Privacidade e confiança
Clinical Corvus foi projetado para manter contexto identificável do paciente dentro da fronteira do backend por padrão. Esse comportamento depende de controles técnicos e da configuração correta do ambiente. Ele não equivale, por si só, a certificação de compliance.
Compartilhamento com terceiros
O backend usa ALLOW_THIRD_PARTY_DATA_SHARING para controlar o envio de dados a serviços remotos. O valor padrão desabilita o compartilhamento de PHI com terceiros.
Há uma exceção delimitada: consultas marcadas como públicas e sem sinais de PHI podem usar provedores externos aprovados. A política bloqueia esse fallback quando a consulta não é pública ou contém padrões que podem indicar PHI.
Quando a pesquisa clínica federada usa fontes externas, o pipeline canônico constrói uma consulta redigida para remover PHI. Essa proteção precisa ser verificada em cada fluxo que chama um provedor externo. Não presumimos que a existência de um sanitizador cubra automaticamente todos os caminhos do sistema.
Tenant e acesso
Dados clínicos são associados a tenant_id. Em PostgreSQL, as tabelas cobertas pela migração de tenant scoping recebem políticas de Row-Level Security. Serviços também aplicam contexto de tenant durante as operações.
O escopo exato das tabelas, papéis e caminhos administrativos deve ser confirmado durante uma revisão de implantação.
Estado e memória
Clinical Corvus separa:
- contexto longitudinal do paciente;
- estado do episódio atual;
- memória de trabalho da conversa;
- preferências aprendidas do usuário.
Essa separação reduz o risco de informações de um paciente, episódio ou finalidade serem reutilizadas fora do escopo esperado. Retenção, exclusão e armazenamento dependem dos serviços habilitados e das políticas operacionais do ambiente.
Provedores e BYOK
Tenants podem configurar provedores quando o recurso está habilitado. O uso de uma chave própria não garante que os dados permaneçam na infraestrutura da instituição. A fronteira real depende do endpoint escolhido, do contrato com o provedor e da política de compartilhamento aplicada pelo backend.
O que deve ser verificado antes de um piloto
- fluxos que podem alcançar provedores externos;
- tabelas e objetos cobertos por tenant scoping e RLS;
- retenção de documentos, memória, logs e telemetria;
- papéis autorizados a visualizar ou alterar dados;
- resposta a incidentes e uso do kill switch;
- contratos, bases legais e requisitos locais de compliance.
Consulte também a Fronteira atual do produto e o estado de validação.