Privacidade e Proteção de Dados
Política de Privacidade
Conheça nossa política de privacidade e como lidamos com os dados da sua clínica e de seus pacientes
Dados protegidos em trânsito (HTTPS) e em repouso nos bancos de dados (RDS e S3).
Hospedado em plataformas (AWS e Vercel) com certificação ISO 27001.
Nossas políticas e tecnologia são desenvolvidas com a privacidade como prioridade.
Bem-vindo ao SinapSYS!
A sua privacidade e a segurança dos dados que você gerencia são de extrema importância para nós. Esta Política de Privacidade descreve como coletamos, usamos, processamos e protegemos suas informações em conexão com o uso de nossos serviços, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018).
Controlador dos Dados:
ZT TECNOLOGIA LTDA
CNPJ: 61.429.599/0001-78
Encarregado de Proteção de Dados (DPO):
E-mail: privacidade@sinapsysapp.com.br
1. Coleta de Dados
Nós coletamos informações para fornecer e melhorar nossos serviços. Os dados são coletados das seguintes formas:
Dados Fornecidos pelas Clínicas (Nossos Clientes)
Informações de Cadastro:
Razão Social, CNPJ, endereço, e-mail, telefone de contato e dados de pagamento.
Informações dos Usuários da Plataforma:
Nome, e-mail, cargo e permissões de acesso dos funcionários da clínica.
Dados Gerenciados pelas Clínicas (Dados de Pacientes)
⚠️ Importante: Esses dados são de propriedade e responsabilidade total da clínica. Nós, do SinapSYS, atuamos apenas como operadores desses dados.
Podem incluir: nome completo, número de telefone, e-mail, histórico e detalhes de agendamentos.
2. Uso dos Dados
Utilizamos as informações coletadas para as seguintes finalidades:
Prestação do Serviço
Para operar, manter e fornecer todos os recursos do nosso SaaS, incluindo o gerenciamento de pacientes, funcionários, serviços e atendimentos.
Comunicação
Para nos comunicarmos com as clínicas sobre a conta, suporte técnico, faturamento e atualizações importantes do serviço.
Melhoria do Serviço
Para entender como nossos usuários utilizam a plataforma e como podemos aprimorá-la.
2.1. Uso Específico do Bot de Confirmação de Atendimento
A funcionalidade de bot, integrada ao WhatsApp, é um componente central do nosso serviço, projetada para otimizar a comunicação entre a clínica e seus pacientes.
Finalidade
As mensagens são usadas para comunicações operacionais relacionadas ao agendamento e ao atendimento administrativo, como confirmar, reagendar, cancelar, responder dúvidas e, quando habilitado pela clínica, auxiliar em novos agendamentos.
Dados Utilizados
Para essa operação, podem ser utilizados o nome do paciente, o número de telefone, a data e horário do atendimento, o conteúdo das mensagens e o status de entrega, conforme a funcionalidade ativada pela clínica.
Assistente opcional
Quando a clínica habilita o assistente opcional, o texto da conversa e o contexto operacional necessário — como clínicas, serviços e disponibilidade — podem ser enviados à API da OpenAI para interpretar a solicitação e formular a resposta administrativa. O assistente não é usado para diagnóstico clínico nem para marketing.
Base Legal e Consentimento
A clínica, na posição de controladora dos dados, é inteiramente responsável por garantir que possui o consentimento explícito e a base legal adequada, conforme a LGPD.
Restrição de Uso
Não utilizamos esses números de telefone para nenhuma outra finalidade, como marketing, promoções ou qualquer comunicação não relacionada ao atendimento agendado.
3. Compartilhamento de Dados
🚫 Não vendemos, alugamos ou compartilhamos dados pessoais com terceiros
Exceto nas seguintes circunstâncias específicas:
Provedores de Serviços Essenciais
Com provedores essenciais para nossa operação (ex: gateways de pagamento, serviços de infraestrutura em nuvem como AWS ou Google Cloud), que estão contratualmente obrigados a manter a confidencialidade e a segurança dos dados.
Obrigações Legais
Para cumprir uma obrigação legal, ordem judicial ou solicitação de autoridades competentes.
Consentimento Explícito
Com o consentimento explícito da clínica para situações específicas.
4. Segurança dos Dados
Adotamos as melhores práticas e medidas de segurança técnicas e administrativas para proteger os dados contra acesso não autorizado, alteração, divulgação ou destruição.
Criptografia
Dados protegidos com criptografia de ponta
Controle de Acesso
Acesso restrito e controlado
Monitoramento
Monitoramento contínuo dos sistemas
Backups Seguros
Backups regulares e seguros
5. Retenção de Dados
Os dados pessoais são retidos de acordo com as seguintes diretrizes:
Dados da Conta (Clínica)
Mantidos durante a vigência da assinatura e, após o cancelamento, pelo período necessário a eventual reativação e ao cumprimento de obrigações legais. A eliminação é executada mediante solicitação, ressalvados os registros sujeitos a retenção legal.
Dados de Pacientes e Prontuário
Registros clínicos e de prontuário são retidos enquanto exigido pela guarda legal do prontuário — no mínimo 20 (vinte) anos contados do último registro, conforme a Lei nº 13.787/2018 e a Resolução CFM nº 1.821/2007. A clínica é a controladora desses dados e a responsável por essa guarda; a SinapSYS os mantém disponíveis para que ela possa cumpri-la. A exportação é atendida mediante solicitação ao Encarregado.
Mensagens e Comunicações (WhatsApp)
O conteúdo e os metadados das mensagens administrativas de agendamento — incluindo envio, status de entrega, leitura e resposta — são retidos enquanto a conta da clínica estiver ativa, por integrarem o histórico de atendimento do paciente. Quando compõem registro clínico, seguem a guarda legal do prontuário. Não são utilizados para publicidade nem para treinar modelos de inteligência artificial.
Dados de Pagamento
Registros de faturamento e notas fiscais são mantidos pelo prazo legal exigido pela legislação tributária brasileira (5 anos), mesmo após o cancelamento.
Logs e Auditoria
Registros de acesso e auditoria são mantidos por no mínimo 6 (seis) meses, conforme o Marco Civil da Internet (Lei nº 12.965/2014), e pelo tempo adicional necessário à segurança da plataforma e à defesa de direitos.
6. Transferência Internacional de Dados
Para a prestação dos nossos serviços, utilizamos provedores de infraestrutura que processam dados em servidores localizados fora do Brasil. As transferências internacionais de dados são realizadas com as seguintes salvaguardas, conforme os artigos 33 a 36 da LGPD:
Amazon Web Services (AWS)
Infraestrutura de aplicação, banco de dados, cache e armazenamento de arquivos. Os recursos de produção operam na região us-east-2 (Ohio, Estados Unidos), o que caracteriza transferência internacional de dados. A base da transferência são as cláusulas contratuais padrão do contrato de processamento de dados da AWS, nos termos do art. 33 da LGPD. A AWS mantém certificações ISO 27001 e SOC 2.
Vercel
Hospedagem da aplicação frontend. Dados de navegação podem ser processados em servidores nos Estados Unidos. A Vercel adota cláusulas contratuais padrão e políticas de privacidade compatíveis com regulações internacionais.
Asaas
Processamento de pagamentos. Empresa brasileira com dados processados integralmente no Brasil, sujeita à legislação e regulação do Banco Central do Brasil.
Meta (WhatsApp Business API)
Opera a infraestrutura oficial do WhatsApp Business. Conforme a comunicação, pode processar telefone, conteúdo das mensagens, dados operacionais de agendamento e status de entrega. A Meta opera sob suas próprias políticas de privacidade e cláusulas contratuais.
OpenAI (API do assistente opcional)
Quando o assistente opcional está habilitado pela clínica, processa o conteúdo da conversa e o contexto operacional necessário para interpretar solicitações e formular respostas administrativas. Os dados da API não são usados para treinamento por padrão, salvo opção expressa da organização. No uso padrão da API, registros de monitoramento de abuso podem ser retidos por até 30 dias.
Todos os provedores utilizados foram selecionados com base em seu compromisso com a proteção de dados pessoais. As transferências para fora do Brasil se apoiam nas cláusulas contratuais padrão firmadas com cada provedor, na forma do art. 33, inciso II, da LGPD, somadas às certificações de segurança mantidas por eles.
7. Incidentes de Segurança
Em conformidade com o artigo 48 da LGPD, a SinapSYS adota procedimentos para resposta a incidentes de segurança que possam acarretar risco ou dano relevante aos titulares de dados:
Detecção e Contenção
Monitoramento contínuo dos sistemas para identificação de acessos não autorizados, vazamentos ou qualquer anomalia. Ao detectar um incidente, medidas imediatas de contenção são aplicadas para limitar o impacto.
Notificação à ANPD
A Autoridade Nacional de Proteção de Dados (ANPD) será notificada em prazo razoável, conforme a legislação vigente, caso o incidente possa acarretar risco ou dano relevante aos titulares.
Comunicação aos Clientes
As clínicas afetadas serão notificadas por e-mail em até 72 (setenta e duas) horas após a confirmação do incidente, com informações sobre: natureza dos dados afetados, riscos envolvidos, medidas adotadas e recomendações para mitigação de danos.
Registro e Documentação
Todos os incidentes de segurança são documentados internamente, incluindo: causa, dados afetados, medidas corretivas e preventivas adotadas.
Responsabilidade compartilhada: Cabe à clínica (controladora) comunicar seus pacientes (titulares) sobre incidentes que possam afetá-los, conforme orientação da SinapSYS e exigências da LGPD.
8. Acordo de Processamento de Dados (DPA)
Conforme o artigo 28 da LGPD, a relação entre a clínica (controladora) e a SinapSYS (operadora) é regida pelas seguintes condições de processamento de dados:
Finalidade do Tratamento
A SinapSYS processa dados pessoais de pacientes exclusivamente conforme as instruções da clínica e para a finalidade de prestação dos serviços contratados (gestão de agendamentos, prontuários, documentos, comunicações e faturamento).
Obrigações da SinapSYS (Operadora)
Tratar os dados pessoais apenas conforme as instruções documentadas da clínica; garantir que pessoas autorizadas a processar dados estejam sujeitas a obrigações de confidencialidade; implementar medidas técnicas e organizacionais adequadas de segurança; auxiliar a clínica no atendimento de solicitações dos titulares (LGPD Art. 18); notificar a clínica sobre incidentes de segurança; ao término do contrato, devolver ou eliminar os dados conforme solicitado.
Obrigações da Clínica (Controladora)
Garantir a base legal para o tratamento dos dados de seus pacientes; obter consentimento quando necessário; atender diretamente as solicitações dos titulares; informar a SinapSYS sobre instruções específicas de tratamento.
Sub-processadores
A SinapSYS poderá utilizar sub-processadores (AWS, Vercel, Asaas, Meta e OpenAI) para execução dos serviços, conforme listado na seção 6 desta política. A contratação de novos sub-processadores será comunicada aos clientes com antecedência de 15 dias.
Auditoria
A SinapSYS disponibiliza logs de auditoria e informações necessárias para que a clínica possa verificar o cumprimento das obrigações de proteção de dados. Solicitações de auditoria podem ser encaminhadas ao DPO.
Ao aceitar os Termos de Uso e utilizar a plataforma SinapSYS, a clínica concorda com estas condições de processamento de dados, que constituem o Acordo de Processamento de Dados (DPA) entre as partes, nos termos do artigo 28 da LGPD.
9. Seus Direitos (LGPD)
Direitos Garantidos pela LGPD
As clínicas e seus pacientes têm direitos garantidos pela LGPD. A clínica, como controladora, é o principal ponto de contato para as solicitações de seus pacientes (titulares dos dados).
Direito de Acesso
Conhecer quais dados são tratados e obter cópia dos mesmos
Direito de Correção
Corrigir dados incompletos, inexatos ou desatualizados
Direito de Anonimização
Solicitar a anonimização ou bloqueio de dados desnecessários
Direito de Eliminação
Solicitar a exclusão de dados pessoais tratados com base no consentimento
Direito de Portabilidade
Solicitar a transferência dos dados a outro fornecedor de serviço
Direito de Revogação
Revogar o consentimento para o tratamento de dados a qualquer momento
Direito de Oposição
Opor-se ao tratamento de dados quando realizado em desconformidade com a LGPD
Direito de Informação
Ser informado sobre com quais entidades seus dados são compartilhados
Como exercer seus direitos: Para exercer qualquer dos direitos acima, entre em contato com nosso Encarregado de Proteção de Dados (DPO) pelo e-mail privacidade@sinapsysapp.com.br. Consulte também nossas instruções para exclusão de dados. Responderemos sua solicitação em até 15 (quinze) dias, conforme o art. 19 da LGPD. Pedidos de confirmação da existência de tratamento ou de acesso em formato simplificado são respondidos imediatamente.
10. Alterações nesta Política
Podemos atualizar nossa Política de Privacidade periodicamente para refletir mudanças em nossas práticas ou na legislação. Alterações significativas serão comunicadas com antecedência mínima de 15 (quinze) dias, publicando a nova política nesta página e notificando os Clientes por e-mail. A data de última atualização será sempre indicada no topo desta página.
11. Contato
Se você tiver alguma dúvida sobre esta Política de Privacidade ou sobre como tratamos seus dados, entre em contato conosco:
E-mail de Contato
sinapsys@sinapsysapp.com.brSeus dados estão seguros conosco
Comprometemo-nos com a máxima segurança e transparência no tratamento dos seus dados.