Dados cifrados (AES-256-GCM) | Assinatura ICP-Brasil | Auditoria encadeada
Segurança e Proteção de Dados
Conheça as medidas de segurança, criptografia e conformidade regulatória implementadas na plataforma HomeoClinic Pro.
Criptografia AES-256-GCM
Dados em Repouso
- Os campos sensíveis são cifrados com AES-256-GCM pela própria aplicação, antes de chegar ao banco de dados, com uma chave guardada no servidor
- Paciente: CPF, RG, telefone, e-mail, endereço, profissão, convênio e observações (o nome e a data de nascimento ficam sem cifra)
- Consultas: queixa, anamnese, exame físico, diagnóstico, sintomas repertoriais, prescrição, evolução e transcrição
- Anamnese: os 8 campos (mental, geral, desejos, sono, transpiração, termorregulação, ginecologia, particular)
- Rascunho da consulta salvo automaticamente enquanto o médico digita, guardado no navegador e cifrado com uma chave própria de cada médico; é apagado quando a consulta é registrada ou descartada, ou depois de 7 dias
- Segredo da verificação em duas etapas guardado cifrado; códigos de recuperação guardados apenas como hash
- Cada valor cifrado recebe um vetor de inicialização (IV) aleatório próprio
HTTPS e Cabeçalhos de Segurança
Dados em Trânsito
- Comunicação entre o navegador e a plataforma por HTTPS, com HSTS de 2 anos que inclui os subdomínios
- Content Security Policy (CSP) com nonce gerado a cada requisição, sem 'unsafe-inline' para scripts
- Cabeçalhos de segurança: X-Frame-Options DENY, X-Content-Type-Options nosniff, Referrer-Policy e Cross-Origin-Opener-Policy
- Permissions-Policy: câmera e microfone liberados só para a própria plataforma e para os serviços de vídeo da teleconsulta (Whereby e Jitsi); geolocalização bloqueada
Trilha de Auditoria
Rastreabilidade
- As principais operações ficam registradas: login, cadastro e edição de pacientes, consultas, documentos, agenda e exportações
- Captura automática do endereço IP de origem de cada ação
- Registros com data e hora, encadeados por HMAC: alterar um registro já gravado quebra a verificação da cadeia
- Ações de LGPD registradas: consentimento, revogação, anonimização e exportação de dados
- Exportação da trilha em CSV para auditoria externa
- Proteção contra injeção de fórmulas no CSV exportado
LGPD (Lei 13.709/2018)
Lei Geral de Proteção de Dados
- Art. 11, II, 'f' — Processamento de dados de saúde por profissionais de saúde
- Art. 18 — Direitos do titular: acesso, correção, exclusão, portabilidade implementados
- Art. 41 — DPO (Encarregado) configurável por clínica
- Art. 46 — Medidas de segurança: criptografia, controle de acesso, auditoria
- Art. 48 — Procedimento para comunicar incidentes de segurança à ANPD e aos titulares, no prazo da regulamentação
- Consentimento granular por paciente e por tipo (tratamento, processamento, compartilhamento)
- Soft-delete de pacientes (dados mantidos por 20 anos conforme CFM, anonimizáveis)
- Exportação de dados do paciente em formato JSON para portabilidade
Prontuário médico
Guarda e integridade
- Consultas não podem ser excluídas pela plataforma; cada edição fica registrada na trilha de auditoria
- Retenção mínima de 20 anos para prontuários médicos
- Registro de integridade do documento, quando o médico o aciona: hash criptográfico do conteúdo, com autoria e data
Controle de Acesso e Autenticação
Segurança por Papéis
- Papéis na clínica: Administrador (13 permissões), Médico (6), Secretário(a) (4) e Estagiário(a) (2)
- Verificação em duas etapas por aplicativo autenticador, com códigos de recuperação de uso único: obrigatória para o administrador de clínica com assinatura paga ativa e para os operadores da plataforma; opcional para os demais usuários
- A sessão expira após 60 minutos sem uso e se renova enquanto a plataforma está em uso
- Rotas internas da API exigem sessão válida
- E-mail verificado exigido para entrar; usuário desativado perde o acesso, inclusive nas sessões já abertas
- Bloqueio temporário da conta após senhas erradas repetidas: 15 minutos, 1 hora ou 24 horas, conforme a repetição
- No login, a mesma mensagem de erro para e-mail inexistente e para senha errada
- Política de senha forte: mínimo de 8 caracteres, com maiúscula, minúscula, número e caractere especial
- Acesso aos dados bloqueado quando o pagamento da assinatura está pendente, até a regularização
Assinatura Digital ICP-Brasil
Receitas e Documentos
- Assinatura de receitas e documentos com o certificado digital A1 (ICP-Brasil) do próprio médico, no padrão PAdES
- O documento assinado traz selo visível com QR Code que leva ao validador do governo (validar.iti.gov.br), onde a assinatura pode ser conferida
- O arquivo do certificado fica guardado cifrado; a senha não é guardada — o médico a digita a cada assinatura
Teleconsulta e Lembretes
Vídeo e WhatsApp
- A teleconsulta acontece no Whereby, em sala privada que a plataforma cria já trancada: o paciente espera na antessala até o médico admitir
- Se a sala do Whereby não puder ser criada (serviço fora do ar ou não configurado), a consulta usa o Jitsi público (meet.jit.si), em sala de nome aleatório que não nasce trancada: a antessala só é ativada se o médico entrar primeiro
- A plataforma não grava o vídeo. A gravação de áudio para a transcrição é opcional, acionada pelo médico, e o áudio é enviado à OpenAI
- Lembretes de consulta pelo WhatsApp saem do número oficial da HomeoClinic Pro, pela API oficial da Meta e com modelo de mensagem aprovado, sem a clínica conectar celular nem ler QR Code
- Quem responde o lembrete recebe uma mensagem automática com o contato da clínica — o link do WhatsApp dela, quando cadastrado
Infraestrutura e Banco de Dados
Isolamento por Clínica
- PostgreSQL, com o isolamento dos dados de cada clínica feito pela aplicação, a partir da clínica de quem está conectado
- Prisma ORM com consultas parametrizadas (prevenção de SQL injection)
- Limite de requisições por endereço IP nas rotas da API, mais estrito no login, no cadastro e na recuperação de senha
- Aplicação e banco em contêineres Docker, em servidor da DigitalOcean em Nova York (Estados Unidos)
- Backup automático diário do banco de dados, cifrado, mantido 3 dias no servidor e copiado para fora dele
- Varredura automática diária de dependências com vulnerabilidade conhecida (npm audit e Trivy) e de segredos no código (gitleaks)
Tem dúvidas sobre segurança? Entre em contato.
Começar Gratuitamente