Seguridad y confianza
ClinumAI procesa datos clínicos y de pacientes por cuenta de profesionales odontológicos. Esta página resume cómo protegemos esa información. Para el tratamiento legal de datos, ver la Política de Privacidad.
1. Certificaciones y cumplimiento
Hoy no publicamos logos de certificaciones formales (por ejemplo SOC 2, ISO 27001 o una certificación HIPAA de entidad cubierta). Aplicamos controles técnicos y organizativos habituales en software clínico SaaS:
- Aislamiento multi-tenant por cuenta (clínica).
- Cifrado en tránsito, hashing de credenciales y cifrado de secretos sensibles.
- Controles de acceso por rol, MFA en superficies administrativas y registros de auditoría.
- Acuerdos de encargado / BAA o DPA con clientes y subencargados, según jurisdicción, bajo solicitud.
Cuando obtengamos una certificación formal, la publicaremos aquí con el alcance que cubre.
2. Cifrado de datos
- En tránsito: el tráfico de la aplicación se sirve por HTTPS/TLS.
- En reposo: contraseñas con hashing; tokens y secretos sensibles cifrados (p. ej. OAuth/MFA); archivos clínicos en almacenamiento de objetos privado con URLs firmadas de corta duración; base de datos en Postgres gestionado con cifrado de disco del proveedor de infraestructura.
- Los respaldos se tratan como datos sensibles y están sujetos a los mismos controles de acceso operativo.
3. Residencia de datos
- Los datos de clientes se alojan y procesan en infraestructura cloud (Heroku / AWS); región según despliegue.
- La región por defecto de almacenamiento de archivos es típicamente Estados Unidos (configurable en el despliegue; p. ej. us-east-1).
- Por ahora no ofrecemos elección de región por clínica. Si tu mercado exige residencia local, contactanos antes de onboarding.
- La lista de subencargados principales se completa en la Política de Privacidad.
4. Controles de acceso
- Cada clínica sólo ve los datos de su cuenta. Las consultas de producto están limitadas por aislamiento multi-tenant.
- Dentro de la clínica: roles y permisos (titular, sub-usuarios) y MFA recomendada / disponible.
- Dentro de ClinumAI: el acceso a datos de clientes por personal de operaciones o soporte se limita a necesidad de servicio (need-to-know), con MFA en paneles privilegiados y superficies de hosting. El panel vendor interno está restringido a superusuarios.
- Integraciones (p. ej. MCP) usan tokens con alcance y el mismo filtrado por cuenta.
5. Divulgación de vulnerabilidades
Si encontrás un problema de seguridad, escribinos a security@clinumai.com.
- Preferimos divulgación responsable: reportá en privado, danos un plazo razonable para remediar antes de publicar detalles explotables.
- Incluí pasos de reproducción, impacto y entorno (URL, cuenta de prueba si aplica).
- No operamos un programa público de bug bounty en este momento. Agradecemos reportes de buena fe y no iniciaremos acción legal contra investigación no destructiva realizada de forma responsable.
6. Historial de incidentes
A la fecha de esta versión no hay incidentes de seguridad materiales divulgados públicamente que afecten a ClinumAI.
Cuando corresponda divulgar un incidente material, publicaremos aquí la fecha, un resumen y el estado de remediación.
7. Pruebas de penetración
- Tenemos un alcance documentado para una revisión externa (autenticación, IDOR multi-tenant, cargas de archivos, superficie MCP, facturación y CSRF).
- La prueba de penetración por un tercero independiente está planificada; aún no hay informe fechado para compartir.
- Tras completarla, los clientes elegibles podrán solicitar un resumen del informe bajo NDA escribiendo a security@clinumai.com.
8. Contacto
Seguridad: security@clinumai.com · Política de Privacidad · Términos y Condiciones
