Confiança

Segurança e proteção de dados

Prontuário cifrado com chave por clínica, acesso registrado e uma lista honesta do que ainda não temos.

Atualizado em

Minuta para revisão jurídica. Este texto é um rascunho de trabalho, ainda não revisado por advogado e sem valor contratual. Ele descreve a intenção do produto e serve de base para o documento final. Não se apoie nele para decisões legais.

1. O princípio

Prontuário é o dado mais sensível que um consultório guarda. A premissa do produto é simples: o conteúdo clínico é seu, precisa ser ilegível para qualquer um que não seja você, e nenhuma facilidade de produto justifica afrouxar isso.

Esta página descreve o que já está implementado e o que ainda não está. A distinção é explícita de propósito — segurança contada pela metade não é informação, é marketing.

2. Criptografia do conteúdo clínico

Evolução de sessão, anamnese, formulários e documentos são cifrados antes de chegar ao banco, com AES-256-GCM. Cada clínica tem sua própria chave de dados, e essa chave é guardada cifrada por uma chave mestra que vive no ambiente de execução, nunca no banco.

A consequência prática é a que interessa: quem obtiver uma cópia do banco de dados não lê prontuário. A contrapartida é assumida — a chave mestra exige custódia e procedimento de restauração testado.

3. Dados em trânsito

Todo o tráfego entre o seu navegador, a aplicação e a API usa TLS, com HTTPS obrigatório e redirecionamento automático. A teleconsulta trafega por conexão cifrada entre os participantes e não é gravada pela plataforma. Gravar e transcrever são coisas diferentes, e a seção seguinte separa as duas.

4. Gravação e transcrição

A sessão não é gravada. Nem vídeo, nem áudio, nem imagem são guardados em momento nenhum — não existe arquivo, campo nem botão para isso em ponto nenhum do caminho.

A plataforma tem um módulo de transcrição da sessão, e a distinção precisa estar escrita aqui: gravar é guardar áudio ou vídeo, e isso não acontece; transcrever é produzir texto. A transcrição só começa com a autorização do paciente registrada naquela sessão, e o que sobe e fica guardado é texto, cifrado como o resto do prontuário, sob o seu controle e apagável a qualquer momento. Áudio continua não sendo armazenado, nem durante nem depois.

O reconhecimento de fala é o do próprio navegador, e ainda não publicamos a verificação de onde esse processamento acontece. Até publicarmos, considere que o áudio da transcrição pode ser processado por um terceiro; se for o caso, ele entra na lista de subprocessadores desta página.

5. Autenticação e sessão

  • Senhas nunca são armazenadas: guardamos apenas a derivação com scrypt, com parâmetros de custo dimensionados para tornar força bruta cara.
  • A sessão é mantida por cookie httpOnly com SameSite, servido apenas por HTTPS em produção. Nenhum token de acesso fica exposto a JavaScript, o que fecha a rota mais comum de roubo de sessão.
  • Cabeçalhos de segurança ativos no site e na aplicação: nosniff, política de referenciador restrita, bloqueio de enquadramento em iframe e política de permissões limitando câmera e microfone à própria origem.
  • Segundo fator de autenticação ainda não está disponível. Está no plano de trabalho e será anunciado quando entrar.

6. Isolamento e controle de acesso

Cada requisição é resolvida no contexto da clínica autenticada, e as consultas ao banco são escopadas por esse contexto. Não existe tela que liste pacientes de mais de uma conta.

Do lado da equipe do PsicologoFácil, o acesso à infraestrutura é nominal e limitado ao mínimo necessário para operar o serviço. Conteúdo clínico em texto claro não faz parte do que a operação enxerga.

7. Sigilo por padrão no produto

O sigilo aparece nas decisões de interface, não só na infraestrutura. Listagens, painel e notificações mostram o nome do paciente abreviado; o nome completo só existe no cadastro e no prontuário, onde ele é necessário.

Lembretes por WhatsApp levam horário e primeiro nome, nunca conteúdo de atendimento. Aplicativo de mensagem serve para combinar logística, não para trafegar clínica.

8. Infraestrutura e subprocessadores

A plataforma roda sobre fornecedores de infraestrutura estabelecidos, cada um com um papel delimitado. A lista completa é a mesma publicada na Política de Privacidade.

Terceiros que processam dados por nossa conta
ServiçoPara quêDados tratadosOnde processa
VercelHospedagem do site e da aplicação webDados de navegação e requisições; nenhum conteúdo clínico é armazenadoEstados Unidos
RailwayHospedagem da API e do banco de dadosCadastro, agenda, financeiro e conteúdo clínico cifradoEstados Unidos
Cloudflare R2Armazenamento de arquivos e documentos anexadosDocumentos enviados por você, cifrados em repousoEstados Unidos
ResendEnvio de e-mail transacional (confirmação, recuperação de senha, recibos)Nome e e-mail do destinatário e o texto da mensagemEstados Unidos
Meta (WhatsApp Business Platform)Lembretes e confirmação de sessão por WhatsAppTelefone do paciente, primeiro nome e dados de horário da sessãoEstados Unidos
DailySala de teleconsulta por vídeoÁudio e vídeo em tempo real e metadados da chamada; a sessão não é gravadaEstados Unidos

9. Backup e continuidade

  • O banco de dados tem backup automático diário, com retenção em janela móvel e restauração testada periodicamente.
  • Backup de conteúdo cifrado permanece cifrado: restaurar um backup sem a chave mestra não revela prontuário.
  • Você pode exportar prontuários, cadastros e financeiro a qualquer momento, em formato legível — a sua cópia não depende de nós continuarmos existindo.

10. Registro de acesso

Ações relevantes sobre dados clínicos e de conta geram registro com autor, data e hora. É o que permite responder à pergunta que importa numa auditoria ou num incidente: quem acessou o quê, e quando.

11. Desenvolvimento e dependências

  • Toda mudança passa por revisão e por verificação automatizada de tipos e testes antes de ir ao ar.
  • Segredos ficam em variáveis de ambiente do provedor, nunca no código.
  • Dependências são monitoradas quanto a vulnerabilidades conhecidas e atualizadas com prioridade quando há correção de segurança.
  • Não temos, nesta data, certificação externa como ISO 27001 nem relatório SOC 2. Se isso for requisito para você, considere-o ausente.

12. Resposta a incidentes

Mantemos plano de resposta com contenção, apuração, comunicação e correção. Em incidente com risco relevante, comunicamos os profissionais afetados e a Autoridade Nacional de Proteção de Dados nos prazos legais, com o que aconteceu, quais dados foram atingidos e o que foi feito.

13. O que esperamos de você

  • Senha longa e exclusiva desta conta, de preferência guardada em gerenciador de senhas.
  • Não compartilhar credenciais: acesso compartilhado apaga a identificação de quem viu o quê.
  • Bloqueio de tela no computador e no celular usados no atendimento, e cuidado com redes públicas.
  • Sair da conta em dispositivo compartilhado e revisar periodicamente quem tem acesso físico à sua máquina.

14. Divulgação responsável de vulnerabilidades

Encontrou uma falha? Escreva para seguranca@psicologofacil.com.br com a descrição e os passos para reproduzir. Comprometemo-nos a responder, a corrigir conforme a gravidade e a não tomar medida legal contra pesquisa feita de boa-fé, sem acesso a dado de terceiro e sem degradar o serviço.