Skip to main content
Confianza

Seguridad y HIPAA

Esta traducción al español se ofrece por conveniencia. Si las dos versiones difieren, prevalece la versión en inglés.

BxScribe está diseñado para la documentación clínica, por eso las medidas de protección que se describen a continuación se aplican a todas las cuentas, en todos los planes. Esta página enumera los controles que existen hoy.

Última actualización: 2 de octubre de 2026

Medidas de protección técnicas

Cifrado en tránsito

Todas las conexiones con BxScribe usan TLS (HTTPS). Las cookies de sesión están limitadas a su host, de modo que la aplicación para profesionales clínicos y cada portal para familias mantienen sesiones separadas.

Cifrado en reposo

Nuestro proveedor administrado de Postgres cifra la base de datos en reposo. Los archivos subidos se almacenan en Amazon S3 con cifrado AES-256 del lado del servidor y solo se entregan mediante enlaces firmados de corta duración.

Inicio de sesión verificado y contraseñas seguras

Las cuentas con correo electrónico y contraseña deben confirmar su dirección antes de poder iniciar sesión. Las contraseñas nuevas deben tener al menos 12 caracteres, y se rechazan las contraseñas que aparecen en filtraciones de datos conocidas. Después de 10 intentos fallidos en 15 minutos, la cuenta se bloquea durante 15 minutos. Los enlaces para restablecer la contraseña caducan después de una hora, y al restablecer una contraseña se cierran todas las demás sesiones.

Inicio de sesión de dos factores

Cualquier persona puede agregar a su contraseña un código de una aplicación de autenticación y códigos de respaldo desde Configuración → Seguridad, y puede elegir marcar un dispositivo como de confianza durante 30 días. Los propietarios y administradores de una agencia pueden exigir el inicio de sesión de dos factores a todos los miembros; quienes no lo tengan activado no verán ningún dato de la agencia hasta que lo activen. El personal de BxScribe lo necesita para usar nuestra consola interna.

Cierre de sesión automático

Después de una hora sin actividad, se cierra tu sesión en todas las pestañas abiertas, para que una pantalla desatendida no siga mostrando registros de clientes. Además, cada sesión termina 24 horas después de iniciarse. Puedes ver los dispositivos con sesión iniciada y cerrar su sesión desde Configuración → Seguridad.

Acceso basado en roles y asignaciones

Los datos de cada agencia se separan en la capa de consultas. Los profesionales clínicos solo ven los clientes que tienen asignados de forma activa; los propietarios y administradores deciden quién más ve qué, y el personal de facturación nunca ve el contenido de las notas. Al suspender o quitar a un miembro del equipo, su sesión se cierra en todos los dispositivos a la vez.

Registro de auditoría que permite detectar alteraciones

Los inicios de sesión, los intentos fallidos de inicio de sesión, las consultas de registros, los cambios, las exportaciones y los cambios en el equipo se escriben en un registro de auditoría del lado del servidor, con la persona, la hora y la dirección IP. Las exportaciones se registran antes de que se cree el archivo. El registro solo admite agregar entradas, y cada entrada está encadenada criptográficamente con la anterior, por lo que es posible detectar una entrada modificada o faltante; la cadena se verifica a diario. Las entradas se conservan durante siete años.

Informe de accesos y divulgaciones

Para cualquier cliente, los propietarios, administradores y personal de cumplimiento de la agencia pueden ver quién consultó, modificó o exportó sus registros, quién los compartió en el portal para familias o quién los envió para procesamiento con IA, y descargar esa información como hoja de cálculo.

Exportación del registro completo

Con un clic se exporta el registro completo de un cliente —notas con sus versiones y firmas, planes, evaluaciones, datos, documentos, archivos subidos y el informe de accesos— para que una agencia pueda atender una solicitud de registros. El enlace de descarga caduca después de 15 minutos.

Historial de versiones

Las notas, los planes de tratamiento y las evaluaciones guardan una versión de cada cambio. Una nota finalizada no se puede editar ni eliminar; las correcciones se hacen mediante enmiendas, para que las firmas sigan correspondiendo a lo que se firmó.

Revisión de seguridad diaria

Todos los días, BxScribe verifica la integridad del registro de auditoría y busca actividad inusual —exportaciones masivas, alguien que abre los registros de muchos más clientes de lo habitual, cuentas bloqueadas por intentos fallidos de inicio de sesión— y alerta al propietario, a los administradores y al personal de cumplimiento de la agencia. Las alertas no contienen información de clientes.

Controles de conservación de datos

Los registros de una agencia pertenecen a la agencia y nunca se eliminan automáticamente por el paso del tiempo. En un espacio de trabajo personal, tú eliges durante cuánto tiempo se conservan las notas (7 o 10 años, o indefinidamente); un proceso diario elimina las notas personales que superan ese período.

Eliminación

Cuando eliminas tu cuenta, tu acceso y tu espacio de trabajo personal se eliminan en un plazo de 30 días, incluidos los archivos subidos al almacenamiento. Los registros que creaste para una agencia permanecen en esa agencia. En el registro de auditoría se conserva constancia de lo que se eliminó.

Acuerdos de Asociado Comercial (BAA)

Una agencia de ABA es una entidad cubierta por HIPAA, y un proveedor que almacena sus registros clínicos es un asociado comercial. Estamos formalizando nuestro propio Acuerdo de Asociado Comercial (BAA) y los acuerdos con nuestros subprocesadores; hasta que ese trabajo concluya, no ofrecemos un BAA. El estado actual de cada proveedor figura en la página de subprocesadores. Si tu organización necesita un BAA, avísanos mediante el formulario de contacto (tema “Consulta sobre HIPAA y BAA”) y te contactaremos cuando esté disponible.

Procesamiento con IA

Las funciones de IA envían a OpenAI lo que necesitan: la redacción de notas envía los detalles de la sesión que ingresas junto con el nombre de pila del cliente y los campos pertinentes de su perfil; el dictado y las sesiones en vivo envían audio para su transcripción (BxScribe conserva la transcripción, no el audio); las herramientas de documentos envían el texto del documento. Le pedimos a OpenAI que no almacene las respuestas cuando su API ofrece esa opción, y se aplica la política de datos de la API de OpenAI. Cada borrador de IA es un punto de partida que un profesional clínico revisa, edita y firma; no reemplaza el criterio clínico.

Tus responsabilidades

  • Mantén tu contraseña en privado y cierra sesión en los dispositivos compartidos.
  • Otorga a los miembros del equipo el acceso mínimo que necesite su trabajo, y retira el acceso a quienes se vayan.
  • Revisa el contenido redactado por IA antes de firmarlo o enviarlo.
  • No incluyas información de clientes en mensajes de soporte, comentarios ni de contacto; en su lugar, describe el problema.
  • Activa el inicio de sesión de dos factores y exígelo en tu agencia.

Cómo informar una vulnerabilidad

Si crees haber encontrado una vulnerabilidad de seguridad o un problema de privacidad, escribe a security@bxscribe.com con suficientes detalles para que podamos reproducirlo. Por favor, no accedas a datos de otras personas ni interrumpas el servicio durante tus pruebas, y danos una oportunidad razonable de corregir el problema antes de divulgarlo.

Páginas relacionadas