Política de Seguridad y Cumplimiento Regulatorio
MR Dental Cloud protege la información clínica de sus pacientes con cifrado de grado hospitalario, auditoría completa de accesos, aislamiento multi-clínica y cumplimiento con las principales regulaciones nacionales e internacionales de protección de datos de salud.
Última actualización: 10 de octubre de 2026 · Versión 2.0
Contenido
1. Protección de Datos Médicos (PHI)
Cifrado obligatorio y gestión de claves de nivel hospitalario
MR Dental Cloud clasifica toda información clínica — incluyendo diagnósticos, tratamientos, odontogramas, radiografías y notas de evolución — como Información de Salud Protegida (PHI). Este nivel de clasificación activa automáticamente los controles de cifrado y auditoría más estrictos del sistema.
El cifrado se ejecuta a nivel de campo antes de la persistencia en base de datos, garantizando que la información sensible nunca alcance el almacenamiento en texto claro. Utilizamos AES-256-GCM con vectores de inicialización aleatorios únicos por operación y derivación de claves por clínica mediante HKDF a partir de una clave maestra gestionada de forma segura.
2. Aislamiento Multi-Clínica
Separación estricta de datos entre sedes y organizaciones
La arquitectura multi-tenant de MR Dental Cloud garantiza que cada clínica opera como una entidad completamente aislada. Un profesional en la Clínica A jamás podrá ver, modificar ni inferir la existencia de datos pertenecientes a la Clínica B, incluso si ambas comparten la misma infraestructura.
El aislamiento se implementa a nivel de base de datos mediante Row Level Security (RLS) aplicado en más de 22 tablas clínicas, filtrando cada consulta por la identidad del usuario autenticado y su clínica asignada. Este mecanismo opera de forma transparente, sin depender del código de aplicación, eliminando vectores de fuga por errores de programación.
3. Control de Accesos
Autenticación robusta y autorización granular basada en roles
MR Dental Cloud implementa un modelo de control de acceso basado en roles (RBAC) con granularidad a nivel de acción, complementado con autenticación mediante JSON Web Tokens (JWT) con refresh automático seguro. Cada solicitud al sistema es validada contra la identidad del usuario, su rol activo y sus permisos específicos.
Los roles son completamente personalizables por clínica, permitiendo definir permisos diferenciados para dentistas, higienistas, recepcionistas, administradores y cualquier rol adicional que la organización requiera. El principio de mínimo privilegio se aplica por defecto.
4. Auditoría y Monitoreo
Trazabilidad completa de accesos y modificaciones a expedientes clínicos
El sistema mantiene un registro inmutable de todas las operaciones realizadas sobre información clínica: lecturas, creaciones, modificaciones y eliminaciones. Cada entrada de auditoría captura la identidad del usuario, su rol al momento del cambio, la dirección IP, el user-agent, una marca temporal precisa y un snapshot del estado anterior y posterior del registro.
Los logs de auditoría están protegidos contra manipulación mediante triggers de base de datos que impiden su modificación o eliminación, cumpliendo con los requisitos de retención de la NOM-004-SSA3-2012 (mínimo 5 años para expedientes) y las mejores prácticas HIPAA (mínimo 6 años para audit trails).
5. Cumplimiento NOM-004-SSA3-2012
Expediente clínico electrónico conforme a la normativa mexicana
MR Dental Cloud estructura el expediente clínico electrónico conforme a los lineamientos de la NOM-004-SSA3-2012, que establece los requisitos mínimos para la elaboración, integración y uso del expediente clínico en México. El sistema valida automáticamente la presencia de los elementos obligatorios y genera alertas cuando se detectan campos faltantes.
El motor de validación de cumplimiento evalúa cada expediente contra un conjunto configurable de reglas derivadas directamente de la norma, asignando un puntaje de conformidad y un nivel de riesgo que permite priorizar las acciones correctivas.
6. Cumplimiento NOM-024-SSA3-2012 e Interoperabilidad
Intercambio electrónico de información clínica estandarizado
La plataforma implementa capacidades de interoperabilidad alineadas con la NOM-024-SSA3-2012 para el intercambio electrónico de información en salud. Los registros clínicos pueden exportarse en formato HL7 FHIR R4 — el estándar internacional de interoperabilidad más adoptado a nivel global — facilitando la comunicación con sistemas externos de salud.
Los catálogos de terminología utilizados (CIE-10 para diagnósticos y CDT/ADA para procedimientos) son versionados y auditables, permitiendo la trazabilidad histórica de la codificación clínica.
7. Alineación con HIPAA
Salvaguardas técnicas, administrativas y físicas
MR Dental Cloud implementa los Technical Safeguards exigidos por la HIPAA Security Rule (45 CFR § 164.312), incluyendo control de acceso, audit controls, integridad de datos y seguridad en la transmisión. Aunque la regulación HIPAA es de jurisdicción estadounidense, su adopción voluntaria demuestra nuestro compromiso con los más altos estándares internacionales de protección de datos clínicos.
8. Cumplimiento GDPR y LFPDPPP
Derechos del titular de datos y protección de datos personales
La plataforma implementa flujos estructurales para el cumplimiento del Reglamento General de Protección de Datos (GDPR) de la Unión Europea y la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) de México. Los titulares de datos pueden ejercer sus derechos ARCO (Acceso, Rectificación, Cancelación y Oposición) a través de los mecanismos integrados en el sistema.
9. Alineación con ISO 27001
Sistema de gestión de seguridad de la información
La arquitectura de seguridad de MR Dental Cloud está alineada con los controles del Anexo A de la norma ISO/IEC 27001:2022. Aunque no contamos con certificación formal, el diseño del sistema implementa los controles técnicos correspondientes a las áreas de gestión de activos, control de acceso, criptografía, seguridad en operaciones y gestión de incidentes.
10. Gestión de Incidentes de Seguridad
Procedimientos formales de detección, respuesta y recuperación
MR Dental Cloud mantiene un proceso formal de gestión de incidentes de seguridad con procedimientos documentados para la detección, clasificación, contención, erradicación, recuperación y lecciones aprendidas. Los incidentes se clasifican por severidad (P1-P4) con tiempos de respuesta definidos y escalamiento automático.
11. Continuidad del Negocio
Alta disponibilidad y recuperación ante desastres de nivel hospitalario
La infraestructura de MR Dental Cloud está diseñada para garantizar la disponibilidad continua de los servicios clínicos con objetivos de recuperación de nivel hospitalario. El plan de continuidad del negocio (BCP) cubre escenarios de corrupción de datos, compromiso de claves de cifrado y pérdida total de base de datos.
12. Privacidad del Paciente
Diseño orientado a la protección integral del titular de datos
La privacidad del paciente es el principio rector del diseño de MR Dental Cloud. Implementamos Privacy by Design y Privacy by Default conforme a las mejores prácticas internacionales, garantizando que la protección de datos personales esté integrada en cada capa de la arquitectura — desde la interfaz de usuario hasta el almacenamiento en base de datos.
Transparencia y Contacto
Nuestro modelo de seguridad es auditable y verificable. Proporcionamos documentación técnica completa bajo solicitud, incluyendo reportes de readiness SOC 2, roadmap ISO 27001 y evidencia de controles implementados. Invitamos a nuestros clientes y prospectos a solicitar cualquier información adicional que requieran para sus procesos de due diligence.
Aviso legal: Este documento describe los controles técnicos de seguridad implementados en MR Dental Cloud a la fecha de su última actualización. La conformidad regulatoria final depende de la configuración, operación y políticas internas de cada organización cliente. MR Dental Cloud no garantiza el cumplimiento regulatorio del cliente, sino que proporciona las herramientas técnicas necesarias para facilitar dicho cumplimiento. Para consultas sobre certificaciones formales o auditorías independientes, contacte a nuestro equipo de seguridad.
© 2026 MR Desarrollos Inteligentes. Todos los derechos reservados. · Documento clasificado como público.