Nativo en RGPD, alojado en la UE y construido para el control de cambios regulado
Cómo gestiona Arion la protección de datos, el control de acceso, la auditoría y la firma electrónica, como encargado del tratamiento según el RGPD, con un acuerdo de tratamiento de datos aceptado al crear la organización.
Solicitar una demoSeis mecanismos, no un sello
Lo que realmente aplica la protección de datos, el control de acceso y el control de cambios en la plataforma.
Encargado del tratamiento según el RGPD
Arion actúa como encargado del tratamiento. Un acuerdo de tratamiento de datos se acepta al crear la organización, no se negocia por separado a posteriori.
Alojado en la UE
La plataforma funciona en Cloud Run en europe-west1. Los datos de pacientes no salen de la UE en la operativa normal.
Registro de auditoría de solo adición
Cada mutación del estudio y de sus valores se registra con la identidad del actor, la marca de tiempo y el payload completo de antes/después, incluidos los cambios de membresía en la organización.
Control de acceso aplicado en la API
Los permisos se derivan de un único mapa de definición de roles y se comprueban directamente en la capa de la API, no solo se ocultan en la interfaz. Un rol que no puede hacer algo tampoco puede hacerlo mediante una petición directa.
Firmas confirmadas con contraseña
Cuando un estudio requiere confirmación de elegibilidad por el PI, la inclusión exige reintroducir la contraseña como parte de la firma, diseñado para respaldar la intención de la 21 CFR Part 11 y la ICH E6(R3), sin reclamar una certificación formal.
Control de cambios con versiones
Los estudios avanzan de borrador a pruebas y a producción. Publicar a producción exige confirmación escrita, bloquea el diseño activo y borra de forma permanente los datos de prueba desechables. Después de la puesta en marcha, los usuarios autorizados trabajan mediante un borrador privado de enmienda: se revisa el impacto, se registra el motivo y publicar crea una nueva versión sin eliminar datos recogidos. La nueva versión se aplica de forma prospectiva a sujetos nuevos y visitas aún no iniciadas; las visitas existentes conservan su versión de recogida hasta una migración explícita.
Aún no hemos completado una auditoría formal
Arion no ha completado una auditoría ISO 27001, SOC 2 ni una validación formal de 21 CFR Part 11. Lo anterior es lo que la plataforma realmente hace: verifícalo, pídenos detalle sobre cualquier punto, y trátalo como más útil que un sello que no puedes inspeccionar.
Relacionado
Pruébalo con tu protocolo
Trae un protocolo o un estudio existente y te mostramos cómo se ve esto en Arion.