Aplicaciones nativas de IA para reducir el costo médico

Seguridad y confianza

Controles diseñados según SOC 2, ISO 27001 y HIPAA

SOC 2 Tipo II

Controles alineados

Certificación en proceso

ISO/IEC 27001

Controles alineados

Certificación en proceso

HIPAA

Salvaguardas alineadas

Evaluación en proceso

Tus datos

Mantén el control de tus datos

Todo contrato con un cliente incluye estos compromisos.

Entrenamiento de modelos

Los modelos entrenados con tus datos solo se usan en tu servicio.

Detalles técnicos en Controles

Quién decide

Tú decides qué tratamos y para qué. Actuamos según tus instrucciones escritas.

Detalles técnicos

Tú eres el responsable del tratamiento y Sanoki es el encargado. Si una instrucción contradice la ley que rige tu contrato, te lo informamos.

Minimización

Tratamos solo los datos que tu servicio necesita.

Detalles técnicos en Controles

Dónde se alojan

Tus datos se almacenan en Amazon Web Services, en los Estados Unidos.

Detalles técnicos

Te damos aviso previo de cualquier cambio en la ubicación del alojamiento, y toda transferencia se ajusta a la ley que rige tu contrato.

Supresión

Suprimimos o devolvemos tus datos dentro de los 30 días siguientes a la terminación del contrato.

Detalles técnicos en Controles

Controles

Cómo se alinean nuestros controles
con SOC 2, ISO 27001 y HIPAA

Control implementado y alineado Sin requisito equivalente en ese marcoProgramado Planeado, los resultados se reportan aquí

ControlSOC 2ISO 27001HIPAA
Gobernanza y riesgo

Evaluación de riesgos

Evaluamos los riesgos de seguridad con periodicidad definida y atendemos lo que encontramos.

SOC 2ISO 27001HIPAA

Detalles técnicos

Documentamos cada análisis, lo repetimos tras cambios importantes en el sistema y mantenemos un plan de tratamiento para cada riesgo.

Políticas de seguridad

Nuestras reglas de seguridad constan por escrito, están aprobadas y se revisan cada año.

SOC 2ISO 27001HIPAA

Supervisión de la dirección

La dirección de la empresa fija los objetivos de seguridad y revisa el desempeño del programa.

SOC 2ISO 27001

Detalles técnicos

La dirección también asigna las responsabilidades de seguridad dentro del equipo.

Alcance del programa de seguridad

Todo sistema que toca tus datos está dentro de nuestro programa de seguridad.

ISO 27001

Detalles técnicos

Documentamos el alcance del programa, con una declaración de aplicabilidad para cada control.

Auditoría interna y revisión por la dirección

Auditamos nuestros propios controles y corregimos lo que la auditoría encuentra.

ISO 27001

Detalles técnicos

Planeamos las auditorías con antelación, la dirección revisa los resultados y hacemos seguimiento a cada acción correctiva.

Requisitos legales y regulatorios

Hacemos seguimiento a las leyes y cláusulas contractuales que aplican a tus datos.

ISO 27001

Detalles técnicos

Llevamos un registro de estos requisitos y lo revisamos cuando cambian.

Evaluación del riesgo de fraude

Nuestra evaluación de riesgos incluye el fraude.

SOC 2

Detalles técnicos

Cubre el uso indebido de accesos y de datos.

Descripción del sistema

Documentamos cómo funciona el servicio y por dónde circulan tus datos.

SOC 2

Detalles técnicos

Mantenemos la descripción actualizada, con los límites, componentes y flujos de datos del sistema.

Evaluación periódica de cumplimiento

Verificamos nuestras salvaguardas frente a las normas de datos de salud con periodicidad definida.

HIPAA

Detalles técnicos

La evaluación cubre salvaguardas técnicas y no técnicas, y la repetimos cuando cambian la operación o el entorno.

Política de sanciones

Quien en Sanoki incumpla una regla de seguridad enfrenta un proceso disciplinario.

SOC 2ISO 27001HIPAA

Detalles técnicos

El proceso disciplinario consta por escrito y cubre las políticas de seguridad y de protección de datos.

Conservación de la documentación de seguridad

Conservamos los registros de seguridad durante al menos seis años.

HIPAA

Detalles técnicos

Incluye políticas, procedimientos y los registros de seguridad exigidos.

Acuerdo de asociado de negocios

Firmamos un acuerdo de asociado de negocios cuando aplica HIPAA.

HIPAA

Detalles técnicos

El acuerdo define salvaguardas, usos permitidos y reporte de brechas para la información de salud protegida.

Acceso e identidad

Acceso por rol

Cada persona accede solo a los datos que su rol requiere.

SOC 2ISO 27001HIPAA

Detalles técnicos

Cada persona tiene una cuenta individual, y otorgamos el acceso por necesidad de conocer.

Autenticación multifactor

Todo ingreso a un sistema que contiene tus datos pide un segundo factor.

SOC 2ISO 27001HIPAA

Detalles técnicos

Incluye los accesos administrativos.

Revisión de accesos y desvinculación

Revisamos quién tiene acceso y lo retiramos el día en que alguien sale o cambia de rol.

SOC 2ISO 27001HIPAA

Verificación de antecedentes

Las personas con acceso a tus datos pasan una verificación de antecedentes.

SOC 2ISO 27001HIPAA

Cierre automático de sesión

Las sesiones inactivas se cierran solas.

HIPAA

Detalles técnicos

Las sesiones en sistemas que contienen tus datos terminan tras un período definido de inactividad.

Procedimiento de acceso de emergencia

Un procedimiento escrito permite a personas autorizadas acceder a datos críticos en una emergencia.

HIPAA

Detalles técnicos

El procedimiento limita el acceso a los datos que la emergencia requiere.

Permisos de agentes de IA

Un agente de IA ve solo lo que puede ver la persona que lo ejecuta.

SOC 2ISO 27001HIPAA

Detalles técnicos

Un agente que trabaja un caso hereda los permisos de quien lo ejecuta. Tú decides quién ve cada objeto y vínculo.

Protección de datos

Cifrado en tránsito

Tus datos viajan cifrados.

SOC 2ISO 27001HIPAA

Detalles técnicos

Toda conexión que transporta tus datos usa TLS 1.3 o superior.

Cifrado en reposo

Tus datos se almacenan cifrados.

SOC 2ISO 27001HIPAA

Detalles técnicos

Usamos cifrado AES-256.

Gestión de claves y secretos

Las claves de cifrado y las credenciales se guardan en almacenes gestionados de acceso restringido.

SOC 2ISO 27001

Detalles técnicos

Las mantenemos separadas del código y las rotamos periódicamente.

Separación entre clientes

Tus datos están en un entorno propio.

SOC 2ISO 27001HIPAA

Detalles técnicos

La segmentación de red y la separación lógica aíslan tu entorno del de cualquier otro cliente.

Minimización de datos

Tratamos solo los datos que tu servicio necesita.

SOC 2ISO 27001HIPAA

Detalles técnicos

Cuando datos anonimizados, seudonimizados o agregados bastan para la finalidad, usamos esa versión.

Datos usados para tu servicio

Los modelos entrenados con tus datos solo se usan en tu servicio.

SOC 2ISO 27001HIPAA

Detalles técnicos

Esto aplica aun con datos anonimizados o agregados. Nunca vendemos tus datos ni los usamos para finalidades propias.

Supresión o devolución

Suprimimos o devolvemos tus datos dentro de los 30 días siguientes a la terminación del contrato.

SOC 2ISO 27001HIPAA

Detalles técnicos

Certificamos la supresión por escrito. Borramos las copias de seguridad en su ciclo ordinario de rotación y las protegemos hasta entonces.

Monitoreo y trazabilidad

Registro de auditoría

Registramos cada acceso, cambio y exportación de tus datos, y conservamos el registro al menos 12 meses.

SOC 2ISO 27001HIPAA

Detalles técnicos

El registro cubre todos los datos personales.

Monitoreo y alertas

Monitoreamos nuestros sistemas de forma continua y alertamos al equipo ante actividad inusual.

SOC 2ISO 27001HIPAA

Detalles técnicos

El monitoreo cubre sistemas y registros, y el equipo revisa las alertas.

Registro de decisiones

Cada revisión registra quién decidió, con qué evidencia y cuándo.

SOC 2ISO 27001HIPAA

Trazabilidad al origen

Cada valor se rastrea hasta su documento de origen.

SOC 2ISO 27001HIPAA

Infraestructura y operación

Seguridad física

Nuestros servidores operan en centros de datos de Amazon Web Services con acceso controlado.

SOC 2ISO 27001HIPAA

Detalles técnicos

Amazon Web Services provee los controles físicos y ambientales.

Gestión de activos y dispositivos

Mantenemos un inventario de nuestros sistemas y gestionamos cada dispositivo de trabajo.

SOC 2ISO 27001HIPAA

Detalles técnicos

Los portátiles del equipo están gestionados, cifrados y actualizados.

Protección contra código malicioso

Cada dispositivo de trabajo tiene protección contra software malicioso.

SOC 2ISO 27001HIPAA

Desarrollo seguro y gestión de cambios

Cada cambio del producto se revisa y se prueba antes de publicarse.

SOC 2ISO 27001

Detalles técnicos

Cada cambio requiere revisión de código, pruebas y aprobación antes de llegar a producción. Desarrollo y producción corren en entornos separados.

Pruebas de penetración

Está programada una prueba de penetración independiente.

ProgramadoSOC 2ISO 27001

Detalles técnicos

Tras la primera prueba, la repetimos periódicamente y hacemos seguimiento a cada hallazgo hasta resolverlo.

ProgramadoProgramado

Gestión de vulnerabilidades

Aplicamos los parches de seguridad oportunamente y probamos nuestra infraestructura con periodicidad definida.

SOC 2ISO 27001HIPAA

Copias de seguridad

Hacemos copias de seguridad de tus datos y probamos que se restauren.

SOC 2ISO 27001HIPAA

Continuidad y recuperación

El equipo restablece el servicio tras una interrupción siguiendo un plan escrito.

SOC 2ISO 27001HIPAA

Detalles técnicos

El plan cubre la continuidad del negocio y la recuperación ante desastres.

Gestión del riesgo de proveedores

Revisamos cada empresa que trata datos por nuestra cuenta.

SOC 2ISO 27001HIPAA

Detalles técnicos

Revisamos cada subencargado antes de vincularlo y periódicamente después. Cada uno aparece en esta página con su función.

Personas

Acuerdos de confidencialidad

Todas las personas del equipo firman un acuerdo de confidencialidad.

SOC 2ISO 27001HIPAA

Detalles técnicos

La obligación continúa después de terminar el empleo o el contrato.

Capacitación en seguridad

El equipo se capacita en protección de datos cada año.

SOC 2ISO 27001HIPAA

Líder de protección de datos

Una persona en Sanoki responde por la seguridad y la protección de datos.

SOC 2ISO 27001HIPAA

Respuesta a incidentes

Procedimiento de incidentes

El equipo atiende cada incidente de seguridad con un procedimiento escrito.

SOC 2ISO 27001HIPAA

Detalles técnicos

El procedimiento fija los pasos para contener el incidente, mitigar sus efectos, evitar su repetición y apoyar el reporte que presentas a la autoridad.

Notificación al cliente

Si un incidente afecta tus datos, te informamos dentro de las 72 horas.

SOC 2ISO 27001HIPAA

Detalles técnicos

Las 72 horas se cuentan desde la detección, y ampliamos la información a medida que avanza la investigación.

Normatividad local

Cada contrato se rige por la ley de su jurisdicción. Los controles anteriores cumplen estas normas locales.

Colombia

  • Ley 1581 de 2012 y Decreto 1377 de 2013. La ley nacional de protección de datos, que trata los datos de salud como datos sensibles con protección reforzada.Cómo se cumpleSe cumple mediante el acceso por rol, la autenticación multifactor, el cifrado, el registro de auditoría, la minimización de datos, la supresión o devolución y el procedimiento de incidentes.
  • Circular Externa 005 de 2017 de la SIC. La autoridad de protección de datos reconoce a los Estados Unidos como país con nivel adecuado de protección, lo que permite alojar allí los datos.Cómo se cumpleSe cumple mediante el cifrado en tránsito y en reposo, y la gestión del riesgo de proveedores.

Estados Unidos

  • HIPAA Privacy, Security and Breach Notification Rules. Aplican cuando tus datos incluyen información de salud protegida de pacientes en los Estados Unidos.Cómo se cumpleSe cumple mediante cada control con la etiqueta HIPAA, incluido el acuerdo de asociado de negocios.

Subencargados

Las empresas que nos ayudan a operar el servicio

EmpresaQué hace
OpenAI, Inc.Inferencia de modelos de lenguaje
Anthropic, PBCInferencia de modelos de lenguaje
Google LLC (Gemini)Inferencia de modelos de lenguaje y procesamiento de datos
Amazon Web Services, Inc.Cómputo, almacenamiento y bases de datos
Clerk, Inc.Autenticación y sesiones de usuario
PostHog, Inc.Observabilidad de la aplicación y métricas de uso. No recibe datos de pacientes.
Slack Technologies, LLCComunicación del equipo y alertas

Novedades

La certificación está en proceso

  1. Nuestros controles están implementados y alineados con SOC 2, ISO 27001 y HIPAA.

Contacto

Comunícate con nuestro equipo de seguridad

Seguridad y protección de datos

Escribe a [email protected] con cuestionarios e inquietudes de seguridad.

Incidentes

Si un incidente afecta tus datos, notificamos a tu contacto de seguridad dentro de las 72 horas y enviamos actualizaciones hasta cerrarlo.

Siguientes pasos

Empieza a reducir el costo médico
desde tu operación

Solicitar demo

Mira cómo Sanoki ayuda a las organizaciones de salud a reducir el costo médico.

Gracias. Nos comunicamos al correo que compartiste.