Seguridad y Protección de datos
Seguridad y protección de datos
Dos productos, dos infraestructuras, un mismo criterio.
Wellogi Academy y Wellogi Professional corren sobre plataformas distintas, y la diferencia importa: uno guarda información académica, el otro guarda expedientes clínicos de pacientes. Aquí está cada uno, por separado.
Wellogi Professional
Donde viven los expedientes clínicos.
Datos personales sensibles de pacientes, tratados conforme a la LFPDPPP y sobre los requisitos de la NOM-004 del expediente clínico, en un sistema alineado a los objetivos de la NOM-024.
Aislamiento por profesional dentro de la propia base de datos, en tres capas independientes de reglas. Ningún profesional puede leer el expediente de otro, y no depende de que la aplicación se porte bien: lo impide la base.
Información cifrada en tránsito y en reposo. Contraseñas con hash y salt; nunca se almacenan ni se pueden recuperar en claro.
De seguridad, hechas sobre el código: OWASP Top 10, seguridad y fluidez, y otras acotadas por funcionalidad. Todas documentadas en el historial del proyecto.
Registro propio de eventos de seguridad, límite de tasa por aplicación y protección contra automatización (Turnstile y verificación de bots) en los puntos de acceso.
El monitoreo de errores pasa por doble barrera de anonimización: las rutas y los identificadores de paciente se despersonalizan antes de salir del sistema.
La exportación completa del expediente funciona aun con la suscripción vencida. Es una excepción deliberada al candado de pago: tus datos no son rehenes de tu mensualidad.
Wellogi Academy
Donde vive la plataforma de formación.
Información académica, credenciales profesionales y datos transaccionales.
Infraestructura
Alojamiento en GoDaddy, en centro de datos con certificación ISO 27001 del proveedor, ubicado en Los Ángeles, California, con tratamiento conforme a la LFPDPPP. Configuración de alta disponibilidad y monitoreo continuo.
Cifrado y red
TLS 1.3 con calificación A+ en SSL Labs, Perfect Forward Secrecy y HSTS activos. AES-256 en bases de datos y respaldos, con rotación trimestral de claves. Firewall de aplicación, mitigación de ataques distribuidos y límite de tasa.
Acceso
Contraseñas de mínimo 12 caracteres con hash bcrypt y salt. Doble factor disponible para personal docente y administrativo. Control de acceso por rol con privilegio mínimo, doble factor obligatorio en accesos administrativos, bitácora auditable con retención de 12 meses y bloqueo tras cinco intentos fallidos.
Escaneo externo
Escaneo de vulnerabilidades trimestral, realizado por Sucuri, más herramientas complementarias.
Precisión
Lo que no afirmamos.
La certificación ISO 27001 es del centro de datos del proveedor, no de Wellogi: nosotros no estamos certificados bajo esa norma y no lo decimos.
Tampoco existe una certificación de NOM-004 para software. Lo que hay es un sistema construido sobre sus requisitos y un mapeo documentado de cada uno.
El escaneo trimestral de vulnerabilidades es eso: un escaneo automatizado por un tercero. No es una auditoría de seguridad conducida por una firma externa, y no la llamamos así.
Si encuentras una vulnerabilidad o algo que aquí esté declarado de más, escríbenos. Lo corregimos y lo dejamos anotado con fecha.
