O que comprovamos antes de você perguntar
Validação de sistema computadorizado
O ciclo de vida de validação foi executado pela Tetha Consultoria, consultoria farmacêutica independente, sobre a versão 1.17 do sistema, seguindo as diretrizes da ANVISA e do PIC/S. Ao todo foram 190 itens entre requisitos verificados e testes executados. O relatório final conclui que o sistema está em status validado e liberado para uso.
| Plano de Validação (PV) | aprovado em 05/04/2024 |
| Especificação de Requisitos do Usuário (ERU) | aprovada em 30/07/2024 |
| Análise de Riscos e respectivo relatório | aprovados em 30/07/2024 |
| Qualificação de Projeto (QP) | aprovada em 30/07/2024 — 88 itens de requisito verificados |
| Qualificação de Instalação (QI) | aprovada em 14/08/2024 — 11 testes, todos aprovados |
| Qualificação de Operação (QO) | aprovada em 16/10/2024 — 74 testes; 2 desvios não significativos, corrigidos e reverificados |
| Qualificação de Desempenho (QD) | aprovada em 04/12/2024 — 17 testes, todos aprovados |
| Matriz de Rastreabilidade (MR) | aprovada em 18/12/2024 |
| Relatório Final de Validação | aprovado em 08/01/2025 |
A Qualificação de Desempenho executou 17 casos de teste: ausência de usuários genéricos ativos, 15 dias consecutivos de operação assistida em rotina e verificação de que os dados do período foram copiados corretamente. Todos aprovados na primeira corrida, e o relatório registra que na QD não foi detectada nenhuma não conformidade. Os desvios das etapas anteriores foram tratados por Plano de Ação — nas palavras do relatório final, "nenhum resquício de falha se manteve após as ações implementadas".
Como a validação conversa com a RDC 978/2025
O art. 106 da RDC 978/2025 exige que o serviço avalie e verifique o sistema ou programa antes de implementá-lo, documentando disponibilidade, confiabilidade, integridade dos dados e responsabilidades. O art. 105 acrescenta a política sobre acesso, alteração, histórico, data, hora, usuário, local e proteção contra acesso não autorizado.
| O que a documentação de validação faz | subsidia a avaliação exigida do serviço, com evidência de terceiro independente |
| O que continua sendo do laboratório | verificar a implantação e o uso do sistema dentro do processo dele |
| O que o roteiro de inspeção reconhece como nível superior | existir protocolo de validação do sistema de informação, inclusive para as atualizações |
Dito de forma direta: a nossa validação não torna o seu laboratório conforme, e desconfie de quem prometer isso. A obrigação do art. 106 é do serviço. O que a documentação faz é encurtar o seu trabalho — você avalia um sistema que já chega com ciclo QP/QI/QO/QD executado por consultoria independente, em vez de partir do zero. Nosso controle de mudança mantém esse estado válido a cada atualização, que é o degrau seguinte reconhecido pelo roteiro.
Procedimentos operacionais padrão
Manter o status de validado depende de procedimento, não de intenção. Os POPs abaixo estão efetivos e foram auditados dentro do ciclo de validação.
| Backup e Restore do sistema (POP-BAC-D133) | efetivo desde 29/05/2024 |
| Operação do sistema (POP-OPE-D133) | efetivo desde 11/07/2024 |
| Especificação técnica de configuração de backup | efetiva desde 05/07/2024 |
| Especificação técnica de estáticos e permissões | efetiva desde 05/07/2024 |
| Especificação técnica do equipamento IoT | efetiva desde 05/07/2024 |
Documentos disponíveis para leitura sob acordo de confidencialidade, durante a avaliação técnica.
Infraestrutura, backup e continuidade
O registro vive no banco de dados, não no backup. São camadas distintas e com funções diferentes: réplica em tempo real para disponibilidade, rotação de cópias para recuperação de desastre e arquivo frio para guarda de longo prazo.
| Banco de dados | MongoDB Atlas com 3 clusters em réplica de tempo real |
| Provedores | Google Cloud Platform e AWS — falha de um provedor não derruba o serviço |
| Recuperação de desastre | cópias com intervalos progressivos, de 6 horas até 90 dias |
| Arquivo frio | Online Archive do MongoDB Atlas, 5 anos consultáveis online |
| Guarda de longo prazo | descarga anual para Google Cloud Storage, criptografado em repouso, com acesso restrito e registrado |
| Retenção travada | o bucket tem política de retenção bloqueada: o registro não pode ser apagado antes do prazo legal, nem por quem administra a conta |
| Recuperação de incidente | SLA de até 2 horas |
| Restauração | procedimento documentado (POP-BAC-D133) e testado dentro da QD |
Para hemoterapia, o Art. 236 do Anexo IV-B exige guarda de pelo menos 20 anos com cópia em local distinto do arquivo original. Quem sustenta esse prazo é a cadeia banco → arquivo frio → arquivo legal em nuvem, em região no Brasil, com retenção bloqueada por 21 anos e acesso restrito e registrado — e não o ciclo de recuperação de desastre, que existe para trazer o sistema de volta, não para ser o arquivo legal.
Controle de mudança e manutenção do estado validado
Um sistema validado que muda sem regra declarada volta a ser um sistema não validado. Como a plataforma evolui, o que mantém o status é o critério de classificação da mudança — declarado aqui, e não presumido.
| Correção e ajuste de versão | permanece dentro do escopo validado; não dispara requalificação |
| Mudança de versão | quando a alteração vai além de patch, dispara requalificação |
| Critério de impacto | muda especificação ou regra de negócio → mudança impactante |
| Configuração feita pelo cliente | campo, etapa, prazo e regra são parametrização — testados em homologação, com trilha de autor, data e versão anterior |
| Registro formal | o Plano de Validação exige que toda mudança de requisito ou projeto — durante ou depois da validação — seja avaliada e registrada em Controle de Mudanças |
| Rastreabilidade | Matriz de Rastreabilidade liga requisito, especificação e teste executado |
A diferença que importa para a sua área de qualidade: alterar o seu fluxo é parametrização e não altera o estado validado do sistema. O que altera é mudança de especificação ou de regra de negócio da plataforma — e essa passa por requalificação.
Calibração dos sensores de temperatura
A norma não aceita medição de instrumento não calibrado. Por isso os nossos sensores de temperatura são calibrados individualmente, por número de série, em laboratório acreditado — e cada um sai com o seu certificado.
| Laboratório | acreditado pela Cgcre/Inmetro conforme ABNT NBR ISO/IEC 17025 |
| Rastreabilidade metrológica | comprovada a padrões nacionais de medida e ao Sistema Internacional de Unidades (SI) |
| Padrões utilizados | termorresistência de platina PT-100 e calibrador multifuncional digital, ambos com certificado vigente |
| Método | comparação com padrão de trabalho, com média de três medições por ponto |
| Incerteza | incerteza expandida declarada, com probabilidade de abrangência de 95,45% |
| Periodicidade | anual — o certificado traz a data da próxima calibração |
| Entrega | o certificado do seu sensor, pelo número de série, fica disponível para anexar ao seu dossiê |
É a diferença entre curva de temperatura como indicação e curva como evidência metrológica. A calibração do sensor é nossa; a qualificação térmica da câmara, do baú ou da caixa continua sendo do seu lado — e nós a executamos como serviço, quando contratada.
Integridade dos dados de sensor
Além da trilha de auditoria, os dados coletados por equipamentos IoT são encadeados por hash e carimbados no tempo — para que a adulteração seja detectável mesmo por quem administra o sistema.
| Encadeamento | cada informação carrega o hash da anterior, formando cadeia por proprietário de equipamento |
| Carimbo do tempo | as cadeias são assinadas diariamente por Autoridade Certificadora de Tempo credenciada ao ICP-Brasil |
| Efeito | romper a cadeia sem deixar vestígio exigiria refazer o carimbo externo, que não está sob nosso domínio |
| Escopo | aplica-se aos dados de sensor — é integridade do registro, não assinatura do usuário |
Este mecanismo não faz parte do escopo da validação de sistema computadorizado: nenhuma norma da ANVISA ou da FDA o exige, e por isso ele não foi levado à validação. É um controle adicional nosso — e não deve ser confundido com a assinatura eletrônica coletada do usuário em campo, que é outra coisa.
Produção e homologação são ambientes separados
A flexibilidade de alterar campo, etapa, regra e prazo sem esperar release é um dos nossos diferenciais — e, sem ambiente de teste, seria um risco regulatório. Por isso são dois ambientes distintos.
| Produção | hagelab.com.br |
| Homologação | hagelab.net.br |
Alteração de fluxo que impacta processo regulado deve ser testada em homologação antes de ir para produção. A trilha de auditoria registra autor, data e versão anterior de cada mudança de configuração.
Integridade do registro feito em campo
A evidência só vale se resistir ao cenário que mais preocupa um auditor: o próprio operador tentando mascarar o registro. Falsificar GPS é o ataque conhecido; mudar a hora do aparelho é o mais fácil. Os dois têm resposta.
| Localização | bloqueio de mock location — coordenada simulada não é aceita |
| Registro offline | fica na fila local e sobe na reconexão, preservando o que foi coletado |
| Relógio | gravamos os dois tempos: o instante coletado no aparelho e o instante de recepção no servidor — divergência entre eles é visível, não silenciosa |
| Exceção de regra | só usuário com permissão alta altera a regra de uma etapa, e a alteração fica registrada na trilha com autor e data |
| Atribuição | cada registro carrega o usuário que executou — usuários são ilimitados justamente para ninguém compartilhar login |
A verificação de ausência de usuários genéricos ativos foi um dos testes aprovados na Qualificação de Desempenho. Login compartilhado destrói a atribuição do registro, que é exatamente o que o Art. 23 §1º do Anexo IV-B exige identificar.
Sessão, acesso e dado no dispositivo
O aplicativo guarda cadastros no aparelho para operar sem sinal. O ciclo de vida desse dado é controlado, e não indefinido.
| Token de sessão | obtido no login, configurável pelo cliente entre 10 minutos e 24 horas — não existe opção de token sem expiração |
| Inatividade da sessão | configurável entre 5 minutos e 24 horas; expirado o token, a tela é bloqueada |
| Escopo | o token fala com a nossa API — não é credencial de sistema de terceiro |
| Tentativa de login | bloqueio após até 5 erros de senha, com espera que cresce exponencialmente, mais proteção contra DDoS |
| Política de senha | comprimento mínimo, exigência de maiúscula, minúscula, número e caractere especial, validade e bloqueio de reuso — definidos pelo cliente |
| Desconexão remota | o administrador desconecta um usuário e bloqueia o acesso a qualquer momento |
| Alteração da política | exige assinatura eletrônica, força novo login e fica registrada na auditoria |
| Sessão revogada | a próxima requisição responde 401 e o app encerra a sessão |
| Encerramento de sessão | limpa as bases locais de tags, checkpoints e fila pendente |
| Troca de estabelecimento | limpa as bases locais antes de carregar o novo contexto — dado de um cliente não sobrevive à troca |
| Armazenamento | sandbox privada do app, protegida pela criptografia do sistema operacional do dispositivo |
Não adicionamos uma camada própria de criptografia sobre o armazenamento local: dependemos da proteção do sistema operacional. Em operação com dado sensível de paciente, a recomendação é aparelho corporativo com bloqueio de tela e criptografia ativos — dizemos isso na implantação, não depois do incidente.
Integração com o seu sistema
A integração é construída junto com o seu time e documentada em coleção Postman, entregue quando a integração é contratada.
| Documentação | coleção Postman com endpoints, exemplos e autenticação |
| Direção | o seu sistema continua sendo o dono do cadastro; devolvemos status, evidência e condição |
| Custo | 3 mensalidades do plano Profissional da vertical — valor fixo, independente do plano contratado |
| Manutenção e monitoramento | inclusos na mensalidade |
Etiquetas e impressão
Os formatos homologados vêm no próprio aplicativo, em folha e em rolo.
| Folha (Pimaco) | circular 42,3 mm · retangular 21,2×38,2 · 25,4×63,5 · 38,2×63,5 |
| Rolo (Zebra) | 22,5×33 · 25×55 · 50×30 · 50×100 mm |
| Modelo fora da lista | incluímos sem custo, em até 7 dias |
Se a sua operação já usa um formato específico, ele entra — não é preciso trocar de etiqueta nem de impressora para começar.
Proteção de dados pessoais
Em coleta domiciliar e vacinação, o registro combina endereço residencial com dado de saúde — as duas categorias que a LGPD trata com mais rigor. Quem define a finalidade do tratamento é você; nós tratamos o dado por sua conta e ordem, para executar o serviço.
| Papéis | o cliente é o controlador; a HageLab atua como operadora |
| Infraestrutura | Google Cloud Platform, AWS e MongoDB Atlas — os subprocessadores que sustentam banco, armazenamento e arquivo |
| Segregação | o dado é isolado por estabelecimento; a troca de contexto limpa a base local antes de carregar o novo |
| Acesso | permissão por recurso, atribuição por usuário e desconexão remota pelo administrador |
| Incidente | o suporte escala demanda crítica até o CTO, que emite a notificação de incidente |
| Recuperação | SLA de até 2 horas |
Cláusulas de tratamento, lista de subprocessadores e canal do titular são fechados no contrato, junto com a sua área jurídica. Se o seu DPO precisa avaliar antes de assinar, peça pelo canal técnico abaixo.
Suporte e garantia
Os prazos abaixo são contratuais, não promessa comercial: constam do Contrato de Locação e correm a partir do registro do acionamento pelo cliente.
| Demanda de software | atendimento em até 2 horas, remoto, com diagnóstico e ajuste técnico |
| Demanda de hardware | até 72 horas — manutenção corretiva, troca de componente ou do equipamento |
| Falha ou indisponibilidade do equipamento | substituição por equivalente em até 21 dias corridos, sem custo adicional |
| Calibração periódica | anual, mediante solicitação com 30 dias de antecedência |
| Janela de atendimento | segunda a sexta, das 8h às 17h, exceto feriados; fora disso, com agendamento |
| Demanda crítica | escala até o CTO, que responde pela comunicação de incidente |
A garantia cobre atendimento corretivo, diagnóstico remoto, deslocamento na janela comercial, troca de componente e sensor, e calibração de restabelecimento. Não cobre mau uso, intervenção de terceiro não autorizado nem chamado emergencial fora do SLA padrão, que é cobrado à parte. O contrato traz a redação completa.
Seus dados na saída
A obrigação legal de guardar registro é sua e sobrevive ao contrato. Nossa política existe para que você consiga cumpri-la mesmo se deixar de ser cliente.
| Exportação | você solicita a base completa a qualquer momento, para guarda própria |
| Prazo | 30 dias a partir da solicitação |
| Formato dos registros | JSON — é a exportação nativa do MongoDB, aberta e processável, sem depender da nossa plataforma para ser lida |
| Fotos e anexos | a exportação traz URL tokenizada de cada arquivo no armazenamento (AWS S3), para consulta e download dos binários |
| Custo | uma mensalidade, cobrança única por exportação |
| Responsabilidade | a guarda legal é sua; o nosso papel é você sempre conseguir exercê-la |
O custo é do trabalho de extração e entrega. Não existe cobrança para "liberar" o que já é seu.
Diligência técnica sem surpresa
Toda avaliação séria chega nestes seis temas. Em vez de esperar a pergunta, declaramos onde estamos em cada um — o que já é comprovável, o que depende do seu ambiente e o que é roadmap.
| Tema | Situação hoje | O que existe no lugar |
|---|---|---|
| ISO 27001 e SOC 2 | Não emitidos. Roadmap de maturidade. | Ciclo de validação de sistema computadorizado assinado por consultoria independente, com 190 itens verificados, POPs efetivos de backup e operação, trilha de auditoria atribuível e homologação separada da produção. |
| Disponibilidade | Sem percentual de uptime em contrato. | Três clusters em réplica de tempo real entre dois provedores (GCP e AWS), rotação de recuperação de 6 h a 90 dias e restauração testada na Qualificação de Desempenho. |
| Teste de intrusão | Sem relatório de terceiro para publicar. | Controle de sessão com expiração configurável, bloqueio por tentativa de senha, proteção contra DDoS, permissão por recurso, segregação por estabelecimento e desconexão remota — todos demonstráveis na avaliação técnica. |
| Dado no aparelho | Sem camada própria de criptografia sobre o armazenamento local e sem exigência de MDM. | Sandbox privada do app protegida pela criptografia do sistema operacional, limpeza no encerramento de sessão, no 401 e na troca de estabelecimento. Para dado de paciente, a recomendação é aparelho corporativo com bloqueio de tela — e a responsabilidade sobre o dispositivo é tratada em contrato. |
| Validação do seu processo | Não é substituída pela validação da plataforma. | A plataforma já é validada. A qualificação do seu processo — ensaios, matriz de rastreabilidade e dossiê no escopo do seu órgão regulador — é projeto complementar, que conduzimos como serviço. |
| Transferência internacional | Infraestrutura em provedores estrangeiros. | Arquivo legal provisionado em região no Brasil, com política de retenção bloqueada. Cláusulas de tratamento, lista de subprocessadores e canal do titular são fechados no contrato com a sua área jurídica. |
Fornecedor que lista só o que tem está vendendo. Preferimos que a sua área de qualidade saiba exatamente onde estamos antes de investir tempo em uma avaliação — e que a conversa comece pelo risco real, não pela descoberta tardia.
O que a área técnica costuma perguntar
A HageTag é um sistema validado?
O sistema computadorizado da HageLab passou por ciclo completo de validação (QP, QI, QO e QD) executado por consultoria farmacêutica independente, concluído com status validado em janeiro de 2025, conforme diretrizes ANVISA e PIC/S. A validação do uso no seu processo e no seu ambiente é um projeto complementar, que fazemos como serviço.
Qualquer administrador altera um processo em produção?
A alteração de fluxo é feita sem depender de release, mas existe ambiente de homologação separado (hagelab.net.br) e a trilha de auditoria registra autor, data e versão anterior de cada mudança de configuração. Para processo regulado, a recomendação é testar em homologação e registrar a aprovação antes de publicar.
Onde ficam os meus dados e com que frequência há backup?
O registro vive em MongoDB Atlas, com três clusters em réplica de tempo real distribuídos entre Google Cloud Platform e AWS — falha de um provedor não derruba o serviço. Sobre isso há rotação de cópias para recuperação de desastre, com intervalos progressivos de 6 horas até 90 dias, arquivo frio consultável online por 5 anos e descarga anual para Google Cloud Storage com política de retenção bloqueada — nessa camada o registro não pode ser apagado antes do prazo legal, nem por quem administra a conta. São camadas com funções diferentes: réplica é disponibilidade, rotação é recuperação de desastre, arquivo é guarda de longo prazo.
O sistema foi validado em 2025. E as versões que vieram depois?
Correção e ajuste permanecem dentro do escopo validado e não disparam requalificação. Mudança de versão, quando vai além disso, dispara. O critério de impacto é objetivo: alteração de especificação ou de regra de negócio é mudança impactante. Configurar o seu próprio fluxo — campo, etapa, prazo, regra — é parametrização, testada em homologação e registrada na trilha com autor, data e versão anterior; não altera o estado validado do sistema.
Se eu encerrar o contrato, perco o histórico?
Não. Você solicita a base completa e fica com ela para guarda própria: 30 dias de prazo, registros em JSON (exportação nativa do MongoDB) e URL tokenizada de cada foto e anexo no armazenamento, para baixar os binários. O custo é de uma mensalidade, cobrança única, referente ao trabalho de extração — não existe cobrança para liberar o que já é seu. A obrigação legal de guardar é sua e continua sua depois do contrato.
Em que a avaliação de segurança se apoia hoje?
No ciclo completo de validação de sistema computadorizado, assinado por consultoria farmacêutica independente, com 190 itens entre requisitos verificados e testes executados. Somam-se POPs efetivos de backup e operação, trilha de auditoria atribuível, controle de sessão e permissão por recurso, segregação de dados por estabelecimento e ambiente de homologação separado da produção. ISO 27001 e SOC 2 ainda não foram emitidos e são tratados como roadmap de maturidade, não como certificações existentes.
Qual é o SLA de suporte?
Definido em contrato: até 2 horas para demandas de software, com atendimento remoto e diagnóstico técnico, e até 72 horas para demandas de hardware. Falha ou indisponibilidade de equipamento tem substituição por equivalente em até 21 dias corridos, sem custo adicional. A janela de atendimento é de segunda a sexta, das 8h às 17h, e demanda crítica escala até o CTO. Os prazos correm a partir do registro do acionamento.
Precisa de um documento específico?
Os relatórios de validação, os POPs e as especificações técnicas ficam disponíveis para leitura sob acordo de confidencialidade, durante a avaliação técnica.