Prácticas de seguridad

Toothprint · Versión 1.2 · Actualizado el 12 de septiembre de 2026 · English

Esta página describe cómo está protegido el servicio. El Acuerdo de encargo la referencia como las medidas técnicas y organizativas a las que nos comprometemos.

Una nota sobre cómo leerla. Hoy Toothprint lo construye una persona. Una página de seguridad escrita para una empresa de cincuenta —turnos de guardia, verificación de antecedentes, simulacros trimestrales— sería fácil de escribir y falsa. Lo que sigue es lo que corre. Donde una medida no está puesta, lo dice, y eso te sirve más que una lista que no puedes verificar.

1. Quién responde por qué

Nosotros respondemos por la plataforma: el código de la aplicación, la configuración del backend, las reglas de seguridad, los subencargados, y el camino de compilación y publicación.

Tú respondes por tus equipos, tu red, tus credenciales, a quién dejas entrar a tu práctica y la base legal de lo que subes. Ver Uso aceptable y el Acuerdo de encargo.

2. De qué está hecho el sistema

3. Cómo se entra

4. Aislamiento entre prácticas

Cada paciente, cita y sesión lleva el identificador de la práctica dueña. Las reglas comparan ese identificador contra la práctica de la cuenta que pregunta. No hay mezcla de datos entre prácticas en ninguna parte de la capa de aplicación.

Esto se verificó de punta a punta el 11 de septiembre de 2026 con cuentas reales: un miembro de una práctica leyendo su propio paciente funcionó; la misma lectura desde una cuenta de otra práctica fue rechazada con 403.

5. Cifrado

6. Los enlaces de archivo, y por qué son credenciales

Los archivos en Cloud Storage se alcanzan por un enlace de descarga que lleva un token adentro. Ese token es una credencial: quien tenga el enlace puede bajar el archivo, y las reglas de almacenamiento no se le aplican. Así está diseñado Firebase, y vale la pena que lo sepas porque cambia lo que significa "un enlace a un escaneo": reenviar uno es entregar el archivo, no una referencia a él.

Qué hacemos al respecto:

7. Respaldos e historial

Esta sección decía antes que la recuperación a un punto en el tiempo estaba activa y que las copias vencían dentro de 12 meses. Ninguna de las dos se había verificado, y una página de seguridad es justo el peor sitio para escribir algo que no se comprobó. Lo que es cierto:

8. Registros

Qué registra la plataforma por defecto y qué no, porque la diferencia importa:

No leemos datos de clientes de forma rutinaria. Cuando una investigación lo exige, ese acceso es deliberado, y desde el 12 de septiembre queda registrado.

9. Cómo se construye y se publica

10. Cómo reportar un problema

Escribe a hola@toothprint.ai con "seguridad" en el asunto. Respondemos dentro de un día hábil. Si quieres cifrar, dilo en el primer mensaje y te mandamos una llave. No vamos a amenazar a nadie que reporte una vulnerabilidad de buena fe.

11. Incidentes

Te avisamos de una violación de datos dentro de las 72 horas siguientes a conocerla, según la sección 8 del Acuerdo de encargo, y te decimos lo que sabemos en ese momento en vez de esperar a tener el cuadro completo. Hoy hay una sola persona en ese turno y esa persona se alcanza por correo.

12. Lo que todavía no está

Preferimos listarlo a que su ausencia se deduzca:

No está Estado
Segundo factor obligatorio para cuentas profesionales Planeado
Recuperación a un punto en el tiempo y respaldo restaurable Sin configurar
Prueba de penetración independiente No se ha hecho
SOC 2 / ISO 27001 No empezado; ninguno es realista antes de que exista la sociedad
Llaves de cifrado administradas por el cliente No disponible
Desidentificación de escaneos antes de salir del consultorio Diseñada, no implementada. Hoy los escaneos suben tal como se capturan
Un BAA que cubra toda la cadena No lo tenemos, y por eso no se aceptan Covered Entities de HIPAA
Guardia 24/7 No

Actualizado el 12 de septiembre de 2026 · Versión 1.2

Versión 1.1, modificada el 12 de septiembre de 2026. La versión 1.0 se publicó el 11 de septiembre y contenía afirmaciones que una revisión contra el sistema real demostró falsas. Se corrigen aquí en vez de editarse en silencio, porque un documento publicado que cambia sin decirlo vale menos que uno que reconoce que cambió: una página que decía que ningún tercero hacía inferencia de IA sobre material de pacientes, mientras una función de foto mandaba caras a un modelo generativo; una página de seguridad que afirmaba recuperación a un punto en el tiempo y respaldos de 12 meses que nunca se configuraron; una promesa de borrado con un solo plazo para tres destinos que no van a la misma velocidad; y una promesa de destrucción a tres años sin nada debajo.

Versión 1.2, modificada el 12 de septiembre de 2026. La exportación analítica a BigQuery dejó de llevar la colección cruda de sesiones —que lleva adentro identificadores de paciente y enlaces de descarga, y un enlace de descarga es una credencial— y pasa a llevar una colección derivada sin nada identificable. La historia ya exportada se conserva aparte, seudonimizada. Se escribe aquí porque la versión 1.1 describía la exportación anterior y describirla mal, después de arreglarla, sería el mismo error de la versión 1.0 al revés.