PSIRIUS
Termos de UsoPrivacidadeAbrir app

Política de Privacidade — Psirius

Versão: 1.3 Data de vigência: 26 de abril de 2026 Última atualização: 26 de abril de 2026 Contato do Encarregado (DPO): contato@psirius.com


1. Apresentação

Esta Política de Privacidade descreve como o Psirius trata dados pessoais no contexto da prestação do serviço acessível em app.psirius.com, em observância à Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — "LGPD"), à Lei nº 12.965/2014 (Marco Civil da Internet) e à legislação correlata.

O Psirius adota arquitetura técnica de conhecimento zero (zero-knowledge) em relação aos dados clínicos de pacientes: tais dados são cifrados no próprio navegador do profissional usuário, com chave por ele controlada, e o servidor do Psirius não tem acesso ao seu conteúdo em claro. Esta política detalha essa arquitetura, os papéis assumidos pelo Psirius, as finalidades e bases legais de cada operação de tratamento e os direitos dos titulares.

2. Identificação do Controlador e do Encarregado

Controlador dos Dados de Cadastro do Profissional Usuário: Theracode, pessoa jurídica de direito privado inscrita no CNPJ sob o nº 63.981.093/0001-00.

Encarregado pelo Tratamento de Dados Pessoais (DPO): designado por meio do canal [contato@psirius.com], conforme art. 41 da LGPD.

3. Glossário Resumido

  • Profissional Usuário: profissional habilitado em saúde mental que contrata e utiliza o Psirius.
  • Paciente: pessoa avaliada pelo Profissional Usuário mediante o uso do Psirius.
  • Dados Clínicos: dados de Pacientes, sessões e respostas a instrumentos psicométricos, qualificáveis como dados pessoais sensíveis nos termos do art. 5º, II, da LGPD.
  • Senha Mestra: segredo conhecido apenas pelo Profissional Usuário, do qual é derivada a chave de cifragem dos Dados Clínicos.
  • Backup Cifrado: cópia opaca, em formato cifrado, dos Dados Clínicos, armazenada em provedor de nuvem para fins de redundância.

4. Papéis nos Termos da LGPD

4.1. Em relação aos Dados de Cadastro do Profissional Usuário (item 5.1 abaixo), o Psirius atua como controlador, nos termos do art. 5º, VI, da LGPD.

4.2. Em relação aos Dados Clínicos dos Pacientes:

a) O Profissional Usuário é o controlador, nos termos do art. 5º, VI, da LGPD, sendo responsável pela definição das finalidades e dos meios de tratamento, pela observância da base legal aplicável (em especial as hipóteses do art. 11 da LGPD para dados pessoais sensíveis), pela informação aos titulares e pelo atendimento dos direitos previstos no art. 18.

b) O Psirius atua como operador, nos termos do art. 5º, VII, da LGPD, fornecendo a infraestrutura técnica de cifragem, persistência local e armazenamento opaco em backup, sem acesso ao conteúdo em claro dos Dados Clínicos. Em razão desse modelo, o Psirius não tem condições técnicas de identificar, listar, alterar ou excluir Dados Clínicos isolados sob requisição que não passe pela ação do Profissional Usuário no Serviço.

5. Categorias de Dados Tratados

5.1. Dados de Cadastro do Profissional Usuário (tratados pelo servidor)

  • Obrigatórios: nome e endereço de e-mail.
  • Opcionais, fornecidos a critério do Profissional Usuário: telefone, CPF/CNPJ, número de registro profissional declarado.
  • Gerados pelo Serviço: identificador interno, registros de autenticação (hash de tokens de uso único de autenticação por e-mail, marcações de tempo), histórico de sessões (carimbo temporal e endereço IP, com retenção mínima exigida pelo Marco Civil da Internet, art. 15, quando aplicável).
  • Dados de pagamento: processados diretamente pelo provedor de processamento de pagamentos com certificação PCI-DSS. O Psirius armazena apenas identificadores opacos de assinatura e de cliente, status do plano e histórico de cobrança em alto nível, sem armazenar dados de cartão.

5.2. Dados Clínicos (não tratados em claro pelo servidor)

Os Dados Clínicos compreendem dados de Pacientes (nome ou identificador, data de nascimento, anotações clínicas), respostas a instrumentos psicométricos, escores calculados, metadados de sessão e relatórios. Tais dados configuram dados pessoais sensíveis, nos termos do art. 5º, II, da LGPD, em razão de dizerem respeito à saúde do titular.

Os Dados Clínicos são cifrados no navegador do Profissional Usuário, mediante criptografia simétrica autenticada de padrão da indústria com chave de 256 bits, derivada da Senha Mestra por função de derivação de chave resistente a ataques por hardware especializado, conforme recomendação OWASP/NIST, e persistidos em armazenamento local privado isolado pelo navegador, com escopo restrito ao domínio do Serviço. O servidor do Psirius não recebe os Dados Clínicos em claro em nenhuma operação ordinária do Serviço.

5.3. Backup Cifrado

O Backup Cifrado consiste no envio dos Dados Clínicos já cifrados para provedor de armazenamento em nuvem com criptografia em repouso e em trânsito, mediante URL temporária autenticada gerada pelo servidor do Psirius. O servidor armazena exclusivamente o blob opaco resultante. O modelo de armazenamento é de slot único por Profissional Usuário, com sobrescrição a cada nova sincronização.

5.4. Dados do Compartilhamento Temporário com Paciente

Quando o Profissional Usuário gera um Link de Compartilhamento, o resultado é cifrado no navegador com criptografia simétrica autenticada e chave aleatória de uso único. O servidor recebe e armazena exclusivamente o cifrotexto, juntamente com identificador opaco do recurso e marca temporal de expiração. A chave de decifragem é transportada pela URL no fragmento (após o caractere #), o qual, por padrão, não é transmitido ao servidor pelos navegadores.

Decorridas até 24 (vinte e quatro) horas, o servidor passa a responder com código HTTP 410 (Gone), acompanhado de marca de revogação válida por período adicional mínimo de 30 (trinta) dias. Esse período permite ao Paciente, querendo, formalizar pedido de exclusão dos dados que constaram do compartilhamento, encaminhado ao Profissional Usuário para execução por intermédio do próprio Serviço.

6. Finalidades e Bases Legais

O tratamento de dados pessoais pelo Psirius observa as bases legais previstas nos arts. 7º e 11 da LGPD, conforme matriz a seguir.

6.1. Cadastro e gestão da relação contratual com o Profissional Usuário

  • Dados: nome, e-mail, telefone (opcional), CPF/CNPJ (opcional), registro profissional declarado (opcional), histórico de assinatura.
  • Finalidade: viabilizar a contratação, autenticar o Profissional Usuário, processar pagamentos, prestar suporte e cumprir obrigações contratuais.
  • Base legal: execução de contrato (art. 7º, V, LGPD).

6.2. Autenticação por link de uso único enviado por e-mail

  • Dados: e-mail do Profissional Usuário, identificador opaco de sessão, hash do token de uso único, carimbo temporal e endereço IP.
  • Finalidade: verificar a identidade do Profissional Usuário e estabelecer sessão autenticada.
  • Base legal: execução de contrato (art. 7º, V, LGPD) e legítimo interesse para fins de segurança da informação (art. 7º, IX, LGPD).

6.3. Armazenamento opaco do Backup Cifrado

  • Dados: blobs cifrados (conteúdo opaco) e metadados técnicos mínimos (tamanho, hash de integridade, marca temporal).
  • Finalidade: garantir redundância e portabilidade entre dispositivos do Profissional Usuário.
  • Base legal: execução de contrato (art. 7º, V, LGPD). O Psirius não tem acesso ao conteúdo em claro do backup.

6.4. Compartilhamento Temporário de Resultado com Paciente

  • Dados tratados pelo Psirius: cifrotexto, identificador opaco, marca temporal.
  • Finalidade no servidor do Psirius: servir o cifrotexto pelo período de validade e, após, devolver marca de revogação para fins de exercício de direitos pelo Paciente.
  • Base legal: execução de contrato com o Profissional Usuário (art. 7º, V, LGPD), na qualidade de operador. A base legal aplicável ao tratamento dos dados pessoais sensíveis pelo Profissional Usuário, na qualidade de controlador, é definida por este último, observado o art. 11 da LGPD.

6.5. Segurança da informação, prevenção a fraudes e cumprimento de obrigações legais

  • Dados: registros de acesso, endereço IP, marcações de tempo, eventos de segurança.
  • Finalidade: proteger o Serviço, identificar e mitigar tentativas de uso indevido, cumprir o art. 15 da Lei nº 12.965/2014 e atender determinações de autoridades competentes.
  • Base legal: cumprimento de obrigação legal ou regulatória (art. 7º, II, LGPD) e legítimo interesse (art. 7º, IX, LGPD).

6.6. Faturamento, cobrança e obrigações fiscais

  • Dados: identificadores de assinatura, histórico de pagamentos, dados fiscais quando aplicável.
  • Finalidade: processar pagamentos, emitir documentos fiscais e atender à legislação tributária e contábil.
  • Base legal: cumprimento de obrigação legal ou regulatória (art. 7º, II, LGPD).

6.7. Comunicações operacionais

  • Dados: e-mail e nome do Profissional Usuário.
  • Finalidade: envio de comunicações relacionadas à execução do contrato (avisos de manutenção, alteração de termos, recibos), por intermédio de provedor de e-mail transacional.
  • Base legal: execução de contrato (art. 7º, V, LGPD).

7. Compartilhamento com Terceiros

O Psirius compartilha dados pessoais exclusivamente com os operadores e parceiros estritamente necessários à prestação do Serviço, mediante instrumento contratual que imponha obrigações compatíveis com a LGPD.

Categoria de OperadorFunçãoCategorias de dados compartilhados
Provedor de borda para distribuição de conteúdo e mitigação de tráfego maliciosoDistribuição de conteúdo e proteção contra ataques.Dados técnicos de tráfego, endereço IP.
Provedor de armazenamento em nuvem com criptografia em repouso e em trânsitoArmazenamento de blobs cifrados opacos (Backup Cifrado e Compartilhamento Temporário).Blobs cifrados opacos.
Provedor de processamento de pagamentos com certificação PCI-DSSProcessamento de pagamentos por assinatura.Nome, e-mail, dados de pagamento (coletados diretamente pelo provedor).
Provedor de e-mail transacionalEntrega de mensagens transacionais (links de autenticação e comunicações operacionais).Endereço de e-mail, conteúdo do e-mail transacional.
Provedor de hospedagem em datacenter em território europeu com certificações internacionais reconhecidas de segurança da informaçãoHospedagem da infraestrutura de servidores (backend).Dados de cadastro do Profissional Usuário, registros de acesso e blobs cifrados em trânsito; o conteúdo dos blobs permanece opaco.

O Psirius não comercializa dados pessoais e não os compartilha com terceiros para finalidades publicitárias ou de criação de perfis comerciais.

A lista detalhada e atualizada de subprocessadores envolvidos no tratamento de dados, bem como a descrição técnica específica das medidas de segurança empregadas, encontra-se disponível mediante solicitação formal ao Encarregado pelo Tratamento de Dados, nos termos do art. 41 da Lei nº 13.709/2018, através do canal indicado no início deste documento.

8. Transferência Internacional de Dados

Parte da infraestrutura utilizada pelos operadores indicados no item 7 pode envolver operações em servidores localizados fora do território nacional, em especial no território europeu e nos Estados Unidos, nos termos dos arts. 33 a 36 da LGPD.

Como salvaguardas, o Psirius:

a) Contrata operadores que ofereçam, comprovadamente, padrão de proteção de dados compatível com a LGPD, mediante instrumentos contratuais adequados (cláusulas-padrão contratuais, Data Processing Agreement — DPA);

b) Limita os dados transferidos ao mínimo necessário à finalidade indicada;

c) Mantém os Dados Clínicos transferidos a provedor de armazenamento em nuvem exclusivamente em formato cifrado opaco, sem acesso à chave por parte do operador.

9. Direitos do Titular

Nos termos do art. 18 da LGPD, o titular dos dados pessoais pode exercer, perante o controlador competente, os seguintes direitos:

I. Confirmação da existência de tratamento;

II. Acesso aos dados;

III. Correção de dados incompletos, inexatos ou desatualizados;

IV. Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;

V. Portabilidade dos dados a outro fornecedor de serviço ou produto, observados os segredos comercial e industrial;

VI. Eliminação dos dados pessoais tratados com o consentimento do titular, ressalvadas as hipóteses legais de retenção;

VII. Informação das entidades públicas e privadas com as quais o controlador realizou uso compartilhado de dados;

VIII. Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;

IX. Revogação do consentimento, nos termos do § 5º do art. 8º da LGPD.

9.1. Exercício dos direitos quanto aos Dados de Cadastro do Profissional Usuário

Pedidos relativos aos dados tratados pelo Psirius como controlador (item 5.1) podem ser dirigidos ao canal [contato@psirius.com], com resposta em prazo razoável e, em qualquer caso, dentro do limite previsto na regulamentação aplicável.

9.2. Exercício dos direitos quanto aos Dados Clínicos

Pedidos relativos aos Dados Clínicos devem ser dirigidos ao Profissional Usuário que utiliza o Psirius para o tratamento desses dados, na qualidade de controlador. O Psirius, na qualidade de operador, não tem condições técnicas de localizar, identificar ou agir sobre Dados Clínicos individualizados em razão da arquitetura zero-knowledge.

9.3. Direito específico do Paciente em compartilhamento expirado

Quando o Paciente acessa Link de Compartilhamento já expirado (após até 24 horas), o Serviço apresenta marca de revogação acompanhada de orientação para que o Paciente, querendo, encaminhe pedido de eliminação dos dados ao Profissional Usuário responsável. O pedido é repassado ao Profissional Usuário no Serviço, que executa a eliminação no próprio aplicativo. A eliminação no servidor ocorre por sobrescrição do Backup Cifrado quando da próxima sincronização realizada pelo Profissional Usuário, em atendimento ao art. 18, VI, da LGPD.

10. Retenção e Eliminação

10.1. Dados de Cadastro do Profissional Usuário: retidos enquanto vigente a relação contratual. Após o encerramento, são mantidos pelo prazo necessário ao atendimento de obrigações legais e regulatórias, inclusive defesa em eventual processo judicial, administrativo ou arbitral, observado o art. 16 da LGPD.

10.2. Registros de acesso a aplicações de internet: retidos pelo prazo de 6 (seis) meses, nos termos do art. 15 da Lei nº 12.965/2014, podendo ser conservados por prazo superior mediante requerimento de autoridade competente.

10.3. Dados de pagamento e fiscais: retidos pelos prazos exigidos pela legislação tributária, contábil e regulatória aplicável, podendo alcançar até 5 (cinco) anos.

10.4. Backup Cifrado: sobrescrito a cada nova sincronização realizada pelo Profissional Usuário e disponível para exclusão a qualquer tempo mediante ação do Profissional Usuário no Serviço ou solicitação ao Encarregado. Após o encerramento da conta, o Backup Cifrado é eliminado em até 90 (noventa) dias, salvo retenção legal superior.

10.5. Cifrotexto de Compartilhamento Temporário e marca de revogação: o cifrotexto é mantido por até 24 horas; a marca de revogação (tombstone) é mantida por período adicional mínimo de 30 (trinta) dias, contados da expiração, exclusivamente para viabilizar o exercício de direitos pelo Paciente. Após esse prazo, o registro é eliminado.

11. Cookies e Tecnologias Equivalentes

11.1. O Psirius utiliza apenas cookies essenciais e armazenamento técnico equivalente (incluindo localStorage, sessionStorage e armazenamento local privado isolado pelo navegador) estritamente necessários ao funcionamento do Serviço, à autenticação e à preservação dos Dados Clínicos cifrados.

11.2. O Psirius não utiliza cookies de publicidade, ferramentas de analytics de terceiros, fingerprinting comercial, pixels de redes sociais ou tecnologias equivalentes de rastreamento para fins de marketing.

12. Segurança da Informação

12.1. O Psirius adota medidas técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas, em observância aos arts. 46 e 48 da LGPD, dentre as quais:

a) Cifragem ponta-a-ponta dos Dados Clínicos mediante criptografia simétrica autenticada de padrão da indústria com chave de 256 bits, derivada da Senha Mestra por meio de função de derivação de chave resistente a ataques por hardware especializado (conforme recomendação OWASP/NIST), sem custódia da chave pelo servidor;

b) Cifragem do Compartilhamento Temporário mediante criptografia simétrica autenticada com chave aleatória de uso único, com a chave permanecendo apenas no fragmento da URL;

c) Autenticação por link de uso único enviado ao endereço de e-mail cadastrado em substituição a senha de servidor, reduzindo a superfície de credenciais persistidas;

d) Tokens de sessão temporários transportando exclusivamente identificador mínimo do usuário, sem informações pessoais sensíveis;

e) Recuperação de acesso baseada em código de uso único baseado em tempo (conforme padrões da indústria) e Chave de Recuperação cifrada com criptografia simétrica autenticada, mantida em armazenamento local privado isolado pelo navegador, sob controle do Profissional Usuário;

f) Comunicações em trânsito sob TLS atualizado;

g) Bibliotecas criptográficas auditadas, sem implementação de criptografia proprietária;

h) Princípio do menor privilégio no acesso à infraestrutura, com registros de auditoria.

12.3. A descrição técnica específica e detalhada das medidas de segurança empregadas, incluindo identificação dos algoritmos, parâmetros e bibliotecas utilizadas, encontra-se disponível mediante solicitação formal ao Encarregado pelo Tratamento de Dados, nos termos do art. 41 da Lei nº 13.709/2018, através do canal indicado no início deste documento.

12.2. Nenhuma medida de segurança é absoluta. Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, o Psirius comunicará a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados, nos termos do art. 48 da LGPD.

13. Tratamento de Dados de Crianças e Adolescentes

13.1. O Serviço não se destina diretamente a crianças e adolescentes como titulares contratantes; somente profissionais maiores de 18 (dezoito) anos podem realizar cadastro como Profissionais Usuários.

13.2. Pacientes menores de idade podem ter Dados Clínicos tratados no Serviço pelo Profissional Usuário, no exercício de sua atividade profissional. Nesses casos, é responsabilidade do Profissional Usuário, na qualidade de controlador, observar o art. 14 da LGPD e demais normas aplicáveis, em especial quanto ao melhor interesse da criança ou do adolescente e à obtenção das autorizações necessárias dos detentores do poder familiar ou dos responsáveis legais.

14. Reclamação à Autoridade

14.1. O titular pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD), conforme art. 18, § 1º, da LGPD, por meio do canal oficial https://www.gov.br/anpd/.

14.2. Antes de recorrer à autoridade, o titular pode contatar o Encarregado do Psirius pelo canal [contato@psirius.com] para tentativa de resolução amigável.

15. Atualizações desta Política

15.1. Esta Política poderá ser atualizada para refletir mudanças no Serviço, na legislação ou em práticas de tratamento.

15.2. Alterações substanciais serão comunicadas com antecedência mínima de 30 (trinta) dias, por e-mail e por aviso no Serviço, conforme item 13 dos Termos de Uso.

16. Contato

Dúvidas, requisições e demais comunicações relativas a esta Política devem ser dirigidas ao Encarregado pelo canal [contato@psirius.com].

17. Histórico de Versões

VersãoDataAlteraçõesAprovador
1.02026-04-25Versão inicial da Política de Privacidade.Owner
1.12026-04-25Ofuscação de nomes de fornecedores e especificações criptográficas por motivos de segurança operacional, mantendo cobertura LGPD via cláusula de lista detalhada acessível ao DPO.Owner
1.22026-04-25Aplicacao de ajustes de seguranca operacional sugeridos pelo parecer OP-001 (commit 1dd45a1): ofuscacao de combinacoes vendor-revealing borda+CDN, datacenter+URL temporaria, TTL exatoOwner
1.32026-04-26Resolucao do canal oficial do Encarregado (contato@psirius.com).Owner
© Theracode · CNPJ 63.981.093/0001-00 · Termos · Privacidade