MinhaDoula
Privacidade Termos de uso Segurança
Voltar ao site

Documento legal

Segurança da Informação

Última atualização: 23 de setembro de 2026
Este documento complementa a Política de Privacidade e os Termos de Uso.

Índice

  1. Nosso compromisso
  2. Infraestrutura e hospedagem
  3. Autenticação e controle de acesso
  4. Criptografia e transmissão
  5. Isolamento por conta
  6. Proteção de dados sensíveis
  7. Arquivos e anexos
  8. Pagamentos
  9. Backup e continuidade
  10. Auditoria e monitoramento
  11. Terceiros e integrações
  12. O que você pode fazer
  13. Incidentes de segurança
  14. Evolução do programa de segurança
  15. Contato

1. Nosso compromisso

A MinhaDoula trata dados de doulas e de gestantes, incluindo informações potencialmente sensíveis sobre saúde e gestação. Por isso, a segurança não é um recurso opcional: é parte central do produto.

Adotamos práticas alinhadas à LGPD, ao princípio de segurança (art. 6º, VII) e à necessidade de medidas técnicas e administrativas aptas a proteger dados pessoais.

Nenhuma plataforma pode garantir risco zero. Nosso objetivo é reduzir continuamente a superfície de ataque, limitar impactos e responder com transparência quando necessário.

2. Infraestrutura e hospedagem

  • Hospedagem: servidores em provedor de nuvem com datacenters gerenciados (Hostinger), com controles físicos e lógicos do fornecedor.
  • HTTPS: comunicação criptografada entre navegador/app e nossos servidores (TLS). Em produção, redirecionamento de HTTP para HTTPS e políticas de segurança de transporte quando aplicável.
  • Ambientes separados: desenvolvimento local e produção isolados; segredos e credenciais não são versionados no repositório de código.
  • Atualizações: acompanhamento de correções de segurança em dependências e runtime PHP conforme o ciclo de manutenção do projeto.

3. Autenticação e controle de acesso

3.1. Credenciais

  • senhas armazenadas com função de hash segura (não recuperáveis em texto puro);
  • verificação de e-mail para contas criadas com e-mail e senha;
  • tokens de verificação com validade limitada e uso controlado;
  • sessões autenticadas via cookie HTTP-only, com configurações de SameSite e Secure em produção.

3.2. Login social (Google)

A autenticação via Google OAuth utiliza fluxos oficiais do provedor (GSI / authorization code). Validamos tokens no servidor e não armazenamos a senha do Google do usuário.

3.3. Autenticação em dois fatores (2FA)

Estamos implementando 2FA opcional (código por e-mail e TOTP em aplicativo autenticador) para doulas e gestantes. Quando disponível, recomendamos fortemente a ativação, especialmente em contas profissionais.

3.4. Autorização

O acesso a dados de gestantes, financeiro e anexos é restrito por papel (doula, gestante, membro da equipe) e por conta (ContaId). A API não confia em identificadores enviados pelo cliente sem validação no servidor.

4. Criptografia e transmissão

  • Em trânsito: TLS 1.2+ para site, APIs e integrações suportadas.
  • Em repouso: volumes e backups em infraestrutura do provedor, com criptografia gerenciada conforme capacidades do host.
  • Segredos de aplicação: chaves de API, tokens SMTP e credenciais OAuth em variáveis de ambiente (.env), fora do código-fonte público.

5. Isolamento por conta (multi-tenant)

Cada doula opera em uma conta isolada. Regras de negócio e consultas ao banco de dados são filtradas por identificador de conta, impedindo que uma doula acesse gestantes ou registros de outra conta.

No modo portal convidado, a gestante visualiza apenas os dados explicitamente compartilhados pela doula responsável.

6. Proteção de dados sensíveis de saúde

Para anamnese, plano de parto, notas e monitoramentos, aplicamos camadas adicionais:

  • classificação de sensibilidade em arquivos e registros;
  • minimização de dados em logs de aplicação;
  • registro de consentimento LGPD quando aplicável;
  • política de retenção configurável por conta profissional;
  • exportação e exclusão mediante solicitação do titular, nos limites legais.

A plataforma não substitui prontuário clínico. Dados sensíveis devem ser tratados com o mesmo cuidado ético e legal da prática presencial da doula.

7. Arquivos e anexos

  • armazenamento em área privada, sem URLs públicas permanentes para documentos sensíveis;
  • links de download com assinatura e expiração, quando aplicável;
  • validação de tipo e tamanho de upload;
  • soft delete com possibilidade de recuperação administrativa por prazo limitado, antes da eliminação definitiva.

8. Pagamentos

Dados de cartão e instrumentos de pagamento são processados por provedores certificados (ex.: Stripe). A MinhaDoula não armazena número completo de cartão em seus servidores.

Dois fluxos financeiros distintos são mantidos separados por desenho:

Fluxo Descrição Segurança
SaaS (doula → MinhaDoula) Assinatura do software Checkout Stripe na conta da plataforma; webhooks validados por assinatura
Premium (gestante → doula) Cobrança de pacotes pela doula Stripe Connect Express — conta conectada da doula; repasse direto conforme regras do provedor
Manual (Essencial/Pro) PIX e lançamentos manuais Chave PIX informada pela doula; sem trânsito de valores pela MinhaDoula

9. Backup e continuidade

  • rotinas de backup conforme política do provedor de hospedagem e procedimentos internos;
  • testes periódicos de restauração quando o produto estiver em produção plena;
  • plano de continuidade para incidentes que afetem disponibilidade prolongada.

Em caso de perda de dados causada por exclusão voluntária do usuário, a recuperação pode não ser possível após o prazo de retenção de backups.

10. Auditoria e monitoramento

  • registro de eventos relevantes (login, alterações críticas, acessos administrativos);
  • correlação de logs para investigação de incidentes;
  • revisão de permissões e credenciais de infraestrutura em ciclos regulares;
  • rate limiting e proteção contra abuso em endpoints sensíveis (cadastro, login, reenvio de token).

Logs são mantidos pelo tempo necessário à segurança e conformidade, com minimização de conteúdo sensível.

11. Terceiros e integrações

Integrações são avaliadas quanto a segurança, privacidade e necessidade mínima de dados. Principais categorias:

  • Google — OAuth e, quando habilitado, calendário;
  • Stripe — pagamentos e webhooks;
  • E-mail transacional — SMTP ou API de envio;
  • ViaCEP / IBGE — consulta pública de endereço no cliente.

Contratos e configurações buscam impedir que operadores usem dados para finalidades incompatíveis com o serviço contratado.

12. O que você pode fazer

Recomendações para doulas e gestantes:

  • use senha única e forte; não compartilhe credenciais;
  • ative 2FA quando disponível;
  • revise periodicamente quem tem acesso à sua conta profissional;
  • configure corretamente o modo “só no painel” vs “portal convidado”;
  • evite enviar documentos desnecessários ou dados excessivos;
  • mantenha dispositivo e navegador atualizados;
  • reporte imediatamente atividade suspeita para administrativo@minhadoula.com.br.

13. Incidentes de segurança

Mantemos procedimento interno para detecção, contenção, erradicação e recuperação de incidentes. Quando um incidente possa acarretar risco ou dano relevante aos titulares, comunicaremos:

  • os titulares afetados, em prazo adequado;
  • a Autoridade Nacional de Proteção de Dados (ANPD), quando exigido;
  • medidas adotadas para mitigar novos riscos.

Para reportar vulnerabilidade de segurança de forma responsável, envie e-mail com assunto “Segurança — reporte responsável” para administrativo@minhadoula.com.br. Agradecemos pesquisadores que sigam boas práticas de divulgação coordenada.

14. Evolução do programa de segurança

Estamos evoluindo continuamente o programa de segurança, incluindo no roadmap:

  • API REST versionada (/api/v1) com tokens de acesso de curta duração;
  • 2FA opcional (e-mail e TOTP) em produção;
  • revisões periódicas de dependências e superfície de ataque;
  • testes de penetração antes de marcos críticos de lançamento;
  • políticas formais de resposta a incidentes e continuidade de negócios.

Esta página será atualizada conforme novas medidas sejam implementadas.

15. Contato

Dúvidas sobre segurança ou privacidade: administrativo@minhadoula.com.br

Consulte também a Política de Privacidade para exercício de direitos de titulares (LGPD).

MinhaDoula

Tecnologia para organizar o negócio, fortalecer vínculos e deixar mais tempo para o cuidado.

Plataforma

Recursos Planos Criar conta

Contato

administrativo@minhadoula.com.br Lista de espera

Legal

Privacidade Termos de uso Segurança
© 2026 MinhaDoula. Todos os direitos reservados. Feito com cuidado para quem cuida.