Seguridad y cumplimiento
Última actualización: 2 de septiembre de 2026
Construimos software que maneja información de salud protegida (PHI). Esta página describe los compromisos de ingeniería que aplicamos en cada sistema que entregamos y cómo tratamos los datos durante un proyecto. Son compromisos contractuales y técnicos, no certificaciones: HIPAA se cumple, no se certifica.
1. Lo que construimos en cada sistema
- HIPAA por diseño y BAA. Firmamos un Business Associate Agreement antes de recibir PHI. Los requisitos de privacidad se definen en la arquitectura, no al final del proyecto.
- Cifrado. PHI cifrada en reposo con AES-256 y en tránsito con TLS 1.2 o superior. Las claves se gestionan con el servicio de claves del proveedor de nube y se rotan.
- Control de acceso. Permisos por rol (RBAC), principio de mínimo privilegio y autenticación multifactor para cuentas administrativas y clínicas.
- Bitácora de auditoría. Registro de todo acceso, creación, modificación y exportación de PHI: quién, qué, cuándo y desde dónde. Las bitácoras son inmutables y se conservan según la política del cliente.
- Respaldos y recuperación. Copias automáticas diarias, cifradas, con pruebas de restauración y un plan de recuperación ante desastres documentado.
- Infraestructura en Estados Unidos. Los datos se alojan en regiones de EE. UU. de proveedores de nube que firman BAA (por ejemplo, AWS). Entornos de desarrollo, pruebas y producción separados.
2. Cómo manejamos PHI durante un proyecto
- Firmamos un NDA antes de conocer los detalles de tu operación y un BAA antes de acceder a cualquier PHI.
- Desarrollamos y probamos con datos sintéticos o desidentificados siempre que sea posible. El acceso a datos reales se limita a las personas que lo necesitan, por el tiempo que lo necesitan.
- La PHI nunca viaja por correo electrónico, tickets de soporte, chats ni repositorios de código.
- Las credenciales viven en un gestor de secretos, no en el código. Se revocan al terminar cada fase.
- Al cierre del proyecto, eliminamos las copias de datos del cliente que estuvieran en nuestro poder y lo documentamos por escrito.
3. Propiedad de los datos y salida
El código fuente, la infraestructura y los datos de cada sistema que construimos pertenecen al cliente. Entregamos el repositorio, la documentación y, cuando lo pidas, una exportación completa de la base de datos en un formato estándar. No hay dependencias forzadas ni cuotas por dejar de trabajar con nosotros.
4. BAA y cuestionarios de seguridad
Podemos firmar tu BAA o proporcionarte nuestra plantilla. También respondemos cuestionarios de seguridad de proveedores (vendor security assessments) como parte de cualquier propuesta. Escríbenos a contact@aslim.pro.
5. Reporte de vulnerabilidades
Si encuentras un problema de seguridad en este sitio o en un sistema construido por ASLIM.PRO, escríbenos a contact@aslim.pro con el asunto «Seguridad». Confirmamos la recepción en un día hábil y no emprendemos acciones contra quien reporte de buena fe.
6. Alcance de esta página
Esta página describe prácticas de ingeniería y compromisos contractuales. No afirma certificaciones de terceros. Los términos específicos de cada proyecto (retención, subprocesadores, tiempos de respuesta a incidentes) se fijan en el contrato y en el BAA correspondiente.
Relacionado: cumplimiento en la landing · política de privacidad de este sitio
Security and compliance
Last updated: September 2, 2026
We build software that handles protected health information (PHI). This page describes the engineering commitments we apply to every system we deliver and how we treat data during a project. They are contractual and technical commitments, not certifications: HIPAA is complied with, not certified.
1. What we build into every system
- HIPAA by design and a signed BAA. We sign a Business Associate Agreement before receiving PHI. Privacy requirements are defined in the architecture, not at the end of the project.
- Encryption. PHI encrypted at rest with AES-256 and in transit with TLS 1.2 or higher. Keys are managed with the cloud provider's key service and rotated.
- Access control. Role-based permissions (RBAC), least privilege, and multi-factor authentication for administrative and clinical accounts.
- Audit trail. Every access, creation, change and export of PHI is logged: who, what, when and from where. Logs are immutable and retained per the client's policy.
- Backups and recovery. Daily automated, encrypted backups with restore tests and a documented disaster-recovery plan.
- US-hosted infrastructure. Data lives in US regions of cloud providers that sign BAAs (for example, AWS). Development, staging and production are separate environments.
2. How we handle PHI during a project
- We sign an NDA before learning the details of your operation and a BAA before accessing any PHI.
- We develop and test with synthetic or de-identified data whenever possible. Access to real data is limited to the people who need it, for as long as they need it.
- PHI never travels through email, support tickets, chat or code repositories.
- Credentials live in a secrets manager, not in code, and are revoked at the end of each phase.
- At project close we delete any copies of client data in our possession and document it in writing.
3. Data ownership and exit
The source code, the infrastructure and the data of every system we build belong to the client. We hand over the repository, the documentation and, on request, a full database export in a standard format. There are no forced dependencies and no fees for leaving.
4. BAA and security questionnaires
We can sign your BAA or provide our template. We also complete vendor security assessments as part of any proposal. Write to contact@aslim.pro.
5. Reporting a vulnerability
If you find a security issue on this site or in a system built by ASLIM.PRO, email contact@aslim.pro with the subject "Security". We acknowledge within one business day and do not take action against good-faith reporters.
6. Scope of this page
This page describes engineering practices and contractual commitments. It does not claim third-party certifications. Project-specific terms (retention, subprocessors, incident response times) are set in the contract and the corresponding BAA.
Related: compliance on the landing page · this site's privacy policy