Padron Colibri

Cumplimiento legal

Alcance operativo, medidas minimas y restricciones legales del sistema.

Esta Directiva de Cumplimiento Legal y Seguridad Tecnologica define la linea base operativa del Sistema Padron Colibri. Su finalidad es documentar el alcance permitido de la plataforma, los controles tecnicos minimos esperados y las restricciones que deben respetar administradores, operadores, instituciones y usuarios autorizados.

Dominio oficial de referencia: https://padroncolibri.com. Infraestructura prevista: Namecheap con jurisdiccion tecnica en Estados Unidos. Marco de referencia: normativa boliviana aplicable a tecnologias de informacion y comunicaciones, buenas practicas de seguridad digital, politicas de uso aceptable del proveedor de alojamiento y normativa internacional aplicable cuando corresponda. Version: 2026-06.

1. Finalidad y delimitacion del alcance legal

Padron Colibri ha sido disenado como una plataforma tecnologica de gestion administrativa, registral, academica, institucional, de certificacion, tesoreria y emision de reportes estadisticos. Su alcance se limita a procesos administrativos y de validacion institucional.

El sistema no constituye, no sustituye y no debe utilizarse como historia clinica, repositorio de salud publica, software clinico, sistema de gestion de pacientes ni plataforma de atencion medica. Cualquier uso fuera de este alcance requiere revision legal, evaluacion tecnica, autorizacion expresa y adecuacion contractual previa.

2. Requisitos tecnicos minimos obligatorios

Para operar en produccion, la entidad administradora y el equipo tecnico deben mantener una linea base de seguridad proporcional al tipo de informacion tratada por el sistema.

  • Cifrado de transito: HTTPS activo y forzado en el dominio y subdominios mediante certificados SSL/TLS validos.
  • Entorno de produccion: configuracion con APP_DEBUG=false o equivalente, evitando mostrar errores tecnicos en pantalla.
  • Control de acceso: autenticacion, roles y permisos parametrizados para limitar el acceso por funcion y necesidad operativa.
  • Proteccion documental: documentos, comprobantes y archivos privados fuera de exposicion publica directa, con validacion de sesion antes de descarga.
  • Respaldos: copias de seguridad aisladas de carpetas publicas y protegidas contra acceso directo desde la web.
  • Registros tecnicos: logs orientados a auditoria de eventos relevantes, evitando almacenar datos personales sensibles innecesarios.
  • Actualizaciones: mantenimiento periodico de dependencias, configuracion del servidor y medidas de seguridad compatibles con el entorno de alojamiento.

3. Principio de minimizacion y necesidad operativa

El tratamiento de datos personales de profesionales, estudiantes, instituciones y usuarios operadores debe limitarse a la informacion necesaria para cumplir fines administrativos, registrales, academicos, financieros o de verificacion institucional.

La visibilidad de la informacion debe estar restringida por roles, permisos, contexto institucional y necesidad funcional. Las areas publicas del sistema deben exponer solo datos estrictamente necesarios para la validacion o consulta informativa, evitando detalles personales no indispensables.

4. Restricciones absolutas sobre informacion de salud sensible

Queda prohibido utilizar la plataforma para almacenar, procesar, transmitir, publicar o indexar informacion clinica o de salud sensible, salvo que exista una ampliacion formal aprobada juridica y tecnicamente.

  • Historias clinicas, diagnosticos medicos, informes psicologicos o evoluciones de salud.
  • Recetas optometricas, recetas medicas, parametros refractivos de pacientes o datos de atencion optica.
  • Imagenes clinicas, topografias, examenes complementarios o registros de tratamientos medicos.
  • Datos de pacientes, fichas de atencion, antecedentes medicos o informacion sanitaria individualizada.

Cualquier propuesta para habilitar modulos de datos sensibles debe someterse a auditoria tecnica, analisis juridico, adenda contractual expresa, controles reforzados y adecuacion a la normativa sanitaria aplicable antes de su desarrollo o activacion.

5. Cumplimiento de infraestructura internacional

La administracion del sistema reconoce que el procesamiento tecnico puede ejecutarse en infraestructura internacional provista por Namecheap, ubicada o administrada bajo jurisdiccion de Estados Unidos. Por ello, la operacion debe respetar las politicas de uso aceptable del proveedor, las reglas de seguridad del servicio y las restricciones aplicables al alojamiento.

Esta directiva prohibe alojar material ilicito, contenido que infrinja derechos de autor, archivos no autorizados, software malicioso, campanas de spam o cualquier contenido que pueda comprometer la cuenta, el dominio, la reputacion del servidor o la continuidad del servicio.

6. Comunicaciones y envios salientes

El modulo de correos salientes debe limitarse a comunicaciones transaccionales, institucionales o administrativas expresamente vinculadas al funcionamiento del sistema.

  • Recuperacion de credenciales, verificacion de cuenta y alertas de seguridad.
  • Envio de certificados, constancias, comprobantes o documentos solicitados por el interesado.
  • Notificaciones administrativas internas autorizadas por la institucion.
  • Mensajes necesarios para continuidad operativa, auditoria o cumplimiento de obligaciones institucionales.

Queda prohibido usar Padron Colibri para publicidad masiva comercial, promociones ajenas a la institucion, listas no autorizadas, spam o cualquier comunicacion que pueda vulnerar politicas antiabuso, reputacion de correo o normas aplicables a comunicaciones electronicas.

7. Gobernanza, roles y responsabilidad operativa

La entidad administradora debe definir responsables internos para configuracion del sistema, gestion de usuarios, asignacion de roles, revision de permisos, resguardo documental, respuesta a incidentes y autorizacion de cambios funcionales.

Los operadores son responsables de utilizar la plataforma dentro del alcance autorizado, cargar datos correctos, evitar informacion prohibida y reportar incidentes o errores que puedan afectar privacidad, seguridad o integridad institucional.

8. Auditoria, trazabilidad y registros

El sistema puede conservar registros tecnicos y administrativos sobre accesos, cambios, eliminaciones, acciones relevantes y eventos de seguridad. Estos registros deben utilizarse para trazabilidad, soporte, investigacion de incidentes y cumplimiento interno.

Los logs no deben convertirse en repositorios paralelos de datos sensibles. La administracion debe revisar periodicamente su retencion, acceso, volumen y contenido para evitar exposiciones innecesarias.

9. Propiedad intelectual y uso autorizado

El sistema, su estructura tecnica, interfaces, codigo, diseno, documentacion y componentes propios forman parte de una plataforma digital protegida conforme a las normas aplicables sobre propiedad intelectual y derechos de autor. Su uso debe limitarse a los fines autorizados por la entidad administradora y los acuerdos vigentes.

Queda prohibida la copia, distribucion, explotacion, reventa, descompilacion, modificacion no autorizada o uso de la plataforma para fines ajenos a la gestion institucional permitida.

10. Preparacion antes de produccion

Antes de la puesta oficial en produccion, la entidad administradora, el equipo tecnico y su asesoria juridica deben validar al menos los siguientes puntos:

  • HTTPS activo, dominio configurado y entorno sin modo debug publico.
  • Politicas legales revisadas y aprobadas por asesoria juridica.
  • Roles, permisos y accesos administrativos revisados.
  • Backups, resguardo documental y restauracion probados.
  • Canales de soporte, contacto legal y respuesta a incidentes definidos.
  • Acuerdos de confidencialidad, responsabilidades internas y tramites de propiedad intelectual cuando correspondan.

11. Contacto de cumplimiento

Para consultas, reportes o solicitudes relacionadas con cumplimiento legal, privacidad, seguridad tecnologica o uso autorizado del sistema, puede escribirse a legal@padroncolibri.com.

Revision juridica pendiente

Los textos legales base deben ser revisados y aprobados por asesoria legal antes de produccion.