A proteção dos dados dos nossos clientes e seus pacientes é nossa prioridade máxima. Conheça as medidas que implementamos para garantir a segurança da sua clínica.
Todos os dados são criptografados em trânsito (TLS 1.3) e em repouso (AES-256). Suas informações nunca são expostas em texto simples.
Oferecemos autenticação via Google OAuth 2.0 verificado, com suporte a autenticação de dois fatores (2FA) para maior proteção.
Hospedado em data centers certificados com redundância geográfica, backups automáticos diários e monitoramento 24/7.
Sistema de permissões por papel (RBAC) que permite definir exatamente o que cada membro da equipe pode acessar.
Seguimos os princípios de Privacy by Design. Coletamos apenas dados essenciais e oferecemos controle total ao usuário.
Em total conformidade com a Lei Geral de Proteção de Dados (LGPD) e melhores práticas internacionais de segurança.
Utilizamos os mesmos provedores de infraestrutura confiados por empresas como Notion, Figma, GitHub e milhares de outras empresas em todo o mundo.
Banco de Dados & Autenticação
Políticas de segurança a nível de linha garantem que cada clínica só acesse seus próprios dados, com isolamento total multi-tenant.
Dados criptografados em repouso com AES-256 e em trânsito com TLS 1.3. Backups automáticos criptografados.
Supabase possui certificação SOC 2 Type II, garantindo controles rigorosos de segurança, disponibilidade e confidencialidade.
Infraestrutura compatível com HIPAA para dados de saúde sensíveis, com BAA disponível para clientes enterprise.
Sistema de auth com proteção contra brute force, rate limiting, e tokens JWT seguros com rotação automática.
Banco de dados isolado em VPC privada com acesso apenas via conexões autenticadas e endereços IP permitidos.
Hospedagem & CDN
Aplicação distribuída em mais de 100 pontos de presença globais, garantindo baixa latência e alta disponibilidade.
Proteção automática contra ataques DDoS em todas as camadas, incluindo mitigação de ataques volumétricos e de aplicação.
Vercel possui certificação SOC 2 Type II, auditada anualmente por terceiros independentes.
Todos os domínios recebem certificados SSL/TLS automaticamente com renovação automática e HSTS habilitado.
CSP, X-Frame-Options, X-Content-Type-Options e outros headers de segurança configurados por padrão.
Cada deploy é construído em ambientes isolados, sem acesso a builds anteriores ou de outros projetos.
Pagamentos
Stripe é certificado PCI DSS Level 1, o mais alto nível de certificação para processamento de cartões de crédito.
Dados de cartão nunca passam pelos nossos servidores. Stripe tokeniza informações sensíveis em seus próprios sistemas.
Machine learning que analisa milhões de transações para detectar e bloquear fraudes em tempo real.
Suporte a autenticação forte do cliente (SCA) para transações europeias e proteção adicional contra chargebacks.
Certificações SOC 1 Type II e SOC 2 Type II, com auditorias anuais por empresas independentes.
Todas as comunicações com a API são criptografadas via TLS, com chaves API rotacionáveis e webhooks assinados.
Utilizamos Inteligência Artificial de forma responsável, com garantias contratuais de que seus dados nunca são usados para treinar modelos.
Utilizamos APIs empresariais (OpenAI, Google, Anthropic) que garantem contratualmente que seus dados NÃO são usados para treinar modelos de IA.
Cada requisição de IA é processada de forma isolada, sem armazenamento de contexto entre sessões ou entre clínicas diferentes.
Provedores de IA que usamos (via APIs empresariais) não retêm dados das requisições após o processamento. Zero-data-retention policy.
Oferecemos opção de anonimizar dados sensíveis (nomes, CPFs) antes de enviar para processamento de IA, garantindo privacidade adicional.
Utilizamos endpoints regionais quando disponíveis para manter os dados dentro de jurisdições específicas conforme requisitos de compliance.
Todas as interações com IA são registradas para auditoria, permitindo rastrear exatamente quais dados foram processados e quando.
GPT-4 para análises e sugestões inteligentes
“API usage is not used for training. Data is retained for 30 days for abuse monitoring only.”
Ver política de privacidade →Gemini para processamento de documentos
“Cloud AI APIs don't use customer data to train models. Data processed in isolated environments.”
Ver política de privacidade →Claude para assistência conversacional
“API data is not used for training. Enterprise-grade data handling with strict retention policies.”
Ver política de privacidade →Realizamos testes de penetração regulares e auditorias de código para identificar e corrigir vulnerabilidades.
Sistema de detecção de intrusões (IDS) e monitoramento de logs em tempo real para identificar atividades suspeitas.
Equipe dedicada e procedimentos documentados para resposta rápida a qualquer incidente de segurança.
Aplicamos patches de segurança críticos em até 24 horas e mantemos todas as dependências atualizadas.
Toda a equipe passa por treinamentos regulares de segurança e conscientização sobre phishing.
Exigimos senhas fortes com requisitos mínimos de complexidade e incentivamos o uso de gerenciadores de senhas.
Se você descobriu uma vulnerabilidade de segurança no BlackOpero, por favor nos informe de forma responsável. Valorizamos a comunidade de segurança e trabalhamos para corrigir problemas rapidamente.
seguranca@blackopero.comRespondemos a todos os relatórios de segurança em até 24 horas.
* Certificação ISO 27001 em processo de obtenção. Seguimos as diretrizes e melhores práticas do padrão.
As certificações mencionadas (SOC 2, PCI DSS, etc.) referem-se aos nossos provedores de infraestrutura. Consulte as políticas individuais para detalhes.