Segurança e Conformidade — Visão Geral Pública
View in English →

Central de Confiança Gauss Connect

Como protegemos dados operacionais e de pacientes na conexão do Gauss Connect com seu PACS, RIS e equipamentos de imagem — arquitetura, controle de acesso e nossa abordagem para HIPAA e testes de segurança independentes.

Documento
Visão Geral de Segurança v1.0
Aplica-se a
Gauss Connect (todos os planos)
Última revisão
21/08/2026
Distribuição
Clientes e Parceiros

O Gauss Connect é uma plataforma de analytics para PACS — ele lê metadados operacionais da sua infraestrutura de imagem para alimentar dashboards, benchmarking e alertas. Ele não armazena nem exibe imagens diagnósticas, e cada conexão é construída para que sua rede nunca precise aceitar tráfego de entrada vindo de nós.

01

Visão geral da plataforma

O que o Gauss Connect acessa — e o que ele deliberadamente não acessa.

Dados recebidos
Metadados de estudo/série DICOM, telemetria de dispositivos, entradas de worklist — nunca dados de pixel de imagem
Modelo de tenant
Um banco de dados fisicamente separado por cliente — sem tabelas de dados compartilhadas para isolar
Postura de PHI
Desativado por padrão — campos DICOM identificáveis são opt-in, tag por tag, por cliente
02

Infraestrutura e hospedagem

Onde a plataforma roda e como o tráfego chega até ela.

O Gauss Connect roda em infraestrutura de nuvem dedicada, com ambientes separados para testes de pré-produção e tráfego real de clientes. Todo o tráfego externo é servido via TLS com certificados emitidos pela Let's Encrypt, terminado em um proxy reverso reforçado — a aplicação em si nunca é diretamente acessível pela internet.

Cada ambiente aplica limitação de taxa por endpoint: tentativas de login, onboarding de conectores e tráfego geral de API ficam cada um atrás do seu próprio limitador, ajustado para bloquear força bruta e padrões de abuso sem afetar o uso normal.

As implantações passam por um pipeline automatizado que valida a sintaxe de cada arquivo do backend antes do deploy, executa um único release por vez, e nunca sobrescreve dados de clientes, segredos ou configuração de ambiente no servidor de destino.

Conectores de site não exigem nenhuma alteração de firewall de entrada

Um conector leve instalado no seu site estabelece uma conexão criptografada de saída — via VPN em malha ou túnel SSH — até o Gauss Connect. Seu PACS nunca precisa de IP público, porta aberta ou qualquer regra de entrada — a conexão é sempre iniciada do seu lado para fora.

03

Fluxo de dados

Do seu PACS ao seu dashboard — cada estudo passa por um ponto de verificação de privacidade antes de ser armazenado.

Seu PACS / RIS
Atrás do seu firewall, sem IP público
Conector de site criptografado
VPN ou túnel SSH, somente saída
Ponto de verificação de privacidade
Filtragem de tags + nível de anonimização aplicado
Seu dashboard
Autenticado por sessão, somente HTTPS
Todo caminho de ingestão — importação manual, sincronização agendada ou backfill de onboarding — passa pelo mesmo ponto de verificação de privacidade. Não existe caminho que grave no seu banco de dados sem passar por ele.

Apenas metadados, por projeto. O Gauss Connect consulta seu PACS por atributos de estudo e série DICOM — contagem de exames, nomes de protocolo, durações, identificadores de equipamento. Ele nunca solicita ou armazena as instâncias de imagem, então a maior superfície de PHI em radiologia — as próprias imagens — está fora do alcance da plataforma por arquitetura.

Campos identificáveis são opt-in. Os campos de nome do paciente, ID e médico solicitante são requisitados por padrão apenas porque a identificação básica do exame precisa deles; cerca de trinta outros campos DICOM identificáveis — data de nascimento, endereço, número de prontuário e similares — não são requisitados de forma alguma, a menos que o cliente os ative explicitamente, tag por tag.

04

Controle de acesso

Quem pode ver o quê, e como esse limite é aplicado.

A autenticação é feita via Google SSO ou login local com hash de senha em padrão de mercado; as sessões são cookies opacos, do lado do servidor, httpOnly, com expiração móvel de 7 dias — nada legível por script no navegador.

Cada conta possui uma de três funções — administrador (somente equipe da Gauss Tech), parceiro (somente leitura, limitado aos clientes explicitamente vinculados) ou cliente (limitado à sua própria organização). Uma única verificação de autorização aplica esse limite de forma uniforme em todos os endpoints de dados da plataforma, e os dados operacionais de cada cliente residem em seu próprio arquivo de banco de dados, fisicamente separado — um isolamento que não depende de uma cláusula de consulta estar escrita corretamente.

Ações administrativas e de alteração de dados são registradas em uma trilha de auditoria — quem fez o quê, em qual recurso e quando.

05

Proteção de dados e anonimização

Criptografia em todo trajeto dos dados, e quatro níveis selecionáveis de anonimização para dados em repouso.

CamadaProteção
Em trânsito — webTLS 1.2+ para todo tráfego de navegador e API, HTTP redirecionado para HTTPS
Em trânsito — conectorVPN em malha baseada em WireGuard ou túnel SSH entre seu site e o Gauss Connect, independente da camada TLS web
Em trânsito — DICOMO tráfego de consulta ao seu PACS trafega apenas pelo link privado do conector, nunca pela internet aberta
Em repousoEm andamento Proteção em nível de infraestrutura de disco hoje; a criptografia de banco de dados em nível de aplicação é uma iniciativa de reforço ativa

Além da filtragem de tags em nível de campo, os clientes podem optar por um dos quatro níveis de anonimização — modelados no framework de privacidade publicado do Siemens teamplay Usage — aplicados automaticamente a cada estudo antes de ser armazenado:

Categoria de dadoStandardHighRestrictive
Identificadores do pacienteHash com chaveHash com chaveTotalmente substituído
UIDs de estudo / sérieHash com chaveHash com chaveHash com chave
Idade do pacienteApenas anoFaixas de 10 anosFaixas de 10 anos
Informações da instituiçãoMantidoRemovidoRemovido
Descrição do procedimentoMantidoMantidoRemovido
Data do estudoMantidoMantidoApenas mês

Campos com hash com chave usam uma chave aleatória de 256 bits gerada por cliente — determinística dentro dos dados do próprio cliente (para que contagens e correlações continuem funcionando), mas não reversível e não comparável aos dados de nenhum outro cliente.

06

Programa de conformidade HIPAA

O Gauss Connect é construído para operar como um business associate da HIPAA. A exposição de PHI é opt-in e configurável por cliente — as salvaguardas abaixo se aplicam independentemente de quais tags e nível de privacidade forem escolhidos.

Administrativas

  • Acesso baseado em função, delimitado por cliente
  • Trilha de auditoria em ações administrativas e de alteração de dados
  • Acordos de Associado de Negócios (BAA) disponíveis mediante solicitação

Físicas

  • Hospedagem em nuvem empresarial — sem data center próprio
  • Controles de acesso físico do provedor

Técnicas

  • Credenciais únicas por usuário, sem login compartilhado
  • TLS em trânsito; túneis de conector criptografados
  • Solicitação de campos PHI negada por padrão; níveis de anonimização opt-in
Mínimo necessário, por arquitetura

Como os campos DICOM identificáveis são opt-in e desativados por padrão, um cliente pode operar o Gauss Connect lidando com pouco ou nenhum PHI — a postura padrão da plataforma já está alinhada ao princípio do mínimo necessário da HIPAA antes de qualquer configuração adicional.

07

Testes e divulgação responsável

Validação independente, em uma cadência definida — não uma verificação pontual.

O programa de testes de segurança do Gauss Connect segue o OWASP Testing Guide / ASVS para a camada de aplicação web, com revisão dedicada da segurança do conector DICOM — uma superfície de protocolo que testes de penetração web genéricos costumam deixar passar. Os engajamentos cobrem autenticação, limites de autorização multi-tenant, onboarding de conectores e o pipeline de deploy.

Os testes rodam em cadência anual, no mínimo, além de sob demanda após qualquer mudança relevante na arquitetura de autenticação ou de conectores, reforçados por revisão interna a cada alteração de código relevante no intervalo entre eles.

SeveridadePrazo de resposta
Crítica72 horas
Alta2 semanas
MédiaPróximo ciclo de release