Privacidad y seguridad por diseño. ORPHAMIND aplica controles técnicos alineados con los principios de HIPAA y GDPR para proteger la información clínica. Somos transparentes sobre nuestro estado: aún no contamos con certificaciones formales de terceros (HIPAA, ISO 27001, SOC 2). En esta página distinguimos con claridad lo que ya está implementado de lo que está en desarrollo.
1. Nuestro marco de referencia
Aunque ORPHAMIND opera desde Chile, tomamos HIPAA (el estándar de EE. UU. para la protección de información de salud, PHI) y GDPR (protección de datos de la UE) como marcos de referencia por ser los más exigentes en datos clínicos. Los usamos como guía de diseño; su adopción es un proceso en curso, no una certificación obtenida.
2. Controles ya implementados
Lo que hoy protege la información en la plataforma:
Cifrado en tránsito
Todas las comunicaciones viajan sobre HTTPS con TLS 1.3.
Cifrado en reposo
Los datos almacenados se cifran a nivel del proveedor de infraestructura cloud.
Auditoría inmutable verificable
Cada operación sensible queda en un registro append-only con cadena de hash: alterar o borrar una fila rompe la cadena y la plataforma lo detecta.
Acceso por rol y contexto
Cada usuario accede solo a lo que su rol y su contexto de trabajo permiten; el contexto queda registrado en la auditoría.
Autenticación con tokens y SSO
Inicio de sesión mediante tokens JWT e inicio de sesión único (SSO).
Des-identificación para investigación
Los datos usados en investigación se procesan con criterios de anonimización reconocidos y bajo consentimiento.
3. En desarrollo
Trabajamos activamente hacia estos controles y hacia la certificación formal. Todavía no están garantizados y no debes asumirlos como vigentes:
- Autenticación multifactor (MFA) obligatoria
- Objetivos formales de respaldo y recuperación (RTO / RPO) definidos y probados
- Monitoreo de seguridad continuo con alertas
- Pruebas de penetración externas periódicas
- Certificación de terceros (ISO 27001 / SOC 2 / evaluación HIPAA)
4. Infraestructura y alojamiento
La plataforma opera sobre proveedores de infraestructura cloud que mantienen sus propias certificaciones de seguridad (por ejemplo SOC 2 / ISO 27001). Eso aporta cifrado en reposo, respaldos gestionados y controles físicos del centro de datos. Esas certificaciones son del proveedor, no de ORPHAMIND: como plataforma aún no contamos con una certificación propia.
5. Respuesta a incidentes
Ante un incidente de seguridad seguimos estos principios (alineados con GDPR):
- Contener el incidente y evaluar el alcance lo antes posible.
- Notificar a las personas afectadas sin demora indebida (referencia GDPR: 72 horas).
- Notificar a las autoridades regulatorias cuando corresponda.
- Análisis posterior y mejora continua.
Un protocolo formal documentado con tiempos comprometidos es parte de nuestro trabajo en curso.
6. Acuerdos de tratamiento de datos
Para instituciones que compartan información de salud con ORPHAMIND, podemos evaluar los acuerdos de tratamiento de datos que correspondan según el marco legal aplicable (incluido un BAA cuando proceda). Escríbenos a compliance@orphamind.cl para conversarlo.
7. Reportar una vulnerabilidad
Si descubres una vulnerabilidad de seguridad, te pedimos que la reportes de forma responsable a seguridad@orphamind.cl. Nos comprometemos a acusar recibo a la brevedad y a agradecer las contribuciones válidas.