Contrato de Operador de Dados Pessoais (DPA)
Anexo aos Termos de Uso do Acolha — Versão 1.0 Vigente a partir de (a definir)
Este anexo vale entre (a definir), CNPJ (a definir) (“Acolha”, Operadora), e você, profissional titular da conta (“Controladora”), sempre que a Controladora usar o Acolha para tratar dados pessoais de seus pacientes. Aceitar os Termos de Uso é aceitar este anexo.
Por que este documento existe. Você é responsável, perante a LGPD e perante o seu conselho profissional, pelos dados dos seus pacientes. Ao usar o Acolha, você nos confia parte desse tratamento. Este contrato registra, por escrito, o que podemos e o que não podemos fazer com eles — o que o art. 39 da LGPD exige e que, sem documento, ficaria no campo da confiança.
1. Objeto e papéis
A Controladora determina as finalidades e os meios do tratamento dos dados de seus pacientes. A Operadora trata esses dados exclusivamente conforme as instruções da Controladora, manifestadas pelo uso das funcionalidades da plataforma e por solicitações escritas.
A Operadora não trata dados de pacientes para finalidade própria. Se vier a tratar para finalidade própria, assume a condição de controladora quanto àquele tratamento e responde por ele — e este contrato deixa claro que isso não está autorizado.
2. Descrição do tratamento
Natureza e finalidade: armazenamento, organização e exibição de dados para gestão de agenda, cadastro, cobrança, emissão de nota fiscal e geração de documentos.
Duração: enquanto a conta estiver ativa, mais os prazos de retenção da cláusula 9.
Titulares: pacientes da Controladora e, quando informados por ela, responsáveis legais.
Categorias de dados:
- identificação e contato: nome, CPF, e-mail, telefone, endereço;
- dados de atendimento: datas, horários, modalidade, presença, valores;
- dados financeiros e fiscais: pagamentos, notas fiscais;
- dados sensíveis de saúde: observações clínicas e motivos de falta, cancelamento ou reagendamento.
3. Instruções e limites
A Operadora:
- trata os dados somente conforme instruções da Controladora e a legislação aplicável;
- não vende, não cede, não usa para publicidade e não treina modelos de inteligência artificial com dados de pacientes;
- não acessa conteúdo clínico. Quando a criptografia clínica está ativa, esse acesso é tecnicamente impossível para a Operadora (cláusula 5);
- acessa os demais dados apenas quando indispensável para operar o serviço, corrigir falha ou atender pedido da Controladora — sempre com registro em trilha de auditoria;
- informa a Controladora, sem demora, se entender que uma instrução recebida viola a LGPD.
4. Sigilo
Todos os empregados, prestadores e subcontratados da Operadora com acesso potencial a dados estão vinculados a obrigação de confidencialidade que sobrevive ao término da relação. A Operadora reconhece que os dados tratados estão cobertos também pelo sigilo profissional da Controladora (art. 154 do Código Penal e o código de ética da categoria), e trata o descumprimento como falta grave.
5. Medidas de segurança
- Cifragem em trânsito (TLS) e em repouso.
- Isolamento entre contas no próprio banco de dados (Row Level Security): uma conta não alcança dados de outra, ainda que a aplicação falhe.
- Criptografia de ponta a ponta do conteúdo clínico, com chave derivada da frase de segurança da Controladora, aplicada no navegador antes do envio. A Operadora não detém essa chave e não consegue reverter a cifragem — nem a pedido de terceiros, nem por ordem judicial, nem por vontade própria.
- Certificado digital A1 armazenado cifrado; na modalidade de custódia por conta, cifrado com a mesma chave da Controladora.
- Trilha de auditoria não editável (*append-only*), gravada apenas pelo servidor, sem permissão de alteração ou exclusão pela aplicação. A trilha registra que uma ação ocorreu, jamais conteúdo clínico.
- Controle de acesso administrativo individualizado, com registro.
- Cópias de segurança cifradas, com teste periódico de restauração.
A Operadora pode substituir uma medida por outra de eficácia equivalente ou superior, nunca inferior.
6. Subcontratação
A Controladora autoriza, em caráter geral, a subcontratação dos operadores listados na Política de Privacidade, seção 5.1. A Operadora:
- impõe ao subcontratado, por contrato, obrigações equivalentes às deste anexo;
- responde perante a Controladora pelos atos do subcontratado como se seus fossem;
- avisa com 30 dias de antecedência qualquer inclusão ou substituição, dando à Controladora o direito de se opor — e, se a oposição inviabilizar o serviço, de rescindir sem ônus, com reembolso proporcional.
A empresa parceira de contabilidade não é subcontratada da Operadora. Ela é controladora independente dos dados que recebe, contratada diretamente pela Controladora, com as próprias obrigações legais. A Operadora não responde pelo tratamento que ela faz.
7. Direitos dos titulares
Se um paciente procurar a Operadora diretamente, ela não responderá ao pedido por conta própria: encaminhará à Controladora no mesmo dia útil, porque a titularidade da decisão é da Controladora.
A Operadora fornece à Controladora as ferramentas para atender esses pedidos — exportação, correção e exclusão pela própria plataforma — e apoio técnico adicional quando a ferramenta não bastar, sem custo.
8. Incidentes de segurança
Em caso de incidente com dados de pacientes, a Operadora comunica a Controladora em até 2 dias úteis da ciência, informando:
- o que aconteceu e quando;
- quais categorias de dados e quantos titulares foram afetados;
- se o conteúdo clínico cifrado foi alcançado e se permanece ilegível;
- as medidas já adotadas e as recomendadas;
- ponto de contato para acompanhamento.
A comunicação à ANPD e aos titulares, quando cabível, é da Controladora — que é quem tem o dever legal. A Operadora fornece tudo o que for necessário e, quando o incidente for de responsabilidade dela, assume os custos dessa comunicação.
9. Devolução e eliminação
Encerrada a conta, a Controladora tem 90 dias para exportar os dados em formato estruturado e de uso comum. Passado esse prazo, a Operadora elimina os dados de pacientes, salvo:
- notas fiscais, pagamentos e registros contábeis: 5 anos (obrigação fiscal da própria Operadora e da Controladora);
- registros de acesso à aplicação: 6 meses (art. 15 do Marco Civil);
- o estritamente necessário ao exercício regular de direitos em processo.
A eliminação alcança as cópias de segurança no ciclo normal de rotação, em até 90 dias adicionais.
Alerta à Controladora. A guarda mínima do prontuário é obrigação profissional sua, com prazo mais longo (Resolução CFP nº 001/2009 e alterações). Exporte antes de encerrar.
10. Auditoria
A Operadora disponibiliza à Controladora, mediante pedido:
- a trilha de auditoria da própria conta (também visível na plataforma, em *Privacidade*);
- a documentação das medidas de segurança e a lista atualizada de subcontratados;
- respostas a questionário de segurança, uma vez por ano, sem custo.
Auditoria presencial ou por terceiro independente é possível mediante acordo prévio de escopo, data e confidencialidade, com custos por conta da Controladora — salvo se apurar descumprimento relevante da Operadora, caso em que os custos são dela.
11. Responsabilidade
Cada parte responde pelo descumprimento das obrigações que lhe cabem. A Operadora responde nos termos dos arts. 42 a 45 da LGPD e, contratualmente, observado o limite da cláusula 11 dos Termos de Uso — limite que não se aplica a dolo, culpa grave ou violação de dados causada por falha da Operadora.
12. Vigência
Este anexo vigora enquanto durar a conta e, quanto às obrigações de sigilo, segurança e eliminação, pelo tempo em que a Operadora mantiver qualquer dado da Controladora.
Foro: Comarca de São Paulo/SP, ressalvado o direito do consumidor de demandar no foro do seu domicílio.