Estándares técnicos de seguridad
Seguridad de la Plataforma
Medidas técnicas y organizativas para proteger sus datos
Arquitectura de seguridad
TLS 1.3 obligatorio
Toda comunicación entre su navegador y nuestros servidores está cifrada con TLS 1.3. HSTS activado con preload.
Cifrado en reposo
Base de datos con Transparent Data Encryption (AES-256). Los backups también están cifrados.
Contraseñas irrecuperables
Usamos PBKDF2-SHA256 con 100.000 iteraciones y sal aleatoria. Nunca almacenamos contraseñas en texto plano. Son matemáticamente irreversibles.
Cookies de sesión seguras
HttpOnly + Secure + SameSite=Strict. Imposibles de leer desde JavaScript. Protección total contra XSS y CSRF.
Control de acceso mínimo
Cada perfil solo accede a lo estrictamente necesario. Los pacientes solo ven su propia ficha. Los administradores no pueden ver contenido clínico.
Log de auditoría
Cada acceso a una ficha clínica queda registrado con fecha, hora, usuario y dirección IP. Inmutable. Conservado 5 años.
Headers de seguridad
CSP, X-Frame-Options DENY, X-Content-Type-Options nosniff, Referrer-Policy implementados.
Divulgación responsable
Programa de reporte de vulnerabilidades: seguridad@libretto.cl. Respondemos en 72h.
Acceso a datos clínicos — quién puede ver qué
| Perfil | Puede ver agenda | Puede ver ficha clínica | Puede ver datos de otros pacientes |
|---|---|---|---|
| Admin de clínica | ✅ Toda la clínica | ❌ No | ❌ No |
| Médico / Profesional | ✅ Sus propias citas | ✅ Solo sus pacientes | ❌ No |
| Secretaria | ✅ Toda la clínica | ❌ No | ❌ No |
| Paciente | ✅ Solo sus citas | ✅ Solo la suya propia | ❌ No |
| Soporte Libretto | ❌ No | ❌ No | ❌ No |
Reporte de vulnerabilidades
Si descubre una vulnerabilidad de seguridad en nuestra plataforma, le agradecemos que la reporte responsablemente a seguridad@libretto.cl antes de divulgarla públicamente. No iniciaremos acciones legales contra investigadores de buena fe.