Apêndice 2: Medidas técnicas e administrativas

MDPA-S2 · Minuta de 6 de outubro de 2026 · revisão 1 · versão 1.0

Parte de Acordo-Quadro de Tratamento de Dados

Minuta final para revisão dos advogados. Não está em vigor e nenhuma clínica a aceitou. Os itens a confirmar estão destacados no texto.

O idioma que prevalece depende do país da clínica: English, Español, Português, Français.

Ler em: English · Español · Português · Français

SHA-256 deste texto: f2ebb32b0af7c9e06561088e7ac3c6d2dc741378ca9063d7ca51e0909e065002

Apêndice 2 — Medidas técnicas e administrativas

São as medidas vigentes na data de vigência. Descrevem o Serviço tal como está construído, não como poderá vir a ser.

A. Criptografia

  1. Em trânsito. Todo o tráfego entre os navegadores e o Serviço, e entre o Serviço e seus Suboperadores, é criptografado com TLS.
  2. Em repouso (provedor). O Google criptografa em repouso todos os dados que o DentalX armazena no Google Cloud.
  3. Criptografia por campo (DentalX).
    • Antes de armazená-los, o DentalX criptografa com AES-256-GCM:
      • o nome, a data de nascimento, o telefone, o endereço, o contato de emergência, o histórico médico e os dados do plano do prontuário do paciente; e
      • os termos de consentimento e as receitas emitidos a partir de [[TO CONFIRM: data de entrada em produção da fase B′ — 2026-10-06]].
    • Os consentimentos e as receitas anteriores a essa data estão sendo selados por uma migração [[TO CONFIRM: data de conclusão da varredura de selagem (fase C)]].
    • O e-mail do paciente não é criptografado por campo.
    • O nome do paciente é copiado sem criptografia por campo para os registros que dele precisam: consultas, faturas, tratamentos, chamadas de retorno, consentimentos e receitas. As consultas também contêm o telefone e o e-mail do paciente, e as conversas de WhatsApp seu telefone. Essas cópias, e registros como anotações de tratamento, imagens, documentos e mensagens, são protegidos pela criptografia do provedor do item 2 e pelos controles abaixo.
  4. Custódia de chaves. A chave de criptografia por campo é guardada no Google Secret Manager, no próprio projeto do Google Cloud da VstreamX, com acesso restrito à identidade de serviço que criptografa e descriptografa e aos administradores do projeto da VstreamX. Mantém-se uma cópia lacrada fora da plataforma para recuperação [[TO CONFIRM: confirmação do proprietário sobre a cópia da chave fora da plataforma]]. Como a chave é guardada dentro do Google Cloud, a criptografia por campo protege contra a exposição dos dados armazenados e contra o acesso de pessoas que não tenham acesso à chave. Não é invocada como medida suplementar contra um acesso exigido do próprio Google. [[TO CONFIRM: se a VstreamX transferirá a custódia da chave para o Cloud EKM/HSM sob controle externo, o que alteraria esta declaração]]

B. Controle de acesso e isolamento

  1. Os dados de cada clínica são isolados por regras de segurança do banco de dados e do armazenamento que negam o acesso por padrão e só permitem a um Usuário acessar os dados da clínica a que pertence.
  2. Dentro de uma clínica, cada Usuário vê e faz somente o que sua função (proprietário, gerente, dentista, recepcionista) permite. As funções clínicas de IA só estão disponíveis a proprietários, gerentes e dentistas.
  3. Cada pessoa tem seu próprio acesso; os Termos proíbem o compartilhamento de acessos.
  4. Autenticação multifator:
    • O DentalX solicita um segundo fator no login a todo Usuário que tenha configurado um.
    • O proprietário de uma clínica pode tornar o segundo fator obrigatório para os proprietários e gerentes da clínica.
    • A própria equipe da VstreamX deve usar um segundo fator para abrir o console administrativo do DentalX.
  5. Controle de sessão. O Usuário é desconectado após oito horas sem atividade, inclusive se o navegador tiver sido fechado nesse intervalo.
  6. Links. Os links enviados aos pacientes expiram, e um link de assinatura de consentimento funciona uma única vez.
  7. Equipe da VstreamX.
    • O console administrativo do DentalX não exibe prontuários de pacientes à equipe de suporte.
    • O acesso ao projeto do Google Cloud é limitado a administradores nomeados, com contas individuais e autenticação multifator. [[TO CONFIRM: que todas as contas de administração do projeto do Google Cloud exigem verificação em duas etapas]]

C. Registro e monitoramento

  1. Trilha de auditoria. O DentalX registra a abertura do prontuário de um paciente, as exportações e eliminações, e as alterações em prontuários e tratamentos, com o Usuário e o horário. É conservada por sete anos enquanto a conta da Clínica estiver ativa, e após o término conforme a cláusula 14.5(c). Não registra cada leitura, como a abertura de um arquivo armazenado. [[TO CONFIRM: data prevista para o registro de toda leitura de dados de pacientes, incluindo a abertura de arquivos, as listas e as exportações que mostram a identidade de um paciente; Manitoba, Nova Escócia, Suécia, Noruega, Itália e Países Baixos não são abertos a novas Clínicas até que funcione]]
  2. A trilha de auditoria não registra endereços IP.
  3. Os registros de servidor são conservados por 30 dias, e os relatórios de erros e as medições de desempenho por 90 dias.

D. Disponibilidade e resiliência

  1. O banco de dados tem backup diário. São conservados sete dias de backups e sete dias de recuperação a um ponto no tempo, no mesmo projeto do Google Cloud.
  2. Os arquivos são armazenados com histórico de versões, conforme descrito na cláusula 14.5(b).

E. Minimização de dados no navegador

  1. O DentalX não usa ferramentas de publicidade, análise ou gravação de sessão.
  2. Para carregar com rapidez, o aplicativo mantém no navegador uma cópia de trabalho dos registros da clínica. Os campos criptografados do prontuário do paciente permanecem criptografados nela. Sair pelo menu apaga a cópia de trabalho.

F. Desenvolvimento e operações seguros

  1. Antes de cada implantação em produção, as dependências são auditadas em busca de vulnerabilidades críticas conhecidas. Uma implantação que não passa nessa verificação não prossegue.
  2. As implantações em produção só são feitas pelo processo controlado de implantação da VstreamX.
  3. Uma Content-Security-Policy restringe os servidores de terceiros que uma página do DentalX pode carregar ou chamar aos divulgados na página de suboperadores.

G. Organização

  1. A equipe com acesso a Dados da Clínica está sujeita ao compromisso de confidencialidade e sigilo da cláusula 5.3, recebe treinamento em privacidade e segurança ao ingressar e anualmente, e perde o acesso ao término de sua função. [[TO CONFIRM: que existem compromissos escritos de confidencialidade e treinamento anual para toda pessoa com acesso à produção]]
  2. A VstreamX mantém um procedimento de resposta a incidentes que aplica a cláusula 9, inclusive a notificação inicial em 24 horas e o registro de incidentes.
  3. A pessoa responsável pela privacidade na VstreamX é indicada na cláusula 24.1.
  4. Certificação independente. A VstreamX não possui certificação de segurança independente própria na data de vigência. Seu Suboperador de hospedagem, o Google Cloud, possui as certificações listadas em suas páginas de conformidade (inclusive ISO/IEC 27001, 27017 e 27018 e SOC 2). [[TO CONFIRM: que a VstreamX não possui hoje certificação ISO 27001 / SOC 2 / NEN 7510]]