Política de Privacidade
Versão 2026-09-25.3 · Atualizado em 25 de setembro de 2026
Entenda em poucas linhas
- Que dados: os de quem usa o sistema (nome, e-mail, senha protegida), os dos pacientes que a clínica cadastra, o conteúdo clínico e registros técnicos de acesso. De quem só visita o site, o mínimo para contar audiência — sem cookie de rastreamento.
- Para quê: só para operar o sistema. Nada é vendido, nada vira publicidade, e conteúdo clínico não treina inteligência artificial.
- Como o prontuário é protegido: cada registro e cada arquivo anexado são cifrados individualmente, e toda leitura fica numa trilha que ninguém consegue alterar ou apagar.
- Quem mais vê: só os fornecedores que fazem o sistema funcionar (hospedagem, banco de dados, e-mail, cobrança), listados na seção 8.
- Cookies: apenas os do próprio sistema, para manter você conectado e lembrar a clínica ativa. Nenhum cookie de publicidade ou de rede social.
- Por quanto tempo: prontuário, 5 anos após a alta por padrão, e nunca apagado sozinho; dados de visita ao site, 90 dias.
- Seus direitos: acesso, correção, exportação e os demais previstos na LGPD, pelo canal da seção 14 (privacidade@altiviaclinica.com.br). Dados de pacientes são pedidos à clínica que os cadastrou.
Como este documento está organizado
- Data de disponibilização · 2. Termos usados · 3. Quem trata os dados e em que papel · 4. Que dados são tratados · 5. Cookies · 6. Para que os dados são usados ·
- Como o conteúdo clínico é protegido · 8. Com quem os dados são compartilhados · 9. Por quanto tempo os dados ficam guardados · 10. Direitos do titular ·
- Segurança e incidentes · 12. Encerramento do Serviço · 13. Alterações desta Política · 14. Canal de privacidade e contato
1. Data de disponibilização
Esta versão foi publicada em 25 de setembro de 2026. O aceite é registrado com data, hora, endereço IP e uma cópia literal da versão aceita.
2. Termos usados neste documento
- Dado pessoal: informação que identifica uma pessoa ou permite identificá-la.
- Dado pessoal sensível: entre outros, o dado referente à saúde. Todo conteúdo clínico é dado sensível.
- Titular: a pessoa a quem o dado se refere — o profissional, a pessoa da equipe, o paciente, o visitante do site.
- Controlador: quem decide por que e como um dado pessoal é tratado.
- Operador: quem trata o dado em nome do controlador, seguindo as instruções dele.
- Encarregado: a pessoa que atende titulares e a autoridade de proteção de dados em nome do controlador.
- Cookie: pequeno arquivo que o site grava no navegador para lembrar algo entre uma página e outra.
- Criptografia: técnica que torna o conteúdo ilegível para quem não tem a chave.
- Registro de acesso: data, hora e endereço IP de uso do sistema.
3. Quem trata os dados e em que papel
O Serviço é fornecido por ALTIVIA TECNOLOGIA E SERVICOS DIGITAIS LTDA, CNPJ 63.101.423/0001-18, com sede na Rua Monte Alegre, 957, apto 27 — Perdizes, São Paulo/SP, CEP 05014-001. Contato: contato@altiviaclinica.com.br.
O papel muda conforme o dado:
- dados de quem contrata e usa o sistema, do site e da cobrança da assinatura: tratados pela ALTIVIA para operar o próprio negócio;
- dados de pacientes e conteúdo clínico: inseridos e decididos pela clínica ou pelo profissional, e tratados pela ALTIVIA para prestar o Serviço a eles.
Em termos da LGPD:
- a ALTIVIA é controladora dos dados de quem contrata e usa o sistema, dos visitantes do site e da cobrança da assinatura;
- a clínica ou o Profissional é controlador dos dados de pacientes e do conteúdo clínico, e a ALTIVIA é operadora desses dados: trata-os apenas em nome da clínica, conforme as instruções dela e estes documentos, e não os usa para nenhuma finalidade própria. As regras dessa relação estão no Anexo I dos Termos de Uso — o acordo de tratamento de dados de pacientes.
4. Que dados são tratados
De quem usa o sistema (profissionais e equipe): nome, e-mail, senha guardada apenas em forma de hash, registro no conselho profissional quando informado, papel na clínica e registros técnicos de acesso (data, IP e navegador de cada sessão). Quem entra com a conta Google compartilha, por escolha própria, nome, e-mail e foto do perfil.
De quem assina: nome e CPF ou CNPJ de quem paga, e-mail e a forma de pagamento escolhida. O número do cartão não é guardado (seção 8).
De pacientes, inseridos pela clínica: nome, CPF quando informado, data de nascimento, contato, observações administrativas, agendamentos — inclusive o local do atendimento, como o endereço, quando a sessão é em domicílio — e cobranças.
Conteúdo clínico: anamneses, evoluções e documentos produzidos pelo Profissional, e os arquivos anexados ao prontuário (exames, laudos, encaminhamentos, em PDF ou imagem). É dado pessoal sensível de saúde e recebe tratamento específico (seção 7).
De quem apenas visita o site público (a página inicial, o blog, os documentos legais, sem entrar no sistema): endereço IP, navegador, página de entrada, quantidade de páginas vistas, endereço de origem quando o navegador o informa, e localização aproximada (cidade, região e país) derivada do IP pela infraestrutura de hospedagem. A contagem é feita sem cookie. O IP não é enviado a terceiros para essa finalidade.
De quem clica em "começar teste grátis": qual botão ou artigo levou ao cadastro, guardado junto da clínica criada. Não identifica a pessoa por si só.
De quem entra na lista de espera: apenas o e-mail e a página de onde a inscrição partiu.
5. Cookies
O site usa somente cookies próprios. Não há cookie de publicidade, de rede social, de análise de terceiros nem de rastreamento entre sites.
| Cookie | Para que serve | Duração |
|---|---|---|
Sessão de login (prefixo altiviaclinica) | manter você conectado com segurança | até 7 dias, renovada com o uso |
| Clínica ativa | lembrar em qual clínica você está, se participa de mais de uma | 1 ano |
| Origem do cadastro | lembrar qual botão levou ao cadastro, até a clínica ser criada | 1 dia, apagado ao criar a clínica |
A preferência de tema claro ou escuro fica guardada no próprio navegador, sem ir para o servidor.
Os cookies de sessão e de clínica ativa são necessários para o sistema funcionar. Apagá-los pelo navegador encerra a sessão.
O cookie de origem do cadastro serve apenas à medição própria de quais páginas trazem cadastros, com base no legítimo interesse, e não identifica a pessoa por si só. Quem preferir que ele não seja gravado pode bloquear cookies do site no navegador antes de se cadastrar, ou pedir a remoção da informação pelo canal da seção 14.
6. Para que os dados são usados
Exclusivamente para operar o Serviço:
| Dado | Finalidade | Base legal |
|---|---|---|
| Cadastro e login de quem usa | criar e proteger a conta, autenticar, aplicar os papéis de acesso | execução do contrato |
| Dados de cobrança da assinatura | cobrar o plano contratado e emitir os documentos fiscais da ALTIVIA | execução do contrato; obrigação legal |
| Dados de pacientes e agenda | permitir à clínica agendar, lembrar e cobrar | em nome da clínica, conforme a base legal dela |
| Conteúdo clínico | guardar o prontuário produzido pelo Profissional | em nome do Profissional, conforme a base legal dele para dado de saúde |
| Registros de acesso e trilha de auditoria | segurança, prova de quem acessou o quê, cumprimento de obrigação de guarda de registros | obrigação legal; exercício regular de direitos |
| Visita ao site e origem do cadastro | medir a audiência das páginas abertas e de onde vêm os cadastros | legítimo interesse |
| Lista de espera | um único aviso quando a assinatura passar a ser vendida | consentimento |
Quando a base é o legítimo interesse, o titular pode se opor a qualquer momento pelo canal da seção 14. Para os dados de pacientes, a base legal é definida pela clínica, que é a controladora — no caso do dado de saúde, em regra a tutela da saúde e o cumprimento das obrigações profissionais de registro.
Os dados de visitante são usados apenas para contar quantas pessoas chegam e por quais páginas. Não alimentam publicidade, não são cruzados com dados de conta e não traçam perfil de comportamento.
O que não é feito, e não passará a ser feito sem novo aceite explícito:
- venda ou compartilhamento de dados com terceiros para fins comerciais;
- uso de conteúdo clínico para treinar modelos de aprendizado de máquina;
- perfilamento de pacientes;
- publicidade baseada nos dados tratados.
7. Como o conteúdo clínico é protegido
- Criptografia por registro. Cada anotação clínica é cifrada individualmente com AES-256-GCM, com vetor de inicialização único e etiqueta de autenticação própria. Não existe cópia em texto claro no banco, nem coluna de busca sobre o conteúdo.
- Amarração ao contexto. O texto cifrado é vinculado criptograficamente à clínica e ao paciente: um registro deslocado para outro contexto não abre.
- Anexos cifrados. Cada arquivo anexado ao prontuário — e o nome dele — é cifrado da mesma forma e vinculado à clínica, ao paciente e ao próprio anexo. O tipo do arquivo é conferido pelo conteúdo, não pela extensão. O arquivo fica no mesmo banco de dados do prontuário, sem fornecedor adicional.
- Trilha de acesso imutável. Toda leitura, criação, alteração, exportação ou impressão de prontuário é registrada, assim como o envio, o download e a remoção de cada anexo. A tabela de registro não aceita alteração nem exclusão — a proibição é imposta pelo próprio banco de dados.
- Separação por papel. A secretária (ASSISTANT) não alcança conteúdo clínico em nenhuma tela, rota ou exportação.
- Exportação sem arquivo em repouso. O arquivo de exportação é montado no momento do download; nenhum prontuário em texto claro fica guardado esperando.
- Notificações sem conteúdo clínico. Lembretes e avisos enviados a pacientes contêm apenas informação administrativa — primeiro nome, horário, modalidade, nome de quem atende e valor.
8. Com quem os dados são compartilhados
Apenas com fornecedores necessários à operação, e apenas na medida necessária:
| Finalidade | Fornecedor | Dados alcançados |
|---|---|---|
| Hospedagem da aplicação | Vercel | tráfego, registros técnicos e localização aproximada derivada do IP |
| Banco de dados | Neon (PostgreSQL) | todos os dados, com o conteúdo clínico e os anexos cifrados |
| Envio de e-mail do sistema | Apple (iCloud Mail) | destinatário e texto administrativo |
| Cobrança da assinatura | Asaas | nome, CPF ou CNPJ, e-mail e dados de pagamento de quem assina; os dados do cartão são repassados ao Asaas e não ficam guardados no AltiviaClinica |
| Avisos internos à equipe da ALTIVIA | Telegram | nome da clínica, plano, valor e forma de pagamento, em avisos de novo cadastro e de pagamento — nunca dado de paciente, e-mail ou telefone |
| Login opcional com Google | a autenticação de quem escolhe entrar com a conta Google |
Parte desses fornecedores guarda dados fora do Brasil — o banco de dados, por exemplo, fica nos Estados Unidos.
Essa transferência internacional é necessária à execução do Serviço e é feita para fornecedores que se comprometem contratualmente com a proteção dos dados. O conteúdo clínico já sai do sistema cifrado: no banco de dados, ele está ilegível para o fornecedor.
Fora esses casos, dados só são compartilhados por ordem judicial, determinação legal ou pedido do próprio titular.
9. Por quanto tempo os dados ficam guardados
Prontuário, inclusive os anexos: por padrão 5 anos (1825 dias) após a alta do paciente, configurável por clínica. Vencido o prazo, o registro é sinalizado para revisão — nunca apagado automaticamente. O descarte depende de decisão humana e fica registrado. Um anexo enviado por engano pode ser removido por quem o enviou na primeira hora, e a remoção fica na trilha.
Dados de conta: enquanto a conta existir, e pelo prazo adicional necessário ao cumprimento de obrigações legais.
Registros de acesso ao sistema: data, hora e IP de cada entrada, guardados por 6 (seis) meses, como a lei exige de quem fornece aplicação na internet, e apagados automaticamente depois.
Trilha de acesso ao prontuário: guardada enquanto o prontuário existir, porque é a prova de quem acessou cada registro.
Dados de visitante do site: 90 dias contados da visita, depois apagados automaticamente, inclusive o IP.
Lista de espera: até o aviso ser enviado ou até o pedido de remoção, o que vier primeiro.
Conta sem pagamento ou cancelada: fica em só leitura, com a exportação disponível, conforme os Termos de Uso.
Esses dados ficam guardados por no mínimo 12 meses e só podem ser eliminados depois de aviso prévio de 90 dias, conforme a seção 5.5 dos Termos de Uso.
Detalhamento operacional em docs/RETENCAO-E-DESCARTE.md.
10. Direitos do titular
A LGPD assegura ao titular, entre outros: confirmação de que há tratamento; acesso; correção de dado incompleto ou errado; anonimização, bloqueio ou eliminação do que for desnecessário ou tratado em desacordo com a lei; portabilidade; informação sobre com quem o dado é compartilhado; informação sobre a possibilidade de não consentir; e revogação do consentimento, quando for essa a base.
Quem usa o sistema exerce esses direitos pelo canal da seção 14. A exportação completa dos dados da clínica pode ser feita diretamente no produto, a qualquer momento.
Pacientes: os dados de pacientes são inseridos e controlados pela clínica ou pelo Profissional. Pedidos relativos ao prontuário devem ser dirigidos a eles, que dispõem das ferramentas de acesso, correção e exportação dentro do sistema. O AltiviaClinica apoia o atendimento desses pedidos, mas não decide sobre eles.
Se o paciente pedir a eliminação de dados que o Profissional tem o dever de guardar, prevalece a obrigação legal de guarda: cabe ao Profissional, como controlador, avaliar o pedido e informar ao paciente o que pode e o que não pode ser eliminado, e por quê. Se um paciente procurar o AltiviaClinica diretamente, o pedido é encaminhado à clínica responsável.
11. Segurança e incidentes
Além do descrito na seção 7: senhas guardadas com função de derivação apropriada, segundo fator de autenticação disponível para todos, tráfego cifrado em trânsito, cabeçalhos de segurança em todas as respostas, limite de tentativas em autenticação, pagamento e exportação, e escopo obrigatório por clínica em toda consulta a dado de negócio.
Nenhuma medida elimina todo risco. Em caso de incidente de segurança relevante, os afetados e a autoridade competente serão comunicados.
Incidente que envolva dados de pacientes é comunicado à clínica controladora em até 48 horas do conhecimento, com o que se sabe até ali, para que ela cumpra as próprias obrigações. Incidente com dados de que a ALTIVIA é controladora, que possa causar risco ou dano relevante, é comunicado à autoridade nacional e aos titulares afetados em até 3 dias úteis, com a descrição do ocorrido, dos dados envolvidos e das medidas tomadas.
12. Encerramento do Serviço
Em caso de descontinuidade, valem as garantias da seção 14 dos Termos de Uso: aviso prévio mínimo de 90 dias e exportação disponível durante todo o período.
13. Alterações desta Política
Alterações relevantes serão comunicadas por e-mail e dentro do produto, e exigirão novo aceite, registrado com data, hora e o texto integral vigente à época.
14. Canal de privacidade e contato
Pedidos de titulares, dúvidas sobre esta Política e comunicações sobre dados pessoais: privacidade@altiviaclinica.com.br. Respondemos em até 15 dias.
Encarregado pelo tratamento de dados pessoais (DPO): o responsável legal da ALTIVIA TECNOLOGIA E SERVICOS DIGITAIS LTDA, pelo e-mail privacidade@altiviaclinica.com.br.
Outros assuntos: contato@altiviaclinica.com.br.