Cibersegurança para psicólogos: como proteger os dados de seus pacientes

Você não precisa ser um especialista em tecnologia para proteger os dados de seus pacientes, mas se você precisa tomar algumas precauções básicas que a maioria dos psicólogos ignoram.
A realidade é que uma prática clínica psicológica é um alvo atraente para ataques cibernéticos: tem dados sensíveis de saúde mental, pouca infraestrutura de segurança e profissionais que normalmente não têm treinamento em tecnologia. Um ransomware que criptografa seus prontuários ou um roubo de notebook sem senha pode ser catastrófico.
Neste artigo nós lhe damos um guia prático com tudo que você precisa para implementar, ordenado de mais urgente para menos urgente.
Por que um psicólogo deveria se preocupar com a segurança cibernética?
Porque você lida com os dados mais sensíveis que existem: informações de saúde mental. Um paciente confia a você seus medos, traumas, diagnósticos, medicação, orientação sexual, ideias suicidas. Se essa informação vaza:
- Para o paciente: danos emocionais, estigmatização, discriminação no trabalho, problemas familiares
- Para você: responsabilidade legal (Ley 25.326, sanções éticas, perda de confiança profissional, reclamações por danos
- Para tratamento: ruptura da aliança terapêutica com todos os seus pacientes se eles descobrirem
Nota
Você não precisa de um hacker sofisticado. A maioria dos vazamentos de dados na prática clínica acontece por causa de coisas simples: um notebook sem senha, um backup em um pendrive perdido, ou um e-mail enviado para a pessoa errada.
O 10 medidas essenciais
1. Senhas seguras
É o básico, mas a maioria falha aqui.
O que não deve ser feito:
- Usar a mesma senha para tudo
- Use "123456, sua data de nascimento ou o nome do seu animal de estimação
- Gravar as senhas num pequeno papel anexado ao monitor
- Compartilhar senhas via WhatsApp
O QUE DEVE SER feito:
- Use um password manager (Bitwarden é livre e seguro, 1Password é outra boa opção)
- Cada conta deve ter uma senha única
- As senhas devem ter pelo menos 12 caracteres com maiúsculas, minúsculas, números e símbolos
- Alterar senhas se suspeitar que foram comprometidas
Pases críticas que devem ser fortes:
| Conta | Porque é que é crítico? |
|---|---|
| E-mail profissional | Porta de acesso para todas as outras contas (recuperação de palavras-passe) |
| Software clínico | Acesso directo aos registos médicos |
| Computador/livro de notas | Acesso físico a tudo |
| Nuvem (Google Drive, Dropbox) | Se mantiveres os arquivo clínicos lá. |
| Banco / faturamento | Dados financeiros próprios e pacientes |
2 Verificação em dois passos (2FA)
A verificação em dois passos adiciona uma camada extra de segurança. Mesmo que alguém descubra a sua senha, não pode entrar sem o segundo fator (geralmente um código no seu telefone celular).
Ativar em:
- Seu e-mail profissional (Gmail, Outlook, etc.)
- Seu software clínico (se permitido)
- A sua conta bancária
- Redes sociais profissionais
Como ativá-lo?
- No Gmail: Configuração → Segurança → Verificação em dois passos
- Na maioria dos serviços: Configuração → Segurança → 2FA
Recomendação: Use um aplicativo de autenticação (Google Authenticator, Authy) em vez de SMS. SMS pode ser interceptado.
3. Criptografia em disco
Se alguém rouba seu notebook ou celular, a criptografia de disco torna os dados ilegíveis sem sua senha.
No Windows:
- Encontrar "BitLocker" nas Definições → orienta-o passo a passo
- No Windows 11 Início: Configurações → Privacidade e Segurança → Criptografia de Dispositivo
No Mac:
- Preferências do sistema → Segurança e Privacidade → ArquivoVault → Activar
No telemóvel:
- Android e iOS já vêm criptografados por padrão se você tiver PIN/senha ativa
- Verificar: Configuração → Segurança → Criptografia
Importante
Se seu notebook não tem criptografia ativada e você perde ou rouba, qualquer um pode acessar todos os seus arquivos simplesmente extraindo o disco rígido. Não importa se você tem senha do Windows — que só protege o login, não os dados.
4. Backup de prontuários
Perder prontuários é uma violação legal (lei 26.529, 10 anos de conservação) e uma catástrofe clínica.
Artigo 3-2-1:
- 3 cópias dos seus dados
- Em 2 diferentes tipos de mídia
- 1 cópia da sua prática clínica
Opções de backup:
| Médio | Vantagens | Desvantagens |
|---|---|---|
| Nuvem criptografada (Google Drive + Criptomator) | Automático, acessível, seguro | Requer configuração |
| Disquete externo | Simples, econômico | Ele pode ser danificado, você tem que se lembrar |
| Software clínico com backup automático | Sem esforço, profissional. | Dependências do Fornecedor |
Frequência: Se você mantém registros digitais, backup diário (ou automático). Se você mantém registros em papel, digitalização periódica.
5. Wi-Fi seguro
WiFi da sua prática clínica é uma porta de entrada para sua rede.
Teor: Medidas básicas:
- Senha WPA3 (ou WPA2 pelo menos). Nunca WEP
- Senha de pelo menos caracteres 12 que não "consultório123"
- Mude sua senha do roteador (a que vem da fábrica está na internet)
- Se você oferecer WiFi aos pacientes, use uma rede separada (rede convidada)
- Desactivar o WPS (é uma vulnerabilidade conhecida)
Rede de Convidados? A maioria dos roteadores modernos permitem que você crie duas redes: uma para você (onde seu computador está) e outra para os hóspedes (pacientes). Assim, mesmo que alguém conectado à rede de convidados tente algo, eles não podem acessar seu computador.
6. Atualizações de Software
Atualizações não são apenas para novas funções — corrigir vulnerabilidades de segurança. Um sistema desatualizado é um sistema vulnerável.
Eu mantenho atualizado:
- Sistema operacional (Windows, macOS)
- Navegador (Chrome, Firefox, Safari)
- Software clínico
- Antivírus
- Aplicações Móveis
Dica: Habilite atualizações automáticas. É a maneira mais fácil de manter-se atualizado.
7 Phishing: o engano mais comum
Phishing é um ataque onde alguém finge ser uma entidade confiável (banco, AFIP, Google, seu seguro de saúde) para roubar seus dados.
Como detectá-lo:
| Sinal | Exemplo: |
|---|---|
| A urgência artificial | "Sua conta será suspensa em 24 horas" |
| Erro na gravação | "Querida usuária, a tua parte..." |
| Enviador suspeito | soporte@go0gle.com (com zero em vez de "ou") |
| Links que não correspondem | O texto diz "www.banco.com" mas o link vai para outro URL |
| Anexos inesperados | "Deputado Bill" de alguém que não conheces. |
| Pedido de dados sensíveis | "Digite sua senha para verificar sua conta" |
O que fazer se você suspeitar:
- Não clique em nenhum link
- Não transferir quaisquer anexos
- Não respondas ao e-mail.
- Se parecer ser de seu banco ou outra entidade, contate-os diretamente através de seus canais oficiais
Conselho
Se você tiver dúvidas sobre um e-mail, pesquise o endereço do remetente no Google. Se for phishing, alguém provavelmente já relatou.
8 Ransomware: Sequestro Digital
Ransomware é um tipo de malware que encripta todos os seus arquivos e pede um resgate (geralmente em criptomoedas) para devolvê-los a você.
Como um computador fica infectado:
- Abrir um anexo de e-mail infectado
- Baixando Software Pirata
- Visitar sites maliciosos
- Por meio de pendrives infectados
Como prevenir:
- Eu mantive um backup atualizado (se você for criptografado, você restaurará o backup)
- Não abrir anexos de remetentes desconhecidos
- Não baixe software de sites não oficiais
- Usar um antivírus actualizado
- Eu mantive o sistema operacional atualizado.
Se você acontecer:
- Desligar o computador da Internet imediatamente
- Não pagar o resgate (não garantir que os dados serão devolvidos a você)
- Contacte um técnico especialista
- Restaurar a partir do seu backup
- Relatório à UFECI (Unidade Fiscal Especializada em Crime Cibernético)
9. Segurança celular
Seu telefone celular provavelmente tem dados de pacientes: mensagens WhatsApp, calendários, fotos de documentos, acesso por e-mail profissional.
Medidas essenciais:
- PIN ou biometria (impressão/face) activada
- Criptografia ativada (vem por padrão na maioria dos telefones celulares modernos)
- Bloqueio automático após 1-2 minutos de inatividade
- Função "Encontrar o Meu Dispositivo" activada (para apagar remotamente se o perder)
- Não instalar aplicativos de fontes desconhecidas
- Verificar as permissões do aplicativo periodicamente
10. Segurança física
Nem tudo é digital, a segurança física continua a ser importante.
- Clinical Paper Stories: mantido sob bloqueio e chave, não na área de trabalho
- Livro de notas: para não deixá-lo no carro, na sala de espera ou em locais públicos
- tela: bloqueia a tela (Windows + L, ou Ctrl + Cmd + Q no Mac) quando você acordar
- Destruição de documentos: Use triturador de papel, não jogue documentos clínicos no lixo sem destruir
- Pendrive / disco externo: salva em local seguro, idealmente criptografado
O que fazer se o seu caderno for roubado?
Se o seu caderno tem dados do paciente e é roubado ou perdido:
Passo 1: Aja rápido (primeira hora)
- Tente localizar o dispositivo remotamente (Encontrar meu dispositivo no Windows / Encontrar meu Mac)
- Se você não pode recuperá-lo, deletar remotamente os dados
- Alterar senhas para todas as contas que você tinha logado (e-mail, software clínico, banco, redes)
Passo 2: Avaliar danos
- O disco foi criptografado? Sim → baixo risco. Não → alto risco
- Que informações havia? prontuários, dados de pacientes, documentos sensíveis?
- Teve uma sessão com serviços em nuvem?
Passo 3: Notificar
- Se os dados não foram criptografados, você pode ser obrigado a notificar os pacientes afetados e AAIP
- Consulte um advogado sobre suas obrigações específicas
- Faça o relatório policial (ele serve como apoio legal)
Passo 4: Documento
- Registro nos prontuários de cada paciente acometido que ocorreu um incidente de segurança
- Documente quais os passos que tomou para mitigar os danos
- Aplicar as medidas em falta para que não volte a acontecer
Importante
Se seu notebook não tinha criptografia de disco seguro ou senha, e tinha prontuários armazenados localmente, é considerado uma violação de dados sensível. As consequências legais podem ser graves.
Lista de Verificação de Segurança para a sua Prática Clínica
Imprimir e verificar:
Urgente (para fazer hoje)
- Colocar senha forte no computador
- Habilitar verificação em dois passos no e-mail
- Habilitar criptografia de disco (BitLocker / FileVault)
- Verificar que a célula tem PIN ou biometria
Esta semana
- Instalar um gerenciador de senhas e migrar senhas
- Configurar cópia de segurança automática
- Atualizar sistema operacional e navegador
- Alterar senha WiFi se fraco
Este mês
- Criar rede de hóspedes para pacientes WiFi
- Activar "Encontrar o Meu Dispositivo" no notebook e telemóvel
- Verifique quais aplicativos móveis têm acesso a dados sensíveis
- Formação de pessoal administrativo em phishing
Manutenção recorrente
- Atualizar software (mensal)
- Verifique se os backups funcionam (quarteralmente)
- Alterar senhas críticas (anual ou suspeita de violação)
- Acessos de revisão e permissões (mensal)
Como Brauni resolve a segurança cibernética para você
Com o Brauni, a maioria dessas preocupações desaparecem porque a segurança está integrada na plataforma:
- Encriptação de fim-a-fim: Os seus dados estão encriptados em repouso e em trânsito — mesmo que alguém aceda aos servidores, eles não os podem ler
- Auto-Backups: Não se lembra de fazer backup
- Acesso seguro: Verificação de dois passos disponível, sessões de expiração automática
- Sem dados locais: Seus prontuários não são armazenados em seu notebook — se roubados, seus dados clínicos estão seguros na nuvem
- Atualizações Automáticas: A plataforma é sempre atualizada com os últimos patches de segurança
- Access Log: Você sabe exatamente quem concordou com o quê e quando
Teste Brauni gratuito durante 30 dias, sem cartão
Notas automáticas de sessão, prontuários digitais e muito mais.
Iniciar de graçaResumo
| Medida | Prioridade | Dificuldade |
|---|---|---|
| Senhas seguras + gerenciador | Urgente | Fácil. |
| Verificação em duas etapas | Urgente | Fácil. |
| Criptografia em disco | Urgente | Média |
| Cópia de segurança 3-2-1 | Alta | Média |
| Wi-Fi seguro + hóspedes da rede | Alta | Média |
| Actualizações automáticas | Alta | Fácil. |
| Reconhecer o phishing | Alta | Exige prática. |
| Proteção contra ransomwares | Alta | Média |
| Segurança do telemóvel | Média | Fácil. |
| Segurança física | Média | Fácil. |
Artigos relacionados

Privacidade e Segurança
Ato de Proteção de Dados Pessoais para Psicólogos: O que você precisa saber sobre a Lei 25.326
Guia prático sobre a Lei 25.326 sobre Proteção de Dados Pessoais aplicada à prática clínica psicológica. Dados sensíveis, obrigações, dados habeas, sanções e como complicá-lo.

Privacidade e Segurança
WhatsApp com pacientes: limites, riscos e boas práticas
Como usar WhatsApp com pacientes sem quebrar o quadro ou confidencialidade: limites claros, protocolo de crise e boas práticas para psicólogos.

Privacidade e Segurança
Record sessões de terapia: o que a lei diz e como fazê-lo direito
As sessões de terapia de gravação são legais apenas com consentimento prévio informado. O que a lei argentina exige, como escrever a cláusula e como salvar o áudio.