1. Principios
La plataforma se diseña alrededor de cuatro objetivos: reducir el acceso no autorizado, separar la información por organización, conservar el contexto de los registros y evitar que los archivos se publiquen por defecto. Estos controles reducen riesgos; no eliminan el riesgo residual propio de un servicio conectado a internet.
Acceso mínimo
Las operaciones de la aplicación requieren una identidad autenticada y un contexto de organización resuelto por el servidor.
Privado por defecto
Los archivos clínicos no se sirven como contenido público ni mediante direcciones permanentes, aunque un usuario autorizado puede descargarlos o fotografiar la pantalla.
Trazabilidad clínica
Los registros cerrados conservan autoría, fecha y relaciones necesarias para reconstruir su contexto.
Datos proporcionados
Se evita recopilar información que no sea necesaria para la función clínica o comercial declarada.
2. Identidad y acceso
La autenticación se delega a un proveedor especializado. El servidor valida la sesión y el origen autorizado antes de resolver la cuenta, la membresía y la organización correspondiente.
El navegador no elige qué organización consultar. Ese contexto se obtiene de la membresía almacenada en el servidor y se incorpora a las operaciones de datos. La seguridad de la contraseña, del segundo factor, del correo de recuperación y del dispositivo también depende del usuario y del proveedor de identidad.
3. Separación lógica por organización
Las tablas clínicas incluyen un identificador de organización. Los repositorios de datos quedan ligados al contexto autenticado y las consultas, modificaciones y altas aplican ese identificador.
También se utilizan claves e índices compuestos para reducir el riesgo de relacionar recursos pertenecientes a organizaciones diferentes. Este modelo se prueba con casos de acceso cruzado, pero no constituye una garantía contra toda vulnerabilidad o configuración incorrecta.
4. Fotografías y archivos privados
Las fotografías clínicas y la evidencia de firma se guardan en almacenamiento privado. Para obtener una imagen, el servidor verifica la sesión, encuentra la metadata dentro de la organización autenticada y recién entonces entrega el contenido con instrucciones de no almacenamiento público en caché. Los objetos no se publican mediante enlaces permanentes.
Los archivos se vinculan a una organización, paciente y atención mediante claves internas. Se calculan checksums SHA-256 para conservar referencias de integridad. Un checksum permite detectar cambios; no prueba por sí solo la identidad de una persona, la fecha legal de un acto ni la ausencia de copias.
5. Integridad de la historia clínica
Una atención cerrada no se trata como un documento que pueda reescribirse silenciosamente. Las correcciones posteriores se modelan como enmiendas vinculadas al registro original.
La documentación legal congela el HTML emitido, conserva la versión de plantilla, registra hashes y usa eventos append-only para relacionar emisión, firma, confirmación en papel, reemplazo o anulación. La reconstrucción depende de que el almacenamiento privado, sus políticas de retención y los procedimientos operativos estén correctamente configurados.
6. Evidencia de firma electrónica
La firma se captura por página como SVG y se acompaña con un manifiesto privado que relaciona cada página con el documento congelado, sus hashes, la fecha y hora del servidor, la firma profesional asociada, el DNI enmascarado y hasheado, y una fotografía única del firmante. Los eventos legales se registran como append-only y la impresión vuelve a construir el documento con las firmas almacenadas.
El flujo no emite un certificado, no usa una clave privada del paciente, no consulta a un certificador licenciado y no incorpora un sello de tiempo de una autoridad independiente. Por ello es evidencia de una firma electrónica, no una firma digital certificada. La fotografía solicita pulgar arriba y expresión relajada, pero no hay reconocimiento facial ni validación automática de identidad, gesto o capacidad.
El profesional debe comprobar manualmente identidad, DNI, capacidad, representación y voluntad, y decidir cuándo usar firma digital, papel u otra formalidad. No se debe publicar esta evidencia ni compartirla fuera de quienes tengan autorización y necesidad legítima.
7. Protección del sitio y las solicitudes
El sitio usa HTTPS, políticas restrictivas para recursos del navegador, protección contra inclusión en marcos externos, validación de contenido, limitación de solicitudes y una verificación contra abuso en el formulario público.
El formulario no escribe solicitudes en la base clínica y muestra una instrucción expresa para no enviar información de pacientes. Los proveedores del sitio pueden procesar datos técnicos necesarios para esta protección.
8. Preparación antes de datos reales
La activación productiva debe quedar precedida por la identificación legal del operador, el contrato y acuerdo de tratamiento, la revisión de proveedores y transferencias, y procedimientos probados de respaldo, restauración, exportación, retención, eliminación y respuesta a incidentes.
Para documentos legales, la protección de retención inmodificable del almacenamiento privado debe estar aplicada y verificada en producción cuando el contrato la ofrezca. La existencia de checksums y eventos append-only en la aplicación no reemplaza una política de custodia ni una copia de seguridad probada.
DermUX no declara certificaciones ISO, SOC, homologaciones sanitarias, certificación como prestador de servicios de confianza, condición de certificador licenciado ni residencia exclusiva argentina de los datos. La disponibilidad, recuperación, RTO/RPO y notificación de incidentes se fijan contractualmente; esta página no es un SLA.
9. Límites y responsabilidades
Los controles descritos reducen riesgos, pero no garantizan confidencialidad, disponibilidad, integridad, admisibilidad judicial ni ausencia de incidentes. El cliente debe controlar permisos, credenciales, dispositivos, exportaciones, personal autorizado y la configuración de su organización.
El cliente es responsable de la licitud de los datos, del secreto profesional, de informar y responder a pacientes, de conservar la historia clínica por los plazos aplicables y de elegir el mecanismo de firma exigido por cada acto. Cualquier procedimiento interno de seguridad, auditoría, continuidad o respuesta debe completarse antes de utilizar información real.
10. Reportar un problema
Si detectás una vulnerabilidad o un acceso inesperado, escribí a solicitudes@dermux.com con el asunto “SEGURIDAD DermUX”. No incluyas datos clínicos ni intentes acceder a información de terceros.