BrainALGORITHMS
Centro de Confiança

Confiança se audita, não se promete.

Esta página existe para o seu time técnico, jurídico e de controle interno: como a Brain protege dados de saúde e de governo, o que já é prática de arquitetura e o que está em preparação. Sem letra miúda.

LGPD desde o schema dados de saúde no Brasil trilha de auditoria nativa isolamento por cliente
7 camadasda borda ao processo
3-2-1 + PITRbackup com restauração testada
RLS por clientecada um enxerga só o que é seu
Zero Trustpainéis atrás de identidade e 2FA
Segurança

Sete camadas, nenhuma opcional.

Todo produto Brain, próprio ou sob contrato, passa pelo mesmo checklist de arquitetura antes de entrar em produção.

CAMADA 1

Edge

WAF, proteção anti-DDoS e rate limit na borda, antes de qualquer requisição tocar a aplicação.

CAMADA 2

Acesso

Painéis administrativos atrás de identidade (Zero Trust), com duplo fator e credenciais em cofre, por papel.

CAMADA 3

Host

Firewall de host, containers isolados e rotina de atualização dos servidores.

CAMADA 4

Aplicação

RBAC por perfil e Row Level Security no banco: o isolamento por cliente é do schema, não da boa vontade do código.

CAMADA 5

Dados

Criptografia em trânsito (TLS 1.3), backup 3-2-1 e restauração ponto a ponto (PITR) nos bancos críticos.

CAMADA 6

Auditoria

Trilha de mutação (o que mudou, quem, quando) e trilha de acesso a dado sensível, imutável, visível ao gestor.

CAMADA 7

Processo

Encarregado de dados, relatório de impacto (RIPD) e plano de resposta a incidentes com comunicação ao cliente fazem parte do processo padrão de implantação de sistemas de classe saúde.

Dados e privacidade

Cada dado na classe certa, no lugar certo.

Classificamos tudo o que hospedamos em três classes, com requisitos e infraestrutura próprios.

Classe A · Saúde

Território nacional

Prontuários, ocorrências e áudio: hospedados no Brasil, com PITR, trilha de acesso (LGPD, Art. 32) e retenção contratada.

Classe B · Corporativo

LGPD padrão

Dados administrativos e de gestão: backup diário, RBAC e isolamento por cliente.

Classe C · Conteúdo

Público

Sites e materiais institucionais, sem dado pessoal sensível.

Princípios que valem para as três classes: minimização (só coletamos o que a operação exige), finalidade (dado de saúde serve à assistência e à prestação de contas, nunca a outro uso) e portabilidade (os dados são do cliente: exportação em formatos abertos, inclusive ao fim do contrato).

Continuidade

Emergência não tem janela de manutenção.

Backup 3-2-1

Três cópias, dois meios, uma fora do provedor principal. Restauração testada, não presumida.

PITR nos bancos críticos

Recuperação ponto a ponto para sistemas de classe saúde em produção.

Deploy sem parada

Evolução mensal publicada sem janela de indisponibilidade para quem opera.

Monitoramento contínuo

Disponibilidade e latência observadas o tempo todo, com alerta antes do usuário sentir.

Plano de incidente

Papéis definidos, contenção, análise de causa e comunicação ao cliente e, quando cabível, à ANPD.

Latência no Brasil

Nó de saúde em São Paulo: a viatura no interior fala com o servidor em ~20 ms, não em ~220.

Conformidade

O que já é prática. O que está em preparação.

Preferimos esta tabela honesta a um muro de selos. O que estiver "em preparação" você pode cobrar em contrato.

ItemComo tratamosStatus
LGPDPrivacidade por arquitetura: RLS, trilha de acesso, minimização, portabilidade e processo de incidente.prática atual
Dados de saúde no BrasilClasse A hospedada em território nacional, incluindo áudio de chamadas.prática atual
Trilha de auditoriaMutação e acesso registrados de forma imutável, com inspeção de alterações.prática atual
Exportação para órgãosIndicadores em CSV para secretarias e Ministério da Saúde.prática atual
SBIS / NGS2Arquitetura orientada aos requisitos; certificação formal no roadmap dos produtos de saúde.em preparação
Assinatura ICP-BrasilPrevista nos fluxos clínicos que a exigirem por norma.em preparação
Perguntas de quem contrata

O que o seu time técnico vai perguntar.

Onde ficam os dados da minha operação?
Dados de saúde (classe A) ficam em infraestrutura no Brasil, com backup 3-2-1 e PITR. Dados administrativos (classe B) seguem LGPD padrão com backup diário. A localização é declarada em contrato.
Quem consegue ver o quê?
Acesso por papel (RBAC) na aplicação e Row Level Security no banco: cada cliente enxerga apenas os próprios dados, e cada perfil enxerga apenas o que lhe cabe. Painéis administrativos ficam atrás de identidade com duplo fator.
Posso auditar o sistema?
Sim. A trilha de auditoria registra criação, alteração e remoção nas tabelas críticas, e o acesso a prontuários fica registrado de forma imutável (LGPD, Art. 32). Gestores têm tela própria de auditoria e exportação.
O que acontece se der errado?
Plano de resposta a incidentes com papéis definidos: contenção, análise de causa, correção e comunicação ao cliente e, quando cabível, à ANPD. Restauração de backup é testada, não presumida.
E quando o contrato terminar?
Os dados são seus. Entregamos exportação completa em formatos abertos e apagamos o que a lei não exigir reter, com comprovação.
Vocês dependem de quem?
Infraestrutura em provedores de nuvem estabelecidos, com o nó de dados de saúde em São Paulo, borda de proteção dedicada e monitoramento independente. A lista de subprocessadores acompanha o dossiê técnico.
Para o seu processo

Peça o dossiê técnico completo.

Arquitetura detalhada, políticas, modelo de contrato de tratamento de dados e a lista de subprocessadores, prontos para anexar ao seu processo de contratação.

Pedir o dossiê
contato@brainalgorithms.com.br