Como protegemos os dados da sua clínica
Prontuário, agenda e fotos de paciente são dados sensíveis pela LGPD. Esta página descreve o que o Big Idea faz hoje para protegê-los — sem promessa que não possamos mostrar.
Por que esta página é específica
Páginas de segurança costumam ser uma lista de selos e palavras grandes. A nossa é uma lista de mecanismos, porque uma clínica que guarda raio-X e histórico de tratamento precisa saber o que existe de concreto, não o que soa tranquilizador.
Pela LGPD (Lei nº 13.709/2018), informação sobre a saúde de uma pessoa é dado pessoal sensível e recebe proteção reforçada. Nessa relação a clínica é a controladora dos dados dos pacientes — é ela quem decide o que cadastrar e para quê — e o Big Idea é a operadora, que guarda e processa esses dados em nome dela.
Por isso a segurança tem dois lados: o que o sistema oferece e o que a clínica configura. Os dois estão descritos abaixo.
Quem entra e quem vê o quê
Login por pessoa, não por clínica
Dona ou dono e cada colaborador têm o próprio acesso. Senha compartilhada é o que torna impossível saber quem fez o quê.
Perfil define o alcance
A recepção trabalha com agenda, pacientes e arquivos do prontuário; financeiro e relatórios ficam com quem gerencia a clínica. Isso vai valer inclusive para as respostas da Big Idea AI, quando ela for liberada: a pergunta não entrega o dado que a tela da pessoa não mostra.
Senha de supervisor
Ações sensíveis pedem uma segunda senha na hora, de quem responde pela clínica. Dar acesso à equipe deixa de significar liberar tudo junto.
Registro de quem abriu cada arquivo
O sistema guarda quem acessou cada arquivo do paciente, e quem gerencia a clínica consulta esse registro no painel. É o que permite responder à pergunta que importa num incidente: quem viu isto, e quando.
Lixeira dos arquivos
Arquivo apagado vai para a lixeira em vez de desaparecer, o que dá à clínica uma chance de reverter uma exclusão feita por engano.
Senhas e acesso à conta
Senha guardada com hash
As senhas nunca são guardadas em texto. Nem a equipe do Big Idea consegue ler a sua senha — se você esquecer, o caminho é redefinir, não pedir para alguém consultar.
Link de redefinição com validade de 1 hora
O link enviado por e-mail expira em uma hora. Um link de redefinição que dura para sempre é uma chave que fica pendurada na caixa de entrada.
Trocar a senha encerra as sessões abertas
Ao trocar a senha, todas as sessões abertas são derrubadas e você recebe um aviso por e-mail. Se alguém estava dentro da conta, perde o acesso no mesmo instante.
Limite de tentativas no login
O sistema limita quantas tentativas de login são aceitas em sequência, o que inviabiliza o teste de senhas em massa.
Conta travada depois de várias senhas erradas
Passando do limite, o acesso é travado e o dono da conta recebe um aviso por e-mail. O destrave é feito ao redefinir a senha, o que garante que quem volta a entrar é quem controla o e-mail da conta.
Como os dados trafegam
Todo o tráfego entre o navegador e o Big Idea passa por HTTPS, atrás da Cloudflare. O servidor da aplicação aceita conexão apenas vinda da Cloudflare, o que fecha o caminho de quem tentasse falar direto com a origem e contornar essa camada.
As páginas do sistema não podem ser embutidas em site de terceiros, e o navegador recebe instruções explícitas para não interpretar conteúdo fora do tipo declarado e para não vazar o endereço interno visitado ao navegar para fora. São proteções contra o tipo de ataque que usa o navegador do seu colaborador como ponte.
Contratação e pagamento
Na primeira compra, a contratação é confirmada por um código enviado ao e-mail e ao celular informados, com uma verificação contra robôs antes disso. São passos a mais no caminho, e são eles que impedem que alguém assine um plano usando os seus dados.
O cartão de crédito é processado pelo Asaas, nosso provedor de pagamento. O número do cartão não fica guardado nos servidores do Big Idea: guardamos apenas o necessário para identificar a assinatura e as cobranças.
Os seus direitos pela LGPD
A LGPD garante a qualquer pessoa o direito de saber quais dados seus são tratados, de pedir correção do que está errado ou incompleto, de pedir a exclusão, de pedir os dados num formato que possa levar para outro lugar (portabilidade) e de revogar um consentimento que tenha dado.
Pedidos de pacientes normalmente são dirigidos à clínica, que é a controladora desses dados; nós atendemos a clínica como operadora. Já quem usa o sistema — dona, dono e equipe — pode falar diretamente conosco.
Em qualquer um dos casos, o canal é [email protected]. A política de privacidade detalha que dados tratamos, com quais bases legais, com quem compartilhamos, por quanto tempo guardamos e onde ficam os servidores.
O que ainda não temos
Achamos que esta parte vale tanto quanto a anterior. O Big Idea hoje não tem certificação ISO ou SOC 2, não passou por auditoria externa de segurança, não oferece autenticação em dois fatores e não publica um SLA de disponibilidade.
Se a sua clínica precisa de algum desses itens por exigência própria ou de um contrato, é melhor saber agora. Preferimos perder uma venda a deixar você assinar acreditando em algo que não existe.
Perguntas frequentes
Quem da minha equipe consegue ver o faturamento?
Só quem tiver o perfil de quem gerencia a clínica. A recepção acessa agenda, pacientes e arquivos do prontuário; financeiro e relatórios ficam fora do alcance dela — e isso vai continuar valendo nas respostas da Big Idea AI, quando ela for liberada.
Consigo saber quem abriu o arquivo de um paciente?
Sim. O sistema registra quem acessou cada arquivo do paciente, e quem gerencia a clínica consulta esse registro no painel.
Vocês conseguem ver a minha senha?
Não. As senhas são guardadas com hash, nunca em texto. Se você esquecer a sua, o caminho é o link de redefinição enviado por e-mail, que vale por uma hora.
O que acontece se alguém tentar adivinhar a minha senha?
O login tem limite de tentativas. Passando do limite, a conta é travada e o dono recebe um aviso por e-mail; o destrave acontece ao redefinir a senha, então quem volta a entrar é quem controla o e-mail da conta.
Os dados do meu cartão ficam guardados com vocês?
O número do cartão não fica guardado nos servidores do Big Idea. O pagamento é processado pelo Asaas, e nós guardamos apenas o necessário para identificar a assinatura e as cobranças.
O Big Idea tem certificação de segurança?
Não. Hoje não temos certificação ISO ou SOC 2, nem auditoria externa de segurança. Descrevemos nesta página os mecanismos que existem de fato, e preferimos dizer com todas as letras o que ainda não temos.
Dúvida sobre proteção de dados na sua clínica?
Escreva para [email protected] ou fale com a gente no WhatsApp. Para o detalhe completo do tratamento de dados, a política de privacidade fica em /politica-de-privacidade.