mednbotmednbot
Segurança e conformidade

Segurança que se pode verificar. Privacidade em que os pacientes podem confiar.

A MednBot é construída do zero para ambientes de saúde regulados. Esta página é a fonte única e autorizada sobre a nossa arquitetura de segurança, práticas de privacidade, suboperadores e roteiro de conformidade.

Última atualização: julho de 2026 · Revisão trimestral

Programa HIPAA
Ativo

Salvaguardas administrativas, físicas e técnicas implantadas. BAAs disponíveis.

Conformidade de IA multiestado
52 jurisdições

Divulgações de IA e aplicação de consentimento cientes da jurisdição nos 50 estados, DC e Porto Rico. Linguagem revisada por advogados; registros de consentimento versionados.

SOC 2 Type II
Pronto para auditoria

Controles implantados e evidências de auditoria já se acumulando — a janela de observação Type II já está correndo. Contratação do auditor cobre uma janela completa; Type I previsto para o 2.º semestre de 2026, Type II para o 1.º de 2027.

Residência de dados
Estados Unidos

Todos os dados de clientes são armazenados e processados em regiões da AWS nos EUA.

Criptografia
AES-256 / TLS 1.2+

Todos os dados criptografados em repouso e em trânsito. Chaves gerenciadas pelo AWS KMS.

Isolamento multi-tenant
Aplicado

Cada consulta é limitada a um único cliente; acesso entre clientes é negado por desenho.

Pentest independente
Agendado

O primeiro teste de penetração externo será concluído no 2.º semestre de 2026; cadência anual a partir daí.

Conformidade e atestações

Ancorados na HIPAA. Formalizando contra o SOC 2.

HIPAA

A MednBot opera como Associado Comercial (Business Associate) sob a HIPAA. Mantemos salvaguardas administrativas, físicas e técnicas consistentes com o 45 CFR partes 160 e 164, incluindo a Regra de Segurança, a Regra de Privacidade e a Regra de Notificação de Violações. BAAs estão disponíveis para todos os clientes sem custo.

SOC 2 (pronto para auditoria, evidências acumulando)

Construímos nosso programa SOC 2 internamente primeiro: políticas, mapeamento de controles aos Trust Services Criteria e um sistema de evidências que captura artefatos de auditoria continuamente em produção. Um relatório Type II exige uma janela de observação de vários meses que não se comprime — a nossa já está correndo, então contratar o auditor independente vira um passo final rápido, e não o início do relógio. Atestação Type I prevista para o 2.º semestre de 2026; relatório Type II após uma janela completa, 1.º semestre de 2027.

Leis estaduais de IA e privacidade (50 estados + DC + PR)

A MednBot embarca um motor de conformidade ciente da jurisdição cobrindo cada estado dos EUA, DC e Porto Rico: a plataforma resolve qual estado rege cada interação com o paciente e aplica os requisitos daquele estado — estatutos de divulgação de IA (p. ex., AB 3030 da Califórnia, TRAIGA do Texas, Utah, Illinois), regras de consentimento de todas as partes para gravação, consentimento informado de telemedicina e avisos de privacidade biométrica — com linguagem revisada por advogados, padrões do estado mais rigoroso para jurisdições não resolvidas e registros versionados de exatamente qual divulgação cada paciente viu e aceitou. Estatutos que entram em vigor até 2027 já são rastreados.

Roteiro

Nosso roteiro de conformidade inclui pentest independente anual, renovação do SOC 2 Type II e avaliação HITRUST conforme a demanda corporativa exigir. Prazos confirmados são compartilhados sob NDA.

Proteção de dados

Criptografado, isolado e recuperável.

Criptografia em repouso

Todos os dados de clientes, incluindo informações de saúde protegidas e mídias enviadas, são criptografados em repouso com AES-256. As chaves são gerenciadas pelo AWS Key Management Service com acesso auditado.

Criptografia em trânsito

Todas as conexões entre os clientes e a MednBot, e entre a MednBot e seus suboperadores, são protegidas com TLS 1.2 ou superior e suítes de cifra modernas. O tráfego HTTP é redirecionado para HTTPS na borda da aplicação.

Backups e recuperação

O banco de dados principal é copiado automaticamente com recuperação a ponto no tempo. O armazenamento de objetos é versionado. Os procedimentos de recuperação estão documentados; os objetivos de recuperação são compartilhados sob NDA a pedido.

Retenção e exclusão

Os dados do cliente são retidos pela duração da relação comercial e pela janela de retenção acordada em contrato. A pedido verificado do cliente, os dados são expurgados com procedimentos documentados que percorrem todos os registros relacionados em ordem referencialmente segura.

Suboperadores

Com quem trabalhamos, e por quê.

A MednBot contrata os seguintes prestadores terceirizados para a entrega da plataforma. Há BAAs vigentes onde o suboperador possa processar informações de saúde protegidas. A lista é atualizada conforme as relações mudam.

SuboperadorFinalidadeCategoria de dadosRegião
Amazon Web ServicesInfraestrutura em nuvem, armazenamento de objetos, e-mail transacional, notificações SMS/voz, monitoramentoDados da aplicação, PHIEstados Unidos
NeonHospedagem gerenciada de PostgreSQLDados da aplicação, PHIEstados Unidos
StripeProcessamento de pagamentos e cobrança de assinaturasDados de cobrança (sem PHI)Estados Unidos
xAIInferência de modelos de linguagem para funções de assistência clínicaConteúdo de conversas (pode conter PHI)Estados Unidos
D-IDRenderização generativa de avatares em vídeoImagem do médico, voz, conteúdo de promptsEstados Unidos / gerido pelo fornecedor
Claim.MDElegibilidade de convênios, envio de cobranças, processamento de ERADados de cobrança, PHIEstados Unidos

Clientes podem se inscrever para receber avisos de mudanças materiais nesta lista. Para se inscrever, escreva para compliance@mednbot.com.

Privacidade

Processamos dados para você, não sobre você.

A MednBot processa informações pessoais e informações de saúde protegidas em nome dos nossos clientes, que são os controladores dos dados. Não vendemos informações pessoais. Não usamos informações de saúde protegidas para treinar modelos de IA de terceiros de propósito geral. Os clientes seguem responsáveis por emitir aos seus pacientes os Avisos de Práticas de Privacidade conforme a HIPAA. Veja a nossa Política de privacidade para saber como a MednBot processa informações na plataforma.

Resposta a incidentes

Detectar, conter, notificar.

A MednBot mantém um programa documentado de resposta a incidentes cobrindo detecção, contenção, erradicação, recuperação e revisão pós-incidente. Em caso de incidente de segurança confirmado afetando dados de clientes, a MednBot notificará os clientes afetados sem demora injustificada, conforme as obrigações do BAA aplicável e a Regra de Notificação de Violações da HIPAA.

Relate uma suspeita de problema de segurança a qualquer momento escrevendo para security@mednbot.com. Confirmamos relatos críveis em até um dia útil.

Divulgação responsável

Pesquisa de boa-fé é bem-vinda.

Se você acredita ter descoberto uma vulnerabilidade em qualquer produto da MednBot, relate para security@mednbot.com. Inclua detalhes suficientes para reproduzir o problema e, por favor, não acesse dados que não são seus, não degrade o serviço para outros e não divulgue o problema publicamente antes de termos tido uma oportunidade razoável de corrigi-lo. Damos crédito aos pesquisadores que o solicitarem após a resolução do relato.

Precisa do nosso pacote completo de segurança?

Compradores corporativos podem solicitar o nosso resumo de segurança, o registro de mudanças de suboperadores, um BAA de exemplo, o resumo da avaliação de riscos HIPAA e o memorando de status atual do SOC 2. Os materiais são compartilhados sob NDA mútuo.