Política de Privacidade do OmniDoctor

Versão de 23 de setembro de 2026

Sobre este texto. Ele foi escrito a partir do comportamento real do sistema: descreve o que o produto faz com os dados, não o que se pretende fazer. As cláusulas comerciais e os prazos são padrões conservadores adotados em 23 de setembro de 2026 e ainda não passaram por revisão de advogado. A versão publicada é a registrada em backend/app/core/legal.py, na constante LEGAL_VERSION.

Versão: 23 de setembro de 2026 · Responsável: EMBRADIC TECNOLOGIA LTDA - EPP, inscrita no CNPJ sob o nº 50.835.913/0001-04 · Encarregado (DPO): Josué Marinho da Silva, que pode ser procurado pelo WhatsApp (32) 3142-1000, de segunda a sexta, das 8h às 18h.

1. Dois papéis diferentes, e por que isso importa

O OmniDoctor trata dados pessoais em duas posições distintas, e elas seguem regras diferentes:

QuemPapel do OmniDoctorExemplo
O profissional de saúde que assina o serviço, e a equipe deleControladorCadastro, cobrança, suporte, registros de acesso
Os pacientes cadastrados pelo profissional dentro do sistemaOperadorNome, CPF, prontuário, recibos, agenda

O profissional é o controlador dos dados dos pacientes dele. É ele quem decide coletar, o que registrar, por quanto tempo guardar e com quem compartilhar. O OmniDoctor é operador: trata esses dados por conta e ordem do profissional, apenas para prestar o serviço contratado, e não os usa para finalidade própria.

Consequência prática: um paciente que queira acessar, corrigir ou apagar os dados dele deve procurar o profissional que o atende, não o OmniDoctor. Recebendo um pedido desses diretamente, encaminhamos ao profissional responsável e avisamos o titular.

2. Que dados são tratados

2.1 Do profissional e da equipe (somos controladores)

  • Cadastro e identificação: nome, CPF, e-mail, telefone/WhatsApp, profissão, forma de tratamento, endereço quando informado.
  • Credenciais profissionais: ocupação, conselho e número de registro — reproduzidos nos recibos e documentos.
  • Acesso: senha (guardada apenas como hash bcrypt, nunca em texto), versão de sessão e registros de revogação.
  • Imagens do timbre: logotipo e assinatura digitalizada que o profissional envia.
  • Dados fiscais de emitente (quando usa NFS-e): inscrição municipal, regime, e o certificado digital A1, tratado como descrito na seção 7.
  • Registros de uso e segurança: endereço IP, agente do navegador, identificador da sessão, data e hora de cada ação registrada em trilha de auditoria.
  • Consumo de IA: contagem de sessões gravadas, comandos por voz e tokens consumidos.
  • Aceite dos Termos: a versão do texto, o texto apresentado por extenso, CPF e e-mail declarados, IP, navegador e data/hora.
  • Suporte: o que for escrito no assistente de ajuda e nas conversas com a equipe.

2.2 Dos pacientes (somos operadores)

São os dados que o profissional registra:

  • Identificação: nome, nome preferido, CPF ou CNPJ (tomador pessoa jurídica), documento de estrangeiro, data de nascimento.
  • Contato: telefone, celular, e-mail.
  • Endereço: CEP, logradouro, número, complemento, bairro, cidade, UF e código do município.
  • Beneficiários: nome e CPF de quem é atendido quando o pagador é outra pessoa (por exemplo, a criança atendida e o responsável que paga).
  • Agenda e atendimento: consultas, horários, status, confirmações e cancelamentos, inclusive as respostas enviadas pelo paciente no WhatsApp.
  • Dados de saúde (dados pessoais sensíveis, art. 11 da LGPD): prontuário, evoluções, anamneses e formulários preenchidos, documentos clínicos emitidos (atestado, laudo, receituário, relatório).
  • Gravações e transcrições de sessão, quando o profissional usa a IA de Sessão.
  • Financeiro: recibos, notas fiscais, valores, formas de pagamento e recebimentos.

O OmniDoctor não pede e não exige dado de paciente para funcionar além do que o profissional decidir registrar: a maior parte dos campos é opcional, e o CPF só é indispensável quando o recibo vai ser declarado à Receita Saúde ou a nota vai ser emitida.

3. Para que usamos, e com que base legal

FinalidadeBase legal (LGPD)
Criar e manter a conta, dar acesso e prestar o serviçoExecução de contrato (art. 7º, V)
Hospedar e processar os dados de pacienteOperador, por instrução do profissional controlador (art. 39)
Emitir recibo fiscal, NFS-e e cumprir obrigações fiscaisCumprimento de obrigação legal (art. 7º, II)
Cobrar a mensalidade e tratar inadimplênciaExecução de contrato (art. 7º, V)
Suporte, avisos operacionais e comunicação sobre o teste grátisExecução de contrato e consentimento declarado no cadastro
Segurança, prevenção a fraude, registro de acesso e auditoriaObrigação legal (Marco Civil, art. 15) e legítimo interesse (art. 7º, IX)
Corrigir defeitos e melhorar o produto, com dados agregadosLegítimo interesse (art. 7º, IX)

Não fazemos: venda de dados, perfilamento para publicidade, enriquecimento de base com terceiros, e não usamos conteúdo de cliente para treinar modelos de IA.

4. Onde os dados ficam

  • Aplicação e API — Fly.io, região gru (São Paulo, Brasil).
  • Banco de dados — MySQL gerenciado na Amazon Web Services, região sa-east-1 (São Paulo, Brasil).
  • Arquivos (PDFs de recibo e documento, XML e DANFSe de nota, anexos de despesa, logotipo, assinatura e áudio de sessão) — Amazon S3, sa-east-1 (São Paulo), em bucket privado, com criptografia em repouso e acesso público bloqueado.
  • Transcrição de áudio — serviço próprio do OmniDoctor, também no Fly.io, região gru.
  • Cópias de segurança — não há política de backup própria contratada: as cópias existentes são as oferecidas pelo provedor de banco de dados contratado, sem garantia de ponto de recuperação nem de prazo de restauração. Recomendamos que o profissional mantenha as suas próprias cópias do que precisa guardar (os PDFs de recibos, documentos e notas, o XML das notas autorizadas e os relatórios exportados em CSV).

5. Com quem compartilhamos (suboperadores e terceiros)

TerceiroPara quêQue dado alcançaOnde
Amazon Web Services (AWS)Banco de dados e armazenamento de arquivosTodos os dados da contaSão Paulo (sa-east-1)
Fly.ioHospedagem da aplicação e da transcriçãoDados em processamento; áudio das sessõesSão Paulo (gru)
API da Rebots para a Receita SaúdeEmitir e cancelar recibo fiscalDados do recibo: CPF e nome do pagador e do beneficiário, valor, data e código do emissorBrasil
Ambiente Nacional da NFS-e (SEFIN/ADN) e prefeiturasEmitir e cancelar nota fiscalDados do tomador e do serviço prestados na notaBrasil
Gateway de WhatsApp operado pela Rebots, exposto por túnel CloudflareConfirmação de consulta e envio de recibo/documento por WhatsAppNúmero de telefone do paciente, nome e o texto da mensagemBrasil
Provedor de envio de e-mail transacional contratado pela EMBRADIC (SMTP)Recuperação de senha, envio de formulário, compartilhamento de recibo/documento, boas-vindasE-mail do destinatário, nome e o anexo enviadoConforme o provedor contratado
Provedores de IA — OpenAI, Anthropic, Google ou DeepSeek: o provedor em uso é escolhido entre esses e pode mudarTranscrever, resumir e redigir rascunhos; entender comandos por vozVer a seção 6Fora do Brasil
Sentry (monitoramento de erros), com remoção automática de CPF, e-mail e telefone antes do envioRelatório de erro da aplicaçãoTipo do erro, arquivo, linha e rota — com CPF, e-mail e telefone substituídos por marcadores e as variáveis locais descartadas; se a limpeza falhar, o relatório é descartado inteiroFora do Brasil
Escritório de contabilidade indicado pelo profissionalAcesso ao portal do contadorSó o que o profissional autorizar, e só depois do aceite deleBrasil

Também compartilhamos quando houver ordem judicial, requisição de autoridade competente ou exercício regular de direito — e, nesse caso, informamos o profissional, salvo quando a lei proibir.

Nenhum dado de um profissional é visível para outro. Cadastro de paciente compartilhado entre colegas da mesma clínica só acontece quando o titular liga o compartilhamento da organização.

6. Inteligência artificial e o que sai do país

Quando o profissional usa a IA de Sessão ou um comando por voz, o texto correspondente é enviado ao provedor de IA ativo — que fica fora do Brasil. Isso é transferência internacional de dados (art. 33 da LGPD), amparada em cláusulas contratuais firmadas com esses provedores, nos termos do art. 33, II, da LGPD.

Antes de o texto sair do nosso servidor:

  • CPF, telefone e e-mail são substituídos por marcadores ([CPF_1], [TEL_1], [EMAIL_1]) e restaurados só na volta. Nenhum CPF chega ao provedor de IA.
  • O nome do paciente, porém, ainda é enviado nos três assistentes de voz e na IA de Sessão. Ele é o que permite ao sistema reconhecer de quem se está falando quando o profissional dita. Esta é uma limitação conhecida e assumida do produto, e está registrada na nossa documentação técnica.
  • O conteúdo clínico ditado ou gravado (queixa, evolução, conduta) é enviado ao provedor para ser transcrito e resumido.

O áudio bruto das sessões não vai ao provedor de IA: ele é transcrito no serviço de transcrição do próprio OmniDoctor, hospedado no Brasil.

Quem não quiser essa transferência pode não usar os recursos de IA — eles são opcionais, e o plano Essencial não os inclui. Todo o restante do sistema funciona sem nenhum envio a provedor de IA.

7. Certificado digital A1 (NFS-e)

O arquivo .pfx e a senha do certificado nunca são gravados em texto no banco de dados. Onde o padrão fiscal exige que o próprio sistema assine as notas, o arquivo e a senha são guardados juntos num envelope criptografado (AES-GCM) dentro do armazenamento privado, com uma chave de cifra separada da chave de sessão. O banco guarda apenas a referência ao envelope, que sem a chave não abre nada. Desativar o emitente descarta o envelope.

Do certificado ficam registrados, como metadados: titular, validade, emissor e a impressão digital do certificado público — que não é segredo.

8. Por quanto tempo guardamos

DadoPrazo
Áudio bruto das sessões gravadas48 horas após a gravação, depois é apagado automaticamente. A transcrição e a evolução permanecem, porque são o registro clínico
Trilha de auditoria do portal do contador730 dias (cerca de 2 anos)
Enquetes de confirmação no gateway de WhatsApp30 dias
Links de compartilhamento de recibo e documentoExpiram entre 1 e 60 minutos, conforme o profissional configurar
Registro de aceite dos TermosMantido como prova do consentimento, inclusive após a exclusão da conta, quando deixa de apontar para ela
Cadastro, prontuário, documentos, recibos, notas, agenda e trilhas da organizaçãoEnquanto a conta existir. Encerrado o contrato, permanecem guardados por 90 (noventa) dias, para o cliente solicitar cópia; depois disso, são eliminados mediante pedido, ressalvados os dados que a lei obriga a guardar. Hoje o sistema não apaga esses dados automaticamente: a eliminação é feita pela equipe
Registros de acesso à aplicação6 (seis) meses, conforme o art. 15 do Marco Civil da Internet

Dois pontos de honestidade sobre prazos:

  1. Só os três primeiros prazos acima são executados por rotina automática. O resto depende de ação da equipe, a pedido do profissional.
  2. Prontuário e documentos clínicos têm prazo legal de guarda próprio, definido pela legislação e pelo conselho profissional. Quem decide sobre eles é o profissional, na condição de controlador — inclusive para pedir a exclusão antes do prazo, o que pode contrariar a norma do conselho dele.

9. Direitos do titular e como exercê-los

Pela LGPD (art. 18), o titular pode pedir: confirmação de tratamento, acesso, correção, anonimização ou bloqueio de dado desnecessário, portabilidade, eliminação de dado tratado com consentimento, informação sobre compartilhamentos, e revogação de consentimento.

  • Se você é profissional cliente do OmniDoctor, fale com o encarregado, Josué Marinho da Silva, pelo WhatsApp (32) 3142-1000, de segunda a sexta, das 8h às 18h. Confirmamos a sua identidade antes de atender e respondemos em 15 (quinze) dias.
  • Se você é paciente, procure o profissional que o atende: ele é o controlador dos seus dados e é quem decide sobre acesso, correção e exclusão. Se nos escrever, encaminhamos a ele.

O que o sistema já entrega sem pedido: exportação em CSV dos relatórios e do extrato de recibos, os PDFs de recibos, documentos clínicos e notas, e o XML das notas autorizadas. Não existe hoje um botão de "baixar todos os meus dados": qualquer extração além do que está acima depende de pedido à equipe, que a faz manualmente.

Exclusão da conta: também é feita pela equipe, mediante pedido e confirmação de identidade. Ela alcança os dados operacionais, os cadastros e os arquivos guardados, e é irreversível. Restam apenas os registros que a lei obriga a manter e o registro do aceite dos Termos.

10. Segurança

O que existe hoje, de fato:

  • Tráfego cifrado por HTTPS/TLS, com HSTS, CSP e demais cabeçalhos de segurança.
  • Senhas guardadas com bcrypt, nunca em texto. Bloqueio da conta após 5 tentativas erradas, por 15 minutos.
  • Sessões revogáveis: trocar a senha ou usar "encerrar todas as sessões" invalida os acessos abertos na mesma hora.
  • Segunda etapa de verificação (MFA) para as contas administrativas do OmniDoctor e para escritórios de contabilidade parceiros. A conta do profissional não tem MFA hoje.
  • Arquivos em armazenamento privado, servidos apenas por links assinados de curta duração.
  • Cofre criptografado para o certificado digital (seção 7).
  • Links de compartilhamento com token aleatório de 256 bits, prazo de 1 a 60 minutos, nome do paciente exibido de forma mascarada e conferência do prazo a cada acesso. Só existem depois de o profissional aceitar a responsabilidade pelo envio.
  • Trilhas de auditoria que registram quem fez cada ação, com IP, navegador e sessão.
  • Limitação de taxa nas rotas públicas e nas que emitem credencial, limite de tamanho de corpo, validação de tipo e conteúdo de arquivo enviado, e sanitização de HTML.
  • PII removida antes de sair: para o provedor de IA (seção 6) e para o serviço de monitoramento de erros (seção 5).
  • Isolamento entre contas verificado em todas as consultas de dado de cliente, e permissões conferidas de novo no servidor a cada requisição — a tela não é o controle de acesso.

Nenhum sistema é inviolável. Em caso de incidente de segurança com risco relevante, comunicaremos os profissionais afetados e a ANPD, nos termos do art. 48 da LGPD.

11. Cookies e armazenamento no navegador

O aplicativo app.omnidoctor.com.br não usa cookies de rastreamento nem de publicidade.

O que ele usa é o armazenamento local do navegador (localStorage e sessionStorage), para:

  • guardar o token da sua sessão — em localStorage quando você marca para continuar conectado, ou em sessionStorage (apagado ao fechar a aba) quando não marca;
  • lembrar preferências de tela, como o registro profissional ativo na sessão.

Esses dados ficam no seu navegador, nunca são enviados a terceiros, e somem quando você sai do sistema ou limpa os dados do site.

O site institucional omnidoctor.com.br não usa, hoje, nenhuma ferramenta de analytics ou de rastreamento. Se isso mudar, esta Política será atualizada antes.

12. Crianças e adolescentes

O OmniDoctor não é destinado a menores de 18 anos: só o profissional de saúde cria conta.

Dados de pacientes menores de idade podem ser registrados pelo profissional — e, nesse caso, cabe a ele obter o consentimento de ao menos um dos pais ou do responsável legal, na forma do art. 14 da LGPD. O sistema prevê essa situação: o recibo pode ser emitido em nome do responsável (pagador) com a criança como beneficiária.

13. Alterações desta Política

Publicamos a versão vigente em https://omnidoctor.com.br/privacidade, sempre com data de versão. Mudança relevante é comunicada por e-mail ou dentro do sistema antes de entrar em vigor.

14. Contato

  • Encarregado (DPO): Josué Marinho da Silva — procure-o pelo WhatsApp (32) 3142-1000, de segunda a sexta, das 8h às 18h
  • Suporte: WhatsApp (32) 3142-1000, de segunda a sexta, das 8h às 18h
  • Responsável pelo tratamento: EMBRADIC TECNOLOGIA LTDA - EPP, inscrita no CNPJ sob o nº 50.835.913/0001-04

Voltar para a página inicial