Centro de Confianza

Todo lo que su equipo de seguridad, cumplimiento o jurídico necesita saber antes de confiar en nuestra plataforma.

Actualizado el

Nuestros documentos con validez legal — Política de Privacidad, Términos de Uso y los demás — existen solo en portugués de Brasil, bajo la legislación brasileña. Esa es la versión que prevalece legalmente.

Visión general

Cumplimiento

Las leyes y normas relevantes para diagnos y el estado real de cada una.

  • LGPD Ley General de Protección de Datos (Brasil)

    Implementado

    La ley brasileña de protección de datos personales (Ley 13.709/2018).

    Bases legales asignadas por actividad, registro de las actividades de tratamiento mantenido, derechos del titular atendidos por un canal propio y encargado de protección de datos designado públicamente.

  • RGPD Reglamento General de Protección de Datos

    En curso

    El reglamento europeo de protección de datos (UE 2016/679).

    La arquitectura y los procesos cumplen el reglamento — minimización, cifrado de extremo a extremo, registro de tratamiento, plazo de notificación de incidentes. Falta designar al representante en la Unión Europea exigido por el Artículo 27.

    Referencia interna: ref-020936905
  • HIPAA Health Insurance Portability and Accountability Act

    En curso

    La ley estadounidense que rige el tratamiento de datos de salud.

    Los requisitos técnicos y de gobernanza están implementados. La cadena de Acuerdos de Asociado Comercial con los proveedores es parcial: firmada con Google LLC, en negociación con Cloudflare, Inc., Modal.com, Sentry y Anthropic, PBC.

    Referencia interna: ref-039841448
  • SOC 2 Service Organization Control 2

    Planificado

    Informe de auditoría independiente sobre los controles de seguridad de un proveedor de servicios.

    Los controles están documentados y en funcionamiento, y el catálogo público de esta página los enumera uno por uno. Aún no se ha contratado la auditoría independiente que emite el informe.

    Referencia interna: ref-292230470
  • ISO/IEC 27001

    Planificado

    La norma internacional de sistemas de gestión de seguridad de la información.

    El cuerpo de políticas sigue la estructura de la norma, pero la empresa no está certificada y no utiliza el sello.

    Referencia interna: ref-292230470
  • PCI DSS Payment Card Industry Data Security Standard

    No aplica

    El estándar de seguridad para quien procesa datos de tarjetas de pago.

    diagnos no procesa, transmite ni almacena datos de tarjeta: el pago se realiza íntegramente en el entorno del proveedor de pago contratado.

Actualizaciones

  1. Centro de Confianza y cuerpo de políticas publicados

    Las políticas, manuales, formaciones y registros de cumplimiento pasan a vivir en un único lugar, versionados junto con el código, con el estado real de cada control publicado en esta página.

  2. Encargado de protección de datos designado

    MedDeck pasa a divulgar públicamente al encargado del tratamiento de datos personales y el canal directo para solicitudes del titular, conforme al Art. 41 de la Ley General de Protección de Datos de Brasil (LGPD).

  3. Acuerdos de Asociado Comercial firmados con dos subencargados

    Google LLC y HubSpot, Inc. pasan a operar bajo un Acuerdo de Asociado Comercial. Los acuerdos con Cloudflare, Inc., Modal.com y Sentry siguen en negociación.

Documentos

Las políticas y los acuerdos que rigen la plataforma. Los públicos se abren aquí mismo; los demás se envían bajo solicitud.

Públicos

En portugués

Bajo solicitud

Aún no disponibles

  • Informe SOC 2

    Auditoría independiente de los controles de seguridad.

    La auditoría aún no ha sido contratada. El catálogo de controles de esta página es la evidencia disponible hoy.

  • Informe de prueba de penetración

    Prueba de seguridad realizada por una empresa independiente.

    Aún no contratado (ref-318001844).

Controles

Cada tarjeta es un control de seguridad con su estado real. Lo que está en curso o planificado incluye la referencia interna que registra lo que falta.

Seguridad de infraestructura

  • Implementado

    Acceso a claves de cifrado restringido

    El acceso privilegiado a las claves de cifrado se limita a personas autorizadas con necesidad de negocio.

  • Implementado

    Autenticación única por cuenta aplicada

    El acceso a sistemas y aplicaciones exige autenticación con usuario único, sin compartir credenciales.

  • Implementado

    Acceso a la aplicación de producción restringido

    El acceso a la aplicación en producción se limita por función a quienes tienen necesidad de negocio.

  • Implementado

    Procedimientos de control de acceso documentados

    La política de control de acceso documenta los requisitos para conceder, modificar y revocar el acceso.

  • Implementado

    Acceso a bases de datos de producción restringido

    El acceso privilegiado a bases de datos de producción se limita a quienes tienen necesidad de negocio.

  • Implementado

    Acceso al firewall restringido

    El acceso privilegiado a las reglas del firewall está restringido a personas autorizadas.

  • No aplica

    Acceso al sistema operativo de producción restringido

    El acceso privilegiado al sistema operativo de producción está restringido a personas autorizadas.

  • Implementado

    Acceso a la red de producción restringido

    El acceso privilegiado a la red de producción está restringido a personas autorizadas.

  • Implementado

    Acceso revocado al cese

    Una lista de verificación de baja garantiza revocar el acceso en un plazo definido al dejar el equipo.

  • Implementado

    Autenticación única de red y sistema aplicada

    El acceso a la red de producción exige usuario único y credencial fuerte, nunca compartida.

Seguridad organizativa

  • Implementado

    Políticas de seguridad establecidas y revisadas

    Las políticas y procedimientos de seguridad se documentan, aprueban y revisan al menos una vez al año.

  • En curso

    Formación de concienciación en seguridad

    El equipo completa la formación de seguridad al incorporarse y, después, al menos una vez al año.

    Referencia interna: ref-850082595
  • Implementado

    Procedimientos de eliminación de activos

    Los soportes electrónicos con información confidencial se eliminan según buenas prácticas, con registro.

  • Implementado

    Inventario de activos de producción mantenido

    Se mantiene y actualiza un inventario formal de los activos de datos en producción.

  • Implementado

    Soportes portátiles cifrados

    Los dispositivos de soporte portátil y extraíble se cifran cuando se utilizan.

  • Implementado

    Código de conducta reconocido por el equipo

    Al incorporarse, el equipo reconoce formalmente un código de conducta con consecuencias definidas.

  • Implementado

    Acuerdo de confidencialidad — equipo

    El equipo firma un acuerdo de confidencialidad durante el proceso de incorporación.

  • Implementado

    Acuerdo de confidencialidad — contratistas

    El personal contratado firma un acuerdo de confidencialidad al inicio de la relación.

  • Implementado

    Evaluaciones de desempeño realizadas

    Las evaluaciones formales de desempeño tienen lugar al menos una vez al año.

  • Implementado

    Política de contraseñas y autenticación aplicada

    Los componentes del sistema exigen una credencial configurada conforme a la política de la empresa.

  • No aplica

    Procedimientos para visitantes

    Los visitantes firman un registro de entrada, usan credencial y son acompañados en áreas sensibles.

Seguridad del producto

  • Implementado

    Canal de reporte de vulnerabilidades disponible

    Hay un canal público con compromiso de primera respuesta y sin represalias por investigar de buena fe.

  • Implementado

    Cifrado de datos en uso

    Los repositorios con datos sensibles de clientes están cifrados en reposo.

  • Planificado

    Autoevaluaciones de controles realizadas

    Se realizan autoevaluaciones de controles al menos una vez al año, con acción correctiva si algo falla.

    Referencia interna: ref-292230470
  • Planificado

    Pruebas de penetración realizadas

    Se realizan pruebas de penetración al menos una vez al año, con plan de corrección para los hallazgos.

    Referencia interna: ref-318001844
  • Implementado

    Transmisión de datos cifrada

    Los protocolos seguros de transmisión cifran los datos confidenciales en tránsito por redes públicas.

  • En curso

    Monitoreo de vulnerabilidades y sistemas

    Procedimientos formales definen la gestión de vulnerabilidades y el monitoreo continuo del sistema.

    Referencia interna: ref-395901846

Procedimientos internos de seguridad

  • Implementado

    Programa de gestión de riesgos establecido

    Un programa documentado guía cómo identificar amenazas, evaluar la relevancia de cada riesgo y tratarlo.

  • En curso

    Evaluación de riesgos realizada

    Se evalúan los riesgos al menos anualmente, considerando cambios regulatorios y tecnológicos y el fraude.

    Referencia interna: ref-989475356
  • Implementado

    Acuerdos con terceros establecidos

    Todo proveedor que trata datos para la empresa firma un acuerdo escrito de confidencialidad y privacidad.

  • Implementado

    Compromisos comunicados al cliente

    Los compromisos de seguridad y de nivel de servicio se comunican al cliente en documentos contractuales.

  • En curso

    Plan de continuidad y recuperación ante desastres establecido

    Los planes de continuidad y recuperación ante desastres definen cómo operar durante una interrupción.

    Referencia interna: ref-430250894
  • Planificado

    Plan de continuidad probado

    El plan de continuidad/recuperación ante desastres se prueba al menos una vez al año.

    Referencia interna: ref-483099250
  • Planificado

    Seguro cibernético mantenido

    Un seguro cibernético reduce el impacto financiero de una interrupción del negocio por un incidente.

    Referencia interna: ref-503486059
  • En curso

    Sistema de gestión de configuración establecido

    Un procedimiento de gestión de configuración garantiza un despliegue consistente del entorno.

    Referencia interna: ref-515864672
  • En curso

    Ciclo de vida de desarrollo establecido

    Una metodología formal de desarrollo (SDLC) rige la creación, el cambio y el mantenimiento del sistema.

    Referencia interna: ref-522570866
  • Planificado

    Política de denuncias establecida

    Un canal anónimo permite reportar posibles problemas o fraude.

    Referencia interna: ref-541016390
  • Planificado

    Supervisión formal de gobernanza

    Un consejo o comité revisa periódicamente la postura de seguridad y privacidad.

    Referencia interna: ref-541429714
  • En curso

    Revisiones de acceso realizadas

    Los accesos se revisan al menos trimestralmente, con corrección rastreada hasta el cierre.

    Referencia interna: ref-568129434
  • En curso

    Política de respuesta a incidentes establecida

    Políticas y procedimientos de respuesta a incidentes de seguridad y privacidad se documentan y comunican.

    Referencia interna: ref-604727205
  • No aplica

    Procesos de acceso físico establecidos

    Procesos formales conceden, modifican y finalizan el acceso físico a instalaciones que guardan datos.

Datos y privacidad

  • Implementado

    Procesos de copia de seguridad establecidos

    La política de copia de seguridad documenta alcance, frecuencia, retención y pruebas de restauración.

  • En curso

    Procedimientos de retención de datos establecidos

    Procedimientos formales de retención y eliminación guían la guarda segura de datos propios y de clientes.

    Referencia interna: ref-723541138
  • Implementado

    Datos eliminados cuando el cliente se da de baja

    Los datos confidenciales se eliminan del entorno de producción cuando un cliente se da de baja.

  • En curso

    Política de clasificación de datos establecida

    Una política de clasificación ayuda a restringir los datos confidenciales a quienes los necesitan.

    Referencia interna: ref-818673322
  • En curso

    MFA en el acceso remoto del equipo

    El equipo solo accede de forma remota a los sistemas de producción con autenticación multifactor.

    Referencia interna: ref-957561724
  • Implementado

    Segmentación de red implementada

    La red está segmentada para impedir el acceso no autorizado a los datos de los clientes.

  • Implementado

    Firewalls de red en uso

    Los firewalls están configurados para impedir el acceso no autorizado.

  • En curso

    Estándares de hardening de red y sistema mantenidos

    Los estándares de hardening documentados y basados en buenas prácticas se revisan al menos anualmente.

    Referencia interna: ref-993264020

Subencargados

Las empresas que procesan datos en nombre de diagnos. Ninguna de ellas recibe contenido del cofre en claro.

  • Infraestructura

    Cloudflare, Inc.

    Alojamiento, red de distribución de contenido, base de datos edge y almacenamiento de archivos; envío de correo electrónico transaccional, como la recuperación de acceso y el enlace del informe al paciente; paso de las llamadas al modelo de inteligencia artificial, sin guardar su contenido (AI Gateway)

    Unión Europea
  • Infraestructura

    Google LLC

    Autenticación de cuenta, sincronización de datos en tiempo real y modelo de inteligencia artificial Gemini (Vertex AI) de los agentes de informes

    Estados Unidos
  • Procesamiento de medios

    Modal.com

    Procesamiento de medios — compresión y conversión de exámenes cargados

    Estados Unidos
  • Pagos

    Stripe, Inc.

    Procesamiento de pagos y gestión de suscripciones

    Estados Unidos
  • Análisis de uso

    PostHog, Inc.

    Análisis de uso del producto

    Estados Unidos
  • Observabilidad

    Sentry (Functional Software, Inc.)

    Monitoreo y diagnóstico de errores de software

    Unión Europea
  • Verificación de identidad

    Didit Identity, Inc.

    Verificación de identidad del representante legal, con comparación biométrica entre rostro y documento

    Unión Europea
  • Inteligencia artificial

    Anthropic, PBC

    Modelo de inteligencia artificial del asistente del espacio de trabajo

    Estados Unidos
  • Mensajería

    Meta Platforms Ireland Ltd.

    Envío, por la API oficial de WhatsApp Business Cloud, del mensaje con el enlace de acceso al informe, cuando el profesional elige ese canal; el contenido del informe y la contraseña no pasan por ella

    Estados Unidos
Ver la lista completa con los acuerdos de tratamiento

Qué preguntan antes de confiar en la plataforma

¿MedDeck puede leer los exámenes e informes que están en mi cofre?

Como regla, no. El contenido del cofre se cifra en su dispositivo, con claves que solo usted y las personas que autoriza poseen, y el servidor guarda bytes que no sabe abrir. Hay dos excepciones, y ambas están declaradas. La primera son los archivos multimedia de examen: para generar las copias optimizadas sin que usted tenga que estar conectado, la clave de cada imagen, video o archivo DICOM enviado a un examen, y una clave que solo abre las copias optimizadas del examen, se sellan también para el procesador multimedia de diagnos, que se ejecuta en Modal.com. Por eso MedDeck tiene capacidad técnica de abrir esos archivos, su nombre y las copias, incluso ante una solicitud de una autoridad. El informe y el resto del registro clínico del examen, los archivos sueltos en el drive, el registro de paciente y las plantillas de informe quedan fuera de esta excepción. La segunda es el archivo técnico que alimenta el visor de imágenes, que guarda el nombre y el identificador del paciente en claro, porque el formato estándar del visor depende de esos campos. Llevarlo a la misma protección que el resto del cofre está en curso (ref-769793806).

¿La inteligencia artificial lee la imagen de mi examen?

No. La inteligencia artificial transcribe y estructura lo que el profesional dicta o escribe, y aplica las plantillas de informe que él mismo registró. No interpreta la imagen, no sugiere hallazgos y no produce diagnósticos. Quien interpreta la imagen y firma el informe es siempre el profesional de salud.

¿Dónde se almacenan los datos?

En Estados Unidos o en la Unión Europea, nunca en una tercera región. El almacenamiento de archivos y la base de datos que guardan el contenido de los exámenes residen en infraestructura de la Unión Europea.

¿Qué ocurre si pierdo mi contraseña y mi clave de recuperación?

El contenido del cofre se vuelve irrecuperable — incluso para nosotros. Es la consecuencia directa de que el cifrado se realice en su dispositivo: no existe una puerta trasera, ni para usted ni para nadie. Guarde la clave de recuperación con el mismo cuidado que tendría con la llave de una caja fuerte física.

¿Venden o comparten datos con anunciantes?

No. Ningún dato personal se vende, alquila o comparte con fines publicitarios. La lista completa de quién procesa datos en nombre de diagnos está en la página de subencargados.

¿Cómo solicito el Acuerdo de Tratamiento de Datos?

Escriba al canal de privacidad indicado en la Política de Privacidad. Proporcionamos el acuerdo de MedDeck y los acuerdos con cada subencargado de la lista.

¿Tienen certificación SOC 2 o ISO 27001?

Todavía no. Los controles están documentados y en funcionamiento — y están listados uno por uno en esta página, con el estado real de cada uno —, pero la auditoría independiente que emite el informe aún no ha sido contratada. Preferimos decir esto a mostrar un sello que no tenemos.

¿Cómo reporto una vulnerabilidad de seguridad?

A través del canal descrito en el documento de seguridad. Respondemos a toda comunicación de buena fe y no tomamos medidas contra quien investiga y reporta de forma responsable.