Como o CliniqMais protege dados sensíveis de saúde mental: criptografia, retenção, direitos do titular e conformidade com a LGPD.
A transparência e a segurança rigorosa dos seus Dados de Saúde e Cadastro são a nossa fundação. Adotamos medidas técnicas e organizacionais rigorosas de segurança da informação para reduzir ao máximo o risco de acesso indevido, vazamento ou subversão dos seus dados. Adequada perfeitamente à Lei 13.709/2018 (Lei Geral de Proteção de Dados) e normativas do Conselho Federal de Medicina (CFM).
Tratamos as Seguintes Categorias de Informação em Bancos de Dados Isolados:
Construímos nosso forte tecnológico sob os conceitos Privacy By Design e Privacy By Default.
Em compromisso com a transparência prevista no Art. 9º da LGPD e nas melhores práticas de proteção de dados, declaramos abaixo a lista de operadores subcontratados que tratam dados pessoais em nome da CliniqMais. Todos selecionados sob critérios de conformidade (LGPD, GDPR equivalente, ISO 27001, SOC 2) e cobertos por Data Processing Agreements (DPA) ou cláusulas contratuais padrão equivalentes:
O banco de dados primário e a autenticação operam em território nacional (AWS São Paulo, sa-east-1). As transferências internacionais remanescentes (sub-processadores nos EUA, como backups espelho, IA e e-mail) operam sob cláusulas contratuais padrão (SCC) e mecanismos de adequação previstos no Art. 33, II e no Capítulo V da LGPD, cobertos por Data Processing Agreements (DPA) formais com cada sub-processador (ex.: Supabase, OpenAI). Reservamo-nos o direito de atualizar esta lista; mudanças significativas serão comunicadas via aviso no aplicativo.
Banco de dados primário e autenticação
Brasil (AWS sa-east-1, São Paulo)
Hospedagem da aplicação web e CDN
Edge global
Armazenamento de backups (cópia primária, encriptada)
EUA (us-west)
Armazenamento de backups espelho (cópia secundária imutável, encriptada)
Edge global
Monitoramento de execução do pipeline de backup (apenas metadados, sem dados clínicos)
EUA
Orquestração de pipelines via Actions (recebe apenas credenciais cifradas para conectar nos demais)
EUA
Processamento de pagamentos de assinaturas (dados financeiros do profissional, não do paciente)
EUA
Modelos de IA para transcrição de consulta e apoio clínico (API empresarial — os dados enviados não são usados para treinar os modelos da OpenAI)
EUA
Envio de emails transacionais (notificações ao profissional)
EUA
Email corporativo de operação e suporte
EUA
Assinatura digital ICP-Brasil para receituários controlados
Brasil
Infraestrutura de telemedicina — processamento de áudio e vídeo das consultas médicas em tempo real (sem gravação por padrão)
EUA
Prescrição digital — recebe dados clínicos do paciente (diagnóstico, medicação) e CPF/CRM do prescritor para emissão de receituário eletrônico
Brasil
Analytics de produto e comportamento de uso (metadados de sessão do profissional, sem dados clínicos de paciente)
EUA/UE
Monitoramento de erros da aplicação (stack traces e logs de erro, sem dados de prontuário)
EUA
A Lei 13.787/2018 determina o prazo mínimo de 20 anos de custódia para prontuários eletrônicos nativos digitais, a contar do último registro de atendimento (a Resolução CFM 1.821/2007 estabelece os padrões técnicos de digitalização e guarda). Para profissionais de psicologia, a Resolução CFP 001/2009 determina prazo mínimo de guarda de 5 anos para os registros documentais decorrentes da prestação de serviços psicológicos.
Mediante revogação do consentimento por parte do Titular Paciente, a exclusão nunca será permanente de forma bruta caso viole a determinação do órgão estatal de classe (CFM). Entretanto, na exclusão de uma conta de Médico/Clínica, operamos com "Soft Delete": anonimizamos faturamentos com provedores terceiros e revogamos o login irreversivemente, mas preservamos a rastreabilidade médica legal inerte e fria aos dados do banco, conforme o Art. 16, inciso I da LGPD, até o trânsito legal de expurgo de 20 anos se completar.
Na extensão total concedida pelo Art. 18, você pode requerer perante o Controlador Médico da sua cidade / clínica a ação sobre: confirmar o tratamento, acessar com cópias dos seus receituários, portabilidade dos dados tabulada pelo profissional. Para eventuais negações de médicos conveniados à CliniqMais, o Titular pode contatar diretamente a CliniqMais pelo email do encarregado de Dados abaixo acionando nossa ouvidoria interna.
Identidade do nosso Encarregado LGPD / Data Protection Officer, disponível para manifestações formais de violação ou requisições técnicas de extração.
Em caso de incidente de segurança relevante que possa acarretar risco ou dano aos titulares, a CliniqMais comunicará a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares potencialmente afetados em até 3 (três) dias úteis contados da ciência do incidente, nos termos do Art. 48 da LGPD e da Resolução CD/ANPD nº 15/2024. A comunicação incluirá a natureza dos dados afetados, as medidas adotadas para mitigar os efeitos e as recomendações ao titular para reduzir o impacto.
Última atualização: 1 de julho de 2026. · Documentação válida para toda extensão territorial (jurisdição brasileira).
Criar conta grátis no CliniqMais — Plano Inicial gratuito, sem cartão de crédito.
CliniqMais — prontuário eletrônico para psiquiatria e saúde mental no Brasil