Criar conta

Para psicólogos e clínicas

Segurança

Prontuário psicológico é dado pessoal sensível de saúde. Esta página descreve o que o sistema faz para protegê-lo — e, no fim, o que ele não faz. As duas partes importam na hora de decidir.

As cinco camadas

O que protege o prontuário

Não são plano premium nem configuração opcional. Estão ligadas para todo mundo, o tempo todo.

1

Criptografia por registro

Cada anotação clínica é cifrada individualmente com AES-256-GCM — vetor de inicialização de 12 bytes gerado a cada gravação e etiqueta de autenticação de 16 bytes em coluna própria.

  • O texto cifrado é amarrado à clínica e ao paciente. Um registro copiado para outro contexto não abre, mesmo com a chave correta.
  • Não existe coluna com o conteúdo em texto claro, nem índice de busca sobre ele. Acrescentar qualquer uma das duas seria regressão de segurança.
  • Texto decifrado nunca entra em log, telemetria ou mensagem de erro. Falha de decifragem devolve mensagem fixa, que não revela nada do conteúdo.
2

Trilha de acesso que ninguém apaga

Toda leitura, criação, alteração, exportação e impressão de prontuário fica registrada com autor, paciente, data, IP e origem.

  • A proibição de alterar vive no PostgreSQL, não na aplicação: UPDATE, DELETE e TRUNCATE são recusados pelo próprio banco de dados.
  • Isso vale para a trilha clínica, para os consentimentos aceitos e para o registro de acesso da plataforma.
  • O titular da clínica consulta a trilha a qualquer momento, filtrando por paciente, profissional e período.
3

Escopo por clínica em toda consulta

O identificador da clínica nunca vem do navegador. Ele é derivado da sessão, cruzada com os vínculos comprovados daquela pessoa.

  • Toda consulta de dado de negócio passa por uma camada que põe o filtro de clínica em primeiro lugar e sobrescreve qualquer identificador que venha de fora.
  • Alteração e exclusão exigem condição explícita, para que nenhum comando possa varrer a tabela inteira por engano.
4

Separação por papel

Secretaria alcança agenda e cobrança. Conteúdo clínico, nunca — em nenhuma tela, rota ou exportação.

  • A barreira está no acesso ao dado, não em esconder um botão. Tela nova nasce protegida.
  • Profissional enxerga os próprios pacientes; titular enxerga os da clínica. Cada acesso do titular também entra na trilha.
5

Seus dados saem quando você quiser

Exportação completa em JSON, mais um PDF por paciente com o prontuário em ordem cronológica. Sem abrir chamado, sem justificar, sem custo.

  • O arquivo é montado no momento do download: nenhum prontuário em texto claro fica parado em armazenamento esperando alguém baixar.
  • O link é assinado e expira em 72 horas. Cada exportação entra na trilha de acesso.
  • A exportação não é bloqueada por inadimplência.

Acesso

Como a sua conta é protegida

  • Senha de no mínimo dez caracteres, guardada com função de derivação apropriada — nunca em texto claro.
  • Segundo fator por aplicativo autenticador, com códigos de reserva. O segredo é gerado e exibido no seu navegador.
  • Sessão de sete dias. As sessões abertas ficam visíveis, e você encerra qualquer uma delas na hora.
  • A mensagem de erro do login é genérica de propósito: ela não revela se um e-mail tem conta aqui.
  • Limite de tentativas compartilhado entre todos os servidores, e não por servidor — o que faz o limite valer de verdade.

Limites declarados

O que isto não é

Descobrir um limite sozinho, depois de migrar tudo, é pior do que ler sobre ele antes de decidir.

Não é criptografia ponta a ponta

A chave fica no servidor, e é por isso que o conteúdo consegue ser aberto na sua tela e sair na exportação. Quem diz que o fornecedor é matematicamente incapaz de ler, e ao mesmo tempo entrega busca, PDF e recuperação de acesso, está dizendo duas coisas incompatíveis. O que reduz o risco aqui não é uma promessa: é o acesso administrativo também deixar rastro numa trilha que ninguém apaga.

O segundo fator não vale para o login pelo Google

Quem entra pela conta do Google não recebe o pedido de código — naquele caminho, quem garante a identidade é o próprio Google. Se você usa essa entrada, ative o segundo fator lá também: é ele que passa a proteger o prontuário. O aviso está escrito também dentro do sistema, na tela de segurança.

Não existe busca dentro do prontuário

Buscar exigiria um índice legível do conteúdo, o que anularia a criptografia por registro. A ausência é decisão consciente, não funcionalidade esquecida.

Nenhuma medida elimina risco

Havendo incidente de segurança relevante, os afetados e a autoridade competente serão comunicados. Os documentos legais que formalizam isso ainda estão em revisão jurídica, e a página deles diz isso abertamente.

Achou uma falha?

Como relatar

Se você encontrou algo que parece uma vulnerabilidade, avise antes de tornar público — e não use dado de paciente real para demonstrar. O retorno vem da própria pessoa que escreve o sistema, não de um formulário.

+55 (11) 91598-4661 Atendimento humano em português, de segunda a sexta, das 9h às 18h.

A porta de saída fica destrancada, sempre.

A guarda do prontuário perante o Conselho Regional de Psicologia é sua, não do fornecedor de software. Por isso a exportação completa existe desde o primeiro dia.