Esta política deve ser lida por profissionais, pacientes e visitantes que desejam compreender o tratamento de dados realizado pela Space PsiVault.
1. Objetivo e alcance
Esta Política de Privacidade explica como a Space PsiVault ("PsiVault", "Plataforma" ou "nós") trata dados pessoais no fornecimento de uma plataforma digital de apoio à rotina de profissionais de Psicologia.
A Plataforma oferece, entre outras funcionalidades, cadastro e gestão de pacientes, agenda de sessões, prontuários e registros clínicos, anotações, caderno profissional, documentos psicológicos, anexos e ditado por voz, assinatura de documentos com certificado A1, controle financeiro, assinatura de planos, pagamentos e suporte.
Esta Política se aplica aos profissionais, administradores e demais usuários da Plataforma; aos pacientes, responsáveis legais, contatos de emergência e outras pessoas cujos dados sejam inseridos por um usuário; aos visitantes das páginas públicas, inclusive páginas de verificação de documentos; e às pessoas que entram em contato com o suporte.
O uso da Plataforma também está sujeito aos Termos de Uso e às normas profissionais aplicáveis ao usuário.
2. Identificação e contato
A Space PsiVault é um produto digital em fase de lançamento e, neste momento, não possui pessoa jurídica ou CNPJ constituído. Esta seção será atualizada quando a formalização empresarial for concluída.
O contato geral, o suporte e as solicitações relacionadas à privacidade são atendidos pelo e-mail suporte@spacepsivault.com.br. Para assuntos relacionados à Lei Geral de Proteção de Dados Pessoais (LGPD), utilize o assunto "Privacidade e Dados Pessoais".
3. Papéis da PsiVault e do profissional
No cadastro da conta, autenticação, assinatura, cobrança, segurança e suporte, a PsiVault atua como controladora, pois define as finalidades e os meios essenciais do tratamento.
Em relação aos dados de pacientes, prontuários, evoluções, anotações, agenda clínica e documentos inseridos pelo usuário, a PsiVault atua como operadora, tratando os dados em nome e conforme as instruções do profissional ou da clínica. O profissional ou a clínica atua como controlador e é responsável pela finalidade, base legal, conteúdo e prazo de guarda.
O profissional ou a clínica deve informar seus pacientes sobre o tratamento, definir a base legal adequada, registrar somente o necessário, respeitar o sigilo profissional e atender aos direitos dos titulares. Pedidos sobre dados clínicos devem ser dirigidos prioritariamente ao profissional ou à clínica responsável pelo atendimento.
4. Dados pessoais tratados
Dados de profissionais e usuários
Nome, nome social, data de nascimento, telefone, e-mail, CRP e UF; senha protegida, tokens e códigos de recuperação; preferências e configurações; plano, assinatura e referências de cobrança; CPF ou CNPJ do titular da cobrança, endereço, nome do titular do cartão, bandeira, quatro últimos dígitos e validade; mensagens e arquivos de suporte; IP, dispositivo, navegador, datas, eventos de segurança, auditoria e ações necessárias à rastreabilidade.
Dados de pacientes e terceiros
Dados cadastrais e de contato; responsáveis legais e contatos de emergência; plano de saúde, tratamentos, medicamentos e informações de saúde; agenda e dados das sessões; prontuários, evoluções, anotações e caderno profissional; documentos, modelos, anexos e transcrições em texto geradas pelo ditado por voz; informações financeiras das sessões; e dados de assinatura e verificação de documentos.
Dados sensíveis
Informações de saúde, prontuários, transcrições em texto e documentos psicológicos podem constituir dados pessoais sensíveis e recebem proteção reforçada.
Pagamentos
O número completo do cartão e o código de segurança são enviados ao processador de pagamentos. A PsiVault não foi projetada para armazená-los após o processamento, mantendo somente informações limitadas para identificar a cobrança.
Certificado digital A1
Ao assinar um documento, a Plataforma recebe temporariamente o arquivo .pfx ou .p12 e sua senha. O certificado, a chave privada e a senha não são intencionalmente mantidos no banco após o processamento. Podem ser conservados o documento assinado e metadados necessários à verificação de autoria e integridade.
Ditado e transcrição por voz
O áudio é utilizado somente durante o reconhecimento e não é salvo pela PsiVault. O recurso pode utilizar o reconhecimento de voz do navegador ou do sistema operacional, sujeito às políticas desse fornecedor. A Plataforma recebe e conserva somente a transcrição em texto inserida no editor.
Dados automáticos
Podemos coletar IP, datas e horários, rota acessada, identificadores de sessão, navegador, sistema operacional, informações de falha e eventos de segurança para autenticação, funcionamento, prevenção a fraude, diagnóstico e auditoria. Também podemos registrar parâmetros UTM, origem, campanha, conjunto, anúncio, página de entrada, referência e identificadores de clique para atribuir internamente a origem de um cadastro.
Dados provenientes do Google
No login com Google, podemos receber o identificador da conta, nome, e-mail verificado e foto de perfil. Na integração opcional com o Google Agenda, podemos receber o e-mail da conta conectada, o identificador do calendário, permissões concedidas, tokens OAuth, identificadores e informações essenciais de eventos, como título, data, horário, duração, status e indicação de dia inteiro.
5. Como os dados são obtidos
Os dados podem ser fornecidos diretamente pelo usuário; inseridos pelo profissional ou clínica; coletados automaticamente durante o uso; recebidos de prestadores integrados, como o processador de pagamentos; ou obtidos por integrações opcionais autorizadas.
O usuário declara possuir autorização e fundamento legítimo para inserir dados de terceiros e se compromete a não registrar informações excessivas, ilícitas ou incompatíveis com a finalidade profissional.
6. Finalidades e bases legais
Tratamos dados para criar, autenticar e administrar contas; fornecer as funcionalidades da Plataforma; processar assinaturas e cobranças; enviar comunicações operacionais e de segurança; prestar suporte; prevenir fraude e abuso; manter logs; cumprir ordens legais; defender direitos; e executar integrações solicitadas.
Mediante consentimento, também tratamos dados técnicos e eventos para analisar o uso do site e medir a efetividade, atribuição e conversões de campanhas publicitárias por serviços como Google Ads, sem ativar publicidade personalizada ou remarketing.
Conforme a operação, as bases legais podem incluir execução de contrato e procedimentos preliminares, cumprimento de obrigação legal ou regulatória, legítimo interesse, prevenção à fraude, exercício regular de direitos, proteção da vida, tutela da saúde e consentimento.
As bases aplicáveis aos dados clínicos e sensíveis inseridos na Plataforma devem ser definidas pelo profissional controlador. Quando a base for o consentimento, ele poderá ser revogado sem afetar o tratamento anterior e ressalvadas as hipóteses legais de conservação.
7. Compartilhamento de dados
A PsiVault não vende dados pessoais ou dados clínicos.
No limite necessário, os dados podem ser compartilhados com o Asaas para pagamentos; provedores de infraestrutura, hospedagem, banco de dados, armazenamento, backup, monitoramento e segurança; provedores de e-mail; fornecedores do navegador ou sistema operacional para reconhecimento de voz; prestadores de suporte técnico, contabilidade, auditoria, segurança e assessoria jurídica; autoridades públicas; e terceiros envolvidos em reorganização societária legítima.
Nos serviços de Login com Google e Google Agenda, o Google recebe os dados estritamente necessários à autenticação ou integração escolhida pelo usuário. A PsiVault não integra diretamente com a API do Google Meet; um link de videoconferência informado pelo usuário pode apenas ser incluído na descrição do evento sincronizado. Dados clínicos não são compartilhados com o processador de pagamentos.
Mediante consentimento, serviços de análise e mensuração publicitária, incluindo Google Ads, poderão receber identificadores de publicidade, informações técnicas do navegador, origem do acesso e eventos de conversão necessários para medir e atribuir campanhas. Isso não abrange prontuários, dados de pacientes ou conteúdo clínico e não autoriza publicidade personalizada ou remarketing.
8. Login com Google e integração com o Google Agenda
O login com Google e a conexão com o Google Agenda são recursos opcionais e independentes. No login, a PsiVault usa o identificador da conta, nome, e-mail verificado e foto de perfil para autenticar o usuário, criar ou localizar sua conta e manter seu perfil. A PsiVault não recebe a senha da conta Google e não conserva os tokens usados nesse login depois de concluir o fluxo de autenticação.
Quando o usuário conecta o Google Agenda, a PsiVault solicita, por meio do OAuth do Google, acesso aos dados básicos da conta e permissão para visualizar e gerenciar eventos. O acesso é usado para exibir compromissos externos na agenda da Plataforma, identificar conflitos, calcular horários disponíveis no link público de agendamento e criar, atualizar ou excluir no Google os eventos vinculados às sessões da PsiVault.
Para sincronizar uma sessão, a PsiVault pode enviar ao Google o nome do paciente no título do evento, data, horário, duração, modalidade, local ou link informado pelo usuário e identificadores técnicos de vinculação. Prontuários, evoluções, anotações clínicas, documentos psicológicos, anexos e dados de pagamento não são enviados ao Google Agenda por essa integração.
A Plataforma consulta informações essenciais dos eventos do Google dentro do período exibido, como identificador, título, início, término, status e indicação de dia inteiro. O conteúdo integral desses eventos externos não é mantido como cópia permanente no banco da PsiVault; conservamos apenas os dados de conexão, sincronização e vinculação necessários ao funcionamento e à segurança da integração.
Os tokens de acesso e atualização do Google Agenda são armazenados com criptografia e usados automaticamente somente para a funcionalidade autorizada. Eles são mantidos enquanto a integração estiver conectada e forem necessários, sendo revogados e eliminados da Plataforma quando o usuário a desconecta, ressalvados registros mínimos de segurança, auditoria ou obrigações legais.
A integração pode ser desconectada em Configurações > Integrações. A permissão também pode ser revogada na Conta Google. A desconexão interrompe novas leituras e sincronizações, mas não exclui automaticamente eventos que já existam no Google Agenda; eles podem ser removidos diretamente no Google. O cancelamento de uma sessão vinculada enquanto a integração estiver ativa solicita a exclusão do respectivo evento no Google.
Os dados recebidos das APIs do Google são usados somente para oferecer e proteger as funcionalidades visíveis descritas nesta Política. Não vendemos esses dados, não os usamos para publicidade, retargeting, concessão de crédito ou treinamento de modelos gerais de inteligência artificial e não permitimos sua leitura humana, exceto mediante autorização específica do usuário, para investigação de segurança ou abuso, cumprimento de obrigação legal ou operações internas baseadas em dados agregados e não identificáveis.
Esses dados não são transferidos a plataformas de publicidade ou corretores de dados. O compartilhamento ocorre somente com fornecedores de infraestrutura que os processam em nosso nome quando necessário à integração, por motivos de segurança, para cumprir a lei ou, em caso de reorganização societária, mediante consentimento prévio e expresso quando exigido.
Para excluir da PsiVault os dados de conexão com o Google, o usuário deve desconectar a integração em Configurações > Integrações. Também pode solicitar a eliminação pelo e-mail suporte@spacepsivault.com.br, com o assunto "Privacidade e Dados Pessoais". Eventos já gravados no Google devem ser excluídos no próprio Google Agenda.
O uso e a transferência de informações recebidas das APIs do Google seguem a Política de Dados do Usuário dos Serviços de API do Google, inclusive os requisitos de Uso Limitado. O profissional continua responsável por informar o paciente e possuir base legal adequada para incluir os dados mínimos da sessão no Google Agenda.
9. Transferência internacional
Alguns fornecedores podem armazenar ou processar dados fora do Brasil. Quando houver transferência internacional, serão adotados os mecanismos admitidos pela LGPD e pela regulamentação da ANPD, além de medidas contratuais e de segurança compatíveis com a natureza dos dados.
10. Cookies e armazenamento local
A Plataforma utiliza cookies ou tecnologias equivalentes estritamente necessários para autenticação, sessão, segurança, preferências essenciais, administração autorizada e prevenção a fraude. Com autorização, também utiliza Google Ads, Google Analytics, Microsoft Clarity, Meta Pixel e Meta Conversions API para métricas, mapas de calor, análise da experiência e mensuração e atribuição de campanhas e conversões.
O consentimento para mensuração publicitária não ativa publicidade personalizada ou remarketing. Essas finalidades permanecem desativadas.
As ferramentas opcionais permanecem bloqueadas até a autorização do visitante e podem ser recusadas sem perda de funcionalidades. As categorias, finalidades e formas de alterar a escolha estão descritas na Política de Cookies.
O Microsoft Clarity é utilizado somente nas páginas públicas do site. A Plataforma autenticada, o Super Admin e os fluxos de cadastro, login e recuperação de conta não carregam nem mantêm o Clarity ativo. No site público, campos de formulário e outros conteúdos sensíveis permanecem mascarados.
11. Segurança da informação
A PsiVault adota medidas proporcionais aos riscos, incluindo acesso autenticado e verificação de propriedade; hash de senhas; criptografia de aplicação AES-256-GCM para campos clínicos, cadastrais sensíveis e tokens OAuth armazenados no banco; índices criptográficos para determinadas buscas; armazenamento privado de arquivos; auditoria; validação de arquivos; segregação de credenciais e chaves; e procedimentos de continuidade e resposta a incidentes.
Nenhum sistema é absolutamente seguro. O usuário deve proteger sua senha, encerrar sessões em dispositivos compartilhados, manter seus equipamentos atualizados e comunicar suspeitas de acesso indevido.
12. Retenção e eliminação
Os dados são conservados somente pelo período necessário, observadas obrigações legais, regulatórias e contratuais e o exercício regular de direitos. Dados de conta e assinatura permanecem durante a relação contratual e pelo prazo necessário depois dela. Logs de acesso podem ser mantidos, sob segurança e sigilo, por no mínimo seis meses quando aplicável. Dados de cobrança seguem os prazos fiscais, contábeis e antifraude.
Prontuários e registros seguem as instruções do profissional controlador e as normas do Conselho Federal de Psicologia, inclusive o prazo mínimo aplicável, em regra de cinco anos, sem prejuízo de prazo superior. Documentos assinados e seus metadados podem permanecer enquanto necessários à comprovação de autoria e integridade. Backups podem permanecer por ciclo limitado até sua sobrescrita segura.
Encerrar uma conta não elimina necessariamente todos os dados de imediato. Antes do encerramento, o profissional deve exportar os registros que precise conservar. Quando a eliminação não for permitida ou recomendada, os dados serão bloqueados ou terão seu acesso limitado à finalidade de conservação.
13. Direitos dos titulares
Nos termos da LGPD, o titular pode solicitar, conforme aplicável: confirmação e acesso; correção; informações sobre finalidades e compartilhamentos; anonimização, bloqueio ou eliminação de dados irregulares; portabilidade; eliminação de dados tratados com consentimento; informação sobre a possibilidade de não consentir; revogação; oposição; revisão de decisões automatizadas; e peticionamento perante a ANPD e órgãos de defesa do consumidor.
Poderemos solicitar informações adicionais para confirmar identidade e legitimidade. As solicitações serão atendidas gratuitamente e nos prazos legais.
Como o profissional ou a clínica normalmente controla os dados clínicos, pacientes e responsáveis devem exercer seus direitos diretamente perante quem realizou o atendimento. Se a PsiVault receber esse pedido, poderá encaminhá-lo ao profissional controlador ou tratá-lo com sua participação.
14. Crianças e adolescentes
A conta profissional não é destinada diretamente a crianças ou adolescentes, mas profissionais podem registrar dados de pacientes menores. O controlador deve observar o melhor interesse, verificar a representação legal, informar adequadamente os responsáveis e adotar a base legal aplicável, respeitando a autonomia progressiva, a segurança e o sigilo.
15. Decisões automatizadas
A Plataforma pode realizar cálculos e classificações operacionais, como totais financeiros, situações de pagamento, lembretes e indicadores da agenda. Ela não foi projetada para realizar diagnóstico psicológico nem para tomar decisões clínicas ou exclusivamente automatizadas com efeitos jurídicos relevantes sobre pacientes.
16. Verificação pública de documentos
Documentos assinados podem possuir código ou link de verificação. Quem receber esse código poderá consultar metadados limitados, como integridade, disponibilidade, data da assinatura e identificação do signatário ou certificado. A verificação não deve expor prontuário ou dados clínicos desnecessários.
17. Incidentes de segurança
A PsiVault mantém procedimentos para identificar, conter, investigar e corrigir incidentes. Quando atuar como operadora, comunicará o controlador sem demora indevida. Quando atuar como controladora e houver risco ou dano relevante, comunicará a ANPD e os titulares afetados no prazo e na forma exigidos pela LGPD e pela regulamentação aplicável.
18. Responsabilidades do usuário profissional
O usuário deve registrar somente dados necessários e verdadeiros; cumprir o Código de Ética e as resoluções do CFP; informar os pacientes sobre o uso do ditado por voz quando aplicável; definir bases legais e prazos de guarda da transcrição em texto; proteger credenciais; revisar documentos antes de emitir; atender solicitações de pacientes; exportar registros antes de encerrar a conta; e comunicar incidentes ou acessos indevidos.
19. Alterações desta Política
Esta Política poderá ser atualizada para refletir mudanças legais, regulatórias, técnicas ou funcionais. A versão atualizada indicará sua data de vigência e alterações relevantes poderão ser comunicadas na Plataforma ou por e-mail. O uso continuado não substitui consentimento quando a lei exigir manifestação específica.
20. Legislação e referências
Esta Política considera a Lei nº 13.709/2018 (LGPD), a Lei nº 12.965/2014 (Marco Civil da Internet), o Decreto nº 8.771/2016, a Resolução CD/ANPD nº 15/2024, as Resoluções CFP nº 001/2009, nº 005/2010 e nº 006/2019, o Código de Ética Profissional do Psicólogo, a Política de Dados do Usuário dos Serviços de API do Google e demais normas aplicáveis.
21. Canal de atendimento
Para dúvidas, solicitações ou reclamações sobre privacidade, escreva para suporte@spacepsivault.com.br com o assunto "Privacidade e Dados Pessoais". Caso considere que sua solicitação não foi atendida adequadamente, o titular poderá recorrer aos órgãos de defesa do consumidor e à Autoridade Nacional de Proteção de Dados, observados os procedimentos oficiais.
Fale sobre privacidade
Use o assunto “Privacidade e Dados Pessoais” para facilitar o atendimento.
