Centro de confianza
Esta página describe los controles técnicos, organizativos y de retención que aplicamos en B-Chart. No constituye una declaración de cumplimiento HIPAA por sí sola — el cumplimiento depende además de la infraestructura contratada (proveedor con BAA firmado) y de las políticas internas del Covered Entity.
Cifrado y transporte
TLS 1.2+ obligatorio en toda comunicación (HSTS aplicado por la plataforma).
Cifrado en reposo a nivel de disco gestionado por el proveedor de base de datos.
En producción HIPAA: claves gestionadas (KMS) y aislamiento por proyecto dedicado.
Autenticación y acceso
MFA (TOTP) obligatorio para todos los clínicos antes de acceder a PHI.
Verificación contra Have I Been Pwned al crear o cambiar contraseñas.
Bloqueo temporal tras 5 intentos fallidos en 15 minutos.
Cierre automático de sesión tras 15 minutos de inactividad.
Control de acceso basado en roles: owner, supervisor, psicólogo, recepcionista.
Aislamiento de datos
Row-Level Security estricto: un clínico solo accede a sus pacientes; un supervisor accede a los de sus supervisados; un owner a los de su clínica.
El panel de administración no expone PHI — solo métricas agregadas y metadatos.
Audit log inmutable
Cada acceso, lectura, modificación o exportación de PHI queda registrada con usuario, IP y timestamp.
El registro es append-only: UPDATE y DELETE están revocados a nivel de base de datos.
Retención mínima de 6 años, conforme a 45 CFR §164.316(b)(2).
Acceso de emergencia (Break-glass)
Los owners pueden conceder acceso temporal y justificado a un caso clínico fuera del flujo normal.
Toda concesión queda registrada con motivo, duración y se notifica al titular del expediente.
Backups y recuperación
Backups automáticos diarios con retención de 90 días gestionados por el proveedor.
Point-in-Time Recovery disponible en plan enterprise.
RPO objetivo: ≤ 24h. RTO objetivo: ≤ 4h.
Retención y eliminación
Registros clínicos: retención mínima 7 años desde la última actividad.
Soft-delete con periodo de gracia antes de cualquier purga.
Archivado automático de pacientes inactivos > 365 días.
Audit logs: retención mínima 6 años.
Notificación de brechas
Los incidentes que afecten a PHI se registran en el módulo de incidentes con clasificación de severidad.
El equipo notifica a las clínicas afectadas dentro de las 60 horas siguientes a la confirmación, y al HHS dentro de los plazos exigidos por la Breach Notification Rule (45 CFR §§ 164.400–414).
¿Reportar un incidente de seguridad? Escríbenos a security@bchart.com.