Termo de conformidade
Segurança e conformidade, demonstráveis
Dados de saúde são dados sensíveis (LGPD, art. 11) e recebem aqui o nível máximo de proteção. Abaixo, as medidas técnicas e organizacionais adotadas pela MedKaizen — sem promessas vagas, com status honesto de cada item.
Criptografia em trânsito e em repousoATIVO
Todo tráfego usa TLS 1.2+. Prontuários, transcrições de consulta, receitas, atestados e exames anexados são criptografados com AES-256-GCM antes de tocar o banco de dados — um vazamento da base, isoladamente, não expõe conteúdo clínico legível.
Controle de acesso granular com trilha de auditoriaATIVO
Acesso individual por papel: secretárias gerenciam agenda sem acesso a prontuários; conteúdo clínico é exclusivo do médico responsável. Cada acesso a dado sensível é registrado (quem, o quê, quando) em log imutável, disponível ao médico na área de Auditoria.
Registro sem função de exclusãoATIVO
A plataforma não oferece rota para apagar um registro clínico já aprovado: correções criam versão nova e preservam a anterior. É isso que impede que a cópia do médico seja alterada sem rastro. Armazenamento em nuvem com PostgreSQL gerenciado e backup diário cifrado fora do provedor da aplicação.
Assinatura digital ICP-BrasilEM DESENVOLVIMENTO
Receitas e atestados são emitidos com código de verificação. A integração com certificados ICP-Brasil (Res. CFM 1.821/2007 e MP 2.200-2/2001), para validade jurídica plena dos documentos eletrônicos, está em desenvolvimento — até lá, o sistema orienta a impressão e assinatura física.
Protocolo de resposta a incidentes (72h)ATIVO
Em caso de incidente de segurança com risco a titulares, adotamos protocolo de contenção, avaliação e notificação à ANPD e aos afetados em até 72 horas, conforme LGPD art. 48 e Resolução CD/ANPD nº 15/2024.
Infraestrutura de nuvem estabelecidaATIVO
Aplicação e banco PostgreSQL gerenciado hospedados em provedor de nuvem internacional consolidado, sobre pilhas de tecnologia padrão de mercado (Next.js, PostgreSQL, criptografia nativa). Arquitetura portátil: sem dependência exclusiva de fornecedor, com rota de migração planejada para nuvens hiperescala (AWS/GCP) conforme o crescimento. Monitoramento de disponibilidade contínuo via verificação de saúde da aplicação e do banco.
Backup e redundânciaEM EVOLUÇÃO
Banco de dados gerenciado em nuvem, sujeito à política de snapshots do provedor, somada a rotina própria de exportação integral verificada. Redundância geográfica e testes periódicos de restauração estão em implantação, como parte do roteiro de certificação — e são apresentados aqui como em evolução justamente porque ainda não são automáticos.
IA como apoio à documentação — decisão sempre do médicoATIVO
A IA transcreve e organiza o que o médico ditou — não formula diagnóstico, não sugere exames e não prescreve. Hipóteses, CID, condutas e prescrições no registro são as que o próprio médico enunciou; o checklist lembra o que pode ter faltado perguntar ou examinar, nunca recomenda conduta. Todo texto gerado é rascunho que exige revisão e aprovação expressa do médico responsável, registrada em cada prontuário (Res. CFM 2.454/2026). O áudio da consulta é enviado cifrado, transcrito e DESCARTADO na hora — não é gravado em banco nem em disco, e não treina modelo algum. Só a transcrição permanece, e apenas a versão aprovada pelo médico é retida, criptografada.
O que a MedKaizen é — e o que ela não éCOMO É HOJE
A MedKaizen produz o texto do atendimento e guarda a cópia do médico. NÃO é Sistema de Registro Eletrônico em Saúde (S-RES) certificado pela SBIS/CFM nos termos da Res. CFM 1.821/2007, e não substitui o sistema oficial da instituição — o registro do hospital continua sendo feito lá, e a plataforma foi desenhada para entregar o texto pronto para isso, em um toque. A cópia que fica aqui documenta o que o médico registrou, com data, versões e trilha de acesso. Documentos com assinatura digital ICP-Brasil também não são emitidos por enquanto.
Contrato, privacidade e acordo de tratamento aceitos antes do primeiro acessoATIVO
Termos de Uso, Política de Privacidade e Acordo de Tratamento de Dados (LGPD, art. 39) são versionados e aceitos individualmente pelo médico antes de o sistema liberar qualquer tela. De cada aceite ficam registrados data, hora, endereço IP e o código de verificação (hash SHA-256) do texto exato exibido — mudança de versão exige novo aceite, sem a figura do consentimento presumido por uso continuado.
Nota de transparência: nenhum sistema é 100% inviolável. A MedKaizen adota medidas técnicas e organizacionais razoáveis e proporcionais ao risco, em conformidade com as exigências legais vigentes (LGPD, Lei 13.787/2018, Resoluções CFM 1.821/2007, 2.299/2021 e 2.454/2026), e evolui continuamente seu programa de segurança — incluindo o roteiro para certificação SBIS (S-RES).