Política de Privacidade
Em vigorVigente desde 23 de setembro de 2026Última alteração: 23 de setembro de 2026Versão 1.0
English notice. This document is published in Brazilian Portuguese only; the Portuguese text is the sole binding version.
Se você é paciente de uma clínica que usa o Brio: as seções que respondem às suas perguntas são Quem é controlador e quem é operador, Por quanto tempo os dados ficam guardados e Direitos do titular. O caminho do seu pedido é a própria clínica — é ela quem decide sobre o seu prontuário; o Brio a apoia como operador.
Do que trata esta política
Esta política explica como o Brio, sistema de gestão para clínicas de fisioterapia, trata dados pessoais, à luz da Lei nº 13.709/2018 (LGPD).
O Brio é um produto de 54.687.091 VICTOR GRIGGI MOREIRA REGIS DA SILVA, CNPJ 54.687.091/0001-04, com sede em R. Cmte. Costa, 1649, Centro Sul, Cuiabá/MT, 78020-400.
Ela cobre o site público do Brio e o sistema usado pela clínica. Não cobre sites de terceiros que você alcance a partir daqui.
Quem é controlador e quem é operador
Controlador é quem decide o que se faz com os dados; operador é quem executa essas decisões, por conta do controlador. Essa é a distinção do art. 5º, VI e VII da LGPD, e é a chave para ler todo o resto:
- A clínica é a controladora dos dados dos pacientes. É ela que decide quem atende, o que registra no prontuário e por quanto tempo mantém a relação. O Brio não escolhe nada disso.
- O Brio é operador desses dados. Trata dados de paciente exclusivamente para prestar o serviço contratado pela clínica e segundo as instruções dela. O Brio não usa dado de paciente para finalidade própria, não os comercializa, não os cede a terceiros para publicidade e não os utiliza para treinar modelos de inteligência artificial.
- O Brio é controlador apenas dos dados de cadastro dos usuários da clínica — nome, e-mail e credenciais de quem entra no sistema, além dos dados da assinatura. Sobre esses, as decisões são do Brio.
Uma consequência prática: pedidos de paciente (acesso, correção, eliminação) são endereçados à clínica, que é a controladora. O Brio a atende como operador.
Quais dados são tratados
Dados de paciente (clínica controladora)
- Identificação e contato: nome, CPF, data de nascimento, telefone e e-mail.
- Dados de saúde — pessoais sensíveis (art. 5º, II): queixa principal, CID de encaminhamento, avaliações e reavaliações, achados clínicos por especialidade, mapa corporal (marcações de dor, cirurgia e lesão sobre uma figura), plano de tratamento, evoluções por sessão, intensidade da dor (0–10), técnicas aplicadas, registro de presença e assinatura do paciente.
- Dados operacionais: agenda de sessões, pacotes de sessões e sua origem (particular ou convênio), profissional responsável, a unidade e a sala em que o atendimento aconteceu, comparecimento, faltas e se a falta consumiu uma sessão do pacote, conforme a política da própria clínica. Quando a clínica atende em mais de um endereço, o cadastro do paciente também pode guardar a unidade em que ele costuma ser atendido — é uma preferência, nunca uma restrição, e ela é apagada na anonimização.
- Áudio de anamnese, áudio de evolução ditada e suas transcrições, apenas quando a clínica usa os recursos de voz — ver Inteligência artificial.
- Modelo matemático do rosto — dado biométrico, pessoal sensível (art. 5º, II), apenas na clínica que tem a assinatura facial e apenas para o paciente que consentiu por termo próprio — ver Reconhecimento facial. A foto nunca é guardada.
Dados de quem usa o sistema (Brio controlador)
Nome, e-mail, senha (armazenada apenas como resumo criptográfico), preferências de idioma e de notificação, função dentro da clínica — fisioterapeuta, recepção ou gestão — e, quando a pessoa tem o papel clínico, o número de registro no CREFITO.
Conforme o modo de entrar que a pessoa usa, também são guardados:
- as chaves de acesso (passkeys) que ela registrar: a chave pública e os dados do dispositivo, nunca a biometria, que não sai do aparelho;
- o segredo e os códigos de recuperação da verificação em duas etapas, quando ela ativa esse recurso;
- o vínculo com login social (Google, GitHub), quando esse caminho está habilitado no ambiente, com o identificador da conta no provedor e os tokens de acesso que ele devolve, guardados cifrados; o token de identidade (a cópia assinada do nome, e-mail e foto) não é guardado.
Também são registrados dados de acesso: data, hora e endereço IP, na trilha de auditoria descrita em Segurança, e o navegador de cada sessão de login, que a própria pessoa vê em Dispositivos conectados.
Para entender como o sistema é usado e dar suporte à clínica, o Brio registra ainda eventos de navegação da equipe: qual tela do sistema foi aberta, por qual conta e em que instante. O que fica gravado é o nome da tela (por exemplo, "agenda" ou "ficha do paciente"), nunca o endereço completo — que poderia conter o identificador de um paciente — e nunca o que foi visto nela. É um registro do próprio Brio, sem terceiro e sem cookie, e não contém dado de paciente. Depois de 90 dias, os eventos individuais são apagados e só permanecem totais semanais por clínica, sem referência a pessoa.
A equipe do Brio acompanha também, num painel interno, métricas agregadas do produto: quantas clínicas estão em teste, assinando ou paradas, quando cada clínica foi acessada pela última vez, quantas presenças e evoluções assinadas houve por semana, quais recursos são usados e de onde vieram as contas novas — inclusive se uma conta foi aberta a partir de um convite, o que o sistema descobre comparando o e-mail da conta com o dos convites. O painel mostra números e o nome das clínicas; nunca o nome ou o e-mail de uma pessoa, e nunca dado de paciente.
Quem usa o sistema pode pedir suporte pelo link "Fale com a gente" do painel Primeiros passos. Ele abre uma conversa no WhatsApp com uma frase pronta que leva o nome da clínica — a pessoa a lê antes de enviar e pode apagá-la —, ou um e-mail, quando não há número configurado. A partir daí a conversa segue no canal escolhido, com o telefone ou o e-mail da própria pessoa.
Dados de quem procura o Brio pelo site (Brio controlador)
No fluxo de contato do site público, o visitante responde três perguntas fechadas — quantos fisioterapeutas atendem, como a clínica registra hoje, o que mais incomoda no dia — e pode escrever o nome da clínica. A finalidade é o atendimento comercial. Nada disso é gravado em servidor do Brio: as respostas viram uma mensagem pronta na própria página, e enviar abre uma conversa no WhatsApp com esse texto; quem preferir copia a mensagem e escreve por e-mail. A partir daí a conversa segue no canal escolhido.
Dados de assinatura
Plano contratado, quantidade de fisioterapeutas ativos, situação da assinatura e identificadores da transação. Ao contratar, o e-mail de quem assina é enviado ao provedor de pagamento para abrir o cadastro de cliente, e o próprio provedor coleta na tela de pagamento o CPF ou CNPJ do contratante e o nome correspondente — o registro é o que permite emitir a nota no nome certo, e é exigido para pagar por boleto ou por Pix. Dados de cartão não passam pelo Brio nem são armazenados por ele: o pagamento é processado diretamente pelo provedor indicado em Com quem os dados são compartilhados.
Bases legais
| Tratamento | Base legal |
|---|---|
| Prestação do serviço à clínica e gestão da assinatura | Execução de contrato — art. 7º, V |
| Dados de saúde do paciente, no atendimento | Tutela da saúde, em procedimento realizado por profissionais de saúde — art. 11, II, f |
| Modelo do rosto, para confirmar presença (assinatura facial) | Consentimento específico e destacado do titular ou do responsável legal, revogável a qualquer momento — art. 11, I |
| Guarda do prontuário pelos prazos legais | Obrigação legal e regulatória — art. 7º, II e art. 11, II, a |
| Segurança do sistema e trilha de acesso ao prontuário | Obrigação legal e regulatória, e legítimo interesse — art. 7º, II e IX |
| Comunicações operacionais (convites, avisos do sistema) | Execução de contrato — art. 7º, V |
| Medição de uso do sistema pela equipe (telas abertas) | Legítimo interesse, para melhoria do produto e suporte — art. 7º, IX |
| Métricas agregadas do produto (adoção, uso, retenção e origem das contas), sem nomear pessoa | Legítimo interesse, para decidir o produto e o atendimento às clínicas — art. 7º, IX |
| Conversa de suporte aberta pela pessoa da equipe (WhatsApp ou e-mail) | Legítimo interesse, para dar o suporte que a própria pessoa pediu — art. 7º, IX |
| Telemetria de erro do sistema e do site (diagnóstico de falhas) | Legítimo interesse, para manter o serviço funcionando — art. 7º, IX |
| Medição de marketing na tela de cadastro, antes da sua resposta (sinais sem cookie e sem identificador) | Legítimo interesse, para saber quantos cadastros as campanhas geram — art. 7º, IX |
| Cookies de medição e de publicidade na tela de cadastro | Consentimento, dado no aviso daquela tela e revogável a qualquer momento — art. 7º, I |
Guarda do link de indicação aberto, para conceder o teste de 14 dias (cookie brio_ref) | Procedimentos preliminares a contrato, a pedido do titular, que abriu o link — art. 7º, V |
O legítimo interesse (art. 7º, IX: "quando necessário para atender aos interesses legítimos do controlador ou de terceiro, exceto no caso de prevalecerem direitos e liberdades fundamentais do titular que exijam a proteção dos dados pessoais") é invocado apenas onde de fato cabe — registro de acesso, proteção contra abuso, a medição de uso do sistema pela equipe, as métricas agregadas do produto, a conversa de suporte e os sinais sem identificador da tela de cadastro, nenhum dos quais toca em dado de paciente —, nunca como base genérica para dado de saúde. A telemetria de erro entra na mesma base pela mesma razão, com o cuidado que a seção Cookies descreve por extenso: o endereço da tela que falhou segue com os identificadores internos substituídos por um marcador antes do envio, de modo que o evento diz em que tela a falha ocorreu, e não de qual paciente era o registro.
Para que os dados são usados
Para agendar e registrar atendimentos; manter o prontuário; controlar saldo de pacotes e presença — inclusive, na clínica que tem a assinatura facial e para o paciente que consentiu, confirmar a presença pelo rosto; emitir os documentos que a clínica imprime; autenticar usuários; medir o número de fisioterapeutas ativos para a assinatura; e registrar acessos a prontuário para auditoria.
O Brio não faz perfilamento comercial de paciente e não toma decisão automatizada sobre pessoas.
Inteligência artificial
O Brio oferece três recursos assistidos por modelo de linguagem: rascunho de evolução — a partir de palavras-chave digitadas ou de uma nota ditada em áudio logo depois do atendimento —, pré-preenchimento de avaliação a partir de uma anamnese gravada em áudio e um assistente por chat que responde perguntas da equipe sobre a agenda, os pacientes e os casos da clínica. Regras que valem para os três:
- A IA produz rascunho editável e nada mais. Ela nunca grava sozinha no prontuário e nunca assina um registro clínico. Toda sugestão precisa ser lida, corrigida e confirmada por profissional habilitado.
- Identificadores fortes são mascarados antes do envio ao modelo. CPF,
telefone e e-mail que apareçam no texto são substituídos pelos rótulos
[CPF],[TELEFONE]e[EMAIL], e a data de nascimento vira[NASCIMENTO]quando uma palavra ao lado a nomeia («nascida em», «nasc.», «data de nascimento», «aniversário») — uma data sem essa palavra é um dado clínico legítimo («cirurgia em 12/03/2020») e passa intacta. Nos dois recursos de voz, a tela informa quantos identificadores foram removidos. O mascaramento é feito por reconhecimento de padrão e não cobre, hoje, números escritos por extenso, nome próprio, endereço e CEP, número do cartão SUS e número de RG — por isso a clínica deve orientar quem grava a não ditar dados de identificação. - A estrutura dos dados enviados exclui identificação por construção no rascunho de evolução e no pré-preenchimento de avaliação: os campos que alimentam o modelo não têm lugar para nome, CPF, contato ou identificadores internos. O assistente por chat é a exceção declarada — ele precisa do nome do paciente e dos identificadores internos do sistema para apontar para o registro certo —, e o que atravessa ali está descrito adiante nesta mesma seção.
- O corpo das requisições ao modelo não é gravado nos registros do Brio. O nível de log do cliente é fixado no código exatamente para isso — não fica a cargo de configuração de ambiente —, e a transcrição não é armazenada depois de entregue na tela.
- O que o provedor do modelo faz do seu lado é matéria do contrato com ele. O modelo é da Anthropic, e o compromisso de não usar o conteúdo para treinar modelos é contratual — ver Transferência internacional. O Brio não controla os registros internos do provedor; o que ele controla é o que envia — o mascaramento e a exclusão por construção descritos acima.
Sobre o áudio — a anamnese gravada e a nota de evolução ditada —, especificamente:
- A gravação depende de ação deliberada de quem atende e pode ser interrompida e descartada a qualquer momento antes do envio.
- O arquivo vai para um bucket privado na região de São Paulo
(
sa-east-1), com bloqueio total de acesso público, criptografia em repouso e acesso apenas por URL assinada de curta duração. - A transcrição é feita por serviço de transcrição na mesma região.
- O áudio e o trabalho de transcrição são apagados assim que o texto é entregue — ou quando a gravação é cancelada. A transcrição não é gravada em banco de dados: ela existe apenas na resposta que preenche a tela e desaparece com ela.
- Transcrição, trechos de fala e conteúdo clínico nunca aparecem em log nem nos metadados da trilha de auditoria.
- A nota de evolução ditada é a fala do próprio profissional sobre a sessão, gravada logo depois dela e limitada a cinco minutos. Ela percorre o mesmo caminho do áudio da anamnese, do armazenamento à exclusão, e o texto vira um rascunho que o profissional lê, corrige e assina como qualquer outro.
Se a gravação for cancelada depois que a transcrição já começou, a exclusão imediata do trabalho em andamento pode não ser tecnicamente possível; nesse caso, a cópia temporária mantida pelo serviço de transcrição é eliminada ao fim do período de retenção do próprio serviço, na mesma região.
Sobre o assistente por chat, especificamente:
- Ele consulta e propõe; quem grava é você. Além de consultar, o assistente pode propor atos da agenda — agendar, remarcar, cancelar, registrar presença ou falta e desfazer uma presença registrada — e propõe o cadastro de um paciente pelo nome, de um caso e de um bloco de sessões, que você confirma; ele nunca pede e nunca grava CPF, telefone, e-mail ou data de nascimento — esses dados você preenche na ficha. Se você digitar CPF, telefone, e-mail ou uma data de nascimento na pergunta, eles seguem mascarados antes de chegar ao modelo e nunca entram no cadastro. Cada proposta aparece na tela como um cartão que a pessoa confirma ou descarta. A confirmação é o mesmo ato que a pessoa faria pela tela, feito com as permissões dela e registrado em nome dela; o assistente nunca grava nada por conta própria e não escreve no prontuário. Toda leitura que faz passa pelas permissões da pessoa que pergunta, na clínica em que ela está: o assistente vê o que aquela pessoa já veria na tela, e nada além.
- O que vai ao modelo é a pergunta e o mínimo que a resposta precisa. A pergunta digitada e a conversa daquela aba seguem com CPF, telefone, e-mail e data de nascimento mascarados, como acima, e o mesmo mascaramento é aplicado ao resultado de cada consulta antes de ele chegar ao modelo. Das consultas segue, por tipo de informação: da agenda, o nome do paciente, a data, o horário e a duração de cada sessão, o nome do profissional, a unidade e a sala, e se a sessão está agendada, foi atendida, teve falta ou foi cancelada; dos casos e pacotes, o estado de um caso e a sua queixa principal — que é como a própria equipe diz de qual caso está falando —, e a origem (particular ou convênio), o tamanho e o saldo de um pacote; da equipe, o nome dos profissionais ativos e quais sessões ainda estão sem evolução; e os identificadores internos do sistema, que são códigos opacos, sem significado fora dele, e sem os quais o assistente não consegue apontar para o registro certo. Numa proposta de cancelamento, o motivo que você digitou segue junto com ela. O conteúdo clínico do prontuário não atravessa: nunca uma avaliação, um plano, o texto de uma evolução ou de uma nota clínica, e nunca data de nascimento ou contato. O nome do paciente digitado na pergunta é enviado ao modelo: é o assunto da frase, e sem ele o assistente não sabe de quem se fala.
- Nada da conversa é guardado pelo Brio. A conversa vive na aba do navegador e desaparece ao fechá-la ou ao sair da conta; o Brio não mantém histórico nem registro das perguntas em servidor. O provedor do modelo é o mesmo, sob o mesmo contrato, e o mascaramento vale igualmente aqui; a exclusão por construção não vale — o que atravessa é o que o item anterior descreve.
- Cada pergunta conta na franquia de IA do plano, ao lado dos rascunhos e das anamneses, e o limite aparece na tela de plano da clínica.
Reconhecimento facial
A assinatura facial é um recurso opcional: está incluída em alguns planos e é contratada à parte pela clínica que o quiser, em qualquer outro (Termos de Uso). Nada disso muda para o paciente — em qualquer um dos dois casos, o cadastro do rosto só existe se ele consentir. Ela existe para uma pergunta só, feita na hora de registrar a presença: "esta pessoa é o paciente que a agenda espera?" — por padrão, nunca "quem é este rosto?". Com a chegada sem horário ligada (descrita abaixo), a pergunta passa a ser "qual dos pacientes em tratamento é este?", feita só entre os que consentiram com essa modalidade e com no máximo 200 deles. Na recepção, ela é feita de dois jeitos: sobre um paciente só, o da sessão que o atendente abriu; ou sobre a lista curta de quem a agenda espera naquele horário e naquele endereço, com o atendente confirmando antes de qualquer registro. No totem da sala de espera, é sobre essa mesma lista curta, sem ninguém operando a tela. As duas listas curtas estão descritas abaixo, assim como a única opção que as alarga — a chegada sem horário, que a clínica liga se quiser e que o termo do cadastro descreve. O que o sistema faz, concretamente:
- Só entra quem consentiu, por termo próprio. O cadastro do rosto é opção de cada paciente, colhida pela clínica com um termo específico e destacado, mostrado na tela e lido antes de marcar — não uma linha do cadastro nem um aceite genérico. Menor de 16 anos consente pelo responsável legal; entre 16 e 18 anos, o responsável e o adolescente consentem em conjunto. Quando o cadastro do paciente tem data de nascimento, é ela que decide quem consente, e o sistema recusa outra forma. Quem consentiu, quando e sob qual versão do termo ficam na trilha de acesso do paciente.
- A foto nunca é guardada. A imagem tirada no cadastro é usada uma única vez, para calcular um modelo matemático do rosto — uma sequência de números que serve só para comparar, não uma imagem — e é descartada. A foto tirada na hora da presença também é usada uma vez, para a comparação, e descartada.
- O modelo fica no prontuário da clínica, cifrado como o CPF, com chave mantida fora do banco de dados e sem índice de busca: nada no sistema procura POR um rosto no cadastro inteiro. Por padrão, a comparação é só com quem a agenda espera; com a chegada sem horário ligada, é também com os pacientes em tratamento que consentiram com ela, no máximo 200. Ele fica em servidores no Brasil e não sai do país.
- A comparação é feita por uma função operada pelo Brio na região de São
Paulo (
sa-east-1), não por serviço de reconhecimento facial de terceiros. A foto vai até ela, é comparada e descartada; o que volta é um número que diz quanto os dois se parecem. - No totem, a comparação é só com quem a agenda espera, e ninguém opera a tela. A clínica pode instalar numa sala de espera um totem — um tablet em que o próprio paciente confirma a presença, sem atendente. Ele compara a foto apenas com os pacientes que têm sessão marcada naquela unidade (ou sem unidade definida na agenda), de meia hora antes a uma hora depois do momento, com rosto cadastrado e consentimento sob a revisão do termo que descreve o totem — no máximo doze sessões esperadas; acima disso, o totem não compara e manda para a recepção. Por padrão, nunca com a lista de pacientes da clínica: quem não está entre os esperados não é reconhecido — a exceção é a opção de chegada sem horário, descrita abaixo. A câmera só liga quando alguém toca na tela.
- No totem, nada é gravado antes do "Sou eu". Reconhecido o rosto, a tela mostra só o primeiro nome, a hora, o profissional e a sala — nunca o sobrenome, nunca a pontuação da comparação —, e a presença só é registrada quando o paciente confirma que é ele. Quando o rosto não é reconhecido, a tela não mostra nome nenhum. Se o rosto não é reconhecido ou se se parece com mais de um paciente esperado, nada é gravado e a tela manda para a recepção. Se o paciente diz que não é ele, nada é gravado e a tela volta ao início; a presença, então, é confirmada na recepção, como sempre. Se a presença daquela sessão já estava registrada, a tela diz isso ao paciente — com o primeiro nome e, quando a tem, a hora da sessão — e nada é gravado de novo. A presença confirmada no totem entra na trilha de acesso da clínica com o próprio totem como autor.
- Na recepção, o reconhecimento entre os esperados só propõe. O atendente pode, em vez de abrir a sessão, apontar a câmera para quem está no balcão: a foto é comparada com uma lista curta como a do totem — os pacientes com sessão marcada naquele endereço, na mesma faixa de horário, com rosto cadastrado sob qualquer revisão do termo, no máximo doze sessões esperadas —, e, por padrão, nunca com a lista de pacientes da clínica. Reconhecido o rosto, a tela mostra ao atendente o nome, a hora, o profissional e a sala, e nada é gravado até ele confirmar; se o rosto se parece com mais de um paciente, nenhum nome é mostrado; se a presença daquela sessão já estava registrada, a tela diz isso ao atendente, com o nome, e nada é gravado de novo. A presença confirmada entra na trilha de acesso com o atendente como autor.
- Chegada sem horário: uma opção da clínica, desligada por padrão. A clínica pode ligar, nas configurações da assinatura facial, uma opção para reconhecer também o paciente que chega sem sessão marcada naquele horário. Com ela ligada, se ninguém da lista curta for reconhecido, a foto é comparada também com os pacientes em tratamento na clínica — com um caso em andamento e sessões contratadas no pacote — cujo consentimento cobre essa modalidade; nunca com quem teve alta, com quem não tem sessões a fazer ou com o cadastro inteiro. Reconhecida a pessoa fora do horário, a presença é registrada como uma sessão de encaixe, naquele momento, descontada do pacote como qualquer outra. O consentimento com essa modalidade está no termo mostrado no cadastro do rosto (a versão de 26/09/2026 em diante) ou, para quem se cadastrou antes dela, no contrato entre a clínica e o paciente, quando a clínica declara que ele a cobre: nesse caso a versão nova é registrada sem foto nova e sem mudar a data do consentimento original, e a trilha de acesso diz que veio do contrato. Quem não quiser ser reconhecido fora do horário pode não cadastrar o rosto, ou revogar o cadastro a qualquer momento, e confirmar a presença pela assinatura. Com a opção desligada — o estado em que toda clínica começa —, nada disso acontece.
- O totem é um aparelho, não uma pessoa. Ele entra com credencial própria da clínica, presa a uma unidade, que alcança só o reconhecimento e a confirmação: não abre agenda, prontuário nem lista de pacientes. A clínica pode tirá-lo do ar a qualquer momento, e o paciente pode revogar o cadastro do rosto a qualquer momento, como descrito abaixo — quem não quiser usar o totem confirma a presença na recepção, como sempre.
- O que fica registrado é o resultado, no comprovante de presença: o método e a pontuação da comparação. Uma comparação que falha não escreve nada no prontuário: o sistema não guarda registro de tentativas ligado a paciente. O totem anota só a hora em que o aparelho foi usado pela última vez, para a clínica saber que ele está funcionando.
- Recusar, revogar ou a câmera falhar nunca bloqueia o atendimento. Nesses casos a presença é registrada como sempre foi: assinatura na tela ou confirmação da recepção.
- Revogar apaga de verdade, na hora. Basta pedir na recepção: o modelo é apagado sem cópia guardada, e a anonimização do paciente o apaga junto. Está entre os únicos apagamentos definitivos do prontuário — ver Por quanto tempo os dados ficam guardados.
- O cadastro, a extensão do consentimento pelo contrato da clínica e a revogação entram na trilha de acesso da clínica, como qualquer escrita no prontuário.
Com quem os dados são compartilhados
O Brio não vende dados. Nenhum dado de paciente é compartilhado para publicidade, em hipótese alguma. A única medição de marketing do produto vive no cadastro, diz respeito a quem cria conta, só grava cookies se essa pessoa aceitar — antes da resposta, o que sai é um sinal sem cookie e sem identificador — e está descrita em Cookies. Emprega os operadores abaixo, cada um com função delimitada:
| Operador | Função no Brio | Região do tratamento |
|---|---|---|
| AWS (ECS Fargate) | Hospedagem da aplicação e do site — é onde o sistema roda | sa-east-1 — São Paulo, Brasil |
| Neon | Banco de dados (Postgres) — é onde o prontuário fica guardado | aws-sa-east-1 — São Paulo, Brasil |
| AWS (S3) | Armazenamento de áudio de anamnese e de evolução ditada, assinaturas de presença e avatares | sa-east-1 — São Paulo, Brasil |
| AWS (Amazon Transcribe) | Transcrição do áudio de anamnese e de evolução ditada em português | sa-east-1 — São Paulo, Brasil |
| AWS (Lambda) | Comparação do rosto com o modelo cadastrado — ou, no totem e no reconhecimento da recepção, com os modelos dos pacientes que a agenda espera naquele horário e, na clínica que ligou a chegada sem horário, dos pacientes em tratamento cujo consentimento a cobre —, na clínica que tem a assinatura facial; a foto é processada e descartada; fica só um registro técnico de cada comparação — o resultado, sem foto e sem identificação do paciente —, apagado em 14 dias | sa-east-1 — São Paulo, Brasil |
| Anthropic | Modelo de linguagem que gera os rascunhos e responde ao assistente por chat | Estados Unidos — ver Transferência internacional |
| Sentry | Telemetria de erro do sistema e do site, só quando uma tela falha — recebe a mensagem e o rastro técnico da falha, o endereço da tela em que ela ocorreu (sem o trecho de busca e com os identificadores internos trocados por um marcador) e o apelido da clínica; nenhum dado clínico, nenhum contato e nenhuma identificação de quem usava a tela | Estados Unidos |
| Stripe | Processamento de pagamento e gestão da assinatura | Estados Unidos e Irlanda |
| Plunk | Envio de e-mail transacional (convite, redefinição de senha, avisos) | União Europeia |
| Google e GitHub | Login social, quando a pessoa da equipe escolhe entrar por um deles — o Brio recebe do provedor o nome, o e-mail e a foto de perfil dessa pessoa, e a foto é exibida carregada direto do provedor; nenhum dado de paciente | Estados Unidos |
| Upstash | Contadores de uso da IA — guarda contadores associados a identificadores internos da clínica e do usuário, nenhum dado clínico e nenhum dado de contato | Brasil (São Paulo, sa-east-1) |
| Google (Tag Manager) | Medição de marketing no cadastro do sistema — a tela em que se cria a conta e a tela de passagem por onde o Google devolve quem se cadastra por ele —, carregada nessas telas em modo de consentimento: antes da resposta de quem está ali, sem cookie e sem identificador; depois do aceite, registra que um cadastro foi concluído e por quem, para a equipe comercial; nenhum dado de paciente e nenhuma página do prontuário | Estados Unidos |
| Google (Ads) | Medição de conversão das campanhas do próprio Brio, disparada pelo contêiner acima nas mesmas telas de cadastro — sem o aceite, conta que um cadastro aconteceu sem cookie e sem identificador; com o aceite, grava cookies de publicidade ali; nenhum dado de paciente e nenhuma página do prontuário | Estados Unidos |
| Meta (WhatsApp) | Mensageria da conversa comercial iniciada pelo visitante no site e da conversa de suporte que a pessoa da equipe abre pelo sistema; nenhum dado de paciente | Fora do Brasil — conforme a política do WhatsApp |
O Brio também atende requisição legal de autoridade pública, nos limites dela.
Transferência internacional
A inferência do modelo de linguagem ocorre nos Estados Unidos. Isso é uma escolha declarada, e não um efeito colateral: a alternativa disponível na região brasileira roteia a chamada para qualquer região comercial do mundo, enquanto a configuração adotada fixa o destino em território norte-americano.
O que atravessa a fronteira é o texto do transcrito, o contexto clínico e a
pergunta feita ao assistente por chat, depois do mascaramento descrito em
Inteligência artificial. Atravessa também o evento
de erro descrito em Cookies, quando alguma tela falha — a mensagem
técnica da falha e o endereço da tela, sem conteúdo do prontuário.
O áudio da anamnese não atravessa: ele permanece no Brasil, na região com que
este ambiente está configurado — sa-east-1, São Paulo —, tanto para guardar o
arquivo quanto para transcrevê-lo. A base de dados da clínica também não é
enviada ao modelo, e permanece na região indicada para o banco em Com quem os
dados são compartilhados —
aws-sa-east-1, São Paulo, Brasil.
Trocar a região de qualquer um desses tratamentos é trocar o país em que o dado é tratado. Por isso essa mudança segue a regra de Alterações desta política: é comunicada à clínica por e-mail e por aviso dentro do sistema, com o mesmo prazo de antecedência das demais mudanças relevantes, antes de passar a valer.
A transferência se apoia no art. 33, II da LGPD, em cláusulas contratuais e garantias oferecidas pelo fornecedor, e no compromisso contratual de não utilização do conteúdo para treinamento de modelo. O envio de e-mail e o processamento de pagamento também envolvem tratamento fora do Brasil, na mesma base.
Por quanto tempo os dados ficam guardados
O Brio não faz exclusão física de registro clínico. Isso é regra do sistema, não configuração: não existe caminho de apagamento definitivo para prontuário, avaliação, evolução assinada ou registro de presença. Um atendimento que aconteceu não deixa de ter acontecido.
- "Excluir" um paciente é anonimizar, e é ato de quem administra a clínica. A operação limpa os dados identificadores — nome, CPF, data de nascimento, telefone e e-mail —, apaga o índice que permitia buscá-lo, remove a unidade em que ele costumava ser atendido, marca a data da anonimização e mantém a linha como lápide, preservando as relações do histórico e a retenção legal do prontuário. Saem também os motivos escritos nas sessões do paciente — a justificativa de uma falta e o motivo de um cancelamento, texto livre que alguém digitou sobre a pessoa —, e o fato fica: a falta continua justificada e a sessão continua cancelada. Saem igualmente as observações digitadas sobre a pessoa nos casos dela — as do encaminhamento e as dos pacotes de sessões —, e fica o número da guia do convênio, que é um código. Junto com a identidade vão também as assinaturas que o paciente deixou nos comprovantes de presença, e a tela do sistema avisa disso antes de confirmar. São, com esses motivos, essas observações, o modelo do rosto e o rascunho descartado dos dois itens abaixo, as únicas coisas do prontuário que o produto apaga de verdade, pelo mesmo critério que decide o que sai e o que fica: uma assinatura de próprio punho identifica o titular e não é conteúdo clínico. Se ela ficasse, o pedido de eliminação estaria atendido só no papel, porque a imagem seguiria legível para qualquer pessoa da clínica. O comprovante em si permanece e continua registrando como a presença foi comprovada; o que desaparece é a imagem assinada — a referência sai na hora, e o arquivo é destruído em seguida pela rotina que limpa o armazenamento ou, num comprovante registrado antes de essa rotina existir, manualmente pelo Brio; a cópia de segurança do armazenamento, que existe para desfazer um apagamento por engano, é destruída em até 7 dias depois disso. A operação é irreversível; pedida duas vezes, a segunda não altera nada.
- O modelo do rosto de quem aderiu à assinatura facial fica até a revogação do consentimento ou a anonimização do paciente, o que vier primeiro — e então é apagado de verdade, na hora e sem cópia guardada, pelo mesmo critério da assinatura: identifica o titular e não é conteúdo clínico (Reconhecimento facial).
- O rascunho de uma evolução que a própria autora descarta antes de assinar tem o texto apagado de verdade, e ele não volta. Uma evolução assinada nunca é apagada: corrige-se com um adendo.
- Por quanto tempo, na prática: prevalece o prazo legal mais longo aplicável ao prontuário. A clínica, como controladora, é quem define e aplica esse prazo. As normas que o balizam: a Lei nº 13.787/2018, art. 6º só permite eliminar prontuário — em papel ou digitalizado — decorrido o prazo mínimo de 20 anos a partir do último registro, na linha do que a Resolução CFM nº 1.821/2007 já fixava; e a Resolução COFFITO nº 414/2012 trata do prontuário fisioterapêutico e de sua guarda mínima de 5 anos. Um pedido de anonimização feito pelo titular é atendido nos limites legais: o art. 16 da LGPD ressalva expressamente a conservação necessária ao cumprimento de obrigação legal ou regulatória.
- Retenção legal (legal hold). A clínica pode registrar em um paciente uma data até a qual a anonimização fica bloqueada — usada quando há litígio, fiscalização ou ordem de preservação. Enquanto a data não passa, o pedido de eliminação é recusado com a informação de quando poderá ser atendido. Reduzir ou remover essa data é ato restrito a quem administra a clínica.
- Dados de cadastro de usuário são mantidos enquanto durar a relação com a clínica e pelos prazos legais aplicáveis depois disso. Dados de assinatura seguem os prazos fiscais. O que é só da entrada no sistema sai sozinho, por uma rotina agendada: a sessão de acesso vencida, 7 dias depois de vencer; o link de uso único (entrada por e-mail, troca de senha), assim que vence; o convite não aceito, 30 dias depois de vencer; e a notificação já lida, 180 dias depois.
- A trilha de auditoria não é apagada. Não existe na aplicação caminho que altere ou remova um registro dela — é essa a garantia que a torna útil como prova de quem acessou prontuário. Ela só deixa de existir junto com a clínica, se a organização inteira for removida do sistema, o que o próprio sistema recusa enquanto houver paciente cadastrado, anonimizado inclusive (Encerramento, exportação e anonimização).
- Áudio de anamnese, áudio de evolução ditada e transcrições não têm retenção: ver Inteligência artificial.
- Eventos de navegação da equipe ficam 90 dias na forma individual; depois só restam totais semanais por clínica, sem referência a pessoa.
- Cópias de segurança. O provedor do banco de dados mantém cópias que permitem restaurar o banco a um instante anterior, por uma janela de retenção definida na contratação. Uma anonimização vale imediatamente no banco em uso; nas cópias, ela se completa quando a janela em que elas foram tiradas expira.
O que acontece com esses dados quando o contrato termina — o que ainda pode ser extraído e por quanto tempo — está em Encerramento, exportação e anonimização, nos Termos de Uso.
Direitos do titular
O art. 18 da LGPD assegura a você os direitos abaixo. Cada um entrega uma coisa diferente:
- Confirmação de que existe tratamento — a resposta de que há ou não dados seus sendo tratados.
- Acesso aos dados — o que está registrado sobre você.
- Correção de dado incompleto, inexato ou desatualizado — o registro corrigido.
- Anonimização, bloqueio ou eliminação de dado desnecessário, excessivo ou tratado em desconformidade. No prontuário, esse pedido é atendido como anonimização, e não como apagamento: a guarda do registro clínico é obrigação legal da clínica.
- Portabilidade — os seus dados em forma que você possa levar a outro prestador. Hoje isso é uma extração solicitada e combinada caso a caso, não um arquivo que se baixa da tela.
- Informação sobre com quem os dados foram compartilhados — a lista está em Com quem os dados são compartilhados.
- Informação sobre a possibilidade de não consentir e as consequências disso — os casos concretos são a gravação de áudio e o cadastro do rosto, ambos opcionais e recusáveis sem prejuízo do atendimento.
- Revogação do consentimento, quando foi o consentimento que autorizou o tratamento. No cadastro do rosto, basta pedir na recepção: o modelo é apagado na hora.
Como exercer:
- Se você é paciente, dirija o pedido à clínica em que se trata — ela é a controladora e conhece o seu histórico. O Brio a apoia como operador. Se preferir, escreva ao encarregado no endereço abaixo, e o pedido será encaminhado à clínica responsável.
- Se você usa o sistema (fisioterapeuta, recepção, gestão), escreva diretamente ao encarregado.
Encarregado pelo tratamento de dados (art. 41): Victor Griggi Moreira Regis da Silva — privacidade@usebrio.com.br. Pedidos de confirmação de tratamento e de acesso são respondidos na forma do art. 19 da LGPD — imediatamente, em formato simplificado, ou em até 15 dias na forma de declaração completa; os demais, no prazo que a regulamentação da ANPD fixar. Você também pode peticionar à Autoridade Nacional de Proteção de Dados (ANPD).
Dois itens da lista acima já dizem o limite: alguns direitos cedem diante da obrigação de guarda do prontuário. Um pedido de eliminação de dado clínico é atendido como anonimização, nos termos de Por quanto tempo os dados ficam guardados.
Segurança
O que o sistema faz, concretamente:
- Isolamento por clínica dentro do próprio banco de dados. Cada tabela de dado clínico tem política de isolamento por organização aplicada pelo banco (Row Level Security), de modo que uma consulta que esqueça o filtro na aplicação ainda assim não alcança dado de outra clínica. A aplicação se recusa a servir por uma conexão de banco com privilégio que ignore essa política.
- Criptografia de identificadores fortes em repouso. CPF, telefone e e-mail de paciente são cifrados com AES-256-GCM, com chave mantida fora do banco de dados e versionada para rotação. Nomes permanecem em texto claro para permitir a busca parcial que a recepção usa — protegidos pelo isolamento, pela trilha de acesso e pela criptografia em repouso do provedor.
- Busca sem expor o dado. A pesquisa por CPF usa um índice cego (um código derivado do CPF e da clínica por função criptográfica com chave própria, separada da chave de cifragem), nunca comparação sobre o texto cifrado. Por levar a clínica, o mesmo CPF gera códigos diferentes em clínicas diferentes: o índice de uma não permite reconhecer a mesma pessoa em outra.
- Trilha de acesso somente-inclusão. Toda abertura de prontuário identificado e toda escrita significativa são registradas — quem, o quê, quando, de onde —, e a trilha não pode ser alterada nem apagada pela aplicação. O que fica de fora, deliberadamente: a navegação por listas (a agenda, a relação de pacientes, a busca por nome); algumas leituras operacionais, entre elas a exibição da assinatura guardada em um comprovante de presença, que qualquer pessoa da clínica pode abrir; e a correção de campos comuns de uma sessão já agendada — duração, sala, unidade e profissional —, que não é escrita significativa. Remarcar, dar presença, marcar falta e cancelar geram registro.
- O que acompanha cada registro da trilha. Nunca há identificação de paciente nem texto de prontuário: são referências internas, nomes dos campos alterados e, em alguns casos, um fato categórico do próprio ato — o motivo de uma alta, o tipo e a especialidade de uma avaliação. Esses dados de apoio não são exibidos em lugar nenhum do sistema: a tela de auditoria mostra quem, o quê, quando e de onde. A leitura da trilha é restrita a quem administra a clínica.
- Acesso do suporte à conta de quem usa o sistema. Para investigar um problema relatado, o suporte do Brio pode entrar no sistema em nome de uma pessoa da clínica. O acesso é restrito à equipe do Brio, e enquanto dura o sistema mantém na tela uma faixa dizendo em nome de quem se está agindo. Cada leitura e cada escrita feitas assim entram na trilha da própria clínica, marcadas como acessadas por um operador do Brio agindo como aquela pessoa — de modo que, na tela de auditoria, quem administra a clínica distingue o que partiu de um colega do que partiu do suporte.
- O comprovante de presença guarda endereço IP e navegador de quem confirmou, como trilha de não-repúdio do que foi assinado. Esses dois campos não são exibidos em nenhuma tela do sistema.
- Transporte cifrado, com HSTS e demais cabeçalhos de segurança nos dois sites.
- Objetos privados: áudio e assinaturas ficam em buckets sem acesso público, alcançáveis apenas por URL assinada de curta duração, e a ligação entre um arquivo e a clínica dona é uma linha no banco, sujeita ao mesmo isolamento.
- Limite de tentativas nas rotas de autenticação e nas chamadas de IA.
- Registros da aplicação são escritos sem conteúdo sensível: não gravam corpo de requisição, cabeçalhos, parâmetros de busca nem endereço de destinatário de e-mail.
Nenhuma medida elimina risco por completo. Em caso de incidente de segurança relevante, o Brio comunica a clínica sem demora — e em até 48 horas a contar da ciência — e a apoia na comunicação à ANPD e aos titulares prevista no art. 48 da LGPD. A clínica é quem tem prazo perante a autoridade, e planeja o próprio processo a partir deste número.
Cookies
Dentro do sistema — em todas as telas, o prontuário inteiro incluído — o Brio usa apenas cookies funcionais, indispensáveis ao funcionamento. A tela de cadastro é a única exceção, e está descrita adiante nesta mesma seção. Os funcionais são estes — o último deles só existe para quem chegou por um link de indicação, e serve à vantagem que esse link oferece:
| Cookie | Para quê |
|---|---|
Cookies de sessão da aplicação (better-auth.*) | Manter você autenticado após o login |
Cookies do fluxo de entrada (better-auth.* — login social, duas etapas, chave de acesso) | Concluir com segurança a entrada iniciada; expiram ao fim do fluxo |
NEXT_LOCALE | Lembrar o idioma escolhido |
brio_time_zone | Lembrar o fuso horário do seu aparelho, para que as horas apareçam no seu fuso e não no do servidor |
sidebar-collapsed | Lembrar se o menu lateral está recolhido |
brio_cookie_consent | Lembrar a sua escolha sobre a medição da tela de cadastro |
brio_ref | Guardar, por até 30 dias, o código do link de indicação que você abriu no site, para que a clínica criada neste navegador receba os 14 dias de teste; é gravado pelo site no domínio do Brio, lido só pelo servidor do sistema e apagado quando a indicação é registrada |
Os cookies de sessão e do fluxo de entrada têm o prefixo better-auth., e numa
conexão segura o navegador os recebe com o prefixo __Secure- à frente.
Tecnologias similares, sem cookie: o tema claro ou escuro que você escolhe fica guardado no armazenamento local do navegador, no próprio aparelho, e não é enviado ao servidor; e duas coisas vivem só na aba aberta e somem com ela — a conversa com o assistente, que segue com cada pergunta como está descrito lá, e, para quem se cadastra pelo Google, uma marca com o modo de cadastro e o instante do clique, lida uma vez pela própria tela na volta para contar o cadastro na medição descrita adiante.
Nenhuma página do prontuário carrega medição de audiência ou de publicidade, e não há pixel de rede social em lugar nenhum do sistema. O que as telas do prontuário carregam de terceiro é a telemetria de erro descrita adiante nesta mesma seção, que não mede navegação, não serve a publicidade e não grava cookie. Há uma única exceção à medição, e ela vive fora do prontuário: o cadastro — a tela em que alguém cria uma conta, antes de existir clínica, e a tela de passagem por onde o Google devolve quem se cadastra por ele.
Aí o sistema carrega o Google Tag Manager, que registra que um cadastro foi concluído e — só se você aceitar, como diz o parágrafo abaixo — o nome de quem se cadastrou, para a equipe comercial do Brio. O contêiner dispara ali também a medição de conversão das campanhas do próprio Brio, para o Google saber qual anúncio levou àquele cadastro. As duas coisas podem gravar cookies nessa página, inclusive cookies de publicidade, e falam com o Google e com a rede de anúncios dele — os dois operadores estão nomeados em Com quem os dados são compartilhados.
A escolha vem antes de qualquer cookie, e não depois. Ao abrir a tela de
cadastro você encontra um aviso com duas opções de igual peso, aceitar e
recusar. O contêiner carrega no que o Google chama de modo de consentimento:
enquanto você não escolher, ele não grava cookie nenhum e não identifica
você — o que sai do navegador nesse estado é um sinal sem cookie e sem
identificador, que diz ao Google que a tela foi aberta ou que um cadastro
aconteceu, e nada sobre quem: o nome digitado nem entra no evento enquanto não
houver aceite. É com esses sinais que o Google estima, de forma
agregada, quantos cadastros as campanhas geram entre as pessoas que recusam.
Aceitar liga os cookies das duas medições; recusar mantém tudo como estava e
não muda nada no cadastro: a conta é criada exatamente do mesmo jeito. A
sua escolha fica guardada num cookie estritamente necessário
(brio_cookie_consent, que guarda apenas "aceito" ou "recusado" e vale por seis
meses), porque é ela que o sistema precisa ler para respeitar a decisão.
Você pode mudar de ideia. A própria tela de cadastro tem um controle discreto para refazer a escolha, e é ela que o oferece porque é a única tela em que esses cookies existem. Uma ressalva honesta: recusar depois de ter aceitado avisa o Google na hora e impede cookies novos, mas não apaga sozinho os que já tenham sido gravados — para removê-los, limpe os cookies do site no seu navegador.
O que ali é medido é o cadastro: que ele aconteceu, e quem o fez. Esse dado é de quem usa o sistema, nunca de paciente, e é tratado nos termos de Dados de quem usa o sistema (Brio controlador). Nenhuma outra tela do sistema carrega qualquer uma das duas, e nenhuma delas alcança dado clínico — o prontuário fica do outro lado do login, em telas que não têm medição nenhuma.
A telemetria de erro é o que o prontuário carrega de terceiro, e ela não usa cookie. Quando alguma tela do sistema falha — e isso vale para todas elas, o prontuário incluído — o Brio envia um evento à Sentry (Functional Software, Inc., Estados Unidos), o operador nomeado em Com quem os dados são compartilhados. É o que permite descobrir uma falha sem depender de alguém relatá-la, e é por isso que ela alcança as telas do prontuário: uma falha escondida justamente ali seria a que mais custa à clínica.
O evento leva a mensagem e o rastro técnico do erro, o endereço da tela em que ele aconteceu, o método da requisição, o apelido da clínica — o mesmo que aparece na barra de endereços — e a sequência de passos que antecedeu a falha: as telas percorridas e as chamadas feitas. As telas do sistema são endereçadas pelo identificador interno de um paciente, de um caso ou de uma avaliação, e por isso, antes do envio, cada identificador desses é trocado por um marcador em todo endereço que o evento leva: o evento diz que a falha foi na ficha de um paciente, e não de qual.
O site público manda o mesmo evento quando uma página dele falha, com o mesmo corte: sem o trecho de busca de endereço nenhum — é nele que viaja a mensagem que o fluxo de contato monta para o WhatsApp —, sem cookies, sem o texto dos cliques e sem identificação de quem visitava.
Fora de uma falha, o navegador não manda à Sentry registro de uso: o recurso do serviço que avisa cada abertura e cada troca de tela, junto com o navegador de quem a abriu, para medir sessões, vem ligado de fábrica e está desligado aqui.
O que não vai: corpo de requisição, cookies, o trecho de busca do endereço (é ali que viaja o que se digita numa busca, inclusive um CPF, e ele é cortado antes do envio, junto de qualquer credencial que apareça no caminho), o texto dos cliques — que nesta aplicação seria uma marcação do mapa corporal ou uma queixa — e qualquer identificação de quem estava na tela: nome, e-mail, endereço IP e conta. Não há gravação de tela e não há medição de desempenho: o recurso que filma a navegação existe no serviço e é deliberadamente não usado, porque a tela deste sistema é o prontuário.
Fora dessa única tela só existem os cookies funcionais da tabela acima, e é por isso que o aviso de consentimento aparece ali e em nenhuma outra tela do sistema: onde só há o indispensável não existe escolha a oferecer, e um banner que pede permissão para o que é indispensável só treina a pessoa a clicar em "aceitar". Onde a escolha existe de verdade — a tela de cadastro, que é também a única do sistema que qualquer pessoa alcança sem ter conta — ela é pedida antes de qualquer cookie, com as duas respostas igualmente à mão.
Alterações desta política
Esta política pode mudar quando o produto mudar ou quando a lei exigir. A versão vigente fica sempre nesta página, com a data de vigência no topo. Mudanças relevantes — nova finalidade, novo operador, mudança de país de tratamento — são comunicadas à clínica por e-mail e por aviso dentro do sistema, com pelo menos 30 dias de antecedência antes de passarem a valer — inclusive a troca ou inclusão de operador da seção Com quem os dados são compartilhados. A clínica que não concordar pode encerrar o contrato nos termos contratados.
Contato
54.687.091 VICTOR GRIGGI MOREIRA REGIS DA SILVA — R. Cmte. Costa, 1649, Centro Sul, Cuiabá/MT, 78020-400
Encarregado: Victor Griggi Moreira Regis da Silva, privacidade@usebrio.com.br
Histórico de versões
| Data | Versão | O que mudou |
|---|---|---|
| 23/09/2026 | 1.0 | Versão inicial. |