SONATA SONATA
🏥 Clínicas y Consultorios 🏢 Corporativo y Salud Ocupacional 🏪 Comercios y PYMEs
🩺 Medicina General 👩‍⚕️ Ginecología 🫀 Medicina Interna 🩸 Hemodiálisis 🦷 Odontología 🖐️ Fisioterapia 🔬 Laboratorio Clínico ✨ Estética Médica
📋 Expediente Clínico 🏥 Facturación a Aseguradoras 🧾 Facturación DGI 📅 Agenda y Citas ⏱️ Sala de Espera 📦 Inventario e Insumos
Precios
Iniciar sesión Agenda una demoDemo
Para quién
🏥 Clínicas y Consultorios 🏢 Corporativo y Salud Ocupacional 🏪 Comercios y PYMEs
Por especialidad
🩺 Medicina General 👩‍⚕️ Ginecología 🫀 Medicina Interna 🩸 Hemodiálisis 🦷 Odontología 🖐️ Fisioterapia 🔬 Laboratorio Clínico ✨ Estética Médica
Por función
📋 Expediente Clínico 🏥 Facturación a Aseguradoras 🧾 Facturación DGI 📅 Agenda y Citas ⏱️ Sala de Espera 📦 Inventario e Insumos
💵 Precios 🔑 Iniciar sesión
Inicio Acuerdo de Procesamiento de Datos

Acuerdo de Procesamiento de Datos

Última actualización: 16 de septiembre de 2026

En esta página

1. Objeto y alcance 2. Roles de las partes 3. Instrucciones de tratamiento 4. Tipos de datos, salud y menores 5. Obligaciones de SONATA 6. Medidas de seguridad 7. Subencargados 8. Asistencia al responsable 9. Brechas de seguridad 10. Eliminación de datos 11. Auditorías 12. Transferencias internacionales 13. Duración y terminación 14. Ley aplicable
Términos de Servicio Política de Privacidad Procesamiento de Datos

Este Acuerdo de Procesamiento de Datos ("APD") forma parte integrante de los Términos de Servicio de SONATA y regula el tratamiento de datos personales que SONATA realiza en nombre del Cliente como encargado del tratamiento, conforme a la Ley N.° 81 de 2019 sobre protección de datos personales de la República de Panamá.

1. Objeto y Alcance

El presente APD establece los términos y condiciones bajo los cuales SONATA ("Encargado del Tratamiento") trata datos personales en nombre y por cuenta del Cliente ("Responsable del Tratamiento") en el contexto de la prestación del Servicio ERP.

Este APD aplica a todo tratamiento de datos personales que SONATA lleve a cabo con motivo de la prestación del Servicio, incluyendo la recopilación, registro, almacenamiento, consulta, uso, comunicación, transmisión, modificación, bloqueo, supresión o cualquier otra operación sobre datos personales pertenecientes a los titulares cuyos datos gestiona el Cliente a través de la Plataforma.

En caso de contradicción entre este APD y los Términos de Servicio en materia de protección de datos, prevalecerán las disposiciones de este APD.

2. Roles de las Partes

2.1 Cliente como Responsable del Tratamiento

El Cliente determina los fines y medios del tratamiento de los datos personales de sus propios clientes, empleados, proveedores y demás personas cuyos datos ingresa en la Plataforma. En consecuencia, el Cliente es el Responsable del Tratamiento y tiene las siguientes responsabilidades exclusivas:

  • Contar con una base legal válida para el tratamiento de cada categoría de datos personales ingresada en la Plataforma.
  • Informar a los titulares sobre el tratamiento de sus datos, incluyendo el uso de SONATA como plataforma tecnológica.
  • Garantizar que los datos personales ingresados son exactos, pertinentes y no exceden las finalidades declaradas.
  • Cumplir con todas las obligaciones que le impone la Ley N.° 81 de 2019 como responsable.
  • Gestionar las solicitudes de ejercicio de derechos que reciba de los titulares de datos.

2.2 SONATA como Encargado del Tratamiento

SONATA actúa exclusivamente como Encargado del Tratamiento respecto a los datos personales que el Cliente ingresa en la Plataforma. SONATA trata dichos datos únicamente siguiendo las instrucciones documentadas del Cliente y para los fines de prestación del Servicio contratado.

3. Instrucciones de Tratamiento

SONATA tratará los datos personales del Cliente únicamente:

  • Para la prestación del Servicio ERP contratado, conforme a los Términos de Servicio.
  • Según las instrucciones documentadas que el Cliente configure a través de la Plataforma.
  • Para cumplir obligaciones legales aplicables al Encargado en la República de Panamá.

Si SONATA considera que alguna instrucción del Cliente infringe la Ley N.° 81 de 2019 u otra normativa aplicable, lo comunicará de inmediato al Cliente antes de proceder con el tratamiento.

SONATA no tratará los Datos del Cliente para sus propios fines comerciales, ni los venderá, cederá ni explotará de forma alguna fuera del contexto de la prestación del Servicio.

4. Tipos de Datos y Categorías de Titulares

El presente APD aplica al tratamiento de las siguientes categorías de datos personales que el Cliente puede ingresar en la Plataforma:

Categoría de titularesTipos de datos personales
Clientes del Cliente (personas naturales) Nombre completo, cédula o pasaporte, RUC, dirección, teléfono, correo electrónico, historial de compras, saldo de cuenta.
Empleados / usuarios internos del Cliente Nombre, correo electrónico corporativo, cargo, logs de actividad en la Plataforma.
Proveedores del Cliente (personas naturales) Nombre, RUC, cédula, dirección, teléfono, correo electrónico, historial de compras y pagos.
Pacientes del Cliente, cuando el Cliente es un prestador de servicios de salud Datos de identificación y pólizas de seguro; motivo de consulta, evolución, exploración física y signos vitales; diagnósticos; antecedentes, alergias y medicación; recetas e indicaciones; resultados de laboratorio; vacunas aplicadas; hallazgos odontológicos; valoraciones de fisioterapia; documentos clínicos emitidos; citas y agenda.

Datos de salud. Los módulos clínicos de la Plataforma están diseñados para tratar datos relativos a la salud, que la Ley N.° 81 de 2019 considera datos sensibles. El Cliente, en su calidad de responsable, decide qué datos ingresa, con qué finalidad y bajo qué base legal; SONATA los trata exclusivamente como encargado y aplica sobre ellos medidas reforzadas:

  • Los campos clínicos se almacenan cifrados en la base de datos, con una clave dedicada distinta a la del resto de la aplicación.
  • El acceso se controla por rol de usuario: cada persona del equipo del Cliente ve únicamente lo que su rol permite.
  • Los datos de un Cliente no se comparten ni se cruzan con los de otro: la Plataforma aplica el identificador de organización en el acceso a los datos, no como un filtro de pantalla.

Otras categorías especiales: la Plataforma no está diseñada para el tratamiento de datos genéticos, biométricos, de origen racial o étnico, creencias religiosas, afiliación política o sindical, ni orientación sexual. El Cliente no debe ingresar estas categorías en la Plataforma sin haber suscrito un acuerdo adicional específico con SONATA.

4.1 Datos de menores de edad

Los menores de edad no crean cuentas ni acceden directamente a la Plataforma. En el contexto de la prestación de servicios de salud, el Cliente puede ingresar datos personales y de salud de menores en su calidad de responsable del tratamiento; SONATA actúa como encargado de dichos datos.

Corresponde al Cliente obtener el consentimiento del padre, madre o tutor legal cuando la normativa aplicable así lo exija, así como determinar las finalidades y el alcance del tratamiento.

5. Obligaciones de SONATA como Encargado

SONATA se compromete a:

  1. Confidencialidad: Asegurarse de que el personal autorizado para tratar los Datos del Cliente esté sujeto a obligaciones de confidencialidad, ya sean contractuales o legales.
  2. Limitación de propósito: No tratar los Datos del Cliente para fines distintos a los establecidos en las instrucciones del Cliente y en el presente APD.
  3. Seguridad: Implementar y mantener las medidas técnicas y organizativas descritas en la cláusula 6 de este APD.
  4. Asistencia: Asistir al Cliente, en la medida de lo posible y teniendo en cuenta la naturaleza del tratamiento, para que pueda dar cumplimiento a sus obligaciones de respuesta a solicitudes de ejercicio de derechos de los titulares.
  5. Notificación de brechas: Notificar al Cliente sin dilación indebida y, en todo caso, dentro de las 72 horas siguientes a la detección de una brecha de seguridad que afecte los Datos del Cliente.
  6. Auditorías: Proporcionar al Cliente la información necesaria para demostrar el cumplimiento del presente APD y colaborar en las auditorías conforme a la cláusula 11.
  7. Subencargados: Informar al Cliente sobre cualquier cambio previsto relativo a la incorporación o sustitución de subencargados, conforme a la cláusula 7.
  8. Eliminación: Eliminar o devolver todos los Datos del Cliente al término de la prestación del Servicio, conforme a la cláusula 10.

6. Medidas de Seguridad Técnicas y Organizativas

SONATA implementa las siguientes medidas de seguridad, revisadas y actualizadas periódicamente:

6.1 Medidas técnicas

  • Cifrado en tránsito: TLS 1.2 o superior en todas las comunicaciones cliente-servidor.
  • Cifrado en reposo: Bases de datos y almacenamiento de archivos cifrados con AES-256.
  • Autenticación robusta: Contraseñas hasheadas con bcrypt (factor de coste ≥ 10); 2FA disponible para todos los usuarios.
  • Segregación de datos: Arquitectura multi-tenant en la que cada organización cuenta con un identificador único, aplicado de forma transversal y obligatoria en el acceso a datos, de modo que ningún Usuario puede consultar información perteneciente a otra organización. La segregación es lógica — no por base de datos independiente — y se refuerza con los controles de acceso por rol de la capa de aplicación.
  • Copias de seguridad: Backups automáticos diarios cifrados, con retención de 30 días y almacenamiento geográficamente redundante.
  • Actualizaciones de seguridad: Aplicación de parches de seguridad en un plazo máximo de 72 horas desde su disponibilidad para vulnerabilidades críticas.
  • Monitoreo continuo: Sistemas de detección de intrusiones, alertas automatizadas ante actividades anómalas.
  • Gestión de vulnerabilidades: Análisis de seguridad periódicos de la infraestructura y las aplicaciones.

6.2 Medidas organizativas

  • Política de control de acceso con principio de mínimo privilegio para el personal de SONATA.
  • Formación periódica en protección de datos para el personal con acceso a datos del Cliente.
  • Procedimientos documentados de gestión de incidentes de seguridad.
  • Registro de actividades de tratamiento mantenido por SONATA como Encargado.
  • Evaluaciones de impacto en la protección de datos (EIPD) para tratamientos de alto riesgo.
  • Acuerdos de confidencialidad con todos los empleados y contratistas con acceso a datos personales.

7. Subencargados

7.1 Autorización general

El Cliente autoriza a SONATA a contratar subencargados para la prestación del Servicio. La lista vigente de subencargados aprobados se encuentra disponible en la Política de Privacidad y puede actualizarse conforme a lo indicado en la cláusula 7.2.

7.2 Cambios en subencargados

SONATA notificará al Cliente con al menos 30 días de anticipación cualquier adición o sustitución de subencargados. Si el Cliente se opone justificadamente a un nuevo subencargado, podrá notificar a SONATA por escrito. Las partes intentarán resolver la objeción de buena fe; si no fuera posible, el Cliente podrá resolver el contrato sin penalización dentro de los 30 días siguientes a la notificación del nuevo subencargado.

7.3 Responsabilidad sobre subencargados

SONATA celebrará con cada subencargado acuerdos de procesamiento de datos que impongan obligaciones equivalentes a las establecidas en este APD. SONATA permanece plenamente responsable ante el Cliente por el cumplimiento de las obligaciones del subencargado en la medida en que SONATA sea responsable en virtud del presente APD.

7.4 Asistente de soporte con inteligencia artificial

El asistente de soporte de la Plataforma funciona con Claude, un modelo de inteligencia artificial de Anthropic, PBC, con sede en Estados Unidos, que actúa como subencargado únicamente para este servicio. Su alcance es limitado:

  • Qué recibe: los mensajes que los usuarios del Cliente escriben en el chat del asistente, la pantalla desde la que escriben y el contexto de su cuenta (nombre, empresa, rol, permisos, módulos activos y el WhatsApp registrado en su perfil).
  • Qué no recibe: el asistente no tiene acceso a los Datos del Cliente almacenados en la Plataforma —clientes, pacientes, expedientes clínicos, facturas o inventario—; solo consulta el manual de uso.
  • Datos de pacientes: la Plataforma indica a los usuarios que no escriban datos de pacientes en el chat. Si un usuario lo hiciera, esos datos se tratarían con las mismas garantías de este APD.
  • Sin entrenamiento: Anthropic recibe los datos a través de su servicio para empresas (API) y, según sus términos comerciales, no los usa para entrenar sus modelos y los conserva solo por un período limitado.
  • Resguardo en SONATA: las conversaciones se almacenan cifradas con la misma clave dedicada de los campos clínicos y solo las consulta el equipo de soporte de SONATA.

8. Asistencia al Responsable del Tratamiento

SONATA proporcionará al Cliente asistencia razonable para:

  • Derechos de los titulares: Facilitar las herramientas técnicas disponibles en la Plataforma (exportación, eliminación, anonimización de datos) para que el Cliente pueda atender las solicitudes de ejercicio de derechos de sus titulares en los plazos legales.
  • Evaluaciones de impacto (EIPD): Proporcionar la información técnica necesaria sobre la arquitectura del Servicio para que el Cliente pueda realizar evaluaciones de impacto cuando así lo requiera la normativa.
  • Consultas previas: Colaborar en caso de que el Cliente deba realizar consultas previas ante la autoridad de control.
  • Cumplimiento legal: Proporcionar documentación y certificaciones razonablemente solicitadas que acrediten el cumplimiento del presente APD.

La asistencia técnica que vaya más allá de las funcionalidades estándar de la Plataforma podrá generar un costo adicional acordado entre las partes.

9. Gestión de Brechas de Seguridad

9.1 Detección y notificación

En caso de detectar una brecha de seguridad que comprometa la confidencialidad, integridad o disponibilidad de Datos del Cliente, SONATA:

  1. Notificará al administrador de cuenta del Cliente por correo electrónico dentro de las 72 horas siguientes a la confirmación de la brecha.
  2. Proporcionará, en la medida disponible, la siguiente información:
    • Naturaleza de la brecha y categorías de datos afectados.
    • Número aproximado de titulares y registros afectados.
    • Posibles consecuencias de la brecha.
    • Medidas adoptadas o propuestas para remediar la brecha.
    • Nombre y datos de contacto del punto focal de seguridad de SONATA.
  3. Adoptará de inmediato las medidas técnicas y organizativas necesarias para contener y remediar la brecha.

9.2 Obligaciones del Cliente

El Cliente es responsable de evaluar si la brecha notificada por SONATA requiere ser comunicada a la autoridad de control panameña y/o a los titulares de datos afectados, conforme a los artículos pertinentes de la Ley N.° 81 de 2019.

10. Eliminación o Devolución de Datos

10.1 Exportación de datos

Durante la vigencia de la suscripción, el Cliente puede exportar sus Datos del Cliente en cualquier momento a través de las funciones de exportación disponibles en la Plataforma (formatos CSV, Excel o PDF, según corresponda por módulo).

10.2 Período de gracia post-terminación

Tras la terminación de la suscripción por cualquier causa, SONATA conservará los Datos del Cliente durante un período de 90 días calendario adicionales. Durante este período, el Cliente puede solicitar la exportación completa de sus datos contactando a [email protected].

10.3 Eliminación definitiva

Transcurrido el período de gracia de 90 días sin solicitud de exportación, SONATA procederá a la eliminación segura e irreversible de todos los Datos del Cliente, incluyendo sus copias de seguridad activas, dentro de un plazo adicional de 30 días. SONATA emitirá una certificación de eliminación al Cliente si este la solicita.

10.4 Excepciones legales

SONATA podrá conservar determinados datos durante períodos más prolongados cuando lo exija la legislación panameña aplicable (p. ej., registros fiscales por 5 años conforme al Código Fiscal), informando al Cliente de ello. En tal caso, los datos se mantendrán únicamente en la medida y durante el tiempo exigido por la ley.

11. Auditorías y Verificaciones

11.1 Documentación

SONATA pondrá a disposición del Cliente, previa solicitud por escrito, la información razonablemente necesaria para demostrar el cumplimiento del presente APD, incluyendo políticas internas de seguridad y tratamiento de datos, sin que ello suponga el acceso a información confidencial de otros Clientes.

11.2 Auditorías

El Cliente podrá llevar a cabo, a su costa, auditorías del cumplimiento del presente APD por parte de SONATA, previa notificación escrita con al menos 30 días hábiles de anticipación, sujeto a las siguientes condiciones:

  • La auditoría debe realizarse por el Cliente o un auditor independiente designado por él, sujeto a un acuerdo de confidencialidad con SONATA.
  • Las auditorías se realizarán en horario hábil y de forma que no interfieran con la operación normal del Servicio.
  • La frecuencia máxima es de una auditoría por año calendario, salvo en caso de brecha de seguridad.
  • El alcance de la auditoría se limita a las operaciones de tratamiento realizadas en nombre del Cliente.

Como alternativa a una auditoría directa, SONATA podrá ofrecer certificaciones de cumplimiento emitidas por auditores independientes reconocidos (p. ej., ISO 27001, SOC 2) cuando estas estén disponibles.

12. Transferencias Internacionales de Datos

Cuando SONATA transfiera Datos del Cliente a subencargados ubicados fuera de la República de Panamá, se asegurará de que dichas transferencias se realicen cumpliendo la normativa aplicable, mediante uno o más de los siguientes mecanismos:

  • Transferencia a países con nivel de protección adecuado reconocido.
  • Cláusulas contractuales tipo que garanticen un nivel de protección equivalente al de la Ley N.° 81 de 2019.
  • Medidas técnicas adicionales (cifrado de extremo a extremo, seudonimización) cuando el mecanismo jurídico por sí solo no proporcione garantías suficientes.

Es el caso, entre otros, de los mensajes del asistente de soporte, que Anthropic, PBC procesa en Estados Unidos con el alcance descrito en la cláusula 7.4.

El Cliente puede solicitar el listado actualizado de transferencias internacionales y los mecanismos de garantía empleados escribiendo a [email protected].

13. Duración y Terminación

El presente APD entra en vigor en la fecha en que el Cliente acepta los Términos de Servicio y permanece vigente durante toda la duración de la relación contractual entre las partes.

El APD terminará automáticamente al término de los Términos de Servicio, salvo en lo relativo a las obligaciones de eliminación de datos (cláusula 10) y confidencialidad, que permanecerán vigentes según sus propios plazos.

La terminación del APD no exime a ninguna de las partes de las responsabilidades derivadas de incumplimientos ocurridos durante su vigencia.

14. Ley Aplicable

El presente APD se rige por las leyes de la República de Panamá, en particular:

  • Ley N.° 81 de 2019 sobre protección de datos personales y su reglamentación.
  • Decreto Ejecutivo N.° 285 de 2021, que reglamenta la Ley N.° 81 de 2019.
  • Ley N.° 51 de 2008 sobre comercio electrónico.
  • Cualquier otra normativa sectorial aplicable en la República de Panamá.

Las controversias relacionadas con este APD se resolverán conforme a lo establecido en la cláusula de ley aplicable de los Términos de Servicio.

¿Necesita un APD personalizado? Los Clientes con plan personalizado o propuesta corporativa pueden solicitar la firma de un Acuerdo de Procesamiento de Datos personalizado que refleje las necesidades específicas de su organización. Contáctenos en [email protected].

SONATA SONATA

Software médico para clínicas y consultorios en Panamá: agenda, expediente clínico y facturación DGI.

SONATA es una plataforma tecnológica operada por BachiSoft, S.A. (Panamá).

Funcionalidades

Expediente Clínico Facturación a Aseguradoras Facturación DGI Agenda y Citas Sala de Espera Inventario e Insumos Laboratorio Planes y precios

Recursos

Facturación electrónica para clínicas Expediente clínico: Ley 68 y Ley 81 Mejores software para clínicas (2026) SONATA vs AgendaPro Manual de usuario

Sectores

Clínicas y Consultorios Corporativo y Salud Ocupacional Comercios y PYMEs Medicina General Ginecología Medicina Interna Hemodiálisis Odontología Fisioterapia Laboratorio Clínico Estética Médica

Legal

Términos de Servicio Privacidad Procesamiento de Datos

Contacto

WhatsApp Iniciar sesión
© 2026 SONATA. Todos los derechos reservados.
Términos Privacidad Datos
Asistente de SONATA
Responde con el manual del sistema
Escribir por WhatsApp
¿Te sirvió?

Responde con inteligencia artificial (Claude, de Anthropic). Privacidad