Seguridad

Última actualización: julio de 2026

Diseñado para datos de salud

Your Clinic Heart se construyó desde el día 1 para manejar información de salud protegida (PHI) con las prácticas que exige HIPAA. Guardamos solo datos administrativos; lo clínico vive en el EHR de la clínica.

Aislamiento por clínica (multi-tenant)

Cada clínica es un inquilino aislado. Además de filtrar por clínica en la aplicación, reforzamos el aislamiento a nivel de base de datos con Row-Level Security (RLS) de PostgreSQL, para que una clínica nunca vea datos de otra.

Cifrado y control de acceso

La información viaja cifrada (TLS) y se almacena cifrada en reposo. El acceso es por rol (administrador, recepción, operador) y se registran las acciones sensibles para auditoría. No incluimos PHI en URLs, logs ni analítica.

El PHI se queda en casa

El PHI vive únicamente en nuestra plataforma (alojamiento y base de datos en Fly.io, bajo Acuerdo de Asociado de Negocio). Los mensajes que salen (correo/SMS) no llevan información de salud: son un aviso neutral con fecha, hora y un enlace seguro — el detalle de la cita lo sirve nuestra plataforma al abrir el enlace. Así los proveedores de mensajería nunca ven PHI.

Pagos sin exponer tarjetas

Nunca guardamos el número de tarjeta. La validación y el cobro los maneja Stripe; nosotros solo guardamos un token seguro.

Contacto

¿Reportar un problema de seguridad? Escríbenos a hello@yourclinicheart.com.