Política de Privacidade
Versão 2026-06-23
O MedSupAPP — Medical Super Application("MedSupAPP", "nós") respeita sua privacidade e trata dados pessoais em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018) e orientações da Autoridade Nacional de Proteção de Dados (ANPD).
Esta Política descreve como coletamos, usamos, armazenamos e compartilhamos dados no contexto do software de gestão para médicos e clínicas operado por MedSupAPP.
1. Papéis na LGPD
Controlador dos dados de pacientes: o médico ou clínica contratante, que define finalidades e meios do tratamento clínico.
Operador: o MedSupAPP, que processa dados em nome do Controlador para prestar o serviço contratado (agenda, formulários, comunicação, etc.).
Controlador dos dados da conta do profissional: o MedSupAPP, quanto a cadastro, cobrança, suporte e operação do SaaS.
Pacientes devem exercer direitos junto ao consultório ou clínica. Auxiliamos o Controlador quando aplicável (privacidade@medsupapp.com.br).
2. Dados que tratamos
2.1 Conta do profissional
- E-mail Google, identificador Google (sub), nome;
- CRM, especialidade, CNPJ, WhatsApp, endereço profissional;
- Dados de onboarding, plano, assinatura e pagamento (via Asaas);
- Registro de consentimento (versão dos termos, data/hora).
2.2 Dados operacionais (Supabase)
- Consultas, lembretes, configurações de mensagens e horários;
- Links de formulário e agendamento, tokens públicos;
- Templates de mensagem e metadados de comunicação (telefone do cliente); envio via links wa.me abertos pelo profissional — sem API oficial WhatsApp/Meta;
- Códigos de verificação de e-mail e registros de rate limit;
- Índices operacionais (ex.: telefone → paciente para agendamento).
2.3 Formulários públicos
Dados enviados pelo paciente ficam temporariamente em nossa infraestrutura até sincronização para o Google Drive do profissional, quando são removidos da nossa base operacional conforme o fluxo do produto.
2.4 Google (Drive, Calendar, Contatos)
Com autorização explícita do Usuário, acessamos recursos Google conforme escopos concedidos. Arquivos de pacientes e prontuários permanecem no Drive do Usuário (escopo drive.file para arquivos criados pelo app).
2.5 O que não fazemos
- Não vendemos dados pessoais;
- Não usamos dados de pacientes para marketing de terceiros;
- Não armazenamos prontuários completos em nossa nuvem de forma permanente;
- Não utilizamos cookies de publicidade ou remarketing no site do produto.
3. Bases legais
- Execução de contrato — prestação do SaaS, conta, cobrança e suporte;
- Legítimo interesse — segurança, prevenção a fraudes, melhoria do serviço, logs técnicos;
- Consentimento — quando exigido (ex.: aceite de termos, formulário do paciente, cookies não essenciais se vierem a existir);
- Obrigação legal — cumprimento de ordens judiciais ou regulatórias.
Dados sensíveis de saúde são tratados pelo Controlador (profissional/clínica). Nosso tratamento é limitado ao necessário para operar o serviço e, quando aplicável, transitório até sincronização ao Drive.
4. Finalidades
- Autenticar e manter a sessão do Usuário;
- Operar agenda, clientes, financeiro, backup e comunicação;
- Processar pagamentos e assinaturas;
- Enviar códigos de verificação e comunicações de serviço;
- Cumprir obrigações legais e responder a incidentes de segurança;
- Melhorar estabilidade e desempenho (dados agregados ou anonimizados quando possível).
5. Compartilhamento e suboperadores
Podemos compartilhar dados com prestadores que nos auxiliam na operação:
- Google — OAuth, Drive, Calendar, Contatos;
- Supabase — banco de dados operacional;
- Vercel — hospedagem da aplicação;
- Resend — envio de e-mails transacionais;
- Asaas — cobrança e assinaturas.
Exigimos medidas de segurança compatíveis com a LGPD. Transferências internacionais podem ocorrer quando esses provedores processam dados fora do Brasil, com mecanismos previstos em lei (cláusulas contratuais, garantias dos provedores, etc.).
6. Retenção
- Conta ativa: enquanto durar a relação contratual e obrigações legais;
- Formulários públicos: até sincronização ao Drive do profissional;
- Códigos OTP e rate limits: prazo curto, conforme necessidade de segurança;
- Registros de consentimento: enquanto exigido para comprovação legal;
- Após encerramento: exclusão ou anonimização quando não houver obrigação de guarda.
7. Segurança
Medidas incluem, entre outras:
- Autenticação Google e verificação de e-mail;
- Tokens Google em cookies httpOnly no servidor;
- APIs autenticadas com isolamento por conta;
- Row Level Security no Supabase; service role apenas no servidor;
- Remoção de respostas de formulário após sync ao Drive.
Nenhum sistema é 100% seguro. Em caso de incidente relevante, notificaremos o Controlador e, quando aplicável, a ANPD e titulares conforme a lei.
8. Cookies e tecnologias similares
Utilizamos cookies e armazenamento local para operar o serviço, em linha com a LGPD e orientações da ANPD sobre transparência.
8.1 Cookies essenciais
- Sessão (NextAuth): mantém login seguro após autenticação Google.
- Integração Google: cookies como
google_calendar_token,google_drive_tokenegoogle_contacts_token— tokens httpOnly para serviços que você autorizou.
8.2 Armazenamento local
- Preferência do aviso de cookies (localStorage);
- Progresso do tour do produto e preferências técnicas do navegador;
- Dados operacionais locais em alguns fluxos (ex.: cache de agenda) — sem publicidade.
8.3 O que não utilizamos
Não utilizamos cookies de publicidade, remarketing ou perfilamento comportamental de terceiros. Se isso mudar, solicitaremos consentimento prévio e atualizaremos esta política.
9. Direitos do titular (art. 18 LGPD)
Você pode solicitar, mediante requisição a privacidade@medsupapp.com.br:
- Confirmação e acesso aos dados;
- Correção de dados incompletos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários;
- Portabilidade, quando aplicável;
- Informação sobre compartilhamento;
- Revogação do consentimento;
- Oposição a tratamento baseado em legítimo interesse, quando cabível.
Responderemos em prazo razoável, em geral até 15 dias, prorrogável conforme a lei. Podemos solicitar informações para confirmar identidade.
10. Encarregado / canal de privacidade
Para questões sobre proteção de dados: privacidade@medsupapp.com.br. Suporte técnico: suporte@medsupapp.com.br. Contato geral: contato@medsupapp.com.br.
11. Crianças e adolescentes
O serviço destina-se a profissionais de saúde e clínicas. Dados de menores inseridos como pacientes são responsabilidade do Controlador, que deve observar a LGPD e o ECA.
12. Alterações desta política
Publicaremos nova versão nesta página. Mudanças materiais podem exigir novo aceite no login. A versão vigente está indicada no topo do documento.
Veja também: Política de Privacidade · Termos de Uso (v. 2026-06-23 / 2026-06-19)
Dúvidas: contato@medsupapp.com.br