Segurança e governança de IA no Clinic Revenue OS

Antes de confiar IA num sistema de saúde, é justo perguntar onde ela é impedida de agir sozinha — e onde fica o registro de quem aprovou o quê.

O Clinic Revenue OS trata a segurança de IA em três camadas: bloqueio determinístico de diagnóstico/prescrição/interpretação de exame, aprovação humana obrigatória em ação sensível, e auditoria de tudo isso em log próprio. Dado de saúde é tratado como dado sensível pela LGPD, com controle de acesso em duas camadas.

Por que uma página inteira só sobre isso?

Porque IA em saúde tem um risco específico que IA de recomendação de produto não tem: erro pode custar mais do que uma venda perdida. O Clinic Revenue OS trata isso com regra determinística, não só com prompt bem escrito.

As três páginas ligadas a esta reúnem, respectivamente, o mecanismo de bloqueio de diagnóstico, o fluxo de aprovação humana e o tratamento de dado de paciente pela LGPD — cada uma com prova real, não promessa de marketing.

Nenhuma das três é uma peça de marketing genérica sobre "IA responsável" — todas apontam para um mecanismo específico e nomeado do produto, com o arquivo de código ou a norma que sustenta a afirmação.

Como a IA é bloqueada de fazer diagnóstico?

Existe uma camada de regra determinística, sempre ativa, independente de qual modelo de IA está configurado. Ela reconhece nove categorias de risco — da mais óbvia (pedido de diagnóstico) à mais sutil (pressão antiética sobre o paciente) — e aplica uma ação específica a cada uma.

Pedido de diagnóstico, interpretação de exame e prescrição são bloqueados. Urgência médica (dor no peito, falta de ar, sangramento) é escalada para um humano imediatamente, não respondida pela IA. Promessa de resultado garantido exige revisão humana antes de qualquer coisa sair.

Como funciona a aprovação humana antes de uma ação sensível?

Ações geradas pela IA (respostas sugeridas, planos, mensagens de reativação) não saem sozinhas quando classificadas como sensíveis — ficam pendentes até alguém com a permissão certa aprovar, dispensar ou executar manualmente.

Isso é uma permissão própria, separada do uso comum da IA — ter acesso à IA não significa poder aprovar a ação dela sem revisão.

Como o dado do paciente é tratado pela LGPD?

Dado referente à saúde é dado pessoal sensível pela LGPD (Art. 5º, inciso II) — isso não é interpretação nossa, é o texto da lei. O produto trata isso com controle de acesso em duas camadas: ver que existe uma informação e ver o conteúdo sensível dela são permissões diferentes.

Consentimento e opt-out são registrados de forma append-only no perfil do paciente — a decisão do paciente fica preservada no histórico completo, nunca é sobrescrita ou apagada por um registro mais novo.

O que a IA nunca faz, mesmo com toda essa camada de segurança?

Ela não diagnostica, não prescreve, não interpreta exame e não recomenda tratamento sem revisão humana — isso é regra do produto, não configuração que a clínica pode desligar. É assim mesmo com o modelo de IA mais avançado disponível.

A IA também não substitui profissional de saúde nem promete resultado. Ela organiza, sugere e classifica — quem decide e executa continua sendo pessoa, não modelo.

O que acontece se a clínica não configurar nenhuma chave de IA?

As rotas de IA respondem de forma explícita como indisponíveis — não simulam um resultado nem tentam adivinhar uma resposta sem modelo configurado. O restante do produto (agenda, funil, painéis) continua funcionando normalmente.

Essa escolha existe porque uma IA que finge funcionar sem estar configurada é pior do que uma IA ausente e visível — o time da clínica sabe exatamente o que esperar em cada cenário.

Onde fica o registro de tudo isso?

Toda ação administrativa e toda aprovação/bloqueio de IA fica registrada num painel de auditoria próprio, acessível a quem tem a permissão de plataforma — não é um log técnico escondido, é uma tela consultável.

Isso existe para que a clínica (e, se precisar, um auditor externo) consiga reconstruir quem aprovou o quê e quando, sem depender da memória de ninguém.

Isso é exigido por alguma norma, ou é só boa prática do produto?

É os dois. O Conselho Federal de Medicina publicou a Resolução 2.454/2026 normatizando o uso de IA na medicina — decisão final sempre do médico, vedado delegar diagnóstico ou prognóstico à IA sem mediação humana. Essa resolução entra em vigor 180 dias após a publicação de 27/02/2026, ou seja, ainda não está em vigor plena na data desta página.

Já em vigor desde 11/03/2024 está a Resolução CFM 2.336/2023, sobre publicidade médica — ela veda expressamente prometer, garantir ou insinuar resultado de tratamento. É por isso que nenhuma tela deste produto promete faturamento ou cura: não é só cautela nossa, é vedação regulatória do setor em que a clínica atua.

Como isso aparece no dia a dia da recepção, na prática?

Se a IA sugere uma resposta que soa como promessa de resultado garantido ou como pressão sobre o paciente, ela não é bloqueada de forma abrupta — fica marcada para revisão humana antes de sair. A recepção vê o motivo da marcação, não só um erro genérico.

Isso é deliberado: bloquear tudo que soa arriscado, sem contexto, deixaria a IA inútil no dia a dia. Marcar para revisão humana mantém a recepção no controle sem exigir que ela decore as nove categorias de risco.

O que muda quando a Resolução CFM sobre IA entrar em vigor?

Na prática, pouco muda no produto — o desenho de aprovação humana obrigatória e o bloqueio de diagnóstico já seguem o mesmo princípio que a resolução formaliza: a decisão clínica final é sempre humana, a IA é apoio, e o paciente tem direito de saber quando IA foi usada.

O que muda é a exigibilidade formal: a partir da data de vigência, deixar de seguir esse princípio passa a ser descumprimento de norma do conselho, não só de boa prática de produto.

Fatos verificáveis

Solicitar demonstração da camada de segurança