Os dois cofres
Todo dado clínico vive num banco de dados PostgreSQL hospedado no Brasil (São Paulo). Ele é dividido em dois, por construção:
Cofre operacional
O plantão do dia, com identificação do paciente. Só o plantonista autorizado daquela UTI enxerga: o acesso é restrito por organização e por profissional, imposto pelo banco de dados. A cifra do nome e da data de nascimento está em implantação.
Cofre analítico
Os indicadores da unidade, anônimos e irreversíveis: faixa etária, sexo, desfechos, tempos. Sem nome, sem caminho de volta. É o que alimenta a gestão longitudinal — e sai do escopo da LGPD por ser anonimizado.
As camadas
- Acesso: login com segundo fator (autenticação multifator) e bloqueio de sessão por inatividade.
- Isolamento por organização: cada hospital só enxerga os próprios dados, imposto pelo banco (RLS), não pela interface.
- Cifra em repouso (em implantação): nome e nascimento passarão a ser gravados cifrados, com a chave fora do banco de dados. Hoje a identificação é protegida pelo isolamento por organização, pelo controle de acesso autorizado e pela separação entre o cofre operacional e a camada de análise.
- Auditoria: quem registrou o quê e quando. Na UTI, a trilha de eventos clínicos é append-only (não se apaga); no hub CM, o registro guarda autoria e permite correção.
- Papéis: plantonista, gestor e administrador veem exatamente o que seu papel permite.
- Retaguarda: backups cifrados, ambiente de testes separado, e verificação de segurança automatizada a cada mudança.
LGPD, na prática
A be·aside atua como operadora dos dados; o hospital é o controlador. Cada contratação acompanha um contrato de tratamento de dados (DPA). Mantemos registro das operações, plano de resposta a incidentes (comunicação em até 3 dias úteis, conforme a Resolução CD/ANPD nº 15/2024) e um Encarregado (DPO) como canal.