Privacidade no Clinix: criptografia, consentimento e auditoria
O prontuário psicológico exige mais do que uma senha. Abaixo está, em detalhe, como o sistema protege o conteúdo clínico, documenta o consentimento do paciente e mantém registro de todas as ações da equipe.
Criptografia do conteúdo clínico
Ficha clínica, anamnese e evoluções de sessão são cifradas com AES-GCM antes de serem gravadas no banco de dados.
A chave nunca vai ao navegador
A CLINICAL_ENCRYPTION_KEY existe apenas como variável de ambiente do servidor. O front-end recebe texto já decifrado por uma função autorizada, ou apenas o conteúdo cifrado.
Cifra autenticada por registro
Cada registro tem seu próprio vetor de inicialização (IV). Qualquer alteração no conteúdo cifrado invalida a decifragem, o que impede adulteração silenciosa.
Anexos em storage privado
Documentos e exames ficam em bucket privado, acessíveis apenas por URLs temporárias emitidas para quem tem permissão sobre o paciente.
Verificação entre ambientes
O painel de Configurações mostra uma impressão digital salgada da chave (nunca a chave), permitindo confirmar que preview e produção usam a mesma configuração.
Consentimento informado
O consentimento do paciente é um registro do prontuário, com autor, data e versão do termo — não um checkbox solto.
Termos versionados
Cada consentimento guarda o texto aceito, a data e o profissional responsável pela coleta, preservando o histórico mesmo quando o modelo do termo muda.
Finalidade declarada
Registro de atendimento, emissão de documentos, contato para lembretes e cobrança são finalidades distintas e podem ser consentidas separadamente.
Revogação
O paciente pode revogar o consentimento a qualquer momento; a revogação é registrada com data e não apaga o histórico clínico exigido pela ética profissional.
Responsável legal
Para menores e pacientes sob curatela, o cadastro identifica o responsável que assinou o termo.
Trilha de auditoria
Prontuário, agenda e financeiro registram quem fez o quê e quando. A trilha é somente leitura para a equipe.
Prontuário
Criação e edição de ficha clínica, notas de sessão, adendos, upload de anexos e coleta de consentimentos.
Agenda
Criação, confirmação, remarcação e cancelamento — incluindo séries recorrentes, com motivo e política aplicada.
Financeiro
Contratos, cobranças, recebimentos e repasses por profissional, com valor anterior e novo em cada alteração.
Quem pode consultar
A aba de Auditoria é visível apenas a administradores da clínica e ao profissional responsável pelo paciente.
Isolamento de dados
Multi-tenant por clínica e sigilo por profissional, aplicados no banco de dados e não apenas na interface.
Row Level Security
Toda consulta é filtrada pela clínica do usuário autenticado. Não existe caminho de leitura que atravesse organizações.
Responsabilidade clínica
O psicólogo enxerga o conteúdo clínico apenas dos pacientes sob sua responsabilidade.
Recepção sem conteúdo clínico
Perfis administrativos operam agenda, cadastro e financeiro sem acesso a evoluções de sessão.
Papéis separados do perfil
Permissões ficam em tabela própria e são validadas no servidor, evitando escalonamento de privilégio pelo cliente.
Direitos do paciente
A clínica é a controladora dos dados e responde aos pedidos do paciente. O Clinix oferece as ferramentas para atendê-los.
- Confirmação de existência de tratamento de dados
- Acesso ao próprio prontuário, na forma prevista pela ética profissional
- Correção de dados cadastrais incompletos ou desatualizados
- Informação sobre com quem os dados são compartilhados
- Revogação do consentimento para contatos e lembretes
- Portabilidade de documentos emitidos pela clínica
Dúvidas sobre sigilo e dados?
O manual do sistema detalha, módulo a módulo, quem enxerga o quê e como cada registro é gravado.