Supervisión 24/7
Supervisión de seguridad y alertas continuas en todos los sistemas en producción.
EPISOFT opera una plataforma SaaS de nivel sanitario diseñada para cumplir con el RGPD, el UK GDPR, HIPAA, SOC 2 e ISO/IEC 27001. Damos soporte a clínicas independientes, proveedores multisede, grandes organizaciones sanitarias y operadores de servicios médicos regulados.
Los clientes actúan como <strong>responsables del tratamiento</strong>. EPISOFT actúa como <strong>encargado del tratamiento</strong> en virtud del RGPD y como <strong>socio comercial</strong> en virtud de HIPAA. Los datos personales y la información sanitaria protegida se tratan únicamente para prestar los servicios contratados.
Firmado electrónicamente. Los BAA firmados están disponibles bajo petición.
La PHI nunca se utiliza con fines publicitarios, de marketing, de perfilado o de analítica no relacionada.
EPISOFT notificará a la Entidad cubierta sin demora injustificada y, como máximo, en <strong>60 días</strong> desde el descubrimiento de una Violación.
Todos los subcontratistas con acceso a la PHI están sujetos a acuerdos escritos que imponen obligaciones equivalentes a las de HIPAA.
Al finalizar, la PHI se devolverá o se destruirá de forma segura. Si la destrucción no es factible, las protecciones prevalecen indefinidamente.
Los acuerdos de tratamiento de datos del RGPD firmados están disponibles bajo petición.
Tratamiento de datos sanitarios, administrativos y operativos para prestar servicios SaaS de gestión de clínicas.
Las transferencias transfronterizas se protegen mediante <strong>cláusulas contractuales tipo (SCC)</strong> y, cuando proceda, los <strong>Acuerdos internacionales de transferencia de datos del Reino Unido (IDTA)</strong>.
Supervisión de seguridad y alertas continuas en todos los sistemas en producción.
Clasificación de incidentes y rutas de escalado por niveles para cada gravedad.
Flujos de notificación estructurados según los plazos contractuales y regulatorios.
Análisis de causa raíz y seguimiento de la remediación hasta el cierre.
SLA contractual respaldado por infraestructura cloud redundante.
Despliegue multizona con conmutación por error automática.
Recuperación en un punto en el tiempo con retención de 30 días.
Ejercicios regulares de recuperación ante desastres y validación de la continuidad.
Todos los subencargados son evaluados y quedan vinculados contractualmente a obligaciones equivalentes de protección de datos, confidencialidad y seguridad.
| Categoría | Finalidad | Región |
|---|---|---|
| Infraestructura cloud | Alojamiento y almacenamiento de datos | UE / EE. UU. |
| Entrega de correo electrónico | Comunicaciones transaccionales | Global |
| Supervisión y registro | Seguridad y fiabilidad | UE / EE. UU. |
| Marco | Cobertura |
|---|---|
| HIPAA | Privacy Rule, Security Rule, Breach Notification Rule |
| RGPD | Artículos 5, 6, 9, 28, 32, 33 |
| SOC 2 | Seguridad, disponibilidad, confidencialidad |
| ISO 27001 | Riesgo, control de acceso, gestión de incidentes, continuidad |
Revisión actual del conjunto documental del Centro de confianza.
Se aplica a todos los clientes activos y a nuevas contrataciones.
Los cambios sustanciales se comunican contractualmente y a través de la plataforma.
Los anexos de protección de datos y cumplimiento específicos de cada jurisdicción respaldan los requisitos regulatorios locales y las expectativas de las autoridades de control.
Correspondencia formal que vincula los controles internos con los marcos regulatorios. Disponible bajo NDA.
| Marco | Controles asociados | Finalidad |
|---|---|---|
| HIPAA | Salvaguardas administrativas, técnicas y físicas | Cumplimiento en privacidad y seguridad sanitaria |
| RGPD / UK GDPR | Artículos 5, 6, 9, 28, 30, 32, 33 | Tratamiento lícito y protección de datos |
| SOC 2 | Controles de la serie CC | Garantía de seguridad, disponibilidad y confidencialidad |
| ISO/IEC 27001 | Controles del Anexo A | Sistema de gestión de la seguridad de la información |
Auditorías independientes de terceros validan la efectividad de nuestros controles. Informes disponibles bajo NDA.
Un Centro de confianza de doble nivel ofrece a los prospectos una transparencia general y a los clientes, bajo NDA, artefactos detallados, firmados y con marca de tiempo.
Contactos dedicados de cumplimiento y seguridad acompañan a clientes empresariales y regulados durante toda la evaluación de riesgos de proveedores.
Soporte para cuestionarios SIG, CAIQ y personalizados.
Asistencia en la evaluación de impacto en la protección de datos (DPIA).
Apoyo durante los procesos de evaluación de riesgos de proveedores.
Coordinación para auditorías y revisiones regulatorias.
Historial con marca de tiempo de todos los artefactos de cumplimiento.
Los cambios de subencargados se comunican contractualmente.
Nuestro equipo de cumplimiento trabaja directamente con tus equipos jurídicos, de compras y de seguridad. Contáctanos y derivaremos tu solicitud a la persona adecuada en un día laborable.