Segurança e privacidade (LGPD)
No Sanance, todo dado de paciente é tratado como aquilo que ele é diante da lei: dado pessoal sensível. A Lei Geral de Proteção de Dados (LGPD, art. 5º, II) coloca informação sobre saúde na categoria de maior proteção, e nós desenhamos o produto em torno disso.
O princípio que orienta cada decisão é simples e não negociável: nenhum dado de saúde deve ficar exposto — nem armazenado, nem em trânsito pela rede, nem durante o uso, nem em registros de atividade, nem em cópias de segurança, nem em texto enviado para a inteligência artificial.
As medidas que protegem seus dados
Essa proteção não depende de uma única trava, e sim de várias camadas que se reforçam.
- Isolamento por hospital. Cada hospital é um espaço completamente separado. Nenhuma organização enxerga os dados de outra — a separação acompanha cada consulta de informação no sistema. Saiba mais em Como o Sanance se organiza.
- Acesso por cargo (menor privilégio). Cada pessoa enxerga e faz apenas o que o seu cargo exige. A enfermagem opera as poltronas, a farmácia opera a medicação, o gestor lê os indicadores — ninguém recebe acesso "a mais" por padrão. Os detalhes estão em Papéis e permissões.
- Verificação em duas etapas para perfis privilegiados. Quem tem poder sobre a configuração e sobre os usuários do hospital (Proprietário e Administrador) precisa ativar a verificação em duas etapas antes de acessar dados clínicos. Veja Verificação em duas etapas (2FA).
- Criptografia em trânsito e em repouso. Toda comunicação com o sistema acontece por conexão segura (HTTPS), e os campos mais sensíveis — como observações e justificativas que possam conter informação clínica — são guardados de forma criptografada no banco de dados. Os documentos de anamnese e os áudios de consulta são cifrados individualmente, fora do banco, sob nomes que não revelam o paciente.
- Acesso exclusivo do hospital (em implantação). O Sanance está introduzindo um modelo em que o conteúdo clínico só pode ser lido pelo próprio hospital: as chaves de criptografia ficam sob custódia do hospital, e a Sanance guarda apenas material embrulhado. A leitura acontece no navegador de quem tem acesso, e nem a Sanance consegue conceder acesso ao conteúdo. Entenda em Acesso exclusivo do hospital.
- Trilha de auditoria sem conteúdo clínico. O sistema registra quem fez o quê e quando, para responsabilização e investigação. Esse registro guarda apenas metadados da ação — nunca o conteúdo clínico em si. Dado de paciente nunca vira métrica.
- Inteligência artificial local por padrão. Por padrão, os recursos de IA rodam em um modelo hospedado dentro da própria infraestrutura do Sanance — nada sai do servidor. O uso de um modelo em nuvem é sempre opcional, por organização, e só ocorre quando a organização o habilita.
- Duas camadas de IA, com barras diferentes por desenho. A forma como o Sanance protege a saída para a IA depende do que trafega:
- Consultoria e Copiloto (dado agregado). Antes de qualquer texto chegar ao modelo, ele passa por um filtro de saída que só deixa passar indicadores agregados permitidos, agrupa números para evitar o reconhecimento de indivíduos (k-anonimato) e substitui identificadores. Nenhum dado identificável de paciente alcança a IA. Entenda em Consultoria com IA.
- IA clínica (Anamnese e Prontuário). Esses módulos leem documentos e áudios brutos do paciente, então a barra para usar um modelo em nuvem é mais alta e cumulativa: além de a organização habilitar e consentir, o envio só ocorre com as garantias contratuais de proteção de dados em vigor (retenção zero e contrato de tratamento de dado de saúde). Faltando qualquer condição, a IA roda localmente ou não roda — nunca há envio silencioso.
- Sem cadastro público. Não existe autocadastro. As contas são criadas pelo gestor do hospital ou provisionadas pela plataforma, o que mantém o controle de quem entra.
- Expiração de sessão por inatividade. Se a sessão fica parada por cerca de 30 minutos, ela é encerrada automaticamente, reduzindo o risco de acesso indevido em uma tela esquecida aberta.
A melhor proteção técnica não substitui o cuidado no dia a dia: use senha forte e exclusiva, mantenha a verificação em duas etapas ativa e nunca compartilhe o acesso. Veja Definir e trocar a senha.
Nosso compromisso com a conformidade
A segurança da informação em saúde é regida por um conjunto de normas que se somam. O Sanance é construído seguindo as diretrizes desses marcos e tem como alvo de conformidade:
- a LGPD, para o tratamento de dado pessoal sensível;
- as resoluç ões do CFM aplicáveis a prontuário e a sistemas de saúde;
- a certificação SBIS para sistemas de registro eletrônico em saúde;
- as normas ISO 27799 e ISO 27001, de gestão de segurança da informação na saúde.
Buscamos conformidade com esses marcos e desenhamos o produto para atendê-los. Isso é diferente de afirmar certificações já obtidas: parte das exigências envolve auditorias externas, contratos e processos de gestão que evoluem continuamente. Comunicamos com honestidade o que já está em vigor e o que ainda está em construção.
Tem uma dúvida específica sobre como um dado seu é tratado, ou um pedido relacionado à privacidade? Fale com o responsável pela proteção de dados do seu hospital ou com a nossa equipe.