---
title: "Seguridad — Cómo MedicAI protege datos médicos"
description: "Encriptación AES-256-GCM, Row-Level Security, auditoría WORM inmutable por 15 años, anonimización PHI-Zero para IA. Cumplimiento Ley 25.326, Ley 26.529 y Ley 27.553."
canonical: "https://www.medicai.com.ar/seguridad"
last_updated: "2026-09-11"
lang: "es-AR"
---

# Cómo protegemos datos médicos

No alcanza con decir "tus datos están seguros". Acá explicamos exactamente qué tecnologías usamos, cómo funcionan, y qué leyes cumplimos. Sin marketing, solo hechos técnicos verificables.

## Capas de seguridad

### Encriptación AES-256-GCM (Datos en reposo)

- Campos sensibles de pacientes (DNI, contacto, diagnósticos y evoluciones) encriptados individualmente con AES-256-GCM
- Cada registro tiene su propio vector de inicialización (IV) — no se reutilizan
- Blind indexes con HMAC para búsquedas sin descifrar el dato completo
- Clave de encriptación almacenada en variables de entorno del servidor, nunca en código o base de datos

### Row-Level Security (RLS) (Aislamiento de datos)

- Más de 25 tablas con RLS activo en PostgreSQL: pacientes, turnos, historias clínicas, recetas, cobros, facturas, y más
- Cada consulta filtra automáticamente por organizationId — imposible acceder a datos de otro consultorio
- Implementado a nivel de base de datos, no solo en la aplicación — defensa en profundidad
- withSecureContext() garantiza que toda operación pase por el filtro de seguridad

### Auditoría WORM inmutable (Trazabilidad legal)

- Write-Once, Read-Many: cada acción queda registrada de forma permanente por 15 años
- Hash de integridad SHA-256 por registro + hash encadenado (cada registro referencia el hash del anterior)
- Nadie puede modificar o eliminar registros de auditoría — ni siquiera administradores
- Cumple requisito de Ley 26.529 para retención de historia clínica

### Anonimización PHI-Zero (SENTINEL AI) (IA con privacidad)

- Datos sensibles (nombres, DNI, direcciones, teléfonos) se reemplazan por tokens antes del procesamiento con IA
- El modelo de IA nunca ve datos identificables del paciente
- Google Vertex AI no entrena modelos con los datos de tus pacientes. Antes de enviar cualquier consulta de Sentinel al modelo, los identificadores del paciente se reemplazan por tokens con nuestro pipeline PHI-Zero.
- Cada consulta a SENTINEL queda en registro de auditoría inmutable
- El dictado por voz funciona distinto: la voz del médico se transcribe con xAI (Estados Unidos) y el audio —que puede contener PHI mencionada al dictar— se elimina automáticamente a los 30 días y no se usa para entrenar modelos. Los campos clínicos se extraen luego del texto transcripto con Google Vertex AI y vos revisás todo antes de guardar.

### Autenticación y control de acceso (Identidad)

- NextAuth v5 con hash bcrypt para contraseñas
- MFA con TOTP (Google Authenticator, Authy): opcional para ingresar, obligatorio para firmar y emitir recetas electrónicas
- Roles granulares: MEDICO, SECRETARIA, PACIENTE, ADMIN, SUPERADMIN
- Sesiones con expiración automática y revocación

### Infraestructura y red (Protección perimetral)

- HSTS forzado con max-age de 1 año (incluye subdominios)
- Content Security Policy en modo enforce — bloquea scripts y recursos no autorizados
- Rate limiting por IP: 5 req/min para auth, 60 req/min para API, 150 req/min para páginas públicas
- Cloudflare R2 para almacenamiento de archivos — sin acceso directo a la base de datos

### Receta electrónica con firma electrónica (Ley 27.553)

- Plataforma aprobada por el Ministerio de Salud de la Nación en el ReNaPDiS (registro N° 292, MEDICAI S.A.S, tipo Recetario, estándar HL7 FHIR); legajo del Registro de Recetarios Electrónicos RL-2026-75170116-APN-SSVEIYES#MS al pie de cada receta
- Firma electrónica con sello SHA-256 que cubre todos los datos de la receta, y fecha y hora de firma en el documento (no es firma digital con certificado de autoridad certificante)
- MFA obligatorio para recetar: firmar y emitir una receta exige el segundo factor TOTP del profesional, y solo profesionales con matrícula verificada contra el REFEPS pueden hacerlo
- Código QR, identificador de trazabilidad y código de barras en cada receta, con verificación pública en medicai.com.ar/verificar-receta que no expone datos del paciente

## Matriz de cumplimiento normativo

### Ley 25.326: Protección de Datos Personales

- Encriptación de datos sensibles en reposo (AES-256-GCM)
- Control de acceso basado en roles
- Portabilidad de datos (export FHIR)
- Registro de accesos y modificaciones

### Ley 26.529: Derechos del Paciente

- Historia clínica inmutable con hash de integridad
- Retención mínima legal: 10 años (art. 18) — el registro de auditoría de MedicAI se archiva por 15
- Acceso del paciente a su historia
- Audit trail de cada modificación

### Ley 27.553: Receta electrónica y teleconsulta

- Recetario electrónico inscripto en el ReNaPDiS (registro N° 292, MEDICAI S.A.S)
- Firma electrónica con sello SHA-256 y MFA obligatorio para emitir
- Verificación pública de cada receta por código QR
- Teleconsulta por videollamada integrada
- Registro inmutable de cada teleconsulta

### ARCA/AFIP: Facturación Electrónica

- Conexión directa al webservice WSFE de ARCA
- Autorización de CAE automática en segundos
- Notas de crédito sincrónicas
- Recuperación automática de facturas pendientes

## Tus datos son tuyos

MedicAI ofrece export FHIR (Fast Healthcare Interoperability Resources) — el estándar internacional para intercambio de datos clínicos. Si decidís irte, te llevás todo. Sin lock-in, sin datos atrapados.

Los datos de pacientes están encriptados en reposo y solo son accesibles por los profesionales autorizados de cada organización. Ni siquiera el equipo de MedicAI puede leer datos clínicos encriptados sin la clave del servidor.

## Preguntas frecuentes sobre seguridad

### ¿Las recetas electrónicas de MedicAI son válidas?

Sí. MedicAI es una plataforma aprobada por el Ministerio de Salud de la Nación en el ReNaPDiS (Registro Nacional de Plataformas Digitales Sanitarias), con registro N° 292, razón social MEDICAI S.A.S, tipo de registro Recetario y estándar HL7 FHIR: el requisito que la Ley 27.553 exige a los recetarios electrónicos. Cada receta la firma un profesional con matrícula verificada, con firma electrónica (sello SHA-256 que cubre todos los datos de la receta, con fecha y hora) y segundo factor de autenticación obligatorio, y lleva un código QR que cualquiera puede verificar en https://www.medicai.com.ar/verificar-receta. Listado oficial: https://www.argentina.gob.ar/salud/digital/renapdis/plataformas-aprobadas-por-el-ministerio-de-salud-de-la-nacion

### ¿Quién puede leer los datos clínicos de mis pacientes?

Solo los profesionales autorizados de tu organización. Los datos sensibles están encriptados en reposo con AES-256-GCM, cada consulta a la base filtra por organización con Row-Level Security, y las secretarias gestionan agenda y turnos sin acceder al contenido clínico. Ni siquiera el equipo de MedicAI puede leer datos clínicos encriptados sin la clave del servidor.

### ¿Puedo llevarme mis datos si dejo MedicAI?

Sí. Exportás los datos en el estándar FHIR R4 (paciente, consultas, diagnósticos, signos vitales y recetas) cuando quieras. No hay lock-in: los datos son del paciente y del profesional, no del software.

## Enlaces

- [Inicio](https://www.medicai.com.ar/)
- [Precios](https://www.medicai.com.ar/precios)
- [Blog](https://www.medicai.com.ar/blog)
- [Índice para agentes (llms.txt)](https://www.medicai.com.ar/llms.txt)
- [Mapa del sitio (sitemap.xml)](https://www.medicai.com.ar/sitemap.xml)
- [Contacto: narias@medicai.com.ar](mailto:narias@medicai.com.ar)
