Seguridad y cumplimiento

El expediente de tu paciente no es un dato más

Guardar información de salud obliga a más que una contraseña y buenas intenciones. Esto es lo que hacemos, con nombre y apellido, para que puedas responder cuando alguien te pregunte quién ve los datos de tus pacientes.

El marco que nos obliga

Bajo qué ley trabajamos

Ley 8968 y su Reglamento

La ley costarricense de protección de la persona frente al tratamiento de sus datos personales, supervisada por la PRODHAB. Los datos de salud son datos sensibles: exigen consentimiento informado, finalidad declarada y medidas de seguridad demostrables.

Ley 8239 · derechos del paciente

El paciente es dueño de su información y tiene derecho a la confidencialidad de su expediente. El portal del paciente existe por esto, no como una función más.

Reglamento de Telesalud

El del Colegio de Médicos y Cirujanos. Rige la videoconsulta: consentimiento previo, identificación de las partes y resguardo de lo que quede grabado.

Cómo está construido

Controles que no dependen de que alguien se acuerde

La seguridad que se sostiene con disciplina falla el día que hay prisa. Estas son reglas de la base de datos y del sistema, no recomendaciones internas.

Aislamiento por consultorio

Cada consulta a la base de datos se evalúa contra políticas por fila: un consultorio no puede leer los datos de otro aunque el código se lo pida. La frontera vive en la base, no en la aplicación.

Quién ve qué, dentro de la clínica

El expediente se comparte a nivel de clínica; las notas de consulta son del médico que las escribió. Una secretaria alcanza únicamente las agendas que le asignaron.

Bitácora de accesos

Cada lectura, escritura o exportación de información clínica queda registrada — quién, qué, cuándo y desde dónde — en un registro que solo crece y que no guarda el dato clínico en sí.

Cifrado en tránsito y en reposo

TLS 1.2 o superior en el camino y AES-256 en el almacenamiento. Los archivos clínicos viven en almacenamiento privado y se abren con enlaces firmados que caducan, nunca con una dirección pública.

Acceso mínimo necesario

Cuentas con doble factor disponible y permisos por rol: nadie tiene más acceso del que su trabajo exige, y las llaves de servicio nunca salen del servidor.

Cambios versionados

La estructura de la base de datos solo cambia por migraciones revisadas, y la cobertura de las políticas se verifica en cada construcción: si una tabla nueva queda sin protección, la construcción falla.

Lo que nunca hacemos con la información clínica

  • No viaja a la pasarela de pagos: al cobro solo llegan identificadores y montos.
  • No aparece en correos de notificación ni en analítica de producto.
  • No queda en registros técnicos, en direcciones web ni en capturas de soporte.
  • No se usa para entrenar modelos: Ana no arranca si no está activada la retención cero.
Con quién trabajamos

Los terceros que participan, y hasta dónde llegan

Ningún proveedor procesa información de tus pacientes sin un contrato de encargo de tratamiento firmado antes de recibir el primer dato real. La excepción es Hacienda, que no es un proveedor sino la autoridad tributaria: ahí la ley obliga a declarar quién recibió el servicio.

ProveedorPara qué¿Toca datos clínicos?
SupabaseBase de datos y almacenamientoSí, cifrado y aislado
El servidor donde corre AsclepiaAlojamiento de la aplicaciónSí, de paso
Anthropic (Claude)El modelo detrás de AnaSí, con retención cero
Daily.coSalas de videoconsultaSí, grabaciones privadas
Z-APICanal de WhatsAppSí, la conversación
Hacienda (TRIBU-CR)Factura electrónicaSí: nombre y cédula, por ley
AWS SESCorreos de avisoNo: avisos sin contenido clínico
StripeCobro de la suscripciónNo, nunca

Lo que todavía no podemos afirmar

ISO 27001 e ISO 27701: adoptadas, no certificadas

Trabajamos con los controles de ambas normas como marco de gestión, pero no tenemos el certificado. Decimos «adoptado» y no «certificado» a propósito; el día que un contrato lo exija, iniciamos la auditoría.

Estamos antes del primer paciente real

Hoy el sistema corre con datos sintéticos. Los contratos de encargo con cada proveedor se firman antes de que un consultorio cargue información real, no después.

La factura electrónica está en preparación final

Los comprobantes se arman y quedan en borrador hasta que entren las credenciales de Hacienda del consultorio.

¿Tu clínica necesita revisar esto a fondo?

Si tu equipo legal o de TI necesita el detalle técnico, la lista de proveedores o el modelo de permisos por escrito, escríbenos y lo revisamos con ustedes.

Hablemos
Seguridad y protección de datos · Asclepia