Updated: January 29th, 2026

Na ³Ô¹Ï±¬ÁÏ, n¨®s nos orgulhamos de manter a confian?a de nossos clientes, funcion¨¢rios e da comunidade. Nossas solu??es envolvem o armazenamento e a transmiss?o de informa??es propriet¨¢rias de nossos clientes, informa??es pessoais de profissionais m¨¦dicos, informa??es pessoais de pacientes e participantes de estudos cl¨ªnicos e outras informa??es confidenciais (coletivamente, “Dados”). Entendemos que nossa capacidade de manter a confidencialidade, a integridade e a disponibilidade desses Dados ¨¦ fundamental para o nosso sucesso. Esta Vis?o Geral descreve nosso programa de seguran?a, nosso uso de prestadores de servi?os terceirizados e as certifica??es de privacidade e seguran?a que recebemos.

Prote??es ±Ê°ù¨¢³Ù¾±³¦²¹²õ

Organizacional

Procedimentos

Mantemos um programa documentado de privacidade de informa??es, seguran?a e gerenciamento de riscos com fun??es, responsabilidades, pol¨ªticas e procedimentos claramente definidos. Nosso programa ¨¦ baseado nos seguintes padr?es:

  • ISO 9001:2015 – Sistemas de gest?o da qualidade
  • ISO/IEC 27001:2022 – Gest?o da seguran?a da informa??o
  • SOC2 Tipo II – Controles de sistema e organiza??o
  • Integra??o do modelo de maturidade de capacidade do SEI
  • Biblioteca de Infraestrutura de TI (ITIL)
  • ICH Q9 – Gerenciamento de risco de qualidade

Revisamos e modificamos regularmente nosso programa de seguran?a para refletir as mudan?as tecnol¨®gicas, regulamenta??es, leis, riscos, pr¨¢ticas do setor e de seguran?a e outras necessidades comerciais.

Organiza??o e gerenciamento de seguran?a

Mantemos uma estrutura de responsabilidade e presta??o de contas para o gerenciamento da seguran?a, projetada para:

  • Coordenar nossos acordos de seguran?a da informa??o;
  • Descrever o ponto de contato para quest?es de seguran?a da informa??o;
  • Testar a efic¨¢cia das medidas de seguran?a; e
  • Manter padr?es de seguran?a aprovados.

Nomeamos um respons¨¢vel pela seguran?a da informa??o para ajudar os gerentes de neg¨®cios, usu¨¢rios, equipe de TI e outros a cumprir suas responsabilidades de seguran?a da informa??o.

Pessoal

Pap¨¦is e Responsabilidades

Mantemos fun??es e responsabilidades claramente definidas para todas as atividades de processamento de informa??es, incluindo o gerenciamento e o controle de sistemas operacionais, a administra??o e o suporte de redes de comunica??o e o desenvolvimento de novos sistemas. As fun??es e os direitos de acesso dos operadores de computadores e administradores de sistemas s?o separados dos da equipe de desenvolvimento de redes e sistemas.

Al¨¦m disso, mantemos procedimentos para:

  • Supervisionar a atividade de processamento de informa??es;
  • Minimizar o risco de atividade impr¨®pria ou erro; e
  • Selecionar candidatos para cargos sens¨ªveis ¨¤ seguran?a.

Treinamento

Exigimos treinamento de seguran?a baseado em fun??es e conscientiza??o sobre seguran?a. O treinamento subsequente de conscientiza??o sobre seguran?a ¨¦ exigido anualmente para todos os funcion¨¢rios ativos e contratados. Os funcion¨¢rios em determinadas fun??es (por exemplo, representantes de suporte ao cliente, desenvolvedores e gerentes de contrata??o) recebem anualmente um treinamento de seguran?a de dados mais aprofundado e abrangente.

Gerenciamento de Identidade e Acesso

Pol¨ªtica de acesso

Atribu¨ªmos acesso a sistemas, aplicativos e informa??es associadas de acordo com nossas pol¨ªticas de acesso documentadas, que incorporam os princ¨ªpios do acesso menos privilegiado. Aplicamos esses privil¨¦gios por meios automatizados. Os funcion¨¢rios devem obter autoriza??o antes de obter acesso ao sistema. Usamos t¨¦cnicas seguras para fun??es de comando e controle (por exemplo, TLS, SSH ou VPN).

±Ê°ù¾±±¹¾±±ô¨¦²µ¾±´Ç²õ

Os mecanismos de acesso operam com seguran?a e est?o de acordo com as boas pr¨¢ticas de seguran?a (por exemplo, n?o exibi??o de senhas, armazenamento de senhas de forma criptografada). Os procedimentos de autoriza??o s?o formalmente definidos e est?o em conformidade com as disciplinas padr?o comerciais, incluindo:

  • Estabelecer um controle maior sobre a quest?o dos privil¨¦gios de acesso especial; e
  • Garantir o encerramento de autoriza??es que n?o s?o mais necess¨¢rias.

Autentica??o

Usamos pr¨¢ticas padr?o do setor para identificar e autenticar usu¨¢rios autorizados. Alinhamos nossos m¨¦todos de autentica??o com o risco comercial (ou seja, a autentica??o forte ¨¦ aplicada a usu¨¢rios de “alto risco”). As senhas s?o gerenciadas de acordo com os padr?es do setor.

O processo de logon apoia a responsabilidade individual e imp?e disciplinas de acesso que incluem:

  • Supress?o de informa??es que poderiam facilitar o uso n?o autorizado;
  • Validar as informa??es de logon somente depois que todas elas tiverem sido inseridas;
  • Desconectar usu¨¢rios ap¨®s um n¨²mero definido de tentativas de logon sem sucesso; e
  • Exigir que as senhas sejam alteradas periodicamente.

Registros de acesso

Mantemos registros de infraestrutura e de acesso projetados para fornecer informa??es suficientes para permitir o diagn¨®stico de eventos de interrup??o e estabelecer a responsabilidade individual. Usamos ferramentas de monitoramento para analisar dados de registro selecionados com atividades an?malas, como acesso n?o autorizado ou altera??es, e para nos alertar sobre essas atividades an?malas.

Arquitetura de Seguran?a

Desenvolvemos e aplicamos uma arquitetura de seguran?a atrav¨¦s de nossos recursos de informa??o. A arquitetura compreende um conjunto definido de mecanismos de seguran?a e padr?es de suporte. A arquitetura:

  • Oferece suporte a recursos de informa??o que exigem diferentes n¨ªveis de prote??o;
  • Permite o fluxo seguro de informa??es dentro e entre ambientes t¨¦cnicos;
  • Fornece aos usu¨¢rios autorizados um meio eficiente de obter acesso aos recursos de informa??o em diferentes ambientes t¨¦cnicos; e
  • Permite que os privil¨¦gios de acesso de usu¨¢rios individuais sejam revogados quando os usu¨¢rios saem ou mudam de emprego.

Mantemos um invent¨¢rio de nossos ativos de informa??es essenciais e dos aplicativos usados para process¨¢-los. Realizamos avalia??es de risco de seguran?a das informa??es sempre que h¨¢ uma mudan?a significativa em nossas pr¨¢ticas comerciais ou tecnol¨®gicas que possa afetar a seguran?a, a privacidade, a confidencialidade, a integridade ou a disponibilidade dos Dados.

F¨ªsico e Ambiental

Acesso f¨ªsico

Asseguramos que nossos fornecedores terceirizados de centros de dados tenham adotado medidas de prote??o contra perda ou danos aos equipamentos e instala??es que usamos para hospedar os Dados, inclusive por meio de:

  • Restringir o acesso f¨ªsico ao pessoal autorizado; e
  • Garantir a presen?a da equipe de seguran?a, quando apropriado.

Prote??o contra Interrup??o

Nossos ambientes de produ??o utilizam equipamentos especializados para:

  • Proteger contra interrup??es/falhas de energia;
  • Permitir a recupera??o r¨¢pida dos ativos em caso de interrup??o;
  • Proteger a energia, a infraestrutura de rede e os sistemas essenciais contra danos ou comprometimento; e
  • Proteger os edif¨ªcios contra desastres naturais ou ataques deliberados.

Gest?o de Sistemas e Redes de Comunica??o

Firewalls

Implementamos tecnologias de firewall padr?o do setor. Adotamos procedimentos para gerenciar as regras de firewall (mecanismo de controle de acesso) e as altera??es nas regras.

Os recursos informativos usados para fins de produ??o s?o separados daqueles usados para desenvolvimento de sistemas ou testes de aceita??o.

Gerenciamento de antiv¨ªrus/antimalware

Implementamos softwares atualizados e procedimentos relacionados com o objetivo de detectar e evitar a prolifera??o de v¨ªrus e outras formas de c¨®digo malicioso. Esses controles se aplicam somente a ambientes internos de computa??o usados no desenvolvimento e fornecimento de nossos aplicativos hospedados. Os servi?os de detec??o de intrus?o baseados em rede e host s?o usados para proteger sistemas cr¨ªticos, inclusive sistemas conectados ¨¤ Internet.

Pol¨ªtica de uso aceit¨¢vel

  • O uso da Internet ¨¦ regido por pol¨ªticas e padr?es claros que se aplicam a toda a empresa.

Nega??o de servi?o

Garantimos que nossos provedores de infraestrutura de data center tenham adotado e implementado contramedidas adequadas para ataques de nega??o de servi?o.

Sanitiza??o e Remo??o de M¨ªdias

Utilizamos processos e tecnologias padr?o do setor para excluir permanentemente os Dados quando eles n?o forem mais necess¨¢rios ou autorizados.

Criptografia

Usamos protocolos de transporte criptografado padr?o do setor, com um m¨ªnimo de Transport Layer Security (TLS) v1.2, para dados em tr?nsito em uma rede n?o confi¨¢vel. Criptografamos os dados em repouso usando a criptografia AES (Advanced Encryption Standard) 256 ou um algoritmo equivalente.

Teste de Penetra??o e Vulnerabilidade

Temos monitoramento de aplicativos, bancos de dados, redes e recursos para identificar quaisquer vulnerabilidades e proteger nossos aplicativos. Nossas solu??es passam por testes internos de vulnerabilidade antes de serem lan?adas. Criamos nossos pr¨®prios sistemas internos de teste de penetra??o e realizamos avalia??es de vulnerabilidade em nosso software usando m¨¦todos automatizados e manuais, pelo menos anualmente.

Contratamos anualmente especialistas em seguran?a terceirizados para realizar testes de vulnerabilidade e penetra??o em nossos sistemas. Os sistemas voltados para a Internet s?o examinados regularmente em busca de vulnerabilidades.

Continua??o de Neg¨®cios e Recupera??o de Desastres

Nossas solu??es s?o projetadas para evitar pontos ¨²nicos de falha a fim de reduzir a chance de interrup??o dos neg¨®cios. Mantemos processos de recupera??o formalmente documentados que podem ser ativados no caso de uma interrup??o significativa dos neg¨®cios, tanto para nossa infraestrutura de TI corporativa quanto para a infraestrutura de produ??o que processa os dados de nossos clientes. Realizamos testes, pelo menos anualmente, para verificar a validade dos processos de recupera??o.

Tamb¨¦m implementamos v¨¢rias medidas de recupera??o de desastres para minimizar a perda de dados no caso de um ¨²nico desastre no data center. Arquitetamos nossas solu??es usando configura??es redundantes para minimizar as interrup??es de servi?o. Monitoramos continuamente nossas solu??es em busca de qualquer sinal de falha ou falha pendente e tomamos medidas preventivas para tentar minimizar ou evitar o tempo de inatividade.

Resposta a incidentes

Os incidentes s?o gerenciados por uma equipe dedicada, de acordo com uma pol¨ªtica e um processo formal de resposta a incidentes. Nossa equipe ¨¦ treinada para comunicar imediatamente qualquer incidente de seguran?a. Fornecemos uma p¨¢gina da Web p¨²blica de “” que exibe as pr¨®ximas paradas de manuten??o, incidentes de data center e comunica??es de seguran?a.

Ciclo de Vida de Desenvolvimento de Software

Mantemos processos e controles de ciclo de vida de desenvolvimento de software padr?o do setor que regem o desenvolvimento e as altera??es em nosso software, inclusive todas as atualiza??es, upgrades e patches. Nosso processo inclui pr¨¢ticas seguras de desenvolvimento de software e an¨¢lises e testes de seguran?a de aplicativos.

Fornecedores

Usamos data centers de terceiros, servi?os baseados em nuvem e outros fornecedores em nossas opera??es e para fornecer solu??es aos nossos clientes. Exigimos que esses fornecedores celebrem contratos downstream conosco, como contratos de confidencialidade, contratos de processamento de dados, contratos de associa??o comercial e similares, conforme apropriado, com base no tipo de servi?os que prestam e no tipo de informa??es ¨¤s quais t¨ºm acesso. Exigimos que nossos fornecedores preencham question¨¢rios de seguran?a de dados e realizamos avalia??es de risco para garantir a compet¨ºncia e a adequa??o de seu programa de seguran?a. Aplicamos uma abordagem baseada em riscos para revisar periodicamente a postura de seguran?a de nossos fornecedores.

Cada um de nossos fornecedores mant¨¦m seus pr¨®prios programas de seguran?a. Esta vis?o geral n?o descreve o programa de seguran?a de nenhum de nossos fornecedores.

Certifica??es

_logo

ISO (Organiza??o Internacional de Normaliza??o) 27001

Pelo menos uma vez por ano, somos auditados por um ¨®rg?o de certifica??o terceirizado credenciado para verificar a conformidade com os controles ISO (International Organization for Standardization) 27001 e ISO 27018. Essas certifica??es abrangem v¨¢rios produtos ³Ô¹Ï±¬ÁÏ e infraestrutura de suporte, conforme descrito em nosso certificado. A ISO 27001 ¨¦ uma norma de seguran?a reconhecida mundialmente que fornece uma diretriz das pol¨ªticas e dos controles que uma organiza??o tem em vigor para proteger seus dados. A norma estabelece requisitos e pr¨¢ticas recomendadas acordados internacionalmente para a abordagem sistem¨¢tica do desenvolvimento, implanta??o e gerenciamento de um sistema de gerenciamento de seguran?a de informa??es baseado em riscos/amea?as. A ISO 27018 ¨¦ um c¨®digo de pr¨¢tica internacional que se concentra em controles de privacidade para provedores de nuvem.

Controles de Organiza??o de Servi?os

Regularmente, passamos por auditorias de conformidade de terceiros sobre nossos controles de seguran?a, confidencialidade e disponibilidade para v¨¢rios produtos ³Ô¹Ï±¬ÁÏ e infraestrutura de suporte. Publicamos nosso relat¨®rio SOC 2 (Service Organization Controls 2) Tipo II de acordo com os TSPs (Trust Service Principles) de seguran?a e disponibilidade. Nossos fornecedores de data center publicam seus pr¨®prios relat¨®rios SOC 2.
logo__

Mantemos um certificado de Hospedagem de Dados de Sa¨²de (HDS), conforme exigido para todas as entidades que hospedam dados pessoais de sa¨²de de acordo com a legisla??o francesa pela Lei n¡ã2002-303 de 4 de mar?o de 2002. Essa certifica??o abrange os produtos ³Ô¹Ï±¬ÁÏ descritos em nosso certificado e ¨¦ aplic¨¢vel somente a dados de sa¨²de produzidos na Fran?a no contexto da presta??o de servi?os de sa¨²de, conforme definido pelo Artigo L.1111-8 do C¨®digo de Sa¨²de P¨²blica da Fran?a. Os clientes que confiam nesse certificado devem estar em conformidade com a PGSSI-S (Pol¨ªtica Global de Seguran?a da Informa??o para o Setor de Sa¨²de), que define os padr?es de seguran?a para servi?os de sa¨²de eletr?nica.

Informa??es sobre a conformidade da ³Ô¹Ï±¬ÁÏ com o Requisito HDS n? 31 est?o dispon¨ªveis aqui: veeva.com/privacy/hds-compliance/.

logo_

ISO (Organiza??o Internacional de Normaliza??o) 9001

Mantemos a certifica??o ISO 9001 para o nosso Sistema de Gest?o da Qualidade. Esta certifica??o abrange os produtos ³Ô¹Ï±¬ÁÏ descritos no nosso certificado. A ISO 9001 garante a qualidade consistente dos nossos produtos e servi?os atrav¨¦s de uma estrutura baseada no foco no cliente, na tomada de decis?es baseada no risco e na melhoria cont¨ªnua. Exige uma abordagem de processo sistem¨¢tica que alinhe a lideran?a e as opera??es com as necessidades de todas as partes interessadas.

international-pharmaceutical-supply-chain-consortium usdm-life-sciences Diligent_Pharma

Certifica??es GxP independentes

Contratamos especialistas externos em auditoria GxP na ¨¢rea de conformidade em ci¨ºncias da vida para fornecer relat¨®rios de auditoria independentes dos controles ³Ô¹Ï±¬ÁÏ QMS e MSA. Essas certifica??es com foco em GxP podem fornecer aos clientes uma vis?o abrangente dos processos e da conformidade da ³Ô¹Ï±¬ÁÏ a partir de uma perspectiva independente. Relat¨®rios de auditoria GxP independentes podem ser adquiridos em:

Rx-360 –

USDM – contact enorthigton@usdm.com

Diligent Pharma – Acesse o relat¨®rio em