Vigente a partir de 16 de julho de 2026(v2026-07-16)
Segurança e Proteção de Dados
Esta página descreve as medidas técnicas e administrativas adotadas pelo Deepo (deepo.app.br) pra proteger dados pessoais de clínicas assinantes e de pacientes cujas mensagens são processadas pela plataforma. Ela complementa a Política de Privacidade e o Contrato de Operação de Dados (DPA).
1. Medidas técnicas
Criptografia em trânsito
Todo tráfego entre o navegador da clínica, a aplicação Deepo, o Firebase e os subprocessadores (uazapi, Stripe, Anthropic, OpenAI) usa HTTPS/TLS obrigatório. Não expomos endpoint HTTP cru. Certificados são gerenciados pelo Google Cloud (App Hosting).
Criptografia em repouso
Dados no Firestore, Cloud Storage e Secret Manager são criptografados em repouso por padrão pelo Google Cloud (AES-256). Chaves são gerenciadas pelo Google KMS — a gente não guarda chaves privadas em env vars da aplicação.
Isolamento multi-tenant
Cada clínica assinante é um tenant isolado. Todo documento Firestore carrega o campo tenantId, e as Firestore Security Rules impõem regra estrita: um usuário só lê/escreve dados cujo tenantId bate com o custom claim do seu Firebase Auth. Não existe query “varre todos os leads” — sempre é “varre leads do tenant X”. Cross-tenant read é bloqueado no nível do banco, não só no código da aplicação.
Autenticação
Login usa Firebase Authentication com session cookies assinados (validade de 5 dias). Suporte a autenticação em duas etapas (2FA) via TOTP está no roadmap. Custom claims (tenantId e role) são setados server-side no signup e não podem ser manipulados pelo cliente. Roles: admin, profissional, secretaria.
Servidores em São Paulo
A aplicação e o banco rodam na região southamerica-east1 (São Paulo) do Google Cloud. Isso mantém latência baixa pra clínicas brasileiras e evita transferência internacional pra o dado operacional principal. Alguns subprocessadores (Anthropic, OpenAI, Stripe) processam dados fora do Brasil — nesses casos, o tratamento é regido por cláusulas contratuais compatíveis com a LGPD (ver Política, seção 9).
Backups
Usamos o Point-in-Time Recovery (PITR) nativo do Firestore, que permite restaurar o banco a qualquer segundo dos últimos 7 dias. Backups completos diários ficam retidos por 30 dias como camada extra. Nenhum backup deixa a região São Paulo.
Log de acesso auditável
Toda leitura de ficha de lead, ficha de paciente ou anamnese é registrada na coleção auditLog, com tenantId, userId, tipo de documento, ID do documento, ação, timestamp, IP e User-Agent. Retenção de 6 meses; após esse prazo os registros são automaticamente removidos por rotina programada. Permite responder a pedidos de titular do tipo “quem viu meus dados nos últimos 6 meses?”.
Scrubbing de PII em logs de erro
Nosso monitoramento de erros (Sentry) tem scrubbing automático de e-mails, telefones (E.164) e CPFs antes do envio. Stacks de erro nunca carregam dado identificável de paciente.
Princípio de menor privilégio
Acesso administrativo à infraestrutura é limitado ao dono do Deepo. Não temos operadores humanos com acesso rotineiro a dados de paciente das clínicas assinantes; qualquer suporte que exija inspeção de dado passa por autorização explícita da clínica e é registrado em log de acesso.
2. Medidas administrativas
Contratos com subprocessadores
Todos os subprocessadores listados na Política de Privacidade, seção 5 (Google Cloud, uazapi, Anthropic, OpenAI, Stripe, Resend, Sentry, Higgsfield) têm termos de tratamento de dados compatíveis com a LGPD. Obrigações específicas estão detalhadas no Contrato de Operação de Dados firmado com cada clínica assinante.
Retenção mínima
Aplicamos o princípio de necessidade (Art. 6º III LGPD): dados pessoais são retidos apenas pelo tempo necessário pra prestar o serviço + prazos legais. Ver Política, seção 6.
Notificação de incidentes
Em caso de incidente com risco relevante aos direitos dos titulares, seguimos runbook interno com prazos LGPD: contenção em até 2h, avaliação de escopo em até 24h, notificação à ANPD e às clínicas afetadas em até 48h. Templates e passos operacionais estão documentados internamente e revisados periodicamente.
Encarregado de dados (DPO)
O canal oficial pra dúvidas, pedidos de titular, notificações de incidente ou solicitações da ANPD é dpo@deepo.app.br. Respostas em até 15 dias úteis, conforme Art. 19 §1º da LGPD.
Revisão anual
Esta página, o DPA e a DPIA da anamnese com IA são revisados anualmente ou quando houver mudança material no tratamento (novo subprocessador, mudança de finalidade, incorporação de nova tecnologia). A versão vigente estará sempre nesta URL com data de vigência atualizada.
3. Limitações e transparência
Nenhum sistema é 100% invulnerável. Adotamos as medidas descritas acima como razoáveis e proporcionais ao volume e sensibilidade dos dados tratados, mas não podemos garantir imunidade absoluta a ataques ou falhas. Em contrapartida, assumimos o compromisso de transparência: incidentes com risco relevante são comunicados, política é revisada, e qualquer titular ou clínica pode auditar o próprio uso via canais do DPO.
4. Contato
Dúvidas sobre segurança: dpo@deepo.app.br. Para reportar vulnerabilidade responsável, mesmo canal com o assunto “Vulnerabilidade — [descrição curta]”.