Seguridad y privacidad por diseño

Separar, limitar, registrar.

El núcleo operativo y las bases de datos de FRIDA se alojan en Francia, dentro de la Unión Europea. Ningún sistema tiene riesgo cero, pero cada decisión busca reducir exposición, limitar accesos y hacer visible la responsabilidad.

Principio de aislamiento

Cada cliente dispone de instancia web, base de datos, usuario de base, configuración privada y copias segregadas.

Residencia europea operativa

El alojamiento principal permanece dentro de la Unión Europea.

La infraestructura operativa de FRIDA está ubicada en Francia. Esto mantiene el tratamiento principal de los datos de clientes en territorio de la UE y reduce la necesidad de transferencias internacionales para prestar el servicio base.

Núcleo en Francia

Aplicación, ficheros operativos y bases de datos se alojan en infraestructura ubicada en Francia.

Integraciones evaluadas

Google, correo, WhatsApp u otros proveedores opcionales se documentan y evalúan antes de su activación, incluidas sus garantías y subencargados.

Una garantía dentro de un sistema

La residencia europea refuerza la privacidad, pero el cumplimiento también exige contratos, configuración, minimización, control de accesos y procedimientos del centro.

Entorno dedicado

No se combinan registros de distintos clientes en una base operativa común.

Roles y mínimo privilegio

Administración, recepción y profesionales disponen de accesos distintos, validados también en servidor.

Secretos separados

Credenciales, tokens y claves permanecen fuera del directorio público y con permisos restrictivos.

Sesiones y formularios

Cookies seguras, caducidad, regeneración de sesión, CSRF y validación estricta de entradas.

Trazabilidad

Cambios administrativos, privacidad, inventario y economía conservan actor, fecha y contexto.

Respaldos y despliegue

Copia previa, migraciones idempotentes, healthcheck, pruebas y restauración documentada.

Cifrado de información sensible

Firmas y galerías usan AES‑256‑GCM; las imágenes se normalizan para retirar metadatos y las claves quedan fuera de la web.

Custodia fiscal

Los certificados del centro se cifran fuera de la raíz pública; los registros RRSIF conservan huella, cadena y eventos, con transportes bloqueados por entorno.

Privacidad operativa

No todo se resuelve con un único consentimiento.

FRIDA distingue la información necesaria para prestar el servicio, los datos de salud, las fotografías internas, la publicación de imagen y las comunicaciones comerciales. Cada finalidad conserva su propia base, versión y decisión.

Textos versionados

Finalidad, base jurídica, versión, hash, vigencia y responsable de activación.

Decisiones trazables

Aceptación, firma, retirada o información entregada con método, usuario, fecha y evidencia.

Bloqueo efectivo

La información profesional sensible y las galerías no se leen ni modifican sin autorización vigente; marketing respeta consentimiento, retirada y reactivación.

Minimización

Los eventos de Google no incluyen teléfono, importe, observaciones internas ni datos sensibles. Los adjuntos de soporte son transitorios.

RGPD con responsabilidades claras

FRIDA aporta controles; el centro determina la licitud.

En cada implantación, el centro actúa normalmente como responsable del tratamiento y finnOS como encargado conforme al contrato. FRIDA facilita información, consentimiento cuando procede, minimización, control de acceso, trazabilidad, cifrado y asistencia; no decide por el centro sus finalidades, bases jurídicas, plazos de conservación ni protocolos sanitarios.

FRIDA ayuda a demostrar

Versiones, hash, eventos, actor, fecha, retirada, firma simple y registros de acceso u operación.

El centro debe gobernar

RAT, análisis de riesgos, textos aprobados, información al interesado, derechos, conservación, personal autorizado y gestión de brechas.

Revisión periódica

Configuración y práctica deben seguir coincidiendo. Una casilla marcada no legitima por sí sola una finalidad incorrecta.

Consultar la matriz completa de responsabilidades →

Verificación continua

Seguridad también significa comprobar.

La entrega incorpora análisis estático, lint, pruebas por rol, contratos transaccionales, accesibilidad, cabeceras, healthcheck y revisión de rutas públicas.

3roles operativos
CSRFen operaciones mutantes
OAuth PKCEpara Google
SHA-256en evidencias versionadas

Estas referencias describen controles de la versión validada; no equivalen a una certificación externa.

Controles técnicos y responsabilidades humanas.

La implantación documenta responsables, usuarios, integraciones, copias y tratamiento de datos. FRIDA ayuda a cumplir y demostrar, pero no sustituye las decisiones ni los protocolos del centro.