Centro de confianza

Esta página describe los controles técnicos, organizativos y de retención que aplicamos en B-Chart. No constituye una declaración de cumplimiento HIPAA por sí sola — el cumplimiento depende además de la infraestructura contratada (proveedor con BAA firmado) y de las políticas internas del Covered Entity.

Estado actual: versión Beta. La aplicación está construida con arquitectura HIPAA-ready, pero solo debe usarse con PHI real cuando se active la infraestructura enterprise con BAA firmado (por ejemplo Supabase HIPAA Enterprise + hosting con BAA). Hasta entonces, usar únicamente datos de prueba.

Cifrado y transporte

TLS 1.2+ obligatorio en toda comunicación (HSTS aplicado por la plataforma).

Cifrado en reposo a nivel de disco gestionado por el proveedor de base de datos.

En producción HIPAA: claves gestionadas (KMS) y aislamiento por proyecto dedicado.

Autenticación y acceso

MFA (TOTP) obligatorio para todos los clínicos antes de acceder a PHI.

Verificación contra Have I Been Pwned al crear o cambiar contraseñas.

Bloqueo temporal tras 5 intentos fallidos en 15 minutos.

Cierre automático de sesión tras 15 minutos de inactividad.

Control de acceso basado en roles: owner, supervisor, psicólogo, recepcionista.

Aislamiento de datos

Row-Level Security estricto: un clínico solo accede a sus pacientes; un supervisor accede a los de sus supervisados; un owner a los de su clínica.

El panel de administración no expone PHI — solo métricas agregadas y metadatos.

Audit log inmutable

Cada acceso, lectura, modificación o exportación de PHI queda registrada con usuario, IP y timestamp.

El registro es append-only: UPDATE y DELETE están revocados a nivel de base de datos.

Retención mínima de 6 años, conforme a 45 CFR §164.316(b)(2).

Acceso de emergencia (Break-glass)

Los owners pueden conceder acceso temporal y justificado a un caso clínico fuera del flujo normal.

Toda concesión queda registrada con motivo, duración y se notifica al titular del expediente.

Backups y recuperación

Backups automáticos diarios con retención de 90 días gestionados por el proveedor.

Point-in-Time Recovery disponible en plan enterprise.

RPO objetivo: ≤ 24h. RTO objetivo: ≤ 4h.

Retención y eliminación

Registros clínicos: retención mínima 7 años desde la última actividad.

Soft-delete con periodo de gracia antes de cualquier purga.

Archivado automático de pacientes inactivos > 365 días.

Audit logs: retención mínima 6 años.

Notificación de brechas

Los incidentes que afecten a PHI se registran en el módulo de incidentes con clasificación de severidad.

El equipo notifica a las clínicas afectadas dentro de las 60 horas siguientes a la confirmación, y al HHS dentro de los plazos exigidos por la Breach Notification Rule (45 CFR §§ 164.400–414).

¿Reportar un incidente de seguridad? Escríbenos a security@bchart.com.