Acuerdo de tratamiento de datos para México
Versión MX-2026-08-25-v1.
1. Roles
El negocio usuario es el responsable: decide para qué y cómo utiliza los datos. NORA365 es el encargado y los trata únicamente para prestar, asegurar y mantener las funciones contratadas, salvo tratamientos propios descritos en su aviso de privacidad.
2. Objeto y duración
El tratamiento comprende alojamiento, organización, consulta, comunicación, respaldo y eliminación de datos necesarios para el CRM durante la vigencia de la cuenta y los periodos posteriores de bloqueo, respaldo o responsabilidad aplicables.
3. Personas y datos
Puede involucrar clientes, prospectos, personal y proveedores; datos de identificación, contacto, citas, servicios, comunicaciones, pagos, preferencias y evidencias de consentimiento. Los datos sensibles solo podrán tratarse cuando sean indispensables, estén habilitados para una finalidad concreta y exista consentimiento expreso o una excepción legal documentada.
4. Instrucciones y confidencialidad
NORA365 tratará los datos conforme a la configuración e instrucciones lícitas del negocio. El personal y proveedores autorizados estarán sujetos a deberes de confidencialidad incluso después de terminar su intervención.
5. Seguridad
Se aplicarán controles de acceso, separación lógica por negocio, cifrado de credenciales y tokens, validación de solicitudes, registros de actividad, respaldos y gestión de incidentes proporcionales al riesgo. El negocio es responsable de sus usuarios, contraseñas, dispositivos, permisos y exportaciones.
6. Subencargados y tratamiento internacional
NORA365 podrá utilizar proveedores de infraestructura, comunicaciones, pagos, soporte e inteligencia artificial necesarios para las funciones activadas. Se les limitará a los datos y operaciones necesarios y se exigirán compromisos de confidencialidad y seguridad compatibles. El aviso para México identifica las categorías y ejemplos relevantes.
7. Derechos y cooperación
NORA365 proporcionará asistencia razonable para localizar, exportar, rectificar, bloquear o eliminar datos cuando el negocio atienda una solicitud válida. Si NORA365 recibe directamente una solicitud relacionada con datos controlados por un negocio, podrá remitirla a dicho negocio, sin revelar información antes de verificar la identidad.
8. Incidentes
NORA365 informará al negocio sin demora indebida cuando confirme una vulneración que afecte sus datos y facilitará la información disponible para evaluar riesgos y realizar las notificaciones legalmente necesarias.
9. Terminación
Al terminar el servicio, el negocio podrá solicitar la devolución o eliminación de los datos, salvo aquellos que deban bloquearse o conservarse por obligación legal, seguridad o defensa de responsabilidades. Las copias de respaldo se eliminarán mediante sus ciclos técnicos.
10. Obligaciones del negocio
- Mostrar un aviso de privacidad propio y mantenerlo actualizado.
- Recabar datos mínimos y exactos, con fundamento y consentimiento cuando proceda.
- No cargar expedientes clínicos ni datos sensibles innecesarios.
- Atender derechos ARCO y comunicar instrucciones lícitas.
- Configurar permisos y retirar accesos al finalizar relaciones laborales.
Volver al inicio