Seguridad.
Cómo protegemos el expediente clínico de tu clínica y los datos de tus pacientes — explicado sin jerga, para médicos y para auditores.
- Aislamiento por clínica
- Cifrado
- Credenciales fiscales y certificados de firma
- Acceso por roles
- Verificación profesional
- Ingreso a REMI
- Auditoría de accesos
- Acceso de soporte a una cuenta
- Respaldos y continuidad
- Proveedores y subencargados
- Límites que nos imponemos
- Reporte responsable de vulnerabilidades
01 Aislamiento por clínica
Cada clínica vive en su propio espacio lógico de datos (tenant). Toda consulta a la base de datos filtra por clínica, y las rutas del sistema verifican en cada petición que quien pide un expediente pertenece a la clínica dueña de ese expediente. El personal de una clínica no puede ver pacientes de otra, salvo autorización expresa del paciente o una referencia médica formal.
02 Cifrado
Todo el tráfico entre tu navegador y REMI viaja cifrado por HTTPS (TLS). Los datos en reposo se almacenan cifrados a nivel de infraestructura, y las credenciales se guardan con hash — nunca en texto plano.
03 Credenciales fiscales y certificados de firma
Si activas la factura electrónica (DTE), tus credenciales del Ministerio de Hacienda y la clave de tu certificado de firma se guardan cifradas en reposo y son de solo escritura: una vez guardadas, ni siquiera tu propia pantalla las vuelve a mostrar. El archivo del certificado vive en almacenamiento privado sin URL pública y no puede descargarse desde la plataforma — solo reemplazarse o eliminarse. Estos secretos se usan exclusivamente para firmar y transmitir tus DTE, y el acceso a su configuración está restringido por rol (cada médico administra únicamente su propio perfil emisor).
04 Acceso por roles
Cada miembro del equipo entra con su propia cuenta y un rol (administrador, médico, recepción, enfermería). El rol define qué puede ver y hacer: recepción agenda pero no lee notas clínicas; un médico ve sus pacientes, no la facturación de la clínica. Las notas privadas del profesional no salen del expediente: no viajan en referencias ni al portal del paciente.
Notas de proceso de psicoterapia. Por encima de los roles hay una capa más estricta. Una nota de proceso solo la lee su autor: el sistema filtra por autor en cada consulta a la base de datos, así que ni el dueño de la clínica, ni el administrador, ni otro profesional del equipo, ni nuestro personal técnico obtienen una sola fila. Se guarda cifrada, el modelo se niega a serializarla —no aparece en PDF, portal, referencias, exportación ni API— y cada lectura del autor queda registrada con fecha, usuario y dirección IP.
05 Verificación profesional
Quien se registra en REMI pasa por verificación contra el registro público que le corresponde: el Consejo Superior de Salud Pública (CSSP) para los médicos, con consulta al CONADEM cuando además declara una especialidad, y la junta de vigilancia de su profesión en el caso de los licenciados, como psicología o nutrición.
El acceso es denegado por defecto: mientras la verificación no se aprueba, la cuenta no abre expedientes ni datos clínicos de pacientes, y una verificación rechazada bloquea la cuenta. Esto protege a los pacientes que agendan en línea y a las clínicas que contratan.
06 Ingreso a REMI
El paciente entra a su portal con su documento de identidad más un código de un solo uso enviado a su correo. No hay contraseñas débiles que robar ni reutilizar. Los enlaces de acceso y de subida de archivos son firmados y con vencimiento.
El equipo de la clínica entra con su correo y su contraseña, o con el código de seis dígitos de una app autenticadora (Google Authenticator, Authy y similares) si la activa desde su perfil. El código se genera en el teléfono y no viaja por correo ni por mensaje, así que sirve incluso si alguien llegara a conocer la contraseña.
07 Auditoría de accesos
Los accesos y acciones sensibles sobre el expediente quedan registrados: quién, qué y cuándo. La clínica puede solicitar esta bitácora para auditorías internas o requerimientos regulatorios.
08 Acceso de soporte a una cuenta
Para reproducir un problema que no se ve de otra forma, el equipo de soporte con rol de superadministración puede entrar a una cuenta y operarla como su titular, sin conocer ni cambiar su contraseña. Está acotado por el sistema:
- Motivo obligatorio antes de entrar; queda guardado junto con la fecha, la dirección IP y el navegador.
- Ventana de 15 minutos, cerrada automáticamente al vencer.
- No se puede suplantar a otra cuenta de superadministración ni encadenar una sesión dentro de otra.
- Bloqueado desde esa sesión: suscripción, extras, facturación, métodos de pago, cambio de contraseñas, eliminación de personas o pacientes y el panel de administración.
- El identificador de sesión se regenera al entrar y al salir.
- El titular recibe una notificación dentro de la aplicación con el motivo escrito por quien entró.
09 Respaldos y continuidad
La base de datos se respalda de forma automática y periódica. Ante un incidente, el objetivo es restaurar el servicio con la menor pérdida de datos posible. Además, tu clínica puede exportar sus datos en cualquier momento (ver Manejo de datos) — tus datos nunca quedan rehenes.
10 Proveedores y subencargados
Usamos proveedores de infraestructura y servicios (hosting, correo transaccional, video para telemedicina, mensajería de WhatsApp) bajo el principio de mínimo dato necesario: a cada proveedor viaja solo lo indispensable para su función, nunca el expediente clínico completo. El detalle vive en la política de privacidad.
11 Límites que nos imponemos
- No vendemos ni cedemos datos que identifiquen a una persona.
- No usamos el expediente clínico para publicidad.
- No entrenamos modelos de terceros con tus datos clínicos.
- No retenemos tus datos si decides irte: los exportas y se eliminan según la política de retención.
12 Reporte responsable de vulnerabilidades
Si eres investigador de seguridad y encuentras una vulnerabilidad, escríbenos desde la página de contacto con el asunto "Seguridad". Pedimos divulgación responsable: danos un plazo razonable para corregir antes de publicar. Reconocemos públicamente los reportes válidos si así lo deseas.