Os dados do paciente são a restrição mais rígida do produto, não um recurso.

O Ormeda é multi-tenant por construção: um hospital não consegue ver os pacientes de outro nem que uma consulta seja escrita errada, porque a verificação de acesso roda antes de o banco de dados ser tocado.

Isolamento fail-closed entre instituições

Toda leitura e escrita clínica verifica primeiro uma proteção de acesso ao paciente. Se a verificação não puder ser respondida, a solicitação é recusada, nunca liberada por padrão.

Consentimento e retenção GDPR

O consentimento é registrado por finalidade, com base legal, revogação e expiração. Prazos de retenção e descarte de documentos são aplicados pelo sistema, não por um lembrete.

Trilha de auditoria imutável

Quem viu o quê, quando e de qual endereço, em toda a plataforma. Registros nunca são excluídos definitivamente; um erro vira uma correção marcada, com o histórico intacto.

Dados hospedados na UE

Os dados dos pacientes são armazenados e tratados na UE. Solicitações de acesso e exportação do titular são atendidas por endpoints legais que nenhuma configuração comercial pode desligar.

Perfis granulares

Do proprietário ao técnico e ao paciente, com escopo por setor. Perfil e direito ao módulo são verificados na página, no componente e novamente na API.

Somente leitura, nunca no escuro

Desativar um módulo o torna somente leitura, e não invisível. Os dados clínicos continuam legíveis porque seu dever de retenção sobrevive ao contrato.

Status de certificação. O Ormeda não é atualmente comercializado como dispositivo médico certificado. Quando o processo de compras de um hospital exigir ISO 27001, classificação MDR ou uma acreditação nacional, diremos exatamente onde estamos, em vez de sugerir um selo que não temos.

Cada olhar e cada mudança deixam um registro.

A trilha de auditoria só aceita acréscimos e cobre toda a plataforma. Ela responde à pergunta que vem depois de todo incidente e de toda inspeção: quem viu este registro, o que mudou e quando. O sistema a escreve enquanto o trabalho acontece; ninguém a monta depois.

O que é registrado

Cada acesso ao prontuário de um paciente, não só cada edição: o usuário, o horário, o registro e o endereço de onde veio a solicitação. Leituras contam, porque a primeira pergunta depois de um incidente costuma ser quem olhou.

O que não pode ser excluído

Registros clínicos nunca são excluídos definitivamente, e um documento clínico assinado é bloqueado no momento da assinatura.

Uma correção não é uma edição

Um erro em um registro assinado vira uma correção marcada, feita como um aditamento que leva o nome de quem corrige. O original fica no histórico, então o registro mostra o que foi escrito na época e o que mudou depois.

O que um auditor consegue reconstruir

Para qualquer paciente: quem abriu o prontuário e quando, o que foi escrito e assinado e por quem, e cada correção feita depois, na ordem em que aconteceu. O registro fica disponível para o hospital, que é o controlador, e não só para nós.

O que a sua avaliação de segurança vai perguntar, respondido por escrito.

Respondemos questionários de compras e modelos de DPIA diretamente, sem uma ligação comercial antes. Estas são as perguntas que todo processo de compra hospitalar faz, e as respostas que podemos dar por escrito já no primeiro dia. O acordo de tratamento de dados está publicado na íntegra.

A sua DPIA

Fornecemos o que uma avaliação de impacto sobre a proteção de dados precisa do operador: as categorias de dados e de titulares, incluindo dados de saúde do artigo 9, as operações de tratamento, os suboperadores e as transferências, e as medidas de segurança. Envie o seu modelo e ele volta preenchido.

Controlador e operador

O hospital é o controlador dos dados dos seus pacientes. O Ormeda é o operador e age apenas conforme as instruções documentadas do hospital, sob um acordo de tratamento de dados redigido de acordo com o artigo 28 do GDPR. Os dados dos clientes nunca são usados para treinar modelos, para publicidade nem para qualquer finalidade nossa.

Onde ficam os dados

Armazenados e tratados na UE, criptografados em trânsito com TLS 1.2 ou superior e criptografados em repouso. Cada suboperador é identificado com a sua localização, e você recebe aviso com 30 dias de antecedência antes de um ser adicionado ou substituído.

Notificação de violações

Informamos uma violação de dados pessoais sem demora injustificada e em até 48 horas, no máximo, com as informações exigidas pelo artigo 33(3) do GDPR à medida que ficam disponíveis.

Backups e acesso da equipe

Backups criptografados todos os dias, guardados por 30 dias, com um procedimento de restauração testado. O acesso da equipe à produção é individual, registrado e limitado a engenheiros nomeados.

Auditorias, saída e exclusão

Você, ou um auditor que você designar, pode nos auditar com 30 dias de aviso uma vez por ano, ou antes se uma violação ou uma autoridade de supervisão exigir. Quando o contrato termina, seus dados ficam disponíveis para exportação por 90 dias, depois são excluídos da produção e, em mais 30 dias, dos backups, exceto o que a lei nos obriga a guardar.

Perguntas frequentes

O Ormeda é um dispositivo médico certificado?

Não. O Ormeda não é comercializado atualmente como dispositivo médico certificado. Quando a compra de um hospital exige ISO 27001, classificação MDR ou uma acreditação nacional, dizemos exatamente em que ponto estamos, em vez de sugerir um selo que não temos.

Onde os dados dos pacientes são armazenados?

Na União Europeia. Os dados são armazenados e tratados na UE, e as solicitações de acesso e exportação do titular são atendidas por endpoints legais que nenhuma configuração comercial pode desligar.

Um hospital pode ver os pacientes de outro?

Não. O Ormeda separa as instituições desde a construção e falha de forma fechada. Toda leitura e escrita clínica verifica uma proteção de acesso ao paciente antes de tocar no banco de dados, e se essa verificação não puder ser respondida, a solicitação é recusada em vez de liberada por padrão.

O que acontece com os dados clínicos quando um módulo é desligado?

Eles ficam somente leitura, nunca invisíveis. Registros nunca são excluídos definitivamente. Um erro vira uma correção marcada, com o histórico intacto, porque o dever de retenção sobrevive ao contrato que o criou.

Quem pode ver o quê?

Os perfis vão do proprietário ao técnico e ao paciente, com escopo por setor, e o direito de acesso é verificado na página, no componente e novamente na API. Cada visualização e cada edição é gravada em uma trilha de auditoria que só aceita acréscimos: quem viu o quê, quando e de qual endereço.

Vocês respondem questionários de compras e DPIAs?

Sim, diretamente, sem precisar de uma ligação comercial antes. Envie o questionário ou o modelo de DPIA e ele volta respondido.

Envie-nos seu questionário de segurança.

Respondemos questionários de compras e modelos de DPIA diretamente, sem precisar de uma reunião comercial antes.