Confiança

Segurança e proteção de dados

Prontuário cifrado com chave por conta, isolamento garantido pelo banco de dados e registro de quem acessou o quê.

Atualizado em

Minuta para revisão jurídica. Este texto é um rascunho de trabalho, ainda não revisado por advogado e sem valor contratual. Ele descreve a intenção do produto e serve de base para o documento final. Não se apoie nele para decisões legais.

1. O princípio

Prontuário é o dado mais sensível que um consultório guarda. A premissa do produto é simples: o conteúdo clínico é seu, precisa ser ilegível para qualquer um que não seja você, e nenhuma facilidade de produto justifica afrouxar isso.

O sigilo profissional não é um recurso da plataforma. É a condição para ela existir.

2. Criptografia do conteúdo clínico

Evolução de sessão, anamnese, formulários e documentos são cifrados antes de chegar ao banco de dados, com AES-256-GCM. Cada conta tem sua própria chave de dados, e essa chave é protegida por uma chave mestra que não fica guardada junto dos dados.

A consequência prática é a que interessa: uma cópia do banco de dados, isolada, não revela prontuário de ninguém.

3. Dados em trânsito

Todo o tráfego entre o seu navegador, a aplicação e a API usa HTTPS obrigatório, com redirecionamento automático. A teleconsulta trafega por conexão cifrada entre os participantes.

4. Gravação e transcrição

A sessão não é gravada. Nem vídeo, nem áudio, nem imagem são guardados em momento nenhum — não existe arquivo, campo nem botão para isso em ponto nenhum do caminho.

A plataforma tem um módulo de transcrição, e a distinção precisa estar escrita: gravar é guardar áudio ou vídeo, e isso não acontece; transcrever é produzir texto. A transcrição só começa com a autorização do paciente registrada naquela sessão. O que fica guardado é texto, cifrado como o resto do prontuário, sob o seu controle e apagável a qualquer momento.

O reconhecimento de fala é o do próprio navegador, e o áudio não é armazenado por nós em nenhuma etapa. O tratamento do áudio durante o reconhecimento está descrito na Política de Privacidade.

5. Autenticação e sessão

  • Senhas nunca são armazenadas. Guardamos apenas a derivação com scrypt, com custo dimensionado para tornar tentativa em massa inviável.
  • A sessão é mantida por cookie inacessível a JavaScript, servido apenas por HTTPS — o que fecha a rota mais comum de roubo de sessão.
  • Tentativas repetidas de entrada com senha errada são limitadas e travam o acesso temporariamente.
  • O navegador recebe as políticas que impedem a aplicação de ser embutida em outro site e restringem o uso de câmera e microfone à própria origem.

6. Isolamento entre contas

Cada requisição é resolvida no contexto da conta autenticada, e o próprio banco de dados recusa leitura fora desse contexto — a separação não depende de o código lembrar de filtrar. Não existe tela que liste pacientes de mais de uma conta.

Do nosso lado, o acesso à operação é individual, autenticado e limitado ao mínimo necessário. Conteúdo clínico em texto claro não faz parte do que a operação enxerga.

7. Sigilo por padrão no produto

O sigilo aparece nas decisões de interface, não só na infraestrutura. Listagens, painel e notificações mostram o nome do paciente e nada além do que aquela tela precisa: contato, documento e conteúdo clínico existem só no prontuário, atrás de registro de acesso.

Lembretes por mensagem levam horário e primeiro nome, nunca conteúdo de atendimento. Aplicativo de mensagem serve para combinar logística, não para trafegar clínica.

8. Registro de acesso

Ações relevantes sobre dados clínicos e de conta geram registro com autor, data e hora. É o que permite responder à pergunta que importa numa auditoria ou num incidente: quem acessou o quê, e quando.

9. Backup e continuidade

  • O banco de dados tem backup automático diário, com retenção em janela móvel e restauração testada periodicamente.
  • Backup de conteúdo cifrado permanece cifrado: restaurar uma cópia sem a chave mestra não revela prontuário.
  • Você pode exportar prontuários, cadastros e financeiro a qualquer momento, em formato legível — a sua cópia não depende de nós continuarmos existindo.

10. Como o produto é construído

  • Toda mudança passa por revisão e por verificação automatizada de tipos e testes antes de ir ao ar.
  • Segredos de produção ficam fora do código e têm acesso restrito.
  • Dependências são monitoradas quanto a vulnerabilidades conhecidas e atualizadas com prioridade quando há correção de segurança.

11. Resposta a incidentes

Mantemos plano de resposta com contenção, apuração, comunicação e correção. Em incidente com risco relevante, comunicamos os profissionais afetados e a Autoridade Nacional de Proteção de Dados nos prazos legais, com o que aconteceu, quais dados foram atingidos e o que foi feito.

12. Tratamento de dados e terceiros

Quais dados tratamos, com que base legal, por quanto tempo, quais terceiros executam parte do serviço por nossa conta e como funcionam as transferências internacionais está descrito na Política de Privacidade, que é o documento que vale para essas perguntas.

Não vendemos dados e não usamos conteúdo clínico para treinar modelos de inteligência artificial, em nenhuma hipótese.

13. Documentação para contratação

Se a sua contratação exige avaliação formal de fornecedor — questionário de segurança, acordo de tratamento de dados, detalhes de arquitetura, situação de certificações ou relatório de testes —, escreva para seguranca@psicologofacil.com.br. Respondemos com a documentação completa, sob acordo de confidencialidade quando for o caso.

14. O que esperamos de você

  • Senha longa e exclusiva desta conta, de preferência guardada em gerenciador de senhas.
  • Não compartilhar credenciais: acesso compartilhado apaga a identificação de quem viu o quê.
  • Bloqueio de tela no computador e no celular usados no atendimento, e cuidado com redes públicas.
  • Sair da conta em dispositivo compartilhado e revisar periodicamente quem tem acesso físico à sua máquina.

15. Divulgação responsável de vulnerabilidades

Encontrou uma falha? Escreva para seguranca@psicologofacil.com.br com a descrição e os passos para reproduzir. Comprometemo-nos a responder, a corrigir conforme a gravidade e a não tomar medida legal contra pesquisa feita de boa-fé, sem acesso a dado de terceiro e sem degradar o serviço.