POLÍTICA DE PRIVACIDADE E PROTEÇÃO DE DADOS – PRONTOFY
Última atualização: 21 de Julho de 2026
A PRONTOFY REVOLUCAO EM SAUDE LTDA ("Prontofy") valoriza a privacidade de seus usuários e, acima de tudo, o sigilo e a confidencialidade das informações médicas e pessoais processadas em nosso ecossistema SaaS.
Esta Política de Privacidade descreve como tratamos os dados pessoais de nossos Assinantes (profissionais da saúde/clínicas), visitantes da landing page e os dados de terceiros (Pacientes) inseridos na plataforma pelos Assinantes.
1. CONCEITOS IMPORTANTES E DEFINIÇÃO DE PAPÉIS NA LGPD
Para facilitar o entendimento, adotamos as definições oficiais da LGPD (Lei nº 13.709/2018):
- O Cliente (Clínica/Médico) é o CONTROLADOR: É a pessoa física ou jurídica que toma as decisões sobre o tratamento dos dados do paciente. O Cliente é o proprietário exclusivo e responsável legal pelo conteúdo próprio inserido na plataforma.
- A Prontofy (PRONTOFY REVOLUCAO EM SAUDE LTDA) é a OPERADORA: A Prontofy processa os dados estritamente sob as ordens do Controlador para viabilizar o funcionamento dos módulos contratados. Não utilizamos os dados dos pacientes para fins próprios (como venda de dados ou marketing).
- Titular dos Dados: Pessoa física a quem se referem os dados pessoais objeto de tratamento (Assinante, Paciente ou Visitante).
2. ELEGIBILIDADE E VERIFICAÇÃO DE IDADE (18+ ANOS)
A criação de contas, contratação de planos e uso das funcionalidades do Prontofy são destinados estritamente a pessoas com idade igual ou superior a 18 (dezoito) anos completos ou emancipadas com capacidade civil plena.
No ato do cadastro, o usuário declara ativamente possuir no mínimo 18 anos através de confirmação em checkbox obrigatório. Não coletamos intencionalmente dados para abertura de contas por menores de idade.
3. PRIVACIDADE E RESPONSABILIDADE DO CONTEÚDO PRÓPRIO
- Autoria e Responsabilidade do Usuário: Todo e qualquer conteúdo próprio (prontuários SOAP, anamneses, evoluções, exames, laudos, modelos documentais, prescrições e imagens) inserido no Prontofy é de propriedade e inteira responsabilidade do Usuário.
- Propriedade Intelectual da Plataforma: Todos os direitos de propriedade intelectual sobre a plataforma SaaS Prontofy, seus sistemas, marca, código-fonte e algoritmos de IA pertencem exclusivamente à PRONTOFY REVOLUCAO EM SAUDE LTDA.
- Bases Legais dos Pacientes: O Usuário (Controlador) declara possuir as autorizações legais e consentimentos informados de seus pacientes para tratar seus dados sensíveis de saúde.
- Ausência de Moderação: A Prontofy atua exclusivamente como provedora de infraestrutura de nuvem (Operadora) e não realiza moderação ou validação prévia dos conteúdos médicos inseridos.
4. TIPOS DE DADOS COLETADOS
4.1. Dados de Cadastro B2B (Do Assinante / Usuário)
Para criar a conta, gerenciar a clínica, validar a capacidade civil e processar pagamentos, coletamos:
- Identificação: Nome completo, e-mail, telefone, registro de classe (CRM/COREN/CBO), nome da clínica e confirmação de 18+ anos.
- Faturamento: CPF ou CNPJ, endereço fiscal completo e dados do cartão de crédito ou débito.
Nota: Os dados de cartão são tokenizados diretamente com gateways seguros (Asaas). O Prontofy não armazena o CVV.
4.2. Dados de Pacientes (Inseridos pelo Assinante / Controlador)
Para o funcionamento dos módulos de Gestão de Pacientes, Agenda, Atendimento, TISS/TUSS e Prontuário Eletrônico:
- Dados Pessoais: Nome completo, nome da mãe, data de nascimento, gênero, CPF, telefone, e-mail e endereço.
- Dados Sensíveis de Saúde (Art. 5º, II da LGPD): Anamnese SOAP, sintomas, diagnósticos (CID-10/11), exames anexados, prescrições (Memed), guias TISS, leitos de internação, centro cirúrgico, frotas de ambulâncias e interações de agendamento no WhatsApp.
4.3. Dados de Navegação, Cookies e Afiliados
- Rastreamento de Afiliados: Código de indicação (`refs`), armazenado via cookies (90 dias) e localStorage.
- UTMs e Cookies Analíticos: Parâmetros de campanha e eventos de cliques/conversão via Google Tag Manager, GA4 e Meta Pixel (sujeitos ao consentimento).
5. FINALIDADE DO TRATAMENTO DOS DADOS E DIRETRIZES DE IA
- Execução de Contrato: Viabilizar a gestão clínica, prontuário eletrônico, agendamento de consultas e organização financeira.
- Faturamento: Cobrança de mensalidades e emissão de notas fiscais via Asaas.
- Tutela da Saúde e Guarda Legal: Manutenção do prontuário eletrônico em conformidade com as normas do Conselho Federal de Medicina.
- Agendamento e Atendimento via IA (Sofia / Oswald): Processamento de mensagens de linguagem natural no WhatsApp estritamente para extração de intenções de agendamento, reagendamento, cancelamento e respostas administrativas.
- Garantia de Não Treinamento de Modelos de IA: Fica expressamente garantido que dados de saúde, nomes, telefones, conteúdos de conversas e cadastros de pacientes NÃO são utilizados para treinamento, aprimoramento ou fine-tuning de modelos públicos ou proprietários de IA, utilizando contratos corporativos com retenção zero para treino com os provedores de LLM.
- Lembretes e Comunicação Transacional: Envio de confirmações e lembretes aos pacientes via API Oficial do WhatsApp (Meta WhatsApp Business Cloud API) e e-mails via Resend.
6. SEGURANÇA DA INFORMAÇÃO, SEGREGAÇÃO MULTITENANT E PADRÕES TÉCNICOS
- Criptografia: TLS 1.3 em trânsito e AES-256 em repouso.
- Isolamento Multitenant: As mensagens e contatos do webhook central são segregados por código de tenant da clínica no PostgreSQL Supabase via Row Level Security (RLS). Ausência total de cruzamento de dados entre clientes distintos.
- Storage Privado: Buckets de exames e fotos privados (`patient-photos`, `medical-attachments`).
- Trilha de Auditoria: Registro detalhado de logs de auditoria (`/admin/auditoria`) mapeando acessos e edições em dados sensíveis.
7. COMPARTILHAMENTO DE DADOS COM TERCEIROS (SUB-OPERADORES)
O compartilhamento ocorre exclusivamente com sub-operadores essenciais:
- Supabase Inc.: Infraestrutura de banco de dados PostgreSQL relacional, Autenticação e Storage em nuvem.
- Asaas Gestão Financeira S.A.: Gateway de pagamento para assinaturas (cartão, PIX, boleto).
- Memed Tecnologias S.A.: Emissão de prescrições médicas digitais.
- Meta Platforms Inc. (WhatsApp Cloud API): Transporte e entrega de mensagens criptografadas em trânsito.
- Provedores de Modelos de Linguagem (OpenAI / Anthropic / Google Vertex AI): APIs de LLM para processamento de linguagem natural no agente de IA (com cláusula de retenção zero para treino).
- Resend: Serviço de e-mails transacionais.
8. PROTOCOLO DE SOLICITAÇÃO DE EXCLUSÃO DE DADOS (LGPD VS CFM)
8.1. Conflito Regulatório e Atuação da IA
Em virtude do dever legal de guarda de prontuários médicos por no mínimo 20 anos (Resolução CFM nº 1.821/2007 e Lei nº 13.787/2018), o agente de IA NÃO executa deleções automáticas ou diretas de dados quando solicitado pelo paciente no WhatsApp.
8.2. Fluxo Automatizado de Resposta e Notificação
- Resposta Padrão ao Paciente: A IA responde que a exclusão obedece a normas regulatórias específicas do CFM/LGPD e orienta o paciente a entrar em contato diretamente com a equipe da clínica.
- Alerta ao Painel da Clínica (Controladora): O sistema registra um evento de auditoria com status
deletion_requested e gera um alerta no Painel Administrativo da Clínica contendo o nome e telefone do paciente. - Decisão do Controlador: A responsabilidade legal por avaliar o pedido de exclusão/anonimização ou retenção por dever de guarda cabe exclusivamente à equipe médica/jurídica da Clínica (Controladora).
9. CONTATO DO ENCARREGADO DE DADOS (DPO) E IDENTIFICAÇÃO DA EMPRESA
Esta plataforma é mantida e operada pela PRONTOFY REVOLUCAO EM SAUDE LTDA. Para dúvidas sobre privacidade, propriedade intelectual ou exercício de direitos de titular B2B, entre em contato com nosso DPO pelo e-mail: privacidade@prontofy.com.