Como o Assimetrix protege seus dados
Dados de saúde de crianças são dados sensíveis pela LGPD (Art. 5º II). Isso obriga camadas extras de proteção. Este é o panorama das medidas técnicas e organizacionais que o Assimetrix aplica pra proteger os dados que você e as famílias confiam ao sistema.
Visão geral das camadas de proteção
A segurança de dados no Assimetrix é organizada em cinco camadas:
- Criptografia em trânsito — dados viajando entre seu dispositivo e o servidor;
- Criptografia em repouso — dados armazenados nos servidores;
- Controle de acesso — quem pode ver seus dados e como;
- Backup automático — cópias redundantes que garantem que nada é perdido;
- Auditoria e monitoramento — registros de acesso e detecção de comportamento anômalo.
Cada uma explicada abaixo.
1. Criptografia em trânsito (HTTPS/TLS 1.3)
Toda comunicação entre seu computador ou celular e os servidores do Assimetrix acontece sobre HTTPS com criptografia TLS 1.3 — o mesmo padrão usado por bancos e sistemas de saúde de grande porte.
- Certificado SSL válido emitido por autoridade certificadora reconhecida;
- Redirecionamento automático de HTTP → HTTPS (você nunca acessa em conexão insegura);
- HSTS ativo — navegadores só aceitam conexão HTTPS após primeiro acesso;
- Cifras modernas (AES-256-GCM, ChaCha20-Poly1305).
Isso significa que, mesmo se alguém interceptar o tráfego entre você e o Assimetrix (por exemplo em Wi-Fi público), não consegue ler o conteúdo — só vê dados criptografados.
Você pode confirmar o HTTPS observando o cadeado na barra de endereço do navegador ao acessar assimetrix.com.br. Se clicar no cadeado, dá pra ver os detalhes do certificado.
2. Criptografia em repouso (AES-256)
Os dados armazenados nos servidores ficam criptografados em disco com AES-256 — algoritmo de criptografia simétrica usado por governos e forças armadas mundo afora, considerado inviolável com tecnologia atual.
- Bancos de dados criptografados no nível do storage;
- Fotos e arquivos armazenados em bucket com criptografia server-side ativa;
- Chaves de criptografia gerenciadas por serviço dedicado (KMS), com rotação automática;
- Backups também são criptografados com o mesmo padrão.
Se por hipótese um disco físico de servidor for extraído fisicamente (cenário extremamente improvável mas contemplado no design), os dados nele são inúteis sem as chaves — que ficam separadas.
3. Controle de acesso — regras estritas
Nem toda pessoa da equipe do Assimetrix tem acesso aos dados dos usuários. As regras são:
- Isolamento por conta: os dados que você cadastra ficam associados exclusivamente à sua conta. Nenhum outro usuário do Assimetrix (nem outro fisioterapeuta assinante) pode ver seus dados;
- Autenticação forte: login por email + senha, com validação server-side de cada requisição. Sessões expiram após período de inatividade;
- Regras de segurança no banco: o servidor rejeita automaticamente qualquer requisição que tente acessar dados de outra conta — não é possível "adivinhar URL" ou "trocar ID" pra ver dados alheios;
- Time interno com acesso mínimo: apenas o pessoal técnico estritamente necessário tem acesso administrativo, e mesmo esse acesso é logado em auditoria (registro de quem acessou o quê e quando);
- Sem "senha mestra" no lado do Assimetrix pra abrir contas específicas — pra intervir em uma conta específica por pedido do próprio titular (suporte técnico), o processo é auditável.
Boas práticas do seu lado: use senha forte e única no Assimetrix, ative senha do dispositivo, não compartilhe sua senha com colegas (cada profissional deve ter sua própria conta), faça logout ao usar em computador compartilhado.
4. Backup automático — redundância
Nenhum sistema é imune a falhas. Pra garantir que você nunca perca dados por falha técnica, o Assimetrix roda:
- Backup contínuo dos bancos de dados, com pontos de restauração de vários dias anteriores;
- Redundância geográfica — dados são replicados entre múltiplos datacenters em zonas geográficas distintas, dentro do território sul-americano;
- Backup adicional de fotos e arquivos, com versionamento (versões anteriores recuperáveis);
- Testes periódicos de restauração pra garantir que os backups funcionam efetivamente;
- Retenção conforme política interna, alinhada com LGPD (nem menor que o razoável, nem maior que necessário).
Isso significa que mesmo em cenários extremos (falha de disco, incêndio em datacenter, apagão), seus dados não somem — são restaurados do backup com perda de no máximo minutos de operação.
5. Auditoria e monitoramento
Todas as ações relevantes no sistema geram logs de auditoria:
- Login e logout (com IP, timestamp, dispositivo);
- Alterações em pacientes (criação, edição, exclusão);
- Geração de links públicos, termos de consentimento, exportações de dados;
- Alterações em configurações críticas (senha, email);
- Acessos administrativos pelo time interno (raros e justificados).
Esses logs são:
- Preservados por período compatível com o Marco Civil da Internet (mínimo 6 meses);
- Monitorados automaticamente pra detectar padrões anômalos (ex: várias tentativas de login falhadas, acessos de país incomum, exportações massivas);
- Disponíveis pra investigação em caso de incidente ou solicitação legal.
Não compartilhamos seus dados com terceiros
Uma declaração central da nossa política de privacidade:
O Assimetrix não vende, aluga, comercializa nem cede dados de usuários ou pacientes a terceiros — sob nenhuma hipótese comercial ou de marketing.
Terceiros só têm contato com dados nas seguintes situações estritamente operacionais:
- Provedor de infraestrutura (nuvem que hospeda os servidores) — necessário pro funcionamento técnico, atua como operador de dados nos termos LGPD, com contrato de proteção assinado;
- Provedor de pagamentos — recebe apenas os dados mínimos necessários pra processar cobranças (email, valor, forma de pagamento). Não recebe dados clínicos;
- Provedor de IA (nos recursos Premium) — recebe apenas o conteúdo pontual necessário pra gerar cada saída (ex: descrição da avaliação pra gerar cartilha), sem retenção nem uso pra treinar modelos;
- Autoridades públicas — em cumprimento estrito a ordem judicial ou requisição legal válida. Sempre notificamos você quando permitido por lei.
Nenhum desses cenários envolve venda ou uso comercial de dados. Todos são operadores contratualmente obrigados a proteger seus dados pelos mesmos padrões do Assimetrix.
Cuidado extra com dados de menores
A LGPD Art. 5º II classifica dados de saúde e dados de crianças como sensíveis. Como o Assimetrix atua na intersecção dos dois (dados de saúde de bebês), aplicamos camadas adicionais:
- Coleta de termo de consentimento do responsável legal antes de qualquer tratamento;
- Isolamento estrito dos dados clínicos — nem funcionários administrativos têm acesso rotineiro;
- Minimização — coletamos e mostramos apenas o necessário pra função clínica;
- Compartilhamento por link público (pediatra/família) sempre requer aceite explícito e usa URL não adivinhável, com expiração de 90 dias e possibilidade de revogação a qualquer momento;
- Fotos identificáveis (Fotometria, Cranio AI) têm marcador visual "🔒 LGPD reforçado" nos toggles de compartilhamento pra lembrar você do cuidado extra.
Se acontecer um incidente de segurança
Nenhum sistema pode prometer 100% de imunidade contra incidentes. O que garantimos é o compromisso com:
- Detecção rápida via monitoramento contínuo;
- Contenção imediata via isolamento e revogação de credenciais comprometidas;
- Notificação em prazo — em caso de vazamento de dados pessoais, notificação à ANPD e aos titulares afetados conforme LGPD Art. 48;
- Transparência sobre o que aconteceu, quais dados foram afetados e quais medidas foram tomadas;
- Aprendizado — revisão pós-incidente com melhorias documentadas nos processos.
Documentos oficiais
Pra detalhes formais e completos sobre nossa política de segurança e privacidade, consulte:
- Política de Privacidade — documento vinculante com nossas obrigações;
- Termos de Uso — regras do serviço e responsabilidades das partes;
- Solicite via suporte@assimetrix.com.br o DPIA (Data Protection Impact Assessment) resumido caso precise pra auditoria da sua clínica ou conformidade LGPD interna.
Perguntas frequentes
Meus dados ficam armazenados no Brasil?
Sim. Os dados clínicos são armazenados em datacenters na região da América do Sul, com redundância entre múltiplas zonas geográficas dentro do território sul-americano — cumprindo boas práticas de LGPD sobre soberania e localização de dados de saúde.
Outros fisioterapeutas podem ver meus pacientes?
Não. Os dados são isolados por conta — nenhum outro usuário do Assimetrix, mesmo sendo assinante, tem acesso aos seus pacientes. As regras de segurança do banco rejeitam automaticamente qualquer tentativa de acessar dados de outra conta.
O Assimetrix vende dados dos pacientes pra farmacêuticas, planos de saúde ou parceiros?
Não. Sob nenhuma hipótese. Nossa política de privacidade é explícita: não vendemos, alugamos, comercializamos nem cedemos dados de usuários ou pacientes. Nosso modelo de negócio é 100% baseado na assinatura mensal/anual dos profissionais — não temos incentivo comercial pra qualquer outro uso.
Os recursos de IA (Premium) enviam meus dados pra treinar modelos externos?
Não. Nos recursos Premium, o conteúdo enviado ao provedor de IA é apenas o pontual necessário pra gerar cada saída (ex: descrição da avaliação pra gerar cartilha), sem retenção pelo provedor e sem uso pra treinamento de modelos. Contrato específico com o provedor exclui esses usos.
Se acontecer um vazamento, vou saber?
Sim. A LGPD Art. 48 obriga notificação à ANPD e aos titulares afetados em caso de incidente de segurança que possa acarretar risco ou dano relevante. Nosso compromisso é comunicar com transparência e rapidez — o que aconteceu, quais dados foram afetados, e quais medidas tomamos.
Como posso reforçar a segurança do meu lado?
Use senha forte e única no Assimetrix, ative senha ou biometria no seu dispositivo, faça logout ao usar em computador compartilhado, não compartilhe sua senha com colegas (cada profissional deve ter sua própria conta), mantenha o navegador atualizado, evite acessar dados sensíveis em Wi-Fi público sem VPN.