Alluxi cumple con HIPAA. Construimos software que maneja información de salud protegida, y operamos nuestra propia empresa bajo el mismo estándar que aplicamos para nuestros clientes de salud.
Mantenemos un programa de seguridad documentado con un responsable de seguridad designado, políticas y procedimientos escritos, y un análisis de riesgos recurrente. Los hallazgos se les da seguimiento hasta su remediación, y el programa se revisa conforme evolucionan nuestras herramientas, equipo y proyectos.
Cada miembro del equipo completa capacitación en HIPAA y concientización de seguridad al ingresar y de forma recurrente. El acceso a sistemas de clientes y PHI se limita a personal capacitado con necesidad de acceso.
Firmamos un BAA con cada cliente de salud antes de que cualquier PHI fluya por los sistemas que construimos u operamos, y exigimos BAAs a los subcontratistas y proveedores que almacenan o procesan PHI en nuestro nombre.
Los datos se cifran en tránsito y en reposo. El acceso sigue el principio de mínimo privilegio, está protegido con autenticación multifactor y queda registrado para auditoría. Los datos de producción se quedan en producción: no usamos PHI de clientes en ambientes de desarrollo o pruebas.
Cada cambio pasa por revisión de código antes de publicarse. Mantenemos ambientes de desarrollo, staging y producción separados, gestionamos dependencias contra vulnerabilidades conocidas, y diseñamos bitácoras de auditoría y controles de acceso en los sistemas que entregamos.
Mantenemos un plan de respuesta a incidentes documentado con roles y rutas de escalación definidos, incluyendo procedimientos de notificación de brechas alineados con la regla de notificación de HIPAA y nuestras obligaciones contractuales con clientes.
Con gusto apoyamos tu revisión de seguridad. Solicita nuestra documentación de cumplimiento, resúmenes de políticas o un cuestionario de seguridad completado — disponibles bajo NDA.
Contáctanos