Segurança em profundidade

Toda ação sensível passa pelo Family Policy Engine antes de acontecer — nunca uma verificação isolada espalhada pelo código. Isso vale para o aplicativo, para a API e para o assistente de IA.

Isolamento entre famílias

Cada conta opera em seu próprio limite de dados (tenant), reforçado por Row Level Security no banco de dados.

Auditoria

Ações relevantes — acesso a dados de saúde, concessão de permissão, uso da IA — geram um registro de auditoria imutável.

Armazenamento

Documentos são privados por padrão, com URLs assinadas e temporárias — nunca públicos.

Veja detalhes técnicos completos em SECURITY.md no repositório do projeto.