Acciparte

Segurança e dados

Um dado regulado merece uma arquitetura que comece pela permissão

O sinistro mistura dados pessoais, dados de saúde, dados de contrato e dados de terceiros que não são clientes de ninguém. A Acciparte está concebida para que cada um tenha titular, cada acesso tenha permissão e cada permissão deixe rasto.

Princípios

Quatro regras que se cumprem por conceção

São decisões do modelo de dados, não declarações. O detalhe está na documentação para clientes.

Ninguém vê nada por defeito
Todo o acesso é uma concessão explícita e registada. Os destinatários são configurados pelo cliente; os terceiros entram com autorização e por tempo limitado.
Cada dado tem dono
Os dados de cada condutor são seus; as fotografias, de quem as fornece; o orçamento, da oficina. O acesso é concedido por partes, nunca ao processo inteiro.
Os dados de saúde ficam à parte
Categoria especial do artigo 9.º do RGPD: isolados do resto do processo e partilhados apenas com consentimento do titular ou com a base legal que corresponda à seguradora.
Tudo fica registado
Consentimentos, acessos, entregas e recusas, com data, requerente e autorizador, num registo de auditoria que não se edita nem se apaga.

Infraestrutura

Onde e como é alojada

União Europeia

Plataforma alojada na União Europeia. Os principais fornecedores, também.

Encriptação e controlo de acesso

Encriptação em trânsito, controlo de acesso por função e isolamento de dados por cliente.

Subcontratante

Contrato de subcontratante assinado com cada cliente antes de ativar o serviço. Em implementações com marca do cliente, o cliente é responsável e a Acciparte subcontratante.

Para o seu comité de segurança

Documentação técnica sob pedido

Especificação do modelo de permissões, arquitetura, subcontratantes ulteriores, contrato de subcontratante e respostas ao questionário de segurança de fornecedor. Partilha-se com um correio profissional a partir da documentação para clientes ou escrevendo para admin@acciparte.com.

A certificação ISO 27001 está planeada. Entretanto, a arquitetura segue os seus controlos: acesso por função, encriptação, isolamento por cliente e registo de auditoria.

Perguntas frequentes

Perguntas sobre segurança e dados

Onde estão alojados os dados?

Na União Europeia, num fornecedor de nuvem de primeiro nível. O detalhe de região e de subcontratantes ulteriores está na documentação para clientes.

Quem é o responsável pelo tratamento?

O cliente que contrata a implementação é o responsável pelo tratamento e a Acciparte é a subcontratante, com contrato assinado antes de ativar o serviço. Os intervenientes incorporados (oficina, perito, clínica) aceitam condições de finalidade e confidencialidade no seu registo.

Como são tratados os dados dos feridos?

Como categoria especial do artigo 9.º do RGPD: isolados do resto do processo, fora de qualquer permissão por política e partilhados apenas com consentimento explícito do titular ou com a base legal específica que corresponda à seguradora. Uma implementação pode limitar-se a danos materiais e deixar os dados de saúde fora do circuito.

Pode uma oficina ver os dados do condutor?

Não. Um interveniente incorporado vê exclusivamente o que ele próprio forneceu, mais a referência do processo. Entra por ligação temporária, com registo prévio e autorização de uma das partes.

O que acontece aos dados quando termina o contrato?

A referência e o processo são portáteis. O cliente recebe os seus processos e os dados são conservados ou eliminados conforme os prazos legais de conservação, parametrizáveis por contrato.

Próximo passo

Precisa do detalhe técnico para o seu comité de segurança?

Partilhamos a especificação do modelo de permissões, a arquitetura e o contrato de subcontratante numa reunião com a sua equipa.