01Medidas técnicas e organizacionais
- Criptografia AES-256-GCM no dispositivo e em repouso.
- Controle de acesso baseado em função e autenticação forte.
- Registro de auditoria imutável.
- Backups criptografados em múltiplas regiões.
02Subprocessadores
Trabalhamos com um conjunto reduzido de subprocessadores, todos vinculados por contrato a obrigações de segurança e confidencialidade equivalentes às nossas. As categorias abaixo descrevem o que cada um trata.
- Infraestrutura de nuvem
- Hospedagem da plataforma, armazenamento dos arquivos e gestão de chaves criptográficas. Região do Brasil (São Paulo) ou dos Estados Unidos, conforme a jurisdição da clínica.
- E-mail transacional
- Envio de notificações e comunicações da plataforma. Não acessa arquivos de pacientes.
- Pagamentos e assinaturas
- Processamento de cobranças e gestão de planos, na web e nas lojas de aplicativos. Não acessa arquivos de pacientes.
- Notificações push
- Entrega de avisos aos aplicativos móveis. Não acessa arquivos de pacientes.
- Autenticação de terceiros
- Login com Google ou Apple, quando você opta por essa forma de acesso. Não acessa arquivos de pacientes.
- Site institucional
- Proteção do formulário de contato contra abuso e métricas de uso do site público. Não têm acesso à plataforma nem a dados de pacientes.
Apenas a infraestrutura de nuvem armazena arquivos de pacientes — e sempre criptografados no seu dispositivo antes do upload, de modo que o provedor não tem como lê-los.
A relação nominal dos subprocessadores, com as respectivas regiões, é fornecida aos controladores mediante solicitação a dpo@medphoto.com.br. Comunicamos previamente a inclusão ou a substituição de subprocessador que trate dados pessoais em nome do controlador.
03Resposta a incidentes
Mantemos um plano formal de resposta a incidentes com monitoramento contínuo, funções e responsabilidades definidas e procedimentos de contenção. Em caso de incidente que afete dados pessoais, notificamos os controladores afetados sem demora injustificada, com as informações necessárias para comunicação à ANPD e aos titulares.
04Certificações e auditorias
Nossa infraestrutura é submetida a avaliações periódicas de segurança, incluindo testes de intrusão e auditorias independentes. Os respectivos relatórios e atestados podem ser disponibilizados a clientes corporativos mediante acordo de confidencialidade.
05Solicitar documentos de conformidade
Para solicitar relatórios de auditoria, DPA ou questionários de segurança, escreva para security@medphoto.com.br.