Política de Privacidade
Esta Política de Privacidade descreve como a Prisma Services LTDA, operadora da plataforma Átrio IA, trata dados pessoais em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018).
1. Controlador e Encarregado de Dados (DPO)
O controlador dos dados coletados por meio deste site e da plataforma contratada é a Prisma Services LTDA. O Encarregado pelo Tratamento de Dados Pessoais (DPO) também é a Prisma Services LTDA, disponível pelo e-mail dpo@prismaservices.io.
Para solicitações comerciais ou dúvidas gerais, utilize o formulário em /contato ou o canal indicado em seu contrato com o contratante.
2. Dados que coletamos
- Dados de contato enviados pelo formulário público (nome, telefone, e-mail e mensagem opcional).
- Dados de cadastro e operação na plataforma, conforme o perfil do usuário contratado.
- Dados clínicos e assistenciais inseridos pelas equipes autorizadas do contratante.
- Registros técnicos de acesso, sessão, auditoria e segurança (IP, agente do navegador, horários).
- Coordenadas de geolocalização, quando autorizadas pelo usuário, para fins de registro de sessão.
3. Finalidades
Utilizamos os dados para atender solicitações comerciais, executar contratos, operar a plataforma, cumprir obrigações legais, garantir segurança e melhorar nossos serviços. Dados de saúde são tratados conforme bases legais aplicáveis e apenas para fins assistenciais e contratuais autorizados pelo contratante.
4. Compartilhamento
Não comercializamos dados pessoais. O compartilhamento ocorre apenas com o contratante responsável pela operação, prestadores essenciais (ex.: hospedagem, e-mail transacional) e autoridades quando exigido por lei.
5. Segurança da informação
A plataforma Átrio IA adota medidas técnicas e organizacionais alinhadas às melhores práticas de segurança e privacidade, incluindo:
- Controle de acesso por perfis (RBAC): cada usuário possui permissões explícitas por função (admin, gestor, médico, usuário regular, suporte). Gestores e equipes só acessam dados da própria empresa contratante.
- Isolamento multi-tenant: registros de pacientes, demandas clínicas e teleconsultas são vinculados à empresa (`companyId`), impedindo vazamento entre contratantes.
- Autenticação segura: senhas armazenadas com hash (bcrypt); sessões autenticadas por token JWT com validação contínua no servidor.
- Sessão única: novo login invalida sessões anteriores do mesmo usuário, reduzindo risco de uso simultâneo não autorizado da conta.
- Trilhas de auditoria: registro de atividades e histórico de sessões para rastreabilidade e investigação de incidentes.
- Cotas contratuais: limites de usuários por perfil definidos no contrato vigente, evitando criação descontrolada de acessos.
- Convites com expiração: cadastros via convite possuem prazo de validade e ocupam cota apenas enquanto pendentes.
- Proteção de laudos: operações sensíveis de laudo podem exigir PIN adicional do profissional.
- Tokens de API: acesso programático vinculado à empresa, com escopo controlado.
- Privacidade em painéis gerenciais: indicadores agregados do gestor suprimem células com volume inferior a 5 registros, evitando reidentificação indireta.
- Verificação de domínio: personalização de hostname exige prova de propriedade via registro DNS TXT antes da ativação.
- Comunicação protegida: tráfego HTTPS em produção; e-mails transacionais via SMTP configurado pelo ambiente do contratante ou da operadora.
- Anti-spam no contato público: formulário com campo honeypot e validação server-side.
6. Retenção
Os prazos de retenção seguem o contrato com o contratante, a finalidade do tratamento e a legislação aplicável (incluindo normas de guarda de prontuário e registros de saúde, quando couber).
7. Direitos do titular
Titulares podem solicitar confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação e informações sobre compartilhamento, nos termos da LGPD. Para exercer direitos relacionados ao tratamento pela Prisma Services LTDA, contate dpo@prismaservices.io. Quando o contratante for o responsável operacional pelo atendimento ao paciente, o titular também pode acionar o canal do órgão ou instituição contratante.
8. Incidentes e melhoria contínua
Mantemos processos para monitorar acessos, revisar permissões e responder a incidentes de segurança. Medidas adicionais podem ser acordadas em contrato específico com cada contratante (ex.: DPA, relatórios de conformidade, requisitos de hospedagem).
Última atualização: setembro de 2026.