NexoFisio

Política de Privacidade

Última atualização e vigência a partir de —.

Esta Política descreve como a plataforma Nexo Fisio — software personalizado de gestão e acompanhamento de pacientes para clínicas de fisioterapia — trata dados pessoais, em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — LGPD). Nosso compromisso é tratar apenas os dados necessários, para finalidades legítimas e informadas, com segurança compatível com a sensibilidade da informação.

  1. A quem esta Política se aplica
  2. Controlador e operador
  3. Encarregado (DPO)
  4. Dados que tratamos, finalidade e base legal
  5. Dados de pacientes (dado sensível de saúde)
  6. Cookies
  7. Compartilhamento com terceiros
  8. Transferência internacional
  9. Retenção e eliminação
  10. Segurança da informação
  11. Seus direitos como titular
  12. Dados de crianças e adolescentes
  13. Incidentes de segurança
  14. Alterações desta Política
  15. Contato e Autoridade Nacional (ANPD)

1. A quem esta Política se aplica

Esta Política abrange dois grupos de titulares, com papéis distintos:

  • Usuários da clínica (dono, gerente e fisioterapeuta) — que acessam a plataforma para operar o sistema.
  • Pacientes — cujos dados de saúde são registrados pela clínica. O paciente não acessa o sistema; seus direitos são exercidos por meio da clínica responsável (veja as seções 5 e 11).

2. Controlador e operador

A LGPD distingue quem decide sobre o tratamento (controlador) de quem trata os dados por conta de outrem (operador). No Nexo Fisio:

  • Dados da conta dos usuários da clínica (necessários para operar a plataforma e da relação contratual): a controladora é L&V TechLAB, projeto de Lucas Gagliardi e Victor Santiago.
  • Dados dos pacientes: a clínica é a controladora — define as finalidades e é a responsável pela relação com o paciente. O a L&V TechLAB, por meio do Nexo Fisio, atua como operadora, tratando esses dados sob as instruções da clínica.

3. Encarregado (DPO)

O papel de encarregado pelo tratamento de dados (DPO) é exercido por — e funciona como canal de comunicação entre você, os controladores e a Autoridade Nacional de Proteção de Dados (ANPD). Para dúvidas, solicitações e reclamações sobre seus dados, escreva para —.

4. Dados que tratamos, finalidade e base legal

Aplicamos o princípio da minimização: coletamos apenas o necessário para cada finalidade.

  • Dados de conta (nome, e-mail, papel e senha armazenada apenas como hash): para autenticação, controle de acesso e operação do sistema. Base legal: execução de contrato (Art. 7º, V).
  • Dados de pacientes (nome, CPF, data de nascimento, telefone, e-mail, endereço) e o conteúdo clínico (avaliações, tratamento proposto e lançamentos de atendimento): são dados de saúde — categoria sensível (Art. 11). Tratados para o cuidado e o acompanhamento do tratamento fisioterapêutico pela clínica. Base legal:tutela da saúde (Art. 11, II, "f"), em procedimento realizado por profissionais de saúde, e execução do contrato firmado entre o paciente e a clínica.
  • Registros de acesso e segurança (data/hora de eventos e o endereço IP armazenado apenas como hash, não em texto puro): para segurança, prevenção a fraudes e apuração de incidentes. Base legal: legítimo interesse (Art. 7º, IX) e cumprimento de obrigação legal, inclusive o Marco Civil da Internet.
  • Comunicações operacionais (e-mails de primeiro acesso, verificação e recuperação de senha): para viabilizar e proteger o acesso à conta. Base legal: execução de contrato e legítimo interesse.
  • Trilhas de auditoria (quem fez o quê e quando, sem dados pessoais desnecessários): para responsabilização, segurança e prestação de contas. Base legal: legítimo interesse e cumprimento de obrigação legal (Art. 37).

5. Dados de pacientes (dado sensível de saúde)

Os dados de pacientes são a informação mais protegida na plataforma. Coletamos apenas o mínimo necessário para identificar e contatar o paciente e registrar seu tratamento — nome, CPF, data de nascimento, telefone, e-mail e endereço, além do conteúdo clínico das avaliações e atendimentos. Esses dados ficam isolados por clínica(multi-tenant): usuários de uma clínica jamais acessam pacientes de outra. Como o paciente não é usuário do sistema, o exercício dos seus direitos (acesso, correção, exclusão) é conduzido pela clínica responsável, que pode acionar o encarregado acima.

6. Cookies

Utilizamos apenas cookies essenciais — sessão de login e proteção contra CSRF —, indispensáveis para o funcionamento seguro do sistema. Cookies opcionais (por exemplo, análise de uso) só são ativados mediante o seu consentimento no banner e não estão em uso atualmente. A versão vigente do aviso de cookies é —, e o banner reaparece sempre que essa versão muda.

7. Compartilhamento com terceiros

Não vendemos dados pessoais e não os compartilhamos para fins de publicidade. O compartilhamento ocorre apenas com operadores estritamente necessários à prestação do serviço, que tratam os dados sob contrato e sob nossas instruções:

  • Hostinger — hospedagem da aplicação e do banco de dados PostgreSQL, em data center localizado no Brasil.
  • Brevo (Sendinblue) — envio dos e-mails transacionais (primeiro acesso, verificação de e-mail e recuperação de senha); trata apenas o nome e o e-mail do destinatário.

Também podemos compartilhar dados quando exigido por lei, por ordem judicial ou para o exercício regular de direitos. Esta lista é atualizada caso outros operadores passem a ser utilizados.

8. Transferência internacional

A hospedagem e o banco de dados ficam em território nacional (data center da Hostinger no Brasil). O envio de e-mails pelo Brevo pode envolver processamento na Europa; nesse caso, a transferência internacional apoia-se nas salvaguardas exigidas pela LGPD (Arts. 33 a 36) e limita-se ao nome e ao e-mail do destinatário. Priorizamos, sempre que viável, o processamento em território nacional.

9. Retenção e eliminação

Mantemos cada dado apenas pelo tempo necessário à sua finalidade e aos prazos legais aplicáveis, expurgando as trilhas operacionais automaticamente após o período de retenção:

  • Registros de auditoria: retidos por cerca de 12 meses.
  • Logs de acesso e registros de erro: retidos por cerca de 6 meses.
  • Dados de conta e de pacientes: mantidos enquanto durar a relação com a clínica e pelos prazos legais aplicáveis, sendo depois eliminados ou anonimizados.

A exclusão de uma conta é feita por anonimização: removemos os dados pessoais e invalidamos o acesso, preservando apenas identificadores técnicos necessários à integridade das trilhas legais.

10. Segurança da informação

Adotamos medidas técnicas e organizacionais compatíveis com a sensibilidade dos dados:

  • senhas protegidas com Argon2id (nunca em texto puro);
  • tokens de sessão em cookies HttpOnly, com proteção contra CSRF;
  • isolamento por clínica (multi-tenant) e controle de acesso por papel, com validação de autorização no servidor (fail-closed);
  • limite de tentativas de login, cabeçalhos de segurança e registro de IP apenas como hash;
  • trilhas de auditoria e monitoramento de erros.

Nenhuma medida é absolutamente infalível, mas buscamos proteção proporcional ao risco e à natureza dos dados tratados.

11. Seus direitos como titular

Nos termos do Art. 18 da LGPD, você pode, a qualquer momento e gratuitamente:

  • confirmar a existência de tratamento e acessar seus dados;
  • corrigir dados incompletos, inexatos ou desatualizados;
  • solicitar a portabilidade e a exportação dos seus dados;
  • revogar consentimentos que tenha fornecido;
  • solicitar a anonimização, o bloqueio ou a eliminação de dados desnecessários ou tratados em desconformidade com a lei;
  • solicitar a exclusão da sua conta (por anonimização, veja a seção 9).

Usuários da clínica podem exercer boa parte desses direitos pela própria plataforma (exportar, corrigir e excluir a conta) ou pelo canal do encarregado. Pedidos relativos a dados de pacientes devem ser encaminhados à clínica responsável, que poderá acionar o encarregado.

12. Dados de crianças e adolescentes

Quando o paciente for criança ou adolescente, o tratamento observa o seu melhor interesse (Art. 14 da LGPD) e a responsabilidade pela base legal e pelo consentimento dos pais ou responsáveis, quando exigido, é da clínica que presta o atendimento.

13. Incidentes de segurança

Mantemos um plano de resposta a incidentes. Em caso de incidente que possa acarretar risco ou dano relevante aos titulares, comunicamos a ANPD e os titulares afetados nos termos do Art. 48 da LGPD, e adotamos as medidas de contenção e mitigação cabíveis.

14. Alterações desta Política

Podemos atualizar esta Política para refletir mudanças legais, técnicas ou de serviço. A versão e a data no topo desta página indicam a vigência; alterações relevantes são comunicadas e, quando aplicável, exigem novo consentimento.

15. Contato e Autoridade Nacional (ANPD)

Para dúvidas ou solicitações sobre seus dados, fale com o encarregado: lucasgagliardi03@gmail.com · vitorgusantiago19@gmail.com. Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD), por meio dos canais oficiais em gov.br/anpd.

Termos de Uso · Voltar ao login