Seguridad y alojamiento

    Los datos de sus pacientes se encuentran en Ginebra, Suiza

    Viali funciona en Exoscale, un proveedor de nube con sede en Suiza. El servidor de aplicaciones y el servidor de base de datos se encuentran en la zona Ginebra 2 (CH-GVA-2). Esta página indica el proveedor, la ubicación y las certificaciones, para que su departamento de TI y su delegado de protección de datos tengan la respuesta por escrito.

    Los hechos

    Dónde están los datos

    Los cuatro datos que toda clínica pide en un proceso de contratación.

    Proveedor de alojamiento

    Exoscale — Akenes SA, Boulevard de Grancy 19A, 1006 Lausana, Suiza.

    Ubicación de los servidores

    Zona Ginebra 2 (CH-GVA-2), un centro de datos de Equinix en Ginebra.

    Residencia de los datos

    El servidor de aplicaciones y la base de datos se encuentran exclusivamente en Suiza. Los datos de los pacientes no salen del país.

    Transmisión y copias de seguridad

    Todas las conexiones utilizan TLS. Las copias de seguridad se realizan a diario y de forma automática, también en Suiza.

    Certificaciones

    Certificaciones del proveedor de infraestructura

    Exoscale cuenta con estas certificaciones para sus centros de datos y sus operaciones. No son una certificación del software Viali. Exoscale publica el estado actual en exoscale.com/compliance.

    ISO/IEC 27001:2022

    Sistema de gestión de la seguridad de la información

    ISO/IEC 27017:2015

    Controles de seguridad para servicios en la nube

    ISO/IEC 27018:2019

    Protección de los datos personales en la nube

    SOC 2 Type II

    Eficacia de los controles auditada durante un periodo

    HDS

    Certificación francesa para el alojamiento de datos sanitarios

    BSI C5

    Catálogo de criterios del BSI alemán para operaciones en la nube

    CSA STAR

    Registro de la Cloud Security Alliance

    PCI DSS v4.0

    Estándar de seguridad para datos de pago

    Medidas

    Lo que hace Viali

    • Cada clínica trabaja en su propio entorno aislado (tenant). Ninguna clínica puede acceder a los datos de otra clínica.
    • Control de acceso basado en roles: el rol determina qué partes de la aplicación utiliza una persona.
    • El acceso al entorno de alojamiento está protegido con autenticación de dos factores.
    • El servidor de base de datos no es accesible desde internet. Solo el servidor de aplicaciones puede acceder a él.
    • Los registros de auditoría registran los cambios en los datos de los pacientes y quién abre una historia clínica.
    • Está disponible un contrato de encargo del tratamiento conforme al art. 28 del RGPD. Como los servidores se encuentran en Suiza, se aplica además la ley federal de protección de datos de Suiza (nLPD).
    • Viali no vende datos de pacientes ni los cede con fines publicitarios.
    • Solo facilitamos detalles técnicos de la infraestructura por escrito y únicamente a una clínica identificada.
    Acceso

    Acceso y registro

    Quién puede acceder a los datos de los pacientes de una clínica y qué parte de ello es trazable. La clínica es el responsable del tratamiento; Viali trata los datos por cuenta de ella.

    Lo que se aplica

    • El acceso se realiza exclusivamente mediante un inicio de sesión personal. No existen cuentas compartidas.
    • Solo el personal de la clínica que trata al paciente tiene acceso. Ninguna otra clínica puede acceder a los datos.
    • El rol determina qué partes de la aplicación utiliza una persona. La clínica asigna los roles y limita el círculo a las personas que participan en el tratamiento.
    • Los cambios en la historia clínica se registran con la persona y la hora.
    • La apertura de una historia clínica se registra con la persona y la hora, al igual que cada exportación de una historia completa. La dirección de la clínica ve este registro en la historia.
    • Las sesiones inactivas se cierran automáticamente.

    Lo que hoy no existe

    • Los documentos individuales dentro de una historia clínica no se registran uno por uno. El registro recoge la apertura de la historia (una entrada por persona cada 15 minutos) y cada exportación.
    • No existe un bloqueo técnico de historias clínicas individuales. Los permisos actúan a nivel de la clínica y del rol, no de cada historia clínica.

    El segundo punto es una decisión deliberada. Bloquear historias clínicas individuales dejaría fuera, en una urgencia, precisamente a la persona que necesita el acceso. La práctica clínica responde a esto con trazabilidad en lugar de prevención: por eso Viali registra quién abre una historia clínica.

    Subencargados

    Quién más trata los datos

    ProveedorFinalidadUbicación
    Exoscale (Akenes SA)Operación de la plataforma, la base de datos y las copias de seguridadGinebra, Suiza
    ResendEnvío de los correos electrónicos de los formularios de viali.app. Ningún dato de pacientes.EE. UU.

    Recibirá la lista completa y actualizada de subencargados del tratamiento junto con el contrato de encargo del tratamiento.

    Para procesos de contratación

    Cuestionarios de seguridad y preguntas detalladas

    Respondemos por escrito a las preguntas sobre la infraestructura. Envíe su nombre, su cargo y su clínica desde su dirección profesional a hello@viali.app. Recibirá el contrato de encargo del tratamiento, la lista de subencargados y un cuestionario de seguridad cumplimentado. No facilitamos detalles técnicos por teléfono.