Saltar al contenido principal
Centro de confianza

Privacidad, seguridad y Cumplimiento

EPISOFT opera una plataforma SaaS de nivel sanitario diseñada para cumplir con el RGPD, el UK GDPR, HIPAA, SOC 2 e ISO/IEC 27001. Damos soporte a clínicas independientes, proveedores multisede, grandes organizaciones sanitarias y operadores de servicios médicos regulados.

  • Roles de responsable y encargado claramente definidos
  • BAA y DPA firmados disponibles bajo petición
  • Auditorías independientes SOC 2 e ISO/IEC 27001
En vigor
2026
Marcos
5+
Ciclo de revisión
Anual
Confianza y cumplimiento de EPISOFT
HIPAA
BAA disponible
RGPD
Alineado con UE / UK
SOC 2 · ISO
Auditado anualmente
Roles y responsabilidades

Política de privacidad

Los clientes actúan como <strong>responsables del tratamiento</strong>. EPISOFT actúa como <strong>encargado del tratamiento</strong> en virtud del RGPD y como <strong>socio comercial</strong> en virtud de HIPAA. Los datos personales y la información sanitaria protegida se tratan únicamente para prestar los servicios contratados.

Responsable del tratamiento
Cliente / Clínica
Encargado del tratamiento
EPISOFT
Socio comercial
EPISOFT (HIPAA)
Cumplimiento sanitario

Acuerdo de Socio Comercial HIPAA

Firmado electrónicamente. Los BAA firmados están disponibles bajo petición.

1. Definiciones (HIPAA)
  • <strong>Entidad cubierta</strong> — 45 CFR §160.103
  • <strong>Socio comercial</strong> — EPISOFT, 45 CFR §160.103
  • <strong>Información sanitaria protegida (PHI)</strong> — 45 CFR §160.103
  • <strong>Incidente de seguridad</strong> — 45 CFR §164.304
  • <strong>Violación</strong> — 45 CFR §164.402
2. Usos y divulgaciones permitidos
  • Prestación de servicios SaaS conforme al contrato marco de servicios
  • Administración de sistemas, mantenimiento y operaciones de seguridad
  • Cumplimiento de la legislación aplicable y las obligaciones regulatorias

La PHI nunca se utiliza con fines publicitarios, de marketing, de perfilado o de analítica no relacionada.

3. Salvaguardas
  • Salvaguardas administrativas, técnicas y físicas conforme a 45 CFR §164
  • Cifrado de la PHI en reposo y en tránsito
  • Control de acceso basado en roles y aplicación del mínimo privilegio
  • Registro de auditoría y supervisión integral
4. Notificación de violaciones

EPISOFT notificará a la Entidad cubierta sin demora injustificada y, como máximo, en <strong>60 días</strong> desde el descubrimiento de una Violación.

5. Subcontratistas

Todos los subcontratistas con acceso a la PHI están sujetos a acuerdos escritos que imponen obligaciones equivalentes a las de HIPAA.

6. Terminación

Al finalizar, la PHI se devolverá o se destruirá de forma segura. Si la destrucción no es factible, las protecciones prevalecen indefinidamente.

Cumplimiento en la UE y el Reino Unido

Acuerdo de Tratamiento de Datos RGPD

Los acuerdos de tratamiento de datos del RGPD firmados están disponibles bajo petición.

1. Definiciones (RGPD)
  • <strong>Datos personales</strong> — Artículo 4.1
  • <strong>Tratamiento</strong> — Artículo 4.2
  • <strong>Responsable del tratamiento</strong> — Artículo 4.7
  • <strong>Encargado del tratamiento</strong> — Artículo 4.8
  • <strong>Categorías especiales</strong> — Artículo 9
2. Roles
  • <strong>Responsable del tratamiento:</strong> proveedor de servicios sanitarios
  • <strong>Encargado del tratamiento:</strong> EPISOFT
3. Objeto y finalidad

Tratamiento de datos sanitarios, administrativos y operativos para prestar servicios SaaS de gestión de clínicas.

4. Obligaciones del encargado
  • Tratar datos solo conforme a instrucciones documentadas (artículo 28)
  • Mantener los compromisos de confidencialidad
  • Aplicar medidas técnicas y organizativas (artículo 32)
  • Asistir en las solicitudes de los interesados
  • Notificar las violaciones de datos personales en <strong>72 horas</strong>
5. Transferencias internacionales

Las transferencias transfronterizas se protegen mediante <strong>cláusulas contractuales tipo (SCC)</strong> y, cuando proceda, los <strong>Acuerdos internacionales de transferencia de datos del Reino Unido (IDTA)</strong>.

Operaciones

Respuesta a incidentes y gestión de violaciones

Supervisión 24/7

Supervisión de seguridad y alertas continuas en todos los sistemas en producción.

Procedimientos de escalado

Clasificación de incidentes y rutas de escalado por niveles para cada gravedad.

Notificación al cliente

Flujos de notificación estructurados según los plazos contractuales y regulatorios.

Revisión posterior al incidente

Análisis de causa raíz y seguimiento de la remediación hasta el cierre.

Nivel de servicio

Compromisos de disponibilidad y nivel de servicio

Objetivo de disponibilidad del 99,9%

SLA contractual respaldado por infraestructura cloud redundante.

Infraestructura redundante

Despliegue multizona con conmutación por error automática.

Copias de seguridad cifradas diarias

Recuperación en un punto en el tiempo con retención de 30 días.

Pruebas de recuperación y continuidad

Ejercicios regulares de recuperación ante desastres y validación de la continuidad.

Cadena de datos

Subencargados

Todos los subencargados son evaluados y quedan vinculados contractualmente a obligaciones equivalentes de protección de datos, confidencialidad y seguridad.

Categoría Finalidad Región
Infraestructura cloud Alojamiento y almacenamiento de datos UE / EE. UU.
Entrega de correo electrónico Comunicaciones transaccionales Global
Supervisión y registro Seguridad y fiabilidad UE / EE. UU.
Cobertura

Correspondencia regulatoria

Marco Cobertura
HIPAA Privacy Rule, Security Rule, Breach Notification Rule
RGPD Artículos 5, 6, 9, 28, 32, 33
SOC 2 Seguridad, disponibilidad, confidencialidad
ISO 27001 Riesgo, control de acceso, gestión de incidentes, continuidad
Cobertura regional

Anexos por país y jurisdicción

Los anexos de protección de datos y cumplimiento específicos de cada jurisdicción respaldan los requisitos regulatorios locales y las expectativas de las autoridades de control.

  • Unión Europea (UE) Anexos del RGPD específicos por país (Alemania, Francia, Países Bajos), con referencias a las autoridades de control locales y particularidades de los datos de salud.
  • Reino Unido Anexo del UK GDPR que incorpora el Data Protection Act 2018 y el Acuerdo Internacional de Transferencia de Datos del Reino Unido (IDTA).
  • Estados Unidos Anexos orientados a HIPAA alineados con los requisitos federales y las leyes estatales aplicables de privacidad sanitaria.
  • Otras jurisdicciones Anexos para Canadá (PIPEDA), Australia (Privacy Act) y otras regiones, disponibles bajo petición.
Garantía

Correspondencia entre controles y regulación

Correspondencia formal que vincula los controles internos con los marcos regulatorios. Disponible bajo NDA.

Marco Controles asociados Finalidad
HIPAA Salvaguardas administrativas, técnicas y físicas Cumplimiento en privacidad y seguridad sanitaria
RGPD / UK GDPR Artículos 5, 6, 9, 28, 30, 32, 33 Tratamiento lícito y protección de datos
SOC 2 Controles de la serie CC Garantía de seguridad, disponibilidad y confidencialidad
ISO/IEC 27001 Controles del Anexo A Sistema de gestión de la seguridad de la información
Evidencia de auditoría

Informes SOC 2 y evidencia de auditoría

Auditorías independientes de terceros validan la efectividad de nuestros controles. Informes disponibles bajo NDA.

SOC 2 Tipo I Diseño de los controles
SOC 2 Tipo II Efectividad operativa
Seguridad Cobertura de controles
Disponibilidad Garantía de disponibilidad
Confidencialidad Protección de datos
Trust Center portal
Portal del Centro de confianza

Acceso centralizado a la documentación de cumplimiento

Un Centro de confianza de doble nivel ofrece a los prospectos una transparencia general y a los clientes, bajo NDA, artefactos detallados, firmados y con marca de tiempo.

  • Centro de confianza público Visión general, resumen SOC 2, políticas de privacidad y certificaciones.
  • Centro de confianza privado Artefactos específicos del cliente, acuerdos firmados, informes de auditoría y detalles de subencargados.
  • Descarga de artefactos firmados PDF verificados criptográficamente e inalterables para la defensa regulatoria.
Soporte empresarial

Apoyo en compras y debida diligencia

Contactos dedicados de cumplimiento y seguridad acompañan a clientes empresariales y regulados durante toda la evaluación de riesgos de proveedores.

Cuestionarios de seguridad

Soporte para cuestionarios SIG, CAIQ y personalizados.

Soporte para DPIA

Asistencia en la evaluación de impacto en la protección de datos (DPIA).

Revisiones de riesgo de proveedores

Apoyo durante los procesos de evaluación de riesgos de proveedores.

Soporte para consultas regulatorias

Coordinación para auditorías y revisiones regulatorias.

Registros de cambios

Historial con marca de tiempo de todos los artefactos de cumplimiento.

Notificaciones en tiempo real

Los cambios de subencargados se comunican contractualmente.

¿Necesitas un BAA, un DPA o un informe de auditoría firmado?

Nuestro equipo de cumplimiento trabaja directamente con tus equipos jurídicos, de compras y de seguridad. Contáctanos y derivaremos tu solicitud a la persona adecuada en un día laborable.