Segurança e Privacidade
Como a CoAudita protege seus dados. Direto ao ponto e sem meias palavras.
Encarregado pela Proteção de Dados (DPO): Vinha Serviços — atendimento pelo nosso formulário de contato.
Onde meus dados ficam guardados?
Em servidores da AWS na região de São Paulo (Brasil). Seus arquivos, bancos de dados e relatórios não saem do país.
O único tráfego externo é o envio de e-mails transacionais (verificação de conta, redefinição de senha e alertas de retenção), no qual trafegam exclusivamente o seu endereço de e-mail e o link de acesso — nunca seus arquivos, laudos ou dados de saúde.
Quais provedores externos o CoAudita utiliza?
Trabalhamos apenas com dois provedores essenciais:
- AWS (Amazon Web Services) — Região São Paulo (sa-east-1), Brasil: Hospedagem da aplicação, banco de dados PostgreSQL e armazenamento de backups cifrados. É onde todos os seus dados residem.
- Resend — Envio de e-mails transacionais (exterior): Responsável pelo disparo de links de autenticação e avisos do sistema. Não tem acesso a arquivos ou lançamentos.
Não compartilhamos seus dados com nenhum outro parceiro ou operadora de saúde.
Como a auditoria é feita? É usada inteligência artificial nos meus números?
Não. Todo o processamento de arquivos (demonstrativos em PDF, planilhas XLSX, CSV ou TXT), a reconciliação matemática e o cálculo de cobranças indevidas são executados por um motor determinístico próprio (algorítmico e local), que roda inteiramente no Brasil.
O cálculo é matemático e auditável (1 + 1 = 2). Modelos probabilísticos ou IAs externas não decidem valores, não calculam coparticipações e não leem seus dados médicos.
O que é a Matriz de Capacidade e como o CoAudita garante a honestidade do laudo?
Nunca afirmamos uma análise que não foi rigorosamente executada. Cada laudo gerado traz uma Matriz de Capacidade explícita que declara:
- Quais regras contratuais e regulatórias puderam ser validadas;
- Quais análises ficaram em aberto por ausência de campos no extrato da operadora (ex.: falta de valor de referência ou ausência de detalhamento por procedimento);
- A segregação do dinheiro em 3 Níveis de Confiança (Recuperável hoje com prova material, Dependente de documento da operadora ou Piso a questionar).
Os arquivos que envio ficam protegidos contra vazamentos?
Sim. Todos os arquivos recebidos (extratos, contratos e demonstrativos) são cifrados em repouso com algoritmo simétrico autenticado (AES/Fernet) com chave dedicada de 256 bits.
A cifragem é autenticada: caso qualquer arquivo sofra alteração indevida no disco, ele se torna indecifrável e a adulteração é detectada na hora. As chaves de criptografia ficam isoladas no servidor, nunca no banco de dados e nunca no código-fonte.
Um cliente pode ver os dados de outro?
Não. O isolamento entre organizações é garantido pelo Row-Level Security (RLS) do PostgreSQL — uma trava nativa do banco de dados com política de negação por padrão. A aplicação conecta com um usuário de permissões restritas (não-superusuário), impedindo tecnicamente que qualquer consulta vaze informações entre empresas.
Como funciona a segurança no modo Concierge (Canal Assistido)?
Quando você opta pelo envio assistido de arquivos, o acesso aos originais é restrito exclusivamente ao administrador e DPO da Vinha Serviços, sob dever legal e contratual de sigilo.
Cada abertura ou download de arquivo original gera um registro imutável de auditoria com data, hora, IP e identificação do operador.
Como minhas senhas e acessos são protegidos?
Senhas nunca são gravadas em texto puro; utilizamos hash criptográfico bcrypt com fator de custo elevado. O sistema conta com:
- Proteção contra ataques de força bruta e tentativas repetidas de login (Rate Limiting);
- Proteção obrigatória contra CSRF em todas as requisições;
- Autenticação em Duas Etapas (2FA TOTP) para contas administrativas, com segredos e códigos de backup cifrados em repouso no banco;
- Cifragem em repouso para dados cadastrais como CPF e CNPJ.
Por quanto tempo os arquivos originais ficam armazenados?
Os arquivos originais enviados (extratos e contratos) são programados para expurgo automático definitivo após 90 dias da realização da auditoria.
Avisamos você por e-mail com 7 dias de antecedência para que possa baixar seus laudos executivos e planilhas antes do expurgo. Você também pode solicitar a exclusão imediata e definitiva de qualquer análise a qualquer momento direto na plataforma.
Meus dados são vendidos ou usados para treinar modelos de terceiros?
Não. Seus dados não são vendidos, alugados ou compartilhados com terceiros para nenhuma finalidade comercial ou publicitária, nem utilizados para treinamento de modelos de inteligência artificial.
Como funcionam os backups?
Realizamos backups diários automatizados e cifrados (AES-256), armazenados em infraestrutura segura e versionada na AWS São Paulo. Nosso objetivo de ponto de recuperação (RPO) é de até 24 horas.
Qual é o procedimento em caso de incidentes de segurança?
Mantemos um plano rigoroso de resposta a incidentes. Em caso de ocorrência que represente risco relevante aos titulares, notificamos a ANPD (Autoridade Nacional de Proteção de Dados) e os titulares afetados em até 3 dias úteis, em conformidade com o Art. 48 da LGPD e a Resolução CD/ANPD nº 15/2024.
Quais são os meus direitos pela LGPD e como exercê-los?
Você tem pleno direito de confirmação, acesso, correção, anonimização, portabilidade e eliminação dos seus dados pessoais (Art. 18 da LGPD).
A exclusão de análises pode ser feita diretamente no painel. Para outras solicitações, fale diretamente com nosso Encarregado de Dados (DPO) através do nosso canal de contato.
Quais auditorias, testes de intrusão e ferramentas de segurança são executados?
Submetemos a plataforma a rotinas contínuas e rigorosas de verificação de segurança, testes de penetração e auditorias de conformidade com terceiros:
- Último Ciclo de Testes e Pentest Integrado: Realizado em 24/08/2026, com 100% de conformidade nos 5 Gates de Certificação Pré-Deploy e 709 testes automatizados aprovados sem qualquer falha;
- Varredura de Infraestrutura em Nuvem (Prowler AWS CIS Benchmark): Auditoria contínua de postura de segurança e conformidade da infraestrutura AWS na região de São Paulo (sa-east-1);
- Avaliação Externa de Superfície Web e SSL (SecurityHeaders & SSL Labs): Classificação máxima A+ em cabeçalhos de segurança (HSTS estrito de 1 ano, CSP, X-Frame-Options DENY, X-Content-Type-Options nosniff) e TLS 1.3 com Perfect Forward Secrecy;
- Análise Estática de Código e Dependências (SAST/SCA): Verificação automatizada no pipeline de CI com Bandit (código Python), Pip-Audit (CVEs em bibliotecas) e Gitleaks (prevenção de vazamento de segredos);
- Isolamento Matemático e LGPD: Validação formal da ausência de dados pessoais no Resumo Circulável e testes contínuos de isolamento multi-tenant via PostgreSQL Row-Level Security.
Política de Segurança e Privacidade atualizada para a versão 2.0 do CoAudita em 24/08/2026 · Último ciclo de auditoria, pentest e testes de segurança: 24/08/2026.