Política de seguridad de la información
1. Objetivo y alcance
Esta política describe las medidas técnicas y administrativas que realmente aplicamos para proteger la confidencialidad, integridad y disponibilidad de la información que tratamos: datos de contacto, datos de salud (sensibles), historia clínica, citas, autorizaciones firmadas y datos técnicos del sitio. Aplica al sitio https://dcfisioterapia.co, al portal del paciente, al panel del equipo y a los servicios de terceros que usamos para operar.
Responde al principio de seguridad y al deber de conservar la información en condiciones que impidan su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento (artículo 4, literal g, y artículo 17 de la Ley 1581 de 2012).
2. Responsable
Diana Carolina Cortés Mazo, persona natural, fisioterapeuta (RETHUS 25369), marca DC Fisioterapia, Bogotá D.C., Colombia. Correo: dccortes@dcfisioterapia.co · WhatsApp: +57 319 572 3988 · Dirección de notificaciones: [DIRECCIÓN DE NOTIFICACIONES POR DEFINIR].
Ella decide quién tiene acceso a la información y responde por esta política. El soporte técnico del sitio lo presta un proveedor contratado, que actúa bajo sus instrucciones y con la misma obligación de reserva.
3. Medidas que aplicamos
Conexión y sitio web
- HTTPS obligatorio en todo el sitio, con certificado SSL y la cabecera HSTS, que le indica al navegador usar siempre conexión cifrada.
- Cabeceras de seguridad: política de seguridad de contenidos (CSP) que solo permite cargar código propio y de proveedores autorizados, protección contra que el sitio se muestre dentro de otras páginas (clickjacking) y contra la interpretación errónea de archivos.
- El código y la configuración del sistema están fuera de la carpeta pública del servidor, de modo que no se pueden abrir desde internet.
- Protección de formularios contra envíos falsos (tokens CSRF) y límite de intentos en el ingreso, el registro, la recuperación de contraseña y los formularios, para frenar ataques automatizados.
Cifrado de datos
- Los datos más sensibles se guardan cifrados en la base de datos con la biblioteca criptográfica libsodium: número de documento, dirección, motivo de consulta, notas, mensajes de contacto y las claves de las integraciones.
- La clave maestra de cifrado se guarda solo en el archivo de configuración del servidor (que no es accesible desde internet) y en una copia segura fuera del servidor.
- Las contraseñas nunca se guardan: se almacena solo una huella irreversible (hash) generada con el algoritmo recomendado por PHP.
Control de acceso
- Panel del equipo: exige contraseña y verificación en dos pasos (2FA) con una aplicación de códigos temporales. Sin el segundo paso no se ve ningún dato.
- Roles: la administradora tiene acceso completo; otros miembros del equipo solo ven lo que necesitan para atender, y las secciones sensibles (configuración, respaldos, auditoría, integraciones) son solo de la administradora.
- Portal del paciente: cada paciente entra con su correo y contraseña y solo ve su propia información.
- Sesiones: la cookie de sesión no es accesible desde el navegador (HttpOnly), viaja solo por conexión cifrada, se renueva al ingresar y la sesión se cierra tras 2 horas sin actividad.
- La historia clínica se lleva en Google Drive, en una carpeta por paciente con acceso restringido a la profesional tratante.
Registro de auditoría
El sistema registra quién hizo qué y cuándo en las acciones relevantes: ingresos al panel, consulta y edición de la ficha de un paciente, firma, descarga y revocación de autorizaciones, cambios de configuración y generación de respaldos. Este registro solo lo ve la administradora.
Respaldos
- Copia de seguridad completa de la base de datos, comprimida y cifrada con la clave maestra; se programa a diario en el servidor.
- Cuando la cuenta de Google está conectada, se guarda una copia cifrada adicional en Google Drive. En el servidor se conservan los respaldos de los últimos 30 días.
- Sin la clave maestra, un respaldo no se puede leer.
Comunicaciones y proveedores
- WhatsApp solo se usa para avisos de citas (confirmaciones y recordatorios) sin información clínica, porque las aplicaciones de mensajería no cumplen los requisitos de seguridad para la atención en salud (numeral 24.5 del artículo 24 de la Resolución 1644 de 2026 del Ministerio de Salud y Protección Social).
- Las sesiones virtuales se hacen en una sala de videollamada de 8x8 (Jitsi as a Service) creada para cada cita y no se graban.
- Las herramientas de inteligencia artificial solo reciben información anonimizada y solo si el paciente firmó la autorización opcional.
- Los proveedores (Hostinger, Google, Meta, 8x8 y Anthropic) actúan como encargados bajo sus condiciones de protección de datos; ver la Política de tratamiento de datos personales.
4. Gestión de incidentes de seguridad
Un incidente es cualquier hecho que afecte o pueda afectar la confidencialidad, integridad o disponibilidad de los datos (por ejemplo, un acceso no autorizado, la pérdida de un equipo o un correo enviado a quien no correspondía). Si ocurre:
- Contener: bloquear el acceso afectado, cambiar contraseñas y claves, y aislar el problema.
- Evaluar: qué datos y cuántas personas se afectaron, y qué riesgo existe para ellas, apoyándonos en el registro de auditoría.
- Notificar a la Superintendencia de Industria y Comercio dentro de los quince (15) días hábiles siguientes a detectar el incidente, por el mecanismo que la SIC tenga habilitado (Registro Nacional de Bases de Datos o su módulo de reporte de incidentes), como lo exige el deber de informar las violaciones a los códigos de seguridad (artículo 17, literal n, de la Ley 1581 de 2012).
- Avisar a los titulares afectados cuando el incidente pueda afectarlos, explicando qué pasó y qué pueden hacer.
- Corregir y documentar: aplicar las medidas para que no se repita y dejar constancia del incidente y de lo actuado.
Si detectas algo extraño (por ejemplo, un correo sospechoso a nombre de DC Fisioterapia o un acceso que no reconoces en tu portal), escríbenos de inmediato a dccortes@dcfisioterapia.co. Nunca te pediremos tu contraseña por WhatsApp ni por correo.
5. Lo que te pedimos a ti
- Usa una contraseña propia y larga para tu portal, y no la compartas.
- Cierra sesión si usas un equipo compartido.
- Verifica que la dirección sea https://dcfisioterapia.co antes de escribir tus datos.
6. Límites
Ninguna medida de seguridad es infalible. Revisamos y mejoramos estas medidas periódicamente, y siempre que haya cambios importantes en el sitio o en los proveedores.
7. Vigencia
Esta política rige desde el 25 de septiembre de 2026 (versión 1.0).
Documento sujeto a validación por abogado.
¿Tienes dudas sobre este documento? Escríbenos a dccortes@dcfisioterapia.co o por WhatsApp.