1. Quem somos (Controlador)
[RAZÃO SOCIAL LTDA], CNPJ [00.000.000/0001-00], sediada em [Endereço completo, Cidade/UF, CEP], é a controladora dos dados pessoais dos usuários da Plataforma (fisioterapeutas contratantes). Em relação aos dados dos pacientes cadastrados pelos usuários, o MoveClinic atua como Operador nos termos do art. 5º, VII, da LGPD — o Controlador é o próprio fisioterapeuta/clínica.
2. Encarregado de Proteção de Dados (DPO)
[Nome do Encarregado — DPO] — dpo@moveclinic.com.br
3. Dados que tratamos
3.1. Dados do Contratante (usuário fisioterapeuta)
- Cadastrais: nome, e-mail, CREFITO, especialidade, telefone.
- Financeiros: forma de pagamento, histórico de assinatura (processados por gateways parceiros — não armazenamos dados completos de cartão).
- Técnicos: endereço IP, dispositivo, navegador, logs de acesso e auditoria de segurança (art. 15, II, do Marco Civil).
3.2. Dados de Pacientes (inseridos pelo Contratante)
- Identificação: nome, CPF, data de nascimento, telefone, endereço, foto opcional.
- Dados sensíveis de saúde (art. 5º, II, LGPD): histórico clínico, anamnese, evoluções SOAP/DAP, escalas de dor, avaliações funcionais, exames anexados, fotos clínicas.
4. Bases legais
- Execução de contrato (art. 7º, V) — para prover o serviço contratado.
- Consentimento (art. 7º, I e art. 11, I) — quando o Contratante coleta consentimento explícito do paciente para tratamento de dados sensíveis.
- Tutela da saúde (art. 11, II, "f") — por profissional de saúde, para procedimentos realizados em benefício do titular.
- Cumprimento de obrigação legal (art. 7º, II) — guarda de logs, notas fiscais.
- Legítimo interesse (art. 7º, IX) — para prevenção a fraudes e segurança da Plataforma.
5. Como usamos os dados
- Prestação e melhoria contínua do serviço.
- Autenticação, segurança e prevenção a fraudes.
- Comunicação transacional (confirmação de conta, cobranças, avisos de segurança).
- Suporte ao usuário.
- Cumprimento de obrigações legais e regulatórias.
Não vendemos, alugamos ou compartilhamos dados pessoais para fins publicitários de terceiros.Dados sensíveis de saúde nunca são utilizados para treinamento de modelos de IA de terceiros — as chamadas ao assistente clínico usam gateway com política de zero-retention.
6. Compartilhamento com operadores (subcontratados)
Para operar a Plataforma, contamos com fornecedores que atuam como suboperadores, submetidos a cláusulas contratuais de proteção de dados equivalentes à LGPD:
- Supabase (hospedagem, banco e autenticação) — infraestrutura em nuvem.
- Cloudflare — CDN e proteção anti-DDoS.
- Google Cloud / Lovable AI Gateway — inferência de IA (zero-retention).
- Gateways de pagamento (Stripe/Paddle) — quando aplicável.
7. Transferência internacional
Alguns suboperadores mantêm servidores fora do Brasil. As transferências obedecem ao art. 33 da LGPD, com base em cláusulas contratuais padrão e países com nível de proteção adequado.
8. Segurança da informação
- Criptografia em trânsito (TLS 1.3) e em repouso.
- Row-Level Security — cada Contratante enxerga somente seus próprios dados (isolamento multitenancy).
- Verificação contra senhas vazadas (HIBP) no cadastro.
- Logs de auditoria de autenticação, rate limiting em signup, controle de sessão por token JWT.
- Backups automáticos diários e retenção de logs por até 6 meses.
- Segregação de funções: acesso administrativo restrito ao CEO com trilha de auditoria.
9. Retenção
- Dados do Contratante: enquanto a conta estiver ativa e por até 5 anos após o encerramento (art. 34 do CDC / obrigações fiscais).
- Dados clínicos de pacientes: retidos conforme instrução do Contratante e obrigações regulatórias do COFFITO (mínimo de 20 anos para prontuário — Res. COFFITO nº 415/2012).
- Logs técnicos de acesso: 6 meses.
10. Direitos do titular (art. 18 LGPD)
Você pode, a qualquer momento, solicitar:
- Confirmação da existência de tratamento;
- Acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários;
- Portabilidade dos dados;
- Eliminação dos dados tratados com consentimento;
- Informação sobre compartilhamentos;
- Revogação do consentimento.
Solicite pelo e-mail do DPO: dpo@moveclinic.com.br. Responderemos em até 15 dias. Pacientes finais devem exercer seus direitos diretamente com o fisioterapeuta que os cadastrou (Controlador).
11. Cookies
Utilizamos cookies estritamente necessários (autenticação e preferências). Veja detalhes em nossa Política de Cookies.
12. Menores
Pacientes menores de idade podem ser cadastrados pelo profissional, mediante consentimento específico de pelo menos um dos pais ou responsável legal (art. 14, § 1º, LGPD).
13. Incidentes de segurança
Em caso de incidente que possa acarretar risco relevante aos titulares, comunicaremos a ANPD e os afetados em prazo razoável, nos termos do art. 48 da LGPD.
14. Autoridade Nacional
Você pode registrar reclamação junto à ANPD: www.gov.br/anpd.
15. Alterações desta Política
Publicaremos alterações nesta mesma página, com nova data de atualização. Mudanças relevantes serão comunicadas por e-mail.
