Apéndice 2: Medidas técnicas y organizativas

MDPA-S2 · Borrador del 6 de octubre de 2026 · revisión 1 · versión 1.0

Parte de Acuerdo Marco de Tratamiento de Datos

Borrador final para revisión de los abogados. No está en vigor y ninguna clínica lo ha aceptado. Los puntos por confirmar aparecen resaltados en el texto.

El idioma que prevalece depende del país de la clínica: English, Español, Português, Français.

Leer en: English · Español · Português · Français

SHA-256 de este texto: 19eec5d3bb1abe51c983014c66bc2f6c5e5762aef9ecef7665219b4b8c95bfe9

Apéndice 2 — Medidas técnicas y organizativas

Son las medidas vigentes a la fecha de entrada en vigor. Se describen tal como está construido el Servicio, no como podría llegar a estarlo.

A. Cifrado

  1. En tránsito. Todo el tráfico entre los navegadores y el Servicio, y entre el Servicio y sus Subencargados, se cifra con TLS.
  2. En reposo (proveedor). Google cifra en reposo todos los datos que DentalX almacena en Google Cloud.
  3. Cifrado por campo (DentalX).
    • Antes de almacenarlos, DentalX cifra con AES-256-GCM:
      • el nombre, la fecha de nacimiento, el teléfono, la dirección, el contacto de emergencia, los antecedentes médicos y los datos del seguro del expediente del paciente; y
      • los formularios de consentimiento y las recetas emitidos a partir del [[TO CONFIRM: fecha de puesta en producción de la fase B′ — 2026-10-06]].
    • Los consentimientos y recetas anteriores a esa fecha se están sellando mediante una migración [[TO CONFIRM: fecha de finalización del barrido de sellado (fase C)]].
    • La dirección de correo electrónico del paciente no se cifra por campo.
    • El nombre del paciente se copia sin cifrado por campo en los registros que lo necesitan: citas, facturas, tratamientos, llamadas a control, consentimientos y recetas. Las citas también contienen el teléfono y el correo electrónico del paciente, y las conversaciones de WhatsApp su teléfono. Esas copias, y registros como las notas de tratamiento, las imágenes, los documentos y los mensajes, están protegidos por el cifrado del proveedor del punto 2 y por los controles que siguen.
  4. Custodia de claves. La clave de cifrado por campo se guarda en Google Secret Manager, en el propio proyecto de Google Cloud de VstreamX, con acceso restringido a la identidad de servicio que cifra y descifra y a los administradores del proyecto de VstreamX. Se mantiene una copia sellada fuera de la plataforma para su recuperación [[TO CONFIRM: confirmación del propietario de la copia de la clave fuera de la plataforma]]. Como la clave se guarda dentro de Google Cloud, el cifrado por campo protege frente a la exposición de los datos almacenados y frente al acceso de personas que no tengan acceso a la clave. No se invoca como medida complementaria frente a un acceso exigido a la propia Google. [[TO CONFIRM: si VstreamX trasladará la custodia de la clave a Cloud EKM/HSM bajo control externo, lo que modificaría esta declaración]]

B. Control de acceso y aislamiento

  1. Los datos de cada clínica están aislados mediante reglas de seguridad de la base de datos y del almacenamiento que deniegan el acceso por defecto y solo permiten a un Usuario acceder a los datos de la clínica a la que pertenece.
  2. Dentro de una clínica, cada Usuario ve y hace únicamente lo que su rol (propietario, gerente, dentista, recepcionista) permite. Las funciones clínicas de IA solo están disponibles para propietarios, gerentes y dentistas.
  3. Cada persona tiene su propio acceso; los Términos prohíben compartir accesos.
  4. Autenticación multifactor:
    • DentalX solicita un segundo factor al iniciar sesión a todo Usuario que haya configurado uno.
    • El propietario de una clínica puede hacer obligatorio el segundo factor para los propietarios y gerentes de la clínica.
    • El personal propio de VstreamX debe usar un segundo factor para abrir la consola administrativa de DentalX.
  5. Control de sesión. Se cierra la sesión del Usuario tras ocho horas sin actividad, incluso si el navegador se cerró entretanto.
  6. Enlaces. Los enlaces enviados a los pacientes caducan, y un enlace de firma de consentimiento funciona una sola vez.
  7. Personal de VstreamX.
    • La consola administrativa de DentalX no muestra los expedientes de los pacientes al personal de soporte.
    • El acceso al proyecto de Google Cloud se limita a administradores designados, con cuentas individuales y autenticación multifactor. [[TO CONFIRM: que todas las cuentas de administración del proyecto de Google Cloud exigen verificación en dos pasos]]

C. Registro y supervisión

  1. Registro de auditoría. DentalX registra la apertura del expediente de un paciente, las exportaciones y supresiones, y los cambios en expedientes de pacientes y tratamientos, con el Usuario y la hora. Se conserva siete años mientras la cuenta de la Clínica está activa, y tras el término conforme a la cláusula 14.5(c). No registra cada lectura, como la apertura de un archivo almacenado. [[TO CONFIRM: fecha prevista para el registro de toda lectura de datos de pacientes, incluidas la apertura de archivos, las listas y las exportaciones que muestran la identidad de un paciente; Manitoba, Nueva Escocia, Suecia, Noruega, Italia y los Países Bajos no se abren a nuevas Clínicas hasta que funcione]]
  2. El registro de auditoría no registra direcciones IP.
  3. Los registros de servidor se conservan 30 días, y los informes de errores y las mediciones de rendimiento, 90 días.

D. Disponibilidad y resiliencia

  1. La base de datos se respalda diariamente. Se conservan siete días de copias de seguridad y siete días de recuperación a un momento dado, en el mismo proyecto de Google Cloud.
  2. Los archivos se almacenan con historial de versiones, como describe la cláusula 14.5(b).

E. Minimización de datos en el navegador

  1. DentalX no usa herramientas de publicidad, análisis ni grabación de sesiones.
  2. Para cargar con rapidez, la aplicación guarda en el navegador una copia de trabajo de los registros de la clínica. Los campos cifrados del expediente del paciente permanecen cifrados en ella. Cerrar la sesión desde el menú borra la copia de trabajo.

F. Desarrollo y operaciones seguros

  1. Antes de cada despliegue en producción se auditan las dependencias en busca de vulnerabilidades críticas conocidas. Un despliegue que no supera esta comprobación no continúa.
  2. Los despliegues en producción solo se realizan mediante el proceso de despliegue controlado de VstreamX.
  3. Una Content-Security-Policy restringe los servidores de terceros que una página de DentalX puede cargar o llamar a los divulgados en la página de subencargados.

G. Organización

  1. El personal con acceso a Datos de la Clínica está sujeto al compromiso de confidencialidad y secreto de la cláusula 5.3, recibe formación en privacidad y seguridad al incorporarse y cada año, y pierde el acceso cuando termina su función. [[TO CONFIRM: que existen compromisos escritos de confidencialidad y formación anual para toda persona con acceso a producción]]
  2. VstreamX mantiene un procedimiento de respuesta a incidentes que aplica la cláusula 9, incluida la notificación inicial en 24 horas y el registro de violaciones.
  3. La persona responsable de la privacidad en VstreamX se indica en la cláusula 24.1.
  4. Certificación independiente. VstreamX no posee una certificación de seguridad independiente propia a la fecha de entrada en vigor. Su Subencargado de alojamiento, Google Cloud, posee las certificaciones que figuran en sus páginas de cumplimiento (incluidas ISO/IEC 27001, 27017 y 27018 y SOC 2). [[TO CONFIRM: que VstreamX no posee hoy certificación ISO 27001 / SOC 2 / NEN 7510]]