Centro de confianza de HiBoop: seguridad, privacidad y cumplimiento

El Centro de confianza de HiBoop proporciona información detallada sobre nuestro compromiso con la seguridad, la privacidad y la validación clínica. Como proveedor de tecnología sanitaria, nos adherimos a los más altos estándares de protección de datos, incluido el cumplimiento de HIPAA, PIPEDA y RGPD. Entendemos que la seguridad de los datos de los pacientes es primordial para su práctica clínica.

Nuestra plataforma utiliza cifrado AES-256 para los datos en reposo y TLS 1.3 para los datos en tránsito. Realizamos auditorías de seguridad de terceros periódicas y mantenemos un programa de cumplimiento detallado para garantizar la integridad y la confidencialidad de la información de salud protegida (PHI). Al utilizar la infraestructura segura de Google Cloud Platform, proporcionamos un entorno seguro y confiable para la atención basada en la medición digital. Nuestro marco de seguridad está diseñado para satisfacer las rigurosas demandas de hospitales, grandes sistemas de salud y consultorios privados por igual.

SCAN_FREQ: 2.4 GHzESTADO: AUDITORÍA_CONTINUA
Arquitectura de seguridad primero

Los datos de sus pacientes,
Protegidos por diseño.

La seguridad no es una característica, es la base de la seguridad clínica. Nos basamos en estándares internacionales de atención médica para honrar la confianza del paciente.
Con la confianza de organizaciones de atención médica en toda Norteamérica
Cifrado: AES-256
Residencia de datos: CA / EE. UU.
Auditoría: Verificada por terceros
Seguridad primero / Privacidad por diseño

Seguridad y cumplimiento.

Creado teniendo en cuenta los estándares de protección de datos de atención médica, diseñado para admitir la codificación HIPAA, PIPEDA, CIE-11 y otros requisitos regulatorios.

SOC 2 Tipo II
Alineado con la HIPAA
Listo para la PIPEDA
Alineado con CIE-11
Privacidad por diseño
HL7 / FHIR
Verificación por terceros
SOC 2 Type IIHIPAA / PIPEDAGDPRPCI-DSSDMARCDSM-5-TR / ICD-11B CorpLiving Wage
Estándares abiertos / Interoperabilidad

Estándares de datos.

HiBoop se basa en estándares abiertos HL7 y FHIR R4 (Recursos de interoperabilidad de atención médica rápida), la misma base utilizada por Epic, Cerner y todos los principales HCE del mercado. La residencia de datos y los controles de PIPEDA y RGPD se respetan de extremo a extremo. Sus datos nunca quedan bloqueados en un formato propietario.

FHIR R4 es el estándar global para intercambiar información de atención médica electrónicamente, mantenido por HL7 International y requerido por la ONC bajo la Ley de Curas del Siglo 21 para entidades cubiertas por HIPAA. Construir sobre FHIR significa que los resultados de las evaluaciones, las puntuaciones y los datos de resultados pueden fluir directamente a cualquier HCE compatible, hoy o en el futuro, sin middleware personalizado.

HL7 FHIR R4

Recursos de interoperabilidad de atención médica rápida

Los resultados de las evaluaciones y los datos de resultados están estructurados como recursos FHIR, exportables y consumibles por cualquier sistema compatible con FHIR. No se necesita una capa de traducción.

Portabilidad de datos

Funciona con su pila tecnológica existente

Exporte los datos de evaluación puntuados en formatos estándar. HiBoop funciona junto a su HCE existente, sin necesidad de reemplazo o integración compleja.

Exportación abierta

Sus datos, sus formatos

Exportación completa de datos en formatos CSV, HL7 y FHIR sin costo adicional. Usted es dueño de sus datos, siempre. Sin bloqueos, sin exportaciones de rescate, sin formatos propietarios.

Defensa en profundidad.

Estrategia de seguridad de múltiples capas que protege cada vector de datos. Reforzado a nivel de infraestructura, aplicación y clínico.

Cifrado en todas partes

AES-256 en reposo y TLS 1.3 en tránsito con rotación de claves automatizada.

Aislamiento de la red

Las instancias de cómputo se ejecutan en VPC privadas, aisladas de la internet pública.

Gestión de vulnerabilidades

Ciclos de escáner diarios y pruebas de penetración anuales de terceros.

Monitoreo activo
Monitoreo continuo
Verificado
Estado del WAF
Activo/Bloqueo
Verificado
Acceso a la base de datos
Solo VPC privada
Verificado
Última auditoría
Ene. de 2026
Verificado
Cifrado
AES-256/TLS 1.3
Fiabilidad del sistema99.9%
Controles y acceso de usuario

Integridad de la aplicación.

Funciones de seguridad diseñadas para la precisión clínica. Protección sin fricciones.

Autenticación multifactor

Multifactor obligatorio

Estándar en todas las cuentas clínicas. Compatibilidad con TOTP y llaves de seguridad de hardware.

Registro de auditoría

Registros inmutables

Cada vista y exportación se registra criptográficamente. Visibilidad completa del acceso a los datos.

MARCA DE TIEMPOACCIÓNHASH
2026-01-31VIEW_PHI0x7f…a9
Acceso basado en roles

Controles granulares

Acceso estricto basado en roles. El personal solo ve la PHI relevante para su autorización clínica.

Gestión de sesiones

Tiempos de espera inteligentes

Los tiempos de espera por inactividad configurables protegen automáticamente los datos en las estaciones de trabajo clínicas compartidas.

Seguridad de los puntos finales

Seguridad de los dispositivos de los empleados

DrSprinto escanea todas las computadoras de los empleados en busca de protección activa contra malware y estándares de cumplimiento.

Cifrado de datos

Cifrado de datos

Cifrado AES-256 para datos en reposo. TLS 1.3 para todos los datos en tránsito con secreto directo perfecto.

Transparencia y socios

Socios de infraestructura.

Cada proveedor se somete a una rigurosa revisión de seguridad. La residencia de los datos se aplica estrictamente.

DPA verificado
BAA ejecutado
Los datos nunca se venden
Ver el estado en tiempo real

Google Cloud

Infraestructura

Alojamiento de aplicaciones y base de datos

CA / USSincronización de PHI

Cloudflare

Seguridad

WAF, DNS y protección contra DDoS

GlobalSin PHI

Sprinto

Cumplimiento

Automatización del cumplimiento

USSin PHI

Stripe

Pagos

Procesamiento de pagos

USSin PHI

HubSpot

CRM

Gestión de relaciones

USSin PHI
Estado del sistema

Estado del sistema.

Checking…

Estado

Checking…

Puerta de enlace de API
...
CDN global
...
Cloudflare
WAF y DDoS
Up
Tiempo de actividad
Últimos 90 días
99.9%
Sin incidentes mayores
Alojado enGoogle Cloud
Asegurado porCloudflare
Auditado porSprinto
Investigación de seguridad

Divulgación responsable.

Agradecemos la contribución de los investigadores de seguridad. Si identifica una vulnerabilidad, infórmela de inmediato a nuestro equipo de respuesta al protocolo.

Dentro del alcance

  • Omisión de autenticación/autorización
  • Vulnerabilidades de inyección (SQL, XSS, SSRF)
  • Exposición de PHI o datos de pacientes
  • Controles de acceso rotos / IDOR
  • Fallos en la gestión de sesiones
  • Omisión o manipulación del registro de auditoría
  • Debilidades de cifrado (datos en reposo / en tránsito)

Fuera del alcance

  • Ingeniería social / Phishing
  • Ataques DDoS / volumétricos
  • Informes generados por escáner sin un hallazgo verificado
  • Pruebas contra el personal o los empleados de HiBoop personalmente
  • Pruebas destructivas (eliminación, modificación o exfiltración de datos de producción
RFC 9116 / security.txt
Contactar a seguridad

¿Necesita una revisión de seguridad?

Nuestro equipo de seguridad está disponible para responder preguntas detalladas, completar cuestionarios de proveedores y proporcionar los artefactos de cumplimiento necesarios.

Preguntas frecuentes

¿HiBoop cumple con la HIPAA?

Sí. HiBoop se adhiere a las Reglas de Privacidad y Notificación de Incumplimiento de la HIPAA. Los Acuerdos de Socio Comercial (BAA, por sus siglas en inglés) están disponibles para todos los clientes empresariales de EE. UU. Nuestra plataforma implementa medidas de seguridad técnicas que incluyen cifrado, controles de acceso y registro de auditoría para proteger la Información de Salud Protegida (PHI, por sus siglas en inglés).

¿HiBoop cumple con las leyes de privacidad canadienses?

Sí. HiBoop cumple plenamente con la PIPEDA (Ley de Protección de la Información Personal y Documentos Electrónicos) y las leyes de privacidad federales y provinciales de Canadá. Para los clientes canadienses, la residencia de los datos se aplica estrictamente en territorio canadiense con una infraestructura alojada en las regiones de Google Cloud Canada.

¿Qué certificaciones de seguridad tiene HiBoop?

HiBoop cumple con la HIPAA, la PIPEDA y está preparado para el RGPD. Realizamos pruebas de penetración anuales de terceros y escaneos diarios de vulnerabilidades para mantener nuestra postura de seguridad. También nos sometemos a auditorías de seguridad periódicas de terceros para verificar nuestros controles.

¿HiBoop está preparado para el RGPD para clientes internacionales?

Sí. HiBoop es compatible con los principios de privacidad por diseño del RGPD con pleno apoyo a los derechos de los interesados, incluidos el acceso, la supresión y la portabilidad de los datos. La arquitectura de nuestra plataforma permite el cumplimiento de los requisitos de protección de datos de la UE para implementaciones internacionales.

¿Cómo se cifran los datos de los pacientes?

Todos los datos de los pacientes se cifran mediante el cifrado AES-256 en reposo y TLS 1.3 en tránsito. Las claves de cifrado se rotan automáticamente, y nuestra implementación de cifrado sigue las mejores prácticas de la industria para la protección de datos de atención médica.

¿Qué controles de acceso protegen los datos de los pacientes?

HiBoop implementa una seguridad de defensa en profundidad que incluye: autenticación multifactor (MFA) obligatoria compatible con TOTP y claves de seguridad de hardware, control de acceso estricto basado en roles (RBAC) que garantiza que el personal solo vea la PHI relevante para su autorización clínica, aislamiento de la red con instancias de cómputo en VPC privadas y tiempos de espera de inactividad configurables para estaciones de trabajo clínicas compartidas.

¿Existen registros de auditoría para el acceso a los datos?

Sí. Cada vista y exportación de datos de pacientes se registra criptográficamente en registros de auditoría inmutables. Esto proporciona una visibilidad completa de los patrones de acceso a los datos y respalda los requisitos de cumplimiento para el monitoreo de acceso y la investigación de brechas.

¿Dónde se almacenan los datos de los pacientes y quiénes son sus socios de infraestructura?

Todos los datos de los pacientes se almacenan en la infraestructura de Google Cloud con una estricta aplicación de la residencia de datos (regiones de Canadá/EE. UU.). Trabajamos con subprocesadores examinados que han firmado Acuerdos de Procesamiento de Datos (DPA) y Acuerdos de Socio Comercial (BAA). Entre los socios clave se incluyen Google Cloud (infraestructura), Cloudflare (seguridad/WAF), Sprinto (automatización del cumplimiento) y Stripe (pagos). Nunca se venden datos de pacientes a terceros.

¿Cómo puedo informar una vulnerabilidad de seguridad?

Agradecemos la divulgación responsable por parte de los investigadores de seguridad. Si identifica una vulnerabilidad, infórmela de inmediato a través de nuestro formulario de contacto con el asunto "Divulgación de seguridad". Las vulnerabilidades dentro del alcance incluyen omisión de autenticación/autorización, fallas de inyección, exposición de PHI o datos de pacientes, controles de acceso rotos, debilidades en la gestión de sesiones, omisión del registro de auditoría y problemas de encriptación, todos críticos para nuestras obligaciones de HIPAA, PIPEDA y RGPD. Fuera de alcance: ingeniería social, ataques DDoS, informes de escáner no verificados y pruebas destructivas contra datos de producción.

¿Puedo solicitar una revisión de seguridad o documentación de cumplimiento?

Sí. Nuestro equipo de seguridad está disponible para responder preguntas detalladas, completar cuestionarios de seguridad de proveedores y proporcionar los artefactos de cumplimiento necesarios, incluidos BAA, informes de auditoría de seguridad y documentación de cumplimiento. Comuníquese a través de nuestro formulario de contacto para solicitudes de revisión de seguridad.

¿Cómo se cifran los datos… · ¿Qué controles de acceso protegen… · ¿Existen registros de auditoría para… · ¿Dónde se almacenan los datos…