Política de Privacidade
Vigente desde 9 de setembro de 2026
Esta política explica como o BoaClínica, operado por J.A TECNOLOGIA LTDA, CNPJ 58.706.687/0001-65, trata dados pessoais em conformidade com a Lei Geral de Proteção de Dados (Lei 13.709/2018, “LGPD”).
1. Quem é responsável pelos dados
A clínica contratante é a controladora dos dados dos seus pacientes (LGPD Art. 5º, VI): é ela quem decide coletar o dado, para qual finalidade e por quanto tempo. O BoaClínica atua como operador (Art. 5º, VII): tratamos os dados apenas para viabilizar o serviço contratado pela clínica, seguindo as instruções dela — nunca usamos dados de pacientes de uma clínica para finalidade própria ou de outra clínica.
2. Quais dados coletamos
- Cadastro do paciente: nome, telefone, CPF, e‑mail.
- Dados de saúde: queixas, histórico, evolução SOAP, diagnóstico com CID-10, receitas e anexos (exames, documentos) quando a clínica ativa esse recurso.
- Pagamento: valor e status da cobrança PIX. Não guardamos dado de cartão — o processamento é feito pela Asaas.
- Uso do site e do produto: eventos de navegação para métricas de produto (ex.: quais páginas foram vistas), sem finalidade de publicidade a terceiros.
3. Base legal e consentimento por finalidade
Dados de saúde são dados sensíveis (LGPD Art. 11): o consentimento é pedido por finalidade específica, não em bloco, no primeiro cadastro do paciente:
- Prontuário de saúde — obrigatório, é a base do atendimento; armazenado criptografado, guardado pelo prazo legal de 20 anos.
- Lembretes por WhatsApp — opcional; usa a API oficial da Meta, o que implica compartilhar o telefone com esse operador.
- Armazenamento de anexos — opcional; arquivos ficam em armazenamento criptografado com chave exclusiva da clínica.
- Marketing da clínica — opcional; recusar não afeta o atendimento.
Recusar uma finalidade opcional nunca impede o atendimento. Só a finalidade de prontuário é obrigatória, por ser indispensável à prestação do serviço de saúde.
4. Como protegemos os dados
- Isolamento por clínica (multitenant): o banco de dados aplica Row-Level Security — cada consulta só enxerga os registros da própria clínica, no nível do banco, não só da aplicação. Uma clínica nunca acessa dados de outra, mesmo em caso de falha na camada de aplicação.
- Criptografia: campos clínicos sensíveis são cifrados em repouso (pgcrypto) por uma única camada de criptografia no sistema, com rotação periódica de chave.
- Em trânsito: toda comunicação entre navegador e servidor usa TLS.
- Sessão: o login usa cookie de sessão
httpOnly, inacessível a scripts no navegador.
5. Inteligência Artificial
Para gerar o rascunho de evolução clínica, hipótese diagnóstica e sugestão de receita, dados do atendimento podem ser processados por um provedor de IA sob contrato. Esse processamento serve exclusivamente para produzir o rascunho apresentado ao profissional — a decisão e a emissão de qualquer documento clínico são sempre do profissional, nunca automáticas.
6. Com quem compartilhamos dados
- Meta (WhatsApp Business API): telefone do paciente, para envio de confirmações e lembretes, só se essa finalidade foi consentida.
- Asaas: dados necessários para gerar e confirmar a cobrança PIX.
- Provedores de infraestrutura: hospedagem do sistema e, quando habilitado pela clínica, armazenamento criptografado de anexos.
Não vendemos dados pessoais nem os compartilhamos para publicidade de terceiros.
7. Por quanto tempo guardamos
Prontuário com atendimento registrado é retido por 20 anos após o último registro, prazo mínimo exigido pela Resolução CFM 1.821/2007 — esse prazo prevalece mesmo se o paciente pedir exclusão. Registros de cobrança são retidos pelo prazo de guarda fiscal aplicável.
8. Direitos do titular
O paciente pode solicitar, a qualquer momento, acesso, correção, portabilidade ou exclusão dos seus dados (LGPD Art. 18), diretamente à clínica onde é atendido. Respondemos ao pedido em até 15 dias. Quando existe prontuário com atendimento assinado ou cobrança paga, a exclusão total não é juridicamente possível (retenção obrigatória — item 7); nesse caso, os dados identificadores são anonimizados e o registro clínico é mantido desidentificado, cumprindo a obrigação legal sem manter a identidade do titular vinculada a ele.
9. Encarregado de Dados (DPO)
Para exercer seus direitos ou tirar dúvidas sobre este documento, contate o Encarregado de Proteção de Dados do BoaClínica em contato@boaclinica.com.br. Cada clínica também pode designar seu próprio encarregado nas configurações do sistema.
10. Alterações desta política
Podemos atualizar esta política para refletir mudanças no sistema ou na legislação. A data de vigência no topo desta página indica a versão atual.
J.A TECNOLOGIA LTDA · CNPJ 58.706.687/0001-65
Avenida Mario Augusto Vieira (St Morada do Ouro II), 269, Cond Morada do Parque Sala 01, Morada do Ouro — Cuiabá/MT, CEP 78053-734
Dúvidas sobre este documento: contato@boaclinica.com.br · (65) 99811-4493