Cada capa de la plataforma está diseñada para proteger la información clínica de tus pacientes.
Diagnósticos, notas e historia clínica se cifran con AES-256-GCM antes de guardarse, con IV único por campo y etiqueta de autenticación anti-manipulación. La llave nunca toca la base de datos.
Al cerrar sesión, el token se registra en una lista negra en Redis: cualquier uso posterior es rechazado en tiempo real, aunque no haya expirado.
El login está limitado a 5 intentos por minuto por IP, bloqueando automáticamente ataques de fuerza bruta y diccionario.
Médico, Admin Clínica, Médico-Admin, Asistente, Paciente y Super Admin — cada endpoint valida el rol antes de responder.
El clinicaId se extrae del JWT firmado, nunca del cuerpo de la petición: ningún usuario accede a datos de otra clínica, ni manipulando la solicitud.
Cada acción registra usuario, tipo, registro afectado, IP y marca de tiempo exacta — consultable por clínica desde el panel de Super Admin.
Se leen los bytes reales del archivo para verificar su formato — bloquea archivos maliciosos renombrados con otra extensión.
Cada archivo vive bajo la ruta de su clínica; las URLs de descarga son firmadas y expiran en 15 minutos.
Las contraseñas nunca se almacenan en texto plano — bcrypt las hace irrecuperables incluso ante una brecha de base de datos.
Content-Security-Policy, HSTS, X-Frame-Options y más, configurados para bloquear clickjacking e inyección de contenido.
Todo contenido de texto libre o plantillas se limpia antes de renderizarse, previniendo ataques XSS.
Backend y frontend integrados con Sentry: cualquier excepción o degradación genera una alerta inmediata al equipo.
Consulta también nuestro Acuerdo DPA y el SLA. Nuestro equipo resuelve dudas técnicas antes de que decidas.
Hablar con el equipo