Confiança se audita, não se promete.
Esta página existe para o seu time técnico, jurídico e de controle interno: como a Brain protege dados de saúde e de governo, o que já é prática de arquitetura e o que está em preparação. Sem letra miúda.
Sete camadas, nenhuma opcional.
Todo produto Brain, próprio ou sob contrato, passa pelo mesmo checklist de arquitetura antes de entrar em produção.
Edge
WAF, proteção anti-DDoS e rate limit na borda, antes de qualquer requisição tocar a aplicação.
Acesso
Painéis administrativos atrás de identidade (Zero Trust), com duplo fator e credenciais em cofre, por papel.
Host
Firewall de host, containers isolados e rotina de atualização dos servidores.
Aplicação
RBAC por perfil e Row Level Security no banco: o isolamento por cliente é do schema, não da boa vontade do código.
Dados
Criptografia em trânsito (TLS 1.3), backup 3-2-1 e restauração ponto a ponto (PITR) nos bancos críticos.
Auditoria
Trilha de mutação (o que mudou, quem, quando) e trilha de acesso a dado sensível, imutável, visível ao gestor.
Processo
Encarregado de dados, relatório de impacto (RIPD) e plano de resposta a incidentes com comunicação ao cliente fazem parte do processo padrão de implantação de sistemas de classe saúde.
Cada dado na classe certa, no lugar certo.
Classificamos tudo o que hospedamos em três classes, com requisitos e infraestrutura próprios.
Território nacional
Prontuários, ocorrências e áudio: hospedados no Brasil, com PITR, trilha de acesso (LGPD, Art. 32) e retenção contratada.
LGPD padrão
Dados administrativos e de gestão: backup diário, RBAC e isolamento por cliente.
Público
Sites e materiais institucionais, sem dado pessoal sensível.
Princípios que valem para as três classes: minimização (só coletamos o que a operação exige), finalidade (dado de saúde serve à assistência e à prestação de contas, nunca a outro uso) e portabilidade (os dados são do cliente: exportação em formatos abertos, inclusive ao fim do contrato).
Emergência não tem janela de manutenção.
Três cópias, dois meios, uma fora do provedor principal. Restauração testada, não presumida.
Recuperação ponto a ponto para sistemas de classe saúde em produção.
Evolução mensal publicada sem janela de indisponibilidade para quem opera.
Disponibilidade e latência observadas o tempo todo, com alerta antes do usuário sentir.
Papéis definidos, contenção, análise de causa e comunicação ao cliente e, quando cabível, à ANPD.
Nó de saúde em São Paulo: a viatura no interior fala com o servidor em ~20 ms, não em ~220.
O que já é prática. O que está em preparação.
Preferimos esta tabela honesta a um muro de selos. O que estiver "em preparação" você pode cobrar em contrato.
| Item | Como tratamos | Status |
|---|---|---|
| LGPD | Privacidade por arquitetura: RLS, trilha de acesso, minimização, portabilidade e processo de incidente. | |
| Dados de saúde no Brasil | Classe A hospedada em território nacional, incluindo áudio de chamadas. | |
| Trilha de auditoria | Mutação e acesso registrados de forma imutável, com inspeção de alterações. | |
| Exportação para órgãos | Indicadores em CSV para secretarias e Ministério da Saúde. | |
| SBIS / NGS2 | Arquitetura orientada aos requisitos; certificação formal no roadmap dos produtos de saúde. | |
| Assinatura ICP-Brasil | Prevista nos fluxos clínicos que a exigirem por norma. |
O que o seu time técnico vai perguntar.
Onde ficam os dados da minha operação?
Quem consegue ver o quê?
Posso auditar o sistema?
O que acontece se der errado?
E quando o contrato terminar?
Vocês dependem de quem?
Peça o dossiê técnico completo.
Arquitetura detalhada, políticas, modelo de contrato de tratamento de dados e a lista de subprocessadores, prontos para anexar ao seu processo de contratação.
Pedir o dossiê →contato@brainalgorithms.com.br