ClinicaSaúdeClinicaSaúdePolítica de Privacidade

Política de Privacidade

Última atualização: 6 de julho de 2026 (versão 2026-07-06)

1. Controlador de Dados

O ClinicaSaúde, doravante denominado "Controlador", é responsável pelo tratamento dos dados pessoais coletados por meio da plataforma, em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018).

Contato do encarregado (DPO): Luis Octavio Moraesprivacidade@clinicasaude.app.br

2. Dados Coletados

Dados das clínicas (titulares):

  • Nome, e-mail, CPF/CNPJ do responsável
  • Dados cadastrais da clínica (nome, endereço, registro profissional)
  • Dados de pagamento (processados pelo Asaas — não armazenamos dados de cartão)

Dados dos pacientes (processados em nome da clínica):

  • Nome, data de nascimento, CPF, contato
  • Informações de saúde inseridas pela clínica (anamneses, evoluções, diagnósticos)

Dados técnicos:

  • Logs de acesso, endereço IP, tipo de dispositivo
  • Cookies de sessão e autenticação

3. Finalidades e Base Legal

FinalidadeBase Legal (LGPD)
Prestação do serviço contratadoExecução de contrato (Art. 7°, V)
Cobrança e pagamentosExecução de contrato (Art. 7°, V)
Comunicações transacionaisLegítimo interesse (Art. 7°, IX)
Suporte técnicoLegítimo interesse (Art. 7°, IX)
Segurança e prevenção a fraudesLegítimo interesse (Art. 7°, IX)
Dados de saúde dos pacientesTutela da saúde (Art. 11, II, f)
Marketing (opt-in)Consentimento (Art. 7°, I)

4. Dados de Saúde

Os dados de saúde dos pacientes são classificados como dados sensíveis pela LGPD (Art. 11). Tratamos esses dados exclusivamente para prestação dos serviços contratados pela clínica, na qualidade de Operador de Dados.

A clínica contratante é a Controladora dos dados de seus pacientes e é responsável por obter as bases legais adequadas para o tratamento, incluindo o consentimento do paciente quando necessário.

5. Compartilhamento de Dados

Compartilhamos dados apenas com:

  • Supabase — infraestrutura de banco de dados e armazenamento (operador)
  • Vercel — hospedagem e processamento da aplicação (operador)
  • Asaas — serviços financeiros e de pagamentos (apenas dados necessários à cobrança)
  • Evolution API / WhatsApp — envio de mensagens autorizadas pela clínica
  • Resend — envio de e-mails transacionais (nome, e-mail e conteúdo da notificação)
  • Anthropic — assistente de IA do atendimento (conteúdo das conversas processado para gerar sugestões)
  • Autoridades competentes, quando exigido por lei

Não vendemos dados a terceiros.

Os serviços financeiros e de pagamentos são prestados pelo ASAAS GESTÃO FINANCEIRA INSTITUIÇÃO DE PAGAMENTOS S.A. (Resolução Conjunta nº 16/2025):

Serviços financeiros Asaas

5.1. Transferência Internacional de Dados

Alguns dos operadores listados acima (Supabase, Vercel, Resend e Anthropic) processam ou armazenam dados em servidores localizados fora do Brasil, especialmente nos Estados Unidos. Essas transferências internacionais são realizadas em conformidade com o art. 33 da LGPD, mediante cláusulas contratuais que asseguram grau de proteção de dados pessoais equivalente ao previsto na legislação brasileira (art. 33, II, e Res. CD/ANPD nº 19/2024).

Exigimos de todos os suboperadores compromissos contratuais de confidencialidade, segurança da informação e uso dos dados exclusivamente para a prestação do serviço contratado.

6. Retenção de Dados

Mantemos os dados enquanto a conta estiver ativa. Após cancelamento:

  • Dados de acesso são excluídos em até 90 dias
  • Dados de prontuário são mantidos por 5 anos (obrigação legal — Res. COFFITO 414/2012)
  • Dados fiscais são mantidos por 5 anos

7. Seus Direitos (LGPD Art. 18)

Como titular, você tem direito a:

  • Confirmação de existência de tratamento
  • Acesso aos seus dados
  • Correção de dados incompletos ou desatualizados
  • Anonimização, bloqueio ou eliminação
  • Portabilidade para outro fornecedor
  • Informação sobre compartilhamento
  • Revogação do consentimento

Exerça seus direitos por: privacidade@clinicasaude.app.br

8. Segurança

Adotamos medidas técnicas e organizacionais para proteger seus dados:

  • Comunicações criptografadas (TLS 1.3)
  • Banco de dados com Row-Level Security (RLS)
  • Autenticação multifator disponível
  • Backups automáticos diários
  • Acesso restrito por função (RBAC)

8.1. Incidentes de Segurança

Mantemos um processo formal de resposta a incidentes de segurança (detecção, contenção, preservação de evidências, comunicação e post-mortem). Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares (LGPD art. 48 e Res. CD/ANPD nº 15/2024):

  • Quando atuamos como operadores (dados de pacientes), notificamos a clínica controladora sem demora injustificada, fornecendo escopo, dados afetados, medidas de contenção e apoio operacional para que ela comunique a ANPD e os titulares no prazo legal de 3 dias úteis;
  • Quando atuamos como controladores (dados cadastrais de usuários da plataforma), comunicamos diretamente a ANPD e os titulares afetados no prazo legal;
  • Incidentes que envolvam dados de pagamento são também comunicados ao Asaas em até 24 horas, conforme obrigação contratual.

9. Cookies

Utilizamos cookies estritamente necessários para autenticação e sessão. Não utilizamos cookies de rastreamento ou publicidade de terceiros.

10. Alterações

Esta política pode ser atualizada. Comunicaremos alterações significativas por e-mail com 15 dias de antecedência.

11. Contato e DPO

Encarregado de Proteção de Dados (DPO): Luis Octavio Moraesprivacidade@clinicasaude.app.br

Autoridade Nacional de Proteção de Dados (ANPD): www.gov.br/anpd