínica de medicina estética aparecen de todos modos: un paciente manda una foto de su rostro, describe una condición o menciona un medicamento. Cuando eso ocurre, ese contenido queda dentro de la conversación y recibe el mismo trato que el resto: se usa solo para atenderlo, no se comparte y se borra en los plazos de este convenio.
Synapse no constituye ni sustituye el expediente clínico que la NOM-004-SSA3-2012 obliga a llevar a la Clínica. La Clínica conserva su expediente en sus propios sistemas y bajo su propia responsabilidad. Lo que vive en Synapse es la conversación y la agenda, no el historial médico.
Confidencialidad
Synapse guarda confidencialidad respecto de los datos personales de la Clínica, en los términos del artículo 21 de la Ley. Esta obligación subsiste aun después de terminada la relación.
- El acceso a datos de una clínica se limita a las personas que lo necesitan para operar o dar soporte, y solo por el tiempo necesario.
- El personal y los colaboradores de Synapse están sujetos por escrito a esta misma obligación de confidencialidad.
- Synapse no divulga que la Clínica es su cliente, ni usa su nombre, marca o resultados en materiales comerciales, sin autorización previa por escrito.
Medidas de seguridad
Synapse mantiene medidas de seguridad administrativas, físicas y técnicas para proteger los datos contra daño, pérdida, alteración, destrucción, uso, acceso o tratamiento no autorizado, conforme al artículo 19 de la Ley y a los artículos 57 a 60 de su Reglamento.
Las medidas vigentes están descritas, sin adornos, en la página de seguridad: separación de la información por clínica, credenciales de acceso propias de cada instalación, acceso al servidor solo por llave criptográfica, servicios internos cerrados a internet, secretos fuera del código y cifrado en tránsito.
Synapse puede cambiar o mejorar estas medidas, pero no reducirá el nivel de protección que ofrece al momento de firmar. Si un cambio implicara una disminución relevante, se le avisará a la Clínica con al menos 30 días naturales de anticipación.
Synapse no ostenta certificaciones de seguridad de terceros ni ha sido sometido a auditoría externa. Se dice aquí a propósito: es preferible que la Clínica lo sepa a que lo suponga.
Subencargados autorizados
Para prestar el servicio, Synapse se apoya en proveedores que también procesan información. La Clínica los autoriza expresamente al aceptar este convenio, en los términos del artículo 51 del Reglamento.
| Proveedor | Para qué | País | ¿Toca datos de pacientes? |
|---|---|---|---|
| GoHighLevel | CRM, calendario y bandeja unificada de mensajes. | Estados Unidos | Sí |
| Meta Platforms | WhatsApp Business Platform, Messenger e Instagram Direct. | Estados Unidos e Irlanda | Sí |
| Anthropic | Modelo de lenguaje que interpreta el mensaje, redacta la respuesta y lee imágenes. | Estados Unidos | Sí |
| OpenAI | Transcripción de notas de voz. | Estados Unidos | Sí |
| Hetzner | Servidor donde corre la orquestación y la memoria temporal de las conversaciones. | Unión Europea | Sí |
| Supabase | Cuentas y sesiones del panel, y la capa que atiende las consultas del panel. | Estados Unidos | De paso, sin almacenarlos |
| Vercel | Alojamiento del panel del cliente. | Estados Unidos | No |
| Stripe | Cobro de la suscripción de la Clínica. | Estados Unidos e Irlanda | No |
| DreamHost | Alojamiento del sitio público y correo de Synapse. | Estados Unidos | No |
| Herramientas internas de Synapse (correo y hojas de cálculo de uso administrativo). | Estados Unidos | No |
Compromisos sobre los subencargados
- Cada subencargado queda obligado a las mismas condiciones que este convenio impone a Synapse, en la medida en que le apliquen.
- Synapse responde frente a la Clínica por los actos de sus subencargados como si fueran propios.
- Si Synapse quiere sumar o cambiar un subencargado que toque datos de pacientes, avisará a la Clínica con al menos 30 días naturales de anticipación al correo registrado en su cuenta.
- La Clínica puede oponerse dentro de ese plazo. Si la objeción es razonable y no hay alternativa técnica, la Clínica puede terminar la suscripción sin penalización y con la ventana de salida de datos completa.
- «De paso» significa que la información de pacientes atraviesa ese proveedor para llegar a la pantalla de tu equipo, pero no se queda guardada ahí.
- Varios de estos proveedores están fuera de México. Se trata de remisiones de datos a encargados, no de transferencias a terceros responsables, por lo que no requieren consentimiento adicional del paciente; aun así se enumeran para que la Clínica pueda informarlo en su propio aviso de privacidad.
Apoyo en solicitudes ARCO de tus pacientes
Los derechos de acceso, rectificación, cancelación y oposición de un paciente se ejercen frente a la Clínica, que es la responsable. Synapse no los atiende por su cuenta.
Qué hace Synapse si un paciente le escribe directamente
Le explica que debe dirigirse a su clínica, le indica el canal de contacto que la Clínica tenga configurado y avisa a la Clínica de que la solicitud existe. No responde por ella ni entrega información.
Qué hace Synapse si la Clínica se lo pide
Le da apoyo técnico razonable para responder dentro de los plazos legales (20 días hábiles para contestar y 15 hábiles para hacer efectivo el derecho). En concreto:
- Acceso: exportar la información que Synapse tenga de ese paciente, en formato legible.
- Rectificación: corregir el dato desde el panel o, si no fuera posible, hacerlo Synapse a petición escrita.
- Cancelación: suprimir el contacto y su conversación, con la salvedad de lo que la Clínica deba conservar por obligación legal.
- Oposición: marcar al paciente para que deje de recibir mensajes promocionales, sin apagar los recordatorios de sus citas.
Synapse atenderá estas peticiones dentro de los 5 días hábiles siguientes a recibirlas por escrito desde un correo registrado en la cuenta de la Clínica. No cobra por ello.
Si el paciente escribe algo como «ya no me manden promociones», el asistente lo entiende y lo marca solo. A partir de ahí deja de recibir campañas de marketing, pero sigue recibiendo los recordatorios de las citas que él mismo agendó. Son cosas distintas y se tratan distinto a propósito.
Notificación de vulneraciones
Si Synapse detecta una vulneración de seguridad que afecte de forma significativa los derechos patrimoniales o morales de los pacientes de la Clínica, se lo notificará sin demora injustificada y en todo caso dentro de las 72 horas siguientes a que la tenga confirmada.
La notificación se hará al correo registrado en la cuenta de la Clínica e incluirá, con la información disponible en ese momento:
- Qué ocurrió y cuándo se detectó.
- Qué categorías de datos y, en la medida de lo posible, qué titulares están involucrados.
- Las consecuencias probables.
- Las medidas de contención y corrección ya tomadas.
- Las recomendaciones para que el titular proteja sus intereses.
- Un punto de contacto para dar seguimiento.
Si al inicio no se tiene todo, Synapse notifica lo que sabe y completa después, por etapas, conforme avance la investigación.
La decisión de informar a los pacientes corresponde a la Clínica, que es la responsable. Synapse le dará la información y el apoyo que necesite para hacerlo. Ninguna de las partes hará comunicaciones públicas que identifiquen a la otra sin acuerdo previo, salvo cuando una obligación legal lo imponga.
Devolución o supresión al terminar
Cuando termine la suscripción, por la causa que sea:
- Ventana de salida de 30 días naturales. Durante ese periodo la Clínica puede solicitar la información de sus pacientes y Synapse se la entrega en un formato legible por máquina, dentro de los 5 días hábiles siguientes a la solicitud. El servicio queda suspendido, pero los datos siguen ahí.
- Supresión. Vencida la ventana, Synapse suprime los datos personales de los pacientes de la Clínica de sus sistemas activos dentro de los 30 días naturales siguientes.
- Sin copias dormidas. Synapse no opera respaldos históricos de las conversaciones de pacientes, de modo que la supresión no deja una copia archivada esperando su turno de rotación.
- Constancia. A solicitud escrita de la Clínica, Synapse emite una constancia de supresión sin costo.
Synapse podrá conservar únicamente aquello que una disposición legal le obligue a guardar —por ejemplo, comprobantes fiscales de la suscripción, que no contienen datos de pacientes— y por el plazo que esa disposición marque.
La Clínica es responsable de dar salida a su propia copia antes de que venza la ventana. Pasado ese plazo, la información no se puede recuperar.
Auditoría y acreditación del cumplimiento
La Clínica puede verificar que Synapse cumple lo aquí pactado, de forma razonable y sin poner en riesgo la información de otros clientes.
- Primera vía, sin costo y siempre disponible: la página de seguridad y un cuestionario escrito, que Synapse responde dentro de los 15 días hábiles siguientes.
- Segunda vía: una auditoría documental al año, solicitada con 30 días naturales de anticipación, en horario hábil, a cargo de la Clínica o de un tercero independiente que no sea competidor de Synapse y que firme confidencialidad.
La auditoría se limita a documentación, configuraciones y evidencia relativa al servicio de la Clínica. No incluye acceso directo a los servidores, al código fuente ni a información de otras clínicas. Si el auditor encuentra un incumplimiento, Synapse presentará un plan de corrección dentro de los 15 días hábiles siguientes.
Los costos de la auditoría corren por cuenta de la Clínica, salvo que se acredite un incumplimiento imputable a Synapse.
Lo que le toca a la Clínica
Este convenio también impone obligaciones a la Clínica. No son de trámite: si no se cumplen, el que queda expuesto frente a sus pacientes es la Clínica.
- Publicar su propio aviso de privacidad y ponerlo a disposición de sus pacientes. Synapse entrega una plantilla lista para adaptar que ya contempla la atención por asistente automatizado.
- Obtener el consentimiento que la Ley exige, en particular el consentimiento expreso y por escrito para datos personales sensibles, incluidos los de salud.
- Responder por la licitud de los datos que carga o importa a la plataforma, incluidas las listas de pacientes anteriores.
- Administrar los accesos de su personal: dar de alta solo a quien lo necesita, dar de baja a quien se va y no compartir contraseñas.
- Mantener actualizado el correo de contacto de la cuenta, que es la vía por la que Synapse notifica cambios de subencargados y vulneraciones.
- No usar la plataforma para enviar mensajes no solicitados a personas que no tienen relación con la Clínica, ni de forma que infrinja las políticas de Meta o la normativa de publicidad sanitaria.
Vigencia, modificaciones y terminación
Este convenio entra en vigor cuando la Clínica contrata el servicio y permanece vigente mientras dure la suscripción, más el tiempo necesario para completar la ventana de salida y la supresión.
Synapse puede modificarlo para adaptarlo a cambios normativos o al servicio. Cualquier modificación se avisará al correo de la cuenta con al menos 30 días naturales de anticipación. Si la Clínica no está de acuerdo, puede terminar la suscripción antes de que entre en vigor, sin penalización.
Sobreviven a la terminación: la confidencialidad, las obligaciones de supresión y constancia, y las reglas de responsabilidad.
Responsabilidad, ley aplicable y aceptación
Responsabilidad
Cada parte responde por el incumplimiento de sus propias obligaciones. La responsabilidad de Synapse frente a la Clínica queda sujeta a los límites pactados en los Términos y condiciones. Esos límites no aplican tratándose de dolo, mala fe o violación de la obligación de confidencialidad.
Ley aplicable y jurisdicción
Este convenio se rige por la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, su Reglamento y demás normativa mexicana aplicable. Para su interpretación y cumplimiento, las partes se someten a los tribunales competentes de los Estados Unidos Mexicanos, renunciando a cualquier otro fuero.
Cómo se acepta
La Clínica acepta este convenio al contratar la suscripción y al usar el servicio. La aceptación queda registrada con fecha y versión al momento de la contratación, conforme al artículo 51 del Reglamento de la Ley, que admite cualquier instrumento que permita acreditar la existencia, el alcance y el contenido de la relación. Si la Clínica necesita un ejemplar firmado para su expediente o para su área legal, puede solicitarlo a info@synapse-ais.com y se le enviará dentro de los 5 días hábiles siguientes.
Firmas
| Por la Clínica · Nombre, cargo y fecha | Por Synapse · CARLOS MEZA SANTANA · Fecha |
¿Tu abogado tiene preguntas?
Escríbenos a info@synapse-ais.com y respondemos por escrito. Si necesitas un ejemplar firmado, cuestionario de proveedor contestado o una cláusula adicional, también.
¿Prefieres hablarlo? Escríbenos por WhatsApp al +52 33 1878 3589.