Seguridad
Última actualización: 14 de agosto de 2026
Nuestro enfoque
DocEnLinea es la capa de conexión entre plataformas y una red de revisores médicos en México. Tratamos los datos clínicos con un estándar de seguridad de nivel PHI — un piso de seguridad voluntario que sumamos al marco vinculante mexicano (LFPDPPP, NOM aplicables y LGS). Estos estándares de estilo estadounidense no son exigidos por la legislación mexicana; los adoptamos para que los socios en Estados Unidos puedan integrarse con confianza.
El revisor médico (un profesional con cédula profesional vigente, bajo el Responsable Sanitario) es el responsable de los datos clínicos; DocEnLinea actúa como encargada, almacenando y mostrando los datos conforme a las instrucciones del responsable. Consulta nuestro Convenio de Tratamiento de Datos.
Seguridad de cuentas y accesos
- Verificación en dos pasos (2FA): TOTP es obligatorio para todas las cuentas de revisores y personal; ninguna acción privilegiada sin ella.
- Contraseñas robustas: longitud y complejidad mínimas exigidas del lado del servidor, verificadas contra bases de datos de contraseñas comprometidas (HaveIBeenPwned k-anonymity — la contraseña nunca sale de nuestros servidores).
- Verificación humana: desafío anti-bot (Cloudflare Turnstile) en el registro y el inicio de sesión.
- Mínimo privilegio: acceso restringido por rol y alcance; credenciales de API por afiliado, rotables y revocables.
- Integraciones firmadas: los webhooks de los socios se firman (HMAC-SHA256) con protección contra reenvío.
Protección de datos
- Cifrado en tránsito: TLS 1.2+ en todo el sistema, con HSTS.
- Cifrado en reposo: todos los almacenes de datos están cifrados en reposo; los campos clínicos más sensibles reciben cifrado adicional a nivel de campo.
- Minimización de datos: aceptamos únicamente los datos que el revisor necesita; los laboratorios y documentos se cargan directamente al almacenamiento mediante URLs firmadas, nunca incrustados en las solicitudes.
- Registro de auditoría: un registro de accesos de solo anexado guarda quién hizo qué, desde dónde y con qué resultado — sin almacenar contenido clínico.
- Registros sin PHI: los registros de aplicación y el monitoreo de errores se depuran de contenido clínico.
Infraestructura y subprocesadores
La plataforma opera sobre infraestructura en la nube consolidada, con una capa de seguridad de borde (WAF, mitigación de bots, protección DDoS) frente a una base de datos elegible para HIPAA. Cada proveedor que trata datos personales lo hace bajo un acuerdo contractual, y buscamos Acuerdos de Asociado de Negocio (BAA) cuando corresponde.
La lista completa y vigente de terceros se publica en nuestra página de Subprocesadores.
Certificaciones y hoja de ruta
DocEnLinea avanza hacia Acuerdos de Asociado de Negocio (BAA), salvaguardas de nivel PHI, controles alineados con HIPAA y SOC 2, como base voluntaria de seguridad. Describimos estos puntos como objetivos en los que trabajamos activamente, no como certificaciones concluidas. El marco de cumplimiento vinculante para el flujo mexicano sigue siendo la LFPDPPP, las NOM aplicables y la LGS — consulta Cumplimiento Regulatorio.
Reporte de vulnerabilidades
Si crees haber encontrado un problema de seguridad, escríbenos a security@docenlinea.mx. Agradecemos la divulgación responsable y responderemos con prontitud.
