Pular para o conteúdo
DoctorHOFDoctorHOF, página inicial

Segurança e LGPD

O que fazemos para proteger o dado da sua clínica

Abaixo está, ponto a ponto, como a infraestrutura do DoctorHOF foi montada e o que é testado antes de cada atualização. É o mesmo texto que aparece na página inicial, para que a resposta seja uma só.

Segurança e LGPD

Dado clínico é dado sensível. Tratamos assim.

Prontuário, foto e documento assinado são a parte mais delicada do que a clínica guarda. A infraestrutura foi montada em torno disso.

  • Servidor no Brasil, na AWS

    Instância em região brasileira (sa-east-1). O dado do seu paciente não sai do país, o que simplifica a sua adequação à LGPD.

  • Criptografia em trânsito e em repouso

    TLS 1.3 em toda a navegação, HSTS, e volumes e backups cifrados com AES-256. Arquivos e documentos ficam em bucket privado, servido só por link temporário.

  • Nem o desenvolvedor lê o dado da clínica

    Acesso administrativo é nominal, com autenticação em duas etapas e registro de cada entrada. Senhas guardadas com hash e sal, portanto ilegíveis até para quem opera o servidor.

  • Isolamento por clínica

    Cada registro pertence a uma clínica e o filtro é aplicado linha a linha no banco. O sistema não mistura dados entre contas.

  • Permissão por perfil

    Trinta permissões distintas, aplicadas tela a tela. A recepção vê o que precisa, o financeiro vê o resto.

  • Trilha de acesso e backup

    Quem entrou e quem tentou entrar fica registrado. Backup diário com retenção, e restauração testada, não prometida.

  • Autorização de imagem

    A foto só entra em galeria ou comparação com autorização de uso marcada na ficha do paciente.

  • Certificado em cofre

    O certificado digital da clínica fica cifrado em cofre e é usado só na assinatura da nota. Ninguém baixa o arquivo de volta.

Testes de segurança

Revisado item a item antes de cada atualização

Mantemos uma bateria de testes de segurança atualizada e rodamos ela antes de subir cada atualização importante. Hoje não há falha crítica ou de alto risco conhecida em aberto.

  • OWASP Top 10 revisado item a item
  • Teste de intrusão na aplicação e na API
  • Tentativa de acesso a dados de outra clínica
  • Injeção de SQL e de comando
  • XSS, CSRF e sequestro de sessão
  • Escalonamento de privilégio entre perfis
  • Varredura de dependências e bibliotecas
  • Cabeçalhos, HSTS, cookies e limite de tentativas de login

Ficou alguma dúvida que este texto não responde? Pergunte pela página de contato. Sobre o que este site coleta de quem o visita, veja a política de privacidade.

E-mail