Seguridad

Privacidad y Seguridad de Datos

Última actualización: junio 2026 · Principios de HIPAA y GDPR

Privacidad y seguridad por diseño. ORPHAMIND aplica controles técnicos alineados con los principios de HIPAA y GDPR para proteger la información clínica. Somos transparentes sobre nuestro estado: aún no contamos con certificaciones formales de terceros (HIPAA, ISO 27001, SOC 2). En esta página distinguimos con claridad lo que ya está implementado de lo que está en desarrollo.

1. Nuestro marco de referencia

Aunque ORPHAMIND opera desde Chile, tomamos HIPAA (el estándar de EE. UU. para la protección de información de salud, PHI) y GDPR (protección de datos de la UE) como marcos de referencia por ser los más exigentes en datos clínicos. Los usamos como guía de diseño; su adopción es un proceso en curso, no una certificación obtenida.

2. Controles ya implementados

Lo que hoy protege la información en la plataforma:

Cifrado en tránsito

Todas las comunicaciones viajan sobre HTTPS con TLS 1.3.

Cifrado en reposo

Los datos almacenados se cifran a nivel del proveedor de infraestructura cloud.

Auditoría inmutable verificable

Cada operación sensible queda en un registro append-only con cadena de hash: alterar o borrar una fila rompe la cadena y la plataforma lo detecta.

Acceso por rol y contexto

Cada usuario accede solo a lo que su rol y su contexto de trabajo permiten; el contexto queda registrado en la auditoría.

Autenticación con tokens y SSO

Inicio de sesión mediante tokens JWT e inicio de sesión único (SSO).

Des-identificación para investigación

Los datos usados en investigación se procesan con criterios de anonimización reconocidos y bajo consentimiento.

3. En desarrollo

Trabajamos activamente hacia estos controles y hacia la certificación formal. Todavía no están garantizados y no debes asumirlos como vigentes:

4. Infraestructura y alojamiento

La plataforma opera sobre proveedores de infraestructura cloud que mantienen sus propias certificaciones de seguridad (por ejemplo SOC 2 / ISO 27001). Eso aporta cifrado en reposo, respaldos gestionados y controles físicos del centro de datos. Esas certificaciones son del proveedor, no de ORPHAMIND: como plataforma aún no contamos con una certificación propia.

5. Respuesta a incidentes

Ante un incidente de seguridad seguimos estos principios (alineados con GDPR):

Un protocolo formal documentado con tiempos comprometidos es parte de nuestro trabajo en curso.

6. Acuerdos de tratamiento de datos

Para instituciones que compartan información de salud con ORPHAMIND, podemos evaluar los acuerdos de tratamiento de datos que correspondan según el marco legal aplicable (incluido un BAA cuando proceda). Escríbenos a compliance@orphamind.cl para conversarlo.

7. Reportar una vulnerabilidad

Si descubres una vulnerabilidad de seguridad, te pedimos que la reportes de forma responsable a seguridad@orphamind.cl. Nos comprometemos a acusar recibo a la brevedad y a agradecer las contribuciones válidas.