Como a Panahealth protege dados, conteúdo e operação · Vigente desde agosto de 2026
§01 · Nosso compromisso
A Panahealth opera na intersecção entre saúde, educação e tecnologia. Nossos clientes confiam à Panahealth conteúdo sensível de origem clínica e dados pessoais de profissionais em formação. Essa confiança impõe responsabilidade permanente sobre segurança, privacidade e disponibilidade — e é a partir dela que estruturamos nosso programa institucional de segurança da informação.
Esta Central descreve, de forma consolidada e verificável, como protegemos nossa operação, nossos clientes e os titulares de dados envolvidos.
§02 · Governança da segurança da informação
A segurança da informação na Panahealth é conduzida com sponsorship da direção da empresa. Definimos políticas internas de segurança da informação, controle de acesso, gestão de mudanças, criptografia, gestão de incidentes, prevenção a vazamento de dados, uso aceitável e continuidade — revisadas periodicamente e comunicadas ao time. Colaboradores participam de programa de conscientização em segurança e privacidade, com trilhas específicas conforme função. Adotamos referenciais de mercado, com destaque para os frameworks ISO/IEC 27001, ISO/IEC 27701, NIST Cybersecurity Framework e os controles da Autoridade Nacional de Proteção de Dados (ANPD) para agentes de tratamento.
§03 · Infraestrutura
Nossa infraestrutura opera em provedores de nuvem de reconhecida maturidade em segurança, com datacenters localizados no Brasil, o que evita transferência internacional de conteúdo clínico. A arquitetura é desenhada com múltiplas zonas de disponibilidade para resiliência a falhas localizadas. Serviços críticos ficam atrás de camadas de proteção de borda, incluindo firewall de aplicação (WAF) e distribuição de conteúdo (CDN) com mitigação de ataques volumétricos.
Ambientes de produção, homologação e desenvolvimento são segregados. Não utilizamos dados clínicos reais em ambientes que não sejam de produção.
§04 · Proteção de dados
Dados em trânsito trafegam sob criptografia TLS em versões atualizadas, com HTTP Strict Transport Security habilitado e redirecionamento forçado de conexões inseguras. Cifras e protocolos legados estão desabilitados.
Dados em repouso são cifrados nos volumes de armazenamento e bancos de dados que os hospedam, com gestão de chaves sob responsabilidade da Panahealth. Segredos operacionais são armazenados em cofres apropriados, com rotação e controle de acesso.
Backups são realizados de forma automatizada, com retenção escalonada e testes periódicos de restauração.
§05 · Controle de acesso
Todo acesso a sistemas internos e à Plataforma é individualizado, nominal e rastreável. Aplicamos o princípio do menor privilégio na definição de perfis e grupos, com segregação de funções entre administradores, operadores e usuários finais. Contas administrativas requerem autenticação multifator. Políticas de senha exigem complexidade compatível com boas práticas de mercado, com bloqueio automático após tentativas frustradas e detecção de credenciais comprometidas.
Revisões periódicas de acesso identificam contas inativas e ajustam privilégios em decorrência de mudanças de função ou desligamentos. Acessos a conteúdo clínico têm rastreio individual e podem ser revogados a qualquer momento por gestores autorizados.
§06 · Monitoramento e trilhas de auditoria
Registramos eventos de autenticação, operações administrativas, alterações de configuração, acessos a conteúdo sensível e sinais de segurança em repositório centralizado, protegido contra alteração e exclusão indevida, e retido por período compatível com a legislação brasileira e as necessidades operacionais e investigativas.
Aplicamos monitoramento contínuo com alertas para padrões anômalos — acessos fora de horário, tentativas de força bruta, desvios de comportamento, escalonamento de privilégios — e correlação de eventos para detecção precoce.
§07 · Ciclo de desenvolvimento seguro
Adotamos práticas de desenvolvimento seguro ao longo de todo o ciclo de vida do software: modelagem de ameaças em novas funcionalidades sensíveis, revisão de código, análise estática, análise de dependências e correção priorizada de vulnerabilidades conforme criticidade. Mudanças passam por processo formal de gestão, com controle de versão, aprovação, testes automatizados e trilha de auditoria.
§08 · Gestão de fornecedores
Fornecedores e subprocessadores são selecionados com base em critérios formais de segurança, privacidade e continuidade. Todos os fornecedores com acesso a dados pessoais firmam contratos com cláusulas específicas de proteção de dados, confidencialidade e obrigações de segurança. Realizamos reavaliações periódicas conforme a criticidade da relação.
A lista de subprocessadores é mantida atualizada e disponibilizada a clientes contratantes mediante solicitação formal.
§09 · Anonimização e proteção de conteúdo clínico
Todo conteúdo audiovisual de origem clínica passa por processo revisado de anonimização antes da disponibilização em plataforma — incluindo ocultação de faces e demais elementos potencialmente identificadores em telas, monitores, etiquetas e documentos presentes no campo de captura. O material é distribuído por rede especializada com controle de acesso individual, tokens de sessão com prazo de validade e possibilidade de revogação imediata.
A produção do conteúdo observa integralmente a Lei Geral de Proteção de Dados, a Resolução CFM nº 2.314/2022 e os protocolos institucionais de acesso, conduta, paramentação, assepsia e segurança aplicáveis ao ambiente hospitalar. O rito completo está descrito no Aviso de Captação e Uso de Imagens em Ambientes Assistenciais.
§10 · Resposta a incidentes
Mantemos plano formal de resposta a incidentes de segurança, com procedimentos de detecção, contenção, erradicação, recuperação, comunicação e lições aprendidas. Incidentes que envolvam dados pessoais são tratados conforme a LGPD e comunicados aos clientes afetados e à Autoridade Nacional de Proteção de Dados nos prazos e formas aplicáveis. Nossa cadeia de resposta prevê acionamento fora do horário comercial para eventos críticos.
§11 · Continuidade de negócio
Nossa arquitetura de infraestrutura, os procedimentos de backup, os testes periódicos de restauração e os planos de contingência buscam preservar a disponibilidade dos serviços críticos e a recuperação de dados dentro de metas compatíveis com a natureza educacional da Plataforma. Contratos com clientes especificam os compromissos aplicáveis a cada modalidade de serviço.
§12 · Conformidade regulatória
Nossa operação orienta-se pela legislação brasileira aplicável e por referenciais internacionais de boas práticas:
- Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018);
- Marco Civil da Internet (Lei nº 12.965/2014);
- Resolução CFM nº 2.314/2022 (Telemedicina);
- Resolução CFM nº 1.821/2007 (Prontuário Eletrônico);
- Referenciais ISO/IEC 27001 e ISO/IEC 27701;
- NIST Cybersecurity Framework;
- Guias e Regulamentos da Autoridade Nacional de Proteção de Dados (ANPD).
Trabalhamos em roadmap de amadurecimento e formalização progressiva desses referenciais.
§13 · Relato de vulnerabilidades
Encorajamos pesquisadores de segurança, clientes, parceiros e usuários a reportarem vulnerabilidades de forma responsável, por meio de
contato@panahealth.com.br (assunto: "Relato de vulnerabilidade"). Comprometemo-nos a acusar o recebimento em prazo razoável, investigar e retornar sobre o tratamento. Solicitamos que relatos evitem exposição pública de vulnerabilidades antes da correção, acesso a dados de outros usuários e degradação da disponibilidade dos serviços. Um arquivo público de contato de segurança, no padrão RFC 9116, está disponível em
/.well-known/security.txt.
§14 · Documentação disponível a clientes
Mediante contrato ou termo de confidencialidade, disponibilizamos a clientes e parceiros documentação técnica adicional, incluindo:
- Relatório de Impacto à Proteção de Dados Pessoais (RIPD) do serviço contratado;
- Registro de Operações de Tratamento (ROPA) relacionado ao contrato;
- Políticas internas relevantes (segurança, backup, gestão de mudanças, criptografia, resposta a incidentes, uso aceitável);
- Anexo de Segurança da Informação para incorporação a contratos;
- Descrição de arquitetura de alto nível e diagrama de fluxo de dados;
- Plano de continuidade e recuperação;
- Lista de subprocessadores;
- Resultado da avaliação mais recente da postura de segurança digital do domínio institucional.
Solicitações devem ser dirigidas a contato@panahealth.com.br.