Privacy Policy

Última atualização: 02 de junho de 2026

⚠️ Minuta — pendente de revisão jurídica. Este texto é um modelo inicial estruturado segundo a LGPD (Lei nº 13.709/2018). Os campos entre colchetes devem ser preenchidos e todo o documento revisado por assessoria jurídica/Encarregado antes de uso em produção.

1. Quem somos

O VittaSys é uma plataforma de gestão clínica operada por [Razão Social — configurar env LEGAL_RAZAO_SOCIAL], inscrita no CNPJ [CNPJ — configurar env LEGAL_CNPJ] ("VittaSys", "nós"). Esta política descreve como tratamos dados pessoais.

2. Papéis: controlador e operador

Em relação aos dados das clínicas e dos profissionais que contratam o VittaSys (cadastro, cobrança, uso da plataforma), o VittaSys atua como controlador. Em relação aos dados dos pacientes inseridos pela clínica (prontuários, histórico, agendamentos), a clínica é a controladora e o VittaSys atua como operador, tratando esses dados conforme as instruções da clínica e o contrato firmado entre as partes.

3. Dados que tratamos

  • Dados de cadastro: nome, e-mail, CNPJ/CPF, segmento, senha (armazenada de forma cifrada).
  • Dados de uso: registros de acesso, endereço IP, data/hora e ações na plataforma.
  • Dados de pacientes (dados sensíveis de saúde): prontuários, histórico clínico, mapeamento facial, agendamentos e informações inseridas pela clínica. São tratados sob a responsabilidade da clínica controladora.

4. Finalidades e bases legais

  • Prestar e operar o serviço (execução de contrato — art. 7º, V).
  • Autenticação, segurança e prevenção a fraudes (legítimo interesse / segurança).
  • Comunicações operacionais e de boas-vindas (execução de contrato).
  • Tratamento de dados sensíveis de saúde dos pacientes mediante base legal específica do art. 11 da LGPD (em regra, consentimento do titular ou tutela da saúde), obtida pela clínica controladora.
  • Cumprimento de obrigações legais e regulatórias.

5. Compartilhamento e sub-operadores

Não vendemos dados pessoais. Utilizamos prestadores de tecnologia que atuam como sub-operadores, sob contrato e medidas de segurança, incluindo:

  • Supabase — banco de dados e autenticação.
  • Vercel — hospedagem da aplicação.
  • Resend — envio de e-mails transacionais.
  • Pinecone — busca semântica (quando aplicável).

Parte desses serviços pode tratar dados fora do Brasil, observadas as salvaguardas da LGPD.

6. Segurança

Adotamos medidas técnicas e organizacionais, como criptografia em trânsito (HTTPS) e em repouso, controle de acesso por papéis, isolamento por tenant e registros de auditoria, para proteger os dados contra acesso não autorizado, perda ou alteração.

7. Retenção e descarte

Mantemos os dados pelo tempo necessário às finalidades acima e às obrigações legais. Encerrada a relação, os dados são eliminados ou anonimizados, ressalvadas as hipóteses de guarda obrigatória previstas em lei.

8. Direitos do titular

Nos termos do art. 18 da LGPD, o titular pode solicitar: confirmação e acesso aos dados; correção; anonimização, bloqueio ou eliminação; portabilidade; informação sobre compartilhamentos; e revogação do consentimento. Para exercer, contate privacidade@vittasys.com. Pedidos relativos a dados de pacientes devem ser direcionados à clínica controladora.

Se você possui conta no VittaSys, pode baixar seus dados ou solicitar exclusão em Meus dados e privacidade.

9. Cookies

Utilizamos cookies estritamente necessários para autenticação e funcionamento da plataforma. Cookies não essenciais, quando houver, dependerão de consentimento.

10. Encarregado (DPO)

Encarregado pelo tratamento de dados: [DPO — configurar env LEGAL_DPO_EMAIL]. Esse canal recebe solicitações e dúvidas sobre privacidade e proteção de dados.

11. Alterações

Esta política pode ser atualizada. Mudanças relevantes serão comunicadas e a data de "última atualização" será revista.