Segurança e Privacidade
Como cuidamos dos seus dados e dos dados dos seus clientes.
Última atualização: 2 de agosto de 2026
Nossos princípios
O CorujaAí trata dados como infraestrutura crítica — não como ativo a explorar. Cada decisão de produto leva em conta o impacto sobre os dados dos usuários antes de qualquer consideração comercial.
- Coletamos só o que é necessário para a plataforma funcionar.
- Não vendemos dados. Não compartilhamos com terceiros além dos provedores de infraestrutura e pagamento listados nesta página.
- O que está implementado está documentado aqui. O que ainda não está aparece na seção “Em desenvolvimento”, sem eufemismos.
Como protegemos seus dados
Cada item abaixo está verificado no código-fonte da plataforma. Nenhum é promessa de marketing.
HTTPS em todas as páginas
Toda comunicação entre seu navegador e o CorujaAí Agenda é criptografada via TLS. O cabeçalho HSTS (HTTP Strict Transport Security) com validade de 2 anos está ativo em produção — garantindo que conexões futuras nunca usem HTTP.
Senhas protegidas com bcrypt
Senhas são armazenadas como hash bcrypt (12 rounds). O texto da senha nunca é armazenado e não é possível revertê-lo. A verificação usa comparação em tempo constante para resistir a ataques de timing.
CPF armazenado apenas como hash
O CPF nunca é gravado em texto no banco de dados — apenas um hash SHA-256 usado para verificações de unicidade. A API retorna somente o formato mascarado (***.***.***-XX).
Endereço IP em hash
IPs coletados para auditoria e rate limiting são transformados em hash SHA-256 antes de serem gravados. O endereço real nunca é persistido.
Chaves de API isoladas no servidor
Todas as credenciais de terceiros (IA, pagamento, WhatsApp) ficam exclusivamente no nosso servidor — nunca expostas ao navegador ou incluídas no bundle JavaScript.
Banco de dados com criptografia e backups
O banco de dados (PostgreSQL) roda em VPS Hostinger, região São Paulo, com criptografia em repouso na infraestrutura e backups offsite (Backblaze B2). Arquivos enviados ficam no Cloudflare R2.
Notas clínicas do ClinicaAí cifradas no banco
No ClinicaAí (secretária/agenda — não é prontuário eletrônico), notas clínicas curtas, evoluções e laudos-rascunho são cifrados pela aplicação antes de gravar no banco — em produção, com chave própria do módulo, separada da que assina o login. Só o painel da clínica (papel profissional) decifra. Conteúdo clínico estruturado não segue para marketing nem analytics. Lembretes e orçamentos por WhatsApp podem incluir rótulos de serviço definidos pela clínica, que podem revelar contexto de saúde; o resumo diário do médico leva apenas contagens e horários, sem nomes de pacientes.
Exportação e exclusão sob demanda
Titulares podem solicitar exportação e exclusão/anonimização dos dados da conta (self-service e canal de privacidade). No ClinicaAí, o titular da conta da clínica anonimiza o cadastro de pacientes; a trilha de quem acessou o dado clínico é preservada para accountability. Arquivos de mídia (foto, CV) são removidos do armazenamento na exclusão — não apenas a URL.
CFM 2.454/2026 — acesso clínico por vínculo
No CorujaAí Clínicas, leitura de prontuário exige vínculo com o atendimento (ou quebra-vidro registrada com motivo). Consentimento específico art. 11 LGPD antes do primeiro dado clínico. Export LGPD inclui mensagens WhatsApp clínicas do paciente. ROPA: docs/wiki/legal/ropa.md.
Auditoria de acesso
Toda ação administrativa é registrada com quem executou, quando, de qual IP (em hash) e sobre qual recurso. Os logs de auditoria são append-only — não podem ser apagados ou alterados.
Webhooks com assinatura verificada
Todas as notificações automáticas de terceiros (Stripe, Pix via Banco Inter, WhatsApp via Twilio) são validadas com assinatura antes de qualquer processamento. Tentativas de replay ou falsificação são rejeitadas.
Sessões seguras com rotação de token
Usamos tokens JWT de curta duração (15 minutos) com refresh tokens de 7 dias. Cada uso gera um novo token e invalida o anterior. Sessões suspeitas (dispositivo diferente) são encerradas automaticamente.
Proteção contra força bruta e scraping
Rate limiting por IP e por endpoint: autenticação (5 tentativas/minuto), upload de CV (10/hora), busca semântica (20/minuto). Excesso retorna 429 com cabeçalho Retry-After.
Em desenvolvimento
Estamos sempre evoluindo. Os itens abaixo estão em desenvolvimento ou planejamento.
- Autenticação de dois fatores (2FA): já ativa (TOTP via app autenticador) para contas administrativas; a extensão para os demais usuários está em planejamento.
- Sanitização automática de PII em logs: hoje, dados sensíveis são removidos antes de processos de IA; estamos expandindo isso para os logs gerais de aplicação.
- Backup em provedor secundário: além dos backups da infraestrutura principal, planejamos backups independentes em armazenamento de objetos próprio.
LGPD — Seus direitos
A CorujaAí trata dados pessoais com base nas seguintes hipóteses legais da Lei nº 13.709/2018 (LGPD):
- Execução de contrato: dados necessários para você usar a plataforma (cadastro, candidaturas, matching).
- Consentimento: comunicações de marketing, notificações via WhatsApp (opt-in explícito).
- Legítimo interesse: segurança, prevenção de fraudes, rate limiting.
Você pode, a qualquer momento:
- Pedir uma cópia dos seus dados
- Corrigir dados incorretos no seu perfil
- Solicitar a exclusão da sua conta e dados
- Retirar consentimentos específicos (ex.: notificações por WhatsApp)
- Saber quais terceiros têm acesso aos seus dados
Para exercer seus direitos: envie um pedido para [email protected] ou use o formulário de contato. Respondemos em até 15 dias úteis.
Encarregado de Dados (DPO): a necessidade de indicação formal será avaliada à medida que a operação escale (art. 41, LGPD). Enquanto isso, o canal de privacidade acima atende a todas as solicitações de titulares.
Cookies: usamos apenas cookies essenciais ao funcionamento da plataforma (sessão, preferências de idioma). Não usamos cookies de rastreamento publicitário.
Pagamentos
Não armazenamos dados de cartão de crédito. Pagamentos são processados diretamente pela Stripe (cartão, certificada PCI DSS Nível 1) e pelo Banco Inter (Pix), instituição financeira autorizada pelo Banco Central do Brasil.
Na hora do pagamento, você é direcionado ao ambiente seguro desses provedores. Os dados do seu cartão nunca passam pelos nossos servidores.
Com quem compartilhamos dados
Seus dados são acessados apenas pelos provedores abaixo, estritamente necessários para a operação da plataforma:
- HostingerHospedagem da aplicação e banco de dados (VPS na região São Paulo).
- CloudflareProxy/CDN, proteção contra ataques e armazenamento de arquivos (R2) — ex.: currículos e imagens enviados.
- Backblaze B2Backup offsite criptografado da infraestrutura.
- StripeProcessamento de pagamentos por cartão. Certificação PCI DSS Nível 1.
- Banco InterProcessamento de pagamentos via Pix. Instituição financeira autorizada pelo Banco Central do Brasil.
- Twilio / MetaEnvio de mensagens transacionais por WhatsApp. Dados mínimos para entrega; no ClinicaAí, rótulos de serviço/orçamento definidos pela clínica podem revelar contexto de saúde.
- ResendEnvio de e-mails transacionais e de notificação (nome e e-mail).
- Anthropic / Voyage AIAnálise semântica de currículos e vagas. Os textos enviados são processados e não armazenados pelos provedores além do necessário para a resposta. CPF, telefone e e-mail são removidos antes do envio.
- PostHogAnálise de produto, apenas mediante o seu consentimento (banner ou uso autenticado).
- SentryMonitoramento de erros da aplicação. Dados técnicos de diagnóstico, sem PII sensível.
- MemedPrescrição eletrônica no ClinicaAí — operadora no serviço e controladora independente para finalidades próprias (papel duplo). Conteúdo da receita fica na Memed; no ClinicaAí só a referência. Detalhes na Política de Privacidade.
Não vendemos, não alugamos e não trocamos dados com nenhum terceiro fora dessa lista.
Quando algo dá errado
Tratamos incidentes de segurança com seriedade. Se identificarmos risco ou dano relevante aos titulares, seguiremos o art. 48 da LGPD: quando formos a controladora do tratamento afetado, comunicaremos a ANPD e os titulares nos prazos aplicáveis; quando formos apenas operadora (ex.: pacientes do ClinicaAí), avisaremos a clínica controladora com a maior brevidade razoável (compromisso de até 24 horas a partir da nossa ciência).
Redação 29/07/2026 — pendente revisão Marcelo. Não usamos o prazo de “72 horas” do GDPR como se fosse o da LGPD.
Você também pode comunicar suspeitas ou vulnerabilidades para [email protected]. Respondemos a todos os relatos com prioridade.
Contato
Esta página é atualizada conforme a plataforma evolui. Última atualização: 2 de agosto de 2026. Veja também a Política de Privacidade, os Termos de Uso, os Canais oficiais (anti-golpe) e o Status da plataforma.