DenviA
Segurança

Segurança de dados de saúde

Prontuário é o ativo mais sensível de uma clínica. Esta página descreve, sem eufemismo, como a DenviA protege esse dado.

Isolamento por clínica (RLS)

Cada clínica enxerga exclusivamente os próprios dados. O isolamento não é feito na aplicação — é imposto no banco de dados, com Row-Level Security em todas as tabelas. Toda consulta é filtrada pelo identificador da clínica da sessão autenticada, e o identificador nunca é aceito a partir do cliente. Em uma rede multi-unidade, cada unidade continua isolada, com a gestão enxergando o consolidado por permissão explícita.

Controle de acesso por papel

Os perfis (proprietário, administrador, gestor, recepção e profissional) determinam o que cada pessoa vê e faz. Um recepcionista não acessa o financeiro consolidado; um profissional não exporta a base de pacientes da rede. As permissões são verificadas no servidor, não apenas escondendo botões na tela.

Autenticação

  • Autenticação em dois fatores (2FA) disponível para toda a equipe.
  • Sessões via cookies HTTP-only, seguros e com renovação controlada no servidor.
  • Política de senha e bloqueio após tentativas sucessivas de acesso inválido.

Criptografia

  • Todo o tráfego trafega sob TLS (HTTPS), com HSTS habilitado.
  • Dados em repouso criptografados na infraestrutura do provedor de banco de dados.
  • Chaves de serviço restritas ao ambiente de servidor — nunca expostas ao navegador.

Auditoria

A plataforma registra quem acessou, alterou ou exportou cada registro, com data, hora e origem. A trilha existe para dois momentos: investigar um incidente e comprovar conformidade em auditoria — inclusive perante a ANPD.

Disponibilidade e backup

  • Infraestrutura em nuvem com redundância e monitoramento contínuo.
  • Backups automáticos com retenção e procedimento de restauração testado.
  • Ambientes de produção e de homologação segregados, com dados de produção nunca replicados sem anonimização.

Conformidade com a LGPD

Dado de saúde é dado pessoal sensível (Art. 5º, II). A DenviA opera com trilha de consentimento, minimização de dados, finalidade determinada, canal de Encarregado (DPO) e procedimento de resposta a incidentes. Os papéis de controlador e operador, os direitos do titular e os prazos de atendimento estão detalhados na página de LGPD.

Segurança deste site institucional

  • Nenhum dado de paciente trafega aqui — apenas o dado de contato de quem procura a DenviA.
  • O formulário valida os dados no servidor e grava em um schema isolado, sem policies para anônimos.
  • Rate limiting por IP e armadilha anti-bot (honeypot) na rota pública de captura.
  • Do IP do visitante guardamos apenas o hash SHA-256, como evidência de consentimento.
  • Headers de segurança aplicados a todas as respostas: HSTS, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e X-Frame-Options.
Encontrou uma vulnerabilidade? Escreva para privacidade@denvia.com.br com os passos para reproduzir. Analisamos todo relato de boa-fé e não tomamos medidas contra quem reporta de forma responsável.

Falar com a gente

Precisa de um questionário de segurança respondido ou de uma cláusula específica para o contrato da sua rede? Escreva para contato@denvia.com.br — respondemos com o time técnico junto.