Tratamiento de Datos Personales (Ley 25.326)

Versión 2026-08-15 Titular: Hospitech Systems

Borrador pendiente de revisión legal

Este texto fue redactado por el equipo técnico como estructura de trabajo y todavía no fue revisado por un profesional del derecho. No debe considerarse un documento contractual definitivo. Los puntos marcados abajo como «pendiente de revisión legal» son los que requieren decisión profesional antes de publicarse como versión firme.

Este documento describe cómo se tratan los datos personales que una institución carga en Hospitech, en el marco de la Ley N.º 25.326 de Protección de los Datos Personales de la República Argentina y su reglamentación. Está dirigido al área legal, de compras o de sistemas de la institución que evalúa contratar el servicio.

Es complementario de la Política de Privacidad, que está escrita para las personas cuyos datos se tratan; acá el foco está en la relación entre institución y prestador.

1. Rol de cada parte

  • La institución es responsable de la base de datos que carga en la Plataforma: define qué datos se registran, con qué finalidad y quién accede a ellos.
  • Hospitech Systems presta un servicio de tratamiento por cuenta de la institución: opera la Plataforma, la mantiene disponible y trata los datos únicamente conforme a las instrucciones de la institución y a lo necesario para prestar el servicio.
  • Respecto de los datos de cuenta y facturación (usuarios de la plataforma, suscripción), el Prestador actúa como responsable con finalidad propia: autenticar, cobrar y dar soporte.
Pendiente de revisión legal Encuadre exacto de la figura del art. 25 de la Ley 25.326 («prestación de servicios de tratamiento de datos personales») y si corresponde firmar un convenio específico de tratamiento además de la aceptación en línea de estos documentos. Muchas instituciones públicas y obras sociales lo exigen por escrito y con firma.

2. Qué datos personales se tratan

  • Usuarios de la plataforma: nombre, correo de trabajo, rol, actividad registrada.
  • Personal técnico interviniente en órdenes de trabajo y checklists.
  • Contactos de proveedores y de servicio técnico externo.

Datos que la Plataforma no está prevista para tratar: datos personales de pacientes, información de salud identificable y, en general, datos sensibles en los términos del art. 2 de la Ley 25.326. Los Términos y Condiciones prohíben cargarlos.

Pendiente de revisión legal Si la institución necesitara registrar algún dato de paciente asociado a un incidente con un equipo (por ejemplo, en un evento adverso reportable), el encuadre cambia por completo: pasa a haber tratamiento de datos sensibles, con las exigencias del art. 8 y 9 de la Ley 25.326. Ese escenario debe resolverse antes de aceptarlo, no después.

3. Finalidad y limitación de uso

Los datos se tratan exclusivamente para prestar el servicio de gestión de mantenimiento contratado. No se usan para finalidades propias del Prestador distintas de la operación, soporte, seguridad y facturación del servicio, ni se ceden a terceros con fines comerciales.

4. Confidencialidad

El Prestador y quienes intervengan en cualquier etapa del tratamiento están obligados al deber de confidencialidad y secreto profesional respecto de los datos de la institución, obligación que subsiste aun después de finalizada la relación (art. 10, Ley 25.326).

5. Acceso del prestador a los datos

El acceso del equipo del Prestador a los datos de una institución se limita a lo necesario para operar la plataforma y dar soporte: diagnóstico de errores, migraciones, recuperación de información y atención de un pedido concreto de la institución.

Pendiente de revisión legal Definir formalmente el procedimiento de acceso de soporte: en qué casos, con qué autorización previa de la institución y con qué registro. La funcionalidad de suplantación de usuario para soporte está prevista en el plan de producto con auditoría obligatoria; hasta que exista, conviene comprometer por escrito solo lo que hoy se puede demostrar.

6. Proveedores intervinientes

Para prestar el servicio intervienen proveedores de infraestructura, correo, procesamiento de pagos y —solo en las funciones opcionales de inteligencia artificial— un proveedor de modelos de lenguaje. El detalle está en la Política de Privacidad.

Pendiente de revisión legal Listado nominal y actualizado de proveedores con acceso potencial a datos, país de radicación, y el instrumento que ampara cada transferencia internacional (art. 12, Ley 25.326). Definir también si la institución debe ser notificada ante el cambio de un proveedor y con cuánta anticipación.

7. Medidas de seguridad

Las medidas técnicas y organizativas aplicadas están detalladas en la Política de Privacidad: base de datos separada por institución, cifrado en tránsito, contraseñas con hash, credenciales de base cifradas, control de acceso por roles, adjuntos no públicos y registro de auditoría.

Pendiente de revisión legal Verificar la correspondencia de las medidas aplicadas con las «Medidas de Seguridad Recomendadas» de la Agencia de Acceso a la Información Pública (Resolución 47/2018) y documentar formalmente las brechas, si las hubiera. Es exactamente la lista que pide el área de sistemas de un hospital grande antes de aprobar una contratación.

8. Registro de bases de datos

La Ley 25.326 establece la obligación de inscribir las bases de datos personales en el Registro Nacional de Bases de Datos de la Agencia de Acceso a la Información Pública.

Pendiente de revisión legal Determinar qué bases deben inscribirse y a cargo de quién: la de la institución (como responsable) y, si corresponde, la del Prestador. Es un trámite formal, con consecuencias por omisión, y no puede resolverse desde el código.

9. Ejercicio de derechos de los titulares

Si una persona ejerce sus derechos de acceso, rectificación, actualización o supresión ante el Prestador respecto de datos cargados por una institución, el pedido se deriva a esa institución, que es quien decide sobre ellos, y se le presta la asistencia técnica necesaria para responderlo.

10. Devolución y eliminación al finalizar

  • La institución puede exportar sus datos en cualquier momento, sin pedir autorización.
  • Finalizada la relación, los datos se conservan durante el plazo de retención publicado y luego se eliminan, conforme a la Política de Copias de Seguridad y Retención.
  • La eliminación anticipada puede solicitarse por escrito.

11. Incidentes de seguridad

Ante un incidente que comprometa datos personales de una institución, el Prestador la notificará e informará el alcance conocido, las medidas adoptadas y las recomendadas.

12. Contacto

Consultas del área legal o de sistemas: [email protected].

Documento «tratamiento-datos», versión 2026-08-15.

Volver a Hospitech →