TODO — REVISÃO JURÍDICA PENDENTE. Rascunho técnico, não revisado por advogado, não utilizável antes da revisão. Trechos com
[REVISÃO JURÍDICA: ...]marcam o que falta. Nenhuma base legal específica da LGPD foi afirmada sem essa revisão.
Política de Privacidade
Versão 2026-08-20.1 · Atualizado em 20 de agosto de 2026
1. Quem trata os dados
[REVISÃO JURÍDICA: identificar controlador e operador. A leitura provável é que o Profissional/clínica seja controlador dos dados de pacientes e o Psi Gestão opere por conta dele — mas isso precisa ser afirmado por advogado, porque muda a responsabilidade de cada parte.]
Encarregado (DPO): [REVISÃO JURÍDICA: nome e canal de contato.]
2. Que dados são tratados
De quem usa o sistema (profissionais e equipe): nome, e-mail, senha em forma de hash, registro no Conselho Regional de Psicologia quando informado, e registros técnicos de acesso (data, IP, agente de navegação).
De pacientes, inseridos pelo Profissional: nome, CPF quando informado, data de nascimento, contato, observações administrativas, agendamentos e cobranças.
Conteúdo clínico: anamneses, evoluções e documentos produzidos pelo Profissional. Trata-se de dado pessoal sensível de saúde e recebe tratamento específico (seção 4).
3. Para que os dados são usados
Exclusivamente para operar o Serviço: autenticar quem entra, exibir a agenda, guardar o prontuário, emitir cobranças, calcular repasses e enviar notificações administrativas.
O que não é feito, e não passará a ser feito sem novo aceite explícito:
- venda ou compartilhamento de dados com terceiros para fins comerciais;
- uso de conteúdo clínico para treinar modelos de aprendizado de máquina;
- perfilamento de pacientes;
- publicidade baseada nos dados tratados.
4. Como o conteúdo clínico é protegido
- Criptografia por registro. Cada anotação clínica é cifrada individualmente com AES-256-GCM, com vetor de inicialização único e etiqueta de autenticação própria. Não existe cópia em texto claro no banco, nem coluna de busca sobre o conteúdo.
- Amarração ao contexto. O texto cifrado é vinculado criptograficamente à clínica e ao paciente: um registro deslocado para outro contexto não abre.
- Trilha de acesso imutável. Toda leitura, criação, alteração, exportação ou impressão de prontuário é registrada. A tabela de registro não aceita alteração nem exclusão — a proibição é imposta pelo próprio banco de dados.
- Separação por papel. O papel de secretaria (ASSISTANT) não alcança conteúdo clínico em nenhuma tela, rota ou exportação.
- Notificações sem conteúdo clínico. Lembretes e cobranças enviados a pacientes contêm apenas informação administrativa — nome, horário, modalidade e valor.
5. Com quem os dados são compartilhados
Apenas com fornecedores de infraestrutura necessários à operação, e apenas na medida necessária:
| Finalidade | Fornecedor | Dados alcançados | | --- | --- | --- | | Hospedagem da aplicação | Vercel | tráfego e registros técnicos | | Banco de dados | Neon (PostgreSQL) | todos os dados, com o conteúdo clínico cifrado | | Envio de e-mail transacional | Resend | destinatário e texto administrativo |
[REVISÃO JURÍDICA: confirmar a lista, verificar transferência internacional de dados e a necessidade de cláusulas contratuais específicas com cada fornecedor.]
6. Por quanto tempo os dados ficam guardados
Prontuário: por padrão 5 anos (1825 dias) após a alta do paciente, configurável por clínica. Vencido o prazo, o registro é sinalizado para revisão — nunca apagado automaticamente. O descarte depende de decisão humana e fica registrado.
Dados de conta e registros de acesso: enquanto a conta existir, e pelo prazo adicional necessário ao cumprimento de obrigações legais.
[REVISÃO JURÍDICA: fixar prazo de guarda dos logs de acesso e sua base legal.]
Detalhamento operacional em docs/RETENCAO-E-DESCARTE.md.
7. Direitos do titular
A LGPD assegura ao titular, entre outros, confirmação de tratamento, acesso, correção, portabilidade e eliminação.
Um esclarecimento necessário: os dados de pacientes são inseridos e controlados pelo Profissional. Pedidos de titulares de dados relativos ao prontuário devem ser dirigidos ao Profissional responsável, que dispõe das ferramentas de acesso, correção e exportação dentro do sistema. O Psi Gestão apoia o atendimento desses pedidos, mas não decide sobre eles.
[REVISÃO JURÍDICA: revisar esta divisão de responsabilidade, incluindo o conflito entre pedido de eliminação pelo paciente e dever de guarda do prontuário pelo profissional.]
8. Segurança
Além do descrito na seção 4: senhas armazenadas com função de derivação apropriada, tráfego cifrado em trânsito, cabeçalhos de segurança em todas as respostas, limitação de taxa em autenticação e exportação, e escopo obrigatório por clínica em toda consulta a dado de negócio.
Nenhuma medida elimina risco. Em caso de incidente de segurança relevante, os afetados e a autoridade competente serão comunicados.
[REVISÃO JURÍDICA: definir prazo e procedimento formal de comunicação de incidente.]
9. Encerramento do Serviço
Em caso de descontinuidade, valem as garantias da seção 6 dos Termos de Uso: aviso prévio mínimo de 90 dias e exportação disponível durante todo o período.
10. Alterações desta Política
Alterações relevantes serão comunicadas e exigirão novo aceite, registrado com data, hora e o texto integral vigente à época.