Confiança
Segurança e proteção de dados
Prontuário cifrado com chave por conta, isolamento garantido pelo banco de dados e registro de quem acessou o quê.
Atualizado em
Minuta para revisão jurídica. Este texto é um rascunho de trabalho, ainda não revisado por advogado e sem valor contratual. Ele descreve a intenção do produto e serve de base para o documento final. Não se apoie nele para decisões legais.
1. O princípio
Prontuário é o dado mais sensível que um consultório guarda. A premissa do produto é simples: o conteúdo clínico é seu, precisa ser ilegível para qualquer um que não seja você, e nenhuma facilidade de produto justifica afrouxar isso.
O sigilo profissional não é um recurso da plataforma. É a condição para ela existir.
2. Criptografia do conteúdo clínico
Evolução de sessão, anamnese, formulários e documentos são cifrados antes de chegar ao banco de dados, com AES-256-GCM. Cada conta tem sua própria chave de dados, e essa chave é protegida por uma chave mestra que não fica guardada junto dos dados.
A consequência prática é a que interessa: uma cópia do banco de dados, isolada, não revela prontuário de ninguém.
3. Dados em trânsito
Todo o tráfego entre o seu navegador, a aplicação e a API usa HTTPS obrigatório, com redirecionamento automático. A teleconsulta trafega por conexão cifrada entre os participantes.
4. Gravação e transcrição
A sessão não é gravada. Nem vídeo, nem áudio, nem imagem são guardados em momento nenhum — não existe arquivo, campo nem botão para isso em ponto nenhum do caminho.
A plataforma tem um módulo de transcrição, e a distinção precisa estar escrita: gravar é guardar áudio ou vídeo, e isso não acontece; transcrever é produzir texto. A transcrição só começa com a autorização do paciente registrada naquela sessão. O que fica guardado é texto, cifrado como o resto do prontuário, sob o seu controle e apagável a qualquer momento.
O reconhecimento de fala é o do próprio navegador, e o áudio não é armazenado por nós em nenhuma etapa. O tratamento do áudio durante o reconhecimento está descrito na Política de Privacidade.
5. Autenticação e sessão
- Senhas nunca são armazenadas. Guardamos apenas a derivação com scrypt, com custo dimensionado para tornar tentativa em massa inviável.
- A sessão é mantida por cookie inacessível a JavaScript, servido apenas por HTTPS — o que fecha a rota mais comum de roubo de sessão.
- Tentativas repetidas de entrada com senha errada são limitadas e travam o acesso temporariamente.
- O navegador recebe as políticas que impedem a aplicação de ser embutida em outro site e restringem o uso de câmera e microfone à própria origem.
6. Isolamento entre contas
Cada requisição é resolvida no contexto da conta autenticada, e o próprio banco de dados recusa leitura fora desse contexto — a separação não depende de o código lembrar de filtrar. Não existe tela que liste pacientes de mais de uma conta.
Do nosso lado, o acesso à operação é individual, autenticado e limitado ao mínimo necessário. Conteúdo clínico em texto claro não faz parte do que a operação enxerga.
7. Sigilo por padrão no produto
O sigilo aparece nas decisões de interface, não só na infraestrutura. Listagens, painel e notificações mostram o nome do paciente e nada além do que aquela tela precisa: contato, documento e conteúdo clínico existem só no prontuário, atrás de registro de acesso.
Lembretes por mensagem levam horário e primeiro nome, nunca conteúdo de atendimento. Aplicativo de mensagem serve para combinar logística, não para trafegar clínica.
8. Registro de acesso
Ações relevantes sobre dados clínicos e de conta geram registro com autor, data e hora. É o que permite responder à pergunta que importa numa auditoria ou num incidente: quem acessou o quê, e quando.
9. Backup e continuidade
- O banco de dados tem backup automático diário, com retenção em janela móvel e restauração testada periodicamente.
- Backup de conteúdo cifrado permanece cifrado: restaurar uma cópia sem a chave mestra não revela prontuário.
- Você pode exportar prontuários, cadastros e financeiro a qualquer momento, em formato legível — a sua cópia não depende de nós continuarmos existindo.
10. Como o produto é construído
- Toda mudança passa por revisão e por verificação automatizada de tipos e testes antes de ir ao ar.
- Segredos de produção ficam fora do código e têm acesso restrito.
- Dependências são monitoradas quanto a vulnerabilidades conhecidas e atualizadas com prioridade quando há correção de segurança.
11. Resposta a incidentes
Mantemos plano de resposta com contenção, apuração, comunicação e correção. Em incidente com risco relevante, comunicamos os profissionais afetados e a Autoridade Nacional de Proteção de Dados nos prazos legais, com o que aconteceu, quais dados foram atingidos e o que foi feito.
12. Tratamento de dados e terceiros
Quais dados tratamos, com que base legal, por quanto tempo, quais terceiros executam parte do serviço por nossa conta e como funcionam as transferências internacionais está descrito na Política de Privacidade, que é o documento que vale para essas perguntas.
Não vendemos dados e não usamos conteúdo clínico para treinar modelos de inteligência artificial, em nenhuma hipótese.
13. Documentação para contratação
Se a sua contratação exige avaliação formal de fornecedor — questionário de segurança, acordo de tratamento de dados, detalhes de arquitetura, situação de certificações ou relatório de testes —, escreva para seguranca@psicologofacil.com.br. Respondemos com a documentação completa, sob acordo de confidencialidade quando for o caso.
14. O que esperamos de você
- Senha longa e exclusiva desta conta, de preferência guardada em gerenciador de senhas.
- Não compartilhar credenciais: acesso compartilhado apaga a identificação de quem viu o quê.
- Bloqueio de tela no computador e no celular usados no atendimento, e cuidado com redes públicas.
- Sair da conta em dispositivo compartilhado e revisar periodicamente quem tem acesso físico à sua máquina.
15. Divulgação responsável de vulnerabilidades
Encontrou uma falha? Escreva para seguranca@psicologofacil.com.br com a descrição e os passos para reproduzir. Comprometemo-nos a responder, a corrigir conforme a gravidade e a não tomar medida legal contra pesquisa feita de boa-fé, sem acesso a dado de terceiro e sem degradar o serviço.