Seguridad y Privacidad
trece

Seguridad y Privacidad

Tu información clínica, protegida.

En trece tratamos los datos de salud como lo que son: información sensible que pertenece al paciente. Esta página resume los principios y prácticas con los que la protegemos.

Principios

Datos propiedad del paciente

Tus resultados, biomarcadores y registros te pertenecen. Tú decides quién accede, con quién se comparten y cuándo se eliminan. No vendemos datos personales de salud a terceros.

Encriptación de extremo a extremo

Todos los datos se cifran en tránsito (TLS 1.2+) y en reposo (AES-256). Las credenciales y tokens viven en bóvedas administradas con rotación periódica.

Aislamiento por usuario

Aplicamos Row-Level Security a nivel de base de datos: cada consulta se valida contra la identidad del usuario, de forma que un paciente nunca puede acceder a registros que no le pertenecen, ni siquiera por error de un desarrollador.

Acceso de mínimo privilegio

El personal interno opera bajo el principio de necesidad de conocer. Los accesos administrativos requieren autenticación multifactor y quedan auditados.

Construido bajo estándares HIPAA

trece opera en México y no es una entidad cubierta bajo HIPAA, pero nuestra arquitectura, controles administrativos y prácticas de manejo de información de salud están diseñados para alinearse con las salvaguardas técnicas, físicas y administrativas que HIPAA exige a proveedores estadounidenses.

Interoperabilidad estándar

Somos LOINC® Adopter: usamos códigos estándar internacionales para representar resultados de laboratorio, lo que permite portabilidad real de tu información clínica entre sistemas.

Sobre el cumplimiento

Estándares, no certificaciones.

trece health no es una entidad cubierta (covered entity) bajo la ley HIPAA de Estados Unidos: operamos principalmente en México bajo la regulación de la LFPDPPP.

Lo que sí hacemos es construir bajo el mismo conjunto de estándares: encriptación equivalente, control de acceso, registro de auditoría, segregación de datos por usuario, y políticas internas de manejo de PHI (Protected Health Information). Si tienes preguntas específicas sobre nuestros controles, escríbenos.

Certificación NOM-024

Diseñado conforme a la norma. Certificación en trámite.

La NOM-024-SSA3-2012 regula los sistemas de información de registro electrónico para la salud en México: cómo se estructura, codifica e intercambia la información clínica. trece health está construido conforme a lo que la norma exige, y nuestra certificación como sistema de registro electrónico ante la Dirección General de Información en Salud (DGIS) se encuentra en trámite. Hasta que el dictamen sea emitido, no afirmamos estar certificados — esta página se actualizará en cuanto lo estemos.

Lo que la norma pide ya está construido y en operación:

  • Información clínica estructurada y codificada con catálogos y estándares internacionales: LOINC®, ICD-11, SNOMED CT y ATC.
  • Notas clínicas con fecha, hora y autoría, que al firmarse quedan inmutables y con registro de auditoría.
  • Exportación de la información clínica en formatos estándar, para que el expediente nunca quede atrapado en la plataforma.
  • Protección de datos personales conforme a la LFPDPPP: consentimiento explícito y accesos auditables.

Mientras el trámite avanza, la responsabilidad del expediente clínico frente al paciente sigue siendo — como siempre lo ha sido — de cada profesional de la salud conforme a la NOM-004-SSA3-2012. La plataforma le da las herramientas para cumplirla: notas firmadas inmutables, conservación de la información por los plazos legales y exportación disponible en todo momento.

Más información