Segurança e privacidade

Como o Vitta protege dados de saúde.

Descrevemos apenas controles que existem no produto hoje. Não temos — e portanto não alegamos — certificações como ISO 27001.

Isolamento entre clínicas
Todo dado de domínio carrega o identificador da clínica e é protegido por segurança em nível de linha (RLS) no PostgreSQL. A aplicação roda com um papel de banco sem privilégios de migração.
LGPD
Solicitações de titulares (acesso/portabilidade, correção, exclusão, anonimização) com protocolo e trilha de eventos; artefatos de privacidade com prazo de expiração e expurgo automático.
Autenticação
Perfis de acesso por função (recepção, profissional, gestor). Verificação em duas etapas por aplicativo autenticador (TOTP) disponível, habilitada por usuário.
Controle da IA
A IA só executa comandos de um conjunto fechado, validados por máquina de estados. Ações com efeito externo usam chave de operação e trava para não repetir. Chave geral e exceção por conversa.
Anexos e mídia
Arquivos recebidos passam por varredura antivírus antes de serem disponibilizados.
Logs
Redação de dados sensíveis em logs de aplicação.
Canal
WhatsApp Business Platform, API oficial da Meta, com cadastro do número pelo fluxo oficial.
Operação
Métricas, alertas proativos, backups e procedimentos de recuperação documentados.

O que ainda não afirmamos

  • Certificações formais (ISO 27001, SOC 2): não possuímos.
  • MFA obrigatório para todos: hoje é opcional por usuário.
  • Resultados médios de clientes: estamos coletando nos pilotos, com consentimento.

Documentos legais e contato

Política de privacidade, termos e exclusão de dados: privacidade · termos · exclusão de dados. Dúvidas ou relatos de segurança: josuesantos@orbyvitta.com.

← Voltar ao Vitta