Seguridad
Seguridad en Quzek
Tu consulta te confía información personal y de salud sensible, y tú confías en nosotros para mantenerla a salvo. La seguridad está integrada en cómo se diseña y opera Quzek, no añadida después.
Esta página describe las medidas técnicas y organizativas que usamos para proteger tus datos. La seguridad es una responsabilidad compartida: nosotros protegemos la plataforma, y tú ayudas gestionando bien tus usuarios, permisos y credenciales. Si necesitas detalles para una revisión de seguridad de proveedor o una diligencia debida, contacta con [email protected].
Cómo protegemos tus datos
-
🗄
Aislamiento por consulta
Cada consulta funciona en su propia base de datos independiente. Tu información nunca se mezcla con la de otra consulta.
-
🔐
Cifrado en tránsito y en reposo
Los datos se cifran en tránsito con TLS y en reposo con cifrado robusto según estándares del sector, incluyendo cifrado a nivel de campo para notas clínicas sensibles.
-
🔑
Autenticación en dos pasos
La 2FA opcional basada en app (TOTP) protege las cuentas del personal, con secretos cifrados y códigos de recuperación de un solo uso.
-
👤
Acceso basado en roles
El acceso dentro de una consulta se controla mediante roles y permisos que tú gestionas, para que cada persona vea solo lo que debe.
-
🕵️
Registro de auditoría
El acceso a registros sensibles queda registrado: quién vio, cambió, exportó o borró qué, y cuándo.
-
📁
Almacenamiento privado de archivos
Los archivos y documentos subidos se almacenan en un espacio privado y solo se sirven a usuarios autorizados, nunca mediante URLs públicas.
-
💾
Copias de seguridad cifradas
Los datos se respaldan de forma cifrada y programada para que tu consulta pueda recuperarse tras un fallo, y puedes exportar tus datos cuando quieras.
-
⏲️
Cierre de sesión automático
Las sesiones terminan automáticamente tras un periodo de inactividad, reduciendo el riesgo de un dispositivo desatendido.
-
📣
Divulgación responsable
Damos la bienvenida a investigadores de seguridad. Si crees haber encontrado una vulnerabilidad, contáctanos y trabajaremos contigo para solucionarla.
Saber más →
Infraestructura y alojamiento
El Servicio funciona sobre proveedores de infraestructura en la nube de buena reputación que mantienen una sólida seguridad física y de red, además de sus propias certificaciones del sector. Los sistemas de producción están protegidos por controles de red, y el acceso administrativo se limita al personal autorizado según el principio de necesidad de conocer.
Cifrado
Todo el tráfico entre tú y el Servicio se cifra en tránsito mediante TLS. Los datos se cifran en reposo con algoritmos robustos según estándares del sector, y los campos clínicos de texto libre especialmente sensibles se cifran además a nivel de campo, quedando protegidos incluso dentro de la base de datos. Las contraseñas se almacenan únicamente como hashes salados de un solo sentido, nunca en texto plano.
Control de acceso y autenticación
El acceso dentro de cada consulta se rige por permisos basados en roles que tú administras, siguiendo el principio de mínimo privilegio. Admitimos autenticación en dos pasos (TOTP), una política de contraseñas configurable y cierre de sesión automático. Los propietarios controlan quién puede ver y hacer qué, y las acciones privilegiadas se controlan en consecuencia.
Aislamiento de inquilinos
Quzek es multiinquilino por diseño, pero fuertemente aislado: los datos de cada consulta viven en su propia base de datos dedicada, así que una consulta nunca puede acceder a la información de otra. Esta contención también limita el alcance de cualquier incidente.
Registro, monitorización y auditoría
Registramos eventos de sistema y de aplicación para detectar e investigar problemas. Dentro del producto, un registro de auditoría de solo escritura registra el acceso a información sensible, incluyendo visualizaciones, cambios, exportaciones y borrados, respaldando tus obligaciones de responsabilidad bajo normativas como HIPAA y PHIPA.
Copias de seguridad y recuperación ante desastres
Los datos se respaldan de forma programada, y las copias pueden cifrarse. Diseñamos para la durabilidad, de modo que ante un fallo los datos de una consulta puedan recuperarse. También puedes exportar tus propios datos en cualquier momento, así que nunca quedas atrapado.
Desarrollo seguro
La seguridad se tiene en cuenta durante todo nuestro proceso de desarrollo. Seguimos prácticas de codificación segura, mantenemos las dependencias actualizadas, nos protegemos frente a vulnerabilidades web comunes (como las del OWASP Top 10), y revisamos los cambios antes de que lleguen a producción.
Gestión de vulnerabilidades y divulgación responsable
Monitorizamos y corregimos vulnerabilidades en nuestros sistemas y dependencias. Damos la bienvenida a los informes de la comunidad de seguridad — si crees haber encontrado una vulnerabilidad, envía un correo con los detalles a [email protected], y confirmaremos la recepción de tu informe y trabajaremos contigo de buena fe para resolverlo. Por favor, no accedas ni modifiques datos que no sean tuyos mientras pruebas.
Gestión de proveedores y subencargados
Trabajamos con un conjunto limitado de subencargados (alojamiento, correo, SMS, pagos y monitorización), cada uno sujeto a obligaciones de protección de datos y confidencialidad. Consulta nuestra Política de privacidad y nuestro Acuerdo de tratamiento de datos para más detalles; hay una lista actual de subencargados disponible bajo petición.
Alineación con el cumplimiento normativo
Quzek está diseñado para respaldar las obligaciones de privacidad y seguridad del RGPD, HIPAA, los Australian Privacy Principles, PIPEDA, CCPA y POPIA, y seguimos prácticas de seguridad de nivel empresarial alineadas con estándares reconocidos como ISO 27001. Somos transparentes sobre qué certificaciones formales tenemos y cuáles no en la actualidad — contáctanos para los últimos detalles de cara a una diligencia debida, y consulta nuestra página de Cumplimiento. Para proveedores sanitarios de EE. UU. podemos proporcionar un Business Associate Agreement (BAA); para el RGPD podemos proporcionar un Acuerdo de tratamiento de datos (DPA).
Respuesta a incidentes
Mantenemos un proceso de respuesta a incidentes para detectar, contener y remediar incidentes de seguridad. Si una brecha de datos personales afecta a los datos de una consulta, notificaremos a la consulta afectada sin demora indebida y proporcionaremos la información razonablemente necesaria para que cumpla sus propias obligaciones de notificación (por ejemplo la regla de 72 horas del RGPD, el esquema NDB australiano, o la regla de notificación de brechas de HIPAA).
Tu papel en la seguridad
Puedes reforzar la seguridad de tu consulta activando la autenticación en dos pasos, dando a cada miembro del equipo su propia cuenta con el mínimo acceso que necesite, usando contraseñas fuertes y únicas, revisando tus usuarios con regularidad, y cerrando sesión en dispositivos compartidos. Quzek te da las herramientas; usarlas bien mantiene a salvo la información de tus clientes.
Preguntas sobre seguridad
¿Están cifrados mis datos?
¿Puede otra consulta ver mis datos?
¿Admitís autenticación en dos pasos?
¿Cómo reporto un problema de seguridad?
Gestiona tu consulta en una plataforma en la que puedes confiar
Empieza una prueba gratuita de 14 días y descubre cómo Quzek mantiene a salvo tu agenda y tus datos.
Prueba gratis