Política de Privacidade
MINUTA — documento em elaboração. Este texto é um rascunho escrito a partir do que o sistema realmente faz e ainda não foi revisado pelo titular do negócio nem por advogado. Não é instrumento vinculante e não produz efeitos enquanto não for aprovado e publicado com data de vigência. Vigência prevista:
{{DATA_VIGENCIA}}. Os campos entre chaves duplas são lacunas a preencher antes da publicação.
English notice. This document is a working draft, published in Brazilian Portuguese only. The Portuguese text is the sole binding version; there is no English translation, and none would prevail over it.
1. Do que trata esta política
Esta política explica como o Brio — sistema de gestão para clínicas de
fisioterapia, operado por {{RAZAO_SOCIAL}}, CNPJ {{CNPJ}}, com sede em
{{ENDERECO}} — trata dados pessoais, à luz da Lei nº 13.709/2018 (LGPD).
Ela cobre o site público do Brio e o sistema usado pela clínica. Não cobre sites de terceiros que você alcance a partir daqui.
2. Quem é controlador e quem é operador
A distinção do art. 5º, VI e VII da LGPD é a chave para ler todo o resto:
- A clínica é a controladora dos dados dos pacientes. É ela que decide quem atende, o que registra no prontuário e por quanto tempo mantém a relação. O Brio não escolhe nada disso.
- O Brio é operador desses dados. Trata dados de paciente exclusivamente para prestar o serviço contratado pela clínica e segundo as instruções dela. O Brio não usa dado de paciente para finalidade própria, não os comercializa, não os cede a terceiros para publicidade e não os utiliza para treinar modelos de inteligência artificial.
- O Brio é controlador apenas dos dados de cadastro dos usuários da clínica — nome, e-mail e credenciais de quem entra no sistema, além dos dados da assinatura. Sobre esses, as decisões são do Brio.
Uma consequência prática: pedidos de paciente (acesso, correção, eliminação) são endereçados à clínica, que é a controladora. O Brio a atende como operador.
3. Quais dados são tratados
3.1 Dados de paciente (clínica controladora)
- Identificação e contato: nome, CPF, data de nascimento, telefone e e-mail.
- Dados de saúde — pessoais sensíveis (art. 5º, II): queixa principal, CID de encaminhamento, avaliações e reavaliações, achados clínicos por especialidade, mapa corporal (marcações de dor, cirurgia e lesão sobre uma figura), plano de tratamento, evoluções por sessão, intensidade da dor (0–10), técnicas aplicadas, registro de presença e assinatura do paciente.
- Dados operacionais: agenda de sessões, pacotes de sessões e sua origem (particular ou convênio), profissional responsável, sala, comparecimento e faltas.
- Áudio de anamnese e sua transcrição, apenas quando a clínica usa o recurso de anamnese por voz — ver a seção 6.
3.2 Dados de quem usa o sistema (Brio controlador)
Nome, e-mail, senha (armazenada apenas como resumo criptográfico), preferências de idioma e de notificação, função dentro da clínica e, quando a pessoa é fisioterapeuta, número de registro no CREFITO. Também são registrados dados de acesso — data, hora, endereço IP e navegador — na trilha de auditoria descrita na seção 11.
3.3 Dados de assinatura
Plano contratado, quantidade de fisioterapeutas ativos, situação da assinatura e identificadores da transação. Dados de cartão não passam pelo Brio nem são armazenados por ele: o pagamento é processado diretamente pelo provedor indicado na seção 7.
4. Bases legais
| Tratamento | Base legal | | ------------------------------------------------------- | ------------------------------------------------------------------------------------------ | | Prestação do serviço à clínica e gestão da assinatura | Execução de contrato — art. 7º, V | | Dados de saúde do paciente, no atendimento | Tutela da saúde, em procedimento realizado por profissionais de saúde — art. 11, II, f | | Guarda do prontuário pelos prazos legais | Obrigação legal e regulatória — art. 7º, II e art. 11, II, a | | Segurança do sistema e trilha de acesso ao prontuário | Obrigação legal e regulatória, e legítimo interesse — art. 7º, II e IX | | Comunicações operacionais (convites, avisos do sistema) | Execução de contrato — art. 7º, V |
O legítimo interesse é invocado apenas onde de fato cabe — registro de acesso e proteção contra abuso —, nunca como base genérica para dado de saúde.
5. Para que os dados são usados
Para agendar e registrar atendimentos; manter o prontuário; controlar saldo de pacotes e presença; emitir os documentos que a clínica imprime; autenticar usuários; medir o número de fisioterapeutas ativos para a assinatura; e registrar acessos a prontuário para auditoria.
O Brio não faz perfilamento comercial de paciente, não toma decisão automatizada sobre pessoas e não envia publicidade a pacientes.
6. Inteligência artificial
O Brio oferece dois recursos assistidos por modelo de linguagem: rascunho de evolução e pré-preenchimento de avaliação a partir de uma anamnese gravada em áudio. Regras que valem para os dois:
- A IA produz rascunho editável e nada mais. Ela nunca grava sozinha no prontuário e nunca assina um registro clínico. Toda sugestão precisa ser lida, corrigida e confirmada por profissional habilitado.
- Identificadores fortes são mascarados antes do envio ao modelo. CPF,
telefone e e-mail que apareçam no texto são substituídos pelos rótulos
[CPF],[TELEFONE]e[EMAIL], e a tela informa quantos identificadores foram removidos. O mascaramento é feito por reconhecimento de padrão e não cobre, hoje, números escritos por extenso, nome próprio e endereço — por isso a clínica deve orientar quem grava a não ditar dados de identificação. - A estrutura dos dados enviados exclui identificação por construção: os campos que alimentam o modelo não têm lugar para nome, CPF, contato ou identificadores internos.
- O registro de prompts e respostas no provedor do modelo está desligado, e o nível de log do cliente é fixado no código para que o corpo das requisições não seja gravado em log da aplicação.
Sobre o áudio da anamnese, especificamente:
- A gravação depende de ação deliberada de quem atende e pode ser interrompida e descartada a qualquer momento antes do envio.
- O arquivo vai para um bucket privado na região de São Paulo
(
sa-east-1), com bloqueio total de acesso público, criptografia em repouso e acesso apenas por URL assinada de curta duração. - A transcrição é feita por serviço de transcrição na mesma região.
- O áudio e o trabalho de transcrição são apagados assim que o texto é entregue — ou quando a gravação é cancelada. A transcrição não é gravada em banco de dados: ela existe apenas na resposta que preenche a tela e desaparece com ela.
- Transcrição, trechos de fala e conteúdo clínico nunca aparecem em log nem nos metadados da trilha de auditoria.
Limitação conhecida, declarada: o serviço de transcrição não permite interromper um trabalho já iniciado. Se a gravação for cancelada com a transcrição em andamento, a exclusão é tentada e pode falhar; nesse caso a cópia do lado do serviço permanece pelo período de retenção dele. Isso está registrado internamente como pendência de correção.
7. Com quem os dados são compartilhados
O Brio não vende dados e não os compartilha para publicidade. Emprega os operadores abaixo, cada um com função delimitada:
| Operador | Função no Brio | Região do tratamento |
| --------------------------- | ---------------------------------------------------------------------- | ------------------------------- |
| AWS (S3) | Armazenamento de áudio de anamnese, assinaturas de presença e avatares | sa-east-1 — São Paulo, Brasil |
| AWS (Amazon Transcribe) | Transcrição do áudio de anamnese em português | sa-east-1 — São Paulo, Brasil |
| Anthropic | Modelo de linguagem que gera os rascunhos | Estados Unidos — ver a seção 8 |
| Stripe | Processamento de pagamento e gestão da assinatura | Estados Unidos e Irlanda |
| Plunk | Envio de e-mail transacional (convite, redefinição de senha, avisos) | União Europeia |
| Upstash | Contadores de uso da IA — guarda apenas números, nenhum dado pessoal | Conforme a instância contratada |
Também podem receber dados as autoridades públicas, mediante requisição legal, e o provedor de hospedagem e de banco de dados contratado para o serviço.
8. Transferência internacional
A inferência do modelo de linguagem ocorre nos Estados Unidos. Isso é uma escolha declarada, e não um efeito colateral: a alternativa disponível na região brasileira roteia a chamada para qualquer região comercial do mundo, enquanto a configuração adotada fixa o destino em território norte-americano.
O que atravessa a fronteira é o texto do transcrito e o contexto clínico depois do mascaramento descrito na seção 6 — nunca o áudio, que permanece no Brasil, e nunca a base de dados da clínica.
A transferência se apoia no art. 33, II da LGPD, em cláusulas contratuais e garantias oferecidas pelo fornecedor, e no compromisso contratual de não utilização do conteúdo para treinamento de modelo. O envio de e-mail e o processamento de pagamento também envolvem tratamento fora do Brasil, na mesma base.
9. Por quanto tempo os dados ficam guardados
O Brio não faz exclusão física de registro clínico. Isso é regra do sistema, não configuração: não existe caminho de apagamento definitivo para prontuário, avaliação, evolução ou registro de presença. Um atendimento que aconteceu não deixa de ter acontecido.
- "Excluir" um paciente é anonimizar. A operação limpa os dados identificadores — nome, CPF, data de nascimento, telefone e e-mail —, apaga o índice que permitia buscá-lo, marca a data da anonimização e mantém a linha como lápide, preservando as relações do histórico e a retenção legal do prontuário. A operação é irreversível; pedida duas vezes, a segunda não altera nada.
- Prazos que balizam a clínica: Resolução CFM nº 1.821/2007, que fixa guarda mínima de 20 anos do prontuário a contar do último registro, e Resolução COFFITO nº 414/2012, que trata do prontuário fisioterapêutico e de sua guarda mínima de 5 anos. A clínica, como controladora, é quem define o prazo que aplica. A anonimização a pedido do titular ocorre nos limites legais — o art. 16 da LGPD ressalva expressamente a conservação necessária ao cumprimento de obrigação legal ou regulatória.
- Retenção legal (legal hold). A clínica pode registrar em um paciente uma data até a qual a anonimização fica bloqueada — usada quando há litígio, fiscalização ou ordem de preservação. Enquanto a data não passa, o pedido de eliminação é recusado com a informação de quando poderá ser atendido. Reduzir ou remover essa data é ato restrito a quem administra a clínica.
- Dados de cadastro de usuário são mantidos enquanto durar a relação com a clínica e pelos prazos legais aplicáveis depois disso. Dados de assinatura seguem os prazos fiscais.
- A trilha de auditoria é mantida por prazo longo, por ser o registro de quem acessou prontuário.
- Áudio de anamnese e transcrição não têm retenção: ver a seção 6.
10. Direitos do titular
O art. 18 da LGPD assegura a você: confirmação da existência de tratamento; acesso aos dados; correção de dado incompleto, inexato ou desatualizado; anonimização, bloqueio ou eliminação de dado desnecessário, excessivo ou tratado em desconformidade; portabilidade; informação sobre com quem os dados foram compartilhados; informação sobre a possibilidade de não consentir e as consequências disso; e revogação do consentimento.
Como exercer:
- Se você é paciente, dirija o pedido à clínica em que se trata — ela é a controladora e conhece o seu histórico. O Brio a apoia como operador. Se preferir, escreva ao encarregado no endereço abaixo, e o pedido será encaminhado à clínica responsável.
- Se você usa o sistema (fisioterapeuta, recepção, gestão), escreva diretamente ao encarregado.
Encarregado pelo tratamento de dados (art. 41): {{ENCARREGADO_NOME}} —
{{DPO_EMAIL}}. A resposta é dada no prazo legal. Você também pode peticionar à
Autoridade Nacional de Proteção de Dados (ANPD).
Um limite honesto: alguns direitos cedem diante da obrigação de guarda do prontuário. Um pedido de eliminação de dado clínico é atendido como anonimização, nos termos da seção 9.
11. Segurança
O que o sistema faz, concretamente:
- Isolamento por clínica dentro do próprio banco de dados. Cada tabela de dado clínico tem política de isolamento por organização aplicada pelo banco (Row Level Security), de modo que uma consulta que esqueça o filtro na aplicação ainda assim não alcança dado de outra clínica. A aplicação se recusa a servir por uma conexão de banco com privilégio que ignore essa política.
- Criptografia de identificadores fortes em repouso. CPF, telefone e e-mail de paciente são cifrados com AES-256-GCM, com chave mantida fora do banco de dados e versionada para rotação. Nomes permanecem em texto claro para permitir a busca parcial que a recepção usa — protegidos pelo isolamento, pela trilha de acesso e pela criptografia em repouso do provedor.
- Busca sem expor o dado. A pesquisa por CPF usa um índice cego (um código derivado do CPF por função criptográfica com chave própria, separada da chave de cifragem), nunca comparação sobre o texto cifrado.
- Trilha de acesso somente-inclusão. Toda abertura de prontuário identificado e toda gravação são registradas — quem, o quê, quando, de onde. A trilha não pode ser alterada nem apagada pela aplicação, e o registro nunca contém conteúdo clínico nem dado de identificação: guarda apenas referências e nomes de campos alterados. A leitura da trilha é restrita a quem administra a clínica.
- Transporte cifrado, com HSTS e demais cabeçalhos de segurança nos dois sites.
- Objetos privados: áudio e assinaturas ficam em buckets sem acesso público, alcançáveis apenas por URL assinada de curta duração, e a ligação entre um arquivo e a clínica dona é uma linha no banco, sujeita ao mesmo isolamento.
- Limite de tentativas nas rotas de autenticação e nas chamadas de IA.
- Registros da aplicação são escritos sem conteúdo sensível: não gravam corpo de requisição, cabeçalhos, parâmetros de busca nem endereço de destinatário de e-mail.
Nenhuma medida elimina risco por completo. Em caso de incidente de segurança relevante, o Brio comunica a clínica sem demora e a apoia na comunicação à ANPD e aos titulares prevista no art. 48 da LGPD.
12. Cookies
O Brio usa apenas cookies funcionais, indispensáveis ao funcionamento:
| Cookie | Para quê |
| ----------------------------- | ---------------------------------------- |
| Cookie de sessão da aplicação | Manter você autenticado após o login |
| NEXT_LOCALE | Lembrar o idioma escolhido |
| sidebar-collapsed | Lembrar se o menu lateral está recolhido |
Não há analytics, publicidade, pixel de rede social nem rastreamento de terceiros. Como só existem cookies estritamente necessários, não é exibido banner de consentimento de cookies — não haveria escolha a oferecer, e um banner que pede permissão para o que é indispensável só treina a pessoa a clicar em "aceitar".
13. Alterações desta política
Esta política pode mudar quando o produto mudar ou quando a lei exigir. A versão vigente fica sempre nesta página, com a data de vigência no topo. Mudanças relevantes — nova finalidade, novo operador, mudança de país de tratamento — são comunicadas à clínica por e-mail e por aviso dentro do sistema, com antecedência razoável antes de passarem a valer. A clínica que não concordar pode encerrar o contrato nos termos contratados.
14. Contato
{{RAZAO_SOCIAL}} — {{ENDERECO}}
Encarregado: {{ENCARREGADO_NOME}}, {{DPO_EMAIL}}