Vitruvian Shield
Compliance

Concebida para investigação clínica regulada

Cada módulo, cada dado e cada fluxo de trabalho é concebido para inspeção regulamentar. O estado de cada enquadramento está indicado abaixo; nada nesta página constitui uma alegação de certificação.

Enquadramentos regulamentares

Estado por enquadramento, indicado como concebida segundo, concebida para, em curso ou prevista.

ALCOA++

Concebida segundo

A plataforma é concebida segundo os princípios de integridade de dados ALCOA++; cada registo é atribuível, legível, contemporâneo, original, exato, completo, consistente, duradouro e disponível, e exposto através do trilho de auditoria. ALCOA++ é um conjunto de princípios, não uma certificação.

RGPD da UE

Concebida segundo

Concebida segundo os requisitos do RGPD, com uma Avaliação de Impacto sobre a Proteção de Dados por estudo, um acordo de subcontratação nos termos do Artigo 28.º e alojamento na UE por defeito.

HIPAA

Concebida para alinhamento

A arquitetura da plataforma é concebida para alinhamento com as Salvaguardas Administrativas, Físicas e Técnicas da HIPAA, incluindo acesso de mínimo-necessário, vias de desidentificação de informação de saúde protegida e registo de auditoria abrangente. O programa de Business Associate Agreement e a atestação da Security Rule dos Estados Unidos fazem parte do nosso roteiro de expansão no mercado norte-americano.

ISO 27001

Em progresso

Está em curso um programa de sistema de gestão de segurança da informação ao nível da aplicação; a data de certificação será publicada quando fixada.

ISO 13485

Em progresso

Está em curso um programa de sistema de gestão da qualidade para software de dispositivo médico com um parceiro de certificação externo; nenhum certificado foi emitido até à data.

ICH E6(R3) GCP

Concebida para

A arquitetura é concebida para a ICH E6(R3), incluindo o Anexo 2 sobre elementos descentralizados, que entra em vigor na União Europeia em 15 de janeiro de 2027. O dossier de validação está planeado.

FDA 21 CFR Part 11

Concebida para

Registos eletrónicos e trilhos de auditoria concebidos para a 21 CFR Part 11; a validação formal está planeada.

MDR da UE

Prevista

A plataforma está posicionada como software enquanto dispositivo médico, Classe IIb ao abrigo do Regulamento (UE) 2017/745, Anexo VIII, Regra 11, com marcação CE prevista para 2028 através de um organismo notificado. Nenhum certificado foi emitido até à data.

Segurança de Dados e Infraestrutura

Arquitetura de segurança no Microsoft Azure com proteção em profundidade.

Microsoft Azure, regiões da União Europeia

A plataforma é alojada no Microsoft Azure em regiões da União Europeia, com alojamento na UE por defeito e residência regional a pedido.

Encriptação AES-256

Todos os dados encriptados em repouso usando encriptação AES-256. Encriptação ao nível da base de dados com opções de chaves geridas pelo cliente para máximo controlo.

TLS 1.2 ou superior em trânsito

Todos os dados em trânsito são protegidos com TLS 1.2 ou superior, com HSTS ativo em todos os endpoints da API.

Controlos de Residência de Dados

Escolha onde ficam os seus dados. Alojamento na UE por defeito, com configurações de residência regional a pedido.

Controlo de Acesso Baseado em Funções

RBAC granular com matrizes de permissões ao nível do estudo, do centro e do módulo. Princípio do mínimo privilégio aplicado em todas as funções de utilizador.

Autenticação Multi-Fator

MFA obrigatória para todas as contas de utilizador com suporte para TOTP, chaves de segurança de hardware e integração SSO com fornecedores de identidade empresariais.

Registo de Auditoria Abrangente

Cada ação de utilizador, acesso a dados e evento de sistema registado com trilhos de auditoria imutáveis e à prova de adulteração. Exportável para inspeções regulamentares.

Testes de Penetração

Testes de penetração periódicos por terceiros no âmbito do programa ISO 27001, com análise contínua de vulnerabilidades em todos os componentes da plataforma.

Avaliação de preparação para o Anexo 2 da ICH E6(R3)

Uma revisão de âmbito fixo dos fluxos de dados remotos de um estudo face às expectativas do Anexo 2, que entra em vigor na União Europeia em 15 de janeiro de 2027. Entregue como relatório escrito com uma lista de lacunas.

Sobre a avaliação

Reconhecimentos Públicos e Certificações

Certificações formais e elegibilidades emitidas por autoridades públicas detidas pelas entidades do grupo Vitruvian Shield.

ANI Idoneidade Científica

Certificação nacional portuguesa de idoneidade científica para investigação e desenvolvimento, detida pela Vitruvian Shield PT LDA.

Certificação do Setor de Alta Tecnologia da Arménia

Concede tratamento fiscal preferencial para atividades qualificadas de tecnologias de informação, detida pela Vitruvian Shield AM.

Elegibilidade SIFIDE II

Incentivos fiscais portugueses à investigação e desenvolvimento aplicados a atividades de I&D qualificadas.