Confiança
Segurança e proteção de dados
Prontuário cifrado com chave por clínica, acesso registrado e uma lista honesta do que ainda não temos.
Atualizado em
Minuta para revisão jurídica. Este texto é um rascunho de trabalho, ainda não revisado por advogado e sem valor contratual. Ele descreve a intenção do produto e serve de base para o documento final. Não se apoie nele para decisões legais.
1. O princípio
Prontuário é o dado mais sensível que um consultório guarda. A premissa do produto é simples: o conteúdo clínico é seu, precisa ser ilegível para qualquer um que não seja você, e nenhuma facilidade de produto justifica afrouxar isso.
Esta página descreve o que já está implementado e o que ainda não está. A distinção é explícita de propósito — segurança contada pela metade não é informação, é marketing.
2. Criptografia do conteúdo clínico
Evolução de sessão, anamnese, formulários e documentos são cifrados antes de chegar ao banco, com AES-256-GCM. Cada clínica tem sua própria chave de dados, e essa chave é guardada cifrada por uma chave mestra que vive no ambiente de execução, nunca no banco.
A consequência prática é a que interessa: quem obtiver uma cópia do banco de dados não lê prontuário. A contrapartida é assumida — a chave mestra exige custódia e procedimento de restauração testado.
3. Dados em trânsito
Todo o tráfego entre o seu navegador, a aplicação e a API usa TLS, com HTTPS obrigatório e redirecionamento automático. A teleconsulta trafega por conexão cifrada entre os participantes e não é gravada pela plataforma. Gravar e transcrever são coisas diferentes, e a seção seguinte separa as duas.
4. Gravação e transcrição
A sessão não é gravada. Nem vídeo, nem áudio, nem imagem são guardados em momento nenhum — não existe arquivo, campo nem botão para isso em ponto nenhum do caminho.
A plataforma tem um módulo de transcrição da sessão, e a distinção precisa estar escrita aqui: gravar é guardar áudio ou vídeo, e isso não acontece; transcrever é produzir texto. A transcrição só começa com a autorização do paciente registrada naquela sessão, e o que sobe e fica guardado é texto, cifrado como o resto do prontuário, sob o seu controle e apagável a qualquer momento. Áudio continua não sendo armazenado, nem durante nem depois.
O reconhecimento de fala é o do próprio navegador, e ainda não publicamos a verificação de onde esse processamento acontece. Até publicarmos, considere que o áudio da transcrição pode ser processado por um terceiro; se for o caso, ele entra na lista de subprocessadores desta página.
5. Autenticação e sessão
- Senhas nunca são armazenadas: guardamos apenas a derivação com scrypt, com parâmetros de custo dimensionados para tornar força bruta cara.
- A sessão é mantida por cookie httpOnly com SameSite, servido apenas por HTTPS em produção. Nenhum token de acesso fica exposto a JavaScript, o que fecha a rota mais comum de roubo de sessão.
- Cabeçalhos de segurança ativos no site e na aplicação: nosniff, política de referenciador restrita, bloqueio de enquadramento em iframe e política de permissões limitando câmera e microfone à própria origem.
- Segundo fator de autenticação ainda não está disponível. Está no plano de trabalho e será anunciado quando entrar.
6. Isolamento e controle de acesso
Cada requisição é resolvida no contexto da clínica autenticada, e as consultas ao banco são escopadas por esse contexto. Não existe tela que liste pacientes de mais de uma conta.
Do lado da equipe do PsicologoFácil, o acesso à infraestrutura é nominal e limitado ao mínimo necessário para operar o serviço. Conteúdo clínico em texto claro não faz parte do que a operação enxerga.
7. Sigilo por padrão no produto
O sigilo aparece nas decisões de interface, não só na infraestrutura. Listagens, painel e notificações mostram o nome do paciente abreviado; o nome completo só existe no cadastro e no prontuário, onde ele é necessário.
Lembretes por WhatsApp levam horário e primeiro nome, nunca conteúdo de atendimento. Aplicativo de mensagem serve para combinar logística, não para trafegar clínica.
8. Infraestrutura e subprocessadores
A plataforma roda sobre fornecedores de infraestrutura estabelecidos, cada um com um papel delimitado. A lista completa é a mesma publicada na Política de Privacidade.
| Serviço | Para quê | Dados tratados | Onde processa |
|---|---|---|---|
| Vercel | Hospedagem do site e da aplicação web | Dados de navegação e requisições; nenhum conteúdo clínico é armazenado | Estados Unidos |
| Railway | Hospedagem da API e do banco de dados | Cadastro, agenda, financeiro e conteúdo clínico cifrado | Estados Unidos |
| Cloudflare R2 | Armazenamento de arquivos e documentos anexados | Documentos enviados por você, cifrados em repouso | Estados Unidos |
| Resend | Envio de e-mail transacional (confirmação, recuperação de senha, recibos) | Nome e e-mail do destinatário e o texto da mensagem | Estados Unidos |
| Meta (WhatsApp Business Platform) | Lembretes e confirmação de sessão por WhatsApp | Telefone do paciente, primeiro nome e dados de horário da sessão | Estados Unidos |
| Daily | Sala de teleconsulta por vídeo | Áudio e vídeo em tempo real e metadados da chamada; a sessão não é gravada | Estados Unidos |
9. Backup e continuidade
- O banco de dados tem backup automático diário, com retenção em janela móvel e restauração testada periodicamente.
- Backup de conteúdo cifrado permanece cifrado: restaurar um backup sem a chave mestra não revela prontuário.
- Você pode exportar prontuários, cadastros e financeiro a qualquer momento, em formato legível — a sua cópia não depende de nós continuarmos existindo.
10. Registro de acesso
Ações relevantes sobre dados clínicos e de conta geram registro com autor, data e hora. É o que permite responder à pergunta que importa numa auditoria ou num incidente: quem acessou o quê, e quando.
11. Desenvolvimento e dependências
- Toda mudança passa por revisão e por verificação automatizada de tipos e testes antes de ir ao ar.
- Segredos ficam em variáveis de ambiente do provedor, nunca no código.
- Dependências são monitoradas quanto a vulnerabilidades conhecidas e atualizadas com prioridade quando há correção de segurança.
- Não temos, nesta data, certificação externa como ISO 27001 nem relatório SOC 2. Se isso for requisito para você, considere-o ausente.
12. Resposta a incidentes
Mantemos plano de resposta com contenção, apuração, comunicação e correção. Em incidente com risco relevante, comunicamos os profissionais afetados e a Autoridade Nacional de Proteção de Dados nos prazos legais, com o que aconteceu, quais dados foram atingidos e o que foi feito.
13. O que esperamos de você
- Senha longa e exclusiva desta conta, de preferência guardada em gerenciador de senhas.
- Não compartilhar credenciais: acesso compartilhado apaga a identificação de quem viu o quê.
- Bloqueio de tela no computador e no celular usados no atendimento, e cuidado com redes públicas.
- Sair da conta em dispositivo compartilhado e revisar periodicamente quem tem acesso físico à sua máquina.
14. Divulgação responsável de vulnerabilidades
Encontrou uma falha? Escreva para seguranca@psicologofacil.com.br com a descrição e os passos para reproduzir. Comprometemo-nos a responder, a corrigir conforme a gravidade e a não tomar medida legal contra pesquisa feita de boa-fé, sem acesso a dado de terceiro e sem degradar o serviço.