Centro de confianza de HiBoop: seguridad, privacidad y cumplimiento
El Centro de confianza de HiBoop proporciona información detallada sobre nuestro compromiso con la seguridad, la privacidad y la validación clínica. Como proveedor de tecnología sanitaria, nos adherimos a los más altos estándares de protección de datos, incluido el cumplimiento de HIPAA, PIPEDA y RGPD. Entendemos que la seguridad de los datos de los pacientes es primordial para su práctica clínica.
Nuestra plataforma utiliza cifrado AES-256 para los datos en reposo y TLS 1.3 para los datos en tránsito. Realizamos auditorías de seguridad de terceros periódicas y mantenemos un programa de cumplimiento detallado para garantizar la integridad y la confidencialidad de la información de salud protegida (PHI). Al utilizar la infraestructura segura de Google Cloud Platform, proporcionamos un entorno seguro y confiable para la atención basada en la medición digital. Nuestro marco de seguridad está diseñado para satisfacer las rigurosas demandas de hospitales, grandes sistemas de salud y consultorios privados por igual.
Los datos de sus pacientes,
Protegidos por diseño.
Seguridad y cumplimiento.
Creado teniendo en cuenta los estándares de protección de datos de atención médica, diseñado para admitir la codificación HIPAA, PIPEDA, CIE-11 y otros requisitos regulatorios.
Estándares de datos.
HiBoop se basa en estándares abiertos HL7 y FHIR R4 (Recursos de interoperabilidad de atención médica rápida), la misma base utilizada por Epic, Cerner y todos los principales HCE del mercado. La residencia de datos y los controles de PIPEDA y RGPD se respetan de extremo a extremo. Sus datos nunca quedan bloqueados en un formato propietario.
FHIR R4 es el estándar global para intercambiar información de atención médica electrónicamente, mantenido por HL7 International y requerido por la ONC bajo la Ley de Curas del Siglo 21 para entidades cubiertas por HIPAA. Construir sobre FHIR significa que los resultados de las evaluaciones, las puntuaciones y los datos de resultados pueden fluir directamente a cualquier HCE compatible, hoy o en el futuro, sin middleware personalizado.
Recursos de interoperabilidad de atención médica rápida
Los resultados de las evaluaciones y los datos de resultados están estructurados como recursos FHIR, exportables y consumibles por cualquier sistema compatible con FHIR. No se necesita una capa de traducción.
Funciona con su pila tecnológica existente
Exporte los datos de evaluación puntuados en formatos estándar. HiBoop funciona junto a su HCE existente, sin necesidad de reemplazo o integración compleja.
Sus datos, sus formatos
Exportación completa de datos en formatos CSV, HL7 y FHIR sin costo adicional. Usted es dueño de sus datos, siempre. Sin bloqueos, sin exportaciones de rescate, sin formatos propietarios.
Defensa en profundidad.
Estrategia de seguridad de múltiples capas que protege cada vector de datos. Reforzado a nivel de infraestructura, aplicación y clínico.
Cifrado en todas partes
AES-256 en reposo y TLS 1.3 en tránsito con rotación de claves automatizada.
Aislamiento de la red
Las instancias de cómputo se ejecutan en VPC privadas, aisladas de la internet pública.
Gestión de vulnerabilidades
Ciclos de escáner diarios y pruebas de penetración anuales de terceros.
Integridad de la aplicación.
Funciones de seguridad diseñadas para la precisión clínica. Protección sin fricciones.
Multifactor obligatorio
Estándar en todas las cuentas clínicas. Compatibilidad con TOTP y llaves de seguridad de hardware.
Registros inmutables
Cada vista y exportación se registra criptográficamente. Visibilidad completa del acceso a los datos.
Controles granulares
Acceso estricto basado en roles. El personal solo ve la PHI relevante para su autorización clínica.
Tiempos de espera inteligentes
Los tiempos de espera por inactividad configurables protegen automáticamente los datos en las estaciones de trabajo clínicas compartidas.
Seguridad de los dispositivos de los empleados
DrSprinto escanea todas las computadoras de los empleados en busca de protección activa contra malware y estándares de cumplimiento.
Cifrado de datos
Cifrado AES-256 para datos en reposo. TLS 1.3 para todos los datos en tránsito con secreto directo perfecto.
Socios de infraestructura.
Cada proveedor se somete a una rigurosa revisión de seguridad. La residencia de los datos se aplica estrictamente.
Google Cloud
InfraestructuraAlojamiento de aplicaciones y base de datos
Cloudflare
SeguridadWAF, DNS y protección contra DDoS
Sprinto
CumplimientoAutomatización del cumplimiento
Stripe
PagosProcesamiento de pagos
HubSpot
CRMGestión de relaciones
Estado del sistema.
Checking…
Checking…
Divulgación responsable.
Agradecemos la contribución de los investigadores de seguridad. Si identifica una vulnerabilidad, infórmela de inmediato a nuestro equipo de respuesta al protocolo.
Dentro del alcance
- Omisión de autenticación/autorización
- Vulnerabilidades de inyección (SQL, XSS, SSRF)
- Exposición de PHI o datos de pacientes
- Controles de acceso rotos / IDOR
- Fallos en la gestión de sesiones
- Omisión o manipulación del registro de auditoría
- Debilidades de cifrado (datos en reposo / en tránsito)
Fuera del alcance
- Ingeniería social / Phishing
- Ataques DDoS / volumétricos
- Informes generados por escáner sin un hallazgo verificado
- Pruebas contra el personal o los empleados de HiBoop personalmente
- Pruebas destructivas (eliminación, modificación o exfiltración de datos de producción
¿Necesita una revisión de seguridad?
Nuestro equipo de seguridad está disponible para responder preguntas detalladas, completar cuestionarios de proveedores y proporcionar los artefactos de cumplimiento necesarios.
Preguntas frecuentes
¿HiBoop cumple con la HIPAA?
Sí. HiBoop se adhiere a las Reglas de Privacidad y Notificación de Incumplimiento de la HIPAA. Los Acuerdos de Socio Comercial (BAA, por sus siglas en inglés) están disponibles para todos los clientes empresariales de EE. UU. Nuestra plataforma implementa medidas de seguridad técnicas que incluyen cifrado, controles de acceso y registro de auditoría para proteger la Información de Salud Protegida (PHI, por sus siglas en inglés).
¿HiBoop cumple con las leyes de privacidad canadienses?
Sí. HiBoop cumple plenamente con la PIPEDA (Ley de Protección de la Información Personal y Documentos Electrónicos) y las leyes de privacidad federales y provinciales de Canadá. Para los clientes canadienses, la residencia de los datos se aplica estrictamente en territorio canadiense con una infraestructura alojada en las regiones de Google Cloud Canada.
¿Qué certificaciones de seguridad tiene HiBoop?
HiBoop cumple con la HIPAA, la PIPEDA y está preparado para el RGPD. Realizamos pruebas de penetración anuales de terceros y escaneos diarios de vulnerabilidades para mantener nuestra postura de seguridad. También nos sometemos a auditorías de seguridad periódicas de terceros para verificar nuestros controles.
¿HiBoop está preparado para el RGPD para clientes internacionales?
Sí. HiBoop es compatible con los principios de privacidad por diseño del RGPD con pleno apoyo a los derechos de los interesados, incluidos el acceso, la supresión y la portabilidad de los datos. La arquitectura de nuestra plataforma permite el cumplimiento de los requisitos de protección de datos de la UE para implementaciones internacionales.
¿Cómo se cifran los datos de los pacientes?
Todos los datos de los pacientes se cifran mediante el cifrado AES-256 en reposo y TLS 1.3 en tránsito. Las claves de cifrado se rotan automáticamente, y nuestra implementación de cifrado sigue las mejores prácticas de la industria para la protección de datos de atención médica.
¿Qué controles de acceso protegen los datos de los pacientes?
HiBoop implementa una seguridad de defensa en profundidad que incluye: autenticación multifactor (MFA) obligatoria compatible con TOTP y claves de seguridad de hardware, control de acceso estricto basado en roles (RBAC) que garantiza que el personal solo vea la PHI relevante para su autorización clínica, aislamiento de la red con instancias de cómputo en VPC privadas y tiempos de espera de inactividad configurables para estaciones de trabajo clínicas compartidas.
¿Existen registros de auditoría para el acceso a los datos?
Sí. Cada vista y exportación de datos de pacientes se registra criptográficamente en registros de auditoría inmutables. Esto proporciona una visibilidad completa de los patrones de acceso a los datos y respalda los requisitos de cumplimiento para el monitoreo de acceso y la investigación de brechas.
¿Dónde se almacenan los datos de los pacientes y quiénes son sus socios de infraestructura?
Todos los datos de los pacientes se almacenan en la infraestructura de Google Cloud con una estricta aplicación de la residencia de datos (regiones de Canadá/EE. UU.). Trabajamos con subprocesadores examinados que han firmado Acuerdos de Procesamiento de Datos (DPA) y Acuerdos de Socio Comercial (BAA). Entre los socios clave se incluyen Google Cloud (infraestructura), Cloudflare (seguridad/WAF), Sprinto (automatización del cumplimiento) y Stripe (pagos). Nunca se venden datos de pacientes a terceros.
¿Cómo puedo informar una vulnerabilidad de seguridad?
Agradecemos la divulgación responsable por parte de los investigadores de seguridad. Si identifica una vulnerabilidad, infórmela de inmediato a través de nuestro formulario de contacto con el asunto "Divulgación de seguridad". Las vulnerabilidades dentro del alcance incluyen omisión de autenticación/autorización, fallas de inyección, exposición de PHI o datos de pacientes, controles de acceso rotos, debilidades en la gestión de sesiones, omisión del registro de auditoría y problemas de encriptación, todos críticos para nuestras obligaciones de HIPAA, PIPEDA y RGPD. Fuera de alcance: ingeniería social, ataques DDoS, informes de escáner no verificados y pruebas destructivas contra datos de producción.
¿Puedo solicitar una revisión de seguridad o documentación de cumplimiento?
Sí. Nuestro equipo de seguridad está disponible para responder preguntas detalladas, completar cuestionarios de seguridad de proveedores y proporcionar los artefactos de cumplimiento necesarios, incluidos BAA, informes de auditoría de seguridad y documentación de cumplimiento. Comuníquese a través de nuestro formulario de contacto para solicitudes de revisión de seguridad.