Segurança e confiança

Como protegemos o que nos confia

Uma consulta de psicologia assenta em sigilo. Esta página explica, sem selos decorativos, como esse sigilo é mantido na prática — e mostra as verificações que o próprio sistema faz a si mesmo, tal como estão neste momento.

Gerado a
2 de outubro de 2026 às 00:07
Verificações
7 de 13 confirmadas

Verificado agora

Há 3 pontos a precisar de atenção. Cada linha abaixo é escrita pelo sistema a partir do seu estado real — cobertura da cifra, cópias de segurança, avaliações aprovadas, contratos com subcontratantes. Quando algo não está como devia, aparece aqui antes de aparecer em qualquer outro lado.

  1. 01

    Processo clínico cifrado campo a campo

    31 tabelas clínicas preparadas para cifra AES-256-GCM; ainda sem registos.

    Verificado automaticamente

  2. 02

    Ligações sempre cifradas

    HTTPS obrigatório com HSTS de 2 anos — pode confirmá-lo nas ferramentas do seu browser.

    Verificado automaticamente

  3. 03

    Site medido sem cookies nem rastreadores

  4. 04

    Cópia de segurança cifrada todos os dias

    Ainda não há cópias registadas.

    Sem dados de momento

  5. 05

    Ensaio de restauro semanal

    Ainda não há ensaios registados.

    Sem dados de momento

  6. 06

    Verificação em dois passos para a equipa

    Códigos TOTP, chaves de acesso e bloqueio progressivo após tentativas falhadas.

    Compromisso assumido

  7. 07

    Nova prova de identidade antes de abrir um processo

    Passados 15 minutos sem confirmação, a consola volta a pedir a palavra-passe antes de mostrar dados clínicos.

    Verificado automaticamente

  8. 08

    Cada abertura do seu processo fica registada e é-lhe visível

  9. 09

    Avaliação de impacto sobre a proteção de dados

    Em preparação.

    A precisar de atenção

  10. 10

    Subcontratantes com contrato de tratamento

  11. 11

    Violações de dados: registo público

  12. 12

    Disponibilidade monitorizada em público

  13. 13

    Documentos emitidos verificáveis por qualquer pessoa

  • Verificado automaticamente
  • A precisar de atenção
  • Compromisso assumido
  • Sem dados de momento

O que prometemos

  • Sigilo por defeito.

    O que escreve no diário é privado até decidir partilhar. O seu processo clínico só é visível a outro profissional com uma autorização registada e datada.

  • Só o necessário.

    Pedimos os dados de que precisamos para a consulta, a faturação e a sua segurança. Não pedimos mais para «o caso de vir a ser útil».

  • Nunca vendemos nem cedemos dados.

    Não há publicidade, não há perfis comerciais, não há partilha com terceiros fora dos subcontratantes listados nesta página.

  • Inteligência artificial só com consentimento.

    E sempre revista pela enfermeira antes de ter qualquer efeito no seu acompanhamento. Pode recusar sem perder nada.

  • Verificável.

    O que afirmamos aqui é gerado pelo sistema, não escrito à mão. Quando falha, a falha também aparece.

Onde ficam os dados e como viajam

Entre o seu dispositivo e o nosso servidor tudo circula por HTTPS; o browser é instruído a nunca voltar a usar uma ligação sem cifra durante dois anos (HSTS). Na base de dados, os campos mais sensíveis do processo clínico levam uma segunda camada de cifra, campo a campo, com AES-256-GCM e uma chave que nunca é guardada ao lado dos dados. Um ficheiro roubado à base de dados não contém notas legíveis.

Cifrado campo a campo neste momento

  • Propostas da IA por validar
  • Alergias (reação)
  • Briefings pré-sessão
  • Utentes (n.º de utente SNS, procurador de cuidados de saúde)
  • Adendas às notas clínicas
  • Versões das notas clínicas
  • Notas clínicas
  • Conversas com o copiloto
  • Diário terapêutico
  • Primeira conversa (triagem)
  • Sinais do copiloto em sessão
  • Legendas ao vivo e marcadores
  • Reconciliações da medicação
  • Medicação (indicação, motivo de não adesão)
  • Avaliações de enfermagem
  • Diagnósticos de enfermagem
  • Intervenções de enfermagem
  • Resultados de enfermagem
  • Inscrições em programas
  • Sessões de programa (ligações de reunião)
  • Programas Entre Mundos (ligações de reunião)
  • Versões dos planos de segurança
  • Planos de segurança
  • Análises de sessão
  • Resumos para o cliente
  • Excertos indexados (memória do copiloto)
  • Transcrições de gravações
  • Alvos de parâmetros vitais (notas)
  • Preparação da semana
  • Avaliações de feridas
  • Fotografias clínicas de feridas

As chaves rodam sem interrupção do serviço: registos cifrados com uma chave anterior são reembrulhados em segundo plano e um autoteste diário confirma que a chave ativa continua a cifrar e a decifrar. Gravações, documentos e áudio ficam em armazenamento privado, servido apenas por ligações temporárias e autenticadas — nunca por um endereço público adivinhável.

Quem pode ver o seu processo

A enfermeira responsável pelo seu acompanhamento. Mais ninguém, salvo um profissional da equipa com uma autorização clínica registada — com data, motivo e fim — que pode consultar na sua área pessoal. Os sistemas automáticos (lembretes, análise de sessão, exportações) também ficam registados como acessos.

Para entrar na consola, a equipa usa palavra-passe e um segundo fator — código de autenticação ou chave de acesso (passkey). Tentativas falhadas bloqueiam a conta de forma progressiva. Antes de abrir um processo clínico, e sempre que passa algum tempo sem confirmação, a consola volta a pedir a palavra-passe. Assinar uma nota, um incidente ou um documento exige-a de novo.

Cada abertura do seu processo fica escrita num registo que não pode ser editado nem apagado pela equipa — e que pode consultar em «Quem acedeu», na sua área pessoal.

Sessões online e gravações

As sessões por vídeo ligam o seu browser diretamente ao da enfermeira (WebRTC), com áudio e vídeo cifrados de ponta a ponta (DTLS-SRTP). Quando a rede obriga a passar por um servidor de relé, esse servidor só transporta pacotes já cifrados e não os consegue ler. A entrada na sala faz-se com um bilhete assinado e com prazo, ligado à sua consulta — não há salas abertas nem códigos reutilizáveis.

Nada é gravado sem o seu consentimento explícito, dado por escrito no consentimento informado que assina na admissão e registado no seu processo. Pode pedir à enfermeira, a qualquer momento, que uma sessão não seja gravada ou que uma gravação seja eliminada. As legendas e a leitura em tempo real pela inteligência artificial seguem a mesma autorização escrita.

Inteligência artificial

Usamos modelos de linguagem para ajudar a enfermeira a preparar sessões, analisar gravações e redigir resumos — nunca para decidir por ela. Só acontece com o seu consentimento escrito para transcrição e análise, que pode retirar a qualquer momento junto da enfermeira.

  • Os resumos que recebe nunca incluem sinais de risco, o plano de segurança nem os pontos com que discordou.
  • Em supervisão clínica, o seu caso é pseudonimizado antes de sair do sistema: sem nome, contactos ou datas exatas.
  • Toda a saída do modelo é revista pela enfermeira; a versão que fica no processo é a que ela aprovou.
  • Não usamos os seus dados para treinar modelos, nossos ou de terceiros. Os fornecedores estão listados abaixo.

Cópias de segurança e continuidade

Todos os dias é feita uma cópia completa, cifrada com uma chave própria antes de sair do servidor. Uma vez por semana, um ensaio automático descarrega a cópia mais recente, decifra-a e verifica que está íntegra — uma cópia que nunca foi restaurada é uma esperança, não uma cópia. As cópias antigas são eliminadas ao fim do período de retenção.

A disponibilidade da marcação, da área pessoal, dos e-mails e dos ficheiros é verificada continuamente e publicada em Estado do serviço, com o histórico dos últimos 90 dias.

RGPD e Ordem dos Enfermeiros

O registo das atividades de tratamento é derivado do que a aplicação realmente faz, não de um modelo em papel. A avaliação de impacto sobre a proteção de dados (AIPD) é aprovada e assinada pela responsável, com data de revisão. Em caso de violação de dados com risco para si, é informado e a CNPD é notificada no prazo de 72 horas.

Os registos clínicos são conservados pelo prazo definido na política de conservação (mínimo legal para registos de saúde) e os documentos fiscais pelo prazo legal; depois disso, são eliminados ou anonimizados segundo um plano por categoria de dados. Pode pedir a exportação completa dos seus dados (recebe um ficheiro ZIP) ou a sua eliminação a partir da área pessoal.

Documentos: Política de privacidade · Consentimento informado · Termos · Cancelamentos

Com quem trabalhamos

Prestadores que tratam dados em nosso nome, com o papel, a finalidade, o país onde os dados ficam e o mecanismo legal de transferência. Cada um tem um acordo de tratamento aceite e é revisto periodicamente.

  • Cloudflare (relé TURN)Subcontratante (art. 28.º)

    Encaminhamento do áudio e vídeo das sessões online quando a ligação direta entre os dois dispositivos falha. Fluxo cifrado ponta-a-ponta (DTLS-SRTP); não é gravado no relé.

    Gravações de áudio, Registos técnicos · Rede global (ponto de presença mais próximo) · EU-US Data Privacy Framework (certificação ativa) · política do prestador

  • Fornecedor do navegador (Web Speech API)Destinatário

    Legendas ao vivo na sala: o reconhecimento de voz é feito pelo navegador da enfermeira (Google Chrome → Google; Safari → Apple), só quando as legendas estão ligadas.

    Transcrições e análises de IA · Depende do navegador (EUA) · EU-US Data Privacy Framework (certificação ativa)

  • IfThenPaySubcontratante (art. 28.º)

    Pagamentos por Multibanco e MB WAY das consultas e packs.

    Identidade e contactos, Faturação e pagamentos · Portugal · Dados ficam no Espaço Económico Europeu · política do prestador

  • Neon Inc.Subcontratante (art. 28.º)

    Base de dados PostgreSQL onde vive toda a informação da prática (campos clínicos cifrados campo-a-campo).

    Identidade e contactos, Conta do portal, Marcações, Faturação e pagamentos, Processo clínico, Transcrições e análises de IA, Questionários e medidas, Diário e bem-estar, Percurso e biblioteca, Mensagens, Documentos emitidos, Risco e segurança, Casal ou família, Comunicações, Registos técnicos · EUA · EU-US Data Privacy Framework (certificação ativa) · política do prestador

  • ResendSubcontratante (art. 28.º)

    Envio de e-mails transacionais (confirmações, lembretes, documentos, alertas) e da newsletter.

    Identidade e contactos, Marcações, Comunicações · EUA · EU-US Data Privacy Framework (certificação ativa) · política do prestador

  • Vercel AI Gateway → Anthropic, OpenAI, GoogleSubcontratante (art. 28.º)

    Transcrição de gravações (OpenAI Whisper), análise e copiloto (Anthropic Claude), tarefas rápidas e traduções (Google Gemini), embeddings (OpenAI). Só com consentimento específico da cliente; os fornecedores não treinam modelos com estes dados (termos API).

    Gravações de áudio, Transcrições e análises de IA, Processo clínico, Mensagens · EUA · EU-US Data Privacy Framework (certificação ativa) · política do prestador

  • Vercel Blob (armazenamento de ficheiros)Subcontratante (art. 28.º)

    Gravações de sessão, anexos de mensagens, áudios da biblioteca, cópias de segurança cifradas e ficheiros de exportação — todos privados.

    Gravações de áudio, Mensagens, Documentos emitidos, Registos técnicos · EUA · EU-US Data Privacy Framework (certificação ativa) · política do prestador

  • Vercel Inc.Subcontratante (art. 28.º)

    Alojamento da aplicação, funções de servidor, gestão de chaves e registos técnicos.

    Identidade e contactos, Conta do portal, Marcações, Processo clínico, Mensagens, Registos técnicos · EUA e UE (rede global; funções na região configurada) · EU-US Data Privacy Framework (certificação ativa) · política do prestador

Historial de incidentes

Não há qualquer violação de dados registada até hoje. Se alguma vez houver, ficará aqui — o registo é público por princípio.

Interrupções de serviço, que não envolvem dados, constam de Estado do serviço.

Encontrou uma falha?

Se descobrir uma vulnerabilidade, agradecemos que nos avise antes de a tornar pública. Respondemos em cinco dias úteis, mantemo-lo informado da correção e, se quiser, mencionamos o seu nome nesta página. Pedimos que não aceda a dados de terceiros nem interrompa o serviço para o demonstrar.

Ficheiro padrão
/.well-known/security.txt (RFC 9116)