🔒 Seguridad NutriGest

Tus datos clínicos protegidos con cifrado AES-256 end-to-end

Infraestructura certificada SOC 2 Type II · ISO 27001 · HIPAA-eligible · PCI DSS Level 1

Sistema operacional → Ver status page

✅ TLS 1.3
✅ HSTS Preload
✅ AES-256
✅ 2FA TOTP
✅ LFPDPPP
✅ HIPAA-eligible
✅ GDPR DPA

🔐 Cifrado de extremo a extremo

🌐

En tránsito

TLS 1.3 obligatorio en todas las conexiones. HTTP Strict Transport Security max-age=31536000; includeSubDomains; preload previene downgrade attacks.

💾

En reposo (BBDD)

AES-256 automático sobre Cloudflare D1, R2 y KV. Llaves gestionadas por Cloudflare con HSM nivel FIPS 140-2.

🔬

Por columna (PHI)

Datos clínicos sensibles (alergias, antecedentes, notas, labs) cifrados con AES-GCM 256-bit con IV único por valor. Llave en CF Secret, no accesible al equipo de operación.

🔑

Passwords

Hash bcrypt cost 10 + complejidad obligatoria (8+ chars, mayúscula, minúscula, dígito). Verificación contra hashes $2y$, $2a$ y $2b$.

🛡 Autenticación multi-factor

🔢

TOTP 2FA

Implementación nativa de RFC 6238: Google Authenticator, Authy, 1Password. Códigos de 6 dígitos con ventana ±30 segundos. 8 backup codes por usuario en caso de pérdida del dispositivo.

🎟

JWT + Blacklist

Tokens HS256 con jti único. Blacklist en KV al logout: el mismo token no vuelve a funcionar. Expiración 7 días por defecto.

🚧

Rate limiting

5 intentos / email y 20 intentos / IP en ventana de 15 minutos. Bloqueo automático. Protección contra brute force, credential stuffing y account enumeration.

🍪

Cookies seguras

Cookie de sesión HttpOnly + Secure + SameSite=None. Inaccesible a JavaScript. Borrado automático en logout.

👥 Control de acceso por roles

Rol Datos identificativos Datos clínicos (PHI) Configuración Audit logs
super_admin Ver / Editar Ver / Editar Ver / Editar Ver completo
nutriologo Ver / Editar Ver / Editar Solo lectura Solo propios
recepcion Ver (sin fecha nac.) Enmascarado No Solo propios

Implementado vía FIELD_MASKS[rol][kind] — los campos enmascarados devuelven null a usuarios sin permiso, no se transmiten siquiera al cliente.

☁️ Infraestructura Cloudflare

NutriGest corre 100% sobre Cloudflare. Heredamos automáticamente sus certificaciones:

CertificaciónAlcance
✅ SOC 2 Type IIAuditado anualmente por Coalfire
✅ ISO 27001 / 27017 / 27018Gestión de seguridad de información
✅ PCI DSS Level 1Nivel más alto para datos de pago
✅ HIPAA-eligibleCon BAA firmado para tratar PHI
✅ GDPR DPA + SCCPara clientes en UE
✅ FedRAMP ModerateAlgunos servicios
✅ SSAE 18 / ISAE 3402Tipo II
✅ Cyber Essentials Plus (UK)Para clientes británicos

📄 Documentación oficial Cloudflare Trust Hub

📊 NutriGest vs competencia

ControlEleonorOtros SaaS MXNutriGest
Cifrado BBDDRSA 2048 (declarado)VariableAES-256 + AES-GCM PHI columna
TLSRSA 1024 (obsoleto)TLS 1.2TLS 1.3 + HSTS preload
2FA / MFA✅ TOTP RFC 6238
Cifrado columna PHI✅ AES-GCM 256
Rate limiting login✅ 5/email + 20/IP
Audit trailParcial✅ Inmutable cada acción
Field masking por rol
Anti-AI scraping✅ Cloaking 37 patrones
Compliance SOC 2 / ISO 27001 / HIPAAPropioVariableHeredado de Cloudflare
LFPDPPP MéxicoVariable✅ Registrado en INAI

📋 Tus derechos como paciente

Conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) tienes derechos ARCO:

A · Acceso

Conocer qué datos tenemos sobre ti.

R · Rectificación

Corregir datos inexactos.

C · Cancelación

Eliminar tus datos.

O · Oposición

Oponerte al uso para finalidades secundarias.

📧 Solicitudes: privacidad@full-system.com

📄 Aviso de Privacidad Integral · Términos y Condiciones

🚨 Reportar un incidente de seguridad

Si descubres una vulnerabilidad, agradecemos divulgación responsable:

📧 security@full-system.com (PGP key disponible bajo solicitud)

Compromiso: respuesta en <48h, patch en <30 días según severidad. Reconocemos en nuestro Hall of Fame a investigadores responsables.

📊 Estado del sistema en tiempo real

Monitoreamos públicamente la disponibilidad de todos nuestros servicios. Check cada minuto, histórico 90 días, sin maquillaje:

🟢 status.full-system.com →

Servicios monitoreados:

  • API (D1 database health check directo)
  • Frontend SPA (https://nutrigest.full-system.com)
  • Aviso de Privacidad
  • Página de Seguridad

🔍 Verificación independiente por terceros

Puedes auditar nuestras configuraciones de seguridad tú mismo:

NutriGest © 2026 · Operado en Cloudflare global edge

🇲🇽 LFPDPPP · 🇺🇸 HIPAA-eligible · 🇪🇺 GDPR

← Volver a NutriGest