Sesión y seguridad
Esta guía explica cómo funciona la sesión en Lexa: cuánto dura, cuándo se cierra sola, y qué significa la casilla "Recordarme".
Duración de la sesión
| Situación | Duración |
|---|---|
| Sin marcar "Recordarme" | Mientras tengas el navegador abierto. Al cerrar el navegador, se cierra la sesión y debes volver a loguearte. |
| Con "Recordarme" marcado (opción por defecto) | Hasta 30 días de inactividad. Cada vez que usas Lexa, el contador se reinicia. |
Tip: La casilla "Recordarme" viene pre-marcada en el login. Si compartes computador, desmárcala manualmente.
Renovación automática (sliding)
La sesión es "deslizante": mientras uses Lexa con cierta frecuencia, no se cierra. Cada click o carga de página dentro del plazo extiende la sesión otros 30 días (con "Recordarme") o mantiene la cookie activa (sin "Recordarme").
Ejemplo: si entras un lunes con "Recordarme" y trabajas todos los días, nunca te pide login. Si te vas de vacaciones 3 semanas y vuelves, aún entras directo. Si te vas 35 días, te pide login.
Cambio de empresa o rol
Si tienes acceso a más de una empresa/rol, cuando entras ves la pantalla "Seleccionar empresa". Al elegir una, Lexa emite una nueva cookie con los permisos de esa empresa — pero mantiene tu elección de "Recordarme" del login inicial.
Cuándo se cierra la sesión antes de tiempo
Casos en los que Lexa te desloguea aunque no se haya cumplido el plazo:
- Cambias tu propia contraseña. Por seguridad, todas tus sesiones (en otros navegadores y dispositivos) se invalidan.
- El administrador modifica tu cuenta — cambio de email, reset de clave, o cambio de roles. Hasta 24 horas después del cambio la sesión puede invalidarse al próximo chequeo.
- Cerraste sesión manualmente desde el menú de usuario.
- Cookies del navegador fueron borradas (modo incógnito, "limpiar datos de navegación", etc.).
- Inactividad larga — más de 30 días sin entrar, con "Recordarme" marcado. Sin "Recordarme", cada vez que cierras el navegador.
Preguntas frecuentes
¿Por qué me pidió login recién si entré ayer? Probablemente no marcaste "Recordarme" y cerraste el navegador. Marca la casilla al entrar para evitarlo.
¿Es seguro marcar "Recordarme" en un equipo personal? Sí. La cookie está protegida y solo funciona en ese navegador específico. En un computador compartido mejor desmarcarla.
¿Me puedo desloguear desde otro dispositivo si perdí el celular? Sí, por dos caminos. Si eres administrador del centro, en Administración → Sesiones de la app puedes cerrar esa sesión concreta: el corte se aplica de inmediato, sin esperar a que el teléfono vuelva a conectarse. Y siempre puedes cambiar tu contraseña desde el login web (enlace "Olvidaste tu clave"), que cierra todas tus sesiones activas en cualquier dispositivo.
Soy admin y edité a un terapeuta. ¿Lo va a sacar? Sí, probablemente. Los cambios administrativos fuerzan una re-validación de sesión. Avísale que tendrá que volver a loguearse.
Ingresar como otro usuario (impersonación)
Si eres Administrador, puedes ingresar como cualquier usuario activo de tu empresa para diagnosticar un problema, reproducir un bug o validar permisos. Útil cuando un terapeuta o secretaria reporta "no me aparece tal cosa".
Cómo usarlo:
- Ve a Administración → Usuarios.
- Ubica la fila del usuario y haz clic en el icono de flecha entrando a una caja (tooltip: "Ingresar como este usuario").
- Confirma el diálogo. Tu sesión pasa a estar autenticada como ese usuario — ves lo que él ve.
- Arriba de la pantalla aparece un banner amarillo avisando que estás suplantando a esa persona y cuál era tu sesión original.
- Cuando termines, haz clic en "Volver a mi cuenta" del banner. Vuelves a tu sesión de Admin (o SuperAdmin) en el mismo contexto de empresa.
Reglas:
- Solo disponible para Admin de la empresa (o SuperAdmin).
- No puedes suplantar a ti mismo.
- No puedes suplantar a otro SuperAdmin.
- El usuario objetivo debe estar activo en la empresa actual (mismo
CompanyId). - Cada inicio y fin de suplantación queda en el log del servidor (
IMPERSONATION START/STOP) para auditoría.
Qué NO puedes hacer mientras suplantas:
Estas acciones quedan registradas a nombre del titular de la cuenta, así que solo esa persona puede hacerlas desde su propia sesión. Si las intentas, Lexa las rechaza con un aviso:
| Acción bloqueada | Por qué |
|---|---|
| Crear una nota clínica | Al crear la nota de una cita que aún no está atendida, Lexa la marca como atendida — y con eso entra en las comisiones del mes. No es una acción reversible. |
| Asociar una nota a una cita | Por lo mismo: asociarla también marca la cita como atendida. |
| Firmar una nota clínica | Una nota firmada es el registro clínico de la sesión, es inmutable y lleva la firma de un profesional de salud. |
| Corregir una nota firmada | Abre la cadena de correcciones a nombre del titular. |
| Eliminar una nota clínica | Se puede eliminar incluso una nota ya firmada, así que borrar suplantando equivale a deshacer el registro clínico de otra persona. |
| Confirmar o cancelar una cita | Le envía correos al paciente y queda en la bitácora de la cita. |
| Dictar o redactar una nota por voz | El audio sale a un proveedor externo apoyado en el consentimiento que la familia le dio a su terapeuta. |
Sí puedes leer todo lo que ve esa persona y seguir editando un borrador que ya existe: eso no crea nada ni cambia el estado de la cita.
Nota de privacidad: el resto de las acciones queda registrado con la cuenta del usuario suplantado (creado/editado por). Si necesitas modificar datos, considera si es más apropiado pedir al usuario que lo haga él mismo.
Modo soporte en la app móvil
El equivalente en la app se llama modo soporte y está reservado a SuperAdmins de Lexa. Sirve para revisar la app tal como la ve una terapeuta o un apoderado, sin conocer su contraseña.
Cómo usarlo:
- Entra a la app con tu propio correo y contraseña. No hay pantalla especial.
- Como tu cuenta no tiene perfil de terapeuta ni de paciente en ningún centro, el selector de perfil te ofrece la tarjeta "Modo soporte".
- Busca a la persona por nombre o correo (mínimo 3 caracteres). Cada resultado es una combinación de cuenta, rol y centro: si alguien es terapeuta en dos centros, aparece dos veces.
- Confirma con tu contraseña. Se te pide de nuevo a propósito: sin eso, un teléfono desbloqueado con la sesión abierta podría iniciar una suplantación solo.
- Ya dentro, un banner magenta te acompaña en todas las pantallas con los minutos que quedan. Para salir, toca SALIR en el banner.
Reglas propias del móvil:
- La sesión de soporte dura 60 minutos y no se renueva. Al vencer vuelves a pasar por el buscador y la contraseña.
- Aplican los mismos bloqueos de escritura de la tabla anterior: no puedes crear, firmar, corregir, asociar a una cita ni eliminar notas, ni confirmar, cancelar o dictar por voz.
- Cada ingreso queda registrado con tu cuenta, la hora y la IP, y es visible en la administración de sesiones móviles.
- No está disponible en la versión web de la app.
Para el equipo de Lexa: si lo que necesitas es solo probar la app, prefiere una cuenta de prueba en un centro de demostración antes que entrar a la ficha de pacientes reales.
Configuración técnica (para referencia)
| Parámetro | Valor |
|---|---|
| Cookie de autenticación (sliding, con Recordarme) | 30 días |
| Cookie sin "Recordarme" | Duración de la pestaña/navegador |
| Re-validación de permisos (SecurityStamp) | 24 horas |
| Sesión del servidor (TempData, imports) | 30 min inactivo |
Artículos relacionados
Aplica a: todos los roles (Admin, Terapeuta, Secretaria, Paciente).