Escolha e confiança
Segurança de dados em software para psicologia: perguntas para fazer antes de escolher
Segurança não cabe em um selo ou em uma frase absoluta. Para avaliar um software que pode tratar dados relacionados à saúde, é preciso observar o caminho completo: que informação entra, onde é armazenada, quem acessa, o que vai para integrações, como incidentes são tratados e quais responsabilidades continuam com o usuário.
Faça perguntas específicas sobre armazenamento, autenticação, perfis, vínculos, integrações, minimização, logs e responsabilidades. Compare as respostas com documentos públicos datados e desconfie de garantias de risco zero.
Nesta página
Comece pelo mapa de dados
Pergunte quais categorias de informação o sistema trata e para qual finalidade. Dados de conta, agenda, pagamento, suporte e conteúdo clínico têm riscos e necessidades diferentes. A LGPD classifica dados de saúde como sensíveis; a orientação da ANPD para relatórios de impacto inclui mapear finalidades, bases legais, sistemas, compartilhamentos, retenção, riscos e medidas. LGPDRIPD da ANPD
A Política de Privacidade da Sintropia lista profissionais, equipes, pacientes, dados técnicos, pagamento e estatísticas anonimizadas. Ela também explica quando a empresa atua como operadora ou controladora, conforme o contexto.
Pergunte o que é protegido no armazenamento
A Sintropia afirma que conteúdos clínicos textuais salvos em campos sensíveis, como anotações, prontuários, resumos e lousas de sessão, são armazenados com criptografia.
A pergunta seguinte deve ser sobre escopo: quais campos, quais estados do dado e quais dependências estão cobertos? Não amplie uma afirmação específica para todo dispositivo, canal ou integração. Criptografia é uma camada, não uma garantia absoluta.
Acesso depende de identidade, função e vínculo
Autenticar um usuário é apenas o começo. O sistema também precisa decidir quais recursos e dados aquela identidade pode acessar. O guia de segurança da ANPD recomenda controles de acesso e menor privilégio; a apresentação da Sintropia cita perfil, permissão e vínculo profissional-paciente quando aplicável. Guia de Segurança da ANPD
Ao avaliar, crie cenários fictícios com profissional, assistente e paciente. Observe o que cada perfil vê, que ação consegue executar e como o acesso é retirado quando deixa de ser necessário.
- Credenciais são pessoais?
- Perfis têm permissões diferentes?
- O vínculo é verificado quando aplicável?
- Há caminho para remover acesso?
- Ações sensíveis exigem confirmação?
Inteligência artificial pede minimização e revisão
Não basta perguntar se existe IA. Pergunte que informação é enviada, como identificadores desnecessários são reduzidos, qual saída volta e quem revisa. A Sintropia afirma aplicar preparação, minimização e anonimização ou pseudonimização em fluxos compatíveis.
Os Termos orientam o usuário a evitar dados excessivos e não usar saídas como decisão clínica automática. A LUMA organiza material; o profissional lê, ajusta e decide.
Integrações ampliam o caminho da informação
Google Calendar, WhatsApp, pagamentos, transcrição e outros serviços podem participar de um fluxo. Para cada integração, identifique finalidade, permissões, dado necessário, forma de revogação e dependência externa.
A política da Sintropia explica o uso autorizado do Google Calendar e afirma que os dados dessa integração não são usados para publicidade, venda, análise comportamental fora da função ou treinamento de modelos de IA.
Logs devem ajudar sem copiar conteúdo desnecessário
Registros técnicos são importantes para investigar erros e abuso, mas não precisam reproduzir o conteúdo clínico integral.
Pergunte também como comunicar suspeitas e como a organização avalia, registra e responde a incidentes. O regulamento da ANPD prevê comunicação em três dias úteis quando o incidente puder acarretar risco ou dano relevante, além da manutenção de registro pelo período aplicável. Usuários devem proteger credenciais, dispositivos e permissões e usar os canais oficiais diante de acesso indevido. Regulamento de incidentes da ANPD
Prazo de guarda depende do tipo de documento e do enquadramento
Não trate um único número como prazo universal. A Resolução CFP nº 1/2009 prevê guarda mínima de cinco anos para registros psicológicos, enquanto a Lei nº 13.787/2018 estabelece vinte anos para prontuários de paciente em seu âmbito. O tipo documental e a aplicabilidade jurídica precisam ser definidos antes de configurar retenção ou descarte. CFP 1/2009Lei 13.787/2018
Esta página não determina qual regra se aplica a um caso concreto. A configuração de retenção deve combinar dever profissional, contrato, finalidade do tratamento, legislação vigente e orientação jurídica qualificada quando necessária.
Leia documentos e procure limites explícitos
Uma boa página de segurança aponta para Política de Privacidade, Termos e Uso Aceitável, apresenta data e reconhece responsabilidades. Ela não promete risco zero nem transforma obrigação complexa em selo promocional.
Este artigo não oferece avaliação jurídica. Ele organiza perguntas a partir das declarações públicas atuais. Para uma decisão específica, consulte as fontes vigentes e orientação qualificada quando necessário.
| Tema | Fonte pública da Sintropia |
|---|---|
| Dados e finalidades | Política de Privacidade |
| Conta e responsabilidades | Termos de Serviço |
| Condutas e integrações | Política de Uso Aceitável |
| Resumo das camadas | Segurança e Privacidade |
Perguntas frequentes
Criptografia significa risco zero?
Não. Ela reduz determinados riscos, mas acesso, dispositivos, integrações, configurações e comportamento continuam relevantes.
A Sintropia vende dados de saúde?
A Política de Privacidade afirma que a empresa não vende dados pessoais, dados de saúde ou informações de agenda.
Dados clínicos são usados para treinar modelos próprios?
A página institucional afirma que dados clínicos não são usados para treinar modelos próprios.
Esta página oferece parecer de conformidade?
Não. Ela resume declarações públicas e perguntas de avaliação; não concede selo nem parecer jurídico.
Onde verificar a versão mais recente?
Consulte a Política de Privacidade, os Termos de Serviço e a Política de Uso Aceitável no domínio oficial.
Fontes e referências
- Segurança e privacidade na SintropiaResumo institucional dos controles, limites e responsabilidades compartilhadas descritos pela Sintropia; não constitui certificação nem promessa de risco zero.
- Política de PrivacidadeDeclarações da própria empresa sobre categorias e finalidades de dados, direitos, compartilhamentos, retenção, segurança e usos informados; não constitui auditoria independente.
- Termos de ServiçoIdentificação da operadora e regras públicas sobre conta, contratação, recursos, responsabilidades, disponibilidade, integrações e uso do serviço.
- Política de Uso AceitávelCondutas proibidas, limites de automações e inteligência, responsabilidades do usuário e cuidados declarados para integrações e uso da plataforma.
- Lei Geral de Proteção de Dados Pessoais — texto compiladoDados de saúde como dados sensíveis e princípios de finalidade, adequação, necessidade, transparência, segurança, prevenção e responsabilização.
- Guia Orientativo sobre Segurança da Informação para Agentes de Tratamento de Pequeno PorteAutenticação, controle de acesso, menor privilégio, backups, atualizações, contratos de nuvem e medidas administrativas proporcionais.
- Regulamento de Comunicação de Incidente de SegurançaAvaliação, resposta, registro e comunicação de incidentes quando houver risco ou dano relevante.
- Relatório de Impacto à Proteção de Dados Pessoais — perguntas e respostasMapeamento de dados, finalidades, bases legais, sistemas, compartilhamentos, retenção, riscos, medidas e mitigação.
- Resolução CFP nº 1/2009, versão compilada, sobre registro documentalRegistros informatizados precisam permanecer sigilosos, concisos, atualizados, organizados e sob guarda adequada.
- Lei nº 13.787/2018 sobre digitalização e guarda de prontuáriosIntegridade, autenticidade, confidencialidade e proteção contra acesso, alteração ou destruição não autorizados em seu âmbito de aplicação.
Consulte as fontes completas
Leia os documentos vigentes antes de avaliar uma afirmação sobre dados ou segurança.