Central de Confiança
Antes de confiar seus dados de saúde a uma plataforma, você precisa entender como ela protege, audita e governa cada decisão. Esta página concentra tudo.
Segurança
Arquitetura de segurança
Cinco domínios de controle: identidade, dados, IA, governança e resposta a incidente.
Ver detalhesConformidade
Frameworks e regulações
LGPD, ISO 27001, ISO 27701, NIST CSF, CIS Controls, HIPAA e GDPR.
Ver detalhesTransparência
Subprocessadores
Todos os terceiros que tratam dados de clientes, com finalidade e base contratual.
Ver detalhesSegurança
Segurança como arquitetura, não como selo.
higeia é construído sobre cinco domínios de controle aplicados desde o primeiro commit. Cada decisão de design privilegia auditabilidade sobre conveniência.
Identidade e acesso
- SSO via SAML 2.0 / OIDC (Enterprise e Private)
- MFA obrigatório em todos os planos
- RBAC granular por unidade e módulo
- Sessões com expiração configurável
Dados em repouso e em trânsito
- TLS 1.3 em todas as conexões
- AES-256 em repouso (AWS KMS)
- BYO-KMS disponível no Private
- Backups criptografados com retenção de 30 dias
IA e modelos de linguagem
- Prompts versionados e auditáveis
- Sem uso de dados de clientes para treino de modelos
- Processamento em regiões configuráveis
- Resposta humana obrigatória em decisões materiais
Trilha de auditoria
- Log append-only com hash encadeado
- Exportação estruturada em minutos
- Registro de todas as ações materiais do usuário
- Retenção mínima de cinco anos
Resposta a incidente
- Plano de resposta documentado
- Notificação a clientes em 48 horas
- Comunicação à ANPD quando aplicável (art. 48 LGPD)
- Histórico público de incidentes
Desenvolvimento seguro
- SAST e DAST em CI/CD
- Pentests anuais por terceiro independente
- Dependency scanning automatizado
- Política de divulgação responsável (security.txt)
Conformidade
Desenhado para as exigências mais rigorosas do setor.
higeia foi concebido para operar no ambiente regulatório mais exigente da saúde brasileira, com mapeamento de controles contra os principais frameworks internacionais.
LGPD
Lei 13.709/2018 — Base legal de tudo que fazemos
Art. 11 (tratamentos sensíveis), Art. 46 (segurança), Art. 48 (incidentes)
ISO 27001 / 27701
SGSI e gestão de privacidade
Mapeamento de controles no módulo Certificações & Frameworks
ISO 27799
Segurança da informação em saúde
Controles específicos para PHI (Protected Health Information)
NIST CSF 2.0
Framework de cibersegurança
Funções: Identificar, Proteger, Detectar, Responder, Recuperar
CIS Controls v8
Controles críticos de segurança
IG1, IG2, IG3 mapeados por porte da operação
HIPAA / GDPR
Operações internacionais
Suporte a clientes com operações nos EUA ou na UE
* Higeia é alinhada a estes frameworks — não certificada. Certificações formais estão no roadmap. Declarações de "certificado ISO 27001" só serão emitidas após auditoria de terceiro competente.
Transparência
Subprocessadores
Cada subprocessador é avaliado quanto a práticas de segurança, localização de dados e conformidade regulatória antes da contratação. Clientes são notificados com 30 dias de antecedência sobre qualquer adição.
Última atualização: abril de 2026
| Subprocessador | Finalidade | Localização | Base contratual |
|---|---|---|---|
| AWS | Infraestrutura de hospedagem e banco de dados | sa-east-1 (São Paulo) | DPA com SCCs |
| Anthropic | Provedor de LLM (Claude, todos os planos) | EUA | DPA com SCCs |
| Provedor de LLM (Gemini, todos os planos) | EUA | DPA com SCCs | |
| Airtable | Persistência de leads do formulário de contato | EUA | DPA com SCCs |
| Resend | E-mail transacional (confirmação e notificação) | EUA | DPA com SCCs |
| Cloudflare | CDN, DNS, proteção DDoS e edge computing | Global (edge) | DPA com SCCs |
LGPD
Direitos dos titulares
Em relação aos dados dos usuários da plataforma higeia (colaboradores dos clientes), você pode exercer os direitos dos arts. 17–22 da LGPD a qualquer momento.
Contato do Encarregado (DPO): higeia@saude.dev