Saltar al contenido
MieliNotes Volver a la demostración A la demo

Lo que conviene saber antes de confiarnos un expediente

Medidas revisadas por última vez el 25 de setiembre de 2026.

Los datos de salud mental están entre los más sensibles que existen. Esta página no explica la seguridad de MieliNotes con adjetivos: responde, una por una, las preguntas concretas que hace quien va a poner aquí la información de sus pacientes.

Ir a una pregunta
  1. ¿Mis colegas pueden ver a mis pacientes?
  2. ¿Quien administra la plataforma puede leer mis expedientes?
  3. Si alguien llegara a los archivos internos, ¿podría leer las notas?
  4. ¿Queda constancia de quién entró a qué?
  5. ¿Mi paciente puede entrar a mi panel desde su portal?
  6. ¿Y si dejo la sesión abierta o comparto la computadora?

La respuesta corta Primero la respuesta; debajo, los controles del sistema que la sostienen.

¿Mis colegas pueden ver a mis pacientes?

No.

  • Aislamiento entre profesionales Se aplica en el servidor, en cada consulta de datos, no en la pantalla.

Cada profesional accede únicamente a la información de sus pacientes. La separación no depende de que la pantalla oculte algo: se aplica en el servidor, en cada consulta de datos que hace el sistema. Ninguna otra cuenta profesional ve los datos de tus pacientes, ni siquiera por accidente, ni escribiendo una dirección a mano.

La única excepción es el expediente compartido entre profesionales de una misma clínica: una función que viene apagada y que tiene que habilitarse para esa clínica. Aparte, si delegas tu agenda en la recepción de tu clínica, recepción ve el nombre y el teléfono de tus pacientes para coordinar las citas, no el expediente.

¿Quien administra la plataforma puede leer mis expedientes?

No en el uso normal.

  • Acceso excepcional, nunca silencioso Con motivo escrito, temporal, de solo lectura y registrado.
  • Roles con permisos mínimos El personal administrativo gestiona configuración y cuentas, no expedientes.

Administrar el sistema no es leer expedientes. En su trabajo cotidiano, quien administra la plataforma no tiene acceso al contenido clínico.

Cuando existe una necesidad excepcional, el acceso solo es posible por un mecanismo aparte que exige una justificación por escrito, es temporal, es de solo lectura y queda registrado. No hay forma silenciosa de entrar.

Si alguien llegara a los archivos internos, ¿podría leer las notas?

No: lo más sensible está cifrado.

  • Cifrado del contenido más sensible Borradores de notas y datos usados para generar cartas.
  • Contraseñas irreversibles Guardadas como hash: no se pueden leer, solo comprobar.
  • Respaldos cifrados La copia de seguridad se cifra antes de salir del servidor.

El contenido clínico más delicado —como los borradores de notas y los datos usados para generar cartas— se guarda cifrado. Aunque alguien llegara a los archivos internos, ese contenido resultaría ilegible sin la llave del sistema.

Las contraseñas nunca se guardan en texto plano: se guardan de forma irreversible. Ni el equipo técnico puede leer la contraseña que eliges; solo comprobar si la que se escribe coincide.

¿Queda constancia de quién entró a qué?

Sí, y el registro está sellado.

  • Bitácora de solo lectura Quién hizo qué y cuándo, en las acciones sensibles.
  • Sello de integridad verificable Si alguien alterara un registro, la verificación lo delata.
  • Retención prolongada Años; los eventos de seguridad, todavía más.

El sistema mantiene una bitácora de auditoría de las acciones sensibles: queda constancia de quién hizo qué y cuándo. Ese registro es de solo lectura y va sellado criptográficamente, de modo que cualquier intento de alterarlo a posteriori se detecta.

La bitácora se conserva durante años, y los eventos de seguridad —como los accesos excepcionales al expediente— se guardan por un plazo más largo que el resto.

¿Mi paciente puede entrar a mi panel desde su portal?

No.

  • Portal y panel, entornos separados Los accesos de paciente y de profesional no se cruzan en ninguna dirección.

El portal de pacientes y el panel de profesionales son entornos independientes, con accesos separados. Una sesión del portal no puede entrar al panel clínico, y una sesión del panel no entra al portal de pacientes. Tu paciente ve únicamente lo que tú decides compartirle.

¿Y si dejo la sesión abierta o comparto la computadora?

La sesión se cierra sola.

  • Cierre por inactividad Protege el equipo que queda desatendido en consulta.
  • Datos de sesión protegidos Viajan cifrados entre tu navegador y el sistema.
  • Conexión segura (HTTPS) Entre tu navegador y el sistema, lo que escribes viaja cifrado.

Las sesiones se cierran automáticamente tras un período de inactividad, y los datos de sesión viajan cifrados y protegidos. Esto reduce el riesgo si un equipo queda desatendido. Aun así, en computadoras compartidas conviene cerrar sesión al terminar.

Qué le pasa a una nota clínica desde que la escribes

Las medidas de seguridad se entienden mejor siguiendo un dato real. Este es el recorrido de una nota, y la protección que la acompaña en cada paso.

  1. La escribes en tu sesión

    El sistema reconoce quién eres y a qué pacientes tienes acceso antes de mostrarte nada.

  2. Viaja cifrada

    La comunicación entre tu navegador y el sistema va por HTTPS: nadie en tu red puede leerla en el camino.

  3. Se guarda cifrada y aislada

    El borrador se almacena cifrado, y queda dentro de tu espacio: ninguna consulta de otra cuenta profesional puede alcanzarlo.

  4. Solo tú la abres en el uso normal

    Ni tus colegas —salvo en el expediente compartido que tu clínica tenga habilitado—, ni el portal de tu paciente, ni el personal administrativo en su trabajo diario. El acceso excepcional exige un motivo escrito y deja rastro.

  5. Queda constancia del acceso

    Las acciones sensibles se anotan en una bitácora sellada, que después se puede verificar para comprobar que nadie la tocó.

  6. Si se respalda, sale cifrada

    Cuando el sistema genera una copia de seguridad de la base de datos, la cifra antes de que salga del servidor.

Lo que el sistema no hace nunca

  • Mostrar a una cuenta profesional la información de pacientes de otra, salvo en el expediente compartido que una clínica tenga habilitado.
  • Dar al personal administrativo u operativo acceso habitual a los expedientes clínicos.
  • Guardar en texto plano la contraseña que eliges: ni el equipo técnico puede leerla.
  • Permitir un acceso administrativo al expediente que sea silencioso o permanente.

Alineado con la protección de datos en Costa Rica

MieliNotes está diseñado teniendo en cuenta la Ley N.º 8968 de Protección de la Persona frente al Tratamiento de sus Datos Personales de Costa Rica y los principios de la Agencia de Protección de Datos de los Habitantes (PRODHAB).

Las medidas descritas en esta página —aislamiento de datos, cifrado de la información sensible, control y registro de accesos, y recolección mínima de datos— fueron pensadas para apoyar el cumplimiento de esos principios de confidencialidad, seguridad y responsabilidad en el manejo de la información.

Esta página describe las medidas técnicas del sistema y no constituye una certificación oficial ni una garantía legal. El cumplimiento normativo también depende del uso que cada profesional haga del sistema y de sus propias obligaciones como responsable de la base de datos (por ejemplo, los deberes de registro e información ante la PRODHAB cuando correspondan).

Tus pacientes tienen derechos sobre sus datos

MieliNotes facilita que la persona profesional responsable pueda atender las solicitudes de sus pacientes sobre su información personal.

Acceso
Consultar qué información se tiene registrada.
Rectificación
Corregir o actualizar datos inexactos o incompletos.
Supresión
Eliminar los datos cuando ya no sean necesarios, salvo que una norma obligue a conservarlos.
Revocación
Retirar el consentimiento dado, sin efecto hacia atrás.

El portal de cada paciente le permite consultar parte de su información directamente. Para el resto de solicitudes, la persona profesional responsable del expediente es quien las gestiona.

Qué datos trata el sistema, para qué, con qué proveedores y por cuánto tiempo: Política de Privacidad.

Cookies: solo las necesarias

MieliNotes usa pocas cookies, todas propias: para mantener la sesión abierta y protegida, y para recordar lo que elegiste. No hay publicidad, ni píxeles de redes sociales, ni seguimiento entre sitios. Incluso las tipografías se sirven desde nuestro propio servidor.

Necesarias Siempre activas

  • __Host-mielinotes-session Mantiene tu sesión iniciada y protegida. Duración: Mientras dure la sesión
  • XSRF-TOKEN Impide que otro sitio envíe formularios en tu nombre. Duración: 2 horas; se renueva en cada página
  • ml_returning Si ya ingresaste desde este equipo, abre directo la pantalla de ingreso. Duración: Hasta 2 años
  • ml_login_user Solo si marcas «Recordar mi usuario»: guarda tu nombre de usuario, nunca la contraseña. Duración: Hasta 13 meses, o hasta que desmarques la opción
  • ml_passkey_device Solo si registraste una llave de acceso: muestra tu nombre en el saludo del ingreso. Duración: Hasta 2 años
  • ml_passkey_offer_later Solo si respondiste «Ahora no» a la invitación de activar una llave de acceso: no vuelve a ofrecerla en este equipo por un tiempo. No guarda ningún dato tuyo. Duración: 30 días
  • ml_tipo_paciente_pref Sugiere el tipo de paciente que sueles dar de alta (personal o de clínica). No guarda ningún dato del paciente. Duración: Hasta 13 meses; se renueva en cada alta
  • pfm_theme · pfm_tour_done Consola de administración de la plataforma: el tema de color elegido y si ya vio el recorrido. Duración: 1 año
  • portal_task_redirect Portal: retoma la tarea que abrió desde un correo, después de ingresar. Duración: 1 hora
  • demo_mail_sent Solo en la demostración: avisa que un correo no se envió de verdad. Duración: 1 minuto

Además, el navegador guarda en tu propio equipo detalles de la pantalla, como si el menú lateral está contraído, y borradores de lo que se está escribiendo para no perderlo si se corta la conexión: el de las notas clínicas va cifrado; los de las entrevistas y las respuestas de tareas del portal, no. Por eso, en una computadora compartida, cierra la sesión al terminar.

Los enlaces de herramientas que una profesional comparte con sus pacientes no piden cuenta, no usan cookies y no guardan en nuestros servidores nada de lo que hace quien los abre. Si quien lo abre elige empezar «Tu refugio» (un compañero que crece con los días en que practica), su propio teléfono recuerda el compañero, el nombre que le puso, cuántos días practicó y en qué fechas empezó y practicó por última vez, qué tipo de cuidado le dio hoy y ayer, y los objetos que sacó de la escena. El nombre no sale del teléfono. Para dibujar el compañero, el servidor recibe todo lo demás en cada visita, sin saber de quién es, y no lo guarda. Su profesional no lo ve, y se borra cuando quiera con «Olvidar en este teléfono».

Medición de visitas No se usa

Hoy no usamos cookies de medición ni de publicidad. Si algún día medimos las visitas a las páginas públicas, será solo con tu permiso previo y lo detallaremos aquí.

¿Preguntas, o algo que reportar?

Consultas sobre privacidad

Si tienes dudas sobre cómo MieliNotes protege los datos o quieres más información antes de decidir, con gusto te respondemos.

Escribir a privacidad

Reportar un problema de seguridad

Si encontraste una falla o una situación que pueda afectar la seguridad de la información, escríbenos: lo revisamos y te respondemos. Por favor, no publiques el detalle mientras lo atendemos.

Escribir a seguridad