Documento incompleto.
Falta razón social, domicilio fiscal y correo de privacidad de la empresa responsable. Sin esos datos este documento está incompleto y el aviso de privacidad no cumple el artículo 15 de la LFPDPPP. Se definen en el .env del servidor y desaparece este mensaje.
Legal
Contrato de encargo de tratamiento de datos personales
Última actualización: 24 de septiembre de 2026
Versión 2026-09-24.
1. Las partes y su papel
[FALTA: razón social] («Itzli»), con domicilio en [FALTA: domicilio fiscal], actúa como persona encargada del tratamiento. El laboratorio que contrata Itzli («el Laboratorio») actúa como responsable de los datos personales de sus pacientes y de su personal que captura en el sistema, en los términos de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP).
Para cualquier asunto de este contrato, el Laboratorio puede escribir a [FALTA: correo de privacidad].
Este contrato forma parte de los términos y condiciones y se acepta con ellos al contratar el servicio; así queda acreditada su existencia, alcance y contenido (artículo 51 del Reglamento de la LFPDPPP). Las funciones que mandan imágenes a un proveedor de inteligencia artificial exigen, además, una aceptación expresa de esta versión desde el panel (sección 9).
Este contrato ordena cómo trata Itzli los datos que el Laboratorio le confía. No certifica al Laboratorio ni lo pone en cumplimiento de la LFPDPPP ni de ninguna norma: las obligaciones del responsable —su aviso de privacidad, el consentimiento de sus pacientes, la atención de sus derechos— siguen siendo del Laboratorio.
2. Qué datos trata Itzli por cuenta del Laboratorio
Los que el Laboratorio, su personal, sus analizadores o sus pacientes registran en el sistema del Laboratorio:
- De sus pacientes: identificación y contacto (nombre, fecha de nacimiento, sexo, teléfono, correo, domicilio), datos fiscales cuando piden factura, las órdenes y sus estudios, las muestras, los pagos, y los resultados de laboratorio, que son datos personales sensibles (estado de salud).
- De los médicos que refieren pacientes: nombre y datos de contacto.
- De su personal: nombre, correo, teléfono, rol, cédula profesional de quien valida o libera resultados, y el registro de sus acciones en el sistema.
- Documentos que el Laboratorio sube: comprobantes de gasto, remisiones de proveedores, documentos de su sistema de calidad. Pueden contener datos de terceros —la factura de un laboratorio de referencia trae nombres de pacientes—.
Quedan fuera los datos de las cuentas de paciente del marketplace de Itzli y de quienes visitan el sitio: de esos Itzli es responsable, y se rigen por su aviso de privacidad.
3. Para qué, y para qué no
Itzli trata esos datos únicamente para prestarle el servicio al Laboratorio:
- Registrar órdenes, muestras, resultados y cobros; recibir los resultados que mandan los analizadores; validar, liberar y entregar informes.
- Enviar a los pacientes y médicos los avisos que el Laboratorio dispara (correo y notificaciones al teléfono).
- Dar soporte técnico cuando el Laboratorio lo pide, y mantener la seguridad y la continuidad del sistema.
- Las funciones de inteligencia artificial que el Laboratorio autorice expresamente, en los términos de la sección 9.
Itzli no usa esos datos para fines propios, no los vende, no los usa para publicidad, no los usa para entrenar modelos de inteligencia artificial, y no los comparte con otro laboratorio: cada laboratorio ve únicamente lo suyo.
4. Instrucciones del Laboratorio
Itzli trata los datos conforme a las instrucciones del Laboratorio (artículo 50 del Reglamento). Son instrucciones este contrato y lo que el Laboratorio configura en su panel: quién de su personal ve qué (roles y permisos), el idioma de sus comunicaciones, qué funciones de inteligencia artificial autoriza y cualquier indicación escrita enviada al correo de la sección 1. Si Itzli considera que una instrucción contradice la ley, se lo dirá al Laboratorio antes de ejecutarla.
5. Confidencialidad
Itzli guarda confidencialidad sobre los datos del Laboratorio, y la exige a las personas que trabajan para Itzli y a sus subencargados, también después de terminada la relación (artículo 20 de la LFPDPPP). El personal de Itzli accede a los datos de un laboratorio solo cuando lo requiere el soporte, la seguridad o la operación del servicio.
6. Medidas de seguridad
Estas son las medidas que existen hoy en el sistema. Se describen tal como son, incluido lo que todavía no existe, porque el Laboratorio necesita esa información para evaluar su propio riesgo (artículo 18 de la LFPDPPP).
Lo que existe
- La información viaja cifrada (TLS) entre los dispositivos y el servidor.
- Se guardan cifrados campo por campo: los datos que identifican a cada cuenta de usuario (nombre, correo, teléfono, cédula profesional, tipo de sangre y alergias), los valores de los resultados, los datos del paciente estampados en cada orden, los datos leídos de las recetas, los destinatarios y el asunto de los correos que salen del sistema, y el directorio de pacientes que el Laboratorio captura en su mostrador (nombre, identificación, contacto, domicilio, datos de facturación y notas). Para buscar por nombre sin descifrar la base se usan huellas con llave (HMAC) de cada palabra, no el nombre en claro.
- Cada laboratorio está aislado de los demás, y el acceso se resuelve en el servidor por laboratorio y por rol.
- Validar o liberar un resultado exige cédula profesional verificada; cada liberación deja constancia de quién la firmó.
- Las acciones sensibles quedan en una bitácora que solo admite agregados.
- Quien administra la plataforma por parte de Itzli entra con verificación en dos pasos obligatoria; para el personal del Laboratorio está disponible.
- Los servicios internos del servidor (base de datos, caché) no están expuestos a internet.
- La base de datos entera está cifrada en reposo: tablas, bitácoras de rehacer y deshacer y registro binario. La llave maestra vive en un volumen separado del de los datos, en el mismo servidor.
Lo que hoy no existe
- La llave del cifrado campo por campo vive en el mismo servidor. Protege contra la fuga de una copia de la base, no contra quien llegara a controlar el servidor.
7. Subencargados
Para prestar el servicio, Itzli se apoya en los proveedores de esta lista. Al aceptar este contrato, el Laboratorio autoriza esas subcontrataciones (artículos 54 y 55 del Reglamento); cada uno trata los datos solo para prestar su servicio. La lista es la que el sistema usa hoy, no una lista de posibles proveedores.
-
IONOS
- Para qué
- El servidor donde vive el sistema y su base de datos, y el servidor de correo por el que salen los avisos.
- Qué recibe
- Todos los datos de la sección 2, porque ahí se guardan; y el contenido de los correos que envía el sistema.
- Dónde
- Estados Unidos (servidor en Kansas City).
-
Google (Gmail)
- Para qué
- Recibe una copia oculta de cada correo que sale del sistema, como respaldo de qué se envió y a quién; y recibe los correos que llegan a la dirección de contacto de Itzli.
- Qué recibe
- Destinatario, asunto y contenido de los correos: por ejemplo, el aviso a un paciente de que sus resultados están listos.
- Dónde
- Estados Unidos y los países donde Google opera sus centros de datos.
-
Expo (650 Industries)
- Para qué
- Entrega las notificaciones a los teléfonos que tienen la app instalada; las pasa a Apple o a Google según el teléfono.
- Qué recibe
- El identificador del teléfono y el título y texto de la notificación.
- Dónde
- Estados Unidos.
-
OpenAI
- Para qué
- Las funciones de inteligencia artificial que el Laboratorio autorice. Ninguna viene encendida.
- Qué recibe
- Solo lo de la finalidad autorizada: cifras agregadas del negocio, textos del sistema de calidad, el catálogo, o la imagen de un comprobante de gasto o de una remisión (sección 9). Nunca recetas ni resultados.
- Dónde
- Estados Unidos.
-
Stripe
- Para qué
- Cobra la suscripción del Laboratorio a Itzli.
- Qué recibe
- Datos de facturación del Laboratorio y de quien contrata. No recibe datos de pacientes; se lista para que la relación completa quede a la vista.
- Dónde
- Estados Unidos.
Hoy no se usan, aunque el sistema tenga el lugar preparado: envío de WhatsApp, timbrado de CFDI con un proveedor autorizado (PAC) y cobro en línea a pacientes. Si alguno se enciende, o si se agrega o cambia un subencargado, Itzli lo publicará en esta página y lo avisará al correo del administrador del Laboratorio al menos 30 días antes. Si el Laboratorio no está de acuerdo, puede oponerse por escrito; si no se encuentra una alternativa, puede terminar el servicio sin penalización.
8. Los datos salen de México
Todos los subencargados de la lista están fuera de México, empezando por el servidor. La comunicación de datos entre un responsable y su encargado —y del encargado a sus subencargados autorizados— es una remisión, no una transferencia: no requiere el consentimiento del titular (artículo 2, fracción XX, de la LFPDPPP y artículo 53 del Reglamento). Aun así, el Laboratorio debe informar en su propio aviso de privacidad que los datos de sus pacientes se alojan en el extranjero.
9. Inteligencia artificial: nada sin autorización expresa
Las funciones de inteligencia artificial del panel están apagadas mientras el Laboratorio no las encienda. Cada una se autoriza por separado, por su finalidad; autorizar una no autoriza otra.
- Solo el administrador principal del Laboratorio (quien contrató) puede autorizarlas, desde la sección «Mi laboratorio» del panel. Queda registrado quién, cuándo y con qué valor anterior, en la bitácora.
- Las que mandan una imagen —leer un comprobante de gasto o una remisión de mercancía— exigen, además, aceptar esta versión del contrato al encenderlas. Si el contrato cambia de versión, esas funciones se apagan solas hasta que se acepte la nueva.
- Una imagen puede traer datos de pacientes: la factura de un laboratorio de referencia suele listarlos. Si el Laboratorio autoriza la lectura de fotos, es responsable de no fotografiar documentos con datos de pacientes, o de cubrirlos antes.
- El proveedor puede conservar lo que recibe hasta 30 días para vigilar abusos, y su revisión automática de imágenes puede conservar una imagen por más tiempo. Itzli no ha contratado con el proveedor una retención cero; si lo hace, lo dirá en esta página.
- Lo que firma el paciente no sale, con o sin autorización del Laboratorio: recetas, resultados, valores, nombres del directorio, historial. No existe interruptor para eso.
- El Laboratorio puede apagar cualquier función en cualquier momento, desde el mismo lugar. Apagarla detiene los envíos siguientes; lo que ya se envió no se puede recuperar del proveedor.
10. Derechos de los pacientes (ARCO)
Las solicitudes de acceso, rectificación, cancelación u oposición las atiende el Laboratorio, como responsable, en los plazos de la ley: respuesta en máximo 20 días hábiles y ejecución en los 15 siguientes (artículo 31 de la LFPDPPP). Itzli lo asiste así:
- Desde el panel el Laboratorio consulta y corrige los datos de sus pacientes y descarga sus informes.
- Lo que no se pueda hacer desde el panel, Itzli lo entrega o ejecuta a petición escrita del Laboratorio en un máximo de 10 días hábiles.
- Si una solicitud llega directamente a Itzli, Itzli la reenvía al Laboratorio en un máximo de 5 días hábiles y no la contesta por su cuenta.
- Los resultados ya liberados y el registro de quién los validó forman parte de un expediente cuya conservación exige la normativa sanitaria; Itzli ejecuta una cancelación solo por instrucción del Laboratorio.
11. Si ocurre una vulneración de seguridad
Si Itzli confirma una pérdida, robo, copia, acceso o alteración no autorizados de datos del Laboratorio, se lo notificará sin dilación y a más tardar 72 horas después de confirmarla, al correo del administrador principal. La notificación dirá, con lo que se sepa en ese momento: qué ocurrió, qué datos se vieron comprometidos, qué medidas se tomaron y qué puede hacer el titular para protegerse, y a quién preguntar (artículo 65 del Reglamento). Informar a los pacientes afectados le corresponde al Laboratorio como responsable (artículo 19 de la LFPDPPP); Itzli le entrega la información que necesite para hacerlo.
12. Verificación
El Laboratorio puede pedir por escrito información sobre las medidas de esta página y sobre cómo se aplicaron a sus datos, y Itzli la entregará. A petición, Itzli le entregará los registros de la bitácora de acciones sensibles de su laboratorio. Si una autoridad inicia una verificación, Itzli colaborará con el Laboratorio y le entregará la información que tenga. Si una autoridad le pide a Itzli datos del Laboratorio, Itzli se lo informará, salvo que la ley se lo prohíba.
13. Al terminar: devolución y supresión
Al terminar el servicio, el Laboratorio puede pedir una exportación completa de sus datos, que Itzli entregará en un formato legible por máquina en un máximo de 30 días. Después, Itzli suprimirá los datos del Laboratorio de sus sistemas, salvo lo que una ley le obligue a conservar, y confirmará la supresión por escrito (artículo 50, fracción V, del Reglamento). Hoy la exportación y la supresión las ejecuta el equipo técnico de Itzli a petición, no un botón del panel.
La obligación de conservar el expediente clínico (NOM-004-SSA3-2012) es del Laboratorio: exportar sus datos antes de pedir la supresión es lo que le permite cumplirla.
14. Si Itzli se sale de las instrucciones
Si Itzli usara los datos para una finalidad distinta a la instruida, o los transfiriera incumpliendo las instrucciones del Laboratorio, asumiría las obligaciones de un responsable sobre ese tratamiento (artículo 53 del Reglamento), sin perjuicio de lo que establezcan los términos y condiciones.
15. Cambios a este contrato
Cada versión se publica en esta página con su número. Los cambios que amplíen lo que Itzli puede hacer con los datos —una finalidad, un subencargado— se avisan con 30 días de anticipación (sección 7). Las funciones que mandan imágenes exigen aceptar de nuevo la versión vigente.
16. Ley aplicable y autoridad
Este contrato se rige por la Ley Federal de Protección de Datos Personales en Posesión de los Particulares publicada en el Diario Oficial de la Federación el 20 de marzo de 2025, y por su Reglamento de 2011 en lo que no se oponga a ella, mientras no se expida uno nuevo. La autoridad en la materia es la Secretaría Anticorrupción y Buen Gobierno, que asumió las funciones del extinto INAI.