Segurança & LGPD

O dado do paciente protegido por desenho.

Não é uma política escrita depois. É a forma como o sistema foi construído — e é o que permite usar IA na UTI sem medo.

Os dois cofres

Todo dado clínico vive num banco de dados PostgreSQL hospedado no Brasil (São Paulo). Ele é dividido em dois, por construção:

Cofre operacional

O plantão do dia, com identificação do paciente. Só o plantonista autorizado daquela UTI enxerga: o acesso é restrito por organização e por profissional, imposto pelo banco de dados. A cifra do nome e da data de nascimento está em implantação.

Cofre analítico

Os indicadores da unidade, anônimos e irreversíveis: faixa etária, sexo, desfechos, tempos. Sem nome, sem caminho de volta. É o que alimenta a gestão longitudinal — e sai do escopo da LGPD por ser anonimizado.

A IA nascerá cega para a identidade. A inteligência de apoio à decisão que estamos construindo lerá apenas o cofre anônimo — idade, sexo, evolução clínica. Não existe caminho, no banco, entre ela e o nome de um paciente: não é um filtro que alguém possa esquecer, é permissão negada na estrutura.

As camadas

  1. Acesso: login com segundo fator (autenticação multifator) e bloqueio de sessão por inatividade.
  2. Isolamento por organização: cada hospital só enxerga os próprios dados, imposto pelo banco (RLS), não pela interface.
  3. Cifra em repouso (em implantação): nome e nascimento passarão a ser gravados cifrados, com a chave fora do banco de dados. Hoje a identificação é protegida pelo isolamento por organização, pelo controle de acesso autorizado e pela separação entre o cofre operacional e a camada de análise.
  4. Auditoria: quem registrou o quê e quando. Na UTI, a trilha de eventos clínicos é append-only (não se apaga); no hub CM, o registro guarda autoria e permite correção.
  5. Papéis: plantonista, gestor e administrador veem exatamente o que seu papel permite.
  6. Retaguarda: backups cifrados, ambiente de testes separado, e verificação de segurança automatizada a cada mudança.

LGPD, na prática

A be·aside atua como operadora dos dados; o hospital é o controlador. Cada contratação acompanha um contrato de tratamento de dados (DPA). Mantemos registro das operações, plano de resposta a incidentes (comunicação em até 3 dias úteis, conforme a Resolução CD/ANPD nº 15/2024) e um Encarregado (DPO) como canal.

Transparência: nenhum sistema é "impossível de vazar" — quem promete isso mente. O que fazemos é reduzir o alcance de um vazamento: o que a análise e a IA leem não identifica ninguém, e o que identifica fica isolado por organização, sob acesso autorizado e auditado. Detalhes em Privacidade / LGPD.