Segurança e LGPD
O MedSync foi construído com boas práticas de segurança e rastreabilidade. Veja abaixo o que o sistema faz hoje, sem promessas além disso.
O que o sistema faz para proteger os dados
Acesso por cargo, conferido no servidor
Cada pessoa vê e faz apenas o que o cargo permite. A checagem acontece no servidor, em todas as telas e rotas, e não apenas no menu.
Auditoria de quem fez o quê
Criações, edições, exclusões, logins e falhas de login ficam registrados com autor, data, hora e IP. Nas ações críticas, o registro é gravado na mesma transação da alteração.
Sessões com prazo e revogação
A sessão expira em 8 horas e termina ao fechar o navegador. Ao trocar a senha ou o cargo, ou ao desativar o usuário, as sessões abertas são revogadas.
Limite de tentativas de login
O login bloqueia tentativas em excesso a partir do mesmo IP. Se o serviço que controla as tentativas ficar indisponível, um limite alternativo continua valendo.
Contas criadas só por convite
Não existe cadastro público. A administração da clínica cria cada conta e envia o convite por e-mail.
Arquivos validados e fora da área pública
As fotos enviadas são validadas pelo conteúdo real do arquivo, com limites de tamanho e de quantidade. Ficam em área não pública e só abrem com login e permissão.
Dados autenticados fora do cache do app instalável
O aplicativo instalável (PWA) não guarda em cache os dados autenticados.
Erros monitorados sem dados sensíveis
O monitoramento de erros filtra senhas, tokens e cookies antes de enviar o relatório.
Backup diário com 7 cópias
Banco de dados e arquivos têm cópia automática todos os dias, com as 7 mais recentes guardadas e alerta quando o backup falha.
Infraestrutura com acesso restrito e HTTPS
A conexão usa HTTPS com HSTS e cabeçalhos de segurança, como CSP e proteção contra clickjacking. O servidor só aceita conexões vindas do proxy reverso da infraestrutura, que faz o HTTPS.
LGPD: o que o sistema oferece
A clínica continua sendo a controladora dos dados dos seus pacientes. O MedSync entrega ferramentas que ajudam a clínica a cumprir as suas obrigações, mas não substitui a gestão de privacidade dela.
Registro de aceite do paciente
O sistema registra o aceite do paciente.
Opção de não receber mensagens
O paciente pode optar por não receber mensagens, e o sistema respeita essa escolha.
Trilha de auditoria
Os registros mostram quem criou, alterou ou excluiu informações e quem acessou o sistema, e ajudam a clínica a prestar contas.
O que não afirmamos
Preferimos ser claros sobre os limites do sistema hoje.
- Não temos certificação de software médico, como a do SBIS/CFM.
- Não oferecemos assinatura digital de prontuário.
- Não há integração TISS com convênios.
- Não prometemos conformidade total com a LGPD nem segurança absoluta.
Quer conversar sobre segurança na sua clínica?
Fale com a nossa equipe e tire suas dúvidas.
Fale com a gente