POLÍTICA DE PRIVACIDADE — BUROCRAFREE
Data de vigência: 10 de julho de 2026 · Versão: 2.0 (publicada em conjunto com os Termos de Uso).
Em poucas palavras (resumo — não substitui a leitura completa):
- O Burocrafree é uma ferramenta de apoio ao trabalho de equipes de saúde. Não é o prontuário oficial e não toma decisões clínicas.
- Para os seus dados de conta (e-mail, nome, plano), nós somos o controlador: você fala diretamente conosco. No período de lançamento gratuito, NÃO coletamos dados de pagamento (não há cobrança).
- Para os dados de pacientes que você insere, nós somos apenas o operador: quem decide e responde por esses dados é você e/ou a sua instituição (o controlador). Pedidos de pacientes são encaminhados a você.
- Não vendemos dados, não usamos dado de paciente para treinar IA, nem para publicidade ou analytics de produto.
- Ao sinalizar a alta, o paciente é arquivado na área "Altas" da Plataforma (ação do profissional, reversível); os dados ficam retidos até que o profissional os exclua definitivamente (ação separada, disponível a qualquer momento) — não há apagamento automático —, ressalvada a guarda exigida por lei. Cópias de segurança são eliminadas na rotação de backups do provedor (Supabase). Os dados ficam armazenados no Brasil.
- Protegemos com controle de acesso por mapa, primeiro passo de pseudonimização (nome/prontuário também guardados em tabela separada), criptografia em trânsito e em repouso (conforme a infraestrutura do provedor), e sessões limitadas por conta (uma por plataforma).
- Você tem direitos sobre seus dados (Seção 11). Fale com o nosso Encarregado (DPO) pelo canal da Seção 17.
Se você é PACIENTE (e não um profissional de saúde): o Burocrafree é apenas uma ferramenta de apoio usada pela equipe de saúde que cuida de você. Quem decide e responde pelos seus dados (o controlador) é o hospital/serviço de saúde ou o profissional que o atende — é a ele que você deve se dirigir para acessar, corrigir ou pedir a exclusão dos seus dados, ou apresentar reclamação. Se você nos enviar um pedido diretamente, nós o encaminharemos a esse responsável e prestaremos o apoio técnico necessário (Seção 11.4). Você também pode reclamar à ANPD (www.gov.br/anpd).
LANÇAMENTO GRATUITO — sem dados de pagamento. Durante o período de lançamento — previsto até 2027 —, a Plataforma está 100% gratuita e não há qualquer cobrança (Termos, Seção 8). Por isso, neste período, o Prestador NÃO coleta nem trata dados de pagamento (não há cartão, assinatura recorrente nem dados financeiros). As menções a dados de pagamento nesta Política (em especial as Seções 4.2, 5.2, 7.2/7.3 e 9.3) descrevem o tratamento que passará a existir quando a cobrança for iniciada, mediante aviso prévio e aceite ativo dos usuários (Termos, cláusula 8.2) — e, nesse momento, esta Política será atualizada conforme necessário.
Relação com os Termos de Uso. Esta Política é documento complementar e parte integrante dos Termos de Uso do Burocrafree e usa as mesmas definições deles. Ela detalha o que os Termos remetem em matéria de proteção de dados (em especial a Seção 7 dos Termos). Em caso de conflito sobre tratamento de dados pessoais, PREVALECE esta Política de Privacidade (Termos, cláusula 2.8).
1. Quem somos e o âmbito desta Política
1.1. O Burocrafree (a "Plataforma" ou "Serviço") é oferecido e mantido por LC MEDTECH INOVA SIMPLES (I.S.), pessoa jurídica de direito privado, inscrita no CNPJ sob o nº 67.811.377/0001-00, com sede na Rua Machado de Assis, nº 35, Rio de Janeiro/RJ (o "Prestador", "nós"). A Plataforma é acessível pelo endereço burocrafree.com (domínio próprio) e, tecnicamente, também por burocrafree.netlify.app, que serve a mesma aplicação.
1.2. O que é a Plataforma. O Burocrafree é uma ferramenta de apoio administrativo e organizacional ao trabalho de equipes de saúde em enfermaria. Suas funções incluem: formatar exames laboratoriais, emitir documentos em formato .docx, calculadoras de apoio, mapa de enfermaria colaborativo, evolução de pacientes (modelo S/O/A/P) e formatação de texto de receita inserido pelo profissional. A Plataforma NÃO substitui o prontuário médico oficial (por exemplo, o sistema AGHUSE), que permanece a fonte da verdade e o registro legal, não presta serviço de saúde, não toma decisões clínicas e não é dispositivo médico (Termos, Seção 3).
1.3. A quem esta Política se aplica. Ela se dirige aos Usuários da Plataforma (profissionais de saúde e estudantes em formação) e descreve, de forma transparente, como tratamos os dados pessoais envolvidos no uso do Serviço — tanto os seus dados (de conta, cadastro e pagamento) quanto os Dados de Paciente que você insere, deixando claro quando somos controlador e quando somos operador (Seção 3). Quanto aos pacientes (titulares dos dados sensíveis), veja o quadro destacado "Se você é PACIENTE" logo após o resumo: a transparência ao paciente é prestada pelo controlador (o Usuário/Instituição que o atende), a quem cabe informar o paciente sobre o uso desta ferramenta de apoio quando aplicável.
1.4. Esta Política observa a Lei Geral de Proteção de Dados — LGPD (Lei nº 13.709/2018), o Código de Defesa do Consumidor (Lei nº 8.078/1990) e o Marco Civil da Internet (Lei nº 12.965/2014).
2. Definições
Para os fins desta Política, valem as mesmas definições dos Termos de Uso (cláusula 2), reproduzidas aqui no que é essencial à proteção de dados:
2.1. Plataforma / Serviço: o conjunto de funcionalidades web do Burocrafree descritas na cláusula 1.2.
2.2. Usuário ("você"): a pessoa física, profissional de saúde ou estudante (interno/residente), maior de 18 anos e capaz, que cria uma Conta e utiliza a Plataforma sob supervisão e dever profissional.
2.3. Conta: o cadastro individual e intransferível por meio do qual o Usuário acessa a Plataforma.
2.4. Dados de Paciente: quaisquer dados pessoais ou dados pessoais sensíveis de terceiros (pacientes) inseridos, carregados ou processados pelo Usuário na Plataforma, incluindo dados referentes à saúde, exames e evoluções, que constituem dados pessoais sensíveis nos termos do art. 5º, II, e do art. 11 da LGPD, bem como identificadores e demais dados pessoais associados ao paciente. A lista completa dos campos está na Seção 4.3.
2.5. Dados de Conta: os dados pessoais do próprio Usuário fornecidos no cadastro e na contratação (nome, e-mail, @handle, categoria profissional, papel no mapa e vínculos de membro, dados de pagamento e registros de uso). Detalhados nas Seções 4.1 e 4.2.
2.6. Mapa de Enfermaria (ou "Mapa"): ambiente colaborativo da Plataforma no qual uma equipe organiza pacientes sob seu cuidado, com controle de acesso por membro.
2.7. Plano: modalidade de contratação do Serviço (gratuito ou pago por categoria), conforme a Seção 8 dos Termos.
2.8. Instituição: o hospital, serviço de saúde ou instituição de ensino à qual o Usuário esteja vinculado e em nome de quem possa atuar.
2.9. Controlador, Operador, Titular, Encarregado: nos sentidos do art. 5º da LGPD. Controlador decide as finalidades e os meios essenciais do tratamento; operador trata os dados em nome e conforme as instruções do controlador; titular é a pessoa a quem os dados se referem; Encarregado (DPO) é o canal de comunicação entre o controlador, os titulares e a ANPD.
2.10. Suboperador: terceiro contratado pelo Prestador para auxiliar no tratamento (hospedagem, infraestrutura, envio de e-mail transacional), conforme a Seção 7. O provedor de pagamento (Mercado Pago) não é suboperador: atua como controlador independente dos dados de pagamento que coleta (Seção 7.3).
Em linguagem simples (glossário para o leigo):
- Controlador = quem decide por que e como os dados são usados (e responde por eles).
- Operador = quem apenas executa o tratamento seguindo as instruções do controlador.
- Titular = a pessoa de quem são os dados (o paciente, no caso dos dados clínicos; o profissional, no caso dos dados de conta).
- Pseudonimização = guardar os identificadores diretos (nome/prontuário) separados da parte clínica, para reduzir o risco se a parte clínica vazar.
- RLS (controle de acesso por mapa) = uma trava no banco de dados que faz com que só os membros do mapa vejam os pacientes daquele mapa.
3. Os papéis na proteção de dados: quando somos CONTROLADOR e quando somos OPERADOR
Esta é a seção-núcleo. Lê-se com atenção. Ela resume e detalha os papéis previstos na Seção 7 dos Termos de Uso.
3.1. A regra de ouro — dois mundos diferentes:
| Categoria de dados | Quem decide (CONTROLADOR) | Nosso papel | Onde isto vive |
|---|---|---|---|
| Dados de Conta, cadastro e pagamento (os SEUS dados) | O Prestador (nós) | CONTROLADOR | Seções 4.1, 4.2, 6 |
| Dados de Paciente (os dados que VOCÊ insere) | Você e/ou a sua Instituição | OPERADOR | Seções 4.3, 6 |
3.2. Somos CONTROLADOR dos Dados de Conta. Quanto aos dados do próprio Usuário — cadastro, conta, plano e pagamento —, o Prestador é o controlador: definimos as finalidades e os meios, e você exerce os seus direitos diretamente conosco (Seção 11). Exemplo: quando você cria a conta com seu e-mail e escolhe um plano, nós decidimos como tratar esse e-mail (login, cobrança, avisos) — somos o controlador.
3.3. Somos OPERADOR dos Dados de Paciente. Quanto aos Dados de Paciente que você insere, o Usuário e/ou a Instituição são os CONTROLADORES (definem a finalidade e os meios essenciais) e o Prestador atua como OPERADOR (art. 5º, VII, da LGPD): tratamos esses dados exclusivamente conforme as instruções que você transmite pelas funcionalidades da Plataforma. Nós não decidimos quais pacientes você cadastra, nem por quê. Exemplo: quando você admite um paciente no mapa, registra um diagnóstico (CID) ou cola um exame, você decide a finalidade (cuidar daquele paciente) e nós apenas executamos o armazenamento e a exibição que você comandou.
3.4. Consequência prática (importante). Como operador dos Dados de Paciente:
- nós não verificamos nem temos como aferir se você tem base legal, relação de cuidado ou autorização institucional — isso é responsabilidade do controlador (você/Instituição), conforme a cláusula 6.4 dos Termos;
- requisições de titulares (pacientes) são encaminhadas ao controlador, prestando o Prestador apenas auxílio técnico razoável, como compromisso contratual decorrente do seu papel de operador (Seção 11.4 e art. 39 da LGPD);
- isso não afasta os deveres próprios do operador quanto à segurança e ao sigilo dos dados (arts. 46 a 49 da LGPD, sem prejuízo do regime de responsabilidade dos arts. 42 a 45), tratados na Seção 10.
3.5. Instruções documentadas do controlador. As configurações, comandos e ações que você realiza pelas funcionalidades da Plataforma constituem as instruções documentadas do controlador ao operador, para os fins do art. 39 da LGPD. Não trataremos Dados de Paciente para finalidade diversa da prestação do Serviço a você, salvo obrigação legal ou regulatória — caso em que informaremos o controlador, salvo vedação legal.
3.6. Contratação com Instituições. Quando o tratamento envolver Instituição como controladora, poderá ser celebrado instrumento específico de operador (cláusulas de proteção de dados / DPA) que, quanto a Dados de Paciente, prevalecerá sobre estes documentos em caso de conflito (Termos, cláusula 7.4).
4. Quais dados tratamos
4.1. Dados de Conta / Cadastro (somos CONTROLADOR)
- E-mail do Usuário (login e comunicações).
- Nome do profissional.
- @handle — identificador público fixo na Plataforma, usado para convidar/identificar membros de um mapa (gerado automaticamente e único).
- Categoria profissional — interno, residente, preceptor ou plantonista.
- Papel no mapa e vínculos de membro (a que mapas você pertence, se é admin).
- Senha — gerida e armazenada de forma cifrada (hash) pelo Supabase Auth. O Prestador não vê nem armazena sua senha em texto.
- Registros de sessão e de uso — incluindo o identificador de sessão por conta (a Plataforma admite, por segurança, uma sessão ativa por plataforma — uma no computador e uma no celular/aplicativo) e registros técnicos mínimos de acesso.
4.2. Dados de Pagamento (somos CONTROLADOR dos identificadores; o cartão é do Mercado Pago)
No período de lançamento gratuito, esta seção NÃO se aplica: não há cobrança e nenhum dado de pagamento é coletado. O descrito abaixo passa a valer quando a cobrança for iniciada (Termos, cláusula 9.0).
- A contratação dos planos pagos é por assinatura recorrente, SOMENTE por cartão, processada pelo Mercado Pago.
- O Burocrafree NÃO armazena o número do cartão nem dados completos de cartão — esses são tratados pelo Mercado Pago.
- Guardamos apenas os identificadores e o status da sua assinatura no Mercado Pago, necessários para gerir o seu plano e o direito de arrependimento: o número da assinatura recorrente, o número da última cobrança, se a assinatura está ativa ou cancelada, as datas (início e fim do acesso pago) e registros mínimos para prevenir uso abusivo de reembolso (data e contagem). Não guardamos o número do seu cartão. O plano e essas informações só são gravados pelo nosso servidor (webhook do Mercado Pago) — você não consegue autoconceder um plano.
4.3. Dados de Paciente (somos OPERADOR — dados sensíveis de saúde de terceiros)
São dados pessoais sensíveis de saúde (art. 5º, II + art. 11 da LGPD), de terceiros (pacientes), inseridos por você. A Plataforma armazena, conforme você os insere:
- Identificação direta — armazenada também em tabela SEPARADA, como primeiro passo de pseudonimização (ver Seção 10.2): nome e prontuário/registro do paciente.
- Bloco clínico (na entidade do paciente):
- leito;
- data de nascimento (ou idade informada) e sexo;
- datas de admissão (na enfermaria e hospitalar);
- problemas / diagnósticos (CID), HMA (história da moléstia atual), antecedentes pessoais, alergias e comorbidades;
- resultados de laboratório (exames laboratoriais, valores, gasometrias e marcação de alterados);
- evoluções S/O/A/P (subjetivo, objetivo/exame físico, avaliação, plano), sinais vitais e controles (registros seriados de sinais e balanços);
- condutas / pendências da visita e checklist de tarefas do dia;
- exames de imagem e exames externos (laudos);
- drenos / sondas / cateteres e demais dispositivos invasivos em uso;
- dieta, profilaxia, antibióticos (e data de início), oncomarcadores;
- interconsultas / pareceres;
- escores (por exemplo, ECOG, Caprini);
- dados de manejo e equipe auxiliares (por exemplo, peso, setor, datas de cirurgia/DPO, responsáveis residente/interno);
- campos personalizados definidos pela equipe no modelo do mapa (rótulo e valor clínico livre), quando utilizados;
- sugestões de edição entre membros do mapa (texto e valor sugerido para um campo clínico), quando a colaboração é usada. Essas sugestões existem até serem aprovadas ou recusadas e são apagadas automaticamente (por cascata) junto com o paciente na exclusão definitiva;
- registros de transferência de responsabilidade sobre o paciente (quem transferiu, para quem e quando) e a lista de membros autorizados a editar o paciente — apagados por cascata junto com o paciente;
- registro de alterações (trilha de auditoria) de cada ficha — gravado de forma pseudonimizada (sem nome e sem prontuário) — e instantâneo diário do mapa, ambos retidos por até 90 (noventa) dias e então eliminados (Seção 9.1).
Fila de impressão da enfermaria (tratamento TRANSITÓRIO). Ao enviar um documento para impressão, a Plataforma armazena transitoriamente o payload do documento — que inclui identificação e dados clínicos do paciente — numa fila do mapa, visível apenas a membros do mesmo mapa. Esse item é removido da fila ao imprimir e o registro é eliminado definitivamente em até 24 (vinte e quatro) horas, por rotina automática de limpeza. O documento (.docx / versão para impressão) nunca é persistido — é gerado apenas no instante da impressão. Detalhes de retenção na Seção 9.5 e de segurança na Seção 10.11.
A Plataforma aplica minimização (princípio da necessidade — art. 6º, III, da LGPD): insira apenas o estritamente necessário à finalidade de apoio (Termos, cláusula 6.2). Você é responsável pela exatidão, atualidade e pertinência dos dados que insere.
4.4. Dados de uso, técnicos e cookies
- Registros técnicos mínimos necessários ao funcionamento e à segurança (por exemplo, identificador de sessão única, data/hora, IP e versão dos Termos no momento do aceite, conforme os Termos, cláusula 4.1). A coleta de IP e dos registros de acesso tem por base o cumprimento de obrigação legal (art. 7º, II, da LGPD c/c o Marco Civil da Internet, art. 15) e o legítimo interesse de segurança (art. 7º, IX). O prazo de guarda está na Seção 9.4.
- Logs do servidor mantidos sem dado pessoal identificável de paciente.
- Cookies estritamente necessários de sessão/autenticação (Seção 12).
5. Para que usamos (finalidades)
5.1. Dados de Conta / Cadastro (somos controlador):
- criar e manter sua Conta e autenticar o login;
- viabilizar o mapa colaborativo (identificar membros por @handle, papéis e permissões);
- segurança da conta (sessão única, prevenção de acesso não autorizado);
- comunicações de serviço (avisos de renovação, alterações dos Termos/Política, redefinição de senha, suporte);
- cumprir obrigações legais e regulatórias.
5.2. Dados de Pagamento (somos controlador dos identificadores) — aplicável apenas quando a cobrança for iniciada; durante o lançamento gratuito não há tratamento de dados de pagamento (Seção 4.2):
- processar a assinatura recorrente e a cobrança (via Mercado Pago);
- aplicar renovação, cancelamento, suspensão por falta de pagamento e direito de arrependimento (7 dias), conforme a Seção 8 dos Termos;
- prevenir fraude e abuso (por exemplo, anti-loop de reembolso);
- cumprir obrigações legais e fiscais.
5.3. Dados de Paciente (somos operador — finalidade definida por você/Instituição):
- exclusivamente prestar o Serviço de apoio que você comandou: organizar o mapa, formatar exames, gerar documentos .docx, registrar evolução S/O/A/P, calcular apoios (DPO, D-dia de ATB, idade, escores) e formatar receita.
- Não usamos Dados de Paciente para nenhuma finalidade própria, secundária ou comercial (Seção 16).
5.4. Dados de uso/técnicos: garantir funcionamento, segurança, integridade da Plataforma e cumprimento de obrigações legais.
6. Bases legais
Mapeamos as bases legais por categoria e finalidade. Os artigos referem-se à LGPD.
| Categoria / finalidade | Base legal | Fundamento | O que isso significa para você |
|---|---|---|---|
| Dados de Conta / Cadastro — criar/manter conta, autenticar, prestar o Serviço | Execução de contrato e procedimentos preliminares | Art. 7º, V | Usamos seus dados para entregar o serviço que você contratou; por isso não pedimos um consentimento separado para criar a sua conta. |
| Dados de Conta — segurança, prevenção a fraude/abuso | Legítimo interesse (sem sobreposição a direitos do titular) | Art. 7º, IX | Protegemos sua conta e a Plataforma contra acesso indevido e abuso, sem precisar de consentimento específico para isso. |
| Dados de Conta / Pagamento — guarda legal/fiscal, defesa em processo | Cumprimento de obrigação legal/regulatória; exercício regular de direitos em processo | Art. 7º, II e art. 16, I; art. 7º, VI (e, para dados sensíveis, art. 11, II, "d") | Mantemos certos registros porque a lei exige (ex.: fiscal) ou para defender direitos em processo. |
| Registros de acesso (IP, data/hora) | Obrigação legal (Marco Civil) / legítimo interesse de segurança | Art. 7º, II (c/c Marco Civil, art. 15) / art. 7º, IX | Guardamos esses registros pelo prazo legal (Seção 9.4) por exigência do Marco Civil e por segurança. |
| Dados de Pagamento — processar assinatura e cobrança | Execução de contrato | Art. 7º, V | Tratamos os identificadores da sua assinatura para cobrar e gerir o seu plano. |
| DADOS DE PACIENTE — apoio à tutela da saúde do paciente | Tutela da saúde, exclusivamente, em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária | Art. 11, II, "f" (redação da Lei nº 13.853/2019) ← base que o uso regular da Plataforma pressupõe | A lei permite tratar dados de saúde para o cuidado do paciente, por profissionais de saúde — é a base que o uso da ferramenta pressupõe, sob responsabilidade do profissional/Instituição (controlador). |
Não tratamos dado sensível do próprio Usuário. A categoria profissional (interno/residente/preceptor/plantonista) não é dado pessoal sensível, e o Prestador não trata dados pessoais sensíveis do próprio Usuário. Caso, no futuro, passe a tratar dado sensível do Usuário, a base será o art. 11 da LGPD e esta Política será atualizada.
6.1. Destaque — Dados de Paciente (art. 11, II, "f"). O tratamento de Dados de Paciente na Plataforma pressupõe a hipótese do art. 11, II, "f" da LGPD (tutela da saúde, exclusivamente, em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária). Como operador, o Prestador não coleta, não gere e não armazena consentimento de pacientes. Eventual tratamento pelo Usuário sob outra base legal (inclusive consentimento, art. 11, I) é de inteira responsabilidade e iniciativa do Usuário/controlador (Termos, cláusula 6.1, "b").
6.2. Quem confirma a base legal. Por sermos operador dos Dados de Paciente, não nos cabe aferir a existência de base legal, de relação de cuidado ou de autorização institucional — isso é responsabilidade do controlador (você/Instituição). Ao inserir dados, você declara e garante ter base legal para o tratamento (Termos, cláusula 6.1). Isso não afasta os deveres próprios do Prestador, como operador, de segurança e sigilo (arts. 46 a 49 da LGPD, sem prejuízo do regime de responsabilidade dos arts. 42 a 45).
6.3. Registro das operações de tratamento (art. 37). O Prestador mantém registro das operações de tratamento de dados pessoais que realiza, especialmente as fundadas em legítimo interesse, e o disponibiliza à ANPD quando requisitado.
7. Compartilhamento e suboperadores
7.1. Não vendemos nem cedemos dados. O Prestador não vende, não aluga e não cede dados pessoais (de conta ou de paciente) para fins comerciais ou de terceiros.
7.2. Suboperadores que nos auxiliam. Para operar a Plataforma, empregamos os terceiros abaixo, cada um com finalidade específica. Impomos a esses terceiros o dever de proteger os dados com medidas compatíveis (Termos, cláusula 7.9). No período de lançamento gratuito, o Mercado Pago (linha de pagamento) não está em uso, por não haver cobrança; ele passa a integrar a cadeia quando a cobrança for iniciada (Seção 4.2).
| Suboperador / terceiro | Finalidade | Papel | Localização |
|---|---|---|---|
| Supabase | Banco de dados, autenticação (login) e tempo real (colaboração no mapa) | Operador/suboperador do Prestador | São Paulo, BRASIL (região AWS sa-east-1, verificada) |
| Netlify | Hospedagem do site e funções serverless. O processamento das funções é transitório, em memória, e NÃO persiste Dado de Paciente | Suboperador (processamento transitório) | São Paulo, BRASIL (região gru, configurada no provedor) — ver Seção 8.2 |
| Mercado Pago | Processamento do pagamento (cartão, assinatura recorrente) — não utilizado durante o lançamento gratuito | CONTROLADOR INDEPENDENTE dos dados de pagamento que coleta | Conforme as políticas do Mercado Pago |
| Resend (que utiliza o Amazon SES) | Envio de e-mails transacionais (confirmação de cadastro, login/redefinição de senha) — apenas Dados de Conta; nunca Dados de Paciente | Suboperador | Região de envio São Paulo, BRASIL (sa-east-1, verificada) — ver Seção 8.3 |
7.3. Mercado Pago é controlador independente do pagamento. Quanto aos dados de pagamento que ele coleta e processa (incluindo o cartão), o Mercado Pago atua como controlador independente, conforme as suas próprias políticas de privacidade, respondendo por incidentes a ele imputáveis. O Burocrafree apenas recebe e guarda os identificadores/status/datas descritos na Seção 4.2.
7.4. Outras hipóteses de compartilhamento. Poderemos compartilhar dados para cumprir obrigação legal ou ordem de autoridade competente, ou para exercício regular de direitos em processo. Em caso de reorganização ou sucessão do Prestador, os dados podem ser transferidos preservados os direitos do Usuário e a continuidade do tratamento conforme a LGPD (Termos, cláusula 17.3). Tratando-se de Dados de Paciente, eventual sucessor assumirá exclusivamente a posição de OPERADOR, com os mesmos deveres de finalidade, segurança e sigilo, mediante notificação ao controlador (Usuário/Instituição), facultada a este a oposição e a exclusão dos dados.
7.5. Acesso entre membros do mapa (não é "compartilhamento" com terceiro). Por desenho colaborativo, os membros de um mesmo mapa veem os pacientes daquele mapa. Esse acesso é controlado por permissão (Seção 10.1) e decorre da decisão do controlador (a equipe) de colaborar — não é compartilhamento com terceiro estranho ao cuidado.
O que isso significa na prática: os profissionais e estudantes que são membros do mesmo mapa de enfermaria podem visualizar os dados dos pacientes daquele mapa, ainda que nem todos prestem cuidado direto a cada paciente. Por isso o acesso é limitado por mapa e por permissão, e cabe ao controlador (a equipe/Instituição) restringir os membros ao estritamente necessário.
7.6. Registro de operações e cooperação com RIPD (arts. 37 e 38). Como operador, o Prestador mantém registro das operações de tratamento de Dados de Paciente que realiza e coopera com eventual Relatório de Impacto à Proteção de Dados Pessoais (RIPD) que a ANPD venha a requisitar, prestando as informações de que dispuser. A elaboração do RIPD, quando exigível, é responsabilidade do controlador (Usuário/Instituição), que define finalidades e meios do tratamento.
8. Onde os dados ficam e transferência internacional
8.1. Armazenamento no Brasil. Os Dados de Paciente persistidos são armazenados em infraestrutura localizada no Brasil (Supabase, região AWS sa-east-1 — São Paulo, localização verificada). Não há transferência internacional do Dado de Paciente persistido.
8.2. Processamento no Brasil. As funções serverless que processam requisições (por exemplo, a geração de documentos e a fila de impressão) são executadas em infraestrutura da *Netlify localizada no Brasil (região São Paulo — gru). Esse processamento de Dado de Paciente é transitório, em memória e SEM persistência. Como o processamento ocorre no Brasil, não há transferência internacional de Dado de Paciente* — nem do dado persistido (Seção 8.1) nem do transitório.
8.3. E-mails transacionais. Os e-mails de confirmação de cadastro, login e redefinição de senha (Dado de Conta, do qual somos controlador — nunca Dado de Paciente) são enviados pelo provedor indicado na Seção 7 (Resend, que utiliza o Amazon SES), com região de envio São Paulo/Brasil (sa-east-1, verificada). Como o envio ocorre a partir do Brasil, não há transferência internacional desses dados; caso alguma etapa venha a ocorrer a partir do exterior, aplicar-se-ão os arts. 33 a 36 da LGPD, restritos a esses dados de conta (jamais de paciente).
9. Por quanto tempo guardamos / eliminação
9.1. Dados de Paciente — arquivamento na alta e exclusão definitiva pelo profissional. Ao sinalizar a alta / conclusão do atendimento (ação acionada por você), o registro do paciente é ARQUIVADO em área própria da Plataforma ("Altas") — ação reversível, que não elimina os dados. Os Dados de Paciente permanecem retidos até que você os EXCLUA DEFINITIVAMENTE, por meio de ação específica de exclusão, disponível a qualquer momento, ressalvadas as hipóteses de guarda legal obrigatória ou de exercício regular de direitos (art. 16, I e III, da LGPD) que, quando existentes, são informadas ao controlador. Não há prazo automático de expurgo desses registros: como operador, o Prestador realiza a eliminação por instrução do controlador (você/Instituição), a quem cabe acionar a exclusão definitiva quando os dados deixarem de ser necessários à finalidade de apoio (minimização — Termos, cláusulas 6.2 e 6.5). A Plataforma NÃO é o prontuário legal e não mantém esses dados para fins próprios. A exclusão definitiva do paciente remove, por cascata, também a tabela separada de identificação (nome/prontuário), as sugestões, os registros de responsabilidade/edição e a trilha de auditoria vinculados. Permanecem apenas resíduos de curta duração, todos com eliminação automática: instantâneos diários do mapa que contenham o paciente (eliminados pela rotação de 90 dias), itens residuais na fila de impressão (eliminados em até 24 horas) e eventuais cópias de segurança (backups), eliminadas na rotação de backups do provedor (Supabase) — atualmente, backups diários com retenção de cerca de 7 (sete) dias, conforme o plano contratado.
Responsabilidade do Usuário: o acionamento da alta (arquivamento) e da exclusão definitiva é seu — como operador, não temos como aferir de forma autônoma que houve alta clínica (esse evento vive no prontuário oficial da Instituição), nem excluímos esses registros por decurso automático de prazo. É dever exclusivo do Usuário assegurar que o registro legal da informação esteja preservado no prontuário oficial antes de excluir definitivamente (Termos, cláusulas 6.5 e 13.3).
9.1.1. Contas inativas (válvula de minimização). Como medida de minimização (art. 6º, III, da LGPD), o Prestador poderá submeter a expurgo os Dados de Paciente vinculados a Conta inativa há mais de 18 (dezoito) meses, mediante notificação prévia ao e-mail cadastrado com pelo menos 60 (sessenta) dias de antecedência, facultado ao Usuário, nesse prazo, reativar a Conta ou solicitar a exportação dos dados — ressalvadas as hipóteses de guarda legal obrigatória (Termos, cláusula 6.7). O expurgo por inatividade não encerra a Conta nem alcança os Dados de Conta (Seção 9.2).
9.2. Dados de Conta / Cadastro. Mantidos enquanto a Conta existir. Após a exclusão da Conta, são eliminados ou anonimizados, ressalvado o necessário ao cumprimento de obrigação legal/regulatória (art. 16, I) e ao exercício regular de direitos em processo (art. 7º, VI). Em particular, o registro do aceite dos Termos (data, hora, IP, versão e resumo criptográfico do texto aceito) é conservado mesmo após a exclusão da Conta, pelo prazo necessário ao exercício regular de direitos, por ser a prova da relação contratual. Antes do encerramento, a Plataforma disponibilizará recurso para exportar os dados sob sua responsabilidade, em formato de uso comum (Termos, cláusula 13.4); enquanto não houver autoatendimento de exportação/exclusão na Plataforma, esses pedidos são atendidos pelo canal do Encarregado (Seção 17). Eventuais cópias de segurança seguem o mesmo prazo de rotação indicado em 9.1.
9.3. Dados de Pagamento. Durante o lançamento gratuito não há dados de pagamento (Seção 4.2). Quando a cobrança for iniciada, esses dados serão mantidos pelo prazo legal/fiscal aplicável e pelo necessário à prevenção de fraude e à defesa em eventual disputa, após o que são eliminados ou anonimizados.
9.4. Logs e registros de acesso. Os registros de acesso a aplicações (data/hora e IP do acesso autenticado, coletados no login) são mantidos pelo prazo de 6 (seis) meses (art. 15 do Marco Civil da Internet), prorrogável mediante requerimento cautelar de autoridade policial, administrativa ou do Ministério Público (art. 15, §2º) ou para exercício regular de direitos; a disponibilização desses registros a terceiros somente ocorre mediante ordem judicial (art. 10, §1º, do Marco Civil). Decorrido o prazo, são eliminados. Os demais logs técnicos são mantidos pelo tempo necessário à segurança, sem dado pessoal identificável de paciente.
9.5. Fila de impressão (Dado de Paciente — transitório). O payload do documento posto na fila de impressão (que contém PII de paciente) é removido da fila ao imprimir e, em qualquer caso, expira e é eliminado definitivamente em até 24 (vinte e quatro) horas, por rotina automática de limpeza (campo expira_em). O documento renderizado nunca é persistido.
10. Segurança da informação
Descrevemos com honestidade as medidas de fato adotadas — não prometemos o que não existe. As medidas são compatíveis com o estado da técnica (art. 46 da LGPD) e não constituem garantia absoluta contra todo e qualquer risco.
10.1. Controle de acesso por mapa (RLS). O acesso aos Dados de Paciente é restrito por Row-Level Security no banco: somente membros do mapa ao qual o paciente pertence conseguem vê-lo, com isolamento entre mapas (um mapa não enxerga os pacientes de outro). A edição é limitada aos responsáveis (residente/interno), autorizados e admin do mapa; quem não é responsável só pode propor sugestões.
10.2. Pseudonimização — primeiro passo (medida de segurança — art. 46 e art. 6º, VII e VIII, da LGPD). O nome e o prontuário (identificadores diretos) são mantidos também em uma tabela separada (pacientes_identificacao), com o mesmo controle de acesso do bloco clínico, como primeiro passo de pseudonimização — conceito para o qual se adota, por analogia, a definição do art. 13, §4º, da LGPD, na ausência de definição geral na Lei. A separação de LEITURA já está implementada (o app lê os identificadores da tabela separada). A remoção física desses identificadores da tabela clínica está planejada como etapa subsequente; até lá, nome e prontuário podem coexistir nas duas tabelas por razões de compatibilidade técnica. Em outras palavras, enquanto essa etapa não for concluída, a parte clínica isolada ainda pode identificar o paciente — por isso a proteção principal continua sendo o controle de acesso por mapa (10.1). A equipe autorizada vê o nome normalmente.
10.3. Criptografia. Os dados trafegam por conexão cifrada (HTTPS/TLS). Em repouso, os dados são armazenados com criptografia ativada por padrão na infraestrutura do provedor (Supabase, sobre o Amazon Web Services).
10.4. Senhas. As senhas são cifradas (hash) pelo Supabase Auth; o Prestador não tem acesso à senha em texto.
10.5. Sessões limitadas por conta. A Plataforma admite, por segurança, uma sessão ativa por plataforma (uma no computador e uma no celular/aplicativo); um novo acesso na mesma plataforma encerra a sessão anterior, que é informada do encerramento no dispositivo desconectado, reforçando o caráter pessoal e intransferível da Conta.
10.6. Minimização. A Plataforma incentiva e foi desenhada para o tratamento dos dados estritamente necessários à finalidade de apoio (princípio da necessidade — art. 6º, III, da LGPD), observando as medidas de segurança desde a fase de concepção do produto (art. 46, §2º, da LGPD).
10.7. Logs sem PII. Os logs do servidor são mantidos sem dado pessoal identificável de paciente.
10.8. Não persistência local de PII de paciente. Para o usuário logado, o mapa de enfermaria vive em memória e no banco de dados — não é gravado no armazenamento do navegador. Apenas o modo de demonstração sem login usa sessionStorage (apagado no logout e no fechamento do navegador). O localStorage é utilizado apenas para preferências e conteúdos SEM dado de paciente (por exemplo, tema, biblioteca de receitas e atalhos/notas pessoais), separados por usuário e limpos no logout, evitando deixar PII em estação compartilhada.
10.9. Blindagem de billing. As informações de plano/assinatura só são escritas pelo servidor (webhook do Mercado Pago); um usuário autenticado não consegue se autoconceder um plano. O webhook é idempotente (não reprocessa o mesmo evento).
10.10. Dever do Usuário. A segurança depende também de você: guarde sua senha, não compartilhe credenciais e comunique imediatamente qualquer uso não autorizado pelo canal da Seção 17 (Termos, cláusulas 5.5 e 5.6).
10.11. Fila de impressão. O payload posto na fila de impressão é protegido por Row-Level Security por mapa (só membros do mesmo mapa o veem), com expiração automática em até 24 horas e apagamento ao imprimir. O documento renderizado não é persistido — é gerado apenas no instante da impressão.
11. Direitos do titular e como exercer
11.1. Seus direitos (art. 18 da LGPD). Em linguagem simples, você pode pedir para: saber se temos dados sobre você e quais são (confirmação e acesso — incisos I e II); corrigir dados errados ou desatualizados (III); pedir que apaguemos dados desnecessários, excessivos ou tratados fora da lei (anonimização, bloqueio ou eliminação — IV); levar seus dados para outro serviço (portabilidade — V); apagar dados tratados com consentimento (VI); saber com quem compartilhamos (VII); saber que você pode não consentir e quais as consequências (VIII); e retirar um consentimento que tenha dado (IX). Você pode ainda (x) se opor a um tratamento feito com base em hipótese que dispensa consentimento, em caso de descumprimento da LGPD (art. 18, §2º).
11.2. Decisões automatizadas (art. 20). A Plataforma não toma decisões unicamente automatizadas que afetem os interesses do titular, incluídas as destinadas a definir perfil pessoal, profissional, de consumo ou de crédito (art. 20 da LGPD) — isso vale tanto para o Usuário (Dados de Conta) quanto para o paciente (Dados de Paciente). As calculadoras e marcações (por exemplo, sinalização de exame alterado, escores como ECOG/Caprini, sugestões de campo entre membros) são ferramentas de apoio que aplicam fórmulas e classificações publicadas na literatura à informação inserida pelo profissional, sem produzir decisão automatizada sobre o paciente, e exigem sempre validação humana (Termos, Seção 3). Não há, hoje, perfilamento relevante a revisar. Caso a Plataforma passe a empregar recursos de inteligência artificial ou escores preditivos, esta Política será atualizada e o tratamento, reavaliado. Qualquer pedido do art. 20 relativo a paciente segue a regra de operador da Seção 11.4.
11.3. Seus Dados de Conta — você fala direto conosco. Como somos controlador dos Dados de Conta/cadastro/pagamento, você (o titular) exerce esses direitos diretamente com o Prestador, pelo canal da Seção 17.
11.4. REGRA-CHAVE — Dados de Paciente (somos operador). Quanto aos Dados de Paciente, o titular é o paciente, e o controlador é você/Instituição. Por isso:
- requisições de pacientes recebidas pelo Prestador serão encaminhadas ao controlador (Usuário/Instituição), a quem cabe atendê-las;
- o Prestador presta auxílio técnico razoável ao controlador no atendimento (arts. 38 e 39 da LGPD).
Se você é o Usuário/controlador e precisa atender a um pedido de um paciente, use os recursos da Plataforma (edição, correção, alta/arquivamento, exclusão definitiva, exportação) e, se necessário, peça nosso auxílio técnico pelo canal da Seção 17.
11.5. Como pedir e prazos. Faça a solicitação pelo canal da Seção 17. Podemos pedir informações para confirmar sua identidade (proteção contra pedidos fraudulentos). O exercício de direitos é, em regra, gratuito.
- Quanto aos Dados de Conta (somos controlador): a confirmação da existência de tratamento e o acesso em formato simplificado são prestados imediatamente; a declaração clara e completa, em até 15 (quinze) dias contados do pedido (art. 19, II, da LGPD). Pedidos de correção, eliminação e portabilidade são atendidos em prazo compatível, sem demora injustificada. Se não for possível atender no prazo, informaremos os motivos.
- Quanto aos Dados de Paciente (somos operador): as requisições são encaminhadas ao controlador (Usuário/Instituição) no menor prazo possível e, sempre que possível, em até 5 (cinco) dias úteis, prestando-se auxílio técnico (art. 39 da LGPD).
- Agente de tratamento de pequeno porte. Na condição de agente de tratamento de pequeno porte (Resolução CD/ANPD nº 2/2022 — empresa Inova Simples), os prazos regulamentares aplicáveis ao Prestador contam-se em dobro (art. 14 da mesma Resolução), sem prejuízo do compromisso de resposta no menor prazo possível assumido acima.
11.6. Reclamação à ANPD. Você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD) (www.gov.br/anpd) e a órgãos de defesa do consumidor. O titular pode ainda peticionar contra o controlador perante a ANPD (art. 18, §1º).
12. Cookies e tecnologias semelhantes
12.1. Apenas cookies essenciais. A Plataforma usa cookies estritamente necessários de sessão e autenticação — indispensáveis para manter você logado e proteger a conta. Sem eles, o Serviço não funciona; por serem essenciais, não dependem de consentimento prévio.
12.2. Sem rastreadores de terceiros. A Plataforma não emprega rastreadores de terceiros, ferramentas de publicidade ou analytics de produto. Caso isso mude, esta Política será atualizada e, se exigível, será solicitado o seu consentimento.
13. Dados de crianças, adolescentes e pessoas sem plena capacidade civil
13.1. Os pacientes cujos dados você insere podem ser crianças e adolescentes (art. 14 da LGPD) ou pessoas sem plena capacidade civil (representadas ou assistidas na forma da legislação civil). Como o Prestador é operador dos Dados de Paciente, a definição da base legal, a observância — quanto a crianças e adolescentes — do melhor interesse do titular (art. 14 da LGPD) e os requisitos aplicáveis são de responsabilidade exclusiva do Usuário/controlador (Termos, cláusula 7.10). Embora a base legal e o melhor interesse caibam ao controlador, o Prestador, como operador, aplica a esses dados as mesmas medidas de segurança, sigilo e ausência de uso secundário descritas nas Seções 10, 15 e 16, sem qualquer tratamento próprio.
13.2. A Plataforma em si não se destina a menores de 18 anos como Usuários: o uso é restrito a profissionais de saúde e estudantes maiores e capazes (Termos, cláusula 4.2).
14. Incidentes de segurança (art. 48)
14.1. Dados de Paciente (somos operador). Identificado incidente de segurança que possa acarretar risco ou dano relevante aos Dados de Paciente, o Prestador comunicará o controlador (Usuário/Instituição) sem demora injustificada e, sempre que possível, em até 2 (dois) dias úteis do conhecimento, com as informações de que dispuser, de modo a viabilizar que o controlador cumpra o prazo de comunicação à ANPD e aos titulares previsto na regulamentação vigente. Cabe ao controlador as comunicações à ANPD e aos titulares (pacientes), nos termos do art. 48 da LGPD.
14.2. Dados de Conta (somos controlador). Quanto aos Dados de Conta/cadastro/pagamento, de que o Prestador é controlador, as comunicações do art. 48 à ANPD e aos titulares cabem ao Prestador, quando o incidente puder acarretar risco ou dano relevante, observado o prazo da regulamentação da ANPD então vigente (atualmente, 3 (três) dias úteis para a comunicação à ANPD, nos termos da Resolução CD/ANPD nº 15/2024 — prazo contado em dobro para agentes de pequeno porte, art. 14 da Resolução CD/ANPD nº 2/2022, sem prejuízo do esforço de comunicação no menor prazo possível).
14.3. Sua cooperação. Você se obriga a comunicar-nos prontamente qualquer comprometimento de credenciais ou suspeita de acesso indevido (Termos, cláusula 5.5).
15. Tratamento por profissionais de saúde e dever de sigilo
15.1. Os Dados de Paciente são tratados por e para profissionais de saúde e estudantes sob supervisão, no contexto de tutela da saúde (art. 11, II, "f").
15.2. O Usuário está sujeito ao dever de sigilo médico e profissional e ao segredo aplicável à sua categoria (Código de Ética Médica e normas dos conselhos profissionais), conforme os Termos (cláusula 6.1, "e").
15.3. O Prestador, como operador, e os seus suboperadores estão sujeitos ao dever de sigilo e confidencialidade sobre os Dados de Paciente (arts. 46 a 49 da LGPD, sem prejuízo do regime de responsabilidade dos arts. 42 a 45), tratando-os apenas para prestar o Serviço.
16. Ausência de uso secundário
16.1. O Prestador NÃO utiliza Dados de Paciente para:
- treinamento de modelos de inteligência artificial;
- analytics de produto ou métricas que identifiquem pacientes;
- publicidade, marketing ou perfilamento;
- venda, aluguel ou cessão a terceiros.
16.2. Eventuais métricas de produto são produzidas apenas a partir de dados agregados ou anonimizados que não permitam identificar pacientes (Termos, cláusula 7.11).
16.3. Vedação do art. 11, §4º, da LGPD. O Prestador não realiza comunicação nem uso compartilhado de Dados de Paciente com outros controladores com o objetivo de obter vantagem econômica, vedados pelo art. 11, §4º, da LGPD. A remuneração eventualmente cobrada pelos planos é contraprestação pelo serviço de software prestado ao próprio Usuário — nunca preço pela cessão, comunicação ou compartilhamento de dados de saúde.
17. Encarregado (DPO), contato e ANPD
17.1. Encarregado pelo Tratamento de Dados Pessoais (art. 41 da LGPD). O Prestador indica como Encarregado (DPO) Luciano Coni Costa, pessoa natural, contactável pelos canais abaixo. A identidade e o canal do Encarregado são divulgados publicamente nesta Política e na Plataforma, de forma clara e objetiva (art. 41, §1º, da LGPD).
- Canal oficial (LGPD / Encarregado): [email protected] (e-mail institucional dedicado, no domínio próprio da Plataforma, monitorado para esse fim).
- Canal alternativo: o Prestador poderá disponibilizar, futuramente, um formulário de contato na própria Plataforma; enquanto isso, as solicitações devem ser feitas pelo canal oficial acima.
- Atendimento / suporte (SAC): o mesmo canal acima ([email protected]).
17.2. Lembrete sobre os papéis. Para Dados de Conta (somos controlador), o Encarregado e o canal acima atendem você diretamente. Para Dados de Paciente (somos operador), o controlador é o Usuário e/ou a Instituição, a quem cabe atender as requisições dos titulares; requisições de pacientes recebidas por nós são encaminhadas ao controlador (Seção 11.4). A indicação de Encarregado próprio, quando exigível, cabe ao controlador: a Instituição indica o seu; o Usuário pessoa física, como agente de tratamento de pequeno porte, está dispensado de indicá-lo (art. 11 da Resolução CD/ANPD nº 2/2022), devendo manter canal de comunicação com os titulares (art. 11, §1º).
17.3. Autoridade. A autoridade competente é a Autoridade Nacional de Proteção de Dados (ANPD), à qual o titular pode dirigir reclamações.
18. Alterações desta Política e forma de comunicação
18.1. Poderemos alterar esta Política para refletir mudanças legais, técnicas ou de negócio.
18.2. Alterações relevantes serão comunicadas com pelo menos 30 (trinta) dias de antecedência da nova data de vigência, pelos canais de contato cadastrados e por aviso na Plataforma, indicando a nova data de vigência. Alterações meramente formais (correção de erro, atualização de contato) podem ter efeito imediato, com registro no histórico de versões.
18.3. A versão vigente estará sempre disponível na Plataforma, com a respectiva data de vigência e a data da última atualização (Seção 19). O histórico de versões é mantido e poderá ser consultado mediante solicitação pelo canal da Seção 17.
18.4. Acessibilidade e localização. Esta Política está disponível permanentemente em burocrafree.com/privacidade, em formato legível por leitores de tela, com link visível na tela de login, no rodapé da tela principal, no fluxo de cadastro e no portão de aceite (primeiro acesso e novas versões). Mediante solicitação pelo canal da Seção 17, fornecemos versão em formato alternativo.
19. Vigência, versão e legislação aplicável
- Versão: 2.0 (publicação conjunta com os Termos de Uso).
- Data da última atualização: 10 de julho de 2026.
- Data de vigência: 10 de julho de 2026 (a MESMA data de vigência dos Termos de Uso).
- Histórico de versões:
- v1.0 — 19/06/2026: minuta inicial (revisão jurídica LGPD); Prestador pessoa física.
- v2.0 — 10 de julho de 2026: alteração do Prestador para a pessoa jurídica LC MEDTECH INOVA SIMPLES (I.S.), CNPJ nº 67.811.377/0001-00 (Seções 1.1 e 17.1); correção da cláusula de retenção pós-alta (resumo inicial e Seção 9.1); ajustes de coerência (Seções 4.3 e 11.4) e harmonização de definições com os Termos; revisão integral fática e jurídica — inventário completo dos Dados de Paciente (Seção 4.3, incluindo trilha de auditoria e instantâneos com prazo de 90 dias), localização dos dados verificada (Seção 8), sessões por plataforma (10.5), armazenamento local descrito conforme o funcionamento real (10.8), correção de citações legais (arts. 39, 46–49, 7º/VI, 11/II-"d", 13/§4º por analogia, 20) e regime de agente de tratamento de pequeno porte (Res. CD/ANPD nº 2/2022).
- Legislação aplicável: LGPD (Lei nº 13.709/2018), CDC (Lei nº 8.078/1990) e Marco Civil da Internet (Lei nº 12.965/2014), sob a legislação brasileira.
- Foro. O foro segue a Seção 16 dos Termos de Uso (relação de consumo: domicílio do Usuário).
- Esta Política integra os Termos de Uso do Burocrafree e, em matéria de tratamento de dados pessoais, prevalece sobre eles em caso de conflito (Termos, cláusula 2.8).
Documento complementar: Termos de Uso do Burocrafree. Dúvidas e solicitações de direitos: canal da Seção 17.