HageTag, plataforma de rastreabilidade da HageLab

O que comprovamos antes de você perguntar

A HageTag roda sobre o sistema computadorizado da HageLab, que passou por ciclo completo de validação — Qualificação de Projeto, Instalação, Operação e Desempenho — executado por consultoria farmacêutica independente e concluído com status validado em janeiro de 2025. Réplica de banco em três clusters entre dois provedores, trilha de auditoria atribuível, controle de mudança declarado e ambiente de homologação separado da produção fazem parte do procedimento operacional padrão.

Validação de sistema computadorizado

O ciclo de vida de validação foi executado pela Tetha Consultoria, consultoria farmacêutica independente, sobre a versão 1.17 do sistema, seguindo as diretrizes da ANVISA e do PIC/S. Ao todo foram 190 itens entre requisitos verificados e testes executados. O relatório final conclui que o sistema está em status validado e liberado para uso.

Plano de Validação (PV)aprovado em 05/04/2024
Especificação de Requisitos do Usuário (ERU)aprovada em 30/07/2024
Análise de Riscos e respectivo relatórioaprovados em 30/07/2024
Qualificação de Projeto (QP)aprovada em 30/07/2024 — 88 itens de requisito verificados
Qualificação de Instalação (QI)aprovada em 14/08/2024 — 11 testes, todos aprovados
Qualificação de Operação (QO)aprovada em 16/10/2024 — 74 testes; 2 desvios não significativos, corrigidos e reverificados
Qualificação de Desempenho (QD)aprovada em 04/12/2024 — 17 testes, todos aprovados
Matriz de Rastreabilidade (MR)aprovada em 18/12/2024
Relatório Final de Validaçãoaprovado em 08/01/2025

A Qualificação de Desempenho executou 17 casos de teste: ausência de usuários genéricos ativos, 15 dias consecutivos de operação assistida em rotina e verificação de que os dados do período foram copiados corretamente. Todos aprovados na primeira corrida, e o relatório registra que na QD não foi detectada nenhuma não conformidade. Os desvios das etapas anteriores foram tratados por Plano de Ação — nas palavras do relatório final, "nenhum resquício de falha se manteve após as ações implementadas".

Como a validação conversa com a RDC 978/2025

O art. 106 da RDC 978/2025 exige que o serviço avalie e verifique o sistema ou programa antes de implementá-lo, documentando disponibilidade, confiabilidade, integridade dos dados e responsabilidades. O art. 105 acrescenta a política sobre acesso, alteração, histórico, data, hora, usuário, local e proteção contra acesso não autorizado.

O que a documentação de validação fazsubsidia a avaliação exigida do serviço, com evidência de terceiro independente
O que continua sendo do laboratórioverificar a implantação e o uso do sistema dentro do processo dele
O que o roteiro de inspeção reconhece como nível superiorexistir protocolo de validação do sistema de informação, inclusive para as atualizações

Dito de forma direta: a nossa validação não torna o seu laboratório conforme, e desconfie de quem prometer isso. A obrigação do art. 106 é do serviço. O que a documentação faz é encurtar o seu trabalho — você avalia um sistema que já chega com ciclo QP/QI/QO/QD executado por consultoria independente, em vez de partir do zero. Nosso controle de mudança mantém esse estado válido a cada atualização, que é o degrau seguinte reconhecido pelo roteiro.

Procedimentos operacionais padrão

Manter o status de validado depende de procedimento, não de intenção. Os POPs abaixo estão efetivos e foram auditados dentro do ciclo de validação.

Backup e Restore do sistema (POP-BAC-D133)efetivo desde 29/05/2024
Operação do sistema (POP-OPE-D133)efetivo desde 11/07/2024
Especificação técnica de configuração de backupefetiva desde 05/07/2024
Especificação técnica de estáticos e permissõesefetiva desde 05/07/2024
Especificação técnica do equipamento IoTefetiva desde 05/07/2024

Documentos disponíveis para leitura sob acordo de confidencialidade, durante a avaliação técnica.

Infraestrutura, backup e continuidade

O registro vive no banco de dados, não no backup. São camadas distintas e com funções diferentes: réplica em tempo real para disponibilidade, rotação de cópias para recuperação de desastre e arquivo frio para guarda de longo prazo.

Banco de dadosMongoDB Atlas com 3 clusters em réplica de tempo real
ProvedoresGoogle Cloud Platform e AWS — falha de um provedor não derruba o serviço
Recuperação de desastrecópias com intervalos progressivos, de 6 horas até 90 dias
Arquivo frioOnline Archive do MongoDB Atlas, 5 anos consultáveis online
Guarda de longo prazodescarga anual para Google Cloud Storage, criptografado em repouso, com acesso restrito e registrado
Retenção travadao bucket tem política de retenção bloqueada: o registro não pode ser apagado antes do prazo legal, nem por quem administra a conta
Recuperação de incidenteSLA de até 2 horas
Restauraçãoprocedimento documentado (POP-BAC-D133) e testado dentro da QD

Para hemoterapia, o Art. 236 do Anexo IV-B exige guarda de pelo menos 20 anos com cópia em local distinto do arquivo original. Quem sustenta esse prazo é a cadeia banco → arquivo frio → arquivo legal em nuvem, em região no Brasil, com retenção bloqueada por 21 anos e acesso restrito e registrado — e não o ciclo de recuperação de desastre, que existe para trazer o sistema de volta, não para ser o arquivo legal.

Controle de mudança e manutenção do estado validado

Um sistema validado que muda sem regra declarada volta a ser um sistema não validado. Como a plataforma evolui, o que mantém o status é o critério de classificação da mudança — declarado aqui, e não presumido.

Correção e ajuste de versãopermanece dentro do escopo validado; não dispara requalificação
Mudança de versãoquando a alteração vai além de patch, dispara requalificação
Critério de impactomuda especificação ou regra de negócio → mudança impactante
Configuração feita pelo clientecampo, etapa, prazo e regra são parametrização — testados em homologação, com trilha de autor, data e versão anterior
Registro formalo Plano de Validação exige que toda mudança de requisito ou projeto — durante ou depois da validação — seja avaliada e registrada em Controle de Mudanças
RastreabilidadeMatriz de Rastreabilidade liga requisito, especificação e teste executado

A diferença que importa para a sua área de qualidade: alterar o seu fluxo é parametrização e não altera o estado validado do sistema. O que altera é mudança de especificação ou de regra de negócio da plataforma — e essa passa por requalificação.

Calibração dos sensores de temperatura

A norma não aceita medição de instrumento não calibrado. Por isso os nossos sensores de temperatura são calibrados individualmente, por número de série, em laboratório acreditado — e cada um sai com o seu certificado.

Laboratórioacreditado pela Cgcre/Inmetro conforme ABNT NBR ISO/IEC 17025
Rastreabilidade metrológicacomprovada a padrões nacionais de medida e ao Sistema Internacional de Unidades (SI)
Padrões utilizadostermorresistência de platina PT-100 e calibrador multifuncional digital, ambos com certificado vigente
Métodocomparação com padrão de trabalho, com média de três medições por ponto
Incertezaincerteza expandida declarada, com probabilidade de abrangência de 95,45%
Periodicidadeanual — o certificado traz a data da próxima calibração
Entregao certificado do seu sensor, pelo número de série, fica disponível para anexar ao seu dossiê

É a diferença entre curva de temperatura como indicação e curva como evidência metrológica. A calibração do sensor é nossa; a qualificação térmica da câmara, do baú ou da caixa continua sendo do seu lado — e nós a executamos como serviço, quando contratada.

Integridade dos dados de sensor

Além da trilha de auditoria, os dados coletados por equipamentos IoT são encadeados por hash e carimbados no tempo — para que a adulteração seja detectável mesmo por quem administra o sistema.

Encadeamentocada informação carrega o hash da anterior, formando cadeia por proprietário de equipamento
Carimbo do tempoas cadeias são assinadas diariamente por Autoridade Certificadora de Tempo credenciada ao ICP-Brasil
Efeitoromper a cadeia sem deixar vestígio exigiria refazer o carimbo externo, que não está sob nosso domínio
Escopoaplica-se aos dados de sensor — é integridade do registro, não assinatura do usuário

Este mecanismo não faz parte do escopo da validação de sistema computadorizado: nenhuma norma da ANVISA ou da FDA o exige, e por isso ele não foi levado à validação. É um controle adicional nosso — e não deve ser confundido com a assinatura eletrônica coletada do usuário em campo, que é outra coisa.

Produção e homologação são ambientes separados

A flexibilidade de alterar campo, etapa, regra e prazo sem esperar release é um dos nossos diferenciais — e, sem ambiente de teste, seria um risco regulatório. Por isso são dois ambientes distintos.

Produçãohagelab.com.br
Homologaçãohagelab.net.br

Alteração de fluxo que impacta processo regulado deve ser testada em homologação antes de ir para produção. A trilha de auditoria registra autor, data e versão anterior de cada mudança de configuração.

Integridade do registro feito em campo

A evidência só vale se resistir ao cenário que mais preocupa um auditor: o próprio operador tentando mascarar o registro. Falsificar GPS é o ataque conhecido; mudar a hora do aparelho é o mais fácil. Os dois têm resposta.

Localizaçãobloqueio de mock location — coordenada simulada não é aceita
Registro offlinefica na fila local e sobe na reconexão, preservando o que foi coletado
Relógiogravamos os dois tempos: o instante coletado no aparelho e o instante de recepção no servidor — divergência entre eles é visível, não silenciosa
Exceção de regrasó usuário com permissão alta altera a regra de uma etapa, e a alteração fica registrada na trilha com autor e data
Atribuiçãocada registro carrega o usuário que executou — usuários são ilimitados justamente para ninguém compartilhar login

A verificação de ausência de usuários genéricos ativos foi um dos testes aprovados na Qualificação de Desempenho. Login compartilhado destrói a atribuição do registro, que é exatamente o que o Art. 23 §1º do Anexo IV-B exige identificar.

Sessão, acesso e dado no dispositivo

O aplicativo guarda cadastros no aparelho para operar sem sinal. O ciclo de vida desse dado é controlado, e não indefinido.

Token de sessãoobtido no login, configurável pelo cliente entre 10 minutos e 24 horas — não existe opção de token sem expiração
Inatividade da sessãoconfigurável entre 5 minutos e 24 horas; expirado o token, a tela é bloqueada
Escopoo token fala com a nossa API — não é credencial de sistema de terceiro
Tentativa de loginbloqueio após até 5 erros de senha, com espera que cresce exponencialmente, mais proteção contra DDoS
Política de senhacomprimento mínimo, exigência de maiúscula, minúscula, número e caractere especial, validade e bloqueio de reuso — definidos pelo cliente
Desconexão remotao administrador desconecta um usuário e bloqueia o acesso a qualquer momento
Alteração da políticaexige assinatura eletrônica, força novo login e fica registrada na auditoria
Sessão revogadaa próxima requisição responde 401 e o app encerra a sessão
Encerramento de sessãolimpa as bases locais de tags, checkpoints e fila pendente
Troca de estabelecimentolimpa as bases locais antes de carregar o novo contexto — dado de um cliente não sobrevive à troca
Armazenamentosandbox privada do app, protegida pela criptografia do sistema operacional do dispositivo

Não adicionamos uma camada própria de criptografia sobre o armazenamento local: dependemos da proteção do sistema operacional. Em operação com dado sensível de paciente, a recomendação é aparelho corporativo com bloqueio de tela e criptografia ativos — dizemos isso na implantação, não depois do incidente.

Integração com o seu sistema

A integração é construída junto com o seu time e documentada em coleção Postman, entregue quando a integração é contratada.

Documentaçãocoleção Postman com endpoints, exemplos e autenticação
Direçãoo seu sistema continua sendo o dono do cadastro; devolvemos status, evidência e condição
Custo3 mensalidades do plano Profissional da vertical — valor fixo, independente do plano contratado
Manutenção e monitoramentoinclusos na mensalidade

Etiquetas e impressão

Os formatos homologados vêm no próprio aplicativo, em folha e em rolo.

Folha (Pimaco)circular 42,3 mm · retangular 21,2×38,2 · 25,4×63,5 · 38,2×63,5
Rolo (Zebra)22,5×33 · 25×55 · 50×30 · 50×100 mm
Modelo fora da listaincluímos sem custo, em até 7 dias

Se a sua operação já usa um formato específico, ele entra — não é preciso trocar de etiqueta nem de impressora para começar.

Proteção de dados pessoais

Em coleta domiciliar e vacinação, o registro combina endereço residencial com dado de saúde — as duas categorias que a LGPD trata com mais rigor. Quem define a finalidade do tratamento é você; nós tratamos o dado por sua conta e ordem, para executar o serviço.

Papéiso cliente é o controlador; a HageLab atua como operadora
InfraestruturaGoogle Cloud Platform, AWS e MongoDB Atlas — os subprocessadores que sustentam banco, armazenamento e arquivo
Segregaçãoo dado é isolado por estabelecimento; a troca de contexto limpa a base local antes de carregar o novo
Acessopermissão por recurso, atribuição por usuário e desconexão remota pelo administrador
Incidenteo suporte escala demanda crítica até o CTO, que emite a notificação de incidente
RecuperaçãoSLA de até 2 horas

Cláusulas de tratamento, lista de subprocessadores e canal do titular são fechados no contrato, junto com a sua área jurídica. Se o seu DPO precisa avaliar antes de assinar, peça pelo canal técnico abaixo.

Suporte e garantia

Os prazos abaixo são contratuais, não promessa comercial: constam do Contrato de Locação e correm a partir do registro do acionamento pelo cliente.

Demanda de softwareatendimento em até 2 horas, remoto, com diagnóstico e ajuste técnico
Demanda de hardwareaté 72 horas — manutenção corretiva, troca de componente ou do equipamento
Falha ou indisponibilidade do equipamentosubstituição por equivalente em até 21 dias corridos, sem custo adicional
Calibração periódicaanual, mediante solicitação com 30 dias de antecedência
Janela de atendimentosegunda a sexta, das 8h às 17h, exceto feriados; fora disso, com agendamento
Demanda críticaescala até o CTO, que responde pela comunicação de incidente

A garantia cobre atendimento corretivo, diagnóstico remoto, deslocamento na janela comercial, troca de componente e sensor, e calibração de restabelecimento. Não cobre mau uso, intervenção de terceiro não autorizado nem chamado emergencial fora do SLA padrão, que é cobrado à parte. O contrato traz a redação completa.

Seus dados na saída

A obrigação legal de guardar registro é sua e sobrevive ao contrato. Nossa política existe para que você consiga cumpri-la mesmo se deixar de ser cliente.

Exportaçãovocê solicita a base completa a qualquer momento, para guarda própria
Prazo30 dias a partir da solicitação
Formato dos registrosJSON — é a exportação nativa do MongoDB, aberta e processável, sem depender da nossa plataforma para ser lida
Fotos e anexosa exportação traz URL tokenizada de cada arquivo no armazenamento (AWS S3), para consulta e download dos binários
Custouma mensalidade, cobrança única por exportação
Responsabilidadea guarda legal é sua; o nosso papel é você sempre conseguir exercê-la

O custo é do trabalho de extração e entrega. Não existe cobrança para "liberar" o que já é seu.

Diligência técnica sem surpresa

Toda avaliação séria chega nestes seis temas. Em vez de esperar a pergunta, declaramos onde estamos em cada um — o que já é comprovável, o que depende do seu ambiente e o que é roadmap.

TemaSituação hojeO que existe no lugar
ISO 27001 e SOC 2Não emitidos. Roadmap de maturidade.Ciclo de validação de sistema computadorizado assinado por consultoria independente, com 190 itens verificados, POPs efetivos de backup e operação, trilha de auditoria atribuível e homologação separada da produção.
DisponibilidadeSem percentual de uptime em contrato.Três clusters em réplica de tempo real entre dois provedores (GCP e AWS), rotação de recuperação de 6 h a 90 dias e restauração testada na Qualificação de Desempenho.
Teste de intrusãoSem relatório de terceiro para publicar.Controle de sessão com expiração configurável, bloqueio por tentativa de senha, proteção contra DDoS, permissão por recurso, segregação por estabelecimento e desconexão remota — todos demonstráveis na avaliação técnica.
Dado no aparelhoSem camada própria de criptografia sobre o armazenamento local e sem exigência de MDM.Sandbox privada do app protegida pela criptografia do sistema operacional, limpeza no encerramento de sessão, no 401 e na troca de estabelecimento. Para dado de paciente, a recomendação é aparelho corporativo com bloqueio de tela — e a responsabilidade sobre o dispositivo é tratada em contrato.
Validação do seu processoNão é substituída pela validação da plataforma.A plataforma já é validada. A qualificação do seu processo — ensaios, matriz de rastreabilidade e dossiê no escopo do seu órgão regulador — é projeto complementar, que conduzimos como serviço.
Transferência internacionalInfraestrutura em provedores estrangeiros.Arquivo legal provisionado em região no Brasil, com política de retenção bloqueada. Cláusulas de tratamento, lista de subprocessadores e canal do titular são fechados no contrato com a sua área jurídica.

Fornecedor que lista só o que tem está vendendo. Preferimos que a sua área de qualidade saiba exatamente onde estamos antes de investir tempo em uma avaliação — e que a conversa comece pelo risco real, não pela descoberta tardia.

Perguntas frequentes

O que a área técnica costuma perguntar

A HageTag é um sistema validado?

O sistema computadorizado da HageLab passou por ciclo completo de validação (QP, QI, QO e QD) executado por consultoria farmacêutica independente, concluído com status validado em janeiro de 2025, conforme diretrizes ANVISA e PIC/S. A validação do uso no seu processo e no seu ambiente é um projeto complementar, que fazemos como serviço.

Qualquer administrador altera um processo em produção?

A alteração de fluxo é feita sem depender de release, mas existe ambiente de homologação separado (hagelab.net.br) e a trilha de auditoria registra autor, data e versão anterior de cada mudança de configuração. Para processo regulado, a recomendação é testar em homologação e registrar a aprovação antes de publicar.

Onde ficam os meus dados e com que frequência há backup?

O registro vive em MongoDB Atlas, com três clusters em réplica de tempo real distribuídos entre Google Cloud Platform e AWS — falha de um provedor não derruba o serviço. Sobre isso há rotação de cópias para recuperação de desastre, com intervalos progressivos de 6 horas até 90 dias, arquivo frio consultável online por 5 anos e descarga anual para Google Cloud Storage com política de retenção bloqueada — nessa camada o registro não pode ser apagado antes do prazo legal, nem por quem administra a conta. São camadas com funções diferentes: réplica é disponibilidade, rotação é recuperação de desastre, arquivo é guarda de longo prazo.

O sistema foi validado em 2025. E as versões que vieram depois?

Correção e ajuste permanecem dentro do escopo validado e não disparam requalificação. Mudança de versão, quando vai além disso, dispara. O critério de impacto é objetivo: alteração de especificação ou de regra de negócio é mudança impactante. Configurar o seu próprio fluxo — campo, etapa, prazo, regra — é parametrização, testada em homologação e registrada na trilha com autor, data e versão anterior; não altera o estado validado do sistema.

Se eu encerrar o contrato, perco o histórico?

Não. Você solicita a base completa e fica com ela para guarda própria: 30 dias de prazo, registros em JSON (exportação nativa do MongoDB) e URL tokenizada de cada foto e anexo no armazenamento, para baixar os binários. O custo é de uma mensalidade, cobrança única, referente ao trabalho de extração — não existe cobrança para liberar o que já é seu. A obrigação legal de guardar é sua e continua sua depois do contrato.

Em que a avaliação de segurança se apoia hoje?

No ciclo completo de validação de sistema computadorizado, assinado por consultoria farmacêutica independente, com 190 itens entre requisitos verificados e testes executados. Somam-se POPs efetivos de backup e operação, trilha de auditoria atribuível, controle de sessão e permissão por recurso, segregação de dados por estabelecimento e ambiente de homologação separado da produção. ISO 27001 e SOC 2 ainda não foram emitidos e são tratados como roadmap de maturidade, não como certificações existentes.

Qual é o SLA de suporte?

Definido em contrato: até 2 horas para demandas de software, com atendimento remoto e diagnóstico técnico, e até 72 horas para demandas de hardware. Falha ou indisponibilidade de equipamento tem substituição por equivalente em até 21 dias corridos, sem custo adicional. A janela de atendimento é de segunda a sexta, das 8h às 17h, e demanda crítica escala até o CTO. Os prazos correm a partir do registro do acionamento.

Precisa de um documento específico?

Os relatórios de validação, os POPs e as especificações técnicas ficam disponíveis para leitura sob acordo de confidencialidade, durante a avaliação técnica.