Segurança no Hiraki
Prontuário é dado sensível. Veja, de forma direta, como o Hiraki protege as informações de médicos, clínicas e pacientes.
1. Princípios
Tratamos prontuário médico como o dado mais sensível da plataforma, e isso orienta as decisões de arquitetura. Adotamos como princípio não expor identificadores internos de banco de dados nem tokens de acesso em endereços (URLs) públicos, e conferir no servidor a permissão de quem pede um dado antes de entregá-lo. O acesso a prontuário é ligado à permissão do perfil que acessa, e não apenas ao fato de a pessoa estar com a sessão aberta.
2. Criptografia
A comunicação entre o seu navegador e o Hiraki é protegida por criptografia em trânsito (HTTPS/TLS). Senhas não são guardadas em texto puro.
3. Controle de acesso
- Autenticação por e-mail e senha ou por login social (conta Google);
- Controle de acesso por linha (Row Level Security) no banco de dados, como camada adicional à verificação de permissão feita pela aplicação, para reduzir o risco de um usuário alcançar dados que não são seus;
- Permissões granulares para secretárias e equipe de clínica: cada vínculo define quais telas e ações aquela pessoa pode acessar, incluindo se pode ou não ver dados de pacientes;
- Acessos administrativos a contas de usuários exigem um motivo e ficam registrados em log de auditoria.
4. Infraestrutura
O Hiraki é executado sobre provedores de nuvem especializados em hospedagem de aplicação e banco de dados gerenciado (veja a seção seguinte). As novas versões do sistema são publicadas por implantação automatizada, o que permite reverter uma versão problemática rapidamente em caso de incidente.
5. Operadores e compartilhamento de dados
O Hiraki não vende seus dados nem os usa para publicidade. Para funcionar, o sistema usa prestadores que tratam dados em nosso nome, nas seguintes categorias: hospedagem da aplicação e banco de dados, processamento de pagamento, mensageria (WhatsApp), envio de e-mail, videochamada e provedor de inteligência artificial. Cada um recebe apenas o necessário para a sua função. Veja a lista de categorias e as regras completas na Política de Privacidade.
Encontrou uma vulnerabilidade?
Se você é pesquisador de segurança e encontrou uma falha no Hiraki, avise a gente antes de divulgar publicamente, por WhatsApp do Hiraki (+55 31 3157-6909), indicando no assunto que é um relato de segurança. Descreva o problema sem incluir dados pessoais de terceiros. Levamos todo relato a sério.