Seguridad y protección de datos

La seguridad de los datos de tus pacientes es lo primero

Los datos de salud son datos de categoría especial (Art. 9 RGPD): lo más sensible que puede custodiar un software. ClinicOS está diseñado desde el primer día alrededor de esa responsabilidad — no como un añadido.

🇪🇺 Alojamiento en la UE🔐 2FA👁 Auditoría de accesos📦 Derechos RGPD integrados

Seis capas de protección

Sin humo: cada punto de esta página describe cómo funciona el producto de verdad.

🏥

Aislamiento total entre clínicas

Cada dato lleva el sello de su clínica y toda consulta filtra por él: una clínica no puede ver los datos de otra, ni siquiera por error. Revisado además contra manipulación de identificadores (anti-IDOR) en auditorías internas de seguridad.

👥

Acceso por rol y doble factor

Contraseñas cifradas (bcrypt), doble factor TOTP con códigos de respaldo y política para exigirlo a los administradores. Cada rol ve solo lo suyo: contabilidad no abre historias clínicas, recepción no lee notas clínicas. Y el operador de la plataforma no tiene acceso a datos de pacientes: está prohibido por diseño.

📱

Portal del paciente con doble candado

El enlace del portal nunca basta por sí solo: el paciente se verifica con passkey (huella / Face ID), o con un código de un solo uso por email o SMS. Los accesos caducan y los tokens se renuevan y purgan automáticamente.

🗄️

Ficheros y datos protegidos

Radiografías, consentimientos y documentos viven fuera del alcance del servidor web: no tienen URL pública y solo se sirven tras autenticación, verificando permiso y clínica. Todo viaja cifrado (TLS), las consultas van parametrizadas y las credenciales de integraciones sensibles se guardan cifradas (AES-GCM).

📋

Trazabilidad y derechos RGPD

Registro de actividad con usuario e IP: inicios de sesión (también los fallidos), aperturas de ficha, descargas y exportaciones — con visor para el administrador. Derecho al olvido (Art. 17) con anonimización en un clic, y portabilidad (Art. 20) con exportación completa en ZIP. Las anotaciones subjetivas del profesional quedan fuera del export, como marca la Ley 41/2002.

💾

Copias de seguridad

Copia semanal automática de los datos de cada clínica, en formato legible y a su alcance (con rotación). La infraestructura vive en la UE (OVH) y el acceso al servidor está restringido.

Cumplimiento que puedes enseñar

Si un paciente ejerce sus derechos o una inspección pide trazabilidad, no tienes que improvisar: la anonimización, la exportación, el registro de accesos y los consentimientos firmados (con IP, fecha y hora) están integrados en el flujo normal de trabajo de la clínica.

  • RGPD y LOPDGDD nativos: diseñado para datos de salud, no adaptado después
  • Derecho al olvido (Art. 17): anonimización con un clic y borrado de ficheros
  • Portabilidad (Art. 20): exportación completa del expediente en ZIP
  • Consentimientos firmados desde el móvil con sello de IP, fecha y hora
  • Auditoría LOPD filtrable: quién accedió a qué y cuándo
  • Notas privadas del profesional que solo ve su autor
Auditoría de accesos — ConfiguraciónHoy

patient.view

Dra. Ruiz abrió la ficha de M. García

09:12

document.download

Recepción descargó consentimiento firmado

09:47

auth.login_failed

Intento de acceso fallido (IP registrada)

11:03

data.export

Admin exportó expediente (Art. 20)

12:30

Vista ilustrativa del visor de auditoría (cada fila real guarda usuario, IP y fecha exacta).

Nuestro compromiso

Ninguna funcionalidad nueva entra en ClinicOS si compromete los datos del paciente: la seguridad va antes que cualquier otra prioridad del producto. Si detectas cualquier problema de seguridad, escríbenos y lo tratamos con máxima prioridad.