Política de Seguridad de la Información

Última actualización: septiembre de 2026

Nuestro compromiso

VitalDesk gestiona fichas clínicas: el dato más sensible que existe. Esta página resume, en lenguaje claro, cómo protegemos esa información — y qué puedes verificar por ti mismo. Seguimos un principio simple: no publicamos ningún compromiso de seguridad que no podamos demostrar.

Nuestro programa de seguridad está alineado con los controles del Anexo A de la norma ISO/IEC 27001:2022. No contamos con certificación ISO 27001 y no la aparentamos: preferimos mostrarte controles verificables antes que un logo.

Cómo protegemos tus datos

  • Datos alojados en la Unión Europea. La plataforma y sus respaldos operan en datacenters de Hetzner (Alemania/UE), proveedor certificado ISO 27001. Los pagos se procesan por pasarelas certificadas PCI-DSS (MercadoPago, dLocal, PayPal): nunca vemos ni almacenamos números de tarjeta.
  • Cifrado. Todo el tráfico viaja cifrado (TLS). Los respaldos se cifran antes de salir del servidor. Las contraseñas se almacenan solo como hash criptográfico (bcrypt); las credenciales de integraciones, cifradas en base de datos.
  • Aislamiento entre clínicas. Cada clínica opera en su propio espacio (multi-tenant con aislamiento verificado por pruebas automatizadas). Los datos de una clínica no son visibles para ninguna otra, jamás.
  • Acceso con mínimo privilegio. Roles y permisos por función (administración, profesional, recepción), autenticación de dos factores disponible para todo el equipo, y límites automáticos ante intentos repetidos de acceso.
  • Respaldos que sí funcionan. Copia diaria cifrada, con prueba de restauración automática cada semana — porque un respaldo que no se prueba no existe. El almacenamiento de respaldos tiene versionado y retención: ni siquiera nuestro propio servidor puede borrarlos (protección anti-ransomware).
  • Trazabilidad total. Las acciones sensibles sobre la ficha clínica quedan en un registro de auditoría con cadena de integridad criptográfica: cualquier alteración del historial sería detectable. Las notas clínicas son inmutables por diseño.
  • Monitoreo continuo. Vigilancia automática de servicios las 24 horas, verificación diaria de los flujos críticos contra producción, y una página de estado pública que cualquiera puede consultar.

Cómo respondemos ante incidentes

Mantenemos un procedimiento de respuesta a brechas de datos con notificación a las clínicas afectadas y a la autoridad dentro de 72 horas cuando corresponda, conforme a la Ley 21.719, además de un registro interno de incidentes y análisis post-mortem.

Con quién compartimos datos

Solo con los sub-encargados declarados públicamente en el Anexo II de nuestro Contrato de Encargo de Datos (DPA). Agregar un proveedor nuevo implica actualizar ese anexo y avisar a las clínicas — no hay terceros ocultos.

Qué puedes verificar tú mismo

Mejora continua

La seguridad no es un estado, es una práctica. Revisamos esta política al menos una vez al año y después de cualquier incidente. Mantenemos un plan interno de mejora con responsables y fechas; cuando un control relevante cambie, esta página se actualiza.

¿Preguntas o reportes de seguridad? Escríbenos a [email protected]. Si crees haber encontrado una vulnerabilidad, te pedimos reporte responsable: la investigamos con prioridad y te contamos el resultado.