Política 13 · Servicio
Política de interoperabilidad, integridad de datos y uso aceptable
Cómo se aprueban y operan las integraciones, cómo se protege la integridad de los datos y qué usos están prohibidos.
- Versión
- 1.0
- Vigencia
- 27 de agosto de 2026
- Responsable
- Producto, Integraciones y Seguridad
- Próxima revisión
- Anual o ante cambios materiales
1. Objeto
Las integraciones deben intercambiar el mínimo de información necesario de forma autenticada, autorizada, trazable, resiliente y comprensible. Esta política también define los usos prohibidos del sitio, API y plataforma.
2. Aprobación de integraciones
Cada integración identifica cliente, propietario, finalidad, sistemas, datos, roles, base, frecuencia, autenticación, cifrado, registros, errores, soporte, retención, suspensión y terminación. Seguridad y Privacidad revisan las de riesgo alto. El cliente autoriza destinos bajo su control y garantiza los derechos necesarios.
3. Identidad y acceso técnico
Las integraciones usan cuentas o credenciales de servicio separadas, mínimo privilegio, rotación y revocación. No se comparten tokens en URLs, correos, código o tickets. Se aplican límites, validación y protección frente a abuso. Los secretos del cliente se almacenan mediante mecanismos aprobados.
4. Calidad e integridad
Se documentan diccionario, versión, identificadores, obligatoriedad, unidades, zona horaria y reglas. Se validan entradas, tipos, tamaño, contenido y origen. Se manejan duplicados, idempotencia, reintentos, orden, latencia y errores. Las conciliaciones identifican registros omitidos o divergentes.
No se sobrescribe evidencia crítica sin versionamiento. Los cambios de mapeo se prueban y comunican. Una importación conserva, cuando sea posible, fuente y fecha. Los reportes distinguen dato ingresado, calculado, migrado o integrado.
5. Interoperabilidad en salud
Una API CMMS no constituye automáticamente Historia Clínica Electrónica Interoperable. Si se intercambian datos clínicos relevantes o documentos de historia clínica, se requiere proyecto específico que defina custodia, reserva, identidad, firma, estándares, seguridad, disponibilidad, consentimiento/base, retención y cumplimiento de Ley 2015 de 2020 y lineamientos vigentes del Ministerio.
6. Uso aceptable
Los usuarios no deben:
- Acceder o intentar acceder a cuentas, datos o sistemas no autorizados.
- Compartir credenciales o eludir controles.
- Cargar malware, código destructivo o material ilícito.
- Realizar pruebas que degraden el servicio fuera de una autorización escrita.
- Introducir datos personales o clínicos sin finalidad, base y autorización.
- Incluir contraseñas, tokens o secretos en campos libres.
- Usar la plataforma para fraude, discriminación, vigilancia ilícita o vulneración de derechos.
- Extraer masivamente información por métodos no autorizados.
- Presentar resultados de BiomedOS como certificación sanitaria o clínica.
7. Suspensión y respuesta
BiomedOS puede limitar o suspender accesos cuando exista riesgo real para seguridad, datos, servicio o terceros, aplicando proporcionalidad y preservando evidencia. Informa al cliente tan pronto sea razonable, salvo prohibición legal o riesgo de agravar el incidente. La suspensión se revisa y levanta al mitigar la causa.
8. Responsabilidades y cambios
El cliente gestiona usuarios, integraciones y legalidad de datos. BiomedOS mantiene documentación técnica, seguridad y soporte del alcance contratado. Los cambios incompatibles reciben aviso y transición razonable, excepto correcciones urgentes de seguridad.