Saltar al contenido principal

Cifrado de extremo a extremo

Lo que se dice en tu consulta se queda en tu consulta.

Le pusimos esas mismas cuatro paredes a cada nota que escribes. La clave para abrirla la tienes tú, y solo tú.

Extremo a extremo AES-256 Alojado en la UE RGPD La clave es tuya

Última revisión: julio de 2026

Una nota de terapia no es un dato más.

No es un teléfono ni una factura: es lo que alguien no le ha contado a nadie más. Cuando eso se filtra, no es una molestia administrativa —es la confianza rota en el sitio donde más importa. Y no es hipotético. Ya ha pasado.

Un reconocido software para psicólogos · export_pacientes.csvSIN CIFRAR · MARZO 2026
PacienteMotivoNota de sesiónTeléfono
Laura P.Ansiedad · duelono le ha dicho a su familia que…+34 6·· ··4 ·21
J. R.Depresiónrecaída en marzo, ideas de…+34 6·· ··9 ·07
M. G.Trauma infanciapor primera vez habló de su padre…+34 6·· ··1 ·58
1.146.700notas de sesión legibles para cualquiera
601.308personas con sus datos al descubierto
0líneas de cifrado sobre el contenido

Y ante la ley, de esos datos no respondía el software: respondía cada terapeuta que había confiado en él.

Cobertura pública: El Debate · ePrivacidad · elhacker.NET · Escudo Digital

Ni nosotros podemos leerlo.

El contenido no se guarda como lo escribiste: se cifra en tu dispositivo antes de salir de él. Esta es la misma nota, vista desde tu pantalla y desde nuestros servidores.

Lo que ves túcon tu clave
Martes · María G. · sesión 7
Hoy, por primera vez, habló de su padre sin bajar la voz. Dice que lleva semanas durmiendo del tirón. Trabajamos el miedo a que todo se rompa si deja de vigilarlo.
Lo que hay en nuestros servidoressin la clave
notas_terapeuticas · contenido
kY2Fb9pQ7wZ1nT4uR0aXcE6vH8sL3dM+jB5gO/tW2iP1ocK9eA4rN7yU0bQxS6fD8hV3lJ2mG5zC1nB7tR9wY4uH0aX6eL2dP+kM8gO3vI5sT1oQ7yW9iZ4rN6bB0xU2fD5hK8jV1mG3zC7nA9tR4wY6uH2eL0dP5kM+gO8vI1sT3oQ9y

Ciframos lo íntimo, no tu agenda.

Cifrar cada dato rompería lo que hace útil a Terapli. Así que ciframos lo que es de tu paciente y tú, y dejamos en claro lo que necesita moverse para que tu día funcione.

Se cifra, solo tú lo abres

  • Notas de sesión y evolución
  • Motivo de consulta y diagnóstico
  • Diario y campos narrativos
  • Lo que se dijo, en definitiva

Sigue operativo

  • Nombre y contacto del paciente
  • Agenda, horas y disponibilidad
  • Recordatorios de WhatsApp y correo
  • Lo que Eva necesita para prepararte

La logística en claro es lo que permite que un recordatorio salga a su hora y que Eva te deje la sesión preparada. El contenido —lo delicado— viaja cifrado. Cada cosa en su sitio, a propósito.

La llave es tuya. De verdad.

Una frase que solo conoces tú

El cifrado se abre con una frase que eliges aparte, distinta de tu forma de entrar. No la guardamos en ningún sitio: si no la escribes tú, no hay manera de derivar la clave.

Un código de recuperación, por si acaso

Al activarlo te damos un código de un solo uso para guardar en lugar seguro. Es tu segunda copia de la llave —y la única red bajo el trapecio.

Nosotros no podemos devolvértela

Si pierdes la frase y el código, tus notas quedan cifradas para siempre —también para nosotros. Suena severo, y esa es justo la prueba de que el sistema hace lo que promete: nadie más entra.

En Terapli, la protección de los datos de tus pacientes no es solo una obligación legal: es un compromiso fundamental con tu práctica profesional. Como plataforma especializada en el sector de la salud mental, tratamos datos especialmente sensibles (categoría especial según el art. 9 del RGPD), y por ello aplicamos las medidas de seguridad más exigentes del mercado. Esta página detalla de forma transparente todas las medidas técnicas, organizativas y legales que implementamos para que puedas confiar plenamente en que la información clínica de tus pacientes está protegida.

Marco Legal Aplicable

Terapli cumple con toda la normativa europea y española aplicable a plataformas digitales del sector sanitario:

RGPD (Reglamento UE 2016/679):

Regulación fundamental europea de protección de datos. Terapli es completamente RGPD compliant.

LOPDGDD (Ley Orgánica 3/2018):

Normativa española que desarrolla el RGPD. Terapli respeta todas las disposiciones adicionales españolas.

Ley 41/2002 (Autonomía del Paciente):

Regulación española específica sobre derechos de pacientes y protección de datos de salud.

LSSI-CE (Ley 34/1988):

Regulación de servicios de la sociedad de la información, incluyendo cookies y seguridad.

Infraestructura de Seguridad

Terapli utiliza infraestructura certificada y conforme a estándares internacionales:

Supabase (Base de Datos)

PostgreSQL en Irlanda (eu-west-1, AWS). Copias de seguridad diarias. Conforme al RGPD, con los datos alojados en la Unión Europea.

Vercel (Hosting y CDN)

Cómputo en Dublín (Irlanda), en la misma región que la base de datos.

Stripe (Pagos)

PCI DSS Level 1 certificado. EU SCCs para transferencias internacionales. Datos de pago aislados de datos clínicos.

Cifrado de Datos

Cómo se protegen los datos, capa por capa:

En Reposo

AES-256 para todos los datos almacenados en base de datos

Cifrado de disco del proveedor. Distinto del cifrado de extremo a extremo de las notas, que se explica más abajo

En Tránsito

TLS 1.3 para todas las conexiones HTTPS

Perfect Forward Secrecy habilitado

Copias de Seguridad

AES-256 para backups cifrados

Recuperación punto en tiempo disponible

Clave de Cifrado

Gestionada por Supabase KMS

Rotación de claves automática

Cifrado de extremo a extremo del contenido clínico

Todo lo anterior te protege —a ti y a nosotros— frente a un ataque externo. Pero seguimos siendo nosotros quienes, técnicamente, podríamos leer los datos. Para lo más íntimo, lo que se escribe en una sesión, eso no basta.

Por eso puedes activar el cifrado de extremo a extremo: el contenido clínico se cifra en tu propio dispositivo, con una clave que solo tú conoces. Al servidor solo llega el texto ya cifrado — ni Terapli, ni quien aloje nuestros servidores, ni nadie con acceso a la base de datos puede leerlo. Solo tú.

A cambio, la llave es tuya de verdad: si olvidas tu frase la recuperas con un código que guardas al activarlo; si pierdes ambos, tampoco nosotros podremos recuperar ese contenido. Es la contrapartida de que la clave sea solo tuya. La información operativa (nombre, contacto, citas) permanece legible para que la agenda, los recordatorios y la facturación sigan funcionando.

Control de Acceso

Múltiples niveles de control para garantizar que solo el personal autorizado accede a datos:

Autenticación Fuerte

  • Contraseñas hasheadas con bcrypt (12 rondas)
  • Autenticación multifactor (MFA) disponible
  • SSO con proveedores confiables (en desarrollo)

Control de Roles (RBAC)

  • Rol de terapeuta: acceso solo a sus propios datos y de sus pacientes
  • Rol de admin: funciones administrativas limitadas
  • Principio de menor privilegio aplicado

Aislamiento de Datos (RLS)

  • Row Level Security en PostgreSQL
  • Un terapeuta NO PUEDE ver datos de otro terapeuta, incluso a nivel de base de datos
  • Implementado a nivel de base de datos, no de aplicación

Gestión de Sesiones

  • JWT tokens con expiración de 1 hora
  • Refresh tokens con expiración de 7 días
  • Cierre de sesión automático después de inactividad

Seguridad de Aplicación

Medidas defensivas contra ataques web comunes:

CSP (Content Security Policy)

Previene inyección de código malicioso y XSS attacks

HSTS (HTTP Strict Transport Security)

Fuerza conexiones HTTPS seguras

CSRF Protection

Tokens anti-CSRF en todos los formularios

Input Validation

Validación y sanitización en servidor

Dependency Scanning

Escaneo automático de vulnerabilidades

Rate Limiting

Protección contra fuerza bruta

Aislamiento de Datos Entre Terapeutas

Terapli garantiza aislamiento total de datos entre terapeutas:

Escenario: Un terapeuta A intenta acceder a datos de otro terapeuta B (deliberadamente o por compromiso de su cuenta).

Protección: Es técnicamente imposible. Row Level Security en PostgreSQL garantiza que:

  • Aunque A logre conectar a la base de datos, solo ve sus propias filas
  • Las consultas SQL de A solo devuelven datos donde therapist_id = A
  • Esto se aplica a nivel de base de datos, no solo de aplicación
  • A no puede eludir esta restricción incluso con acceso directo a la BD

Backup y Recuperación ante Desastres

Copias Diarias

Automatizadas cada 24 horas, cifradas con AES-256

Ubicación

Almacenadas en la UE (Irlanda), cumpliendo RGPD

Recuperación

Point-in-time recovery disponible hasta 30 días atrás

Pruebas

Pruebas mensuales de restauración para garantizar efectividad

Respuesta ante Incidentes de Seguridad

En caso de un incidente de seguridad:

0-1h

Detección: Sistemas de monitoreo alertan. Investigación inmediata inicia.

1-4h

Contención: Aislamiento del problema. Acceso no autorizado detenido.

4-24h

Evaluación: Análisis de alcance. Documentación de hechos.

72h

Notificación: Si aplica, AEPD notificada dentro de 72h (Art. 33 RGPD).

Post

Post-mortem: Análisis de causas raíz e implementación de mejoras.

Tu Responsabilidad como Terapeuta

Mientras Terapli garantiza seguridad técnica, tú tienes responsabilidades importantes:

Contraseña Fuerte

Usa contraseñas únicas, complejas y cambialas regularmente. Nunca compartas tu contraseña.

Seguridad del Dispositivo

Mantén tu ordenador, tablet o teléfono actualizado. Usa antivirus. Cierra sesión cuando termines.

Consentimiento Informado

Obtén consentimiento de tus pacientes antes de registrarlos en Terapli. Infórmales cómo se usan sus datos.

WiFi Segura

No accedas a Terapli desde WiFi pública sin VPN. Los datos viajan cifrados, pero es más seguro usar redes privadas.

Reportar Vulnerabilidades

Si descubres una vulnerabilidad de seguridad en Terapli:

No la publiques públicamente

Contacta directamente con nuestro equipo de seguridad:

Email: hola@terapli.com

Describe la vulnerabilidad en detalle. Investigaremos inmediatamente y nos comunicaremos contigo sobre el estado.

Nada que leer. Nada que filtrar.
Nada de lo que tengas que responder.

Para nosotros la privacidad no es una casilla que se marca al final. Es lo primero.