CONFIANZA / CONTROLES TÉCNICOS

Seguridad y privacidad por diseño

DermUX describe los controles técnicos observables y sus límites. Esta página no es una certificación ni una promesa de seguridad absoluta: el nivel de protección también depende de la configuración, los proveedores, los procedimientos del consultorio y las condiciones contractuales.

Revisión técnica: 8 de agosto de 2026

1. Principios

La plataforma se diseña alrededor de cuatro objetivos: reducir el acceso no autorizado, separar la información por organización, conservar el contexto de los registros y evitar que los archivos se publiquen por defecto. Estos controles reducen riesgos; no eliminan el riesgo residual propio de un servicio conectado a internet.

Acceso mínimo

Las operaciones de la aplicación requieren una identidad autenticada y un contexto de organización resuelto por el servidor.

Privado por defecto

Los archivos clínicos no se sirven como contenido público ni mediante direcciones permanentes, aunque un usuario autorizado puede descargarlos o fotografiar la pantalla.

Trazabilidad clínica

Los registros cerrados conservan autoría, fecha y relaciones necesarias para reconstruir su contexto.

Datos proporcionados

Se evita recopilar información que no sea necesaria para la función clínica o comercial declarada.

2. Identidad y acceso

La autenticación se delega a un proveedor especializado. El servidor valida la sesión y el origen autorizado antes de resolver la cuenta, la membresía y la organización correspondiente.

El navegador no elige qué organización consultar. Ese contexto se obtiene de la membresía almacenada en el servidor y se incorpora a las operaciones de datos. La seguridad de la contraseña, del segundo factor, del correo de recuperación y del dispositivo también depende del usuario y del proveedor de identidad.

3. Separación lógica por organización

Las tablas clínicas incluyen un identificador de organización. Los repositorios de datos quedan ligados al contexto autenticado y las consultas, modificaciones y altas aplican ese identificador.

También se utilizan claves e índices compuestos para reducir el riesgo de relacionar recursos pertenecientes a organizaciones diferentes. Este modelo se prueba con casos de acceso cruzado, pero no constituye una garantía contra toda vulnerabilidad o configuración incorrecta.

4. Fotografías y archivos privados

Las fotografías clínicas y la evidencia de firma se guardan en almacenamiento privado. Para obtener una imagen, el servidor verifica la sesión, encuentra la metadata dentro de la organización autenticada y recién entonces entrega el contenido con instrucciones de no almacenamiento público en caché. Los objetos no se publican mediante enlaces permanentes.

Los archivos se vinculan a una organización, paciente y atención mediante claves internas. Se calculan checksums SHA-256 para conservar referencias de integridad. Un checksum permite detectar cambios; no prueba por sí solo la identidad de una persona, la fecha legal de un acto ni la ausencia de copias.

5. Integridad de la historia clínica

Una atención cerrada no se trata como un documento que pueda reescribirse silenciosamente. Las correcciones posteriores se modelan como enmiendas vinculadas al registro original.

La documentación legal congela el HTML emitido, conserva la versión de plantilla, registra hashes y usa eventos append-only para relacionar emisión, firma, confirmación en papel, reemplazo o anulación. La reconstrucción depende de que el almacenamiento privado, sus políticas de retención y los procedimientos operativos estén correctamente configurados.

6. Evidencia de firma electrónica

La firma se captura por página como SVG y se acompaña con un manifiesto privado que relaciona cada página con el documento congelado, sus hashes, la fecha y hora del servidor, la firma profesional asociada, el DNI enmascarado y hasheado, y una fotografía única del firmante. Los eventos legales se registran como append-only y la impresión vuelve a construir el documento con las firmas almacenadas.

El flujo no emite un certificado, no usa una clave privada del paciente, no consulta a un certificador licenciado y no incorpora un sello de tiempo de una autoridad independiente. Por ello es evidencia de una firma electrónica, no una firma digital certificada. La fotografía solicita pulgar arriba y expresión relajada, pero no hay reconocimiento facial ni validación automática de identidad, gesto o capacidad.

El profesional debe comprobar manualmente identidad, DNI, capacidad, representación y voluntad, y decidir cuándo usar firma digital, papel u otra formalidad. No se debe publicar esta evidencia ni compartirla fuera de quienes tengan autorización y necesidad legítima.

7. Protección del sitio y las solicitudes

El sitio usa HTTPS, políticas restrictivas para recursos del navegador, protección contra inclusión en marcos externos, validación de contenido, limitación de solicitudes y una verificación contra abuso en el formulario público.

El formulario no escribe solicitudes en la base clínica y muestra una instrucción expresa para no enviar información de pacientes. Los proveedores del sitio pueden procesar datos técnicos necesarios para esta protección.

8. Preparación antes de datos reales

Condición de habilitación

La activación productiva debe quedar precedida por la identificación legal del operador, el contrato y acuerdo de tratamiento, la revisión de proveedores y transferencias, y procedimientos probados de respaldo, restauración, exportación, retención, eliminación y respuesta a incidentes.

Para documentos legales, la protección de retención inmodificable del almacenamiento privado debe estar aplicada y verificada en producción cuando el contrato la ofrezca. La existencia de checksums y eventos append-only en la aplicación no reemplaza una política de custodia ni una copia de seguridad probada.

DermUX no declara certificaciones ISO, SOC, homologaciones sanitarias, certificación como prestador de servicios de confianza, condición de certificador licenciado ni residencia exclusiva argentina de los datos. La disponibilidad, recuperación, RTO/RPO y notificación de incidentes se fijan contractualmente; esta página no es un SLA.

9. Límites y responsabilidades

Los controles descritos reducen riesgos, pero no garantizan confidencialidad, disponibilidad, integridad, admisibilidad judicial ni ausencia de incidentes. El cliente debe controlar permisos, credenciales, dispositivos, exportaciones, personal autorizado y la configuración de su organización.

El cliente es responsable de la licitud de los datos, del secreto profesional, de informar y responder a pacientes, de conservar la historia clínica por los plazos aplicables y de elegir el mecanismo de firma exigido por cada acto. Cualquier procedimiento interno de seguridad, auditoría, continuidad o respuesta debe completarse antes de utilizar información real.

10. Reportar un problema

Si detectás una vulnerabilidad o un acceso inesperado, escribí a solicitudes@dermux.com con el asunto “SEGURIDAD DermUX”. No incluyas datos clínicos ni intentes acceder a información de terceros.