Seguridad y protección de los datos clínicos
Una interconsulta contiene datos sensibles de salud. Por eso la seguridad en TuInterconsulta no es una capa agregada al final, sino parte del diseño: acceso por roles, trazabilidad de cada acción, enlaces tokenizados y exclusión de los buscadores para todo lo clínico.
Medidas implementadas
Cifrado en tránsito y de campos clínicos
Todo el tráfico viaja cifrado por HTTPS/TLS y los campos clínicos sensibles se cifran además a nivel de aplicación (AES-256-GCM) antes de guardarse. Los proveedores de infraestructura aplican cifrado en reposo.
Control de acceso por roles
Cada usuario accede solo a lo que su rol permite: profesional, jefatura de servicio o unidad, administración institucional y perfiles de solo consulta. Los permisos se administran por institución.
Sesiones firmadas
Las sesiones usan tokens firmados criptográficamente con expiración; los enlaces de acceso externo (derivaciones, carga de archivos, verificación de documentos) son tokenizados, de un solo propósito y excluidos de los buscadores.
Auditoría de acciones
El sistema registra en bitácora quién hizo qué y cuándo: creación, envío, apertura, respuesta y cambios de estado de las interconsultas, además de las acciones administrativas.
Firma electrónica y verificación
Los documentos emitidos llevan firma electrónica del profesional, folio único y código QR que permite verificar su autenticidad en línea sin exponer el contenido clínico.
Consentimiento y transparencia
El primer acceso de cada usuario exige aceptar expresamente las condiciones de uso y el tratamiento de datos, y ese consentimiento queda registrado.
Respaldo institucional
La plataforma entrega a la institución un respaldo legible de su información, restaurable en el sistema; la eliminación de cuentas se canaliza como solicitud controlada, con período de gracia.
Prevención de indexación
Las rutas que contienen o dan acceso a información clínica están excluidas de los motores de búsqueda mediante robots.txt y metadatos noindex; solo las páginas informativas públicas son indexables.
Dónde viven los datos
La aplicación se ejecuta sobre la red global de Cloudflare; la base de datos es PostgreSQL administrado y los archivos adjuntos se guardan en almacenamiento de objetos, ambos con cifrado en reposo y respaldos gestionados por el proveedor. Los detalles operativos de la infraestructura se entregan a las instituciones que los requieran en su evaluación técnica.
Marco legal chileno considerado
- Ley 19.628, sobre protección de la vida privada, que regula el tratamiento de datos personales y califica los datos de salud como datos sensibles.
- Ley 21.719, que actualiza el régimen de protección de datos personales y crea la Agencia de Protección de Datos Personales, con nuevas obligaciones para quienes tratan datos.
- Ley 20.584, sobre derechos y deberes de los pacientes, que regula la reserva de la ficha clínica y el acceso a la información de salud.
- Ley 19.799, sobre documentos electrónicos y firma electrónica, que da valor legal a los documentos firmados electrónicamente.
Reporte de vulnerabilidades
Si detectas un problema de seguridad, escríbenos a contacto@tuinterconsulta.com describiendo el hallazgo. Respondemos y priorizamos su corrección.
