Ya en producción con clínicas VRepro.Ver la integración

Seguridad y cumplimiento

Diseñado con la privacidad primero para datos de salud de categoría especial.

Los datos de fertilidad están entre los datos personales más sensibles que existen. Nidus trata la seguridad y la privacidad como el cimiento de la plataforma: el aislamiento, la gestión de secretos y la residencia de datos vienen diseñados de origen, no añadidos después.

Aislamiento multi-tenant

Cada clínica es un tenant separado con seguridad a nivel de fila aplicada en la base de datos. Solo puedes leer y escribir tus propios datos. El aislamiento es estructural, no un filtro que el código tenga que recordar.

Credenciales de solo escritura

Los secretos de conexión se guardan en un vault cifrado y nunca se devuelven a la interfaz. El cockpit muestra solo qué secretos están configurados, nunca sus valores.

Agente de salida on-premise

Para sistemas con IP en lista blanca u on-premise como VRepro, un agente de solo salida se ejecuta dentro de la clínica y realiza las llamadas localmente. La clínica no abre ningún puerto de entrada, y los datos de pacientes y las credenciales permanecen on-premise.

PII fuera del cockpit

Los payloads de webhook en bruto se mantienen en una cola de solo rol de servicio que la interfaz no puede leer. La observabilidad funciona sobre un registro de eventos separado y saneado. GDPR por diseño.

Registro de auditoría de solo adición

Las acciones relevantes para la seguridad (quién configuró un secreto, cambió una conexión o activó un workflow) se registran en una traza de solo adición para rendición de cuentas y auditorías.

Retención y borrado

Los datos en bruto se purgan de forma programada para que no se acumulen, apoyando las obligaciones de limitación del almacenamiento y derecho al borrado bajo GDPR.

Residencia de datos

Datos de la UE, guardados en la UE.

Para las clínicas de la UE, Nidus fija los datos y los secretos a infraestructura de la UE, con un acuerdo de tratamiento de datos documentado y una lista de subencargados, decididos antes de incorporar datos reales de pacientes.

El principio de las credenciales

Para los sistemas on-premise, las credenciales pueden quedarse por completo dentro de la clínica: el agente de salida las mantiene localmente y Nidus nunca las almacena de forma centralizada. El resultado es una postura de residencia más fuerte que una integración cloud típica. Tus datos más sensibles nunca salen del edificio.

Cumplimiento

Avanzando hacia los estándares que exigen los compradores enterprise.

Nidus se está construyendo para satisfacer los marcos que esperan los grupos de fertilidad y sus equipos de seguridad. Los controles de arriba son la evidencia que estas certificaciones están diseñadas para formalizar.

ISO 27001

Certificado

Gestión de la seguridad de la información

La columna vertebral del SGSI: políticas, registro de riesgos, revisiones de acceso y gestión de proveedores.

ISO 27701

En curso

Gestión de la información de privacidad

Controles de privacidad y gobierno de datos para datos de salud de categoría especial.

SOC 2 Type II

En curso

Criterios de servicios de confianza

Evidencia continua de controles de seguridad, disponibilidad y confidencialidad a lo largo del tiempo.

ISO 27001 ya está en marcha. ISO 27701 y SOC 2 Type II están en curso. Los controles descritos en esta página están implementados en la plataforma hoy. Pide a ventas la documentación actual.

Envíanos tu cuestionario de seguridad.

Estaremos encantados de guiar a tus equipos de seguridad y protección de datos por nuestra arquitectura, controles y condiciones de tratamiento de datos.