Segurança em profundidade
Toda ação sensível passa pelo Family Policy Engine antes de acontecer — nunca uma verificação isolada espalhada pelo código. Isso vale para o aplicativo, para a API e para o assistente de IA.
Isolamento entre famílias
Cada conta opera em seu próprio limite de dados (tenant), reforçado por Row Level Security no banco de dados.
Auditoria
Ações relevantes — acesso a dados de saúde, concessão de permissão, uso da IA — geram um registro de auditoria imutável.
Armazenamento
Documentos são privados por padrão, com URLs assinadas e temporárias — nunca públicos.
Veja detalhes técnicos completos em SECURITY.md no repositório do projeto.