Política de Privacidade – Mais Terapias
1. Introdução e Definições
Esta Política explica como coletamos, usamos, armazenamos e protegemos suas informações pessoais ao usar nossa plataforma (web e apps).
Ao utilizar os serviços, você concorda com as práticas aqui descritas. O uso de cookies e tecnologias de análise e de publicidade depende do seu consentimento, coletado separadamente no banner de privacidade (veja a seção 9).
Não vendemos dados pessoais. No APP, além dos cookies estritamente necessários, utilizamos cookies e identificadores de análise (medição), funcionais e de publicidade mediante o seu consentimento — você pode gerenciá-los ou revogá-los a qualquer momento em “Preferências de privacidade”.
Definições:
- Usuário: qualquer pessoa que utilize a plataforma, seja terapeuta ou paciente.
- Terapeuta: profissional de saúde cadastrado para oferecer serviços na plataforma.
- Paciente: pessoa que recebe atendimento e acessa registros compartilhados por terapeutas.
Nosso papel: Controladora e Operadora
- A Mais Terapias é controladora dos dados de cadastro dos profissionais e dos dados de uso, telemetria e análise coletados para operar e aprimorar a plataforma.
- A Mais Terapias é operadora dos dados pessoais e de saúde de pacientes inseridos pelo terapeuta. Nesse caso, o terapeuta é o controlador desses dados e define suas finalidades e compartilhamentos.
2. Categorias de Dados Coletados
2.1 Dados de Cadastro
Profissionais: nome, CPF, e-mail, telefone, registro profissional e área de atuação.
Pacientes: nome, dados de contato e dados de saúde (históricos, diagnósticos e anotações clínicas) fornecidos pelo terapeuta; coletados somente com consentimento explícito e destacado.
Dados Sensíveis: dados de saúde são considerados sensíveis (art. 5, II) e tratados sob as hipóteses do art. 11 — notadamente a tutela da saúde por profissional de saúde e, quando exigido, o consentimento específico e destacado, revogável a qualquer momento.
Pacientes menores de idade: quando o paciente for criança ou adolescente, o tratamento de seus dados exige o consentimento específico de pelo menos um dos pais ou do responsável legal, no melhor interesse do menor (art. 14), obtido e documentado pelo terapeuta.
2.2 Dados de Uso da Plataforma
Tipo de dispositivo, sistema operacional, IP, data/hora de acesso, páginas visitadas e ações realizadas.
Análise e Telemetria: coletamos eventos de uso e métricas de desempenho para entender e melhorar a plataforma, por meio de Google Analytics 4 (via Google Tag Manager), Amplitude e monitoramento de erros (Sentry). Para usuários anônimos, esse tratamento depende de consentimento; para usuários autenticados, baseia-se no legítimo interesse, com opção de oposição (opt-out) — veja as seções 3.5, 7 e 9.
Gravação de Sessão (session replay): podemos registrar a navegação na interface para diagnóstico e melhoria de usabilidade. A gravação adota mascaramento por padrão (deny-by-default): todo texto é mascarado e mídias (imagens, PDFs, avatares) são bloqueadas, de modo que a gravação é projetada e auditada para não capturar dados pessoais ou sensíveis de pacientes; apenas elementos de interface comprovadamente não identificáveis são exibidos. O processador é a Amplitude.
Logs de Acesso: mantidos por até 6 meses para auditoria e investigação de incidentes.
2.3 Dados de Comunicação
Mensagens e comentários trocados entre pacientes e terapeutas.
2.4 Dados de Agendamento
Datas e horários de consultas e atendimentos criados na plataforma.
2.5 Dados de Recursos de IA
Quando você utiliza o assistente de IA ou a transcrição de áudio, o conteúdo correspondente (texto de registros e áudio/transcrição de sessões, que podem conter dados de saúde) é processado para gerar o resultado solicitado. Esses dados não são usados para treinar modelos — veja a seção 11.
3. Finalidades e Bases Legais
3.1 Finalidades Operacionais
Criação e manutenção de contas, agendamento, registro de atendimentos e comunicação entre usuários.
3.2 Comunicação e Suporte
Envio de notificações, alertas de segurança, mensagens administrativas e atendimento via e-mail/WhatsApp.
3.3 Melhoria de Serviço
Análise de uso (incluindo telemetria e gravação de sessão mascarada) para otimização de funcionalidades, performance, segurança e desenvolvimento de novas funcionalidades.
3.4 Futuras Funcionalidades
Possibilidade futura de serviços adicionais pagos; condições comunicadas previamente em atualização desta Política.
3.5 Bases Legais
Tratamos dados pessoais em geral com base nas hipóteses do art. 7 e dados sensíveis de saúde exclusivamente com base nas hipóteses do art. 11 — que não inclui o legítimo interesse.
- Execução de Contrato (art. 7, V): prestação dos serviços contratados.
- Obrigação Legal (art. 7, II): cumprimento de exigências fiscais, contábeis, regulatórias e prestação de informações à ANPD se necessário.
- Legítimo Interesse (art. 7, IX): análise de produto, telemetria e gravação de sessão de usuários autenticados, para segurança e melhoria do serviço — aplicável apenas a dados não sensíveis. A gravação de sessão e a análise adotam mascaramento para não capturar dados de saúde, de modo que esse tratamento permanece fora do regime do art. 11. Você tem direito de oposição (opt-out)(art. 18), exercível nas configurações e em “Preferências de privacidade”. Mantemos um teste de balanceamento (LIA) documentado para essa base.
- Tutela da Saúde (art. 11, II, “f”): tratamento dos dados clínicos de pacientes para a tutela da saúde, realizado por profissional de saúde (o terapeuta).
- Consentimento (art. 7, I e art. 11, I): consentimento específico e destacado para dados sensíveis quando exigido (por exemplo, compartilhamento com terceiros e envio aos recursos de IA); e consentimento para cookies de análise (medição) e de publicidade, notificações push e comunicações promocionais. Coletado e revogável no banner de privacidade e em “Preferências de privacidade”.
4. Segurança e Proteção de Dados
Criptografia: dados em trânsito e repouso criptografados por TLS e AES-256.
Controle de Acesso: restrito a colaboradores autorizados; recomendamos uso de autenticação multifator (MFA).
Privacidade por Design: adotamos princípios de minimização de dados e acesso com base em necessidade, garantindo que a coleta e o processamento sejam limitados ao mínimo necessário.
Monitoramento e Auditoria: testes periódicos de vulnerabilidades, revisões de logs de acesso por até 6 meses e registro de todas as ações de acesso a dados sensíveis para auditoria.
Notificação de Incidentes: em caso de violação de dados, comunicaremos a ANPD e os titulares afetados em até 3 dias úteis da ciência do incidente, conforme o art. 48 da LGPD e a Resolução CD/ANPD nº 15/2024.
Treinamento: equipe capacitada em LGPD e boas práticas de segurança.
5. Compartilhamento de Dados
5.1 Interno
Equipes de TI, suporte e produto, apenas para operação, segurança e melhoria contínua.
5.2 Terceiros e Operadores
Infraestrutura: AWS e Vercel (hospedagem, armazenamento e entrega da aplicação) e serviços de e-mail. A AWS adota cláusulas contratuais padrão e certificações (ISO 27001, GDPR).
Análise e medição: Google — Google Analytics 4 via Google Tag Manager — e Amplitude (eventos de uso e gravação de sessão mascarada).
Publicidade: Google e demais redes de publicidade quando aplicável (anúncios e remarketing), somente mediante consentimento.
Notificações push: OneSignal, mediante consentimento.
Monitoramento de erros: Sentry, para estabilidade e segurança do serviço.
Integração com o Google (Agenda): Google (Google Calendar via OAuth 2.0), quando você conecta sua agenda — uso limitado, sem treinamento de modelos de IA de propósito geral com esses dados (veja a seção 10).
Recursos de Inteligência Artificial: OpenAI, para o assistente de registros e a transcrição de áudio; os dados não são usados para treinar modelos (veja a seção 11).
Google, Amplitude, OpenAI, OneSignal, Sentry e Vercel estão sediados nos Estados Unidos — veja a seção 8 sobre transferências internacionais.
Parceiros de Segurança: consultores para auditorias e monitoramento.
5.3 Profissionais de Saúde
Terapeutas podem compartilhar registros e dados de pacientes com outros profissionais, familiares ou cuidadores, mediante consentimento prévio e documentado do paciente.
Responsabilidade do Terapeuta: obter e registrar autorizações e comunicar ao paciente sobre os compartilhamentos.
Anonimização/Pseudonimização: quando aplicável, adotamos técnicas para minimizar dados pessoais em relatórios analíticos.
5.4 Sem Venda de Dados
Não comercializamos nem vendemos dados de usuários ou pacientes.
5.5 Equipe da Clínica (Papéis e Permissões)
Em contas de clínica, o acesso aos dados é segmentado por papel (administrador, terapeuta e secretária), com permissões por função — por exemplo, secretárias acessam dados cadastrais e de agenda, mas não o conteúdo clínico dos registros; terapeutas acessam os próprios pacientes. A clínica (controladora desses dados) é responsável por definir e revisar esses acessos.
5.6 Mais Terapias como Operadora (instruções e suboperadores)
Quando atuamos como operadora dos dados de pacientes, tratamos esses dados apenas conforme as instruções do terapeuta (controlador) e as finalidades descritas nesta Política (art. 39). Os suboperadores que podem tratar dados sob nossa coordenação estão listados em 5.2 (por exemplo, AWS, Vercel e OpenAI), sob contrato com obrigações de segurança e confidencialidade. Auxiliamos o controlador no atendimento aos direitos dos titulares e, no encerramento do contrato, os dados são exportáveis e, em seguida, excluídos (ressalvados os registros mínimos exigidos por lei) — veja a seção 6.
6. Retenção e Exclusão de Dados
Conta e dados cadastrais/financeiros: mantidos enquanto a conta estiver ativa e pelo prazo legal subsequente para obrigações fiscais e regulatórias. Após o cancelamento, permanecem disponíveis por 90 dias para reativação ou exportação e, em seguida, são excluídos de forma segura.
Prontuários e registros clínicos: a guarda pelos prazos mínimos do conselho profissional (por exemplo, CFP, CRM e demais conselhos) é responsabilidade do terapeuta, controlador desses dados. Após o cancelamento, o terapeuta tem 90 dias para exportar os registros; findo esse prazo, a Mais Terapias os exclui e deixa de tratá-los, não mantendo obrigação de guarda sobre eles, ressalvados registros mínimos exigidos por lei.
Exceção: dados necessários a investigações judiciais ou processos regulatórios podem ser retidos além dos prazos gerais, conforme art. 15 da LGPD.
Os dados tratados por operadores de análise, publicidade, notificações e monitoramento são retidos pelo período necessário às finalidades e conforme a configuração de cada serviço.
Após o término da retenção, dados são anonimizados ou excluídos de sistemas ativos; backups são limpos conforme cronograma de retenção.
7. Direitos dos Titulares
Acesso, correção, exclusão, portabilidade, oposição, limitação do tratamento e retirada de consentimento, conforme arts. 18 a 21 da LGPD. Respondemos às solicitações em até 15 dias (art. 19, II), mediante verificação de identidade.
Dados de pacientes (papel de operadora): quando a solicitação envolver dados clínicos de pacientes, o terapeuta é o controlador e conduz o atendimento ao titular; a Mais Terapias, como operadora, o auxilia e, quando for o caso, encaminha a solicitação ao terapeuta responsável.
Consentimento e oposição (opt-out):você pode conceder ou revogar o consentimento de cookies de análise, funcionais e de publicidade a qualquer momento no banner de privacidade e em “Preferências de privacidade”. A análise de produto de usuários autenticados (legítimo interesse) pode ser desativada pelo opt-out disponível nas configurações.
Para os demais direitos, contate nosso DPO.
8. Transferências Internacionais
Dados podem ser transferidos para servidores da AWS no Brasil e no exterior.
Alguns operadores estão sediados nos Estados Unidos: Google (Google Analytics 4, Google Tag Manager, publicidade e Google Calendar), Amplitude (análise e gravação de sessão), OpenAI (recursos de inteligência artificial — assistente e transcrição), OneSignal (notificações push), Sentry (monitoramento de erros) e Vercel (hospedagem).
Essas transferências observam as salvaguardas do art. 33 da LGPD: são protegidas por contratos de tratamento (DPAs) com os operadores, que preveem garantias contratuais adequadas (art. 33, II). Para dados sensíveis de pacientes enviados aos recursos de IA, a transferência apoia-se também no consentimento específico do paciente para a transferência internacional (art. 33, VIII), obtido pelo terapeuta.
9. Cookies, Identificadores e Tecnologias Semelhantes
Tanto no APP quanto no website utilizamos cookies e tecnologias semelhantes, organizados em categorias granulares. Um banner de consentimento é sempre exibido (inclusive em modo offline) e pode ser reaberto a qualquer momento em “Preferências de privacidade”.
- Necessárias: essenciais para autenticação, segurança, sessão e funcionamento básico. Não dependem de consentimento (base: execução de contrato e legítimo interesse).
- Análise / Medição: Google Analytics 4 (via Google Tag Manager) e Amplitude (eventos de uso e gravação de sessão mascarada), para medir e melhorar o produto. Dependem de consentimento para usuários anônimos; para usuários autenticados, a análise de produto baseia-se no legítimo interesse, com opt-out.
- Funcionais: OneSignal, para notificações push. O consentimento é obtido pelo próprio fluxo de permissão do OneSignal e do navegador (não pelo banner de cookies).
- Publicidade: Google e demais redes de publicidade (quando aplicável), para anúncios e remarketing. Dependem de consentimento.
Google Consent Mode v2: as tags do Google respeitam seus sinais de consentimento (por exemplo, analytics_storage, ad_storage, ad_user_data e ad_personalization), permanecendo desativadas até que você consinta com a categoria correspondente.
Gerenciamento:você pode conceder, ajustar ou revogar o consentimento a qualquer momento em “Preferências de privacidade” ou nas configurações do navegador. O bloqueio de categorias não necessárias não impede o uso das funcionalidades essenciais.
10. Integração com o Google (Google Calendar)
A integração com o Google Calendar é opcional e ocorre via OAuth 2.0. Sem a sua autorização, não acessamos dados do Google.
Dados acessados: lista e eventos de agenda (ler, criar, editar e cancelar) e o e-mail da conta Google para identificação, solicitando apenas os escopos estritamente necessários (princípio do privilégio mínimo).
Uso limitado: usamos esses dados exclusivamente para funcionalidades visíveis ao usuário (sincronização e reconciliação de agenda). Não vendemos os dados, não os usamos para publicidade/segmentação e não treinamos modelos de IA de propósito geralcom eles, em conformidade com a Política de Dados do Usuário de APIs do Google (“Uso Limitado”).
Revogação e retenção: você pode desconectar nas configurações da plataforma ou em myaccount.google.com/permissions, o que invalida os tokens; caches técnicos são eliminados em até 30 dias. Para proteger pacientes, evite dados clínicos sensíveis em títulos/descrições de eventos.
11. Recursos de Inteligência Artificial
Recursos: oferecemos um assistente de IA para registros e a transcrição de áudio de atendimentos, como apoio à documentação clínica.
Provedor (operador): utilizamos a OpenAI, sediada nos Estados Unidos, para processar o conteúdo desses recursos — veja a seção 8 sobre transferências internacionais.
Dados processados: o conteúdo que você submete (texto de registros e áudio/transcrição de sessões) pode conter dados de saúde, considerados sensíveis.
Não treinamento e não retenção: conforme o contrato de tratamento (DPA) e as configurações de privacidade do provedor, os dados enviados a esses recursos não são utilizados para treinar modelos e não são retidos pelo provedor após o processamento.
Base legal e supervisão humana: o uso com dados de pacientes pressupõe base legal adequada e, quando exigido, o consentimento do paciente, obtido e documentado pelo terapeuta. O terapeuta revisa e valida o conteúdo gerado; a IA é apoio e não substitui o julgamento profissional.
12. Alterações nesta Política
Podemos atualizar esta Política; mudanças que impactem tratamento de dados pessoais serão comunicadas com aviso prévio de 30 dias e, se necessário, novo consentimento.
Data de vigência indicada no topo; uso continuado após alterações implica aceitação.
13. Contato e Encarregado (DPO)
Razão Social: MAIS TERAPIAS SOLUÇÕES PARA INTERNET LTDA
CNPJ: 57.622.658/0001-52
Endereço: Rua dos Navegantes, 481 – Estreito – Florianópolis/SC
DPO: André Muller de Araujo – [email protected]
E-mail Geral: [email protected]
Telefone: (48) 99192‑4310
Última atualização: Junho de 2026