Centro de Confianza
Todo lo que su equipo de seguridad, cumplimiento o jurídico necesita saber antes de confiar en nuestra plataforma.
[email protected]Actualizado el
Nuestros documentos con validez legal — Política de Privacidad, Términos de Uso y los demás — existen solo en portugués de Brasil, bajo la legislación brasileña. Esa es la versión que prevalece legalmente.
Visión general
Cumplimiento
Las leyes y normas relevantes para diagnos y el estado real de cada una.
-
LGPD Ley General de Protección de Datos (Brasil)
ImplementadoLa ley brasileña de protección de datos personales (Ley 13.709/2018).
Bases legales asignadas por actividad, registro de las actividades de tratamiento mantenido, derechos del titular atendidos por un canal propio y encargado de protección de datos designado públicamente.
-
RGPD Reglamento General de Protección de Datos
En cursoEl reglamento europeo de protección de datos (UE 2016/679).
La arquitectura y los procesos cumplen el reglamento — minimización, cifrado de extremo a extremo, registro de tratamiento, plazo de notificación de incidentes. Falta designar al representante en la Unión Europea exigido por el Artículo 27.
Referencia interna: ref-020936905 -
HIPAA Health Insurance Portability and Accountability Act
En cursoLa ley estadounidense que rige el tratamiento de datos de salud.
Los requisitos técnicos y de gobernanza están implementados. La cadena de Acuerdos de Asociado Comercial con los proveedores es parcial: firmada con Google LLC, en negociación con Cloudflare, Inc., Modal.com, Sentry y Anthropic, PBC.
Referencia interna: ref-039841448 -
SOC 2 Service Organization Control 2
PlanificadoInforme de auditoría independiente sobre los controles de seguridad de un proveedor de servicios.
Los controles están documentados y en funcionamiento, y el catálogo público de esta página los enumera uno por uno. Aún no se ha contratado la auditoría independiente que emite el informe.
Referencia interna: ref-292230470 -
ISO/IEC 27001
PlanificadoLa norma internacional de sistemas de gestión de seguridad de la información.
El cuerpo de políticas sigue la estructura de la norma, pero la empresa no está certificada y no utiliza el sello.
Referencia interna: ref-292230470 -
PCI DSS Payment Card Industry Data Security Standard
No aplicaEl estándar de seguridad para quien procesa datos de tarjetas de pago.
diagnos no procesa, transmite ni almacena datos de tarjeta: el pago se realiza íntegramente en el entorno del proveedor de pago contratado.
Controles
Los controles de seguridad, por área. Elija una para ver cada uno.
- Seguridad de infraestructura
- Seguridad organizativa
- Seguridad del producto
- Procedimientos internos de seguridad
- Datos y privacidad
Actualizaciones
-
Centro de Confianza y cuerpo de políticas publicados
Las políticas, manuales, formaciones y registros de cumplimiento pasan a vivir en un único lugar, versionados junto con el código, con el estado real de cada control publicado en esta página.
-
Encargado de protección de datos designado
MedDeck pasa a divulgar públicamente al encargado del tratamiento de datos personales y el canal directo para solicitudes del titular, conforme al Art. 41 de la Ley General de Protección de Datos de Brasil (LGPD).
-
Acuerdos de Asociado Comercial firmados con dos subencargados
Google LLC y HubSpot, Inc. pasan a operar bajo un Acuerdo de Asociado Comercial. Los acuerdos con Cloudflare, Inc., Modal.com y Sentry siguen en negociación.
Documentos
Las políticas y los acuerdos que rigen la plataforma. Los públicos se abren aquí mismo; los demás se envían bajo solicitud.
Públicos
En portugués
- Política de Privacidad Qué datos tratamos, con qué base legal, durante cuánto tiempo y cuáles son sus derechos.
- Términos de Uso Qué hace la plataforma, qué deliberadamente no hace y quién responde por el informe.
- Cómo diagnos protege sus datos Arquitectura de seguridad, cofre de conocimiento cero y lo que todavía estamos construyendo.
- Subencargados Quién procesa datos en nombre de diagnos, para qué y en qué región.
- Solicitudes de Autoridades Qué entregamos ante una orden judicial válida, y qué es técnicamente imposible entregar.
- Política de Cookies Qué se guarda en su navegador, durante cuánto tiempo y cómo rechazarlo.
Bajo solicitud
-
Acuerdo de Tratamiento de Datos
El acuerdo que rige el tratamiento de datos personales entre su organización y MedDeck, y los acuerdos con cada subencargado.
Solicitar por el canal de privacidad -
Políticas internas de seguridad
Control de acceso, respuesta a incidentes, continuidad, cifrado, clasificación y retención de datos.
Solicitar por el canal de privacidad
Aún no disponibles
-
Informe SOC 2
Auditoría independiente de los controles de seguridad.
La auditoría aún no ha sido contratada. El catálogo de controles de esta página es la evidencia disponible hoy.
-
Informe de prueba de penetración
Prueba de seguridad realizada por una empresa independiente.
Aún no contratado (ref-318001844).
Controles
Cada tarjeta es un control de seguridad con su estado real. Lo que está en curso o planificado incluye la referencia interna que registra lo que falta.
Seguridad de infraestructura
- Implementado
Acceso a claves de cifrado restringido
El acceso privilegiado a las claves de cifrado se limita a personas autorizadas con necesidad de negocio.
- Implementado
Autenticación única por cuenta aplicada
El acceso a sistemas y aplicaciones exige autenticación con usuario único, sin compartir credenciales.
- Implementado
Acceso a la aplicación de producción restringido
El acceso a la aplicación en producción se limita por función a quienes tienen necesidad de negocio.
- Implementado
Procedimientos de control de acceso documentados
La política de control de acceso documenta los requisitos para conceder, modificar y revocar el acceso.
- Implementado
Acceso a bases de datos de producción restringido
El acceso privilegiado a bases de datos de producción se limita a quienes tienen necesidad de negocio.
- Implementado
Acceso al firewall restringido
El acceso privilegiado a las reglas del firewall está restringido a personas autorizadas.
- No aplica
Acceso al sistema operativo de producción restringido
El acceso privilegiado al sistema operativo de producción está restringido a personas autorizadas.
- Implementado
Acceso a la red de producción restringido
El acceso privilegiado a la red de producción está restringido a personas autorizadas.
- Implementado
Acceso revocado al cese
Una lista de verificación de baja garantiza revocar el acceso en un plazo definido al dejar el equipo.
- Implementado
Autenticación única de red y sistema aplicada
El acceso a la red de producción exige usuario único y credencial fuerte, nunca compartida.
Seguridad organizativa
- Implementado
Políticas de seguridad establecidas y revisadas
Las políticas y procedimientos de seguridad se documentan, aprueban y revisan al menos una vez al año.
- En curso
Formación de concienciación en seguridad
El equipo completa la formación de seguridad al incorporarse y, después, al menos una vez al año.
Referencia interna: ref-850082595 - Implementado
Procedimientos de eliminación de activos
Los soportes electrónicos con información confidencial se eliminan según buenas prácticas, con registro.
- Implementado
Inventario de activos de producción mantenido
Se mantiene y actualiza un inventario formal de los activos de datos en producción.
- Implementado
Soportes portátiles cifrados
Los dispositivos de soporte portátil y extraíble se cifran cuando se utilizan.
- Implementado
Código de conducta reconocido por el equipo
Al incorporarse, el equipo reconoce formalmente un código de conducta con consecuencias definidas.
- Implementado
Acuerdo de confidencialidad — equipo
El equipo firma un acuerdo de confidencialidad durante el proceso de incorporación.
- Implementado
Acuerdo de confidencialidad — contratistas
El personal contratado firma un acuerdo de confidencialidad al inicio de la relación.
- Implementado
Evaluaciones de desempeño realizadas
Las evaluaciones formales de desempeño tienen lugar al menos una vez al año.
- Implementado
Política de contraseñas y autenticación aplicada
Los componentes del sistema exigen una credencial configurada conforme a la política de la empresa.
- No aplica
Procedimientos para visitantes
Los visitantes firman un registro de entrada, usan credencial y son acompañados en áreas sensibles.
Seguridad del producto
- Implementado
Canal de reporte de vulnerabilidades disponible
Hay un canal público con compromiso de primera respuesta y sin represalias por investigar de buena fe.
- Implementado
Cifrado de datos en uso
Los repositorios con datos sensibles de clientes están cifrados en reposo.
- Planificado
Autoevaluaciones de controles realizadas
Se realizan autoevaluaciones de controles al menos una vez al año, con acción correctiva si algo falla.
Referencia interna: ref-292230470 - Planificado
Pruebas de penetración realizadas
Se realizan pruebas de penetración al menos una vez al año, con plan de corrección para los hallazgos.
Referencia interna: ref-318001844 - Implementado
Transmisión de datos cifrada
Los protocolos seguros de transmisión cifran los datos confidenciales en tránsito por redes públicas.
- En curso
Monitoreo de vulnerabilidades y sistemas
Procedimientos formales definen la gestión de vulnerabilidades y el monitoreo continuo del sistema.
Referencia interna: ref-395901846
Procedimientos internos de seguridad
- Implementado
Programa de gestión de riesgos establecido
Un programa documentado guía cómo identificar amenazas, evaluar la relevancia de cada riesgo y tratarlo.
- En curso
Evaluación de riesgos realizada
Se evalúan los riesgos al menos anualmente, considerando cambios regulatorios y tecnológicos y el fraude.
Referencia interna: ref-989475356 - Implementado
Acuerdos con terceros establecidos
Todo proveedor que trata datos para la empresa firma un acuerdo escrito de confidencialidad y privacidad.
- Implementado
Compromisos comunicados al cliente
Los compromisos de seguridad y de nivel de servicio se comunican al cliente en documentos contractuales.
- En curso
Plan de continuidad y recuperación ante desastres establecido
Los planes de continuidad y recuperación ante desastres definen cómo operar durante una interrupción.
Referencia interna: ref-430250894 - Planificado
Plan de continuidad probado
El plan de continuidad/recuperación ante desastres se prueba al menos una vez al año.
Referencia interna: ref-483099250 - Planificado
Seguro cibernético mantenido
Un seguro cibernético reduce el impacto financiero de una interrupción del negocio por un incidente.
Referencia interna: ref-503486059 - En curso
Sistema de gestión de configuración establecido
Un procedimiento de gestión de configuración garantiza un despliegue consistente del entorno.
Referencia interna: ref-515864672 - En curso
Ciclo de vida de desarrollo establecido
Una metodología formal de desarrollo (SDLC) rige la creación, el cambio y el mantenimiento del sistema.
Referencia interna: ref-522570866 - Planificado
Política de denuncias establecida
Un canal anónimo permite reportar posibles problemas o fraude.
Referencia interna: ref-541016390 - Planificado
Supervisión formal de gobernanza
Un consejo o comité revisa periódicamente la postura de seguridad y privacidad.
Referencia interna: ref-541429714 - En curso
Revisiones de acceso realizadas
Los accesos se revisan al menos trimestralmente, con corrección rastreada hasta el cierre.
Referencia interna: ref-568129434 - En curso
Política de respuesta a incidentes establecida
Políticas y procedimientos de respuesta a incidentes de seguridad y privacidad se documentan y comunican.
Referencia interna: ref-604727205 - No aplica
Procesos de acceso físico establecidos
Procesos formales conceden, modifican y finalizan el acceso físico a instalaciones que guardan datos.
Datos y privacidad
- Implementado
Procesos de copia de seguridad establecidos
La política de copia de seguridad documenta alcance, frecuencia, retención y pruebas de restauración.
- En curso
Procedimientos de retención de datos establecidos
Procedimientos formales de retención y eliminación guían la guarda segura de datos propios y de clientes.
Referencia interna: ref-723541138 - Implementado
Datos eliminados cuando el cliente se da de baja
Los datos confidenciales se eliminan del entorno de producción cuando un cliente se da de baja.
- En curso
Política de clasificación de datos establecida
Una política de clasificación ayuda a restringir los datos confidenciales a quienes los necesitan.
Referencia interna: ref-818673322 - En curso
MFA en el acceso remoto del equipo
El equipo solo accede de forma remota a los sistemas de producción con autenticación multifactor.
Referencia interna: ref-957561724 - Implementado
Segmentación de red implementada
La red está segmentada para impedir el acceso no autorizado a los datos de los clientes.
- Implementado
Firewalls de red en uso
Los firewalls están configurados para impedir el acceso no autorizado.
- En curso
Estándares de hardening de red y sistema mantenidos
Los estándares de hardening documentados y basados en buenas prácticas se revisan al menos anualmente.
Referencia interna: ref-993264020
Subencargados
Las empresas que procesan datos en nombre de diagnos. Ninguna de ellas recibe contenido del cofre en claro.
-
Infraestructura
Cloudflare, Inc.
Alojamiento, red de distribución de contenido, base de datos edge y almacenamiento de archivos; envío de correo electrónico transaccional, como la recuperación de acceso y el enlace del informe al paciente; paso de las llamadas al modelo de inteligencia artificial, sin guardar su contenido (AI Gateway)
Unión Europea -
Infraestructura
Google LLC
Autenticación de cuenta, sincronización de datos en tiempo real y modelo de inteligencia artificial Gemini (Vertex AI) de los agentes de informes
Estados Unidos -
Procesamiento de medios
Modal.com
Procesamiento de medios — compresión y conversión de exámenes cargados
Estados Unidos -
Pagos
Stripe, Inc.
Procesamiento de pagos y gestión de suscripciones
Estados Unidos -
Análisis de uso
PostHog, Inc.
Análisis de uso del producto
Estados Unidos -
Observabilidad
Sentry (Functional Software, Inc.)
Monitoreo y diagnóstico de errores de software
Unión Europea -
Verificación de identidad
Didit Identity, Inc.
Verificación de identidad del representante legal, con comparación biométrica entre rostro y documento
Unión Europea -
Inteligencia artificial
Anthropic, PBC
Modelo de inteligencia artificial del asistente del espacio de trabajo
Estados Unidos -
Mensajería
Meta Platforms Ireland Ltd.
Envío, por la API oficial de WhatsApp Business Cloud, del mensaje con el enlace de acceso al informe, cuando el profesional elige ese canal; el contenido del informe y la contraseña no pasan por ella
Estados Unidos
Qué preguntan antes de confiar en la plataforma
¿MedDeck puede leer los exámenes e informes que están en mi cofre?
Como regla, no. El contenido del cofre se cifra en su dispositivo, con claves que solo usted y las personas que autoriza poseen, y el servidor guarda bytes que no sabe abrir. Hay dos excepciones, y ambas están declaradas. La primera son los archivos multimedia de examen: para generar las copias optimizadas sin que usted tenga que estar conectado, la clave de cada imagen, video o archivo DICOM enviado a un examen, y una clave que solo abre las copias optimizadas del examen, se sellan también para el procesador multimedia de diagnos, que se ejecuta en Modal.com. Por eso MedDeck tiene capacidad técnica de abrir esos archivos, su nombre y las copias, incluso ante una solicitud de una autoridad. El informe y el resto del registro clínico del examen, los archivos sueltos en el drive, el registro de paciente y las plantillas de informe quedan fuera de esta excepción. La segunda es el archivo técnico que alimenta el visor de imágenes, que guarda el nombre y el identificador del paciente en claro, porque el formato estándar del visor depende de esos campos. Llevarlo a la misma protección que el resto del cofre está en curso (ref-769793806).
¿La inteligencia artificial lee la imagen de mi examen?
No. La inteligencia artificial transcribe y estructura lo que el profesional dicta o escribe, y aplica las plantillas de informe que él mismo registró. No interpreta la imagen, no sugiere hallazgos y no produce diagnósticos. Quien interpreta la imagen y firma el informe es siempre el profesional de salud.
¿Dónde se almacenan los datos?
En Estados Unidos o en la Unión Europea, nunca en una tercera región. El almacenamiento de archivos y la base de datos que guardan el contenido de los exámenes residen en infraestructura de la Unión Europea.
¿Qué ocurre si pierdo mi contraseña y mi clave de recuperación?
El contenido del cofre se vuelve irrecuperable — incluso para nosotros. Es la consecuencia directa de que el cifrado se realice en su dispositivo: no existe una puerta trasera, ni para usted ni para nadie. Guarde la clave de recuperación con el mismo cuidado que tendría con la llave de una caja fuerte física.
¿Venden o comparten datos con anunciantes?
No. Ningún dato personal se vende, alquila o comparte con fines publicitarios. La lista completa de quién procesa datos en nombre de diagnos está en la página de subencargados.
¿Cómo solicito el Acuerdo de Tratamiento de Datos?
Escriba al canal de privacidad indicado en la Política de Privacidad. Proporcionamos el acuerdo de MedDeck y los acuerdos con cada subencargado de la lista.
¿Tienen certificación SOC 2 o ISO 27001?
Todavía no. Los controles están documentados y en funcionamiento — y están listados uno por uno en esta página, con el estado real de cada uno —, pero la auditoría independiente que emite el informe aún no ha sido contratada. Preferimos decir esto a mostrar un sello que no tenemos.
¿Cómo reporto una vulnerabilidad de seguridad?
A través del canal descrito en el documento de seguridad. Respondemos a toda comunicación de buena fe y no tomamos medidas contra quien investiga y reporta de forma responsable.