Cómo utilizar Netsoins Domusvi de forma segura respetando el RGPD

Un profesional de la salud abre su sesión de Netsoins en la tableta del carro de cuidados, consulta el expediente de un residente y luego olvida bloquear la pantalla antes de entrar a la habitación. En un EHPAD, este tipo de situación ocurre varias veces al día.

La conformidad con el RGPD de Netsoins Domusvi no se juega únicamente en los parámetros del software: se juega en los gestos cotidianos de los equipos, en la configuración de red del establecimiento y en la documentación que nadie quiere redactar.

Autenticación fuerte en Netsoins: lo que realmente bloquea en el terreno

Netsoins puede ser acoplado a Pro Santé Connect y a la tarjeta CPS para implementar una autenticación fuerte. En teoría, es la recomendación de la CNIL para las bases de datos de salud a gran escala. En la práctica, se observa que el despliegue a menudo se atasca en detalles técnicos.

Los lectores de tarjetas CPS no siempre están disponibles en cada puesto. Los auxiliares de enfermería, que no tienen tarjeta CPS, deben pasar por un identificador clásico. Y cuando la conexión Wi-Fi del establecimiento es inestable, la verificación a través de Pro Santé Connect falla o ralentiza la atención.

Para que la autenticación fuerte funcione a diario, se recomienda probar la combinación de lector CPS y Wi-Fi puesto por puesto antes de cualquier despliegue generalizado. Si la infraestructura no acompaña, es mejor comenzar por asegurar las contraseñas individuales (renovación regular, mínimo ocho caracteres con números y caracteres especiales) y bloquear las sesiones inactivas después de unos minutos. La idea es avanzar por etapas en lugar de imponer un dispositivo que los equipos eludirán.

Para entender mejor cómo utilizar Netsoins Domusvi de forma segura, primero hay que aceptar que la seguridad técnica no vale nada sin la adhesión en el terreno.

Técnico informático verificando los accesos y la conformidad RGPD de un sistema de expedientes médicos en una sala de servidores de un establecimiento de cuidados

Análisis de impacto RGPD: el documento que cada EHPAD debe producir

Un EHPAD que utiliza Netsoins trata datos de salud a gran escala. El artículo 35 del RGPD hace que el análisis de impacto relativo a la protección de datos (AIPD) sea prácticamente obligatorio. La CNIL lo confirma en sus recomendaciones para el sector médico-social.

Este análisis no es un formulario que se llena una vez y se guarda en un cajón. Debe ser actualizado con cada evolución significativa del sistema: adición de un módulo de telemedicina, interfaz con una nueva herramienta, paso a movilidad en tableta, e incluso integración de un componente de inteligencia artificial.

Lo que el AIPD debe cubrir concretamente

  • La descripción precisa de los tratamientos realizados en Netsoins (expediente de usuario informatizado, transmisiones dirigidas, prescripciones, facturación a través de Netfactu) y las categorías de datos involucradas.
  • La identificación de los riesgos para los residentes: acceso no autorizado, pérdida de datos, divulgación accidental durante una auditoría ARS o una transmisión a un profesional externo.
  • Las medidas técnicas y organizativas ya implementadas (alojamiento HDS, registro de accesos, habilitaciones diferenciadas por perfil) y las que quedan por desplegar.
  • El plan de recuperación de actividad probado, exigido por la certificación HDS del proveedor de alojamiento, con la prueba del número de certificado HDS que debe conservarse en el expediente de conformidad.

Las opiniones varían en este punto, pero en la mayoría de los establecimientos, es el IDEC o el director quien lleva este documento, por falta de un DPO dedicado. Prever una revisión anual sigue siendo lo mínimo.

Habilitaciones y registro en Netsoins: parametrizar según los perfiles profesionales

Netsoins funciona con habilitaciones diferenciadas por perfil de usuario. Un médico coordinador no tiene los mismos derechos que una auxiliar de enfermería o un agente administrativo. El problema es que estos perfiles a menudo se configuran en la instalación inicial y luego nunca se revisan.

Sin embargo, el RGPD impone un principio de minimización: cada profesional solo debe acceder a los datos estrictamente necesarios para su misión. Un agente de recepción no necesita leer las transmisiones dirigidas. Un profesional externo en teleconsulta solo debería ver el expediente del residente correspondiente, durante el tiempo de la consulta.

Acciones concretas a realizar sobre los derechos de acceso

Se comienza por exportar la lista de cuentas activas y se compara con la lista del personal en funciones. Las cuentas de empleados que se han ido deben ser desactivadas en las 48 horas siguientes a la salida. Esta es una falla clásica que las auditorías ARS detectan sistemáticamente.

A continuación, se verifica que el registro esté activo y sea utilizable. Netsoins registra un historial completo de las acciones (consultas, modificaciones, exportaciones). Este historial sirve como prueba en caso de control de la CNIL o de una queja de un residente que ejerce su derecho de acceso. Se debe asegurar que los registros se conserven durante un período coherente con la política de retención del establecimiento.

Dos profesionales de la salud de un EHPAD utilizando un software de seguimiento de cuidados en una tableta en el puesto de enfermería, en el marco de un uso seguro y conforme al RGPD

Seguridad en movilidad: tabletas y accesos remotos en D.netsoins

El acceso móvil a través de D.netsoins o un navegador en tableta facilita el seguimiento junto a la cama del residente. Pero la movilidad multiplica los puntos de vulnerabilidad, y las medidas de protección rara vez se aplican de manera homogénea.

El Wi-Fi del establecimiento debe ser segmentado entre la red de cuidados y la red de visitantes. Cuando ambas comparten el mismo punto de acceso sin particionamiento, un terminal de visitante puede teóricamente interceptar flujos. El navegador utilizado en la tableta debe mantenerse actualizado, lo que supone una política de actualización automática gestionada por la DSI o el proveedor informático.

El bloqueo automático de sesión es el gesto más simple y más descuidado. Netsoins se desconecta automáticamente después de un período de inactividad, pero esta duración debe ser configurada al mínimo compatible con el uso en el terreno. Muchos establecimientos dejan la configuración por defecto sin nunca ajustarla.

Cada tableta utilizada en movilidad también debería estar cifrada y protegida por un código de desbloqueo propio del dispositivo, distinto de la contraseña de Netsoins. En caso de robo o pérdida, el cifrado impide la extracción de los datos almacenados en caché.

La conformidad RGPD de un EHPAD que utiliza Netsoins Domusvi se basa menos en el software en sí que en tres pilares operativos: habilitaciones revisadas regularmente, un AIPD mantenido actualizado y prácticas de movilidad reguladas. El software proporciona las herramientas técnicas (registro, perfiles, alojamiento HDS), pero es la organización interna la que transforma estas herramientas en garantías reales para los residentes.

Cómo utilizar Netsoins Domusvi de forma segura respetando el RGPD