Política de Privacidade

Como o CliniqMais protege dados sensíveis de saúde mental: criptografia, retenção, direitos do titular e conformidade com a LGPD.

A transparência e a segurança rigorosa dos seus Dados de Saúde e Cadastro são a nossa fundação. Adotamos medidas técnicas e organizacionais rigorosas de segurança da informação para reduzir ao máximo o risco de acesso indevido, vazamento ou subversão dos seus dados. Adequada perfeitamente à Lei 13.709/2018 (Lei Geral de Proteção de Dados) e normativas do Conselho Federal de Medicina (CFM).

1. Classificação das Partes no Ecossistema

2. A Natureza dos Dados Tratados

Tratamos as Seguintes Categorias de Informação em Bancos de Dados Isolados:

3. Isolamento Criptográfico e Medidas Técnicas Rigorosas

Construímos nosso forte tecnológico sob os conceitos Privacy By Design e Privacy By Default.

4. Sub-processadores Declarados

Em compromisso com a transparência prevista no Art. 9º da LGPD e nas melhores práticas de proteção de dados, declaramos abaixo a lista de operadores subcontratados que tratam dados pessoais em nome da CliniqMais. Todos selecionados sob critérios de conformidade (LGPD, GDPR equivalente, ISO 27001, SOC 2) e cobertos por Data Processing Agreements (DPA) ou cláusulas contratuais padrão equivalentes:

O banco de dados primário e a autenticação operam em território nacional (AWS São Paulo, sa-east-1). As transferências internacionais remanescentes (sub-processadores nos EUA, como backups espelho, IA e e-mail) operam sob cláusulas contratuais padrão (SCC) e mecanismos de adequação previstos no Art. 33, II e no Capítulo V da LGPD, cobertos por Data Processing Agreements (DPA) formais com cada sub-processador (ex.: Supabase, OpenAI). Reservamo-nos o direito de atualizar esta lista; mudanças significativas serão comunicadas via aviso no aplicativo.

Supabase Inc.

Banco de dados primário e autenticação

Brasil (AWS sa-east-1, São Paulo)

Vercel Inc.

Hospedagem da aplicação web e CDN

Edge global

Backblaze Inc.

Armazenamento de backups (cópia primária, encriptada)

EUA (us-west)

Cloudflare Inc.

Armazenamento de backups espelho (cópia secundária imutável, encriptada)

Edge global

Cronitor LLC

Monitoramento de execução do pipeline de backup (apenas metadados, sem dados clínicos)

EUA

GitHub Inc.

Orquestração de pipelines via Actions (recebe apenas credenciais cifradas para conectar nos demais)

EUA

Stripe Inc.

Processamento de pagamentos de assinaturas (dados financeiros do profissional, não do paciente)

EUA

OpenAI, L.L.C.

Modelos de IA para transcrição de consulta e apoio clínico (API empresarial — os dados enviados não são usados para treinar os modelos da OpenAI)

EUA

Resend Inc.

Envio de emails transacionais (notificações ao profissional)

EUA

Google LLC (Workspace)

Email corporativo de operação e suporte

EUA

Soluti (BirdID)

Assinatura digital ICP-Brasil para receituários controlados

Brasil

Daily (Daily.co, Inc.)

Infraestrutura de telemedicina — processamento de áudio e vídeo das consultas médicas em tempo real (sem gravação por padrão)

EUA

Memed Brasil Ltda.

Prescrição digital — recebe dados clínicos do paciente (diagnóstico, medicação) e CPF/CRM do prescritor para emissão de receituário eletrônico

Brasil

PostHog Inc.

Analytics de produto e comportamento de uso (metadados de sessão do profissional, sem dados clínicos de paciente)

EUA/UE

Sentry (Functional Software, Inc.)

Monitoramento de erros da aplicação (stack traces e logs de erro, sem dados de prontuário)

EUA

5. Diretrizes de Retenção e Deleção (Soft Delete)

A Lei 13.787/2018 determina o prazo mínimo de 20 anos de custódia para prontuários eletrônicos nativos digitais, a contar do último registro de atendimento (a Resolução CFM 1.821/2007 estabelece os padrões técnicos de digitalização e guarda). Para profissionais de psicologia, a Resolução CFP 001/2009 determina prazo mínimo de guarda de 5 anos para os registros documentais decorrentes da prestação de serviços psicológicos.

Mediante revogação do consentimento por parte do Titular Paciente, a exclusão nunca será permanente de forma bruta caso viole a determinação do órgão estatal de classe (CFM). Entretanto, na exclusão de uma conta de Médico/Clínica, operamos com "Soft Delete": anonimizamos faturamentos com provedores terceiros e revogamos o login irreversivemente, mas preservamos a rastreabilidade médica legal inerte e fria aos dados do banco, conforme o Art. 16, inciso I da LGPD, até o trânsito legal de expurgo de 20 anos se completar.

6. Direitos do Titular (Art. 18 LGPD)

Na extensão total concedida pelo Art. 18, você pode requerer perante o Controlador Médico da sua cidade / clínica a ação sobre: confirmar o tratamento, acessar com cópias dos seus receituários, portabilidade dos dados tabulada pelo profissional. Para eventuais negações de médicos conveniados à CliniqMais, o Titular pode contatar diretamente a CliniqMais pelo email do encarregado de Dados abaixo acionando nossa ouvidoria interna.

7. Encarregado Pelo Tratamento de Dados Pessoais (DPO)

Identidade do nosso Encarregado LGPD / Data Protection Officer, disponível para manifestações formais de violação ou requisições técnicas de extração.

8. Notificação de Incidentes de Segurança

Em caso de incidente de segurança relevante que possa acarretar risco ou dano aos titulares, a CliniqMais comunicará a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares potencialmente afetados em até 3 (três) dias úteis contados da ciência do incidente, nos termos do Art. 48 da LGPD e da Resolução CD/ANPD nº 15/2024. A comunicação incluirá a natureza dos dados afetados, as medidas adotadas para mitigar os efeitos e as recomendações ao titular para reduzir o impacto.

Última atualização: 1 de julho de 2026. · Documentação válida para toda extensão territorial (jurisdição brasileira).

Criar conta grátis no CliniqMais — Plano Inicial gratuito, sem cartão de crédito.

CliniqMais — prontuário eletrônico para psiquiatria e saúde mental no Brasil