Diseñado para proteger la información de salud que nos confía.
Usted nos confía la información de salud de personas reales. Aquí, en términos claros, le explicamos cómo la protegemos hoy y aquello en lo que aún seguimos trabajando. No afirmamos tener certificaciones que no hemos obtenido.

Medidas de protección que tenemos hoy
Lo que protege sus datos en este momento, cada medida real y ya presente en el producto. Todo lo que aún está en desarrollo aparece más abajo, claramente indicado.
Los datos de cada agencia se mantienen privados
Los datos de cada agencia se mantienen privados y separados, algo que impone la propia base de datos, de modo que una agencia nunca puede ver los de otra.
Véalo en el productoRegistro de auditoría a prueba de manipulaciones
Las acciones sensibles se registran en un historial que no se puede editar ni eliminar (por diseño, no por política), de modo que los registros de responsabilidad no se pueden reescribir.
Véalo en el productoCada acceso a los expedientes queda registrado
Cada consulta del expediente de un cliente queda registrada (quién miró, qué y cuándo), de modo que incluso la simple lectura de un registro rinde cuentas.
Véalo en el productoHash robusto de contraseñas
Las contraseñas de las cuentas se cifran con hash y sal, y nunca se almacenan en texto plano.
Véalo en el productoLa información de salud se mantiene fuera de los registros
Los números de tarjeta sanitaria, los identificadores y los detalles clínicos se mantienen fuera de los registros de nuestro sistema.
Véalo en el productoControl de acceso basado en roles
El acceso del personal se delimita por rol (propietario, administrador, planificación, facturación, coordinación, solo lectura), de modo que cada persona solo ve lo que su trabajo requiere. Los cuidadores y los familiares inician sesión a través de espacios separados y seguros.
Véalo en el productoCifrado en tránsito
Todo el tráfico entre usted y CareKindle está cifrado en tránsito (HTTPS/TLS).
Véalo en el productoInicio de sesión en dos pasos
Cada cuenta del personal puede activar el inicio de sesión en dos pasos con una aplicación de autenticación, y una agencia puede exigirlo a todo su equipo o solo a sus propietarios y administradores. Las acciones sensibles — exportar información de salud, cerrar un período de nómina — piden autenticarse de nuevo, incluso dentro de una sesión activa.
Véalo en el producto
Compruébelo usted mismo
Cada medida de protección anterior es algo que puede abrir y comprobar dentro de CareKindle. El centro de cumplimiento mantiene el registro de auditoría a prueba de manipulaciones y el historial de quién accedió a la información de salud junto a los incidentes, los consentimientos, los calendarios de conservación y las solicitudes de privacidad, de modo que su responsable de protección de datos puede verificar nuestras afirmaciones cualquier día normal, no solo en el momento de una auditoría.

Detrás de cada registro hay una persona real.
Los expedientes, las notas de visita, los números de tarjeta sanitaria: pertenecen a las personas a su cuidado. Esa es la razón de ser de cada medida de protección de esta página.

Las leyes que nos rigen
Son leyes, no certificaciones. Nadie emite un certificado por ellas, así que aquí no hay nada que obtener ni ninguna auditoría en curso. Lo que sí podemos decirle es que hoy se nos aplican y que construimos conforme a ellas. Cada medida de protección anterior forma parte de eso.
- PHIPA y PIPEDA
La PHIPA de Ontario y la PIPEDA de Canadá se aplican a la información de salud que las agencias conservan en CareKindle. Construimos conforme a ellas: cada agencia aislada de las demás, rastro de auditoría a prueba de manipulaciones, consultas de ficha registradas e información de salud fuera de nuestros registros técnicos.
Ley canadiense vinculante · alineación autoatestada, no certificada
Leyes a las que todavía no estamos sujetos
Atendemos a agencias canadienses. Si vamos más lejos, primero nos alinearíamos con la ley de ese mercado. Hoy no afirmamos alineación con ninguna de las dos.
- HIPAA (reglas de seguridad y privacidad): Medidas administrativas, físicas y técnicas que exigen las reglas de seguridad y privacidad de la ley estadounidense HIPAA para la información de salud protegida.
- GDPR: Derechos de los interesados, bases jurídicas y obligaciones del encargado del tratamiento en virtud del Reglamento General de Protección de Datos de la UE.
Certificaciones y atestaciones
Son certificaciones voluntarias, distintas de las leyes anteriores: una firma externa examina nuestros controles y emite un informe. Nada de lo que sigue está todavía certificado ni auditado, y no hay ninguna auditoría en curso. Los elementos marcados como «Previsto» son compromisos, no logros. Los incluimos por transparencia y actualizaremos esta página a medida que cada uno se complete.
- SOC 2 tipo IIPrevisto
Auditoría independiente de nuestros controles de seguridad, disponibilidad y confidencialidad durante un período de observación. Todavía no ha comenzado.
Firma de CPA independiente · Criterios de servicios de confianza de la AICPA - ISO/IEC 27001:2022Previsto
Norma internacional reconocida para un sistema de gestión de la seguridad de la información (SGSI).
Organismo de certificación ISO acreditado
Aquello en lo que estamos trabajando
Controles que estamos construyendo o formalizando. Ninguno de estos se afirma más arriba, porque ninguno está terminado.
- Autenticación multifactor exigida de forma predeterminada para los roles privilegiados (hoy, cada agencia la activa ella misma para su equipo), y extendida a los inicios de sesión de cuidadores y familiares
- Cifrado en reposo con claves gestionadas
- Un acuerdo de tratamiento de datos con nuestro proveedor de alojamiento, archivado y compartible, que confirme la residencia canadiense. El despliegue ya funciona en Canadá y el registro siguiente ya nombra al proveedor y el país.
- El trabajo de controles y evidencias que examinaría una auditoría independiente SOC 2 tipo II, y luego ISO 27001. Ninguna firma de auditoría está contratada y ningún período de observación está abierto.
- Avisos de brecha listos para enviar, para el regulador y para las personas afectadas, generados a partir del registro del incidente
Subprocesadores
Los terceros que utilizamos para ofrecer CareKindle. Avisamos a los clientes antes de añadir un nuevo subprocesador que trate sus datos.
Publicamos «Región por confirmar» en lugar de adivinar.
| Subprocesador | Finalidad | Ubicación de los datos | Estado |
|---|---|---|---|
| Amazon Web Services (alojamiento y base de datos) | Cómputo de la aplicación, base de datos principal y almacenamiento cifrado de documentos. Ahí residen los expedientes de los clientes. | Canadá | Activo |
| Entrega de correo electrónico (Amazon SES) | Entrega de correo transaccional: invitaciones, códigos de verificación y avisos de horario o de visita. El contenido de los mensajes puede mencionar a un cliente. | Canadá | Activo |
| Stripe | Facturación de las suscripciones de agencia únicamente. Nunca se utiliza para facturar a los clientes ni a los pacientes. | Estados Unidos / global | Activo |
| Mapbox | Mapas y geocodificación para los horarios y la verificación de visitas. | Estados Unidos | Activo |
| Google (Tag Manager y Analytics) | Analítica web mediante Google Tag Manager y Google Analytics, únicamente en el sitio público y en el host de inicio de sesión (app.carekindle.com). En el sitio público está activada de forma predeterminada, con una exclusión real (consentimiento implícito); en el host de inicio de sesión no se carga nada hasta que la persona acepta (consentimiento previo). Consulte la política de privacidad. Nunca se ejecuta en la aplicación, donde residen los datos de los clientes. | Estados Unidos / global | Activo |
| Google reCAPTCHA Enterprise | Protección contra accesos automatizados en los formularios de inicio de sesión, registro y restablecimiento de contraseña del host de inicio de sesión (app.carekindle.com). Evalúa si el envío de un formulario lo hizo una persona. Nunca se ejecuta en la aplicación, donde residen los datos de los clientes. | Estados Unidos / global | Próximamente |
| Lucky Orange | Repeticiones de sesión y mapas de calor para el sitio web público, cargados a través de Google Tag Manager. Hoy no recopila nada: el sitio bloquea la carga del script, por lo que no se registra ninguna sesión. Nunca ha funcionado en el host de inicio de sesión ni en la aplicación, donde residen los datos de los clientes. | Región por confirmar | Próximamente |
| QuickBooks Online | Sincronización contable que una agencia puede conectar: cuando la agencia ejecuta una sincronización, envía a la empresa QuickBooks de la agencia los datos de facturación de los clientes, las fichas de proveedor o de empleado de los cuidadores, las facturas y las facturas de contratistas. | Estados Unidos | Próximamente |
¿Equipo de compras o de seguridad?
CareKindle es el producto; CareKindle Technologies Inc. es la empresa que lo publica, y la entidad con la que usted contrataría. Con gusto le explicamos nuestras medidas de protección y compartimos los acuerdos de tratamiento de datos de nuestros subprocesadores bajo acuerdo de confidencialidad (NDA). No tenemos ningún informe SOC 2 que ofrecer: no se ha realizado ninguna auditoría.
Léalo y luego pruébelo: cada línea de esta página está en el producto.
Prueba de 14 días · acceso completo · sin tarjeta de crédito.
