Conformidade e certificações

Como a MedPhoto atende aos principais marcos regulatórios de proteção de dados de saúde no Brasil e no exterior.

Última atualização: 21 de setembro de 2026

LGPD

Lei Geral de Proteção de Dados (Brasil). Operamos com bases legais definidas, atendimento aos direitos do titular e um Encarregado (DPO) dedicado para tratar solicitações e dúvidas.

HIPAA

Padrão de proteção de dados de saúde (EUA). Adotamos salvaguardas administrativas, físicas e técnicas equivalentes às exigidas para dados de saúde.

GDPR

Regulamento europeu de proteção de dados. Princípios de minimização, finalidade e segurança aplicados por padrão (privacy by design).

Infraestrutura SOC 2 Type II

Nossa hospedagem opera sobre nuvem auditada anualmente em segurança, disponibilidade e confidencialidade. A certificação SOC 2 Type II independente da MedPhoto está planejada. Relatórios do provedor disponíveis sob NDA mediante solicitação.

01Medidas técnicas e organizacionais

  • Criptografia AES-256-GCM no dispositivo e em repouso.
  • Controle de acesso baseado em função e autenticação forte.
  • Registro de auditoria imutável.
  • Backups criptografados em múltiplas regiões.

02Subprocessadores

Trabalhamos com um conjunto reduzido de subprocessadores, todos vinculados por contrato a obrigações de segurança e confidencialidade equivalentes às nossas. As categorias abaixo descrevem o que cada um trata.

Infraestrutura de nuvem
Hospedagem da plataforma, armazenamento dos arquivos e gestão de chaves criptográficas. Região do Brasil (São Paulo) ou dos Estados Unidos, conforme a jurisdição da clínica.
E-mail transacional
Envio de notificações e comunicações da plataforma. Não acessa arquivos de pacientes.
Pagamentos e assinaturas
Processamento de cobranças e gestão de planos, na web e nas lojas de aplicativos. Não acessa arquivos de pacientes.
Notificações push
Entrega de avisos aos aplicativos móveis. Não acessa arquivos de pacientes.
Autenticação de terceiros
Login com Google ou Apple, quando você opta por essa forma de acesso. Não acessa arquivos de pacientes.
Site institucional
Proteção do formulário de contato contra abuso e métricas de uso do site público. Não têm acesso à plataforma nem a dados de pacientes.

Apenas a infraestrutura de nuvem armazena arquivos de pacientes — e sempre criptografados no seu dispositivo antes do upload, de modo que o provedor não tem como lê-los.

A relação nominal dos subprocessadores, com as respectivas regiões, é fornecida aos controladores mediante solicitação a dpo@medphoto.com.br. Comunicamos previamente a inclusão ou a substituição de subprocessador que trate dados pessoais em nome do controlador.

03Resposta a incidentes

Mantemos um plano formal de resposta a incidentes com monitoramento contínuo, funções e responsabilidades definidas e procedimentos de contenção. Em caso de incidente que afete dados pessoais, notificamos os controladores afetados sem demora injustificada, com as informações necessárias para comunicação à ANPD e aos titulares.

04Certificações e auditorias

Nossa infraestrutura é submetida a avaliações periódicas de segurança, incluindo testes de intrusão e auditorias independentes. Os respectivos relatórios e atestados podem ser disponibilizados a clientes corporativos mediante acordo de confidencialidade.

05Solicitar documentos de conformidade

Para solicitar relatórios de auditoria, DPA ou questionários de segurança, escreva para security@medphoto.com.br.