ID del documento: O-07
Versión y fecha: 2026-08-21.1 - 21 de agosto de 2026
Proveedor: FlowDule ApS, CVR 46273397
Contacto: security@flowdule.com
Finalidad: Esta descripción ofrece a clientes y usuarios una visión general comprensible del modelo de seguridad de FlowDule. No contiene credenciales, detalles de red, vulnerabilidades conocidas, configuraciones específicas de clientes ni información que pueda debilitar la seguridad. El nivel de seguridad vinculante resulta del acuerdo de tratamiento de datos aceptado, del anexo del cliente y del anexo de medidas técnicas y organizativas vinculado a versión.
1. Nivel de seguridad y perfil de riesgo
FlowDule es una plataforma SaaS B2B que puede tratar datos de clientes, de historiales y de salud por cuenta de profesionales y clínicas. El carácter privado de esa información exige un nivel de seguridad elevado, basado en el riesgo y controlado de forma continua.
El trabajo de seguridad se apoya en:
-
confidencialidad: solo las personas y los sistemas identificados y autorizados obtienen el acceso necesario;
-
integridad: los cambios, las comparticiones, las supresiones y las acciones administrativas relevantes deben poder controlarse;
-
disponibilidad y resiliencia: los datos y las funciones críticas deben poder restaurarse conforme a procedimientos documentados y probados;
-
protección de datos desde el diseño y por defecto: el punto de partida es el mínimo acceso, los mínimos datos, la mínima compartición, la mínima conservación y la mínima activación de terceros;
-
eficacia documentada: un control no se considera verificado por el mero hecho de estar diseñado o de existir en el código.
2. Reparto de responsabilidades
| Parte | Responsabilidad principal en materia de seguridad |
|---|---|
| FlowDule | Plataforma, código, entorno en la nube, configuración segura, accesos internos, proveedores, soporte, copia de seguridad y restauración, gestión de incidentes y asistencia al cliente. |
| El cliente | Finalidad lícita, relaciones de usuario y de tratamiento, perfil profesional correcto, dispositivos y redes locales, administración de usuarios, comparticiones, conservación, control de las consultas y procedimientos locales de emergencia. |
| El usuario | Cuenta personal, protección del inicio de sesión y de los dispositivos, minimización de datos, uso correcto, control de los resultados de la IA y notificación rápida de cualquier sospecha. |
| El subencargado del tratamiento | Las obligaciones de seguridad y de protección de datos acordadas para el servicio y la configuración concretos. FlowDule ejerce un control basado en el riesgo. |
La responsabilidad del cliente no limita la responsabilidad de FlowDule respecto de sus propias medidas. La seguridad de FlowDule tampoco sustituye al deber del cliente de elegir una configuración adecuada y de controlar el acceso lícito de sus propios usuarios.
3. Infraestructura y entornos
La plataforma central de FlowDule utiliza Amazon Web Services. La combinación aceptada de proveedor, servicio y región figura en Subencargados del tratamiento y proveedores, así como en el anexo de instrucciones del cliente.
Desarrollo, staging y producción se tratan como entornos distintos. Producción no es un entorno de pruebas. Los datos reales de clientes y de historiales no pueden copiarse a desarrollo ni a pruebas ordinarias. Las pruebas utilizan información sintética o, de otro modo, lícitamente aprobada y minimizada.
Los cambios en flujos de datos, accesos, redes, cifrado, registro, conservación, regiones y proveedores exigen una evaluación de riesgos, las pruebas pertinentes, la posibilidad de reversión y documentación actualizada antes de la publicación.
4. Identidad y acceso
El modelo de seguridad de FlowDule exige:
-
cuentas personales en lugar de credenciales compartidas;
-
acceso basado en funciones y relaciones conforme al principio de mínimo privilegio;
-
autenticación multifactor para los accesos privilegiados e internos a producción;
-
validación central y vigencia limitada de los tokens de acceso;
-
bloqueo rápido en caso de cese, compromiso o desaparición de la necesidad laboral;
-
revaluación periódica de los accesos privilegiados y amplios.
El acceso de soporte al contenido del cliente solo puede producirse ante un caso concreto y documentado, previa aprobación necesaria, con identidad personal, durante el menor tiempo posible y con el registro correspondiente. El acceso de emergencia no puede ser una función de administrador permanente y oculta.
5. Separación de clientes y datos
FlowDule es una plataforma multiinquilino. La separación entre clientes debe imponerse en las capas pertinentes, incluidas la interfaz de usuario, la API, la lógica de aplicación, la base de datos y el acceso a archivos.
El acceso se valora tanto en función de la pertenencia al cliente como de la función, el centro y la relación laboral o de tratamiento pertinente. Un usuario no puede acceder a un cliente por el mero hecho de pertenecer a la misma organización cliente, si el modelo de cliente elegido exige una relación más estrecha.
El aislamiento se prueba con escenarios positivos y negativos, incluidos los intentos de acceso entre clientes, centros y funciones. Las vías privilegiadas de base de datos y de soporte están sujetas al mismo principio de control.
6. Cifrado y secretos
La comunicación con FlowDule debe protegerse con cifrado de transporte moderno. La línea base de producción aprobada aplica cifrado en reposo para las bases de datos, los archivos y los campos sensibles pertinentes, así como una gestión de claves controlada.
Las credenciales, los tokens, las claves de cifrado y otros secretos no pueden almacenarse en el código fuente, en los registros ordinarios ni en las interfaces de usuario. El acceso a los secretos se concede según la necesidad, se registra y se rota en caso de compromiso y conforme al plan de claves aprobado.
La implementación criptográfica concreta, el estado de migración y el acceso a las claves se documentan en el material confidencial de medidas técnicas y organizativas y de evidencias, y solo se facilitan según la necesidad a través de un canal seguro.
7. Registro y control de los accesos
Las acciones relevantes sobre los datos de clientes y de historiales deben poder rastrearse hasta una persona física identificada o un componente de sistema inequívoco. En función del riesgo, esto comprende, entre otras, la lectura, la búsqueda, la creación, la modificación, la descarga, la exportación, la compartición, la revocación, la supresión y las acciones administrativas privilegiadas.
Los registros deben:
-
contener contexto suficiente para investigar la acción;
-
evitar el texto del historial, las contraseñas, los tokens, las signed URL y otros valores sensibles innecesarios;
-
estar protegidos frente a modificaciones y lecturas no autorizadas;
-
tener un plazo de conservación documentado y supresión automática;
-
poder utilizarse para las alertas, las investigaciones y el control lícito del cliente que resulten pertinentes.
El cliente es responsable de controlar las consultas por motivos laborales de sus propios usuarios. FlowDule aporta la funcionalidad y la asistencia acordadas. El control debe ser objetivo, proporcionado y de acceso restringido.
8. Desarrollo seguro y gestión de cambios
El proceso de desarrollo de FlowDule exige una revisión del código y pruebas basadas en el riesgo antes de la publicación. Según el cambio, se aplican, entre otras, pruebas automatizadas de funcionalidad y de seguridad, así como el análisis de dependencias, secretos, contenedores y configuración de la infraestructura.
Los hallazgos se priorizan según la probabilidad, la consecuencia, la superficie de exposición y los datos tratados. Las circunstancias críticas conllevan el bloqueo, la limitación o la reversión de la versión afectada. Toda excepción aceptada debe estar limitada en el tiempo, tener responsable y justificación, y quedar inscrita en el registro de desviaciones.
Los cambios en producción deben poder vincularse al requisito, al cambio, al revisor, a la evidencia de las pruebas y a la decisión de publicación.
9. Archivos y contenido malicioso
Las cargas de archivos se limitan según el tipo de archivo, el tamaño, la firma y la función concreta. Los archivos y los metadatos no pueden utilizarse para eludir la separación entre clientes, el control de acceso o la visualización segura de archivos.
La función de carga correspondiente solo se publica con una solución documentada y basada en el riesgo para el control de malware o para un aislamiento o cuarentena seguros. Los archivos no pueden presentarse como plenamente controlados frente a malware antes de que el control efectivo esté implementado y probado.
10. Seguridad de proveedores y transferencias
Antes de que un proveedor reciba datos personales, FlowDule valora como mínimo:
-
la función jurídica, el servicio, los datos y los interesados;
-
el contrato, el acuerdo de tratamiento de datos y las garantías de seguridad pertinentes;
-
los países de tratamiento, el soporte remoto y la cadena de subcontratación;
-
el acceso, el cifrado, los registros, la conservación, la supresión, los incidentes y la salida;
-
en su caso, la base de la transferencia y las medidas complementarias.
El alojamiento en la UE no es por sí solo prueba de que no pueda producirse una transferencia a un tercer país. El estado público actual de los proveedores figura en Subencargados del tratamiento y proveedores. Las funciones limitadas o no publicadas no pueden activarse con los datos personales de que se trate.
11. Copias de seguridad, restauración y continuidad
FlowDule utiliza mecanismos de copia de seguridad y restauración que deben probarse en un entorno aislado. Una prueba de restauración aprobada debe documentar el punto de restauración elegido, la pérdida de datos efectiva, el tiempo medido, la integridad, la separación entre clientes y la correcta reaplicación de las supresiones y de las retenciones legales, antes de que se abra el entorno.
FlowDule no publica ni promete objetivos determinados de RPO, RTO, copia de seguridad o disponibilidad antes de que se hayan probado y acordado expresamente en un SLA o en el anexo del cliente. El procedimiento local de emergencia del cliente debe poder funcionar sin correos electrónicos privados inseguros, chats, documentos compartidos ni dispositivos no autorizados.
Tras la restauración, FlowDule comprueba la integridad técnica. El cliente comprueba su propia información profesional crítica y realiza el registro posterior necesario y trazable.
12. Incidentes de seguridad y violaciones de la seguridad de los datos personales
Toda sospecha de pérdida de confidencialidad, integridad o disponibilidad se trata como un incidente de seguridad. FlowDule registra, contiene, investiga y documenta el incidente y conserva las pruebas necesarias sin generar copias innecesarias de contenido sensible.
Cuando una violación de la seguridad de los datos personales afecta a los datos del cliente, FlowDule se lo notifica sin dilación indebida y facilita la información disponible de manera escalonada. El cliente decide, como responsable del tratamiento, la notificación a la autoridad de control y la comunicación a los interesados. El procedimiento de FlowDule no puede retrasar la posibilidad de que el cliente cumpla su plazo.
Las sospechas de seguridad se comunican de inmediato a security@flowdule.com. Las consultas ordinarias de soporte se envían a support@flowdule.com.
13. Conservación, supresión y retención legal
El perfil de conservación del cliente se determina en función del grupo profesional, el país, la categoría de datos y la finalidad. FlowDule no aplica automáticamente un plazo sanitario de conservación del historial a los psicoterapeutas autónomos que no estén sujetos a la norma especial correspondiente.
La supresión debe comprender las bases de datos, los archivos, las comparticiones, las colas, las cachés, los archivos de exportación y las demás copias activas que resulten pertinentes. Las copias de seguridad se retiran progresivamente mediante una rotación documentada. Hasta su caducidad están protegidas y no pueden utilizarse para otros fines.
La retención legal solo se aplica ante un deber, un litigio o una instrucción lícita concretos y documentados. Se delimita a las personas, los objetos y las categorías de datos necesarios, se revalúa periódicamente y se levanta de forma trazable.
14. Seguridad de la IA
Las funciones de IA son casos de uso activados de forma específica y no un acceso general a los datos del cliente. Antes de su activación se documentan el modelo, la versión, los datos, las regiones, la conservación, la compartición con proveedores, la ausencia de entrenamiento, las pruebas de calidad, el control humano y la regla de parada.
El resultado de la IA es un borrador. Un usuario competente debe comprobar la fuente, los hechos, las negaciones, las cifras, las fechas, la persona y el contexto profesional, y aprobar activamente el resultado. La IA de FlowDule no puede adoptar por sí misma decisiones de diagnóstico, triaje, tratamiento o acceso.
Puede encontrarse información adicional en Información sobre IA.
15. Formación y confidencialidad
Las personas con acceso interno o privilegiado están sujetas a confidencialidad y reciben instrucción antes del acceso y, después, de forma periódica sobre, entre otras cuestiones, phishing, credenciales, datos de historiales, acceso de soporte, registro, incidentes, IA y notificación inmediata.
El acceso y la formación se documentan. El abuso deliberado, la compartición de credenciales, la elusión de controles o el encubrimiento pueden dar lugar al cierre inmediato del acceso y a las consecuencias contractuales o laborales pertinentes.
16. Documentación, auditoría y clientes
FlowDule mantiene un registro interno de controles y evidencias. Las evidencias de las pruebas se conservan con acceso restringido y comprenden únicamente la información necesaria. Las cuestiones abiertas se registran con responsable, plazo, riesgo y control provisional.
El cliente puede obtener documentación y realizar auditorías conforme al Acuerdo de tratamiento de datos. El control comienza normalmente por las medidas técnicas y organizativas aceptadas, los resúmenes de pruebas pertinentes, la documentación de los proveedores y, en su caso, los informes independientes. Los detalles que puedan comprometer la seguridad o la confidencialidad de otros clientes solo se facilitan mediante un proceso adecuadamente seguro y confidencial.
17. Limitación de las promesas públicas
Esta descripción no es un SLA y no otorga por sí misma garantía alguna de disponibilidad determinada, tiempo de restauración, límite de pérdida de datos o certificación. FlowDule no afirma disponer de certificación ISO 27001, SOC 2 ni de ninguna otra sin prueba válida.
Si el texto difiere del anexo de medidas técnicas y organizativas aceptado y vinculado a versión, prevalecerá dicho anexo para el cliente concreto. Una mejora posterior no modifica tácitamente la instrucción acordada ni el nivel de seguridad del cliente.