Privacidad

¿Cómo proteger expedientes clínicos en una computadora?

Controles prácticos para proteger expedientes clínicos digitales en una computadora o almacenamiento en nube y qué revisar antes de usar Google Drive con datos de pacientes.

Respuesta corta

La LFPDPPP no impone una lista única de herramientas, pero sí obliga al responsable a mantener medidas administrativas, técnicas y físicas acordes con el riesgo y la sensibilidad de los datos. Para expedientes clínicos eso implica, como mínimo práctico, identidades individuales, bloqueo y cifrado del equipo, actualizaciones, accesos mínimos, respaldos gobernados, recuperación probada y evitar enlaces públicos. Google Drive cifra datos en reposo y tránsito, pero esa propiedad no convierte por sí sola una carpeta en un expediente clínico seguro o conforme: deben configurarse permisos, compartición, cuentas, retención y el resto del proceso clínico.

Los datos de salud son datos personales sensibles. El artículo 18 de la LFPDPPP vigente obliga al responsable a establecer y mantener medidas de seguridad administrativas, técnicas y físicas que protejan los datos contra daño, pérdida, alteración, destrucción y uso, acceso o tratamiento no autorizado.

La ley no dice “instala esta aplicación” ni convierte una marca concreta en cumplimiento automático. También ordena considerar:

  • el riesgo existente;
  • las consecuencias posibles para las personas;
  • la sensibilidad de los datos;
  • el desarrollo tecnológico.

Por eso la seguridad de un expediente no puede evaluarse solo preguntando si el disco o la nube están cifrados.

Controles mínimos prácticos para una computadora con expedientes

Estos controles son recomendaciones de seguridad derivadas del riesgo; no son una lista literal de la LFPDPPP.

1. Una identidad por persona

No uses una misma cuenta de Windows, macOS, nube o software clínico para todo el consultorio.

Cada persona debe tener una identidad propia para poder:

  • retirar acceso cuando deja de trabajar;
  • limitar lo que puede ver;
  • cambiar credenciales sin afectar a todo el equipo;
  • atribuir actividad cuando el sistema conserva auditoría.

Una contraseña compartida elimina buena parte de esa trazabilidad.

2. Bloqueo automático y cifrado del equipo

El equipo debe bloquearse cuando queda desatendido y requerir autenticación para volver a entrar.

En portátiles o equipos que pueden salir del consultorio, el cifrado completo del disco reduce el impacto de una pérdida o robo físico. Debe ir acompañado de una política segura de recuperación de claves; cifrar y luego perder la única clave también puede destruir disponibilidad.

3. Sistema y aplicaciones actualizados

Un expediente guardado en un equipo sin actualizaciones hereda vulnerabilidades del sistema operativo, navegador, visor de PDF, extensiones y cualquier software con acceso a los archivos.

Define quién instala actualizaciones y qué ocurre con un equipo que ya no recibe parches de seguridad.

4. Principio de mínimo acceso

Una recepcionista puede necesitar agenda sin necesitar historia clínica completa. Un administrador de la organización no debería recibir acceso clínico únicamente por ser administrador.

Separar funciones reduce el daño potencial de una cuenta comprometida o de un error humano.

5. Respaldos con recuperación probada

Un respaldo no sirve solo por existir.

Debes saber:

  • qué se respalda;
  • cada cuánto;
  • quién puede restaurarlo;
  • cuánto tiempo se conserva;
  • si está protegido contra modificación o borrado accidental;
  • cómo se reaplican las bajas o supresiones cuando una obligación ya venció;
  • cuándo fue la última restauración de prueba.

La conservación clínica y el ciclo de backups deben diseñarse juntos.

6. Evitar copias dispersas

Descargar expedientes al escritorio, enviarlos por correo, copiarlos a USB y volver a subirlos crea múltiples copias con controles distintos.

Cuando una exportación sea necesaria, define para qué se usa, quién puede verla y cuándo se elimina o incorpora al archivo que corresponda.

¿Es seguro guardar expedientes clínicos en Google Drive?

Google Drive no es automáticamente seguro ni automáticamente inseguro para un expediente clínico. La configuración y el proceso importan.

Google Workspace documenta cifrado de datos en reposo y tránsito. Algunas ediciones permiten además cifrado del lado del cliente, donde la organización controla una capa adicional de claves.

Pero Drive también es una herramienta de colaboración. Google documenta que:

  • puede compartirse un archivo con personas concretas;
  • puede habilitarse acceso mediante enlace;
  • una unidad compartida puede permitir compartir hacia fuera de la organización si el administrador no lo restringe;
  • los administradores pueden imponer restricciones de compartición y, según la edición, controles adicionales.

Por tanto, “está cifrado en Google” no responde preguntas como:

  • ¿quién tiene acceso hoy?
  • ¿puede alguien compartirlo externamente?
  • ¿se usa una cuenta personal o una organización administrada?
  • ¿hay MFA?
  • ¿qué ocurre al salir un empleado?
  • ¿hay registro suficiente de accesos y cambios?
  • ¿cómo se conserva el expediente durante el plazo aplicable?
  • ¿cómo se gestiona el aviso de privacidad y el proveedor que procesa los datos?
  • ¿cómo se recupera información borrada?
  • ¿cómo se evitan copias locales no controladas?

Qué evitar en Drive

Para información clínica, son malas prácticas evidentes:

  • cuentas personales compartidas entre varias personas;
  • enlaces configurados como “cualquiera con el enlace”;
  • carpetas generales donde todos los miembros ven todos los expedientes sin necesidad clínica;
  • compartir con correos personales de ex empleados o colaboradores;
  • sincronizar todo el archivo clínico a dispositivos no administrados;
  • usar Drive como sustituto de un sistema clínico sin estructura, control de flujo ni política documental.

Que Drive permita una acción no significa que esa acción sea adecuada para datos de salud.

¿Y Dropbox u otra nube?

La misma regla aplica a Dropbox, OneDrive, un NAS administrado o cualquier otro almacenamiento: la marca por sí sola no decide si el flujo es aceptable.

Antes de usarlo con expedientes revisa:

  • identidad individual por usuario;
  • MFA;
  • cifrado en tránsito y en reposo;
  • controles de compartición;
  • bajas de personal;
  • auditoría disponible;
  • retención y recuperación;
  • ubicación y subprocesadores cuando sean relevantes;
  • contrato con el proveedor y tratamiento descrito en el aviso de privacidad.

Un servicio de nube puede formar parte de una arquitectura clínica, pero una carpeta sincronizada no adquiere por eso autoría clínica, reglas de corrección, estructura de expediente ni control de acceso por contexto asistencial.

¿Los datos clínicos tienen que alojarse físicamente en México?

La LFPDPPP vigente no establece una regla general de localización que obligue a guardar todos los datos clínicos físicamente dentro de México.

Sí regula las transferencias. Los artículos 35 y 36 contemplan transferencias a terceros nacionales o extranjeros, exigen comunicar el aviso de privacidad y las finalidades al receptor y establecen supuestos concretos en los que una transferencia nacional o internacional puede realizarse sin consentimiento adicional.

Por eso la pregunta correcta no es solo “¿en qué país está el servidor?”, sino:

  • ¿quién es responsable y quién actúa como encargado/proveedor?
  • ¿qué tratamiento realiza cada parte?
  • ¿qué aviso de privacidad aplica?
  • ¿hay transferencia a un tercero o tratamiento por cuenta del responsable?
  • ¿qué obligaciones contractuales protegen los datos?
  • ¿qué subprocesadores intervienen?
  • ¿qué controles de seguridad y borrado existen?
  • ¿qué reglas adicionales aplican al sector o al caso concreto?

Elegir región en México puede ser una decisión de arquitectura, latencia, contrato o riesgo; no debe venderse como requisito universal de la LFPDPPP si no existe una obligación específica aplicable al caso.

Cifrado en tránsito y cifrado en reposo

Son controles distintos:

  • en tránsito protege la comunicación mientras los datos viajan entre navegador, aplicación, API o almacenamiento;
  • en reposo protege los datos almacenados en discos, bases de datos o backups frente a ciertos accesos al medio físico o infraestructura subyacente.

Ninguno sustituye autenticación, autorización ni gestión de sesiones. Un usuario que ya está correctamente autenticado puede seguir viendo información que su rol le permita aunque el disco y la conexión estén cifrados.

Control de acceso basado en roles: qué resuelve y qué no

RBAC significa asignar permisos según una función o rol. En una clínica puede separar, por ejemplo:

  • recepción/agenda;
  • administración;
  • personal clínico;
  • responsables con funciones de gestión.

Pero rol no debe significar acceso total por defecto. Además del rol pueden importar sede, relación asistencial, paciente compartido, necesidad clínica y estado de la membresía.

Cada persona necesita su propia cuenta precisamente para que esas decisiones sean revocables y auditables. Compartir una contraseña entre varias personas destruye atribución, dificulta retirar acceso y hace imposible saber con certeza quién realizó una acción.

¿Necesito autenticación de dos factores para un expediente clínico?

La LFPDPPP no se reduce a una frase literal de “todo ECE debe usar TOTP”. La obligación relevante es aplicar medidas de seguridad proporcionales al riesgo. Para una cuenta que abre datos sensibles de salud, un segundo factor es una medida razonable y de alto valor porque una contraseña filtrada deja de ser suficiente por sí sola.

Prioriza MFA especialmente para:

  • médicos y personal con acceso clínico;
  • administradores;
  • cuentas con exportación;
  • acceso remoto;
  • cuentas capaces de cambiar seguridad, usuarios o configuración de clínica.

No compartas el segundo factor entre personas. Cada identidad debe conservar su propio factor.

VITALINK soporta TOTP. Cuando una cuenta tiene un factor TOTP verificado, la contraseña abre primero una sesión AAL1 y el acceso no se considera completo hasta verificar el código y elevar la sesión.

Hay una limitación importante que publicamos tal cual: no existen códigos de recuperación MFA en el flujo actual. Para quitar el factor se exige un TOTP vigente inmediatamente antes de retirarlo. Si la persona perdió todos sus factores, la recuperación es asistida por soporte con verificación reforzada de identidad.

Cómo recuperar una cuenta sin convertir soporte en un bypass

Separa dos problemas:

Contraseña olvidada

El flujo debe enviar un enlace de restablecimiento al canal asociado sin revelar públicamente si el correo existe. La respuesta visible debería ser igual para una dirección registrada y una que no lo esté.

VITALINK aplica ese contrato anti-enumeración y el frontend informa que el enlace de recuperación expira.

Segundo factor perdido

No debería bastar con “ya inicié sesión” para quitar MFA: una sesión puede estar secuestrada. Tampoco conviene que soporte retire un factor solo porque alguien conoce el correo o el nombre del médico.

El proceso debe elevar la verificación de identidad, dejar registro del restablecimiento y revocar sesiones/factores que ya no deban seguir activos.

VITALINK no promete recovery codes que no existen; el camino documentado cuando se pierden todos los factores es soporte con verificación reforzada.

Qué debe conservar una bitácora de acceso

Una bitácora útil permite reconstruir una acción sin convertir el log en otra copia del expediente. Como mínimo, según el evento, conserva:

  • actor/identidad;
  • acción;
  • recurso afectado;
  • fecha/hora;
  • resultado;
  • contexto de clínica/sede cuando aplique;
  • motivo o evidencia cuando la acción lo exige;
  • correlación técnica suficiente para investigar un incidente.

No necesitas copiar el texto completo de la nota clínica dentro del log para demostrar que alguien la abrió, exportó, corrigió o compartió. Auditar no significa duplicar PHI en telemetría.

El contrato ECE de VITALINK ya distingue eventos como access.granted y access.revoked, además de eventos clínicos y de exportación. La trazabilidad de acceso es una capa separada del contenido del expediente.

Respaldo y exportación no son lo mismo

Un respaldo existe para recuperar el servicio después de pérdida, corrupción o incidente. Normalmente conserva estructuras internas, relaciones y estado del sistema y no está pensado como formato de portabilidad para el médico.

Una exportación existe para entregar o trasladar información a un usuario autorizado. Debe ser interpretable, tener alcance definido y poder conservarse fuera del sistema origen.

Por eso:

  • tener backup no significa que el médico pueda llevarse sus expedientes;
  • tener un PDF exportable no significa que puedas restaurar toda la base tras una falla;
  • ambos necesitan controles de acceso y retención propios.

Un proveedor serio debe poder explicar por separado recuperación operativa y portabilidad.

Cómo destruir información clínica digital de forma segura

Primero determina si puedes suprimirla. Un expediente sujeto a una obligación de conservación no se destruye solo porque alguien pulse “eliminar”.

Cuando la supresión sí procede, el objetivo es retirar el contenido de los tratamientos activos y controlar su ciclo en:

  • base de datos;
  • índices y caches;
  • archivos/objetos;
  • dispositivos locales;
  • exportaciones temporales;
  • respaldos según su ciclo de retención;
  • logs, evitando que la auditoría conserve innecesariamente el contenido sensible eliminado.

Para discos o equipos que salen de servicio, el método depende del medio: borrado criptográfico, destrucción de claves, secure erase compatible con el dispositivo o destrucción física documentada cuando corresponda. “Mover a la papelera” no es una estrategia de destrucción.

Lo que no debe prometerse

No prometas “borrado instantáneo de todas las copias y backups” si tu arquitectura no puede demostrarlo. Los backups suelen tener un ciclo propio y, si se restaura uno antiguo, deben reaplicarse las supresiones ocurridas después de su fecha.

VITALINK tampoco usa esta página para afirmar un plazo de retención de backups que no esté medido y publicado como evidencia. Conservación clínica, bloqueo, supresión y backup son políticas relacionadas, no un botón único.

Preguntas de privacidad y seguridad para un proveedor de software médico

Antes de contratar, pide respuestas concretas, no “cumplimos todo”.

Identidad y acceso

  • ¿cada usuario tiene su propia cuenta?
  • ¿hay MFA?
  • ¿cómo se recupera una cuenta?
  • ¿qué puede hacer recepción frente a un médico?
  • ¿cómo se revoca a una persona que deja la clínica?

Evidencia

  • ¿qué eventos auditan?
  • ¿puedo saber quién exportó o cambió un expediente?
  • ¿cómo protegen los logs frente a manipulación?
  • ¿qué datos sensibles terminan en telemetría?

Infraestructura y terceros

  • ¿dónde procesan/almacenan los datos?
  • ¿qué subprocesadores intervienen?
  • ¿qué transferencias existen?
  • ¿qué cifrado usan en tránsito y reposo?
  • ¿cómo gestionan secretos y llaves?

Continuidad

  • ¿qué respaldan y con qué frecuencia?
  • ¿han probado restauración?
  • ¿qué RPO/RTO pueden sostener, si publican alguno?
  • ¿qué ocurre si el proveedor desaparece o suspendes el servicio?

Ciclo de vida

  • ¿cómo exporto?
  • ¿qué formatos recibo?
  • ¿cuánto retienen tras cancelar?
  • ¿cómo gestionan supresión y backups?
  • ¿qué obligaciones de conservación pueden impedir un borrado inmediato?

Incidentes

  • ¿quién recibe reportes de seguridad?
  • ¿cómo investigan y preservan evidencia?
  • ¿cómo determinan a quién afecta?
  • ¿cómo notifican cuando jurídicamente corresponde?

Si el proveedor no puede separar esas respuestas, la dificultad no es solo contractual: probablemente tampoco exista una arquitectura suficientemente gobernada detrás.

Drive no sustituye un ECE

Un almacenamiento de archivos y un expediente clínico electrónico resuelven problemas diferentes.

Una carpeta puede guardar PDFs, pero por sí sola no modela:

  • paciente y episodios de atención;
  • historia clínica y notas por tipo;
  • diagnósticos y prescripciones estructuradas;
  • autoría clínica;
  • flujos de consentimiento;
  • trazabilidad clínica;
  • correcciones sin destruir el histórico;
  • agenda, continuidad o documentos derivados.

Puedes usar almacenamiento en nube como parte de una arquitectura, pero no debes confundir “puedo guardar archivos” con “tengo resuelto el expediente clínico”.

Qué pasa si se vulneran los datos

El artículo 19 de la LFPDPPP dispone que las vulneraciones de seguridad que afecten de forma significativa los derechos patrimoniales o morales de las personas titulares deben ser informadas de forma inmediata por el responsable para que puedan tomar medidas en defensa de sus derechos.

Eso hace necesario preparar el incidente antes de que ocurra:

  1. saber quién decide si hay una vulneración;
  2. poder identificar qué pacientes/datos quedaron afectados;
  3. revocar accesos o enlaces;
  4. conservar evidencia del incidente;
  5. recuperar el servicio sin destruir pruebas;
  6. comunicar cuando jurídicamente corresponda.

Una carpeta sin gobierno puede hacer imposible contestar esas preguntas.

Una prueba rápida antes de guardar un expediente

Antes de usar una computadora, NAS, Drive u otra nube con datos clínicos, responde:

  • ¿cada usuario tiene identidad propia?
  • ¿MFA está disponible y activado donde corresponde?
  • ¿el dispositivo está cifrado y actualizado?
  • ¿los permisos siguen mínimo privilegio?
  • ¿puedo detectar y retirar compartición externa?
  • ¿tengo un respaldo y he probado restaurarlo?
  • ¿sé cuánto conservar y cómo bloquear/suprimir?
  • ¿mi aviso de privacidad describe el tratamiento y los proveedores relevantes?
  • ¿puedo reconstruir quién tuvo acceso si ocurre un incidente?

Si varias respuestas son “no sé”, el problema no es la marca del almacenamiento: es que todavía no existe un sistema de seguridad suficientemente gobernado.

VITALINK está diseñado como ECE y publica controles concretos de seguridad en sus superficies de confianza. Eso no significa riesgo cero ni sustituye las obligaciones del médico o la clínica sobre sus propios dispositivos, usuarios y procesos.

La ventaja de un sistema clínico especializado no es una frase de “cumplimiento automático”; es reducir la cantidad de decisiones sensibles que quedan dispersas entre carpetas, cuentas personales y archivos sin contexto.

Fuentes consultadas

  1. Ley Federal de Protección de Datos Personales en Posesión de los Particulares — texto vigenteCámara de Diputados
  2. NOM-004-SSA3-2012, Del expediente clínicoDiario Oficial de la Federación
  3. Google Workspace security whitepaper — encryption in transit and at restGoogle Workspace
  4. Compartir archivos y carpetas en DriveGoogle Workspace
  5. Protege los datos de tu organización con cifrado del lado del clienteGoogle Workspace

Revisión y alcance

Autor
Equipo editorial VITALINK
Revisión
Equipo de seguridad VITALINK · revisión normativa/legal
Última actualización
17 de septiembre de 2026
Próxima revisión
17 de octubre de 2026

Contenido informativo. Cuando la respuesta trate normativa o cumplimiento, conviene validar el caso concreto con la autoridad o asesoría profesional correspondiente.