Seguridad de Datos

Medidas técnicas y organizativas que Hospidoctor implementa para proteger su información

Última actualización: agosto de 2026

La seguridad y confidencialidad de los datos de EL CLIENTE y de los pacientes es una prioridad fundamental para Hospidoctor. Implementamos medidas de seguridad técnicas, administrativas y físicas conforme al artículo 19 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y su Reglamento, así como a las mejores prácticas de la industria.

1.Cifrado de Datos

En tránsito: toda la comunicación entre los dispositivos del USUARIO y los servidores de Hospidoctor se realiza mediante cifrado TLS/SSL (Transport Layer Security), garantizando que los datos no puedan ser interceptados durante la transmisión.

En reposo: los datos almacenados en los servidores de Hospidoctor, incluyendo los datos de salud de los pacientes, se cifran con el estándar AES-256 (Advanced Encryption Standard de 256 bits), uno de los más robustos disponibles en la industria.

Datos sensibles de salud: adicionalmente al cifrado estándar, los datos de salud de los pacientes reciben capas adicionales de protección, incluyendo técnicas de seudonimización cuando aplica, para reducir el riesgo de identificación en caso de acceso no autorizado.

2.Control de Acceso

Hospidoctor implementa un sistema de control de acceso basado en roles (RBAC — Role-Based Access Control) que garantiza que cada USUARIO únicamente puede acceder a la información y funcionalidades que corresponden a su rol dentro de la organización del CLIENTE:

  • Roles configurables: el CLIENTE puede definir roles personalizados (médico, enfermero, administrativo, etc.) con permisos específicos por módulo (lectura, escritura, eliminación).
  • Autenticación segura: el acceso a la PLATAFORMA requiere autenticación con credenciales únicas por usuario. Se soporta autenticación mediante Google OAuth para mayor seguridad.
  • Aislamiento multi-tenant: cada CLIENTE opera en un entorno lógicamente aislado (tenant), garantizando que sus datos no sean accesibles por otros clientes de la PLATAFORMA.
  • Sesiones seguras: las sesiones de usuario tienen un tiempo de expiración configurable y se invalidan al cerrar sesión o tras un periodo de inactividad.

3.Registro de Auditoría

La PLATAFORMA mantiene registros de auditoría (logs) de las acciones realizadas por los USUARIOS, incluyendo accesos, creación, modificación y eliminación de registros clínicos. Estos registros permiten:

  • Rastrear quién accedió o modificó un expediente clínico y en qué momento.
  • Detectar accesos no autorizados o comportamientos anómalos.
  • Cumplir con los requisitos de auditoría de la NOM-004-SSA3-2012 y la NOM-024-SSA3-2012.
  • Proporcionar evidencia en caso de reclamaciones o procedimientos legales.

4.Respaldos y Continuidad del Servicio

Hospidoctor realiza respaldos (backups) periódicos y automatizados de los datos de los clientes, garantizando la recuperación de la información en caso de falla técnica, desastre o incidente de seguridad. Los respaldos se almacenan en ubicaciones geográficamente redundantes con el mismo nivel de cifrado que los datos en producción.

Hospidoctor mantiene un plan de continuidad del negocio y recuperación ante desastres (BCP/DRP) para minimizar el tiempo de inactividad ante incidentes graves, con un objetivo de tiempo de recuperación (RTO) que permita restablecer el servicio en el menor tiempo posible.

5.Gestión de Brechas de Seguridad

En caso de una brecha de seguridad que afecte datos personales, Hospidoctor actuará conforme a lo dispuesto por la LFPDPPP y su Reglamento:

  • Notificación al CLIENTE: Hospidoctor notificará a EL CLIENTE a la brevedad posible tras conocer la brecha, describiendo la naturaleza del incidente, los datos afectados y las medidas de contención adoptadas.
  • Investigación y contención: Hospidoctor iniciará de inmediato una investigación interna y adoptará las medidas de contención y mitigación necesarias.
  • Notificación al INAI: en los supuestos que exija la LFPDPPP, Hospidoctor cooperará con EL CLIENTE en la notificación al INAI y, en su caso, a los titulares de los datos afectados.
  • Reporte de incidentes: EL CLIENTE puede reportar cualquier comportamiento sospechoso o incidente de seguridad a contacto@hospidoctor.com.

6.Seguridad en el Desarrollo

Hospidoctor implementa principios de seguridad desde el diseño (Security by Design) en el desarrollo de la PLATAFORMA, incluyendo:

  • Revisiones periódicas de seguridad del código y análisis de vulnerabilidades.
  • Pruebas de penetración periódicas realizadas por equipos especializados.
  • Gestión de dependencias y actualización oportuna de componentes de software con vulnerabilidades conocidas.
  • Segmentación de entornos de desarrollo, pruebas y producción para minimizar riesgos.
  • Monitoreo continuo de la infraestructura para detección temprana de amenazas.

7.Responsabilidades del Usuario en Seguridad

La seguridad de la PLATAFORMA es una responsabilidad compartida. EL CLIENTE y los USUARIOS se comprometen a:

  • Utilizar contraseñas robustas y únicas para sus cuentas, y no compartirlas con terceros.
  • Mantener actualizado el sistema operativo y el navegador web de los dispositivos desde los que acceden a la PLATAFORMA.
  • Acceder a la PLATAFORMA únicamente desde conexiones a Internet seguras, evitando redes Wi-Fi públicas sin cifrar.
  • Cerrar sesión de la PLATAFORMA al finalizar su uso, especialmente en dispositivos compartidos.
  • Notificar de inmediato a Hospidoctor en contacto@hospidoctor.com cualquier acceso no autorizado sospechoso.
  • No instalar extensiones de navegador o software no confiable en dispositivos que se usen para acceder a la PLATAFORMA.

8.Infraestructura y Proveedores de Nube

La PLATAFORMA se hospeda en proveedores de infraestructura en la nube de nivel empresarial que cuentan con certificaciones de seguridad reconocidas internacionalmente. Dichos proveedores actúan como encargados del tratamiento bajo contratos que garantizan niveles de protección equivalentes a los establecidos por la LFPDPPP.

Hospidoctor selecciona y evalúa periódicamente a sus proveedores de infraestructura con base en sus estándares de seguridad, certificaciones y cumplimiento normativo. Los datos se almacenan con redundancia geográfica para garantizar la disponibilidad y la recuperación ante fallos.

Contacto

Para cualquier duda, solicitud o ejercicio de derechos relacionado con este documento, puedes contactar al departamento legal y de protección de datos de EL PROVEEDOR:

Email: contacto@hospidoctor.com