PanaHealth
Cookies e sua privacidade

Usamos cookies essenciais para o site funcionar e cookies analíticos agregados para entender como ele é utilizado. Não utilizamos publicidade direcionada nem rastreamento entre sites. Saber mais

InícioCentral de Confiança
Segurança · Conformidade

Central de Confiança

Como a Panahealth protege dados, conteúdo e operação · Vigente desde agosto de 2026

§01 · Nosso compromisso

A Panahealth opera na intersecção entre saúde, educação e tecnologia. Nossos clientes confiam à Panahealth conteúdo sensível de origem clínica e dados pessoais de profissionais em formação. Essa confiança impõe responsabilidade permanente sobre segurança, privacidade e disponibilidade — e é a partir dela que estruturamos nosso programa institucional de segurança da informação.

Esta Central descreve, de forma consolidada e verificável, como protegemos nossa operação, nossos clientes e os titulares de dados envolvidos.

§02 · Governança da segurança da informação

A segurança da informação na Panahealth é conduzida com sponsorship da direção da empresa. Definimos políticas internas de segurança da informação, controle de acesso, gestão de mudanças, criptografia, gestão de incidentes, prevenção a vazamento de dados, uso aceitável e continuidade — revisadas periodicamente e comunicadas ao time. Colaboradores participam de programa de conscientização em segurança e privacidade, com trilhas específicas conforme função. Adotamos referenciais de mercado, com destaque para os frameworks ISO/IEC 27001, ISO/IEC 27701, NIST Cybersecurity Framework e os controles da Autoridade Nacional de Proteção de Dados (ANPD) para agentes de tratamento.

§03 · Infraestrutura

Nossa infraestrutura opera em provedores de nuvem de reconhecida maturidade em segurança, com datacenters localizados no Brasil, o que evita transferência internacional de conteúdo clínico. A arquitetura é desenhada com múltiplas zonas de disponibilidade para resiliência a falhas localizadas. Serviços críticos ficam atrás de camadas de proteção de borda, incluindo firewall de aplicação (WAF) e distribuição de conteúdo (CDN) com mitigação de ataques volumétricos.

Ambientes de produção, homologação e desenvolvimento são segregados. Não utilizamos dados clínicos reais em ambientes que não sejam de produção.

§04 · Proteção de dados

Dados em trânsito trafegam sob criptografia TLS em versões atualizadas, com HTTP Strict Transport Security habilitado e redirecionamento forçado de conexões inseguras. Cifras e protocolos legados estão desabilitados.

Dados em repouso são cifrados nos volumes de armazenamento e bancos de dados que os hospedam, com gestão de chaves sob responsabilidade da Panahealth. Segredos operacionais são armazenados em cofres apropriados, com rotação e controle de acesso.

Backups são realizados de forma automatizada, com retenção escalonada e testes periódicos de restauração.

§05 · Controle de acesso

Todo acesso a sistemas internos e à Plataforma é individualizado, nominal e rastreável. Aplicamos o princípio do menor privilégio na definição de perfis e grupos, com segregação de funções entre administradores, operadores e usuários finais. Contas administrativas requerem autenticação multifator. Políticas de senha exigem complexidade compatível com boas práticas de mercado, com bloqueio automático após tentativas frustradas e detecção de credenciais comprometidas.

Revisões periódicas de acesso identificam contas inativas e ajustam privilégios em decorrência de mudanças de função ou desligamentos. Acessos a conteúdo clínico têm rastreio individual e podem ser revogados a qualquer momento por gestores autorizados.

§06 · Monitoramento e trilhas de auditoria

Registramos eventos de autenticação, operações administrativas, alterações de configuração, acessos a conteúdo sensível e sinais de segurança em repositório centralizado, protegido contra alteração e exclusão indevida, e retido por período compatível com a legislação brasileira e as necessidades operacionais e investigativas.

Aplicamos monitoramento contínuo com alertas para padrões anômalos — acessos fora de horário, tentativas de força bruta, desvios de comportamento, escalonamento de privilégios — e correlação de eventos para detecção precoce.

§07 · Ciclo de desenvolvimento seguro

Adotamos práticas de desenvolvimento seguro ao longo de todo o ciclo de vida do software: modelagem de ameaças em novas funcionalidades sensíveis, revisão de código, análise estática, análise de dependências e correção priorizada de vulnerabilidades conforme criticidade. Mudanças passam por processo formal de gestão, com controle de versão, aprovação, testes automatizados e trilha de auditoria.

§08 · Gestão de fornecedores

Fornecedores e subprocessadores são selecionados com base em critérios formais de segurança, privacidade e continuidade. Todos os fornecedores com acesso a dados pessoais firmam contratos com cláusulas específicas de proteção de dados, confidencialidade e obrigações de segurança. Realizamos reavaliações periódicas conforme a criticidade da relação.

A lista de subprocessadores é mantida atualizada e disponibilizada a clientes contratantes mediante solicitação formal.

§09 · Anonimização e proteção de conteúdo clínico

Todo conteúdo audiovisual de origem clínica passa por processo revisado de anonimização antes da disponibilização em plataforma — incluindo ocultação de faces e demais elementos potencialmente identificadores em telas, monitores, etiquetas e documentos presentes no campo de captura. O material é distribuído por rede especializada com controle de acesso individual, tokens de sessão com prazo de validade e possibilidade de revogação imediata.

A produção do conteúdo observa integralmente a Lei Geral de Proteção de Dados, a Resolução CFM nº 2.314/2022 e os protocolos institucionais de acesso, conduta, paramentação, assepsia e segurança aplicáveis ao ambiente hospitalar. O rito completo está descrito no Aviso de Captação e Uso de Imagens em Ambientes Assistenciais.

§10 · Resposta a incidentes

Mantemos plano formal de resposta a incidentes de segurança, com procedimentos de detecção, contenção, erradicação, recuperação, comunicação e lições aprendidas. Incidentes que envolvam dados pessoais são tratados conforme a LGPD e comunicados aos clientes afetados e à Autoridade Nacional de Proteção de Dados nos prazos e formas aplicáveis. Nossa cadeia de resposta prevê acionamento fora do horário comercial para eventos críticos.

§11 · Continuidade de negócio

Nossa arquitetura de infraestrutura, os procedimentos de backup, os testes periódicos de restauração e os planos de contingência buscam preservar a disponibilidade dos serviços críticos e a recuperação de dados dentro de metas compatíveis com a natureza educacional da Plataforma. Contratos com clientes especificam os compromissos aplicáveis a cada modalidade de serviço.

§12 · Conformidade regulatória

Nossa operação orienta-se pela legislação brasileira aplicável e por referenciais internacionais de boas práticas:
  • Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018);
  • Marco Civil da Internet (Lei nº 12.965/2014);
  • Resolução CFM nº 2.314/2022 (Telemedicina);
  • Resolução CFM nº 1.821/2007 (Prontuário Eletrônico);
  • Referenciais ISO/IEC 27001 e ISO/IEC 27701;
  • NIST Cybersecurity Framework;
  • Guias e Regulamentos da Autoridade Nacional de Proteção de Dados (ANPD).

Trabalhamos em roadmap de amadurecimento e formalização progressiva desses referenciais.

§13 · Relato de vulnerabilidades

Encorajamos pesquisadores de segurança, clientes, parceiros e usuários a reportarem vulnerabilidades de forma responsável, por meio de contato@panahealth.com.br (assunto: "Relato de vulnerabilidade"). Comprometemo-nos a acusar o recebimento em prazo razoável, investigar e retornar sobre o tratamento. Solicitamos que relatos evitem exposição pública de vulnerabilidades antes da correção, acesso a dados de outros usuários e degradação da disponibilidade dos serviços. Um arquivo público de contato de segurança, no padrão RFC 9116, está disponível em /.well-known/security.txt.

§14 · Documentação disponível a clientes

Mediante contrato ou termo de confidencialidade, disponibilizamos a clientes e parceiros documentação técnica adicional, incluindo:
  • Relatório de Impacto à Proteção de Dados Pessoais (RIPD) do serviço contratado;
  • Registro de Operações de Tratamento (ROPA) relacionado ao contrato;
  • Políticas internas relevantes (segurança, backup, gestão de mudanças, criptografia, resposta a incidentes, uso aceitável);
  • Anexo de Segurança da Informação para incorporação a contratos;
  • Descrição de arquitetura de alto nível e diagrama de fluxo de dados;
  • Plano de continuidade e recuperação;
  • Lista de subprocessadores;
  • Resultado da avaliação mais recente da postura de segurança digital do domínio institucional.

Solicitações devem ser dirigidas a contato@panahealth.com.br.

§15 · Contato

Segurança da informação, privacidade e conformidade: contato@panahealth.com.br.