Segurança
Como o Mongaru protege o prontuário das suas pacientes, em concreto.
Última revisão: 13 de setembro de 2026
1.Cada clínica só vê as próprias pacientes
Cada consultório só alcança as próprias pacientes. A parte importante é onde essa regra mora: ela é aplicada pelo banco de dados (Row Level Security do PostgreSQL), e não pela tela.
A diferença é prática: se houver um erro no código da interface, ele não vira vazamento entre clínicas: a consulta ao banco já volta vazia. Segurança que depende da tela acertar sempre não é segurança.
O vínculo da paciente com a clínica é sempre derivado no servidor, e nunca aceito do navegador. Mesmo que alguém altere o pedido enviado pela página, não alcança ficha de outra clínica.
2.A sua senha e o seu acesso
- A senha é guardada apenas como hash. Não existe em texto legível em nenhum lugar, e ninguém, inclusive quem mantém o Mongaru, pode lê-la.
- No cadastro, a senha é conferida contra bases públicas de senhas vazadas. Senha já exposta em vazamento é recusada.
- O login tem limite de tentativas por minuto, para conter ataque de força bruta.
- A sessão é validada contra o servidor de autenticação a cada requisição, não apenas pelo cookie do navegador.
- Operações sensíveis, como exclusão definitiva de paciente, exigem autenticação em dois fatores.
3.Onde os dados ficam
Os dados de pacientes são armazenados em servidores no Brasil, na região de São Paulo.
A aplicação é servida por uma rede distribuída globalmente. O conteúdo das páginas passa por servidores fora do Brasil, mas os dados clínicos permanecem armazenados no banco em São Paulo.
4.O caminho entre o seu computador e o Mongaru
- HTTPS obrigatório, com HSTS: o navegador se recusa a acessar o Mongaru sem criptografia.
- Política de segurança de conteúdo (CSP) com nonce, restringindo o que a página pode carregar e executar, o que limita o dano de uma injeção de script.
- A página não pode ser embutida em outro site (X-Frame-Options), o que impede ataque de clique disfarçado.
- As páginas do painel não são armazenadas em cache: ficha clínica não fica no disco de um computador compartilhado.
5.O que mudou, quando e por quem
Alterações em registro clínico ficam registradas: o que mudou, quando e por quem. A trilha existe porque prontuário tem valor legal, e “o sistema mudou sozinho” não é resposta aceitável.
6.O link do questionário pré-consulta
É o único caminho do Mongaru que funciona sem login, porque a paciente não tem conta. Por isso ele é estreito de propósito:
- O link tem um token aleatório de 24 bytes, gerado por fonte criptográfica: não é adivinhável nem sequencial.
- Vale 30 dias e só aceita uma resposta: depois de respondido, ninguém sobrescreve o que a paciente escreveu.
- A página mostra apenas o primeiro nome da paciente, para ela saber que o questionário é dela. Nada mais da ficha é exposto.
- A rota não é indexada por buscadores.
- As respostas ficam no nome de quem respondeu e não viram anamnese. A leitura clínica é escrita pela nutricionista, à parte, para que nunca se perca quem afirmou o quê.
7.Cópias de segurança
O banco guarda cópias automáticas, mantidas pelo provedor na mesma região. Elas permitem restaurar a base a um ponto anterior, que é o que protege contra perda por falha de infraestrutura ou por exclusão acidental.
Segurança perfeita é um alvo em movimento, e por isso a plataforma é revisada continuamente. Se algum incidente afetar dados da sua clínica, você é avisada, e a Autoridade Nacional de Proteção de Dados é comunicada quando a lei exigir.
8.Falar com a gente sobre segurança
Encontrou uma falha, ou tem uma dúvida sobre como o Mongaru trata algum dado? Escreva para o contato da política de privacidade. Comunicados de vulnerabilidade são bem-vindos e respondidos; só pedimos que a verificação não envolva dado de paciente que não seja seu.