Seguridad y cumplimiento
Los controles reales con los que ESAAB protege la operación y los datos del abastecimiento clínico — descritos a nivel de producto, sin promesas que el sistema no respalde.
La seguridad de ESAAB se apoya en cuatro pilares verificables: control de acceso por usuario, rol y privilegio; segregación de datos por bodega y compañía; trazabilidad y auditoría de cada movimiento; y un tratamiento de datos personales conforme a la Ley N° 19.628 de Chile, coherente con la Política de Privacidad del sitio.
Ficha rápida
- Modelo de acceso
- Autenticación por usuario · roles y privilegios definidos por administración
- Segregación
- Aislamiento por bodega y por compañía / organización (multi-tenant operativo)
- Auditoría
- Registro de movimientos y eventos — quién, qué y cuándo
- Trazabilidad
- Por lote y fecha de vencimiento, de extremo a extremo
- Datos personales
- Tratamiento conforme a la Ley N° 19.628 (Chile)
- Privacidad del sitio
- Coherente con la Política de Privacidad publicada en esaab.cl
Cada función exige usuario, rol y privilegio
Nadie opera ESAAB de forma anónima. El acceso a cada pantalla y a cada acción depende del rol asignado al usuario, no de un permiso general.
- Autenticación por usuario Cada persona accede con su propia cuenta. Las credenciales no se almacenan en texto plano: las contraseñas se guardan con un mecanismo de hash, de modo que la clave original nunca queda legible en el sistema.
- Roles y privilegios Las capacidades de cada usuario se definen mediante roles y privilegios administrados centralmente. Habilitar una función para alguien es una decisión de configuración del administrador, no un cambio que el propio usuario pueda forzar.
- Acceso según el rol El menú y las acciones disponibles se construyen a partir del rol: un usuario solo ve y ejecuta aquello para lo que está autorizado. Quien recibe mercadería no necesariamente puede ajustar inventario, y quien consulta saldos no necesariamente puede despachar.
- Sesión validada Cada pantalla valida la sesión activa antes de operar; si la sesión no es válida o ha caducado, el sistema redirige a la pantalla de ingreso en lugar de exponer datos.
Cada bodega y cada compañía, en su propio carril
ESAAB es multi-bodega y multi-compañía por diseño. La información de una organización o de una bodega no se mezcla con la de otra dentro de la misma plataforma.
- Aislamiento por bodega La operación se acota a la bodega del usuario: saldos, recepciones, despachos, conteos y movimientos se presentan y se ejecutan dentro del ámbito de la bodega autorizada, no sobre el inventario completo de la institución.
- Aislamiento por compañía u organización Cuando varias organizaciones conviven en la misma instalación, cada una opera sobre su propio conjunto de datos. La segregación por compañía mantiene separada la información operativa de un tenant respecto de otro (multi-tenant operativo).
- Alcance acotado, no privilegio global El ámbito de bodega y compañía se determina al iniciar la sesión y acompaña a cada operación. El acceso parte acotado al carril del usuario; ampliarlo es, de nuevo, una decisión administrada, no un valor por omisión.
Quién hizo qué, cuándo y sobre qué lote
La trazabilidad no es un informe que se genera al final: es el registro continuo de la operación. Cada movimiento queda asentado y consultable.
- Registro de movimientos Recepciones, despachos, transferencias, cambios de ubicación, ajustes y conteos quedan asentados en el historial de inventario (kardex). El movimiento que ocurre en el piso es el mismo que queda registrado.
- Atribución de eventos Como toda acción ocurre bajo una sesión de usuario autenticado, los eventos quedan asociados a quién los ejecutó y cuándo. Esto permite reconstruir la secuencia de una operación cuando hace falta revisarla.
- Trazabilidad por lote y vencimiento El stock se controla por lote y fecha de vencimiento a lo largo de todo el ciclo —recepción, almacenamiento, picking y despacho—, de modo que es posible seguir un lote desde que ingresa hasta que se consume.
- Visibilidad y alertas Sobre ese registro, ESAAB entrega informes, tableros y notificaciones que dan visibilidad operativa y anticipan situaciones como quiebres o vencimientos próximos.
Tratamiento de datos conforme a la Ley N° 19.628
ESAAB opera en el contexto regulatorio chileno y trata los datos personales que maneja con criterio de finalidad, proporcionalidad y resguardo.
- Marco legal aplicable El tratamiento de datos personales se ajusta a la Ley N° 19.628 sobre Protección de la Vida Privada de Chile. Los datos se recogen y utilizan para finalidades operativas legítimas del abastecimiento, no para fines ajenos a ese propósito.
- Coherencia con la Política de Privacidad El manejo de datos en ESAAB es coherente con la Política de Privacidad publicada en este sitio, que describe qué datos se tratan, con qué finalidad y los derechos de las personas titulares.
- Prudencia con datos clínicos En entornos de salud, ESAAB aplica el principio de minimización: trabaja con la información necesaria para la operación de abastecimiento y trazabilidad, evitando recoger o exponer datos clínicos sensibles más allá de lo que la operación requiere.
- Estándares sectoriales como objetivo Marcos como ISO/IEC 27001 o, donde corresponda, prácticas alineadas a HIPAA se abordan como objetivos de mejora continua y según cada despliegue. ESAAB no afirma contar hoy con esas certificaciones; lo que sí describe en esta página son controles que el producto implementa de forma efectiva.
Lo que esta página afirma — y lo que no
Para que esta sección sea útil a equipos de IT y cumplimiento, conviene ser explícitos sobre el alcance de cada afirmación.
¿Tu equipo de IT o cumplimiento necesita el detalle?
Conversamos los requisitos específicos de seguridad, segregación y tratamiento de datos de tu institución, y cómo ESAAB los aborda en un despliegue concreto.