1. Compromiso
Morfoly procesa información clínica sensible. La seguridad es un requisito fundamental del diseño de nuestra plataforma. Contacto: seguridad@morfoly.com.
2. Principios
| Principio | Aplicación |
|---|---|
| Confidencialidad | Aislamiento por clínica, roles, enlaces con UUID. |
| Integridad | Validación en API, autoguardado, control de versiones. |
| Disponibilidad | Infraestructura en la nube, cola offline. |
| Minimización | Solo datos necesarios para la operación. |
| Defensa en profundidad | Múltiples capas de protección. |
3. Arquitectura
3.1 Multi-tenant
Cada institución opera en un espacio aislado. Todas las consultas están acotadas por clinic_id del token de autenticación.
3.2 Infraestructura
- Frontend: Vercel con HTTPS obligatorio.
- API: FastAPI con control de acceso por endpoint.
- Base de datos: PostgreSQL con conexiones cifradas.
- Tiempo real: WebSockets autenticados.
4. Autenticación
- Contraseñas con hash bcrypt (nunca en texto plano).
- JWT de corta duración + refresh tokens rotativos revocables.
- Roles: administrador, doctor, técnico (mínimo privilegio).
- CORS con orígenes explícitos (no
*con credenciales).
5. Datos en tránsito y reposo
Tráfico con TLS/HTTPS y WSS en producción. Secretos en variables de entorno. Datos en disco con cifrado del proveedor de infraestructura.
6. Portal público del paciente
- Identificador UUID no adivinable.
- Acceso solo lectura.
- Solo estudios completados/firmados son públicos.
- La Institución controla la distribución del enlace.
7. Inteligencia artificial
Google Gemini procesa datos solo cuando la Institución habilita IA y el usuario la invoca. Las claves de API no se exponen en el cliente. Morfoly no entrena modelos con datos clínicos de clientes.
8. Resiliencia
- Autoguardado periódico (~2.5 s tras el último cambio).
- Cola offline para conteos sin conectividad.
- Sincronización multi-dispositivo vía WebSocket autenticado.
- Soft-delete para pacientes y estudios.
9. Desarrollo seguro
Repositorio con acceso controlado, dependencias actualizadas, secretos fuera del código y pruebas en componentes críticos.
10. Incidentes
Ante un incidente confirmado: contención, evaluación, notificación a Instituciones, remediación y lecciones aprendidas.
Reporte de vulnerabilidades: seguridad@morfoly.com. Practicamos divulgación responsable.
11. Responsabilidades de la institución
- Asignar y revocar roles adecuadamente.
- Usar contraseñas robustas y dispositivos actualizados.
- Capacitar al personal sobre enlaces QR y datos de pacientes.
- Cumplir normativa sanitaria y de protección de datos.
- Notificar accesos no autorizados sospechosos.
12. Cumplimiento
Diseñamos controles considerando LFPDPPP, NOM-024-SSA3-2012 (en la medida aplicable) y buenas prácticas (OWASP, seguridad en la nube).
13. Contacto
Seguridad: seguridad@morfoly.com
Privacidad: privacidad@morfoly.com