Apêndice 2 — Medidas técnicas e administrativas
São as medidas vigentes na data de vigência. Descrevem o Serviço tal como está construído, não como poderá vir a ser.
A. Criptografia
- Em trânsito. Todo o tráfego entre os navegadores e o Serviço, e entre o Serviço e seus Suboperadores, é criptografado com TLS.
- Em repouso (provedor). O Google criptografa em repouso todos os dados que o DentalX armazena no Google Cloud.
- Criptografia por campo (DentalX).
- Antes de armazená-los, o DentalX criptografa com AES-256-GCM:
- o nome, a data de nascimento, o telefone, o endereço, o contato de emergência, o histórico médico e os dados do plano do prontuário do paciente; e
- os termos de consentimento e as receitas emitidos a partir de [[TO CONFIRM: data de entrada em produção da fase B′ — 2026-10-06]].
- Os consentimentos e as receitas anteriores a essa data estão sendo selados por uma migração [[TO CONFIRM: data de conclusão da varredura de selagem (fase C)]].
- O e-mail do paciente não é criptografado por campo.
- O nome do paciente é copiado sem criptografia por campo para os registros que dele precisam: consultas, faturas, tratamentos, chamadas de retorno, consentimentos e receitas. As consultas também contêm o telefone e o e-mail do paciente, e as conversas de WhatsApp seu telefone. Essas cópias, e registros como anotações de tratamento, imagens, documentos e mensagens, são protegidos pela criptografia do provedor do item 2 e pelos controles abaixo.
- Antes de armazená-los, o DentalX criptografa com AES-256-GCM:
- Custódia de chaves. A chave de criptografia por campo é guardada no Google Secret Manager, no próprio projeto do Google Cloud da VstreamX, com acesso restrito à identidade de serviço que criptografa e descriptografa e aos administradores do projeto da VstreamX. Mantém-se uma cópia lacrada fora da plataforma para recuperação [[TO CONFIRM: confirmação do proprietário sobre a cópia da chave fora da plataforma]]. Como a chave é guardada dentro do Google Cloud, a criptografia por campo protege contra a exposição dos dados armazenados e contra o acesso de pessoas que não tenham acesso à chave. Não é invocada como medida suplementar contra um acesso exigido do próprio Google. [[TO CONFIRM: se a VstreamX transferirá a custódia da chave para o Cloud EKM/HSM sob controle externo, o que alteraria esta declaração]]
B. Controle de acesso e isolamento
- Os dados de cada clínica são isolados por regras de segurança do banco de dados e do armazenamento que negam o acesso por padrão e só permitem a um Usuário acessar os dados da clínica a que pertence.
- Dentro de uma clínica, cada Usuário vê e faz somente o que sua função (proprietário, gerente, dentista, recepcionista) permite. As funções clínicas de IA só estão disponíveis a proprietários, gerentes e dentistas.
- Cada pessoa tem seu próprio acesso; os Termos proíbem o compartilhamento de acessos.
- Autenticação multifator:
- O DentalX solicita um segundo fator no login a todo Usuário que tenha configurado um.
- O proprietário de uma clínica pode tornar o segundo fator obrigatório para os proprietários e gerentes da clínica.
- A própria equipe da VstreamX deve usar um segundo fator para abrir o console administrativo do DentalX.
- Controle de sessão. O Usuário é desconectado após oito horas sem atividade, inclusive se o navegador tiver sido fechado nesse intervalo.
- Links. Os links enviados aos pacientes expiram, e um link de assinatura de consentimento funciona uma única vez.
- Equipe da VstreamX.
- O console administrativo do DentalX não exibe prontuários de pacientes à equipe de suporte.
- O acesso ao projeto do Google Cloud é limitado a administradores nomeados, com contas individuais e autenticação multifator. [[TO CONFIRM: que todas as contas de administração do projeto do Google Cloud exigem verificação em duas etapas]]
C. Registro e monitoramento
- Trilha de auditoria. O DentalX registra a abertura do prontuário de um paciente, as exportações e eliminações, e as alterações em prontuários e tratamentos, com o Usuário e o horário. É conservada por sete anos enquanto a conta da Clínica estiver ativa, e após o término conforme a cláusula 14.5(c). Não registra cada leitura, como a abertura de um arquivo armazenado. [[TO CONFIRM: data prevista para o registro de toda leitura de dados de pacientes, incluindo a abertura de arquivos, as listas e as exportações que mostram a identidade de um paciente; Manitoba, Nova Escócia, Suécia, Noruega, Itália e Países Baixos não são abertos a novas Clínicas até que funcione]]
- A trilha de auditoria não registra endereços IP.
- Os registros de servidor são conservados por 30 dias, e os relatórios de erros e as medições de desempenho por 90 dias.
D. Disponibilidade e resiliência
- O banco de dados tem backup diário. São conservados sete dias de backups e sete dias de recuperação a um ponto no tempo, no mesmo projeto do Google Cloud.
- Os arquivos são armazenados com histórico de versões, conforme descrito na cláusula 14.5(b).
E. Minimização de dados no navegador
- O DentalX não usa ferramentas de publicidade, análise ou gravação de sessão.
- Para carregar com rapidez, o aplicativo mantém no navegador uma cópia de trabalho dos registros da clínica. Os campos criptografados do prontuário do paciente permanecem criptografados nela. Sair pelo menu apaga a cópia de trabalho.
F. Desenvolvimento e operações seguros
- Antes de cada implantação em produção, as dependências são auditadas em busca de vulnerabilidades críticas conhecidas. Uma implantação que não passa nessa verificação não prossegue.
- As implantações em produção só são feitas pelo processo controlado de implantação da VstreamX.
- Uma Content-Security-Policy restringe os servidores de terceiros que uma página do DentalX pode carregar ou chamar aos divulgados na página de suboperadores.
G. Organização
- A equipe com acesso a Dados da Clínica está sujeita ao compromisso de confidencialidade e sigilo da cláusula 5.3, recebe treinamento em privacidade e segurança ao ingressar e anualmente, e perde o acesso ao término de sua função. [[TO CONFIRM: que existem compromissos escritos de confidencialidade e treinamento anual para toda pessoa com acesso à produção]]
- A VstreamX mantém um procedimento de resposta a incidentes que aplica a cláusula 9, inclusive a notificação inicial em 24 horas e o registro de incidentes.
- A pessoa responsável pela privacidade na VstreamX é indicada na cláusula 24.1.
- Certificação independente. A VstreamX não possui certificação de segurança independente própria na data de vigência. Seu Suboperador de hospedagem, o Google Cloud, possui as certificações listadas em suas páginas de conformidade (inclusive ISO/IEC 27001, 27017 e 27018 e SOC 2). [[TO CONFIRM: que a VstreamX não possui hoje certificação ISO 27001 / SOC 2 / NEN 7510]]