Voltar ao início
HomeoClinic Pro
Dados cifrados (AES-256-GCM) | Assinatura ICP-Brasil | Auditoria encadeada

Segurança e Proteção de Dados

Conheça as medidas de segurança, criptografia e conformidade regulatória implementadas na plataforma HomeoClinic Pro.

Criptografia AES-256-GCM

Dados em Repouso

  • Os campos sensíveis são cifrados com AES-256-GCM pela própria aplicação, antes de chegar ao banco de dados, com uma chave guardada no servidor
  • Paciente: CPF, RG, telefone, e-mail, endereço, profissão, convênio e observações (o nome e a data de nascimento ficam sem cifra)
  • Consultas: queixa, anamnese, exame físico, diagnóstico, sintomas repertoriais, prescrição, evolução e transcrição
  • Anamnese: os 8 campos (mental, geral, desejos, sono, transpiração, termorregulação, ginecologia, particular)
  • Rascunho da consulta salvo automaticamente enquanto o médico digita, guardado no navegador e cifrado com uma chave própria de cada médico; é apagado quando a consulta é registrada ou descartada, ou depois de 7 dias
  • Segredo da verificação em duas etapas guardado cifrado; códigos de recuperação guardados apenas como hash
  • Cada valor cifrado recebe um vetor de inicialização (IV) aleatório próprio

HTTPS e Cabeçalhos de Segurança

Dados em Trânsito

  • Comunicação entre o navegador e a plataforma por HTTPS, com HSTS de 2 anos que inclui os subdomínios
  • Content Security Policy (CSP) com nonce gerado a cada requisição, sem 'unsafe-inline' para scripts
  • Cabeçalhos de segurança: X-Frame-Options DENY, X-Content-Type-Options nosniff, Referrer-Policy e Cross-Origin-Opener-Policy
  • Permissions-Policy: câmera e microfone liberados só para a própria plataforma e para os serviços de vídeo da teleconsulta (Whereby e Jitsi); geolocalização bloqueada

Trilha de Auditoria

Rastreabilidade

  • As principais operações ficam registradas: login, cadastro e edição de pacientes, consultas, documentos, agenda e exportações
  • Captura automática do endereço IP de origem de cada ação
  • Registros com data e hora, encadeados por HMAC: alterar um registro já gravado quebra a verificação da cadeia
  • Ações de LGPD registradas: consentimento, revogação, anonimização e exportação de dados
  • Exportação da trilha em CSV para auditoria externa
  • Proteção contra injeção de fórmulas no CSV exportado

LGPD (Lei 13.709/2018)

Lei Geral de Proteção de Dados

  • Art. 11, II, 'f' — Processamento de dados de saúde por profissionais de saúde
  • Art. 18 — Direitos do titular: acesso, correção, exclusão, portabilidade implementados
  • Art. 41 — DPO (Encarregado) configurável por clínica
  • Art. 46 — Medidas de segurança: criptografia, controle de acesso, auditoria
  • Art. 48 — Procedimento para comunicar incidentes de segurança à ANPD e aos titulares, no prazo da regulamentação
  • Consentimento granular por paciente e por tipo (tratamento, processamento, compartilhamento)
  • Soft-delete de pacientes (dados mantidos por 20 anos conforme CFM, anonimizáveis)
  • Exportação de dados do paciente em formato JSON para portabilidade

Prontuário médico

Guarda e integridade

  • Consultas não podem ser excluídas pela plataforma; cada edição fica registrada na trilha de auditoria
  • Retenção mínima de 20 anos para prontuários médicos
  • Registro de integridade do documento, quando o médico o aciona: hash criptográfico do conteúdo, com autoria e data

Controle de Acesso e Autenticação

Segurança por Papéis

  • Papéis na clínica: Administrador (13 permissões), Médico (6), Secretário(a) (4) e Estagiário(a) (2)
  • Verificação em duas etapas por aplicativo autenticador, com códigos de recuperação de uso único: obrigatória para o administrador de clínica com assinatura paga ativa e para os operadores da plataforma; opcional para os demais usuários
  • A sessão expira após 60 minutos sem uso e se renova enquanto a plataforma está em uso
  • Rotas internas da API exigem sessão válida
  • E-mail verificado exigido para entrar; usuário desativado perde o acesso, inclusive nas sessões já abertas
  • Bloqueio temporário da conta após senhas erradas repetidas: 15 minutos, 1 hora ou 24 horas, conforme a repetição
  • No login, a mesma mensagem de erro para e-mail inexistente e para senha errada
  • Política de senha forte: mínimo de 8 caracteres, com maiúscula, minúscula, número e caractere especial
  • Acesso aos dados bloqueado quando o pagamento da assinatura está pendente, até a regularização

Assinatura Digital ICP-Brasil

Receitas e Documentos

  • Assinatura de receitas e documentos com o certificado digital A1 (ICP-Brasil) do próprio médico, no padrão PAdES
  • O documento assinado traz selo visível com QR Code que leva ao validador do governo (validar.iti.gov.br), onde a assinatura pode ser conferida
  • O arquivo do certificado fica guardado cifrado; a senha não é guardada — o médico a digita a cada assinatura

Teleconsulta e Lembretes

Vídeo e WhatsApp

  • A teleconsulta acontece no Whereby, em sala privada que a plataforma cria já trancada: o paciente espera na antessala até o médico admitir
  • Se a sala do Whereby não puder ser criada (serviço fora do ar ou não configurado), a consulta usa o Jitsi público (meet.jit.si), em sala de nome aleatório que não nasce trancada: a antessala só é ativada se o médico entrar primeiro
  • A plataforma não grava o vídeo. A gravação de áudio para a transcrição é opcional, acionada pelo médico, e o áudio é enviado à OpenAI
  • Lembretes de consulta pelo WhatsApp saem do número oficial da HomeoClinic Pro, pela API oficial da Meta e com modelo de mensagem aprovado, sem a clínica conectar celular nem ler QR Code
  • Quem responde o lembrete recebe uma mensagem automática com o contato da clínica — o link do WhatsApp dela, quando cadastrado

Infraestrutura e Banco de Dados

Isolamento por Clínica

  • PostgreSQL, com o isolamento dos dados de cada clínica feito pela aplicação, a partir da clínica de quem está conectado
  • Prisma ORM com consultas parametrizadas (prevenção de SQL injection)
  • Limite de requisições por endereço IP nas rotas da API, mais estrito no login, no cadastro e na recuperação de senha
  • Aplicação e banco em contêineres Docker, em servidor da DigitalOcean em Nova York (Estados Unidos)
  • Backup automático diário do banco de dados, cifrado, mantido 3 dias no servidor e copiado para fora dele
  • Varredura automática diária de dependências com vulnerabilidade conhecida (npm audit e Trivy) e de segredos no código (gitleaks)

Tem dúvidas sobre segurança? Entre em contato.

Começar Gratuitamente