Política 13 · Servicio

Política de interoperabilidad, integridad de datos y uso aceptable

Cómo se aprueban y operan las integraciones, cómo se protege la integridad de los datos y qué usos están prohibidos.

Versión
1.0
Vigencia
27 de agosto de 2026
Responsable
Producto, Integraciones y Seguridad
Próxima revisión
Anual o ante cambios materiales

1. Objeto

Las integraciones deben intercambiar el mínimo de información necesario de forma autenticada, autorizada, trazable, resiliente y comprensible. Esta política también define los usos prohibidos del sitio, API y plataforma.

2. Aprobación de integraciones

Cada integración identifica cliente, propietario, finalidad, sistemas, datos, roles, base, frecuencia, autenticación, cifrado, registros, errores, soporte, retención, suspensión y terminación. Seguridad y Privacidad revisan las de riesgo alto. El cliente autoriza destinos bajo su control y garantiza los derechos necesarios.

3. Identidad y acceso técnico

Las integraciones usan cuentas o credenciales de servicio separadas, mínimo privilegio, rotación y revocación. No se comparten tokens en URLs, correos, código o tickets. Se aplican límites, validación y protección frente a abuso. Los secretos del cliente se almacenan mediante mecanismos aprobados.

4. Calidad e integridad

Se documentan diccionario, versión, identificadores, obligatoriedad, unidades, zona horaria y reglas. Se validan entradas, tipos, tamaño, contenido y origen. Se manejan duplicados, idempotencia, reintentos, orden, latencia y errores. Las conciliaciones identifican registros omitidos o divergentes.

No se sobrescribe evidencia crítica sin versionamiento. Los cambios de mapeo se prueban y comunican. Una importación conserva, cuando sea posible, fuente y fecha. Los reportes distinguen dato ingresado, calculado, migrado o integrado.

5. Interoperabilidad en salud

Una API CMMS no constituye automáticamente Historia Clínica Electrónica Interoperable. Si se intercambian datos clínicos relevantes o documentos de historia clínica, se requiere proyecto específico que defina custodia, reserva, identidad, firma, estándares, seguridad, disponibilidad, consentimiento/base, retención y cumplimiento de Ley 2015 de 2020 y lineamientos vigentes del Ministerio.

6. Uso aceptable

Los usuarios no deben:

  • Acceder o intentar acceder a cuentas, datos o sistemas no autorizados.
  • Compartir credenciales o eludir controles.
  • Cargar malware, código destructivo o material ilícito.
  • Realizar pruebas que degraden el servicio fuera de una autorización escrita.
  • Introducir datos personales o clínicos sin finalidad, base y autorización.
  • Incluir contraseñas, tokens o secretos en campos libres.
  • Usar la plataforma para fraude, discriminación, vigilancia ilícita o vulneración de derechos.
  • Extraer masivamente información por métodos no autorizados.
  • Presentar resultados de BiomedOS como certificación sanitaria o clínica.

7. Suspensión y respuesta

BiomedOS puede limitar o suspender accesos cuando exista riesgo real para seguridad, datos, servicio o terceros, aplicando proporcionalidad y preservando evidencia. Informa al cliente tan pronto sea razonable, salvo prohibición legal o riesgo de agravar el incidente. La suspensión se revisa y levanta al mitigar la causa.

8. Responsabilidades y cambios

El cliente gestiona usuarios, integraciones y legalidad de datos. BiomedOS mantiene documentación técnica, seguridad y soporte del alcance contratado. Los cambios incompatibles reciben aviso y transición razonable, excepto correcciones urgentes de seguridad.

Volver al centro de políticas