← Voltar ao início

Política de Privacidade

Versão 2026-06-23

O MedSupAPP — Medical Super Application("MedSupAPP", "nós") respeita sua privacidade e trata dados pessoais em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018) e orientações da Autoridade Nacional de Proteção de Dados (ANPD).

Esta Política descreve como coletamos, usamos, armazenamos e compartilhamos dados no contexto do software de gestão para médicos e clínicas operado por MedSupAPP.

1. Papéis na LGPD

Controlador dos dados de pacientes: o médico ou clínica contratante, que define finalidades e meios do tratamento clínico.

Operador: o MedSupAPP, que processa dados em nome do Controlador para prestar o serviço contratado (agenda, formulários, comunicação, etc.).

Controlador dos dados da conta do profissional: o MedSupAPP, quanto a cadastro, cobrança, suporte e operação do SaaS.

Pacientes devem exercer direitos junto ao consultório ou clínica. Auxiliamos o Controlador quando aplicável (privacidade@medsupapp.com.br).

2. Dados que tratamos

2.1 Conta do profissional

  • E-mail Google, identificador Google (sub), nome;
  • CRM, especialidade, CNPJ, WhatsApp, endereço profissional;
  • Dados de onboarding, plano, assinatura e pagamento (via Asaas);
  • Registro de consentimento (versão dos termos, data/hora).

2.2 Dados operacionais (Supabase)

  • Consultas, lembretes, configurações de mensagens e horários;
  • Links de formulário e agendamento, tokens públicos;
  • Templates de mensagem e metadados de comunicação (telefone do cliente); envio via links wa.me abertos pelo profissional — sem API oficial WhatsApp/Meta;
  • Códigos de verificação de e-mail e registros de rate limit;
  • Índices operacionais (ex.: telefone → paciente para agendamento).

2.3 Formulários públicos

Dados enviados pelo paciente ficam temporariamente em nossa infraestrutura até sincronização para o Google Drive do profissional, quando são removidos da nossa base operacional conforme o fluxo do produto.

2.4 Google (Drive, Calendar, Contatos)

Com autorização explícita do Usuário, acessamos recursos Google conforme escopos concedidos. Arquivos de pacientes e prontuários permanecem no Drive do Usuário (escopo drive.file para arquivos criados pelo app).

2.5 O que não fazemos

  • Não vendemos dados pessoais;
  • Não usamos dados de pacientes para marketing de terceiros;
  • Não armazenamos prontuários completos em nossa nuvem de forma permanente;
  • Não utilizamos cookies de publicidade ou remarketing no site do produto.

3. Bases legais

  • Execução de contrato — prestação do SaaS, conta, cobrança e suporte;
  • Legítimo interesse — segurança, prevenção a fraudes, melhoria do serviço, logs técnicos;
  • Consentimento — quando exigido (ex.: aceite de termos, formulário do paciente, cookies não essenciais se vierem a existir);
  • Obrigação legal — cumprimento de ordens judiciais ou regulatórias.

Dados sensíveis de saúde são tratados pelo Controlador (profissional/clínica). Nosso tratamento é limitado ao necessário para operar o serviço e, quando aplicável, transitório até sincronização ao Drive.

4. Finalidades

  • Autenticar e manter a sessão do Usuário;
  • Operar agenda, clientes, financeiro, backup e comunicação;
  • Processar pagamentos e assinaturas;
  • Enviar códigos de verificação e comunicações de serviço;
  • Cumprir obrigações legais e responder a incidentes de segurança;
  • Melhorar estabilidade e desempenho (dados agregados ou anonimizados quando possível).

5. Compartilhamento e suboperadores

Podemos compartilhar dados com prestadores que nos auxiliam na operação:

  • Google — OAuth, Drive, Calendar, Contatos;
  • Supabase — banco de dados operacional;
  • Vercel — hospedagem da aplicação;
  • Resend — envio de e-mails transacionais;
  • Asaas — cobrança e assinaturas.

Exigimos medidas de segurança compatíveis com a LGPD. Transferências internacionais podem ocorrer quando esses provedores processam dados fora do Brasil, com mecanismos previstos em lei (cláusulas contratuais, garantias dos provedores, etc.).

6. Retenção

  • Conta ativa: enquanto durar a relação contratual e obrigações legais;
  • Formulários públicos: até sincronização ao Drive do profissional;
  • Códigos OTP e rate limits: prazo curto, conforme necessidade de segurança;
  • Registros de consentimento: enquanto exigido para comprovação legal;
  • Após encerramento: exclusão ou anonimização quando não houver obrigação de guarda.

7. Segurança

Medidas incluem, entre outras:

  • Autenticação Google e verificação de e-mail;
  • Tokens Google em cookies httpOnly no servidor;
  • APIs autenticadas com isolamento por conta;
  • Row Level Security no Supabase; service role apenas no servidor;
  • Remoção de respostas de formulário após sync ao Drive.

Nenhum sistema é 100% seguro. Em caso de incidente relevante, notificaremos o Controlador e, quando aplicável, a ANPD e titulares conforme a lei.

8. Cookies e tecnologias similares

Utilizamos cookies e armazenamento local para operar o serviço, em linha com a LGPD e orientações da ANPD sobre transparência.

8.1 Cookies essenciais

  • Sessão (NextAuth): mantém login seguro após autenticação Google.
  • Integração Google: cookies como google_calendar_token, google_drive_token e google_contacts_token — tokens httpOnly para serviços que você autorizou.

8.2 Armazenamento local

  • Preferência do aviso de cookies (localStorage);
  • Progresso do tour do produto e preferências técnicas do navegador;
  • Dados operacionais locais em alguns fluxos (ex.: cache de agenda) — sem publicidade.

8.3 O que não utilizamos

Não utilizamos cookies de publicidade, remarketing ou perfilamento comportamental de terceiros. Se isso mudar, solicitaremos consentimento prévio e atualizaremos esta política.

9. Direitos do titular (art. 18 LGPD)

Você pode solicitar, mediante requisição a privacidade@medsupapp.com.br:

  • Confirmação e acesso aos dados;
  • Correção de dados incompletos ou desatualizados;
  • Anonimização, bloqueio ou eliminação de dados desnecessários;
  • Portabilidade, quando aplicável;
  • Informação sobre compartilhamento;
  • Revogação do consentimento;
  • Oposição a tratamento baseado em legítimo interesse, quando cabível.

Responderemos em prazo razoável, em geral até 15 dias, prorrogável conforme a lei. Podemos solicitar informações para confirmar identidade.

10. Encarregado / canal de privacidade

Para questões sobre proteção de dados: privacidade@medsupapp.com.br. Suporte técnico: suporte@medsupapp.com.br. Contato geral: contato@medsupapp.com.br.

11. Crianças e adolescentes

O serviço destina-se a profissionais de saúde e clínicas. Dados de menores inseridos como pacientes são responsabilidade do Controlador, que deve observar a LGPD e o ECA.

12. Alterações desta política

Publicaremos nova versão nesta página. Mudanças materiais podem exigir novo aceite no login. A versão vigente está indicada no topo do documento.

Veja também: Política de Privacidade · Termos de Uso (v. 2026-06-23 / 2026-06-19)

Dúvidas: contato@medsupapp.com.br