Seguridad y cumplimiento

Seguridad que se puede verificar. Privacidad en la que los pacientes pueden confiar.

MednBot está construido desde cero para entornos de salud regulados. Esta página es la fuente única y autorizada sobre nuestra arquitectura de seguridad, prácticas de privacidad, subprocesadores y hoja de ruta de cumplimiento.

Última actualización: julio 2026 · Revisión trimestral

Programa HIPAA
Activo

Salvaguardas administrativas, físicas y técnicas implementadas. BAAs disponibles.

Cumplimiento de IA multiestado
52 jurisdicciones

Divulgaciones de IA y aplicación de consentimientos con conciencia de jurisdicción en los 50 estados, DC y Puerto Rico. Lenguaje revisado por abogados; registros de consentimiento versionados.

SOC 2 Type II
Listo para auditar

Controles implementados y evidencia acumulándose ya — la ventana de observación Type II está corriendo. La contratación del auditor cubrirá una ventana completa; Type I previsto para el 2.º semestre de 2026, Type II para el 1.º de 2027.

Residencia de datos
Estados Unidos

Todos los datos de clientes se almacenan y procesan en regiones de AWS en EE. UU.

Cifrado
AES-256 / TLS 1.2+

Todos los datos cifrados en reposo y en tránsito. Claves gestionadas con AWS KMS.

Aislamiento multi-tenant
Aplicado

Cada consulta está limitada a un solo cliente; el acceso entre clientes se deniega por diseño.

Pentest independiente
Programado

La primera prueba de penetración externa concluirá en el 2.º semestre de 2026; cadencia anual en adelante.

Cumplimiento y atestaciones

Anclados en HIPAA. Formalizando frente a SOC 2.

HIPAA

MednBot opera como Socio Comercial (Business Associate) bajo HIPAA. Mantenemos salvaguardas administrativas, físicas y técnicas consistentes con 45 CFR partes 160 y 164, incluidas la Regla de Seguridad, la Regla de Privacidad y la Regla de Notificación de Brechas. Los BAA están disponibles para todos los clientes sin cargo.

SOC 2 (listo para auditar, evidencia acumulándose)

Primero construimos nuestro programa SOC 2 internamente: políticas, mapeo de controles a los Trust Services Criteria y un sistema de evidencia que captura artefactos de auditoría continuamente en producción. Un informe Type II exige una ventana de observación de varios meses que no se puede comprimir — la nuestra ya corre, así que contratar al auditor independiente será un paso final rápido, no el inicio del reloj. Atestación Type I prevista para el 2.º semestre de 2026; informe Type II tras una ventana completa, 1.º semestre de 2027.

Leyes estatales de IA y privacidad (50 estados + DC + PR)

MednBot incluye un motor de cumplimiento con conciencia de jurisdicción que cubre cada estado de EE. UU., DC y Puerto Rico: la plataforma resuelve qué estado rige cada interacción con el paciente y aplica sus requisitos — estatutos de divulgación de IA (p. ej., AB 3030 de California, TRAIGA de Texas, Utah, Illinois), reglas de consentimiento de todas las partes para grabaciones, consentimiento informado de telemedicina y avisos de privacidad biométrica — con lenguaje revisado por abogados, valores por defecto del estado más estricto para jurisdicciones no resueltas y registros versionados de exactamente qué divulgación vio y aceptó cada paciente. Los estatutos que entran en vigor hasta 2027 ya están rastreados.

Hoja de ruta

Nuestra hoja de ruta incluye pruebas de penetración independientes anuales, renovación de SOC 2 Type II y evaluación de HITRUST según lo exija la demanda empresarial. Los plazos confirmados se comparten bajo NDA.

Protección de datos

Cifrado, aislado y recuperable.

Cifrado en reposo

Todos los datos de clientes, incluida la información médica protegida y los archivos subidos, se cifran en reposo con AES-256. Las claves se gestionan mediante AWS Key Management Service con acceso auditado.

Cifrado en tránsito

Todas las conexiones entre los clientes y MednBot, y entre MednBot y sus subprocesadores, se protegen con TLS 1.2 o superior y suites de cifrado modernas. El tráfico HTTP se redirige a HTTPS en el borde de la aplicación.

Respaldos y recuperación

La base de datos principal se respalda automáticamente con recuperación a un punto en el tiempo. El almacenamiento de objetos está versionado. Los procedimientos de recuperación están documentados; los objetivos de recuperación se comparten bajo NDA a pedido.

Retención y eliminación

Los datos del cliente se conservan durante la relación comercial y la ventana de retención acordada por contrato. A pedido verificado del cliente, los datos se purgan con procedimientos documentados que recorren todos los registros relacionados en orden referencialmente seguro.

Subprocesadores

Con quién trabajamos, y por qué.

MednBot contrata a los siguientes proveedores externos para la entrega de la plataforma. Hay BAAs vigentes donde el subprocesador pueda procesar información médica protegida. La lista se actualiza cuando cambian las relaciones.

SubprocesadorPropósitoCategoría de datosRegión
Amazon Web ServicesInfraestructura en la nube, almacenamiento de objetos, correo transaccional, notificaciones SMS/voz, monitoreoDatos de la aplicación, PHIEstados Unidos
NeonHosting gestionado de PostgreSQLDatos de la aplicación, PHIEstados Unidos
StripeProcesamiento de pagos y facturación de suscripcionesDatos de facturación (sin PHI)Estados Unidos
xAIInferencia de modelos de lenguaje para funciones de asistencia clínicaContenido de conversaciones (puede contener PHI)Estados Unidos
D-IDRenderizado generativo de avatares de videoImagen del médico, voz, contenido de promptsEstados Unidos / gestionado por el proveedor
Claim.MDElegibilidad de seguros, envío de reclamos, procesamiento de ERADatos de reclamos, PHIEstados Unidos

Los clientes pueden suscribirse para recibir avisos de cambios materiales en esta lista. Para suscribirse, escriba a compliance@mednbot.com.

Privacidad

Procesamos datos para usted, no sobre usted.

MednBot procesa información personal e información médica protegida en nombre de nuestros clientes, que son los controladores de los datos. No vendemos información personal. No usamos información médica protegida para entrenar modelos de IA de terceros de propósito general. Los clientes siguen siendo responsables de emitir a sus pacientes los Avisos de Prácticas de Privacidad conforme a HIPAA. Vea nuestra Política de privacidad para saber cómo MednBot procesa la información en la plataforma.

Respuesta a incidentes

Detectar, contener, notificar.

MednBot mantiene un programa documentado de respuesta a incidentes que cubre detección, contención, erradicación, recuperación y revisión posterior. Ante un incidente de seguridad confirmado que afecte datos de clientes, MednBot notificará a los clientes afectados sin demora injustificada, conforme a las obligaciones del BAA aplicable y a la Regla de Notificación de Brechas de HIPAA.

Reporte una sospecha de problema de seguridad en cualquier momento escribiendo a security@mednbot.com. Confirmamos los reportes creíbles dentro de un día hábil.

Divulgación responsable

La investigación de buena fe es bienvenida.

Si cree haber descubierto una vulnerabilidad en cualquier producto de MednBot, repórtela a security@mednbot.com. Incluya suficiente detalle para reproducir el problema y, por favor, no acceda a datos ajenos, no degrade el servicio para otros ni divulgue el problema públicamente antes de que hayamos tenido una oportunidad razonable de remediarlo. Damos crédito a los investigadores que lo soliciten una vez resuelto el reporte.

¿Necesita nuestro paquete completo de seguridad?

Los compradores empresariales pueden solicitar nuestro resumen de seguridad, el registro de cambios de subprocesadores, un BAA de muestra, el resumen de la evaluación de riesgos HIPAA y el memo de estado actual de SOC 2. Los materiales se comparten bajo NDA mutuo.