Índice

  1. Partes do Acordo
  2. Definições
  3. Objeto e Escopo do Tratamento
  4. Bases Legais do Tratamento
  5. Categorias de Dados Tratados
  6. Obrigações do Operador (ClinicApp)
  7. Obrigações do Controlador (Clínica)
  8. Suboperadores e Terceiros
  9. Medidas de Segurança
  10. Incidentes de Segurança
  11. Direitos dos Titulares
  12. Transferência Internacional de Dados
  13. Retenção e Exclusão de Dados
  14. Auditoria e Conformidade
  15. Vigência e Rescisão
  16. Contato e Encarregado (DPO)

1. Partes do Acordo

Este Acordo de Processamento de Dados ("DPA") é celebrado entre:

Controlador

A pessoa jurídica ou profissional de saúde que contratou os serviços do ClinicApp ("Cliente" ou "Controlador"), responsável pelas decisões referentes ao tratamento dos dados pessoais de seus pacientes e colaboradores.

Operador

ClinicApp, sistema de gestão clínica disponibilizado em meuclinicapp.com.br, operado por seu desenvolvedor responsável, com e-mail de contato privacidade@meuclinicapp.com.br ("ClinicApp" ou "Operador").

🔒 Ao utilizar os serviços do ClinicApp, o Cliente concorda com os termos deste DPA, que complementa os Termos de Uso e a Política de Privacidade da plataforma.

2. Definições

Para fins deste DPA, aplicam-se as definições da LGPD (Lei nº 13.709/2018) e as seguintes:

3. Objeto e Escopo do Tratamento

O ClinicApp realiza o tratamento de dados pessoais em nome do Controlador para as seguintes finalidades:

O tratamento é realizado estritamente conforme as instruções do Controlador e para as finalidades acima, não sendo utilizados para qualquer outro fim.

4. Bases Legais do Tratamento

O tratamento de dados pelo ClinicApp, em nome do Controlador, fundamenta-se nas seguintes bases legais previstas na LGPD:

Tipo de DadoBase Legal (LGPD)Artigo
Dados cadastrais do paciente (nome, telefone, e-mail)Execução de contrato / ConsentimentoArt. 7º, V e I
Dados de saúde (prontuário, anamnese, diagnóstico)Tutela da saúde / Consentimento do titularArt. 11, II, f e I
Dados financeiros (pagamentos, cobranças)Execução de contratoArt. 7º, V
Dados de comunicação (WhatsApp, notificações)Legítimo interesse / ConsentimentoArt. 7º, IX e I
Logs de auditoriaCumprimento de obrigação legal / Legítimo interesseArt. 7º, II e IX

5. Categorias de Dados Tratados

5.1 Dados dos Pacientes (Titulares)

CategoriaExemplosSensível?
IdentificaçãoNome completo, telefoneNão
ContatoE-mail, WhatsAppNão
DemográficoData de nascimentoNão
SaúdeProntuário, anamnese, diagnóstico, evoluções, anotações clínicasSim
FinanceiroHistórico de pagamentos, plano contratadoNão
AgendamentoHistórico de consultas, confirmaçõesNão

5.2 Dados dos Usuários da Plataforma (Clínica)

6. Obrigações do Operador (ClinicApp)

O ClinicApp, na qualidade de Operador, compromete-se a:

7. Obrigações do Controlador (Clínica)

O Controlador, na qualidade de responsável pelo tratamento, compromete-se a:

8. Suboperadores e Terceiros

O ClinicApp utiliza os seguintes suboperadores autorizados para a prestação dos serviços:

SuboperadorFinalidadePaís
RailwayHospedagem do servidor backend e banco de dados PostgreSQLEUA
VercelHospedagem do frontend (interface web)EUA
SupabaseArmazenamento de backups do banco de dadosEUA
AsaasProcessamento de pagamentos e cobranças (planos Pro)Brasil
Meta (WhatsApp)Envio de mensagens via protocolo WWebJSEUA
Zoho MailServiço de e-mail corporativoEUA/Brasil

Todos os suboperadores foram avaliados quanto às suas políticas de privacidade e segurança. O ClinicApp se compromete a notificar o Controlador sobre qualquer alteração relevante nos suboperadores utilizados.

9. Medidas de Segurança

O ClinicApp implementa as seguintes medidas técnicas e organizacionais para proteção dos dados:

9.1 Criptografia

9.2 Controle de Acesso

9.3 Auditoria

9.4 Backup

10. Incidentes de Segurança

Em caso de incidente de segurança que envolva dados pessoais, o ClinicApp adotará o seguinte procedimento:

  1. Detecção e contenção: identificação imediata e isolamento do incidente
  2. Notificação ao Controlador: comunicação em até 72 horas após a ciência do incidente, com descrição dos dados afetados, natureza do incidente, medidas adotadas e recomendações
  3. Notificação à ANPD: quando exigido pela LGPD (art. 48), o ClinicApp auxiliará o Controlador na comunicação à ANPD e aos titulares afetados
  4. Remediação: adoção de medidas corretivas e preventivas
  5. Relatório final: documentação completa do incidente e das ações tomadas

Para reportar um incidente ou vulnerabilidade: privacidade@meuclinicapp.com.br

11. Direitos dos Titulares

Os titulares dos dados (pacientes) têm os seguintes direitos garantidos pela LGPD, que podem ser exercidos junto ao Controlador (clínica) ou diretamente ao ClinicApp:

Para exercer esses direitos: privacidade@meuclinicapp.com.br

12. Transferência Internacional de Dados

Alguns suboperadores listados na cláusula 8 estão sediados nos Estados Unidos. A transferência internacional de dados para esses suboperadores é realizada com base em:

O ClinicApp garante que todos os suboperadores internacionais adotam nível adequado de proteção de dados, compatível com a LGPD.

13. Retenção e Exclusão de Dados

13.1 Prazos de Retenção

Tipo de DadoPrazo de RetençãoFundamento
Prontuários médicos20 anos após o último atendimentoCFM / CFO / legislação profissional
Dados cadastrais de pacientesEnquanto a conta estiver ativa + 5 anosLGPD / Código Civil
Registros financeiros5 anosCódigo Civil / Receita Federal
Logs de auditoria5 anosLGPD / Segurança jurídica
Backups do banco de dados28 dias (rotação automática)Operacional

13.2 Exclusão ao Término do Contrato

Após o encerramento da conta, o Controlador terá 30 dias para exportar todos os seus dados. Após esse prazo, os dados serão anonimizados ou excluídos, exceto aqueles que devam ser retidos por obrigação legal.

14. Auditoria e Conformidade

O ClinicApp se compromete a:

15. Vigência e Rescisão

Este DPA entra em vigor na data de aceitação dos Termos de Uso do ClinicApp e permanece válido enquanto houver relação contratual entre as partes.

O DPA será automaticamente rescindido em caso de encerramento da conta ou término do contrato de prestação de serviços, observados os prazos de retenção de dados previstos na cláusula 13.

O ClinicApp reserva-se o direito de atualizar este DPA para refletir mudanças na legislação ou nas operações de tratamento, notificando o Controlador com antecedência mínima de 30 dias.

16. Contato e Encarregado (DPO)

Para questões relacionadas a este DPA, proteção de dados ou exercício de direitos dos titulares:

🔒 Canal de Privacidade

E-mail: privacidade@meuclinicapp.com.br

Assuntos: Solicitações de titulares · Incidentes de segurança · Dúvidas sobre tratamento de dados · Exercício de direitos LGPD

Contato geral: contato@meuclinicapp.com.br

Prazo de resposta: até 15 dias úteis, conforme art. 19 da LGPD.