Política de privacidade

Em uma frase: quem controla os dados dos pacientes é o terapeuta, não nós — e o painel de operação da plataforma foi construído sem conseguir ler nome de paciente nem texto de prontuário.

1. Quem responde pelo quê

Esta é a definição mais importante deste documento, e tudo abaixo decorre dela.

Quem decide atender um paciente e registrar a evolução dele é você. Na LGPD, quem decide a finalidade do tratamento é o controlador — então, em relação aos dados dos seus pacientes, o controlador é você e o Clinup é o operador. Nós tratamos esses dados apenas seguindo suas instruções, que são os comandos que você dá pelo sistema.

Consequência prática: se um paciente seu pedir uma cópia, uma correção ou a exclusão dos dados dele, quem responde é você. O sistema te dá as ferramentas — exportação, edição e exclusão — para cumprir.

Em relação aos SEUS dados de cadastro (nome, e-mail, registro profissional, documento de cobrança), o controlador somos nós.

2. O que guardamos

Do profissional: nome, e-mail, telefone, registro profissional, CPF ou CNPJ para cobrança, e os dados de uso necessários para operar o serviço.

Dos pacientes, o que você cadastrar: identificação, contato, dados clínicos de anamnese e evolução, documentos emitidos, agenda e financeiro.

Informações sobre saúde e bem-estar são dados pessoais sensíveis (LGPD, art. 11). A base legal aqui é o CONSENTIMENTO específico e destacado do titular, colhido por você antes do primeiro atendimento.

Isso é diferente do que vale para profissionais de saúde regulamentados. Eles podem tratar dado sensível com base na tutela da saúde (art. 11, II, 'f'), que dispensa consentimento. Terapias integrativas e complementares não estão nessa hipótese — então o consentimento não é formalidade, é a única base que sustenta o tratamento.

Consequência prática, e ela é sua: sem o termo de consentimento aceito, você não deveria registrar informação de saúde do cliente. O sistema oferece o termo e guarda a prova do aceite; colher é responsabilidade de quem atende.

Não guardamos dados de cartão de crédito. O pagamento da sua assinatura acontece inteiramente no ambiente do Asaas.

3. Quem, do nosso lado, consegue ler

O isolamento entre organizações é feito por Row Level Security no banco de dados: cada consulta é filtrada pelo vínculo de quem a faz. Não é uma checagem na tela que alguém possa contornar chamando a API direto.

O painel de operação da plataforma, usado para faturamento e suporte, foi construído sem conseguir ler nome de paciente ou texto de prontuário — as funções que o alimentam não selecionam essas colunas. Isso é uma limitação de código, não uma política que alguém possa afrouxar sem deixar rastro.

Toda operação administrativa sobre uma conta — mudar plano, alterar assinatura, excluir organização — fica registrada em trilha de auditoria com autor, alvo e data.

Acesso direto ao banco por engenharia existe e é necessário para manutenção e para investigar incidentes. Ele é restrito e não é usado para leitura de conteúdo clínico.

4. Onde os dados ficam, e o que sai do Brasil

O banco de dados está hospedado na infraestrutura da Supabase, em região dos Estados Unidos (Oregon). A aplicação roda na Vercel, também nos Estados Unidos. Isso significa transferência internacional de dados, incluindo dados sensíveis de saúde, e você precisa saber disso antes de cadastrar o primeiro paciente.

A transferência se apoia em cláusulas contratuais e nas garantias oferecidas por esses fornecedores. Estamos avaliando a migração do banco para a região de São Paulo, o que reduziria latência e eliminaria a transferência.

Sub-operadores que tratam dados por nossa conta: Supabase (banco de dados e autenticação), Vercel (hospedagem da aplicação) e Asaas (processamento de pagamentos, que recebe seu nome, e-mail e CPF ou CNPJ — nunca dados de pacientes).

5. Por quanto tempo

Enquanto sua conta existir, mantemos os dados que você cadastrou. O sistema não apaga registro de atendimento por conta própria em nenhuma hipótese.

Quem define por quanto tempo guardar é você. Terapias integrativas não têm conselho profissional impondo prazo, então o critério passa a ser o seu: o tempo necessário para acompanhar a evolução do cliente e para se defender de uma eventual reclamação. Guardar para sempre "porque dá" não é a resposta certa — dado que não serve mais a nenhuma finalidade deveria ser apagado.

Se você cancelar a assinatura, nada é apagado: a conta volta ao plano gratuito e tudo continua acessível e exportável.

Se você pedir a exclusão da conta, apagamos em até 30 dias, de forma definitiva e em cascata. Exporte antes: depois disso não há de onde recuperar.

Registros de auditoria e de cobrança podem ser mantidos por prazo maior, quando houver obrigação legal ou necessidade de defesa em processo.

6. Segurança

Tráfego criptografado em trânsito e dados criptografados em repouso pela infraestrutura do provedor. Senhas nunca são armazenadas em texto.

O isolamento entre contas é aplicado no banco, e não na aplicação. Documentos emitidos recebem numeração sequencial e código de verificação, e não podem ser alterados nem apagados depois de emitidos.

Nenhum sistema é imune. Em caso de incidente com risco relevante aos titulares, comunicaremos você e a ANPD nos prazos da LGPD, com o que se sabe e o que está sendo feito.

7. Direitos dos titulares

Titulares têm direito a confirmação de tratamento, acesso, correção, portabilidade, informação sobre compartilhamento, anonimização, bloqueio e eliminação, nos termos do art. 18 da LGPD.

Se você é paciente de um profissional que usa o Clinup, o seu pedido deve ser dirigido a ele: é ele quem controla os seus dados. Se nos procurar, encaminharemos ao profissional responsável e avisaremos você.

Se você é profissional e quer exercer direitos sobre os seus próprios dados de cadastro, escreva para privacidade@clinup.app.br.

8. Cookies

Usamos apenas os cookies necessários para manter sua sessão aberta e renovar seu acesso com segurança. Não usamos cookies de publicidade, nem rastreamento de terceiros para fins de marketing.