Segurança e LGPD

Como protegemos os dados da sua clínica

Prontuário, agenda e fotos de paciente são dados sensíveis pela LGPD. Esta página descreve o que o Big Idea faz hoje para protegê-los — sem promessa que não possamos mostrar.

Por que esta página é específica

Páginas de segurança costumam ser uma lista de selos e palavras grandes. A nossa é uma lista de mecanismos, porque uma clínica que guarda raio-X e histórico de tratamento precisa saber o que existe de concreto, não o que soa tranquilizador.

Pela LGPD (Lei nº 13.709/2018), informação sobre a saúde de uma pessoa é dado pessoal sensível e recebe proteção reforçada. Nessa relação a clínica é a controladora dos dados dos pacientes — é ela quem decide o que cadastrar e para quê — e o Big Idea é a operadora, que guarda e processa esses dados em nome dela.

Por isso a segurança tem dois lados: o que o sistema oferece e o que a clínica configura. Os dois estão descritos abaixo.

Quem entra e quem vê o quê

Login por pessoa, não por clínica

Dona ou dono e cada colaborador têm o próprio acesso. Senha compartilhada é o que torna impossível saber quem fez o quê.

Perfil define o alcance

A recepção trabalha com agenda, pacientes e arquivos do prontuário; financeiro e relatórios ficam com quem gerencia a clínica. Isso vai valer inclusive para as respostas da Big Idea AI, quando ela for liberada: a pergunta não entrega o dado que a tela da pessoa não mostra.

Senha de supervisor

Ações sensíveis pedem uma segunda senha na hora, de quem responde pela clínica. Dar acesso à equipe deixa de significar liberar tudo junto.

Registro de quem abriu cada arquivo

O sistema guarda quem acessou cada arquivo do paciente, e quem gerencia a clínica consulta esse registro no painel. É o que permite responder à pergunta que importa num incidente: quem viu isto, e quando.

Lixeira dos arquivos

Arquivo apagado vai para a lixeira em vez de desaparecer, o que dá à clínica uma chance de reverter uma exclusão feita por engano.

Senhas e acesso à conta

Senha guardada com hash

As senhas nunca são guardadas em texto. Nem a equipe do Big Idea consegue ler a sua senha — se você esquecer, o caminho é redefinir, não pedir para alguém consultar.

Link de redefinição com validade de 1 hora

O link enviado por e-mail expira em uma hora. Um link de redefinição que dura para sempre é uma chave que fica pendurada na caixa de entrada.

Trocar a senha encerra as sessões abertas

Ao trocar a senha, todas as sessões abertas são derrubadas e você recebe um aviso por e-mail. Se alguém estava dentro da conta, perde o acesso no mesmo instante.

Limite de tentativas no login

O sistema limita quantas tentativas de login são aceitas em sequência, o que inviabiliza o teste de senhas em massa.

Conta travada depois de várias senhas erradas

Passando do limite, o acesso é travado e o dono da conta recebe um aviso por e-mail. O destrave é feito ao redefinir a senha, o que garante que quem volta a entrar é quem controla o e-mail da conta.

Como os dados trafegam

Todo o tráfego entre o navegador e o Big Idea passa por HTTPS, atrás da Cloudflare. O servidor da aplicação aceita conexão apenas vinda da Cloudflare, o que fecha o caminho de quem tentasse falar direto com a origem e contornar essa camada.

As páginas do sistema não podem ser embutidas em site de terceiros, e o navegador recebe instruções explícitas para não interpretar conteúdo fora do tipo declarado e para não vazar o endereço interno visitado ao navegar para fora. São proteções contra o tipo de ataque que usa o navegador do seu colaborador como ponte.

Contratação e pagamento

Na primeira compra, a contratação é confirmada por um código enviado ao e-mail e ao celular informados, com uma verificação contra robôs antes disso. São passos a mais no caminho, e são eles que impedem que alguém assine um plano usando os seus dados.

O cartão de crédito é processado pelo Asaas, nosso provedor de pagamento. O número do cartão não fica guardado nos servidores do Big Idea: guardamos apenas o necessário para identificar a assinatura e as cobranças.

Os seus direitos pela LGPD

A LGPD garante a qualquer pessoa o direito de saber quais dados seus são tratados, de pedir correção do que está errado ou incompleto, de pedir a exclusão, de pedir os dados num formato que possa levar para outro lugar (portabilidade) e de revogar um consentimento que tenha dado.

Pedidos de pacientes normalmente são dirigidos à clínica, que é a controladora desses dados; nós atendemos a clínica como operadora. Já quem usa o sistema — dona, dono e equipe — pode falar diretamente conosco.

Em qualquer um dos casos, o canal é [email protected]. A política de privacidade detalha que dados tratamos, com quais bases legais, com quem compartilhamos, por quanto tempo guardamos e onde ficam os servidores.

O que ainda não temos

Achamos que esta parte vale tanto quanto a anterior. O Big Idea hoje não tem certificação ISO ou SOC 2, não passou por auditoria externa de segurança, não oferece autenticação em dois fatores e não publica um SLA de disponibilidade.

Se a sua clínica precisa de algum desses itens por exigência própria ou de um contrato, é melhor saber agora. Preferimos perder uma venda a deixar você assinar acreditando em algo que não existe.

Perguntas frequentes

Quem da minha equipe consegue ver o faturamento?

Só quem tiver o perfil de quem gerencia a clínica. A recepção acessa agenda, pacientes e arquivos do prontuário; financeiro e relatórios ficam fora do alcance dela — e isso vai continuar valendo nas respostas da Big Idea AI, quando ela for liberada.

Consigo saber quem abriu o arquivo de um paciente?

Sim. O sistema registra quem acessou cada arquivo do paciente, e quem gerencia a clínica consulta esse registro no painel.

Vocês conseguem ver a minha senha?

Não. As senhas são guardadas com hash, nunca em texto. Se você esquecer a sua, o caminho é o link de redefinição enviado por e-mail, que vale por uma hora.

O que acontece se alguém tentar adivinhar a minha senha?

O login tem limite de tentativas. Passando do limite, a conta é travada e o dono recebe um aviso por e-mail; o destrave acontece ao redefinir a senha, então quem volta a entrar é quem controla o e-mail da conta.

Os dados do meu cartão ficam guardados com vocês?

O número do cartão não fica guardado nos servidores do Big Idea. O pagamento é processado pelo Asaas, e nós guardamos apenas o necessário para identificar a assinatura e as cobranças.

O Big Idea tem certificação de segurança?

Não. Hoje não temos certificação ISO ou SOC 2, nem auditoria externa de segurança. Descrevemos nesta página os mecanismos que existem de fato, e preferimos dizer com todas as letras o que ainda não temos.

Dúvida sobre proteção de dados na sua clínica?

Escreva para [email protected] ou fale com a gente no WhatsApp. Para o detalhe completo do tratamento de dados, a política de privacidade fica em /politica-de-privacidade.

Continue pelo sistema