Segurança de dados de saúde
Prontuário é o ativo mais sensível de uma clínica. Esta página descreve, sem eufemismo, como a DenviA protege esse dado.
Isolamento por clínica (RLS)
Cada clínica enxerga exclusivamente os próprios dados. O isolamento não é feito na aplicação — é imposto no banco de dados, com Row-Level Security em todas as tabelas. Toda consulta é filtrada pelo identificador da clínica da sessão autenticada, e o identificador nunca é aceito a partir do cliente. Em uma rede multi-unidade, cada unidade continua isolada, com a gestão enxergando o consolidado por permissão explícita.
Controle de acesso por papel
Os perfis (proprietário, administrador, gestor, recepção e profissional) determinam o que cada pessoa vê e faz. Um recepcionista não acessa o financeiro consolidado; um profissional não exporta a base de pacientes da rede. As permissões são verificadas no servidor, não apenas escondendo botões na tela.
Autenticação
- Autenticação em dois fatores (2FA) disponível para toda a equipe.
- Sessões via cookies HTTP-only, seguros e com renovação controlada no servidor.
- Política de senha e bloqueio após tentativas sucessivas de acesso inválido.
Criptografia
- Todo o tráfego trafega sob TLS (HTTPS), com HSTS habilitado.
- Dados em repouso criptografados na infraestrutura do provedor de banco de dados.
- Chaves de serviço restritas ao ambiente de servidor — nunca expostas ao navegador.
Auditoria
A plataforma registra quem acessou, alterou ou exportou cada registro, com data, hora e origem. A trilha existe para dois momentos: investigar um incidente e comprovar conformidade em auditoria — inclusive perante a ANPD.
Disponibilidade e backup
- Infraestrutura em nuvem com redundância e monitoramento contínuo.
- Backups automáticos com retenção e procedimento de restauração testado.
- Ambientes de produção e de homologação segregados, com dados de produção nunca replicados sem anonimização.
Conformidade com a LGPD
Dado de saúde é dado pessoal sensível (Art. 5º, II). A DenviA opera com trilha de consentimento, minimização de dados, finalidade determinada, canal de Encarregado (DPO) e procedimento de resposta a incidentes. Os papéis de controlador e operador, os direitos do titular e os prazos de atendimento estão detalhados na página de LGPD.
Segurança deste site institucional
- Nenhum dado de paciente trafega aqui — apenas o dado de contato de quem procura a DenviA.
- O formulário valida os dados no servidor e grava em um schema isolado, sem policies para anônimos.
- Rate limiting por IP e armadilha anti-bot (honeypot) na rota pública de captura.
- Do IP do visitante guardamos apenas o hash SHA-256, como evidência de consentimento.
- Headers de segurança aplicados a todas as respostas: HSTS, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e X-Frame-Options.
Falar com a gente
Precisa de um questionário de segurança respondido ou de uma cláusula específica para o contrato da sua rede? Escreva para contato@denvia.com.br — respondemos com o time técnico junto.
