Soberanía de los datos de salud | Inuvika

Soberanía de los el área de Salud: la pregunta que el contrato con el proveedor no responde

Bajo la CLOUD Act estadounidense, un proveedor sujeto a la jurisdicción de Estados Unidos puede ser obligado por un requerimiento legal estadounidense a entregar los datos que estén en su posesión, custodia o control, incluso cuando esos datos se encuentren almacenados fuera de Estados Unidos. La obligación recae sobre el proveedor y no sobre la ubicación del servidor.

La residencia de los datos dice dónde están las historias clínicas. La soberanía de los datos dice qué autoridades pueden ordenar su entrega.

Por eso un centro de datos en el país resuelve la primera cuestión y deja la segunda abierta. Tratándose de datos de salud, que tanto la normativa europea como la de la región clasifican como categoría sensible con protección reforzada, la segunda pesa más. De ella trata lo que sigue.

En un despliegue de VDI la cadena suele tener varios eslabones: el fabricante del software, el socio que aloja la infraestructura, la nube subyacente, el proveedor de soporte. Con cada uno de ellos hay un contrato de por medio, y un contrato de tratamiento de datos suele fijar finalidades, medidas de seguridad, confidencialidad y aviso de brechas. Lo que no consigna es el país donde está constituida cada sociedad, el ordenamiento al que responde, ni si una autoridad ajena al contrato puede obligarla a entregar lo que tiene.

Dónde encaja esto en una evaluación de VDI

De lo anterior se derivan tres consecuencias. La primera es una buena noticia. Las otras dos siguen vigentes cuando una decisión parece haber cerrado el asunto.

  •   Los contratos ya existen. El lugar donde consignar la jurisdicción es ese mismo conjunto de contratos. Un campo más, no un proyecto nuevo.
  •   La custodia de las llaves es un tema aparte. Determine, para cada eslabón de la cadena, quién tiene las claves. Es una cuestión de ordenamiento aplicable y no solo de seguridad.
  •   Un despliegue on-premises no cierra la cuestión por sí solo. Las actualizaciones, las comprobaciones de licencia, los datos de diagnóstico y el soporte remoto pueden sacar información del entorno. Exija que se identifique por escrito al destinatario de cada uno de esos canales y la jurisdicción que lo rige.

Hemos reunido cinco preguntas para poner a prueba la cadena de suministro de un proveedor. Abarcan las entidades jurídicas implicadas, el alcance real de cada parte y la forma en que un proveedor responde ante un requerimiento de una autoridad. Están redactadas para incorporarse tal cual a un pliego o a una licitación.

Dónde se sitúa Inuvika

Esta es nuestra posición ante esas preguntas.

Contratamos desde Canadá o el Reino Unido y no estamos sujetos a la jurisdicción de Estados Unidos. Para los clientes establecidos en la Unión Europea, nuestras condiciones contractuales se rigen por el ordenamiento de Irlanda. Eso cubre a nuestra propia sociedad. El resto de la cadena depende de su modelo de despliegue.

En un despliegue on-premises, OVD Enterprise no recopila ningún dato de cliente (salvo la información voluntaria sobre el vencimiento de la suscripción y las cifras de uso agregadas). Eso reduce de forma considerable lo que podríamos llegar a tener que entregar. Cuando un despliegue tiene que ir más lejos, OVD Enterprise puede funcionar en un entorno completamente «air-gapped». Y si prefiere consumir el servicio en modo gestionado, lo prestamos a través de socios de alojamiento locales e independientes, en su país, y no mediante un único operador global.

OVD Enterprise está basado en Linux, entrega aplicaciones y escritorios Windows y Linux a cualquier dispositivo, y funciona con independencia del hipervisor y de la nube, con cualquier directorio Active Directory o LDAP. Para este asunto eso importa por una razón: la cadena sigue siendo un conjunto de decisiones que usted toma, y no una huella jurídica que hereda.

Droguería DelSud, la mayor distribuidora del sector salud de Argentina, llevó su red de socios del acceso por VPN tradicional a espacios de trabajo virtuales seguros. Genomics England nos eligió para entregar el entorno seguro de aplicaciones y escritorios virtualizados del 100,000 Genomes Project. Canadian Health Systems entrega aplicaciones como servicio a consultorios médicos.

Las preguntas anteriores merecen plantearse a todos los proveedores de una lista corta, nosotros incluidos. Vea cómo entregamos escritorios virtuales en el sector salud.

Preguntas frecuentes

¿El contrato con el proveedor resuelve la cuestión de la soberanía de los datos?

No. Regula qué puede hacer el proveedor con los datos. A qué ordenamiento responde ese proveedor es un hecho distinto, y hay que dejarlo por escrito en lugar de deducirlo del contrato.

¿La normativa obliga a examinar dónde está establecido un proveedor?

No como obligación autónoma. La cuestión aparece de otra forma, en la evaluación del riesgo del tratamiento y en las garantías que se piden a las transferencias internacionales, y ahí es donde entra el ordenamiento al que responde cada proveedor. Es la versión precisa de esa misma pregunta.

¿Y si alojamos todo en el país?

Resuelve la residencia. La jurisdicción depende de quién sea el proveedor, no de dónde esté el servidor, así que un proveedor sujeto a un ordenamiento extranjero sigue estándolo aunque los datos no salgan del país. Conviene comprobar además qué canales de actualización, licencia y soporte cruzan la frontera.