Segurança e privacidade
Como o Vitta protege dados de saúde.
Descrevemos apenas controles que existem no produto hoje. Não temos — e portanto não alegamos — certificações como ISO 27001.
- Isolamento entre clínicas
- Todo dado de domínio carrega o identificador da clínica e é protegido por segurança em nível de linha (RLS) no PostgreSQL. A aplicação roda com um papel de banco sem privilégios de migração.
- LGPD
- Solicitações de titulares (acesso/portabilidade, correção, exclusão, anonimização) com protocolo e trilha de eventos; artefatos de privacidade com prazo de expiração e expurgo automático.
- Autenticação
- Perfis de acesso por função (recepção, profissional, gestor). Verificação em duas etapas por aplicativo autenticador (TOTP) disponível, habilitada por usuário.
- Controle da IA
- A IA só executa comandos de um conjunto fechado, validados por máquina de estados. Ações com efeito externo usam chave de operação e trava para não repetir. Chave geral e exceção por conversa.
- Anexos e mídia
- Arquivos recebidos passam por varredura antivírus antes de serem disponibilizados.
- Logs
- Redação de dados sensíveis em logs de aplicação.
- Canal
- WhatsApp Business Platform, API oficial da Meta, com cadastro do número pelo fluxo oficial.
- Operação
- Métricas, alertas proativos, backups e procedimentos de recuperação documentados.
O que ainda não afirmamos
- Certificações formais (ISO 27001, SOC 2): não possuímos.
- MFA obrigatório para todos: hoje é opcional por usuário.
- Resultados médios de clientes: estamos coletando nos pilotos, com consentimento.
Documentos legais e contato
Política de privacidade, termos e exclusão de dados: privacidade · termos · exclusão de dados. Dúvidas ou relatos de segurança: josuesantos@orbyvitta.com.