El expediente de tu paciente no es un dato más
Guardar información de salud obliga a más que una contraseña y buenas intenciones. Esto es lo que hacemos, con nombre y apellido, para que puedas responder cuando alguien te pregunte quién ve los datos de tus pacientes.
Bajo qué ley trabajamos
Ley 8968 y su Reglamento
La ley costarricense de protección de la persona frente al tratamiento de sus datos personales, supervisada por la PRODHAB. Los datos de salud son datos sensibles: exigen consentimiento informado, finalidad declarada y medidas de seguridad demostrables.
Ley 8239 · derechos del paciente
El paciente es dueño de su información y tiene derecho a la confidencialidad de su expediente. El portal del paciente existe por esto, no como una función más.
Reglamento de Telesalud
El del Colegio de Médicos y Cirujanos. Rige la videoconsulta: consentimiento previo, identificación de las partes y resguardo de lo que quede grabado.
Controles que no dependen de que alguien se acuerde
La seguridad que se sostiene con disciplina falla el día que hay prisa. Estas son reglas de la base de datos y del sistema, no recomendaciones internas.
Aislamiento por consultorio
Cada consulta a la base de datos se evalúa contra políticas por fila: un consultorio no puede leer los datos de otro aunque el código se lo pida. La frontera vive en la base, no en la aplicación.
Quién ve qué, dentro de la clínica
El expediente se comparte a nivel de clínica; las notas de consulta son del médico que las escribió. Una secretaria alcanza únicamente las agendas que le asignaron.
Bitácora de accesos
Cada lectura, escritura o exportación de información clínica queda registrada — quién, qué, cuándo y desde dónde — en un registro que solo crece y que no guarda el dato clínico en sí.
Cifrado en tránsito y en reposo
TLS 1.2 o superior en el camino y AES-256 en el almacenamiento. Los archivos clínicos viven en almacenamiento privado y se abren con enlaces firmados que caducan, nunca con una dirección pública.
Acceso mínimo necesario
Cuentas con doble factor disponible y permisos por rol: nadie tiene más acceso del que su trabajo exige, y las llaves de servicio nunca salen del servidor.
Cambios versionados
La estructura de la base de datos solo cambia por migraciones revisadas, y la cobertura de las políticas se verifica en cada construcción: si una tabla nueva queda sin protección, la construcción falla.
Lo que nunca hacemos con la información clínica
- No viaja a la pasarela de pagos: al cobro solo llegan identificadores y montos.
- No aparece en correos de notificación ni en analítica de producto.
- No queda en registros técnicos, en direcciones web ni en capturas de soporte.
- No se usa para entrenar modelos: Ana no arranca si no está activada la retención cero.
Los terceros que participan, y hasta dónde llegan
Ningún proveedor procesa información de tus pacientes sin un contrato de encargo de tratamiento firmado antes de recibir el primer dato real. La excepción es Hacienda, que no es un proveedor sino la autoridad tributaria: ahí la ley obliga a declarar quién recibió el servicio.
| Proveedor | Para qué | ¿Toca datos clínicos? |
|---|---|---|
| Supabase | Base de datos y almacenamiento | Sí, cifrado y aislado |
| El servidor donde corre Asclepia | Alojamiento de la aplicación | Sí, de paso |
| Anthropic (Claude) | El modelo detrás de Ana | Sí, con retención cero |
| Daily.co | Salas de videoconsulta | Sí, grabaciones privadas |
| Z-API | Canal de WhatsApp | Sí, la conversación |
| Hacienda (TRIBU-CR) | Factura electrónica | Sí: nombre y cédula, por ley |
| AWS SES | Correos de aviso | No: avisos sin contenido clínico |
| Stripe | Cobro de la suscripción | No, nunca |
Lo que todavía no podemos afirmar
ISO 27001 e ISO 27701: adoptadas, no certificadas
Trabajamos con los controles de ambas normas como marco de gestión, pero no tenemos el certificado. Decimos «adoptado» y no «certificado» a propósito; el día que un contrato lo exija, iniciamos la auditoría.
Estamos antes del primer paciente real
Hoy el sistema corre con datos sintéticos. Los contratos de encargo con cada proveedor se firman antes de que un consultorio cargue información real, no después.
La factura electrónica está en preparación final
Los comprobantes se arman y quedan en borrador hasta que entren las credenciales de Hacienda del consultorio.
¿Tu clínica necesita revisar esto a fondo?
Si tu equipo legal o de TI necesita el detalle técnico, la lista de proveedores o el modelo de permisos por escrito, escríbenos y lo revisamos con ustedes.
Hablemos