Segurança e privacidade

Proteção de dados como arquitetura, não como anexo

A página que o TI e o Encarregado de Dados procuram antes de responder qualquer e-mail — respondida de antemão.

Pseudonimização na ingestão

CPF e nome completo nunca são armazenados em texto claro. Na entrada, viram hash criptográfico e iniciais — a plataforma opera inteira sem exibir identificadores diretos.

Contato cifrado, acesso auditado

Dados de contato do beneficiário ficam cifrados em repouso (AES-256-GCM) e só são revelados a papéis autorizados de cuidado — com cada acesso registrado em trilha de auditoria.

Isolamento por operadora

Multi-tenant com Row Level Security no banco de dados: cada operadora enxerga exclusivamente os próprios dados, garantido na camada mais baixa da arquitetura — não na aplicação.

Acesso por papéis + auditoria

Permissões por papel (care management, análise, gestão) e trilha de auditoria append-only das ações administrativas. Usuário bloqueado perde acesso imediatamente.

Infraestrutura e transporte

PostgreSQL gerenciado com criptografia em repouso e backups, TLS em todo o transporte, segredos fora do código e chaves de cifra exclusivas do ambiente servidor.

Minimização e descarte

Coletamos apenas o necessário ao propósito preditivo, validado na entrada. Ao término do contrato, os dados da operadora são devolvidos e descartados de forma certificada.

Papéis LGPD definidos em contrato

Operadora

Controladora dos dados: decide finalidades e autoriza o tratamento no contrato de piloto ou de licença.

ARCIS

Operadora de dados: trata exclusivamente conforme instruções contratuais, com contrato de tratamento (DPA) e dever de sigilo.

Base legal

Tutela da saúde em procedimentos realizados por serviços de saúde (art. 11, II, f, LGPD), com minimização de dados e transparência.

Radar regulatório

A ARCIS é plataforma de suporte à decisão — comunica risco em linguagem probabilística e não substitui avaliação clínica; a decisão permanece com profissionais de saúde da operadora. Acompanhamos ativamente a evolução regulatória de IA em saúde (ANPD, ANS e o marco legal de IA) e desenhamos o produto para os requisitos que vêm: explicabilidade dos fatores, supervisão humana e trilhas de auditoria.

Dúvida específica do seu time de segurança ou do DPO? Fale com a gente — respondemos questionários de fornecedor.