CoAudita

Segurança e Privacidade

Como a CoAudita protege seus dados. Direto ao ponto e sem meias palavras.

Controlador dos dados: Vinha Serviços · CNPJ 02.433.591/0001-16 · Dados hospedados no Brasil, trafegados por HTTPS e isolados por empresa e por usuário.
Encarregado pela Proteção de Dados (DPO): Vinha Serviços — atendimento pelo nosso formulário de contato.

Onde meus dados ficam guardados?

Em servidores da AWS na região de São Paulo (Brasil). Seus arquivos, bancos de dados e relatórios não saem do país.

O único tráfego externo é o envio de e-mails transacionais (verificação de conta, redefinição de senha e alertas de retenção), no qual trafegam exclusivamente o seu endereço de e-mail e o link de acesso — nunca seus arquivos, laudos ou dados de saúde.

Quais provedores externos o CoAudita utiliza?

Trabalhamos apenas com dois provedores essenciais:

Não compartilhamos seus dados com nenhum outro parceiro ou operadora de saúde.

Como a auditoria é feita? É usada inteligência artificial nos meus números?

Não. Todo o processamento de arquivos (demonstrativos em PDF, planilhas XLSX, CSV ou TXT), a reconciliação matemática e o cálculo de cobranças indevidas são executados por um motor determinístico próprio (algorítmico e local), que roda inteiramente no Brasil.

O cálculo é matemático e auditável (1 + 1 = 2). Modelos probabilísticos ou IAs externas não decidem valores, não calculam coparticipações e não leem seus dados médicos.

O que é a Matriz de Capacidade e como o CoAudita garante a honestidade do laudo?

Nunca afirmamos uma análise que não foi rigorosamente executada. Cada laudo gerado traz uma Matriz de Capacidade explícita que declara:

Os arquivos que envio ficam protegidos contra vazamentos?

Sim. Todos os arquivos recebidos (extratos, contratos e demonstrativos) são cifrados em repouso com algoritmo simétrico autenticado (AES/Fernet) com chave dedicada de 256 bits.

A cifragem é autenticada: caso qualquer arquivo sofra alteração indevida no disco, ele se torna indecifrável e a adulteração é detectada na hora. As chaves de criptografia ficam isoladas no servidor, nunca no banco de dados e nunca no código-fonte.

Um cliente pode ver os dados de outro?

Não. O isolamento entre organizações é garantido pelo Row-Level Security (RLS) do PostgreSQL — uma trava nativa do banco de dados com política de negação por padrão. A aplicação conecta com um usuário de permissões restritas (não-superusuário), impedindo tecnicamente que qualquer consulta vaze informações entre empresas.

Como funciona a segurança no modo Concierge (Canal Assistido)?

Quando você opta pelo envio assistido de arquivos, o acesso aos originais é restrito exclusivamente ao administrador e DPO da Vinha Serviços, sob dever legal e contratual de sigilo.

Cada abertura ou download de arquivo original gera um registro imutável de auditoria com data, hora, IP e identificação do operador.

Como minhas senhas e acessos são protegidos?

Senhas nunca são gravadas em texto puro; utilizamos hash criptográfico bcrypt com fator de custo elevado. O sistema conta com:

Por quanto tempo os arquivos originais ficam armazenados?

Os arquivos originais enviados (extratos e contratos) são programados para expurgo automático definitivo após 90 dias da realização da auditoria.

Avisamos você por e-mail com 7 dias de antecedência para que possa baixar seus laudos executivos e planilhas antes do expurgo. Você também pode solicitar a exclusão imediata e definitiva de qualquer análise a qualquer momento direto na plataforma.

Meus dados são vendidos ou usados para treinar modelos de terceiros?

Não. Seus dados não são vendidos, alugados ou compartilhados com terceiros para nenhuma finalidade comercial ou publicitária, nem utilizados para treinamento de modelos de inteligência artificial.

Como funcionam os backups?

Realizamos backups diários automatizados e cifrados (AES-256), armazenados em infraestrutura segura e versionada na AWS São Paulo. Nosso objetivo de ponto de recuperação (RPO) é de até 24 horas.

Qual é o procedimento em caso de incidentes de segurança?

Mantemos um plano rigoroso de resposta a incidentes. Em caso de ocorrência que represente risco relevante aos titulares, notificamos a ANPD (Autoridade Nacional de Proteção de Dados) e os titulares afetados em até 3 dias úteis, em conformidade com o Art. 48 da LGPD e a Resolução CD/ANPD nº 15/2024.

Quais são os meus direitos pela LGPD e como exercê-los?

Você tem pleno direito de confirmação, acesso, correção, anonimização, portabilidade e eliminação dos seus dados pessoais (Art. 18 da LGPD).

A exclusão de análises pode ser feita diretamente no painel. Para outras solicitações, fale diretamente com nosso Encarregado de Dados (DPO) através do nosso canal de contato.

Quais auditorias, testes de intrusão e ferramentas de segurança são executados?

Submetemos a plataforma a rotinas contínuas e rigorosas de verificação de segurança, testes de penetração e auditorias de conformidade com terceiros:

Política de Segurança e Privacidade atualizada para a versão 2.0 do CoAudita em 24/08/2026 · Último ciclo de auditoria, pentest e testes de segurança: 24/08/2026.

Criar conta  Voltar para o início