Versão preliminar. O Acolha está em abertura gradual e alguns dados — entre eles os da empresa, em constituição — ainda estão por definir; eles aparecem marcados como (a definir) ao longo do texto. As regras descritas aqui já valem para quem usa a plataforma hoje. Dúvidas: suporte@acolha.app.

Política de Privacidade do Acolha

Versão 1.0 — vigente a partir de (a definir)

Esta política explica o que fazemos com dados pessoais no Acolha. Ela tem uma particularidade que vale entender logo no início: a maior parte dos dados sensíveis que passam pelo Acolha não são seus — são dos seus pacientes. E, sobre esses dados, quem decide é você, não nós.


1. Os dois papéis, e por que isso importa

A LGPD separa quem decide o que fazer com os dados (controlador) de quem executa por conta de outro (operador). No Acolha, os dois papéis convivem:

SituaçãoControladorOperador
Seus dados de cadastro, cobrança e uso da plataformaAcolha—
Dados dos seus pacientes (nome, CPF, contato, sessões, anotações)VocêAcolha

Ou seja: sobre os dados dos seus pacientes, nós só fazemos o que você determina. Não usamos esses dados para nada nosso, não os analisamos, não os vendemos e não treinamos modelos de inteligência artificial com eles. As obrigações mútuas estão detalhadas no Contrato de Operador (DPA), que integra estes documentos.

2. Encarregado pelo tratamento de dados (DPO)

privacidade@acolha.app

Todo pedido relacionado a dados pessoais — acesso, correção, exclusão, portabilidade, dúvida ou reclamação — chega por aí. Prazo base de resposta: 2 dias úteis para o primeiro retorno; até 15 dias para a resposta completa, conforme o art. 19 da LGPD.

3. Que dados tratamos

3.1 Seus (você é o titular, nós somos controladores)

DadoPara quêBase legal
Nome, e-mail, senha (em hash)Criar e manter a contaExecução de contrato
CRP, CNPJ, inscrição municipal, endereço fiscalEmitir suas notas fiscaisObrigação legal e contrato
Certificado digital A1 e sua senhaAssinar as notas junto à prefeituraExecução de contrato
Dados de cobrançaCobrar a assinaturaExecução de contrato
Registros de acesso (IP, data/hora)Segurança e art. 15 do Marco CivilObrigação legal
Trilha de auditoria (que ação, quando, por quem)Segurança, prova e responsabilizaçãoLegítimo interesse
Mensagens de suporte e comentáriosAtender e melhorar o produtoLegítimo interesse

3.2 Dos seus pacientes (você é o controlador, nós operamos)

Nome, CPF, contato, endereço, datas e horários de sessão, valores, status de pagamento, dados de nota fiscal e — quando você preenche — observações clínicas e motivos de falta, cancelamento ou reagendamento.

Os dois últimos são dados pessoais sensíveis (art. 5º, II, da LGPD: referentes à saúde). Por isso recebem tratamento diferente, descrito a seguir.

4. Criptografia do conteúdo clínico

Quando você ativa a proteção em *Privacidade*, as observações do paciente e os motivos de alteração de sessão são cifrados dentro do seu navegador, com uma chave derivada da sua frase de segurança, antes de chegarem ao nosso servidor. No banco de dados eles aparecem como texto ilegível.

Nós não temos essa chave. Não conseguimos ler esse conteúdo, não conseguimos recuperá-lo se você perder a frase e o código de recuperação, e não conseguimos entregá-lo legível a ninguém — nem a nós mesmos, nem a um terceiro que nos exija. Essa impossibilidade é o ponto.

O que continua legível no servidor, e por quê. Nome, CPF, telefone, e-mail, datas, valores e status. A nota fiscal precisa levar nome e CPF do paciente à prefeitura, e esse envio é feito pelo servidor com o seu certificado digital. Não existe como emitir nota fiscal sem que esses dados passem por lá. Preferimos dizer isso com todas as letras a sugerir uma proteção total que não existe.

O limite honesto. A criptografia protege contra leitura do banco de dados — backup, painel administrativo, vazamento. Como o Acolha é entregue pela web, quem publica o site poderia, em tese, publicar uma versão que capturasse a frase digitada. Nenhum sistema entregue pela web escapa disso. A proteção técnica anda junto com o compromisso de não acessar conteúdo clínico, e não no lugar dele.

5. Com quem compartilhamos

Não vendemos dados. Não fazemos publicidade com eles. Compartilhamos apenas o necessário, com quem está listado abaixo.

5.1 Operadores subcontratados (agem por nossa conta)

QuemPara quêOnde ficam os dados
Supabase (banco de dados e autenticação)Guardar os dados da plataformasa-east-1 — São Paulo, Brasil
Vercel (hospedagem e execução da aplicação)Servir o site e rodar o servidorgru1 — São Paulo, Brasil
(a definir)Processar assinatura e *split*Brasil
(a definir)Enviar avisos do sistema(a definir)

Todos operam sob contrato que os obriga ao mesmo padrão desta política. Atualizamos esta lista sempre que ela mudar, com aviso prévio de 30 dias.

5.2 Terceiros com quem você escolhe integrar

  • Google Calendar — só se você conectar, e apenas para sincronizar horários. Enviamos ao Google apenas data, hora e duração; nome do paciente e qualquer conteúdo clínico não são enviados. Você desconecta quando quiser.

5.3 Destinatários por determinação sua ou da lei

  • Prefeitura de São Paulo / Ambiente Nacional da NFS-e — recebem os dados que a legislação tributária exige na nota (seu CNPJ, nome e CPF do paciente, valor, competência). Não é escolha nossa nem sua: é requisito legal da nota fiscal.
  • Empresa parceira de contabilidade, se você contratar o serviço. Ela vê os dados que constam das suas notas fiscais — inclusive nome e CPF de pacientes. Ela é controladora independente desses dados, com as próprias obrigações de LGPD e sigilo profissional contábil: não é nossa subcontratada e não responde a nós. Contratar é opcional; ao contratar, você autoriza esse compartilhamento.
  • Autoridades, mediante ordem judicial ou requisição legal válida. Quando a lei permitir, avisamos você antes.

5.4 Transferência internacional

O banco de dados e a aplicação rodam em São Paulo. Os dados dos seus pacientes não saem do Brasil para serem guardados nem processados por nós.

As exceções, todas opcionais ou exigidas por lei, estão declaradas acima: o Google Calendar, se você conectar (e ele recebe apenas data, hora e duração), e o provedor de e-mail transacional. Onde houver transferência internacional, ela se apoia nas hipóteses do art. 33 da LGPD e em cláusulas contratuais padrão, e esta política indica o país.

6. Por quanto tempo guardamos

DadoPrazo
Dados da conta e dos pacientesEnquanto a conta estiver ativa
Após encerrar a conta: exportação disponível90 dias
Agenda, pacientes e anotações clínicasExcluídos após os 90 dias
Notas fiscais, pagamentos e registros contábeis5 anos (obrigação fiscal)
Trilha de auditoria de ações fiscais e financeiras5 anos
Registros de acesso à aplicação6 meses (art. 15 do Marco Civil)
Dados cadastrais para defesa em processo5 anos
Mensagens de suporte2 anos

A guarda mínima do prontuário é obrigação sua, não nossa, e o prazo do seu conselho profissional é mais longo. Exporte antes de encerrar a conta.

7. Seus direitos

Você pode, a qualquer momento: confirmar se tratamos seus dados; acessá-los; corrigi-los; pedir anonimização, bloqueio ou exclusão de dados desnecessários ou tratados fora da lei; pedir portabilidade; saber com quem compartilhamos; revogar consentimento; e se opor a tratamento fundado em legítimo interesse.

Peça por privacidade@acolha.app. Não cobramos por isso.

Sobre os dados dos seus pacientes: se um paciente seu nos procurar diretamente, nós o encaminharemos a você — é você quem controla esses dados e quem tem o dever de responder. Avisaremos você no mesmo dia útil e apoiaremos no que for técnico (exportar, corrigir, excluir).

8. Segurança

  • Tráfego cifrado (TLS) e dados cifrados em repouso.
  • Isolamento entre contas no próprio banco de dados (RLS): uma conta não alcança os dados de outra, mesmo que o software falhe.
  • Certificado digital A1 guardado cifrado, com a chave derivada da sua frase de segurança quando você escolhe a custódia por conta.
  • Conteúdo clínico cifrado no navegador, com chave que não temos.
  • Trilha de auditoria não editável: o registro do que foi feito não pode ser alterado nem apagado por dentro do sistema — nem por nós. Ela guarda *que* algo aconteceu, nunca o conteúdo clínico.
  • Acesso administrativo restrito, individualizado e registrado. Nossa equipe não acessa conteúdo clínico; para os demais dados, acessa apenas o estritamente necessário para operar ou atender um pedido seu.

8.1 Se houver um incidente

Se ocorrer incidente de segurança com risco relevante, comunicamos você e a ANPD em até 2 dias úteis da ciência, informando o que aconteceu, quais dados foram afetados, o que já fizemos e o que recomendamos. Quando você for o controlador dos dados afetados, a comunicação aos titulares é sua — e nós fornecemos tudo que for preciso para você fazê-la.

9. Cookies

Usamos apenas o estritamente necessário: cookie de sessão (manter você conectado) e preferência de tema. Não usamos cookies de publicidade nem rastreamento de terceiros. Por isso não há banner pedindo consentimento — não há o que consentir.

10. Crianças e adolescentes

O Acolha é para profissionais maiores de 18 anos. Pacientes menores de idade podem constar do seu cadastro: o tratamento desses dados é de sua responsabilidade como controladora, incluindo o consentimento de ao menos um dos pais ou responsável (art. 14 da LGPD).

11. Mudanças nesta política

Avisamos mudanças relevantes com 30 dias de antecedência, por e-mail e na plataforma, com um resumo do que mudou. O histórico de versões fica disponível em acolha.app/privacidade.


*Leia também os Termos de Uso e o Contrato de Operador (DPA).*