Versão inicial sujeita a revisão jurídica. Esta minuta descreve as práticas atuais do ChecklistMed com base na arquitetura e nos fluxos conhecidos do produto. Ela deve ser revisada por assessoria jurídica antes de ser tratada como texto definitivo.
1. Escopo desta política
Esta Política de Privacidade explica como o ChecklistMed trata dados pessoais no site público, na aplicação autenticada e nos serviços relacionados à gestão de rotinas, checklists, evidências, não conformidades, ordens de serviço, comunicações e cobranças.
O tratamento de dados pessoais observa a legislação brasileira aplicável, em especial a Lei Geral de Proteção de Dados Pessoais (LGPD). As práticas aplicáveis a uma organização também podem ser detalhadas no contrato celebrado com ela e em suas próprias políticas internas.
2. Papéis de controlador e operador
O papel do ChecklistMed depende do contexto do tratamento:
- Como controlador, o ChecklistMed decide sobre o tratamento necessário para criar e administrar contas, manter a segurança do serviço, atender contatos, gerir assinatura e faturamento, cumprir obrigações próprias e defender direitos.
- Como operador, o ChecklistMed trata, em nome e conforme as instruções da organização cliente, os dados operacionais que ela e seus usuários inserem na plataforma para executar suas atividades.
- A organização cliente é, em regra, controladora dos dados operacionais de seus profissionais, pacientes, fornecedores e demais pessoas, pois define as finalidades e os meios essenciais desse tratamento.
Essa distinção é funcional e pode variar conforme a operação concreta, o contrato e a legislação aplicável. Solicitações sobre dados operacionais devem ser dirigidas prioritariamente à organização responsável, sem impedir o apoio do ChecklistMed quando cabível.
3. Categorias de dados tratados
Conforme o uso do serviço, podem ser tratados:
- dados de conta e acesso, como nome, e-mail, identificadores de usuário, organização, unidade, função, perfil de permissão e registros de autenticação;
- dados comerciais e de faturamento, como plano, ciclo de cobrança, status da assinatura, identificadores de transação e informações necessárias para conciliação e suporte ao pagamento;
- dados operacionais, como checklists, tarefas, responsáveis, datas, horários, resultados, observações, não conformidades, ordens de serviço, fotos, assinaturas e outras evidências inseridas pelos usuários;
- dados relacionados a recursos de inteligência artificial, como instruções, contexto enviado para análise e respostas geradas, quando uma funcionalidade de IA for acionada;
- dados técnicos e de segurança, como endereço IP, data e hora, informações do navegador ou dispositivo, logs de acesso, eventos de auditoria e registros necessários para prevenir abuso e investigar incidentes;
- dados de comunicação e suporte, como mensagens, assunto do contato, histórico de atendimento e preferências informadas pelo usuário.
Dados referentes à saúde e outros dados pessoais sensíveis só devem ser inseridos quando necessários à finalidade definida pela organização cliente e amparados por hipótese legal adequada. A organização deve configurar acessos e orientar sua equipe para evitar o envio de dados excessivos.
4. Fontes dos dados
Os dados podem ser fornecidos diretamente pelo titular, pelo administrador da organização, por outro usuário autorizado, pela interação com o serviço ou por provedores envolvidos em autenticação, pagamento, comunicação e infraestrutura. A organização cliente é responsável por assegurar que possui autoridade e fundamento para inserir dados de terceiros na plataforma.
5. Finalidades e bases legais
O ChecklistMed trata dados pessoais para finalidades compatíveis com cada contexto, incluindo:
- criar contas, autenticar usuários e prestar as funcionalidades contratadas;
- organizar permissões, executar rotinas, armazenar evidências e manter registros de auditoria;
- processar assinatura, teste quando oferecido, cobrança e suporte comercial;
- enviar comunicações transacionais, de segurança, atendimento e serviço;
- prevenir fraude, abuso, acesso indevido e outros riscos à plataforma e aos titulares;
- diagnosticar falhas, manter a disponibilidade, aprimorar o produto e produzir métricas agregadas;
- cumprir obrigações legais ou regulatórias e exercer direitos em processos ou disputas.
As bases legais podem incluir execução de contrato ou procedimentos preliminares, cumprimento de obrigação legal ou regulatória, exercício regular de direitos, legítimo interesse avaliado no caso concreto e consentimento quando ele for necessário. Não adotamos uma única base legal para todas as operações.
Quando a organização cliente insere dados pessoais sensíveis, cabe a ela determinar e documentar a hipótese aplicável do artigo 11 da LGPD. Como operador, o ChecklistMed trata esses dados segundo instruções válidas, o contrato e os limites técnicos do serviço.
6. Compartilhamento e provedores
O ChecklistMed compartilha dados somente na medida necessária à prestação, segurança e administração do serviço. A arquitetura atual pode envolver:
- Supabase, para autenticação, banco de dados e execução das Edge Functions que suportam as APIs da aplicação;
- Cloudflare Pages, para entregar o site e a aplicação web, e Cloudflare R2 privado, para armazenar mídia operacional com acesso controlado por URLs temporárias;
- OpenRouter, para encaminhar solicitações às funcionalidades de inteligência artificial quando acionadas pelo usuário;
- Resend, para envio de e-mails transacionais e comunicações relacionadas ao serviço;
- Abacate Pay, para processar fluxos de assinatura, checkout, cobrança e eventos de pagamento.
Esses provedores podem atuar como operadores, suboperadores ou controladores independentes, conforme o serviço prestado e seus próprios deveres legais. Também poderemos compartilhar dados com autoridades públicas quando houver obrigação legal, ordem válida ou necessidade de exercício regular de direitos.
Não vendemos dados pessoais. O uso de IA não autoriza o envio indiscriminado de dados: usuários e organizações devem limitar o contexto ao mínimo necessário e evitar informações sensíveis quando elas não forem essenciais à análise.
7. Transferências internacionais
Alguns provedores de infraestrutura, comunicação, pagamento ou inteligência artificial podem processar dados fora do Brasil. Quando houver transferência internacional de dados pessoais, serão adotados os mecanismos admitidos pela LGPD e medidas contratuais, organizacionais e técnicas adequadas ao contexto. A localização e o mecanismo aplicável podem variar conforme o provedor e a operação.
8. Segurança
Aplicamos medidas técnicas e administrativas compatíveis com os riscos do serviço, como autenticação, controle de acesso por perfil, separação de ambientes, registros de auditoria, proteção de credenciais, comunicação criptografada em trânsito e acesso temporário a mídias privadas.
Nenhum sistema é totalmente imune a incidentes. Usuários e organizações também devem proteger senhas, restringir contas aos profissionais autorizados, manter dados de cadastro atualizados e comunicar suspeitas de acesso indevido.
9. Retenção e eliminação
Os dados são mantidos pelo tempo necessário para prestar o serviço, cumprir o contrato, atender instruções válidas da organização, observar obrigações legais ou regulatórias, proteger a segurança, resolver disputas e exercer direitos. Não estabelecemos nesta minuta um prazo único para todas as categorias.
A retenção de dados operacionais depende das instruções e necessidades legítimas da organização controladora. Depois do encerramento da finalidade, os dados serão eliminados, anonimizados ou conservados apenas nas hipóteses permitidas pela LGPD. Cópias de segurança e registros de segurança podem seguir ciclos próprios antes da eliminação completa.
10. Direitos dos titulares
Nos termos da LGPD, o titular pode solicitar, conforme aplicável, confirmação e acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade; eliminação dos dados pessoais tratados com base no consentimento, ressalvadas as hipóteses legais de conservação; portabilidade; informação sobre compartilhamentos; informação sobre a possibilidade de negar consentimento e suas consequências; revogação do consentimento; oposição a tratamento irregular; e revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses.
Pedidos sobre dados de conta, faturamento ou tratamentos próprios do ChecklistMed podem ser enviados ao contato indicado nesta política. Pedidos referentes a dados operacionais devem, em regra, ser apresentados à organização que definiu o tratamento. Poderemos solicitar informações razoáveis para confirmar a identidade e evitar divulgação indevida.
O titular também pode peticionar perante a Agência Nacional de Proteção de Dados (ANPD), observados os procedimentos aplicáveis.
11. Cookies e recursos locais
O site público e a aplicação podem usar cookies ou recursos equivalentes estritamente necessários para autenticação, sessão, segurança e funcionamento técnico. Se recursos não essenciais forem adotados, as informações e escolhas pertinentes deverão ser apresentadas de modo compatível com a legislação.
12. Crianças e adolescentes
O ChecklistMed não é dirigido a crianças ou adolescentes. Se uma organização tratar dados de menores em suas rotinas, ela deverá assegurar a finalidade legítima, a hipótese legal e as salvaguardas específicas exigidas pela legislação, inclusive a consideração do melhor interesse quando aplicável.
13. Alterações desta política
Esta política pode ser atualizada para refletir mudanças legais, técnicas ou operacionais. A data de atualização ficará visível nesta página. Alterações relevantes serão comunicadas pelos meios adequados, considerando a natureza e o impacto da mudança.
14. Contato
Dúvidas ou solicitações sobre privacidade podem ser enviadas para contato@checklistmed.com.br. A disponibilização deste canal não constitui indicação de razão social, endereço ou encarregado de dados ainda não formalmente publicados.
15. Referências normativas
Para consulta, veja a Lei Geral de Proteção de Dados Pessoais, o Marco Civil da Internet e as orientações da ANPD sobre direitos dos titulares.