Información legal

Seguridad de la Información

Última actualización: 16 de agosto de 2026

Heka gestiona historias clínicas y datos personales sensibles. Esta página describe, en términos concretos y verificables, las medidas técnicas y organizativas con las que protegemos esa información. Complementa nuestra Política de Privacidad y nuestros Términos y Condiciones.

1. Cifrado en tránsito y en reposo

Toda comunicación entre tu navegador (o dispositivo móvil) y Heka viaja cifrada mediante TLS 1.2 o superior; no aceptamos conexiones sin cifrar. La información almacenada en nuestros servidores —incluyendo historias clínicas, odontogramas, imágenes y documentos— se guarda cifrada en reposo.

2. Aislamiento de datos por clínica

Cada clínica opera sobre un esquema de base de datos propio y separado, no sobre tablas compartidas con otras clínicas. Este aislamiento estructural hace que los datos de una clínica no sean consultables desde la sesión de otra, ni siquiera por error de programación en un filtro. El mismo principio aplica al almacenamiento de archivos: cada clínica tiene su propia ruta aislada y los archivos se entregan mediante enlaces firmados de corta duración (15 minutos), nunca mediante URLs públicas permanentes.

3. Control de acceso y roles

El acceso dentro de cada clínica se rige por roles con permisos diferenciados (propietario, doctor, asistente, recepcionista y paciente en su portal), de modo que cada persona ve únicamente lo que su función requiere. Las sesiones usan tokens de corta vida (15 minutos) que se renuevan de forma segura; las contraseñas se almacenan exclusivamente como hash criptográfico (nunca en texto plano) y los tokens de renovación se guardan también como hash, por lo que ni siquiera nuestro equipo puede leerlos.

4. Protección de la información clínica (PHI)

Aplicamos una política estricta de no exposición de información de salud protegida: los nombres de pacientes, números de documento, teléfonos, diagnósticos y notas clínicas nunca se escriben en registros técnicos (logs) ni en mensajes de error, y nuestras herramientas de analítica de producto enmascaran automáticamente todos los campos de formulario y los elementos marcados como datos clínicos. Los datos clínicos, además, nunca se eliminan físicamente de forma inmediata: se desactivan y conservan conforme a los plazos de retención de historia clínica exigidos por la normativa colombiana.

5. Copias de seguridad

Realizamos copias de seguridad automáticas diarias de la base de datos, con retención de los últimos 14 días, y una copia adicional inmediatamente antes de cada actualización de la plataforma. Esto nos permite restaurar el servicio ante un incidente sin depender de intervención manual.

6. Infraestructura y actualizaciones

Heka opera sobre infraestructura de nube profesional ubicada en la Unión Europea (Finlandia), con certificados TLS de renovación automática. Las actualizaciones de la plataforma pasan por un entorno de pruebas, una batería de pruebas automatizadas y una aprobación manual antes de llegar a producción, y cada despliegue verifica automáticamente la salud del servicio al finalizar.

7. Validación de archivos

Los archivos que se suben a la plataforma (imágenes, radiografías, documentos) se validan por tipo y tamaño antes de almacenarse, y solo se aceptan formatos clínicamente relevantes (JPEG, PNG, PDF y DICOM).

8. Lo que no afirmamos

Preferimos ser precisos: a la fecha, Heka no cuenta con certificaciones formales como ISO 27001 o SOC 2. Las medidas descritas en esta página son las que efectivamente están implementadas y operando. A medida que obtengamos certificaciones o auditorías externas, las publicaremos aquí.

9. Reporte de vulnerabilidades

Si eres investigador de seguridad o usuario y detectas una posible vulnerabilidad, escríbenos a notificaciones@hekalife.com o a hola@hekalife.com. Nos comprometemos a acusar recibo, investigar de buena fe y no iniciar acciones legales contra quien reporte de manera responsable, sin acceder a datos de terceros ni interrumpir el servicio.

Quiero probar Heka