Esta página describe cómo está protegido el servicio. El Acuerdo de encargo la referencia como las medidas técnicas y organizativas a las que nos comprometemos.
Una nota sobre cómo leerla. Hoy Toothprint lo construye una persona. Una página de seguridad escrita para una empresa de cincuenta —turnos de guardia, verificación de antecedentes, simulacros trimestrales— sería fácil de escribir y falsa. Lo que sigue es lo que corre. Donde una medida no está puesta, lo dice, y eso te sirve más que una lista que no puedes verificar.
Nosotros respondemos por la plataforma: el código de la aplicación, la configuración del backend, las reglas de seguridad, los subencargados, y el camino de compilación y publicación.
Tú respondes por tus equipos, tu red, tus credenciales, a quién dejas entrar a tu práctica y la base legal de lo que subes. Ver Uso aceptable y el Acuerdo de encargo.
Cada paciente, cita y sesión lleva el identificador de la práctica dueña. Las reglas comparan ese identificador contra la práctica de la cuenta que pregunta. No hay mezcla de datos entre prácticas en ninguna parte de la capa de aplicación.
Esto se verificó de punta a punta el 11 de septiembre de 2026 con cuentas reales: un miembro de una práctica leyendo su propio paciente funcionó; la misma lectura desde una cuenta de otra práctica fue rechazada con 403.
Los archivos en Cloud Storage se alcanzan por un enlace de descarga que lleva un token adentro. Ese token es una credencial: quien tenga el enlace puede bajar el archivo, y las reglas de almacenamiento no se le aplican. Así está diseñado Firebase, y vale la pena que lo sepas porque cambia lo que significa "un enlace a un escaneo": reenviar uno es entregar el archivo, no una referencia a él.
Qué hacemos al respecto:
Esta sección decía antes que la recuperación a un punto en el tiempo estaba activa y que las copias vencían dentro de 12 meses. Ninguna de las dos se había verificado, y una página de seguridad es justo el peor sitio para escribir algo que no se comprobó. Lo que es cierto:
Qué registra la plataforma por defecto y qué no, porque la diferencia importa:
No leemos datos de clientes de forma rutinaria. Cuando una investigación lo exige, ese acceso es deliberado, y desde el 12 de septiembre queda registrado.
Escribe a hola@toothprint.ai con "seguridad" en el asunto. Respondemos dentro de un día hábil.
Si quieres cifrar, dilo en el primer mensaje y te mandamos una llave. No vamos a amenazar a nadie
que reporte una vulnerabilidad de buena fe.
Te avisamos de una violación de datos dentro de las 72 horas siguientes a conocerla, según la sección 8 del Acuerdo de encargo, y te decimos lo que sabemos en ese momento en vez de esperar a tener el cuadro completo. Hoy hay una sola persona en ese turno y esa persona se alcanza por correo.
Preferimos listarlo a que su ausencia se deduzca:
| No está | Estado |
|---|---|
| Segundo factor obligatorio para cuentas profesionales | Planeado |
| Recuperación a un punto en el tiempo y respaldo restaurable | Sin configurar |
| Prueba de penetración independiente | No se ha hecho |
| SOC 2 / ISO 27001 | No empezado; ninguno es realista antes de que exista la sociedad |
| Llaves de cifrado administradas por el cliente | No disponible |
| Desidentificación de escaneos antes de salir del consultorio | Diseñada, no implementada. Hoy los escaneos suben tal como se capturan |
| Un BAA que cubra toda la cadena | No lo tenemos, y por eso no se aceptan Covered Entities de HIPAA |
| Guardia 24/7 | No |
Actualizado el 12 de septiembre de 2026 · Versión 1.2
Versión 1.1, modificada el 12 de septiembre de 2026. La versión 1.0 se publicó el 11 de septiembre y contenía afirmaciones que una revisión contra el sistema real demostró falsas. Se corrigen aquí en vez de editarse en silencio, porque un documento publicado que cambia sin decirlo vale menos que uno que reconoce que cambió: una página que decía que ningún tercero hacía inferencia de IA sobre material de pacientes, mientras una función de foto mandaba caras a un modelo generativo; una página de seguridad que afirmaba recuperación a un punto en el tiempo y respaldos de 12 meses que nunca se configuraron; una promesa de borrado con un solo plazo para tres destinos que no van a la misma velocidad; y una promesa de destrucción a tres años sin nada debajo.
Versión 1.2, modificada el 12 de septiembre de 2026. La exportación analítica a BigQuery dejó de llevar la colección cruda de sesiones —que lleva adentro identificadores de paciente y enlaces de descarga, y un enlace de descarga es una credencial— y pasa a llevar una colección derivada sin nada identificable. La historia ya exportada se conserva aparte, seudonimizada. Se escribe aquí porque la versión 1.1 describía la exportación anterior y describirla mal, después de arreglarla, sería el mismo error de la versión 1.0 al revés.