Pular para o conteúdo
Confiança

Central de Confiança

Antes de confiar seus dados de saúde a uma plataforma, você precisa entender como ela protege, audita e governa cada decisão. Esta página concentra tudo.

Segurança

Segurança como arquitetura, não como selo.

higeia é construído sobre cinco domínios de controle aplicados desde o primeiro commit. Cada decisão de design privilegia auditabilidade sobre conveniência.

Identidade e acesso

  • SSO via SAML 2.0 / OIDC (Enterprise e Private)
  • MFA obrigatório em todos os planos
  • RBAC granular por unidade e módulo
  • Sessões com expiração configurável

Dados em repouso e em trânsito

  • TLS 1.3 em todas as conexões
  • AES-256 em repouso (AWS KMS)
  • BYO-KMS disponível no Private
  • Backups criptografados com retenção de 30 dias

IA e modelos de linguagem

  • Prompts versionados e auditáveis
  • Sem uso de dados de clientes para treino de modelos
  • Processamento em regiões configuráveis
  • Resposta humana obrigatória em decisões materiais

Trilha de auditoria

  • Log append-only com hash encadeado
  • Exportação estruturada em minutos
  • Registro de todas as ações materiais do usuário
  • Retenção mínima de cinco anos

Resposta a incidente

  • Plano de resposta documentado
  • Notificação a clientes em 48 horas
  • Comunicação à ANPD quando aplicável (art. 48 LGPD)
  • Histórico público de incidentes

Desenvolvimento seguro

  • SAST e DAST em CI/CD
  • Pentests anuais por terceiro independente
  • Dependency scanning automatizado
  • Política de divulgação responsável (security.txt)

Conformidade

Desenhado para as exigências mais rigorosas do setor.

higeia foi concebido para operar no ambiente regulatório mais exigente da saúde brasileira, com mapeamento de controles contra os principais frameworks internacionais.

LGPD

Lei 13.709/2018 — Base legal de tudo que fazemos

Art. 11 (tratamentos sensíveis), Art. 46 (segurança), Art. 48 (incidentes)

ISO 27001 / 27701

SGSI e gestão de privacidade

Mapeamento de controles no módulo Certificações & Frameworks

ISO 27799

Segurança da informação em saúde

Controles específicos para PHI (Protected Health Information)

NIST CSF 2.0

Framework de cibersegurança

Funções: Identificar, Proteger, Detectar, Responder, Recuperar

CIS Controls v8

Controles críticos de segurança

IG1, IG2, IG3 mapeados por porte da operação

HIPAA / GDPR

Operações internacionais

Suporte a clientes com operações nos EUA ou na UE

* Higeia é alinhada a estes frameworks — não certificada. Certificações formais estão no roadmap. Declarações de "certificado ISO 27001" só serão emitidas após auditoria de terceiro competente.

Transparência

Subprocessadores

Cada subprocessador é avaliado quanto a práticas de segurança, localização de dados e conformidade regulatória antes da contratação. Clientes são notificados com 30 dias de antecedência sobre qualquer adição.

Última atualização: abril de 2026

SubprocessadorFinalidadeLocalizaçãoBase contratual
AWSInfraestrutura de hospedagem e banco de dadossa-east-1 (São Paulo)DPA com SCCs
AnthropicProvedor de LLM (Claude, todos os planos)EUADPA com SCCs
GoogleProvedor de LLM (Gemini, todos os planos)EUADPA com SCCs
AirtablePersistência de leads do formulário de contatoEUADPA com SCCs
ResendE-mail transacional (confirmação e notificação)EUADPA com SCCs
CloudflareCDN, DNS, proteção DDoS e edge computingGlobal (edge)DPA com SCCs

LGPD

Direitos dos titulares

Em relação aos dados dos usuários da plataforma higeia (colaboradores dos clientes), você pode exercer os direitos dos arts. 17–22 da LGPD a qualquer momento.

AcessoCorreçãoAnonimizaçãoPortabilidadeEliminaçãoOposição

Contato do Encarregado (DPO): higeia@saude.dev