Seguridad, privacidad, continuidad operativa y documentación para evaluación TI, legal y compras.
Due diligence
Artefactos para equipos de TI, legal, compras y cumplimiento. Algunos disponibles de inmediato; otros se entregan bajo solicitud o NDA.
DPA / Anexo de tratamiento
Acuerdo de encargado de tratamiento para clínicas e instituciones.
Ver DPA pilotoMatriz de subprocesadores
Proveedores, función, tipo de dato, región y medidas de seguridad.
Ver matrizPolítica de retención
Retención, eliminación y respaldos para datos clínico-operacionales.
Ver políticaControles
Subprocesadores
| Proveedor | Funcion | Tipo de dato | Region | Medidas | Contrato / DPA |
|---|---|---|---|---|---|
| Vercel | Hosting, edge y CDN | Metadatos de trafico, logs tecnicos | Global (edge) / US | SOC 2 del proveedor (no de Kimun), cifrado TLS, aislamiento por proyecto | DPA estandar + evaluacion |
| Neon | Base de datos Postgres | Datos clinico-operacionales | US (configurable) | RLS, cifrado en transito, backups | DPA / terminos enterprise |
| Auth.js (OAuth) | Autenticacion federada | Identidad, tokens de sesion | Segun IdP (Google / Apple / Microsoft) | Sin contrasenas locales, OAuth 2.0 | IdP del cliente + politica Kimun |
| Vercel Blob | Archivos clinicos | Adjuntos, documentos, exports | US | URLs firmadas, acceso por tenant | DPA Vercel |
| Daily.co | Video interconsulta 1:1 | Metadatos de sala (sin grabacion por defecto) | US | Tokens efimeros, max. 2 participantes | Subencargado declarado en DPA |
| Google (Gemini) | Funciones de IA clinica | Fragmentos autorizados por modulo | Segun proveedor | Sin entrenamiento con datos institucionales | Evaluacion + configuracion institucional |
| Resend | Correo transaccional | Emails de notificacion, invitaciones | US | TLS, minimizacion de contenido clinico | DPA proveedor |
| Twilio / Meta | WhatsApp / mensajeria | Metadatos y mensajes operativos | Segun proveedor | Webhooks firmados (HMAC) | Terminos proveedor + DPA Kimun |
Accesos
Profesional
Crea y recibe turnos, solicita interconsultas, mensajeria de equipo, tareas propias.
Jefatura
Operacion del servicio, camas, rotativas, alertas, aprobacion de flujos del area.
Director medico
Metricas institucionales, auditoria operativa, reportes y vision multi-servicio.
Administrador
Usuarios, permisos, integraciones, configuracion institucional y carga de datos.
Continuidad
Objetivos de referencia para planes institucionales. Los compromisos contractuales finales se definen en la propuesta y el acuerdo de servicio.
Datos
Interconsultas
Coordinacion audiovisual entre colegas verificados, dentro del flujo de interconsulta. Disenada para procurement: tokens efimeros, sin grabacion por defecto y trazabilidad en Kimun.
Subencargado declarado en politica de privacidad
Comunicacion cifrada en transito (TLS / WebRTC). Kimun no sustituye la ficha clinica oficial ni certifica cumplimiento HIPAA salvo acuerdo contractual especifico con la institucion.
Modelo
Alcance
Delimitacion explicita para reducir riesgo legal y de expectativas en procurement.
Stack
Next.js 15
Framework App Router
Auth.js v5
OAuth + sesiones
Neon Postgres
DB serverless + RLS
Vercel Edge
CDN + middleware
Upstash Redis
Sesiones + rate limit
Vercel Blob
Archivos firmados
Gemini API
IA · datos no retenidos
Twilio / Meta
WhatsApp firmado HMAC
Daily.co
Video IC 1:1 privado
Auditorias
Revision de seguridad interna
Revision de autenticacion, RLS, IDOR, hardening HTTP, gestion de secrets y arquitectura de datos. Alcance y exclusiones en Security Brief.
Remediacion de hallazgos criticos
Hallazgos criticos y altos priorizados y remediados segun el alcance de la revision. No implica auditoria certificada.
Publicacion politica de privacidad
Politica publica disponible con tratamiento de datos, retencion y derechos ARCO.
Pentest externo planificado
Black-box penetration testing con empresa certificada.
SSO institucional (SAML/OIDC)
Integracion SSO para hospitales y clinicas con directorio propio.
Refuerzo de cifrado en reposo + RLS org
Controles adicionales de cifrado en reposo para datos sensibles y refuerzo del aislamiento RLS multi-organizacion.
Due diligence institucional, DPA firmado, pentest bajo NDA o revision tecnica con tu equipo de TI.