Política de Seguridad de la Información
Última actualización: 14 de agosto de 2026 · Versión 2.0.0
1. Objetivo y alcance
Esta política define los principios y controles con que Sinapsis SpA protege la confidencialidad, integridad y disponibilidad de la información propia, de clientes y de usuarios, en todos los servicios que opera: sinapsis.in, la plataforma HumanOS (humanos.eco, empresa.eco, estudiante.humanos.eco), el asistente QueBot y los proyectos de consultoría. Tomamos como criterios de diseño la norma ISO/IEC 27001 y la Ley N° 21.663 (Ley Marco de Ciberseguridad); esta referencia no implica certificación formal salvo que se indique expresamente (ver Aviso de Cumplimiento).
2. Principios
- Mínimo privilegio: cada persona y sistema accede solo a la información que necesita para su función.
- Seguridad desde el diseño: los controles se definen al diseñar la solución, no después de construirla.
- Defensa en profundidad: múltiples capas de control en infraestructura, aplicación y datos.
- Trazabilidad: los accesos y cambios relevantes quedan registrados.
- Mejora continua: los controles se revisan y ajustan periódicamente.
3. Controles principales
Medidas técnicas y organizativas vigentes:
- Cifrado TLS/HTTPS en todas las comunicaciones y cifrado en reposo en la base de datos.
- Cifrado adicional AES-256-GCM a nivel de campo para datos sensibles de salud (RUT, diagnósticos, alergias, notas clínicas).
- Registro de auditoría clínica inalterable para todo acceso a fichas de salud.
- Control de acceso basado en roles, mínimo privilegio y aislamiento por usuario y organización (multi-tenant).
- Autenticación con Google OAuth 2.0; gestión de credenciales, tokens y secretos en almacenes seguros, con prohibición de secretos en el código fuente.
- Consultas parametrizadas (ORM) contra inyección; cabeceras de seguridad y CSP.
- Separación de entornos de desarrollo, prueba y producción.
- Respaldos periódicos de la información esencial y pruebas de restauración.
- Actualización y parchado de componentes de software.
4. Gestión de incidentes
Mantenemos un procedimiento de gestión de incidentes de seguridad tomando como referencia ISO/IEC 27035:
- Detección y reporte: cualquier evento sospechoso puede reportarse a admin@sinapsis.in.
- Evaluación y contención: clasificamos el incidente, limitamos su alcance y registramos la evidencia.
- Notificación: si el incidente afecta datos personales y genera riesgo para los titulares, notificamos a la Agencia de Protección de Datos Personales y a los afectados sin dilación indebida, conforme a la Política de Privacidad.
- Recuperación y lecciones aprendidas: restauramos el servicio y ajustamos controles.
5. Continuidad operacional
Identificamos procesos críticos y mantenemos planes de contingencia y recuperación, tomando como referencia ISO 22301. Diseñamos las soluciones orientadas a resiliencia y recuperación rápida.
6. Proveedores
Evaluamos la seguridad de los proveedores que procesan información por cuenta nuestra y exigimos compromisos contractuales de confidencialidad, seguridad y uso limitado a nuestras instrucciones. El listado de encargados vigentes está en la Política de Privacidad, sección 11.
7. Divulgación responsable
Si descubres una vulnerabilidad en nuestros servicios, te pedimos reportarla de forma responsable a admin@sinapsis.in antes de divulgarla públicamente. Nos comprometemos a responder y a no ejercer acciones contra investigaciones de buena fe.
8. Mejora continua
Mantenemos un plan de mejora por fases, que incluye autenticación de dos factores (2FA), exportación de datos en formatos portables, preparación para SOC 2 y pruebas de penetración externas. Alineamos nuestro sistema de gestión con ISO/IEC 27001 e ISO/IEC 27701 como marcos de referencia; la adopción formal de certificaciones se informará públicamente.
9. Revisión
Esta política se revisa al menos una vez al año o ante cambios significativos en los servicios o en la regulación. Cada versión se publica congelada y verificable por huella SHA-256, igual que el resto de nuestros documentos legales.
10. Contacto
- Reportes de seguridad: admin@sinapsis.in
- Empresa: Sinapsis SpA (RUT 78.327.684-4), San Martín 924, Oficina 213, Temuco, Chile