Seguridad y confianza
SOC 2 Tipo II
Controles alineados
Certificación en proceso
ISO/IEC 27001
Controles alineados
Certificación en proceso
HIPAA
Salvaguardas alineadas
Evaluación en proceso
Tus datos
Todo contrato con un cliente incluye estos compromisos.
Entrenamiento de modelos
Los modelos entrenados con tus datos solo se usan en tu servicio.
Quién decide
Tú decides qué tratamos y para qué. Actuamos según tus instrucciones escritas.
Tú eres el responsable del tratamiento y Sanoki es el encargado. Si una instrucción contradice la ley que rige tu contrato, te lo informamos.
Dónde se alojan
Tus datos se almacenan en Amazon Web Services, en los Estados Unidos.
Te damos aviso previo de cualquier cambio en la ubicación del alojamiento, y toda transferencia se ajusta a la ley que rige tu contrato.
Supresión
Suprimimos o devolvemos tus datos dentro de los 30 días siguientes a la terminación del contrato.
Controles
Control implementado y alineado– Sin requisito equivalente en ese marcoProgramado Planeado, los resultados se reportan aquí
| Control | SOC 2 | ISO 27001 | HIPAA |
|---|---|---|---|
| Gobernanza y riesgo | |||
Evaluación de riesgos Evaluamos los riesgos de seguridad con periodicidad definida y atendemos lo que encontramos. SOC 2ISO 27001HIPAA Detalles técnicosDocumentamos cada análisis, lo repetimos tras cambios importantes en el sistema y mantenemos un plan de tratamiento para cada riesgo. | |||
Políticas de seguridad Nuestras reglas de seguridad constan por escrito, están aprobadas y se revisan cada año. SOC 2ISO 27001HIPAA | |||
Supervisión de la dirección La dirección de la empresa fija los objetivos de seguridad y revisa el desempeño del programa. SOC 2ISO 27001 Detalles técnicosLa dirección también asigna las responsabilidades de seguridad dentro del equipo. | – | ||
Alcance del programa de seguridad Todo sistema que toca tus datos está dentro de nuestro programa de seguridad. ISO 27001 Detalles técnicosDocumentamos el alcance del programa, con una declaración de aplicabilidad para cada control. | – | – | |
Auditoría interna y revisión por la dirección Auditamos nuestros propios controles y corregimos lo que la auditoría encuentra. ISO 27001 Detalles técnicosPlaneamos las auditorías con antelación, la dirección revisa los resultados y hacemos seguimiento a cada acción correctiva. | – | – | |
Requisitos legales y regulatorios Hacemos seguimiento a las leyes y cláusulas contractuales que aplican a tus datos. ISO 27001 Detalles técnicosLlevamos un registro de estos requisitos y lo revisamos cuando cambian. | – | – | |
Evaluación del riesgo de fraude Nuestra evaluación de riesgos incluye el fraude. SOC 2 Detalles técnicosCubre el uso indebido de accesos y de datos. | – | – | |
Descripción del sistema Documentamos cómo funciona el servicio y por dónde circulan tus datos. SOC 2 Detalles técnicosMantenemos la descripción actualizada, con los límites, componentes y flujos de datos del sistema. | – | – | |
Evaluación periódica de cumplimiento Verificamos nuestras salvaguardas frente a las normas de datos de salud con periodicidad definida. HIPAA Detalles técnicosLa evaluación cubre salvaguardas técnicas y no técnicas, y la repetimos cuando cambian la operación o el entorno. | – | – | |
Política de sanciones Quien en Sanoki incumpla una regla de seguridad enfrenta un proceso disciplinario. SOC 2ISO 27001HIPAA Detalles técnicosEl proceso disciplinario consta por escrito y cubre las políticas de seguridad y de protección de datos. | |||
Conservación de la documentación de seguridad Conservamos los registros de seguridad durante al menos seis años. HIPAA Detalles técnicosIncluye políticas, procedimientos y los registros de seguridad exigidos. | – | – | |
Acuerdo de asociado de negocios Firmamos un acuerdo de asociado de negocios cuando aplica HIPAA. HIPAA Detalles técnicosEl acuerdo define salvaguardas, usos permitidos y reporte de brechas para la información de salud protegida. | – | – | |
| Acceso e identidad | |||
Acceso por rol Cada persona accede solo a los datos que su rol requiere. SOC 2ISO 27001HIPAA Detalles técnicosCada persona tiene una cuenta individual, y otorgamos el acceso por necesidad de conocer. | |||
Autenticación multifactor Todo ingreso a un sistema que contiene tus datos pide un segundo factor. SOC 2ISO 27001HIPAA Detalles técnicosIncluye los accesos administrativos. | |||
Revisión de accesos y desvinculación Revisamos quién tiene acceso y lo retiramos el día en que alguien sale o cambia de rol. SOC 2ISO 27001HIPAA | |||
Verificación de antecedentes Las personas con acceso a tus datos pasan una verificación de antecedentes. SOC 2ISO 27001HIPAA | |||
Cierre automático de sesión Las sesiones inactivas se cierran solas. HIPAA Detalles técnicosLas sesiones en sistemas que contienen tus datos terminan tras un período definido de inactividad. | – | – | |
Procedimiento de acceso de emergencia Un procedimiento escrito permite a personas autorizadas acceder a datos críticos en una emergencia. HIPAA Detalles técnicosEl procedimiento limita el acceso a los datos que la emergencia requiere. | – | – | |
Permisos de agentes de IA Un agente de IA ve solo lo que puede ver la persona que lo ejecuta. SOC 2ISO 27001HIPAA Detalles técnicosUn agente que trabaja un caso hereda los permisos de quien lo ejecuta. Tú decides quién ve cada objeto y vínculo. | |||
| Protección de datos | |||
Cifrado en tránsito Tus datos viajan cifrados. SOC 2ISO 27001HIPAA Detalles técnicosToda conexión que transporta tus datos usa TLS 1.3 o superior. | |||
Cifrado en reposo Tus datos se almacenan cifrados. SOC 2ISO 27001HIPAA Detalles técnicosUsamos cifrado AES-256. | |||
Gestión de claves y secretos Las claves de cifrado y las credenciales se guardan en almacenes gestionados de acceso restringido. SOC 2ISO 27001 Detalles técnicosLas mantenemos separadas del código y las rotamos periódicamente. | – | ||
Separación entre clientes Tus datos están en un entorno propio. SOC 2ISO 27001HIPAA Detalles técnicosLa segmentación de red y la separación lógica aíslan tu entorno del de cualquier otro cliente. | |||
Minimización de datos Tratamos solo los datos que tu servicio necesita. SOC 2ISO 27001HIPAA Detalles técnicosCuando datos anonimizados, seudonimizados o agregados bastan para la finalidad, usamos esa versión. | |||
Datos usados para tu servicio Los modelos entrenados con tus datos solo se usan en tu servicio. SOC 2ISO 27001HIPAA Detalles técnicosEsto aplica aun con datos anonimizados o agregados. Nunca vendemos tus datos ni los usamos para finalidades propias. | |||
Supresión o devolución Suprimimos o devolvemos tus datos dentro de los 30 días siguientes a la terminación del contrato. SOC 2ISO 27001HIPAA Detalles técnicosCertificamos la supresión por escrito. Borramos las copias de seguridad en su ciclo ordinario de rotación y las protegemos hasta entonces. | |||
| Monitoreo y trazabilidad | |||
Registro de auditoría Registramos cada acceso, cambio y exportación de tus datos, y conservamos el registro al menos 12 meses. SOC 2ISO 27001HIPAA Detalles técnicosEl registro cubre todos los datos personales. | |||
Monitoreo y alertas Monitoreamos nuestros sistemas de forma continua y alertamos al equipo ante actividad inusual. SOC 2ISO 27001HIPAA Detalles técnicosEl monitoreo cubre sistemas y registros, y el equipo revisa las alertas. | |||
Registro de decisiones Cada revisión registra quién decidió, con qué evidencia y cuándo. SOC 2ISO 27001HIPAA | |||
Trazabilidad al origen Cada valor se rastrea hasta su documento de origen. SOC 2ISO 27001HIPAA | |||
| Infraestructura y operación | |||
Seguridad física Nuestros servidores operan en centros de datos de Amazon Web Services con acceso controlado. SOC 2ISO 27001HIPAA Detalles técnicosAmazon Web Services provee los controles físicos y ambientales. | |||
Gestión de activos y dispositivos Mantenemos un inventario de nuestros sistemas y gestionamos cada dispositivo de trabajo. SOC 2ISO 27001HIPAA Detalles técnicosLos portátiles del equipo están gestionados, cifrados y actualizados. | |||
Protección contra código malicioso Cada dispositivo de trabajo tiene protección contra software malicioso. SOC 2ISO 27001HIPAA | |||
Desarrollo seguro y gestión de cambios Cada cambio del producto se revisa y se prueba antes de publicarse. SOC 2ISO 27001 Detalles técnicosCada cambio requiere revisión de código, pruebas y aprobación antes de llegar a producción. Desarrollo y producción corren en entornos separados. | – | ||
Pruebas de penetración Está programada una prueba de penetración independiente. ProgramadoSOC 2ISO 27001 Detalles técnicosTras la primera prueba, la repetimos periódicamente y hacemos seguimiento a cada hallazgo hasta resolverlo. | Programado | Programado | – |
Gestión de vulnerabilidades Aplicamos los parches de seguridad oportunamente y probamos nuestra infraestructura con periodicidad definida. SOC 2ISO 27001HIPAA | |||
Copias de seguridad Hacemos copias de seguridad de tus datos y probamos que se restauren. SOC 2ISO 27001HIPAA | |||
Continuidad y recuperación El equipo restablece el servicio tras una interrupción siguiendo un plan escrito. SOC 2ISO 27001HIPAA Detalles técnicosEl plan cubre la continuidad del negocio y la recuperación ante desastres. | |||
Gestión del riesgo de proveedores Revisamos cada empresa que trata datos por nuestra cuenta. SOC 2ISO 27001HIPAA Detalles técnicosRevisamos cada subencargado antes de vincularlo y periódicamente después. Cada uno aparece en esta página con su función. | |||
| Personas | |||
Acuerdos de confidencialidad Todas las personas del equipo firman un acuerdo de confidencialidad. SOC 2ISO 27001HIPAA Detalles técnicosLa obligación continúa después de terminar el empleo o el contrato. | |||
Capacitación en seguridad El equipo se capacita en protección de datos cada año. SOC 2ISO 27001HIPAA | |||
Líder de protección de datos Una persona en Sanoki responde por la seguridad y la protección de datos. SOC 2ISO 27001HIPAA | |||
| Respuesta a incidentes | |||
Procedimiento de incidentes El equipo atiende cada incidente de seguridad con un procedimiento escrito. SOC 2ISO 27001HIPAA Detalles técnicosEl procedimiento fija los pasos para contener el incidente, mitigar sus efectos, evitar su repetición y apoyar el reporte que presentas a la autoridad. | |||
Notificación al cliente Si un incidente afecta tus datos, te informamos dentro de las 72 horas. SOC 2ISO 27001HIPAA Detalles técnicosLas 72 horas se cuentan desde la detección, y ampliamos la información a medida que avanza la investigación. | |||
Normatividad local
Cada contrato se rige por la ley de su jurisdicción. Los controles anteriores cumplen estas normas locales.
Colombia
Estados Unidos
Subencargados
| Empresa | Qué hace |
|---|---|
| OpenAI, Inc. | Inferencia de modelos de lenguaje |
| Anthropic, PBC | Inferencia de modelos de lenguaje |
| Google LLC (Gemini) | Inferencia de modelos de lenguaje y procesamiento de datos |
| Amazon Web Services, Inc. | Cómputo, almacenamiento y bases de datos |
| Clerk, Inc. | Autenticación y sesiones de usuario |
| PostHog, Inc. | Observabilidad de la aplicación y métricas de uso. No recibe datos de pacientes. |
| Slack Technologies, LLC | Comunicación del equipo y alertas |
Novedades
Nuestros controles están implementados y alineados con SOC 2, ISO 27001 y HIPAA.
Contacto
Seguridad y protección de datos
Escribe a [email protected] con cuestionarios e inquietudes de seguridad.
Incidentes
Si un incidente afecta tus datos, notificamos a tu contacto de seguridad dentro de las 72 horas y enviamos actualizaciones hasta cerrarlo.
Siguientes pasos