Política de Seguridad · Documento Público

    Política de Seguridad y Cumplimiento Regulatorio

    MR Dental Cloud protege la información clínica de sus pacientes con cifrado de grado hospitalario, auditoría completa de accesos, aislamiento multi-clínica y cumplimiento con las principales regulaciones nacionales e internacionales de protección de datos de salud.

    Última actualización: 10 de octubre de 2026 · Versión 2.0

    AES-256-GCM
    HIPAA Safeguards
    GDPR Compliant
    NOM-004 · NOM-024
    ISO 27001 Aligned
    SOC 2 Ready
    Zero Trust
    Multi-Tenant Isolation

    1. Protección de Datos Médicos (PHI)

    Cifrado obligatorio y gestión de claves de nivel hospitalario

    MR Dental Cloud clasifica toda información clínica — incluyendo diagnósticos, tratamientos, odontogramas, radiografías y notas de evolución — como Información de Salud Protegida (PHI). Este nivel de clasificación activa automáticamente los controles de cifrado y auditoría más estrictos del sistema.

    El cifrado se ejecuta a nivel de campo antes de la persistencia en base de datos, garantizando que la información sensible nunca alcance el almacenamiento en texto claro. Utilizamos AES-256-GCM con vectores de inicialización aleatorios únicos por operación y derivación de claves por clínica mediante HKDF a partir de una clave maestra gestionada de forma segura.

    Cifrado AES-256-GCM obligatorio para todos los campos PHI
    Vectores de inicialización (IV) aleatorios únicos por operación de cifrado
    Derivación de claves por clínica mediante HKDF desde clave maestra
    Formato de almacenamiento versionado (enc:v1:[iv]:[ciphertext]) para rotación sin downtime
    Rotación automática de claves maestras cada 90 días con alertas de expiración
    Verificación de integridad mediante hashes SHA-256 en registros clínicos
    PHI nunca expuesta en logs, errores o respuestas de API
    Soporte para marcado de claves comprometidas con re-cifrado inmediato

    2. Aislamiento Multi-Clínica

    Separación estricta de datos entre sedes y organizaciones

    La arquitectura multi-tenant de MR Dental Cloud garantiza que cada clínica opera como una entidad completamente aislada. Un profesional en la Clínica A jamás podrá ver, modificar ni inferir la existencia de datos pertenecientes a la Clínica B, incluso si ambas comparten la misma infraestructura.

    El aislamiento se implementa a nivel de base de datos mediante Row Level Security (RLS) aplicado en más de 22 tablas clínicas, filtrando cada consulta por la identidad del usuario autenticado y su clínica asignada. Este mecanismo opera de forma transparente, sin depender del código de aplicación, eliminando vectores de fuga por errores de programación.

    Row Level Security (RLS) habilitado y forzado en todas las tablas con datos clínicos
    Filtrado automático por clinic_id + auth.uid() en cada consulta SQL
    Verificación cross-tenant automatizada para detectar fugas de datos
    Almacenamiento de archivos aislado por clínica con políticas de acceso independientes
    Claves de cifrado derivadas independientemente para cada sede
    Acceso de administrador global restringido a roles superadmin con auditoría completa
    Pruebas de penetración multi-tenant en cada release

    3. Control de Accesos

    Autenticación robusta y autorización granular basada en roles

    MR Dental Cloud implementa un modelo de control de acceso basado en roles (RBAC) con granularidad a nivel de acción, complementado con autenticación mediante JSON Web Tokens (JWT) con refresh automático seguro. Cada solicitud al sistema es validada contra la identidad del usuario, su rol activo y sus permisos específicos.

    Los roles son completamente personalizables por clínica, permitiendo definir permisos diferenciados para dentistas, higienistas, recepcionistas, administradores y cualquier rol adicional que la organización requiera. El principio de mínimo privilegio se aplica por defecto.

    Autenticación JWT con tokens de corta duración y refresh seguro
    RBAC granular con roles personalizables por clínica (superadmin, admin, doctor, staff)
    Principio de mínimo privilegio aplicado por defecto en todos los roles
    Bloqueo automático de IPs y dominios sospechosos
    Registro de intentos de acceso fallidos con alertas por umbral
    Sesiones con expiración configurable y revocación inmediata
    Sin acceso anónimo a datos clínicos — autenticación obligatoria
    Validación de permisos en cada endpoint de API y función backend

    4. Auditoría y Monitoreo

    Trazabilidad completa de accesos y modificaciones a expedientes clínicos

    El sistema mantiene un registro inmutable de todas las operaciones realizadas sobre información clínica: lecturas, creaciones, modificaciones y eliminaciones. Cada entrada de auditoría captura la identidad del usuario, su rol al momento del cambio, la dirección IP, el user-agent, una marca temporal precisa y un snapshot del estado anterior y posterior del registro.

    Los logs de auditoría están protegidos contra manipulación mediante triggers de base de datos que impiden su modificación o eliminación, cumpliendo con los requisitos de retención de la NOM-004-SSA3-2012 (mínimo 5 años para expedientes) y las mejores prácticas HIPAA (mínimo 6 años para audit trails).

    Registro inmutable de todas las operaciones CRUD sobre datos clínicos
    Captura de contexto completo: usuario, rol, IP, user-agent, timestamp
    Snapshots comparativos (old_values / new_values) para cada modificación
    Protección contra borrado y modificación de logs mediante triggers de base de datos
    Retención mínima de 7 años en conformidad con HIPAA y NOM-004
    Auditoría de exportaciones masivas y accesos a radiografías
    Detección de comportamiento anómalo (UBA) con scoring de riesgo automatizado
    Alertas en tiempo real por accesos fuera de horario o patrón inusual
    Monitoreo SIEM centralizado con clasificación por severidad

    5. Cumplimiento NOM-004-SSA3-2012

    Expediente clínico electrónico conforme a la normativa mexicana

    MR Dental Cloud estructura el expediente clínico electrónico conforme a los lineamientos de la NOM-004-SSA3-2012, que establece los requisitos mínimos para la elaboración, integración y uso del expediente clínico en México. El sistema valida automáticamente la presencia de los elementos obligatorios y genera alertas cuando se detectan campos faltantes.

    El motor de validación de cumplimiento evalúa cada expediente contra un conjunto configurable de reglas derivadas directamente de la norma, asignando un puntaje de conformidad y un nivel de riesgo que permite priorizar las acciones correctivas.

    Validación automática de campos obligatorios definidos por la NOM-004
    Estructura de expediente con historia clínica, notas de evolución, diagnósticos codificados y tratamientos
    Folio único por nota clínica con trazabilidad completa
    Versionado inmutable de registros clínicos con hash SHA-256 por snapshot
    Consentimiento informado con firma digital, captura de IP y sello temporal
    Puntaje de conformidad automatizado con niveles de riesgo (bajo, medio, alto, crítico)
    Exportación de expediente en formato PDF conforme a la norma
    Retención mínima de 5 años posterior al último acto médico

    6. Cumplimiento NOM-024-SSA3-2012 e Interoperabilidad

    Intercambio electrónico de información clínica estandarizado

    La plataforma implementa capacidades de interoperabilidad alineadas con la NOM-024-SSA3-2012 para el intercambio electrónico de información en salud. Los registros clínicos pueden exportarse en formato HL7 FHIR R4 — el estándar internacional de interoperabilidad más adoptado a nivel global — facilitando la comunicación con sistemas externos de salud.

    Los catálogos de terminología utilizados (CIE-10 para diagnósticos y CDT/ADA para procedimientos) son versionados y auditables, permitiendo la trazabilidad histórica de la codificación clínica.

    Exportación de recursos clínicos en formato HL7 FHIR R4 (Patient, Condition, Procedure, Encounter)
    Catálogos estandarizados: CIE-10 para diagnósticos, CDT/ADA para procedimientos
    Versionado de catálogos de terminología con auditoría de cambios
    Identificadores únicos de paciente: CURP (con validación de formato), INE, NSS
    API RESTful documentada para integración con sistemas externos autorizados
    Validación de integridad de datos en intercambios electrónicos

    7. Alineación con HIPAA

    Salvaguardas técnicas, administrativas y físicas

    MR Dental Cloud implementa los Technical Safeguards exigidos por la HIPAA Security Rule (45 CFR § 164.312), incluyendo control de acceso, audit controls, integridad de datos y seguridad en la transmisión. Aunque la regulación HIPAA es de jurisdicción estadounidense, su adopción voluntaria demuestra nuestro compromiso con los más altos estándares internacionales de protección de datos clínicos.

    Access Control (§164.312(a)): autenticación obligatoria, RBAC, sesiones con expiración
    Audit Controls (§164.312(b)): logging inmutable de todos los accesos a PHI
    Integrity Controls (§164.312(c)): hashes SHA-256, versionado inmutable, protección contra alteración
    Transmission Security (§164.312(e)): HTTPS/TLS obligatorio en todas las comunicaciones
    Encryption at Rest: AES-256-GCM para datos almacenados
    Minimum Necessary: acceso limitado al mínimo de PHI requerido por rol
    Automatic Logoff: sesiones con timeout configurable

    8. Cumplimiento GDPR y LFPDPPP

    Derechos del titular de datos y protección de datos personales

    La plataforma implementa flujos estructurales para el cumplimiento del Reglamento General de Protección de Datos (GDPR) de la Unión Europea y la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) de México. Los titulares de datos pueden ejercer sus derechos ARCO (Acceso, Rectificación, Cancelación y Oposición) a través de los mecanismos integrados en el sistema.

    Derecho al Olvido: anonimización irreversible que disocia identidad de registros clínicos
    Portabilidad de datos: exportación estructurada en JSON de toda la información del paciente
    Registro de Actividades de Tratamiento (Artículo 30 GDPR) con bases legales documentadas
    Consentimiento explícito capturado con evidencia inmutable (IP, user-agent, timestamp)
    Política de retención de datos configurable con eliminación automatizada
    Aviso de privacidad accesible con aceptación obligatoria antes del uso
    Designación de responsable de protección de datos documentada
    Notificación de brechas de seguridad dentro de las 72 horas requeridas

    9. Alineación con ISO 27001

    Sistema de gestión de seguridad de la información

    La arquitectura de seguridad de MR Dental Cloud está alineada con los controles del Anexo A de la norma ISO/IEC 27001:2022. Aunque no contamos con certificación formal, el diseño del sistema implementa los controles técnicos correspondientes a las áreas de gestión de activos, control de acceso, criptografía, seguridad en operaciones y gestión de incidentes.

    A.8 – Gestión de activos: clasificación de datos (PHI, PII, operacional) con controles diferenciados
    A.9 – Control de acceso: RBAC, principio de mínimo privilegio, revisión periódica de accesos
    A.10 – Criptografía: política de cifrado documentada, gestión del ciclo de vida de claves
    A.12 – Seguridad en operaciones: monitoreo, logging, gestión de vulnerabilidades
    A.13 – Seguridad en comunicaciones: TLS obligatorio, segmentación de red
    A.16 – Gestión de incidentes: procedimientos documentados, clasificación por severidad
    A.17 – Continuidad del negocio: plan de recuperación documentado y probado
    Roadmap público hacia certificación ISO 27001 disponible bajo solicitud

    10. Gestión de Incidentes de Seguridad

    Procedimientos formales de detección, respuesta y recuperación

    MR Dental Cloud mantiene un proceso formal de gestión de incidentes de seguridad con procedimientos documentados para la detección, clasificación, contención, erradicación, recuperación y lecciones aprendidas. Los incidentes se clasifican por severidad (P1-P4) con tiempos de respuesta definidos y escalamiento automático.

    Detección automatizada mediante análisis de comportamiento de usuario (UBA)
    Clasificación por severidad: P1 (crítico, respuesta < 1h) a P4 (informativo)
    Contención inmediata: bloqueo de sesiones, revocación de tokens, aislamiento de cuentas
    Notificación a titulares afectados dentro de las 72 horas (GDPR Art. 33)
    Análisis forense con logs inmutables y snapshots de estado
    Post-mortem documentado con acciones correctivas y preventivas
    Simulacros de incidentes programados trimestralmente
    Canal de reporte de vulnerabilidades: security@mrdentalcloud.com

    11. Continuidad del Negocio

    Alta disponibilidad y recuperación ante desastres de nivel hospitalario

    La infraestructura de MR Dental Cloud está diseñada para garantizar la disponibilidad continua de los servicios clínicos con objetivos de recuperación de nivel hospitalario. El plan de continuidad del negocio (BCP) cubre escenarios de corrupción de datos, compromiso de claves de cifrado y pérdida total de base de datos.

    RTO (Recovery Time Objective) < 5 minutos para restauración del servicio
    RPO (Recovery Point Objective) < 1 minuto mediante Point-in-Time Recovery (PITR) continuo
    Backups diarios completos cifrados con AES-256 y retención configurable
    Registros WAL continuos para recuperación incremental
    Snapshots de almacenamiento cada 6 horas con redundancia geográfica
    Protocolos de failover documentados y probados periódicamente
    Modo offline para operaciones críticas con sincronización al restaurar conectividad
    Pruebas de recuperación ante desastres ejecutadas trimestralmente

    12. Privacidad del Paciente

    Diseño orientado a la protección integral del titular de datos

    La privacidad del paciente es el principio rector del diseño de MR Dental Cloud. Implementamos Privacy by Design y Privacy by Default conforme a las mejores prácticas internacionales, garantizando que la protección de datos personales esté integrada en cada capa de la arquitectura — desde la interfaz de usuario hasta el almacenamiento en base de datos.

    Privacy by Design: protección de datos integrada en la arquitectura desde el diseño
    Privacy by Default: configuración más restrictiva aplicada automáticamente
    Minimización de datos: solo se recolectan los datos estrictamente necesarios
    Consentimiento informado digital con firma, sello temporal y evidencia legal
    Portal del paciente con acceso controlado a su propia información clínica
    Separación de datos de identificación y datos clínicos en el modelo de datos
    Eliminación segura con anonimización irreversible disponible bajo solicitud
    Aviso de privacidad y términos de servicio accesibles en todo momento

    Transparencia y Contacto

    Nuestro modelo de seguridad es auditable y verificable. Proporcionamos documentación técnica completa bajo solicitud, incluyendo reportes de readiness SOC 2, roadmap ISO 27001 y evidencia de controles implementados. Invitamos a nuestros clientes y prospectos a solicitar cualquier información adicional que requieran para sus procesos de due diligence.

    Aviso legal: Este documento describe los controles técnicos de seguridad implementados en MR Dental Cloud a la fecha de su última actualización. La conformidad regulatoria final depende de la configuración, operación y políticas internas de cada organización cliente. MR Dental Cloud no garantiza el cumplimiento regulatorio del cliente, sino que proporciona las herramientas técnicas necesarias para facilitar dicho cumplimiento. Para consultas sobre certificaciones formales o auditorías independientes, contacte a nuestro equipo de seguridad.

    © 2026 MR Desarrollos Inteligentes. Todos los derechos reservados. · Documento clasificado como público.