Política de Privacidade

Esta Política de Privacidade descreve como a Prisma Services LTDA, operadora da plataforma Átrio IA, trata dados pessoais em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018).

1. Controlador e Encarregado de Dados (DPO)

O controlador dos dados coletados por meio deste site e da plataforma contratada é a Prisma Services LTDA. O Encarregado pelo Tratamento de Dados Pessoais (DPO) também é a Prisma Services LTDA, disponível pelo e-mail dpo@prismaservices.io.

Para solicitações comerciais ou dúvidas gerais, utilize o formulário em /contato ou o canal indicado em seu contrato com o contratante.

2. Dados que coletamos

  • Dados de contato enviados pelo formulário público (nome, telefone, e-mail e mensagem opcional).
  • Dados de cadastro e operação na plataforma, conforme o perfil do usuário contratado.
  • Dados clínicos e assistenciais inseridos pelas equipes autorizadas do contratante.
  • Registros técnicos de acesso, sessão, auditoria e segurança (IP, agente do navegador, horários).
  • Coordenadas de geolocalização, quando autorizadas pelo usuário, para fins de registro de sessão.

3. Finalidades

Utilizamos os dados para atender solicitações comerciais, executar contratos, operar a plataforma, cumprir obrigações legais, garantir segurança e melhorar nossos serviços. Dados de saúde são tratados conforme bases legais aplicáveis e apenas para fins assistenciais e contratuais autorizados pelo contratante.

4. Compartilhamento

Não comercializamos dados pessoais. O compartilhamento ocorre apenas com o contratante responsável pela operação, prestadores essenciais (ex.: hospedagem, e-mail transacional) e autoridades quando exigido por lei.

5. Segurança da informação

A plataforma Átrio IA adota medidas técnicas e organizacionais alinhadas às melhores práticas de segurança e privacidade, incluindo:

  • Controle de acesso por perfis (RBAC): cada usuário possui permissões explícitas por função (admin, gestor, médico, usuário regular, suporte). Gestores e equipes só acessam dados da própria empresa contratante.
  • Isolamento multi-tenant: registros de pacientes, demandas clínicas e teleconsultas são vinculados à empresa (`companyId`), impedindo vazamento entre contratantes.
  • Autenticação segura: senhas armazenadas com hash (bcrypt); sessões autenticadas por token JWT com validação contínua no servidor.
  • Sessão única: novo login invalida sessões anteriores do mesmo usuário, reduzindo risco de uso simultâneo não autorizado da conta.
  • Trilhas de auditoria: registro de atividades e histórico de sessões para rastreabilidade e investigação de incidentes.
  • Cotas contratuais: limites de usuários por perfil definidos no contrato vigente, evitando criação descontrolada de acessos.
  • Convites com expiração: cadastros via convite possuem prazo de validade e ocupam cota apenas enquanto pendentes.
  • Proteção de laudos: operações sensíveis de laudo podem exigir PIN adicional do profissional.
  • Tokens de API: acesso programático vinculado à empresa, com escopo controlado.
  • Privacidade em painéis gerenciais: indicadores agregados do gestor suprimem células com volume inferior a 5 registros, evitando reidentificação indireta.
  • Verificação de domínio: personalização de hostname exige prova de propriedade via registro DNS TXT antes da ativação.
  • Comunicação protegida: tráfego HTTPS em produção; e-mails transacionais via SMTP configurado pelo ambiente do contratante ou da operadora.
  • Anti-spam no contato público: formulário com campo honeypot e validação server-side.

6. Retenção

Os prazos de retenção seguem o contrato com o contratante, a finalidade do tratamento e a legislação aplicável (incluindo normas de guarda de prontuário e registros de saúde, quando couber).

7. Direitos do titular

Titulares podem solicitar confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação e informações sobre compartilhamento, nos termos da LGPD. Para exercer direitos relacionados ao tratamento pela Prisma Services LTDA, contate dpo@prismaservices.io. Quando o contratante for o responsável operacional pelo atendimento ao paciente, o titular também pode acionar o canal do órgão ou instituição contratante.

8. Incidentes e melhoria contínua

Mantemos processos para monitorar acessos, revisar permissões e responder a incidentes de segurança. Medidas adicionais podem ser acordadas em contrato específico com cada contratante (ex.: DPA, relatórios de conformidade, requisitos de hospedagem).

Última atualização: setembro de 2026.