Política de Privacidade do Acolha
Versão 1.0 — vigente a partir de (a definir)
Esta política explica o que fazemos com dados pessoais no Acolha. Ela tem uma particularidade que vale entender logo no início: a maior parte dos dados sensíveis que passam pelo Acolha não são seus — são dos seus pacientes. E, sobre esses dados, quem decide é você, não nós.
1. Os dois papéis, e por que isso importa
A LGPD separa quem decide o que fazer com os dados (controlador) de quem executa por conta de outro (operador). No Acolha, os dois papéis convivem:
| Situação | Controlador | Operador |
|---|---|---|
| Seus dados de cadastro, cobrança e uso da plataforma | Acolha | — |
| Dados dos seus pacientes (nome, CPF, contato, sessões, anotações) | Você | Acolha |
Ou seja: sobre os dados dos seus pacientes, nós só fazemos o que você determina. Não usamos esses dados para nada nosso, não os analisamos, não os vendemos e não treinamos modelos de inteligência artificial com eles. As obrigações mútuas estão detalhadas no Contrato de Operador (DPA), que integra estes documentos.
2. Encarregado pelo tratamento de dados (DPO)
privacidade@acolha.app
Todo pedido relacionado a dados pessoais — acesso, correção, exclusão, portabilidade, dúvida ou reclamação — chega por aí. Prazo base de resposta: 2 dias úteis para o primeiro retorno; até 15 dias para a resposta completa, conforme o art. 19 da LGPD.
3. Que dados tratamos
3.1 Seus (você é o titular, nós somos controladores)
| Dado | Para quê | Base legal |
|---|---|---|
| Nome, e-mail, senha (em hash) | Criar e manter a conta | Execução de contrato |
| CRP, CNPJ, inscrição municipal, endereço fiscal | Emitir suas notas fiscais | Obrigação legal e contrato |
| Certificado digital A1 e sua senha | Assinar as notas junto à prefeitura | Execução de contrato |
| Dados de cobrança | Cobrar a assinatura | Execução de contrato |
| Registros de acesso (IP, data/hora) | Segurança e art. 15 do Marco Civil | Obrigação legal |
| Trilha de auditoria (que ação, quando, por quem) | Segurança, prova e responsabilização | Legítimo interesse |
| Mensagens de suporte e comentários | Atender e melhorar o produto | Legítimo interesse |
3.2 Dos seus pacientes (você é o controlador, nós operamos)
Nome, CPF, contato, endereço, datas e horários de sessão, valores, status de pagamento, dados de nota fiscal e — quando você preenche — observações clínicas e motivos de falta, cancelamento ou reagendamento.
Os dois últimos são dados pessoais sensíveis (art. 5º, II, da LGPD: referentes à saúde). Por isso recebem tratamento diferente, descrito a seguir.
4. Criptografia do conteúdo clínico
Quando você ativa a proteção em *Privacidade*, as observações do paciente e os motivos de alteração de sessão são cifrados dentro do seu navegador, com uma chave derivada da sua frase de segurança, antes de chegarem ao nosso servidor. No banco de dados eles aparecem como texto ilegível.
Nós não temos essa chave. Não conseguimos ler esse conteúdo, não conseguimos recuperá-lo se você perder a frase e o código de recuperação, e não conseguimos entregá-lo legível a ninguém — nem a nós mesmos, nem a um terceiro que nos exija. Essa impossibilidade é o ponto.
O que continua legível no servidor, e por quê. Nome, CPF, telefone, e-mail, datas, valores e status. A nota fiscal precisa levar nome e CPF do paciente à prefeitura, e esse envio é feito pelo servidor com o seu certificado digital. Não existe como emitir nota fiscal sem que esses dados passem por lá. Preferimos dizer isso com todas as letras a sugerir uma proteção total que não existe.
O limite honesto. A criptografia protege contra leitura do banco de dados — backup, painel administrativo, vazamento. Como o Acolha é entregue pela web, quem publica o site poderia, em tese, publicar uma versão que capturasse a frase digitada. Nenhum sistema entregue pela web escapa disso. A proteção técnica anda junto com o compromisso de não acessar conteúdo clínico, e não no lugar dele.
5. Com quem compartilhamos
Não vendemos dados. Não fazemos publicidade com eles. Compartilhamos apenas o necessário, com quem está listado abaixo.
5.1 Operadores subcontratados (agem por nossa conta)
| Quem | Para quê | Onde ficam os dados |
|---|---|---|
| Supabase (banco de dados e autenticação) | Guardar os dados da plataforma | sa-east-1 — São Paulo, Brasil |
| Vercel (hospedagem e execução da aplicação) | Servir o site e rodar o servidor | gru1 — São Paulo, Brasil |
| (a definir) | Processar assinatura e *split* | Brasil |
| (a definir) | Enviar avisos do sistema | (a definir) |
Todos operam sob contrato que os obriga ao mesmo padrão desta política. Atualizamos esta lista sempre que ela mudar, com aviso prévio de 30 dias.
5.2 Terceiros com quem você escolhe integrar
- Google Calendar — só se você conectar, e apenas para sincronizar horários. Enviamos ao Google apenas data, hora e duração; nome do paciente e qualquer conteúdo clínico não são enviados. Você desconecta quando quiser.
5.3 Destinatários por determinação sua ou da lei
- Prefeitura de São Paulo / Ambiente Nacional da NFS-e — recebem os dados que a legislação tributária exige na nota (seu CNPJ, nome e CPF do paciente, valor, competência). Não é escolha nossa nem sua: é requisito legal da nota fiscal.
- Empresa parceira de contabilidade, se você contratar o serviço. Ela vê os dados que constam das suas notas fiscais — inclusive nome e CPF de pacientes. Ela é controladora independente desses dados, com as próprias obrigações de LGPD e sigilo profissional contábil: não é nossa subcontratada e não responde a nós. Contratar é opcional; ao contratar, você autoriza esse compartilhamento.
- Autoridades, mediante ordem judicial ou requisição legal válida. Quando a lei permitir, avisamos você antes.
5.4 Transferência internacional
O banco de dados e a aplicação rodam em São Paulo. Os dados dos seus pacientes não saem do Brasil para serem guardados nem processados por nós.
As exceções, todas opcionais ou exigidas por lei, estão declaradas acima: o Google Calendar, se você conectar (e ele recebe apenas data, hora e duração), e o provedor de e-mail transacional. Onde houver transferência internacional, ela se apoia nas hipóteses do art. 33 da LGPD e em cláusulas contratuais padrão, e esta política indica o país.
6. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Dados da conta e dos pacientes | Enquanto a conta estiver ativa |
| Após encerrar a conta: exportação disponível | 90 dias |
| Agenda, pacientes e anotações clínicas | Excluídos após os 90 dias |
| Notas fiscais, pagamentos e registros contábeis | 5 anos (obrigação fiscal) |
| Trilha de auditoria de ações fiscais e financeiras | 5 anos |
| Registros de acesso à aplicação | 6 meses (art. 15 do Marco Civil) |
| Dados cadastrais para defesa em processo | 5 anos |
| Mensagens de suporte | 2 anos |
A guarda mínima do prontuário é obrigação sua, não nossa, e o prazo do seu conselho profissional é mais longo. Exporte antes de encerrar a conta.
7. Seus direitos
Você pode, a qualquer momento: confirmar se tratamos seus dados; acessá-los; corrigi-los; pedir anonimização, bloqueio ou exclusão de dados desnecessários ou tratados fora da lei; pedir portabilidade; saber com quem compartilhamos; revogar consentimento; e se opor a tratamento fundado em legítimo interesse.
Peça por privacidade@acolha.app. Não cobramos por isso.
Sobre os dados dos seus pacientes: se um paciente seu nos procurar diretamente, nós o encaminharemos a você — é você quem controla esses dados e quem tem o dever de responder. Avisaremos você no mesmo dia útil e apoiaremos no que for técnico (exportar, corrigir, excluir).
8. Segurança
- Tráfego cifrado (TLS) e dados cifrados em repouso.
- Isolamento entre contas no próprio banco de dados (RLS): uma conta não alcança os dados de outra, mesmo que o software falhe.
- Certificado digital A1 guardado cifrado, com a chave derivada da sua frase de segurança quando você escolhe a custódia por conta.
- Conteúdo clínico cifrado no navegador, com chave que não temos.
- Trilha de auditoria não editável: o registro do que foi feito não pode ser alterado nem apagado por dentro do sistema — nem por nós. Ela guarda *que* algo aconteceu, nunca o conteúdo clínico.
- Acesso administrativo restrito, individualizado e registrado. Nossa equipe não acessa conteúdo clínico; para os demais dados, acessa apenas o estritamente necessário para operar ou atender um pedido seu.
8.1 Se houver um incidente
Se ocorrer incidente de segurança com risco relevante, comunicamos você e a ANPD em até 2 dias úteis da ciência, informando o que aconteceu, quais dados foram afetados, o que já fizemos e o que recomendamos. Quando você for o controlador dos dados afetados, a comunicação aos titulares é sua — e nós fornecemos tudo que for preciso para você fazê-la.
9. Cookies
Usamos apenas o estritamente necessário: cookie de sessão (manter você conectado) e preferência de tema. Não usamos cookies de publicidade nem rastreamento de terceiros. Por isso não há banner pedindo consentimento — não há o que consentir.
10. Crianças e adolescentes
O Acolha é para profissionais maiores de 18 anos. Pacientes menores de idade podem constar do seu cadastro: o tratamento desses dados é de sua responsabilidade como controladora, incluindo o consentimento de ao menos um dos pais ou responsável (art. 14 da LGPD).
11. Mudanças nesta política
Avisamos mudanças relevantes com 30 dias de antecedência, por e-mail e na plataforma, com um resumo do que mudou. O histórico de versões fica disponível em acolha.app/privacidade.
*Leia também os Termos de Uso e o Contrato de Operador (DPA).*