Política de Privacidade
Esta Política descreve como a plataforma Nexo Fisio — software personalizado de gestão e acompanhamento de pacientes para clínicas de fisioterapia — trata dados pessoais, em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — LGPD). Nosso compromisso é tratar apenas os dados necessários, para finalidades legítimas e informadas, com segurança compatível com a sensibilidade da informação.
1. A quem esta Política se aplica
Esta Política abrange dois grupos de titulares, com papéis distintos:
- Usuários da clínica (dono, gerente e fisioterapeuta) — que acessam a plataforma para operar o sistema.
- Pacientes — cujos dados de saúde são registrados pela clínica. O paciente não acessa o sistema; seus direitos são exercidos por meio da clínica responsável (veja as seções 5 e 11).
2. Controlador e operador
A LGPD distingue quem decide sobre o tratamento (controlador) de quem trata os dados por conta de outrem (operador). No Nexo Fisio:
- Dados da conta dos usuários da clínica (necessários para operar a plataforma e da relação contratual): a controladora é L&V TechLAB, projeto de Lucas Gagliardi e Victor Santiago.
- Dados dos pacientes: a clínica é a controladora — define as finalidades e é a responsável pela relação com o paciente. O a L&V TechLAB, por meio do Nexo Fisio, atua como operadora, tratando esses dados sob as instruções da clínica.
3. Encarregado (DPO)
O papel de encarregado pelo tratamento de dados (DPO) é exercido por — e funciona como canal de comunicação entre você, os controladores e a Autoridade Nacional de Proteção de Dados (ANPD). Para dúvidas, solicitações e reclamações sobre seus dados, escreva para —.
4. Dados que tratamos, finalidade e base legal
Aplicamos o princípio da minimização: coletamos apenas o necessário para cada finalidade.
- Dados de conta (nome, e-mail, papel e senha armazenada apenas como hash): para autenticação, controle de acesso e operação do sistema. Base legal: execução de contrato (Art. 7º, V).
- Dados de pacientes (nome, CPF, data de nascimento, telefone, e-mail, endereço) e o conteúdo clínico (avaliações, tratamento proposto e lançamentos de atendimento): são dados de saúde — categoria sensível (Art. 11). Tratados para o cuidado e o acompanhamento do tratamento fisioterapêutico pela clínica. Base legal:tutela da saúde (Art. 11, II, "f"), em procedimento realizado por profissionais de saúde, e execução do contrato firmado entre o paciente e a clínica.
- Registros de acesso e segurança (data/hora de eventos e o endereço IP armazenado apenas como hash, não em texto puro): para segurança, prevenção a fraudes e apuração de incidentes. Base legal: legítimo interesse (Art. 7º, IX) e cumprimento de obrigação legal, inclusive o Marco Civil da Internet.
- Comunicações operacionais (e-mails de primeiro acesso, verificação e recuperação de senha): para viabilizar e proteger o acesso à conta. Base legal: execução de contrato e legítimo interesse.
- Trilhas de auditoria (quem fez o quê e quando, sem dados pessoais desnecessários): para responsabilização, segurança e prestação de contas. Base legal: legítimo interesse e cumprimento de obrigação legal (Art. 37).
5. Dados de pacientes (dado sensível de saúde)
Os dados de pacientes são a informação mais protegida na plataforma. Coletamos apenas o mínimo necessário para identificar e contatar o paciente e registrar seu tratamento — nome, CPF, data de nascimento, telefone, e-mail e endereço, além do conteúdo clínico das avaliações e atendimentos. Esses dados ficam isolados por clínica(multi-tenant): usuários de uma clínica jamais acessam pacientes de outra. Como o paciente não é usuário do sistema, o exercício dos seus direitos (acesso, correção, exclusão) é conduzido pela clínica responsável, que pode acionar o encarregado acima.
6. Cookies
Utilizamos apenas cookies essenciais — sessão de login e proteção contra CSRF —, indispensáveis para o funcionamento seguro do sistema. Cookies opcionais (por exemplo, análise de uso) só são ativados mediante o seu consentimento no banner e não estão em uso atualmente. A versão vigente do aviso de cookies é —, e o banner reaparece sempre que essa versão muda.
7. Compartilhamento com terceiros
Não vendemos dados pessoais e não os compartilhamos para fins de publicidade. O compartilhamento ocorre apenas com operadores estritamente necessários à prestação do serviço, que tratam os dados sob contrato e sob nossas instruções:
- Hostinger — hospedagem da aplicação e do banco de dados PostgreSQL, em data center localizado no Brasil.
- Brevo (Sendinblue) — envio dos e-mails transacionais (primeiro acesso, verificação de e-mail e recuperação de senha); trata apenas o nome e o e-mail do destinatário.
Também podemos compartilhar dados quando exigido por lei, por ordem judicial ou para o exercício regular de direitos. Esta lista é atualizada caso outros operadores passem a ser utilizados.
8. Transferência internacional
A hospedagem e o banco de dados ficam em território nacional (data center da Hostinger no Brasil). O envio de e-mails pelo Brevo pode envolver processamento na Europa; nesse caso, a transferência internacional apoia-se nas salvaguardas exigidas pela LGPD (Arts. 33 a 36) e limita-se ao nome e ao e-mail do destinatário. Priorizamos, sempre que viável, o processamento em território nacional.
9. Retenção e eliminação
Mantemos cada dado apenas pelo tempo necessário à sua finalidade e aos prazos legais aplicáveis, expurgando as trilhas operacionais automaticamente após o período de retenção:
- Registros de auditoria: retidos por cerca de 12 meses.
- Logs de acesso e registros de erro: retidos por cerca de 6 meses.
- Dados de conta e de pacientes: mantidos enquanto durar a relação com a clínica e pelos prazos legais aplicáveis, sendo depois eliminados ou anonimizados.
A exclusão de uma conta é feita por anonimização: removemos os dados pessoais e invalidamos o acesso, preservando apenas identificadores técnicos necessários à integridade das trilhas legais.
10. Segurança da informação
Adotamos medidas técnicas e organizacionais compatíveis com a sensibilidade dos dados:
- senhas protegidas com Argon2id (nunca em texto puro);
- tokens de sessão em cookies
HttpOnly, com proteção contra CSRF; - isolamento por clínica (multi-tenant) e controle de acesso por papel, com validação de autorização no servidor (fail-closed);
- limite de tentativas de login, cabeçalhos de segurança e registro de IP apenas como hash;
- trilhas de auditoria e monitoramento de erros.
Nenhuma medida é absolutamente infalível, mas buscamos proteção proporcional ao risco e à natureza dos dados tratados.
11. Seus direitos como titular
Nos termos do Art. 18 da LGPD, você pode, a qualquer momento e gratuitamente:
- confirmar a existência de tratamento e acessar seus dados;
- corrigir dados incompletos, inexatos ou desatualizados;
- solicitar a portabilidade e a exportação dos seus dados;
- revogar consentimentos que tenha fornecido;
- solicitar a anonimização, o bloqueio ou a eliminação de dados desnecessários ou tratados em desconformidade com a lei;
- solicitar a exclusão da sua conta (por anonimização, veja a seção 9).
Usuários da clínica podem exercer boa parte desses direitos pela própria plataforma (exportar, corrigir e excluir a conta) ou pelo canal do encarregado. Pedidos relativos a dados de pacientes devem ser encaminhados à clínica responsável, que poderá acionar o encarregado.
12. Dados de crianças e adolescentes
Quando o paciente for criança ou adolescente, o tratamento observa o seu melhor interesse (Art. 14 da LGPD) e a responsabilidade pela base legal e pelo consentimento dos pais ou responsáveis, quando exigido, é da clínica que presta o atendimento.
13. Incidentes de segurança
Mantemos um plano de resposta a incidentes. Em caso de incidente que possa acarretar risco ou dano relevante aos titulares, comunicamos a ANPD e os titulares afetados nos termos do Art. 48 da LGPD, e adotamos as medidas de contenção e mitigação cabíveis.
14. Alterações desta Política
Podemos atualizar esta Política para refletir mudanças legais, técnicas ou de serviço. A versão e a data no topo desta página indicam a vigência; alterações relevantes são comunicadas e, quando aplicável, exigem novo consentimento.
15. Contato e Autoridade Nacional (ANPD)
Para dúvidas ou solicitações sobre seus dados, fale com o encarregado: lucasgagliardi03@gmail.com · vitorgusantiago19@gmail.com. Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD), por meio dos canais oficiais em gov.br/anpd.