Sigilo profissional

Privacidade no Clinix: criptografia, consentimento e auditoria

O prontuário psicológico exige mais do que uma senha. Abaixo está, em detalhe, como o sistema protege o conteúdo clínico, documenta o consentimento do paciente e mantém registro de todas as ações da equipe.

Criptografia do conteúdo clínico

Ficha clínica, anamnese e evoluções de sessão são cifradas com AES-GCM antes de serem gravadas no banco de dados.

A chave nunca vai ao navegador

A CLINICAL_ENCRYPTION_KEY existe apenas como variável de ambiente do servidor. O front-end recebe texto já decifrado por uma função autorizada, ou apenas o conteúdo cifrado.

Cifra autenticada por registro

Cada registro tem seu próprio vetor de inicialização (IV). Qualquer alteração no conteúdo cifrado invalida a decifragem, o que impede adulteração silenciosa.

Anexos em storage privado

Documentos e exames ficam em bucket privado, acessíveis apenas por URLs temporárias emitidas para quem tem permissão sobre o paciente.

Verificação entre ambientes

O painel de Configurações mostra uma impressão digital salgada da chave (nunca a chave), permitindo confirmar que preview e produção usam a mesma configuração.

Consentimento informado

O consentimento do paciente é um registro do prontuário, com autor, data e versão do termo — não um checkbox solto.

Termos versionados

Cada consentimento guarda o texto aceito, a data e o profissional responsável pela coleta, preservando o histórico mesmo quando o modelo do termo muda.

Finalidade declarada

Registro de atendimento, emissão de documentos, contato para lembretes e cobrança são finalidades distintas e podem ser consentidas separadamente.

Revogação

O paciente pode revogar o consentimento a qualquer momento; a revogação é registrada com data e não apaga o histórico clínico exigido pela ética profissional.

Responsável legal

Para menores e pacientes sob curatela, o cadastro identifica o responsável que assinou o termo.

Trilha de auditoria

Prontuário, agenda e financeiro registram quem fez o quê e quando. A trilha é somente leitura para a equipe.

Prontuário

Criação e edição de ficha clínica, notas de sessão, adendos, upload de anexos e coleta de consentimentos.

Agenda

Criação, confirmação, remarcação e cancelamento — incluindo séries recorrentes, com motivo e política aplicada.

Financeiro

Contratos, cobranças, recebimentos e repasses por profissional, com valor anterior e novo em cada alteração.

Quem pode consultar

A aba de Auditoria é visível apenas a administradores da clínica e ao profissional responsável pelo paciente.

Isolamento de dados

Multi-tenant por clínica e sigilo por profissional, aplicados no banco de dados e não apenas na interface.

Row Level Security

Toda consulta é filtrada pela clínica do usuário autenticado. Não existe caminho de leitura que atravesse organizações.

Responsabilidade clínica

O psicólogo enxerga o conteúdo clínico apenas dos pacientes sob sua responsabilidade.

Recepção sem conteúdo clínico

Perfis administrativos operam agenda, cadastro e financeiro sem acesso a evoluções de sessão.

Papéis separados do perfil

Permissões ficam em tabela própria e são validadas no servidor, evitando escalonamento de privilégio pelo cliente.

Direitos do paciente

A clínica é a controladora dos dados e responde aos pedidos do paciente. O Clinix oferece as ferramentas para atendê-los.

  • Confirmação de existência de tratamento de dados
  • Acesso ao próprio prontuário, na forma prevista pela ética profissional
  • Correção de dados cadastrais incompletos ou desatualizados
  • Informação sobre com quem os dados são compartilhados
  • Revogação do consentimento para contatos e lembretes
  • Portabilidade de documentos emitidos pela clínica

Dúvidas sobre sigilo e dados?

O manual do sistema detalha, módulo a módulo, quem enxerga o quê e como cada registro é gravado.