POLÍTICA DE PRIVACIDADE — BUROCRAFREE

Data de vigência: 10 de julho de 2026 · Versão: 2.0 (publicada em conjunto com os Termos de Uso).

Em poucas palavras (resumo — não substitui a leitura completa):

  • O Burocrafree é uma ferramenta de apoio ao trabalho de equipes de saúde. Não é o prontuário oficial e não toma decisões clínicas.
  • Para os seus dados de conta (e-mail, nome, plano), nós somos o controlador: você fala diretamente conosco. No período de lançamento gratuito, NÃO coletamos dados de pagamento (não há cobrança).
  • Para os dados de pacientes que você insere, nós somos apenas o operador: quem decide e responde por esses dados é você e/ou a sua instituição (o controlador). Pedidos de pacientes são encaminhados a você.
  • Não vendemos dados, não usamos dado de paciente para treinar IA, nem para publicidade ou analytics de produto.
  • Ao sinalizar a alta, o paciente é arquivado na área "Altas" da Plataforma (ação do profissional, reversível); os dados ficam retidos até que o profissional os exclua definitivamente (ação separada, disponível a qualquer momento) — não há apagamento automático —, ressalvada a guarda exigida por lei. Cópias de segurança são eliminadas na rotação de backups do provedor (Supabase). Os dados ficam armazenados no Brasil.
  • Protegemos com controle de acesso por mapa, primeiro passo de pseudonimização (nome/prontuário também guardados em tabela separada), criptografia em trânsito e em repouso (conforme a infraestrutura do provedor), e sessões limitadas por conta (uma por plataforma).
  • Você tem direitos sobre seus dados (Seção 11). Fale com o nosso Encarregado (DPO) pelo canal da Seção 17.

Se você é PACIENTE (e não um profissional de saúde): o Burocrafree é apenas uma ferramenta de apoio usada pela equipe de saúde que cuida de você. Quem decide e responde pelos seus dados (o controlador) é o hospital/serviço de saúde ou o profissional que o atende — é a ele que você deve se dirigir para acessar, corrigir ou pedir a exclusão dos seus dados, ou apresentar reclamação. Se você nos enviar um pedido diretamente, nós o encaminharemos a esse responsável e prestaremos o apoio técnico necessário (Seção 11.4). Você também pode reclamar à ANPD (www.gov.br/anpd).

LANÇAMENTO GRATUITO — sem dados de pagamento. Durante o período de lançamento — previsto até 2027 —, a Plataforma está 100% gratuita e não há qualquer cobrança (Termos, Seção 8). Por isso, neste período, o Prestador NÃO coleta nem trata dados de pagamento (não há cartão, assinatura recorrente nem dados financeiros). As menções a dados de pagamento nesta Política (em especial as Seções 4.2, 5.2, 7.2/7.3 e 9.3) descrevem o tratamento que passará a existir quando a cobrança for iniciada, mediante aviso prévio e aceite ativo dos usuários (Termos, cláusula 8.2) — e, nesse momento, esta Política será atualizada conforme necessário.

Relação com os Termos de Uso. Esta Política é documento complementar e parte integrante dos Termos de Uso do Burocrafree e usa as mesmas definições deles. Ela detalha o que os Termos remetem em matéria de proteção de dados (em especial a Seção 7 dos Termos). Em caso de conflito sobre tratamento de dados pessoais, PREVALECE esta Política de Privacidade (Termos, cláusula 2.8).


1. Quem somos e o âmbito desta Política

1.1. O Burocrafree (a "Plataforma" ou "Serviço") é oferecido e mantido por LC MEDTECH INOVA SIMPLES (I.S.), pessoa jurídica de direito privado, inscrita no CNPJ sob o nº 67.811.377/0001-00, com sede na Rua Machado de Assis, nº 35, Rio de Janeiro/RJ (o "Prestador", "nós"). A Plataforma é acessível pelo endereço burocrafree.com (domínio próprio) e, tecnicamente, também por burocrafree.netlify.app, que serve a mesma aplicação.

1.2. O que é a Plataforma. O Burocrafree é uma ferramenta de apoio administrativo e organizacional ao trabalho de equipes de saúde em enfermaria. Suas funções incluem: formatar exames laboratoriais, emitir documentos em formato .docx, calculadoras de apoio, mapa de enfermaria colaborativo, evolução de pacientes (modelo S/O/A/P) e formatação de texto de receita inserido pelo profissional. A Plataforma NÃO substitui o prontuário médico oficial (por exemplo, o sistema AGHUSE), que permanece a fonte da verdade e o registro legal, não presta serviço de saúde, não toma decisões clínicas e não é dispositivo médico (Termos, Seção 3).

1.3. A quem esta Política se aplica. Ela se dirige aos Usuários da Plataforma (profissionais de saúde e estudantes em formação) e descreve, de forma transparente, como tratamos os dados pessoais envolvidos no uso do Serviço — tanto os seus dados (de conta, cadastro e pagamento) quanto os Dados de Paciente que você insere, deixando claro quando somos controlador e quando somos operador (Seção 3). Quanto aos pacientes (titulares dos dados sensíveis), veja o quadro destacado "Se você é PACIENTE" logo após o resumo: a transparência ao paciente é prestada pelo controlador (o Usuário/Instituição que o atende), a quem cabe informar o paciente sobre o uso desta ferramenta de apoio quando aplicável.

1.4. Esta Política observa a Lei Geral de Proteção de Dados — LGPD (Lei nº 13.709/2018), o Código de Defesa do Consumidor (Lei nº 8.078/1990) e o Marco Civil da Internet (Lei nº 12.965/2014).


2. Definições

Para os fins desta Política, valem as mesmas definições dos Termos de Uso (cláusula 2), reproduzidas aqui no que é essencial à proteção de dados:

2.1. Plataforma / Serviço: o conjunto de funcionalidades web do Burocrafree descritas na cláusula 1.2.

2.2. Usuário ("você"): a pessoa física, profissional de saúde ou estudante (interno/residente), maior de 18 anos e capaz, que cria uma Conta e utiliza a Plataforma sob supervisão e dever profissional.

2.3. Conta: o cadastro individual e intransferível por meio do qual o Usuário acessa a Plataforma.

2.4. Dados de Paciente: quaisquer dados pessoais ou dados pessoais sensíveis de terceiros (pacientes) inseridos, carregados ou processados pelo Usuário na Plataforma, incluindo dados referentes à saúde, exames e evoluções, que constituem dados pessoais sensíveis nos termos do art. 5º, II, e do art. 11 da LGPD, bem como identificadores e demais dados pessoais associados ao paciente. A lista completa dos campos está na Seção 4.3.

2.5. Dados de Conta: os dados pessoais do próprio Usuário fornecidos no cadastro e na contratação (nome, e-mail, @handle, categoria profissional, papel no mapa e vínculos de membro, dados de pagamento e registros de uso). Detalhados nas Seções 4.1 e 4.2.

2.6. Mapa de Enfermaria (ou "Mapa"): ambiente colaborativo da Plataforma no qual uma equipe organiza pacientes sob seu cuidado, com controle de acesso por membro.

2.7. Plano: modalidade de contratação do Serviço (gratuito ou pago por categoria), conforme a Seção 8 dos Termos.

2.8. Instituição: o hospital, serviço de saúde ou instituição de ensino à qual o Usuário esteja vinculado e em nome de quem possa atuar.

2.9. Controlador, Operador, Titular, Encarregado: nos sentidos do art. 5º da LGPD. Controlador decide as finalidades e os meios essenciais do tratamento; operador trata os dados em nome e conforme as instruções do controlador; titular é a pessoa a quem os dados se referem; Encarregado (DPO) é o canal de comunicação entre o controlador, os titulares e a ANPD.

2.10. Suboperador: terceiro contratado pelo Prestador para auxiliar no tratamento (hospedagem, infraestrutura, envio de e-mail transacional), conforme a Seção 7. O provedor de pagamento (Mercado Pago) não é suboperador: atua como controlador independente dos dados de pagamento que coleta (Seção 7.3).

Em linguagem simples (glossário para o leigo):

  • Controlador = quem decide por que e como os dados são usados (e responde por eles).
  • Operador = quem apenas executa o tratamento seguindo as instruções do controlador.
  • Titular = a pessoa de quem são os dados (o paciente, no caso dos dados clínicos; o profissional, no caso dos dados de conta).
  • Pseudonimização = guardar os identificadores diretos (nome/prontuário) separados da parte clínica, para reduzir o risco se a parte clínica vazar.
  • RLS (controle de acesso por mapa) = uma trava no banco de dados que faz com que só os membros do mapa vejam os pacientes daquele mapa.

3. Os papéis na proteção de dados: quando somos CONTROLADOR e quando somos OPERADOR

Esta é a seção-núcleo. Lê-se com atenção. Ela resume e detalha os papéis previstos na Seção 7 dos Termos de Uso.

3.1. A regra de ouro — dois mundos diferentes:

Categoria de dadosQuem decide (CONTROLADOR)Nosso papelOnde isto vive
Dados de Conta, cadastro e pagamento (os SEUS dados)O Prestador (nós)CONTROLADORSeções 4.1, 4.2, 6
Dados de Paciente (os dados que VOCÊ insere)Você e/ou a sua InstituiçãoOPERADORSeções 4.3, 6

3.2. Somos CONTROLADOR dos Dados de Conta. Quanto aos dados do próprio Usuário — cadastro, conta, plano e pagamento —, o Prestador é o controlador: definimos as finalidades e os meios, e você exerce os seus direitos diretamente conosco (Seção 11). Exemplo: quando você cria a conta com seu e-mail e escolhe um plano, nós decidimos como tratar esse e-mail (login, cobrança, avisos) — somos o controlador.

3.3. Somos OPERADOR dos Dados de Paciente. Quanto aos Dados de Paciente que você insere, o Usuário e/ou a Instituição são os CONTROLADORES (definem a finalidade e os meios essenciais) e o Prestador atua como OPERADOR (art. 5º, VII, da LGPD): tratamos esses dados exclusivamente conforme as instruções que você transmite pelas funcionalidades da Plataforma. Nós não decidimos quais pacientes você cadastra, nem por quê. Exemplo: quando você admite um paciente no mapa, registra um diagnóstico (CID) ou cola um exame, você decide a finalidade (cuidar daquele paciente) e nós apenas executamos o armazenamento e a exibição que você comandou.

3.4. Consequência prática (importante). Como operador dos Dados de Paciente:

3.5. Instruções documentadas do controlador. As configurações, comandos e ações que você realiza pelas funcionalidades da Plataforma constituem as instruções documentadas do controlador ao operador, para os fins do art. 39 da LGPD. Não trataremos Dados de Paciente para finalidade diversa da prestação do Serviço a você, salvo obrigação legal ou regulatória — caso em que informaremos o controlador, salvo vedação legal.

3.6. Contratação com Instituições. Quando o tratamento envolver Instituição como controladora, poderá ser celebrado instrumento específico de operador (cláusulas de proteção de dados / DPA) que, quanto a Dados de Paciente, prevalecerá sobre estes documentos em caso de conflito (Termos, cláusula 7.4).


4. Quais dados tratamos

4.1. Dados de Conta / Cadastro (somos CONTROLADOR)

4.2. Dados de Pagamento (somos CONTROLADOR dos identificadores; o cartão é do Mercado Pago)

No período de lançamento gratuito, esta seção NÃO se aplica: não há cobrança e nenhum dado de pagamento é coletado. O descrito abaixo passa a valer quando a cobrança for iniciada (Termos, cláusula 9.0).

4.3. Dados de Paciente (somos OPERADOR — dados sensíveis de saúde de terceiros)

São dados pessoais sensíveis de saúde (art. 5º, II + art. 11 da LGPD), de terceiros (pacientes), inseridos por você. A Plataforma armazena, conforme você os insere:

Fila de impressão da enfermaria (tratamento TRANSITÓRIO). Ao enviar um documento para impressão, a Plataforma armazena transitoriamente o payload do documento — que inclui identificação e dados clínicos do paciente — numa fila do mapa, visível apenas a membros do mesmo mapa. Esse item é removido da fila ao imprimir e o registro é eliminado definitivamente em até 24 (vinte e quatro) horas, por rotina automática de limpeza. O documento (.docx / versão para impressão) nunca é persistido — é gerado apenas no instante da impressão. Detalhes de retenção na Seção 9.5 e de segurança na Seção 10.11.

A Plataforma aplica minimização (princípio da necessidade — art. 6º, III, da LGPD): insira apenas o estritamente necessário à finalidade de apoio (Termos, cláusula 6.2). Você é responsável pela exatidão, atualidade e pertinência dos dados que insere.

4.4. Dados de uso, técnicos e cookies


5. Para que usamos (finalidades)

5.1. Dados de Conta / Cadastro (somos controlador):

5.2. Dados de Pagamento (somos controlador dos identificadores) — aplicável apenas quando a cobrança for iniciada; durante o lançamento gratuito não há tratamento de dados de pagamento (Seção 4.2):

5.3. Dados de Paciente (somos operador — finalidade definida por você/Instituição):

5.4. Dados de uso/técnicos: garantir funcionamento, segurança, integridade da Plataforma e cumprimento de obrigações legais.


6. Bases legais

Mapeamos as bases legais por categoria e finalidade. Os artigos referem-se à LGPD.

Categoria / finalidadeBase legalFundamentoO que isso significa para você
Dados de Conta / Cadastro — criar/manter conta, autenticar, prestar o ServiçoExecução de contrato e procedimentos preliminaresArt. 7º, VUsamos seus dados para entregar o serviço que você contratou; por isso não pedimos um consentimento separado para criar a sua conta.
Dados de Conta — segurança, prevenção a fraude/abusoLegítimo interesse (sem sobreposição a direitos do titular)Art. 7º, IXProtegemos sua conta e a Plataforma contra acesso indevido e abuso, sem precisar de consentimento específico para isso.
Dados de Conta / Pagamento — guarda legal/fiscal, defesa em processoCumprimento de obrigação legal/regulatória; exercício regular de direitos em processoArt. 7º, II e art. 16, I; art. 7º, VI (e, para dados sensíveis, art. 11, II, "d")Mantemos certos registros porque a lei exige (ex.: fiscal) ou para defender direitos em processo.
Registros de acesso (IP, data/hora)Obrigação legal (Marco Civil) / legítimo interesse de segurançaArt. 7º, II (c/c Marco Civil, art. 15) / art. 7º, IXGuardamos esses registros pelo prazo legal (Seção 9.4) por exigência do Marco Civil e por segurança.
Dados de Pagamento — processar assinatura e cobrançaExecução de contratoArt. 7º, VTratamos os identificadores da sua assinatura para cobrar e gerir o seu plano.
DADOS DE PACIENTE — apoio à tutela da saúde do pacienteTutela da saúde, exclusivamente, em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitáriaArt. 11, II, "f" (redação da Lei nº 13.853/2019) ← base que o uso regular da Plataforma pressupõeA lei permite tratar dados de saúde para o cuidado do paciente, por profissionais de saúde — é a base que o uso da ferramenta pressupõe, sob responsabilidade do profissional/Instituição (controlador).

Não tratamos dado sensível do próprio Usuário. A categoria profissional (interno/residente/preceptor/plantonista) não é dado pessoal sensível, e o Prestador não trata dados pessoais sensíveis do próprio Usuário. Caso, no futuro, passe a tratar dado sensível do Usuário, a base será o art. 11 da LGPD e esta Política será atualizada.

6.1. Destaque — Dados de Paciente (art. 11, II, "f"). O tratamento de Dados de Paciente na Plataforma pressupõe a hipótese do art. 11, II, "f" da LGPD (tutela da saúde, exclusivamente, em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária). Como operador, o Prestador não coleta, não gere e não armazena consentimento de pacientes. Eventual tratamento pelo Usuário sob outra base legal (inclusive consentimento, art. 11, I) é de inteira responsabilidade e iniciativa do Usuário/controlador (Termos, cláusula 6.1, "b").

6.2. Quem confirma a base legal. Por sermos operador dos Dados de Paciente, não nos cabe aferir a existência de base legal, de relação de cuidado ou de autorização institucional — isso é responsabilidade do controlador (você/Instituição). Ao inserir dados, você declara e garante ter base legal para o tratamento (Termos, cláusula 6.1). Isso não afasta os deveres próprios do Prestador, como operador, de segurança e sigilo (arts. 46 a 49 da LGPD, sem prejuízo do regime de responsabilidade dos arts. 42 a 45).

6.3. Registro das operações de tratamento (art. 37). O Prestador mantém registro das operações de tratamento de dados pessoais que realiza, especialmente as fundadas em legítimo interesse, e o disponibiliza à ANPD quando requisitado.


7. Compartilhamento e suboperadores

7.1. Não vendemos nem cedemos dados. O Prestador não vende, não aluga e não cede dados pessoais (de conta ou de paciente) para fins comerciais ou de terceiros.

7.2. Suboperadores que nos auxiliam. Para operar a Plataforma, empregamos os terceiros abaixo, cada um com finalidade específica. Impomos a esses terceiros o dever de proteger os dados com medidas compatíveis (Termos, cláusula 7.9). No período de lançamento gratuito, o Mercado Pago (linha de pagamento) não está em uso, por não haver cobrança; ele passa a integrar a cadeia quando a cobrança for iniciada (Seção 4.2).

Suboperador / terceiroFinalidadePapelLocalização
SupabaseBanco de dados, autenticação (login) e tempo real (colaboração no mapa)Operador/suboperador do PrestadorSão Paulo, BRASIL (região AWS sa-east-1, verificada)
NetlifyHospedagem do site e funções serverless. O processamento das funções é transitório, em memória, e NÃO persiste Dado de PacienteSuboperador (processamento transitório)São Paulo, BRASIL (região gru, configurada no provedor) — ver Seção 8.2
Mercado PagoProcessamento do pagamento (cartão, assinatura recorrente) — não utilizado durante o lançamento gratuitoCONTROLADOR INDEPENDENTE dos dados de pagamento que coletaConforme as políticas do Mercado Pago
Resend (que utiliza o Amazon SES)Envio de e-mails transacionais (confirmação de cadastro, login/redefinição de senha) — apenas Dados de Conta; nunca Dados de PacienteSuboperadorRegião de envio São Paulo, BRASIL (sa-east-1, verificada) — ver Seção 8.3

7.3. Mercado Pago é controlador independente do pagamento. Quanto aos dados de pagamento que ele coleta e processa (incluindo o cartão), o Mercado Pago atua como controlador independente, conforme as suas próprias políticas de privacidade, respondendo por incidentes a ele imputáveis. O Burocrafree apenas recebe e guarda os identificadores/status/datas descritos na Seção 4.2.

7.4. Outras hipóteses de compartilhamento. Poderemos compartilhar dados para cumprir obrigação legal ou ordem de autoridade competente, ou para exercício regular de direitos em processo. Em caso de reorganização ou sucessão do Prestador, os dados podem ser transferidos preservados os direitos do Usuário e a continuidade do tratamento conforme a LGPD (Termos, cláusula 17.3). Tratando-se de Dados de Paciente, eventual sucessor assumirá exclusivamente a posição de OPERADOR, com os mesmos deveres de finalidade, segurança e sigilo, mediante notificação ao controlador (Usuário/Instituição), facultada a este a oposição e a exclusão dos dados.

7.5. Acesso entre membros do mapa (não é "compartilhamento" com terceiro). Por desenho colaborativo, os membros de um mesmo mapa veem os pacientes daquele mapa. Esse acesso é controlado por permissão (Seção 10.1) e decorre da decisão do controlador (a equipe) de colaborar — não é compartilhamento com terceiro estranho ao cuidado.

O que isso significa na prática: os profissionais e estudantes que são membros do mesmo mapa de enfermaria podem visualizar os dados dos pacientes daquele mapa, ainda que nem todos prestem cuidado direto a cada paciente. Por isso o acesso é limitado por mapa e por permissão, e cabe ao controlador (a equipe/Instituição) restringir os membros ao estritamente necessário.

7.6. Registro de operações e cooperação com RIPD (arts. 37 e 38). Como operador, o Prestador mantém registro das operações de tratamento de Dados de Paciente que realiza e coopera com eventual Relatório de Impacto à Proteção de Dados Pessoais (RIPD) que a ANPD venha a requisitar, prestando as informações de que dispuser. A elaboração do RIPD, quando exigível, é responsabilidade do controlador (Usuário/Instituição), que define finalidades e meios do tratamento.


8. Onde os dados ficam e transferência internacional

8.1. Armazenamento no Brasil. Os Dados de Paciente persistidos são armazenados em infraestrutura localizada no Brasil (Supabase, região AWS sa-east-1 — São Paulo, localização verificada). Não há transferência internacional do Dado de Paciente persistido.

8.2. Processamento no Brasil. As funções serverless que processam requisições (por exemplo, a geração de documentos e a fila de impressão) são executadas em infraestrutura da *Netlify localizada no Brasil (região São Paulo — gru). Esse processamento de Dado de Paciente é transitório, em memória e SEM persistência. Como o processamento ocorre no Brasil, não há transferência internacional de Dado de Paciente* — nem do dado persistido (Seção 8.1) nem do transitório.

8.3. E-mails transacionais. Os e-mails de confirmação de cadastro, login e redefinição de senha (Dado de Conta, do qual somos controlador — nunca Dado de Paciente) são enviados pelo provedor indicado na Seção 7 (Resend, que utiliza o Amazon SES), com região de envio São Paulo/Brasil (sa-east-1, verificada). Como o envio ocorre a partir do Brasil, não há transferência internacional desses dados; caso alguma etapa venha a ocorrer a partir do exterior, aplicar-se-ão os arts. 33 a 36 da LGPD, restritos a esses dados de conta (jamais de paciente).


9. Por quanto tempo guardamos / eliminação

9.1. Dados de Paciente — arquivamento na alta e exclusão definitiva pelo profissional. Ao sinalizar a alta / conclusão do atendimento (ação acionada por você), o registro do paciente é ARQUIVADO em área própria da Plataforma ("Altas") — ação reversível, que não elimina os dados. Os Dados de Paciente permanecem retidos até que você os EXCLUA DEFINITIVAMENTE, por meio de ação específica de exclusão, disponível a qualquer momento, ressalvadas as hipóteses de guarda legal obrigatória ou de exercício regular de direitos (art. 16, I e III, da LGPD) que, quando existentes, são informadas ao controlador. Não há prazo automático de expurgo desses registros: como operador, o Prestador realiza a eliminação por instrução do controlador (você/Instituição), a quem cabe acionar a exclusão definitiva quando os dados deixarem de ser necessários à finalidade de apoio (minimização — Termos, cláusulas 6.2 e 6.5). A Plataforma NÃO é o prontuário legal e não mantém esses dados para fins próprios. A exclusão definitiva do paciente remove, por cascata, também a tabela separada de identificação (nome/prontuário), as sugestões, os registros de responsabilidade/edição e a trilha de auditoria vinculados. Permanecem apenas resíduos de curta duração, todos com eliminação automática: instantâneos diários do mapa que contenham o paciente (eliminados pela rotação de 90 dias), itens residuais na fila de impressão (eliminados em até 24 horas) e eventuais cópias de segurança (backups), eliminadas na rotação de backups do provedor (Supabase) — atualmente, backups diários com retenção de cerca de 7 (sete) dias, conforme o plano contratado.

Responsabilidade do Usuário: o acionamento da alta (arquivamento) e da exclusão definitiva é seu — como operador, não temos como aferir de forma autônoma que houve alta clínica (esse evento vive no prontuário oficial da Instituição), nem excluímos esses registros por decurso automático de prazo. É dever exclusivo do Usuário assegurar que o registro legal da informação esteja preservado no prontuário oficial antes de excluir definitivamente (Termos, cláusulas 6.5 e 13.3).

9.1.1. Contas inativas (válvula de minimização). Como medida de minimização (art. 6º, III, da LGPD), o Prestador poderá submeter a expurgo os Dados de Paciente vinculados a Conta inativa há mais de 18 (dezoito) meses, mediante notificação prévia ao e-mail cadastrado com pelo menos 60 (sessenta) dias de antecedência, facultado ao Usuário, nesse prazo, reativar a Conta ou solicitar a exportação dos dados — ressalvadas as hipóteses de guarda legal obrigatória (Termos, cláusula 6.7). O expurgo por inatividade não encerra a Conta nem alcança os Dados de Conta (Seção 9.2).

9.2. Dados de Conta / Cadastro. Mantidos enquanto a Conta existir. Após a exclusão da Conta, são eliminados ou anonimizados, ressalvado o necessário ao cumprimento de obrigação legal/regulatória (art. 16, I) e ao exercício regular de direitos em processo (art. 7º, VI). Em particular, o registro do aceite dos Termos (data, hora, IP, versão e resumo criptográfico do texto aceito) é conservado mesmo após a exclusão da Conta, pelo prazo necessário ao exercício regular de direitos, por ser a prova da relação contratual. Antes do encerramento, a Plataforma disponibilizará recurso para exportar os dados sob sua responsabilidade, em formato de uso comum (Termos, cláusula 13.4); enquanto não houver autoatendimento de exportação/exclusão na Plataforma, esses pedidos são atendidos pelo canal do Encarregado (Seção 17). Eventuais cópias de segurança seguem o mesmo prazo de rotação indicado em 9.1.

9.3. Dados de Pagamento. Durante o lançamento gratuito não há dados de pagamento (Seção 4.2). Quando a cobrança for iniciada, esses dados serão mantidos pelo prazo legal/fiscal aplicável e pelo necessário à prevenção de fraude e à defesa em eventual disputa, após o que são eliminados ou anonimizados.

9.4. Logs e registros de acesso. Os registros de acesso a aplicações (data/hora e IP do acesso autenticado, coletados no login) são mantidos pelo prazo de 6 (seis) meses (art. 15 do Marco Civil da Internet), prorrogável mediante requerimento cautelar de autoridade policial, administrativa ou do Ministério Público (art. 15, §2º) ou para exercício regular de direitos; a disponibilização desses registros a terceiros somente ocorre mediante ordem judicial (art. 10, §1º, do Marco Civil). Decorrido o prazo, são eliminados. Os demais logs técnicos são mantidos pelo tempo necessário à segurança, sem dado pessoal identificável de paciente.

9.5. Fila de impressão (Dado de Paciente — transitório). O payload do documento posto na fila de impressão (que contém PII de paciente) é removido da fila ao imprimir e, em qualquer caso, expira e é eliminado definitivamente em até 24 (vinte e quatro) horas, por rotina automática de limpeza (campo expira_em). O documento renderizado nunca é persistido.


10. Segurança da informação

Descrevemos com honestidade as medidas de fato adotadas — não prometemos o que não existe. As medidas são compatíveis com o estado da técnica (art. 46 da LGPD) e não constituem garantia absoluta contra todo e qualquer risco.

10.1. Controle de acesso por mapa (RLS). O acesso aos Dados de Paciente é restrito por Row-Level Security no banco: somente membros do mapa ao qual o paciente pertence conseguem vê-lo, com isolamento entre mapas (um mapa não enxerga os pacientes de outro). A edição é limitada aos responsáveis (residente/interno), autorizados e admin do mapa; quem não é responsável só pode propor sugestões.

10.2. Pseudonimização — primeiro passo (medida de segurança — art. 46 e art. 6º, VII e VIII, da LGPD). O nome e o prontuário (identificadores diretos) são mantidos também em uma tabela separada (pacientes_identificacao), com o mesmo controle de acesso do bloco clínico, como primeiro passo de pseudonimização — conceito para o qual se adota, por analogia, a definição do art. 13, §4º, da LGPD, na ausência de definição geral na Lei. A separação de LEITURA já está implementada (o app lê os identificadores da tabela separada). A remoção física desses identificadores da tabela clínica está planejada como etapa subsequente; até lá, nome e prontuário podem coexistir nas duas tabelas por razões de compatibilidade técnica. Em outras palavras, enquanto essa etapa não for concluída, a parte clínica isolada ainda pode identificar o paciente — por isso a proteção principal continua sendo o controle de acesso por mapa (10.1). A equipe autorizada vê o nome normalmente.

10.3. Criptografia. Os dados trafegam por conexão cifrada (HTTPS/TLS). Em repouso, os dados são armazenados com criptografia ativada por padrão na infraestrutura do provedor (Supabase, sobre o Amazon Web Services).

10.4. Senhas. As senhas são cifradas (hash) pelo Supabase Auth; o Prestador não tem acesso à senha em texto.

10.5. Sessões limitadas por conta. A Plataforma admite, por segurança, uma sessão ativa por plataforma (uma no computador e uma no celular/aplicativo); um novo acesso na mesma plataforma encerra a sessão anterior, que é informada do encerramento no dispositivo desconectado, reforçando o caráter pessoal e intransferível da Conta.

10.6. Minimização. A Plataforma incentiva e foi desenhada para o tratamento dos dados estritamente necessários à finalidade de apoio (princípio da necessidade — art. 6º, III, da LGPD), observando as medidas de segurança desde a fase de concepção do produto (art. 46, §2º, da LGPD).

10.7. Logs sem PII. Os logs do servidor são mantidos sem dado pessoal identificável de paciente.

10.8. Não persistência local de PII de paciente. Para o usuário logado, o mapa de enfermaria vive em memória e no banco de dados — não é gravado no armazenamento do navegador. Apenas o modo de demonstração sem login usa sessionStorage (apagado no logout e no fechamento do navegador). O localStorage é utilizado apenas para preferências e conteúdos SEM dado de paciente (por exemplo, tema, biblioteca de receitas e atalhos/notas pessoais), separados por usuário e limpos no logout, evitando deixar PII em estação compartilhada.

10.9. Blindagem de billing. As informações de plano/assinatura só são escritas pelo servidor (webhook do Mercado Pago); um usuário autenticado não consegue se autoconceder um plano. O webhook é idempotente (não reprocessa o mesmo evento).

10.10. Dever do Usuário. A segurança depende também de você: guarde sua senha, não compartilhe credenciais e comunique imediatamente qualquer uso não autorizado pelo canal da Seção 17 (Termos, cláusulas 5.5 e 5.6).

10.11. Fila de impressão. O payload posto na fila de impressão é protegido por Row-Level Security por mapa (só membros do mesmo mapa o veem), com expiração automática em até 24 horas e apagamento ao imprimir. O documento renderizado não é persistido — é gerado apenas no instante da impressão.


11. Direitos do titular e como exercer

11.1. Seus direitos (art. 18 da LGPD). Em linguagem simples, você pode pedir para: saber se temos dados sobre você e quais são (confirmação e acesso — incisos I e II); corrigir dados errados ou desatualizados (III); pedir que apaguemos dados desnecessários, excessivos ou tratados fora da lei (anonimização, bloqueio ou eliminação — IV); levar seus dados para outro serviço (portabilidade — V); apagar dados tratados com consentimento (VI); saber com quem compartilhamos (VII); saber que você pode não consentir e quais as consequências (VIII); e retirar um consentimento que tenha dado (IX). Você pode ainda (x) se opor a um tratamento feito com base em hipótese que dispensa consentimento, em caso de descumprimento da LGPD (art. 18, §2º).

11.2. Decisões automatizadas (art. 20). A Plataforma não toma decisões unicamente automatizadas que afetem os interesses do titular, incluídas as destinadas a definir perfil pessoal, profissional, de consumo ou de crédito (art. 20 da LGPD) — isso vale tanto para o Usuário (Dados de Conta) quanto para o paciente (Dados de Paciente). As calculadoras e marcações (por exemplo, sinalização de exame alterado, escores como ECOG/Caprini, sugestões de campo entre membros) são ferramentas de apoio que aplicam fórmulas e classificações publicadas na literatura à informação inserida pelo profissional, sem produzir decisão automatizada sobre o paciente, e exigem sempre validação humana (Termos, Seção 3). Não há, hoje, perfilamento relevante a revisar. Caso a Plataforma passe a empregar recursos de inteligência artificial ou escores preditivos, esta Política será atualizada e o tratamento, reavaliado. Qualquer pedido do art. 20 relativo a paciente segue a regra de operador da Seção 11.4.

11.3. Seus Dados de Conta — você fala direto conosco. Como somos controlador dos Dados de Conta/cadastro/pagamento, você (o titular) exerce esses direitos diretamente com o Prestador, pelo canal da Seção 17.

11.4. REGRA-CHAVE — Dados de Paciente (somos operador). Quanto aos Dados de Paciente, o titular é o paciente, e o controlador é você/Instituição. Por isso:

Se você é o Usuário/controlador e precisa atender a um pedido de um paciente, use os recursos da Plataforma (edição, correção, alta/arquivamento, exclusão definitiva, exportação) e, se necessário, peça nosso auxílio técnico pelo canal da Seção 17.

11.5. Como pedir e prazos. Faça a solicitação pelo canal da Seção 17. Podemos pedir informações para confirmar sua identidade (proteção contra pedidos fraudulentos). O exercício de direitos é, em regra, gratuito.

11.6. Reclamação à ANPD. Você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD) (www.gov.br/anpd) e a órgãos de defesa do consumidor. O titular pode ainda peticionar contra o controlador perante a ANPD (art. 18, §1º).


12. Cookies e tecnologias semelhantes

12.1. Apenas cookies essenciais. A Plataforma usa cookies estritamente necessários de sessão e autenticação — indispensáveis para manter você logado e proteger a conta. Sem eles, o Serviço não funciona; por serem essenciais, não dependem de consentimento prévio.

12.2. Sem rastreadores de terceiros. A Plataforma não emprega rastreadores de terceiros, ferramentas de publicidade ou analytics de produto. Caso isso mude, esta Política será atualizada e, se exigível, será solicitado o seu consentimento.


13. Dados de crianças, adolescentes e pessoas sem plena capacidade civil

13.1. Os pacientes cujos dados você insere podem ser crianças e adolescentes (art. 14 da LGPD) ou pessoas sem plena capacidade civil (representadas ou assistidas na forma da legislação civil). Como o Prestador é operador dos Dados de Paciente, a definição da base legal, a observância — quanto a crianças e adolescentes — do melhor interesse do titular (art. 14 da LGPD) e os requisitos aplicáveis são de responsabilidade exclusiva do Usuário/controlador (Termos, cláusula 7.10). Embora a base legal e o melhor interesse caibam ao controlador, o Prestador, como operador, aplica a esses dados as mesmas medidas de segurança, sigilo e ausência de uso secundário descritas nas Seções 10, 15 e 16, sem qualquer tratamento próprio.

13.2. A Plataforma em si não se destina a menores de 18 anos como Usuários: o uso é restrito a profissionais de saúde e estudantes maiores e capazes (Termos, cláusula 4.2).


14. Incidentes de segurança (art. 48)

14.1. Dados de Paciente (somos operador). Identificado incidente de segurança que possa acarretar risco ou dano relevante aos Dados de Paciente, o Prestador comunicará o controlador (Usuário/Instituição) sem demora injustificada e, sempre que possível, em até 2 (dois) dias úteis do conhecimento, com as informações de que dispuser, de modo a viabilizar que o controlador cumpra o prazo de comunicação à ANPD e aos titulares previsto na regulamentação vigente. Cabe ao controlador as comunicações à ANPD e aos titulares (pacientes), nos termos do art. 48 da LGPD.

14.2. Dados de Conta (somos controlador). Quanto aos Dados de Conta/cadastro/pagamento, de que o Prestador é controlador, as comunicações do art. 48 à ANPD e aos titulares cabem ao Prestador, quando o incidente puder acarretar risco ou dano relevante, observado o prazo da regulamentação da ANPD então vigente (atualmente, 3 (três) dias úteis para a comunicação à ANPD, nos termos da Resolução CD/ANPD nº 15/2024 — prazo contado em dobro para agentes de pequeno porte, art. 14 da Resolução CD/ANPD nº 2/2022, sem prejuízo do esforço de comunicação no menor prazo possível).

14.3. Sua cooperação. Você se obriga a comunicar-nos prontamente qualquer comprometimento de credenciais ou suspeita de acesso indevido (Termos, cláusula 5.5).


15. Tratamento por profissionais de saúde e dever de sigilo

15.1. Os Dados de Paciente são tratados por e para profissionais de saúde e estudantes sob supervisão, no contexto de tutela da saúde (art. 11, II, "f").

15.2. O Usuário está sujeito ao dever de sigilo médico e profissional e ao segredo aplicável à sua categoria (Código de Ética Médica e normas dos conselhos profissionais), conforme os Termos (cláusula 6.1, "e").

15.3. O Prestador, como operador, e os seus suboperadores estão sujeitos ao dever de sigilo e confidencialidade sobre os Dados de Paciente (arts. 46 a 49 da LGPD, sem prejuízo do regime de responsabilidade dos arts. 42 a 45), tratando-os apenas para prestar o Serviço.


16. Ausência de uso secundário

16.1. O Prestador NÃO utiliza Dados de Paciente para:

16.2. Eventuais métricas de produto são produzidas apenas a partir de dados agregados ou anonimizados que não permitam identificar pacientes (Termos, cláusula 7.11).

16.3. Vedação do art. 11, §4º, da LGPD. O Prestador não realiza comunicação nem uso compartilhado de Dados de Paciente com outros controladores com o objetivo de obter vantagem econômica, vedados pelo art. 11, §4º, da LGPD. A remuneração eventualmente cobrada pelos planos é contraprestação pelo serviço de software prestado ao próprio Usuário — nunca preço pela cessão, comunicação ou compartilhamento de dados de saúde.


17. Encarregado (DPO), contato e ANPD

17.1. Encarregado pelo Tratamento de Dados Pessoais (art. 41 da LGPD). O Prestador indica como Encarregado (DPO) Luciano Coni Costa, pessoa natural, contactável pelos canais abaixo. A identidade e o canal do Encarregado são divulgados publicamente nesta Política e na Plataforma, de forma clara e objetiva (art. 41, §1º, da LGPD).

17.2. Lembrete sobre os papéis. Para Dados de Conta (somos controlador), o Encarregado e o canal acima atendem você diretamente. Para Dados de Paciente (somos operador), o controlador é o Usuário e/ou a Instituição, a quem cabe atender as requisições dos titulares; requisições de pacientes recebidas por nós são encaminhadas ao controlador (Seção 11.4). A indicação de Encarregado próprio, quando exigível, cabe ao controlador: a Instituição indica o seu; o Usuário pessoa física, como agente de tratamento de pequeno porte, está dispensado de indicá-lo (art. 11 da Resolução CD/ANPD nº 2/2022), devendo manter canal de comunicação com os titulares (art. 11, §1º).

17.3. Autoridade. A autoridade competente é a Autoridade Nacional de Proteção de Dados (ANPD), à qual o titular pode dirigir reclamações.


18. Alterações desta Política e forma de comunicação

18.1. Poderemos alterar esta Política para refletir mudanças legais, técnicas ou de negócio.

18.2. Alterações relevantes serão comunicadas com pelo menos 30 (trinta) dias de antecedência da nova data de vigência, pelos canais de contato cadastrados e por aviso na Plataforma, indicando a nova data de vigência. Alterações meramente formais (correção de erro, atualização de contato) podem ter efeito imediato, com registro no histórico de versões.

18.3. A versão vigente estará sempre disponível na Plataforma, com a respectiva data de vigência e a data da última atualização (Seção 19). O histórico de versões é mantido e poderá ser consultado mediante solicitação pelo canal da Seção 17.

18.4. Acessibilidade e localização. Esta Política está disponível permanentemente em burocrafree.com/privacidade, em formato legível por leitores de tela, com link visível na tela de login, no rodapé da tela principal, no fluxo de cadastro e no portão de aceite (primeiro acesso e novas versões). Mediante solicitação pelo canal da Seção 17, fornecemos versão em formato alternativo.


19. Vigência, versão e legislação aplicável


Documento complementar: Termos de Uso do Burocrafree. Dúvidas e solicitações de direitos: canal da Seção 17.