Política de Privacidade do OmniDoctor
Versão de 23 de setembro de 2026
Sobre este texto. Ele foi escrito a partir do comportamento real do sistema: descreve o que o produto faz com os dados, não o que se pretende fazer. As cláusulas comerciais e os prazos são padrões conservadores adotados em 23 de setembro de 2026 e ainda não passaram por revisão de advogado. A versão publicada é a registrada em backend/app/core/legal.py, na constante LEGAL_VERSION.
Versão: 23 de setembro de 2026 · Responsável: EMBRADIC TECNOLOGIA LTDA - EPP, inscrita no CNPJ sob o nº 50.835.913/0001-04 · Encarregado (DPO): Josué Marinho da Silva, que pode ser procurado pelo WhatsApp (32) 3142-1000, de segunda a sexta, das 8h às 18h.
1. Dois papéis diferentes, e por que isso importa
O OmniDoctor trata dados pessoais em duas posições distintas, e elas seguem regras diferentes:
| Quem | Papel do OmniDoctor | Exemplo |
|---|---|---|
| O profissional de saúde que assina o serviço, e a equipe dele | Controlador | Cadastro, cobrança, suporte, registros de acesso |
| Os pacientes cadastrados pelo profissional dentro do sistema | Operador | Nome, CPF, prontuário, recibos, agenda |
O profissional é o controlador dos dados dos pacientes dele. É ele quem decide coletar, o que registrar, por quanto tempo guardar e com quem compartilhar. O OmniDoctor é operador: trata esses dados por conta e ordem do profissional, apenas para prestar o serviço contratado, e não os usa para finalidade própria.
Consequência prática: um paciente que queira acessar, corrigir ou apagar os dados dele deve procurar o profissional que o atende, não o OmniDoctor. Recebendo um pedido desses diretamente, encaminhamos ao profissional responsável e avisamos o titular.
2. Que dados são tratados
2.1 Do profissional e da equipe (somos controladores)
- Cadastro e identificação: nome, CPF, e-mail, telefone/WhatsApp, profissão, forma de tratamento, endereço quando informado.
- Credenciais profissionais: ocupação, conselho e número de registro — reproduzidos nos recibos e documentos.
- Acesso: senha (guardada apenas como hash bcrypt, nunca em texto), versão de sessão e registros de revogação.
- Imagens do timbre: logotipo e assinatura digitalizada que o profissional envia.
- Dados fiscais de emitente (quando usa NFS-e): inscrição municipal, regime, e o certificado digital A1, tratado como descrito na seção 7.
- Registros de uso e segurança: endereço IP, agente do navegador, identificador da sessão, data e hora de cada ação registrada em trilha de auditoria.
- Consumo de IA: contagem de sessões gravadas, comandos por voz e tokens consumidos.
- Aceite dos Termos: a versão do texto, o texto apresentado por extenso, CPF e e-mail declarados, IP, navegador e data/hora.
- Suporte: o que for escrito no assistente de ajuda e nas conversas com a equipe.
2.2 Dos pacientes (somos operadores)
São os dados que o profissional registra:
- Identificação: nome, nome preferido, CPF ou CNPJ (tomador pessoa jurídica), documento de estrangeiro, data de nascimento.
- Contato: telefone, celular, e-mail.
- Endereço: CEP, logradouro, número, complemento, bairro, cidade, UF e código do município.
- Beneficiários: nome e CPF de quem é atendido quando o pagador é outra pessoa (por exemplo, a criança atendida e o responsável que paga).
- Agenda e atendimento: consultas, horários, status, confirmações e cancelamentos, inclusive as respostas enviadas pelo paciente no WhatsApp.
- Dados de saúde (dados pessoais sensíveis, art. 11 da LGPD): prontuário, evoluções, anamneses e formulários preenchidos, documentos clínicos emitidos (atestado, laudo, receituário, relatório).
- Gravações e transcrições de sessão, quando o profissional usa a IA de Sessão.
- Financeiro: recibos, notas fiscais, valores, formas de pagamento e recebimentos.
O OmniDoctor não pede e não exige dado de paciente para funcionar além do que o profissional decidir registrar: a maior parte dos campos é opcional, e o CPF só é indispensável quando o recibo vai ser declarado à Receita Saúde ou a nota vai ser emitida.
3. Para que usamos, e com que base legal
| Finalidade | Base legal (LGPD) |
|---|---|
| Criar e manter a conta, dar acesso e prestar o serviço | Execução de contrato (art. 7º, V) |
| Hospedar e processar os dados de paciente | Operador, por instrução do profissional controlador (art. 39) |
| Emitir recibo fiscal, NFS-e e cumprir obrigações fiscais | Cumprimento de obrigação legal (art. 7º, II) |
| Cobrar a mensalidade e tratar inadimplência | Execução de contrato (art. 7º, V) |
| Suporte, avisos operacionais e comunicação sobre o teste grátis | Execução de contrato e consentimento declarado no cadastro |
| Segurança, prevenção a fraude, registro de acesso e auditoria | Obrigação legal (Marco Civil, art. 15) e legítimo interesse (art. 7º, IX) |
| Corrigir defeitos e melhorar o produto, com dados agregados | Legítimo interesse (art. 7º, IX) |
Não fazemos: venda de dados, perfilamento para publicidade, enriquecimento de base com terceiros, e não usamos conteúdo de cliente para treinar modelos de IA.
4. Onde os dados ficam
- Aplicação e API — Fly.io, região
gru(São Paulo, Brasil). - Banco de dados — MySQL gerenciado na Amazon Web Services, região
sa-east-1(São Paulo, Brasil). - Arquivos (PDFs de recibo e documento, XML e DANFSe de nota, anexos de despesa, logotipo, assinatura e áudio de sessão) — Amazon S3,
sa-east-1(São Paulo), em bucket privado, com criptografia em repouso e acesso público bloqueado. - Transcrição de áudio — serviço próprio do OmniDoctor, também no Fly.io, região
gru. - Cópias de segurança — não há política de backup própria contratada: as cópias existentes são as oferecidas pelo provedor de banco de dados contratado, sem garantia de ponto de recuperação nem de prazo de restauração. Recomendamos que o profissional mantenha as suas próprias cópias do que precisa guardar (os PDFs de recibos, documentos e notas, o XML das notas autorizadas e os relatórios exportados em CSV).
5. Com quem compartilhamos (suboperadores e terceiros)
| Terceiro | Para quê | Que dado alcança | Onde |
|---|---|---|---|
| Amazon Web Services (AWS) | Banco de dados e armazenamento de arquivos | Todos os dados da conta | São Paulo (sa-east-1) |
| Fly.io | Hospedagem da aplicação e da transcrição | Dados em processamento; áudio das sessões | São Paulo (gru) |
| API da Rebots para a Receita Saúde | Emitir e cancelar recibo fiscal | Dados do recibo: CPF e nome do pagador e do beneficiário, valor, data e código do emissor | Brasil |
| Ambiente Nacional da NFS-e (SEFIN/ADN) e prefeituras | Emitir e cancelar nota fiscal | Dados do tomador e do serviço prestados na nota | Brasil |
| Gateway de WhatsApp operado pela Rebots, exposto por túnel Cloudflare | Confirmação de consulta e envio de recibo/documento por WhatsApp | Número de telefone do paciente, nome e o texto da mensagem | Brasil |
| Provedor de envio de e-mail transacional contratado pela EMBRADIC (SMTP) | Recuperação de senha, envio de formulário, compartilhamento de recibo/documento, boas-vindas | E-mail do destinatário, nome e o anexo enviado | Conforme o provedor contratado |
| Provedores de IA — OpenAI, Anthropic, Google ou DeepSeek: o provedor em uso é escolhido entre esses e pode mudar | Transcrever, resumir e redigir rascunhos; entender comandos por voz | Ver a seção 6 | Fora do Brasil |
| Sentry (monitoramento de erros), com remoção automática de CPF, e-mail e telefone antes do envio | Relatório de erro da aplicação | Tipo do erro, arquivo, linha e rota — com CPF, e-mail e telefone substituídos por marcadores e as variáveis locais descartadas; se a limpeza falhar, o relatório é descartado inteiro | Fora do Brasil |
| Escritório de contabilidade indicado pelo profissional | Acesso ao portal do contador | Só o que o profissional autorizar, e só depois do aceite dele | Brasil |
Também compartilhamos quando houver ordem judicial, requisição de autoridade competente ou exercício regular de direito — e, nesse caso, informamos o profissional, salvo quando a lei proibir.
Nenhum dado de um profissional é visível para outro. Cadastro de paciente compartilhado entre colegas da mesma clínica só acontece quando o titular liga o compartilhamento da organização.
6. Inteligência artificial e o que sai do país
Quando o profissional usa a IA de Sessão ou um comando por voz, o texto correspondente é enviado ao provedor de IA ativo — que fica fora do Brasil. Isso é transferência internacional de dados (art. 33 da LGPD), amparada em cláusulas contratuais firmadas com esses provedores, nos termos do art. 33, II, da LGPD.
Antes de o texto sair do nosso servidor:
- CPF, telefone e e-mail são substituídos por marcadores (
[CPF_1],[TEL_1],[EMAIL_1]) e restaurados só na volta. Nenhum CPF chega ao provedor de IA. - O nome do paciente, porém, ainda é enviado nos três assistentes de voz e na IA de Sessão. Ele é o que permite ao sistema reconhecer de quem se está falando quando o profissional dita. Esta é uma limitação conhecida e assumida do produto, e está registrada na nossa documentação técnica.
- O conteúdo clínico ditado ou gravado (queixa, evolução, conduta) é enviado ao provedor para ser transcrito e resumido.
O áudio bruto das sessões não vai ao provedor de IA: ele é transcrito no serviço de transcrição do próprio OmniDoctor, hospedado no Brasil.
Quem não quiser essa transferência pode não usar os recursos de IA — eles são opcionais, e o plano Essencial não os inclui. Todo o restante do sistema funciona sem nenhum envio a provedor de IA.
7. Certificado digital A1 (NFS-e)
O arquivo .pfx e a senha do certificado nunca são gravados em texto no banco de dados. Onde o padrão fiscal exige que o próprio sistema assine as notas, o arquivo e a senha são guardados juntos num envelope criptografado (AES-GCM) dentro do armazenamento privado, com uma chave de cifra separada da chave de sessão. O banco guarda apenas a referência ao envelope, que sem a chave não abre nada. Desativar o emitente descarta o envelope.
Do certificado ficam registrados, como metadados: titular, validade, emissor e a impressão digital do certificado público — que não é segredo.
8. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Áudio bruto das sessões gravadas | 48 horas após a gravação, depois é apagado automaticamente. A transcrição e a evolução permanecem, porque são o registro clínico |
| Trilha de auditoria do portal do contador | 730 dias (cerca de 2 anos) |
| Enquetes de confirmação no gateway de WhatsApp | 30 dias |
| Links de compartilhamento de recibo e documento | Expiram entre 1 e 60 minutos, conforme o profissional configurar |
| Registro de aceite dos Termos | Mantido como prova do consentimento, inclusive após a exclusão da conta, quando deixa de apontar para ela |
| Cadastro, prontuário, documentos, recibos, notas, agenda e trilhas da organização | Enquanto a conta existir. Encerrado o contrato, permanecem guardados por 90 (noventa) dias, para o cliente solicitar cópia; depois disso, são eliminados mediante pedido, ressalvados os dados que a lei obriga a guardar. Hoje o sistema não apaga esses dados automaticamente: a eliminação é feita pela equipe |
| Registros de acesso à aplicação | 6 (seis) meses, conforme o art. 15 do Marco Civil da Internet |
Dois pontos de honestidade sobre prazos:
- Só os três primeiros prazos acima são executados por rotina automática. O resto depende de ação da equipe, a pedido do profissional.
- Prontuário e documentos clínicos têm prazo legal de guarda próprio, definido pela legislação e pelo conselho profissional. Quem decide sobre eles é o profissional, na condição de controlador — inclusive para pedir a exclusão antes do prazo, o que pode contrariar a norma do conselho dele.
9. Direitos do titular e como exercê-los
Pela LGPD (art. 18), o titular pode pedir: confirmação de tratamento, acesso, correção, anonimização ou bloqueio de dado desnecessário, portabilidade, eliminação de dado tratado com consentimento, informação sobre compartilhamentos, e revogação de consentimento.
- Se você é profissional cliente do OmniDoctor, fale com o encarregado, Josué Marinho da Silva, pelo WhatsApp (32) 3142-1000, de segunda a sexta, das 8h às 18h. Confirmamos a sua identidade antes de atender e respondemos em 15 (quinze) dias.
- Se você é paciente, procure o profissional que o atende: ele é o controlador dos seus dados e é quem decide sobre acesso, correção e exclusão. Se nos escrever, encaminhamos a ele.
O que o sistema já entrega sem pedido: exportação em CSV dos relatórios e do extrato de recibos, os PDFs de recibos, documentos clínicos e notas, e o XML das notas autorizadas. Não existe hoje um botão de "baixar todos os meus dados": qualquer extração além do que está acima depende de pedido à equipe, que a faz manualmente.
Exclusão da conta: também é feita pela equipe, mediante pedido e confirmação de identidade. Ela alcança os dados operacionais, os cadastros e os arquivos guardados, e é irreversível. Restam apenas os registros que a lei obriga a manter e o registro do aceite dos Termos.
10. Segurança
O que existe hoje, de fato:
- Tráfego cifrado por HTTPS/TLS, com HSTS, CSP e demais cabeçalhos de segurança.
- Senhas guardadas com bcrypt, nunca em texto. Bloqueio da conta após 5 tentativas erradas, por 15 minutos.
- Sessões revogáveis: trocar a senha ou usar "encerrar todas as sessões" invalida os acessos abertos na mesma hora.
- Segunda etapa de verificação (MFA) para as contas administrativas do OmniDoctor e para escritórios de contabilidade parceiros. A conta do profissional não tem MFA hoje.
- Arquivos em armazenamento privado, servidos apenas por links assinados de curta duração.
- Cofre criptografado para o certificado digital (seção 7).
- Links de compartilhamento com token aleatório de 256 bits, prazo de 1 a 60 minutos, nome do paciente exibido de forma mascarada e conferência do prazo a cada acesso. Só existem depois de o profissional aceitar a responsabilidade pelo envio.
- Trilhas de auditoria que registram quem fez cada ação, com IP, navegador e sessão.
- Limitação de taxa nas rotas públicas e nas que emitem credencial, limite de tamanho de corpo, validação de tipo e conteúdo de arquivo enviado, e sanitização de HTML.
- PII removida antes de sair: para o provedor de IA (seção 6) e para o serviço de monitoramento de erros (seção 5).
- Isolamento entre contas verificado em todas as consultas de dado de cliente, e permissões conferidas de novo no servidor a cada requisição — a tela não é o controle de acesso.
Nenhum sistema é inviolável. Em caso de incidente de segurança com risco relevante, comunicaremos os profissionais afetados e a ANPD, nos termos do art. 48 da LGPD.
11. Cookies e armazenamento no navegador
O aplicativo app.omnidoctor.com.br não usa cookies de rastreamento nem de publicidade.
O que ele usa é o armazenamento local do navegador (localStorage e sessionStorage), para:
- guardar o token da sua sessão — em
localStoragequando você marca para continuar conectado, ou emsessionStorage(apagado ao fechar a aba) quando não marca; - lembrar preferências de tela, como o registro profissional ativo na sessão.
Esses dados ficam no seu navegador, nunca são enviados a terceiros, e somem quando você sai do sistema ou limpa os dados do site.
O site institucional omnidoctor.com.br não usa, hoje, nenhuma ferramenta de analytics ou de rastreamento. Se isso mudar, esta Política será atualizada antes.
12. Crianças e adolescentes
O OmniDoctor não é destinado a menores de 18 anos: só o profissional de saúde cria conta.
Dados de pacientes menores de idade podem ser registrados pelo profissional — e, nesse caso, cabe a ele obter o consentimento de ao menos um dos pais ou do responsável legal, na forma do art. 14 da LGPD. O sistema prevê essa situação: o recibo pode ser emitido em nome do responsável (pagador) com a criança como beneficiária.
13. Alterações desta Política
Publicamos a versão vigente em https://omnidoctor.com.br/privacidade, sempre com data de versão. Mudança relevante é comunicada por e-mail ou dentro do sistema antes de entrar em vigor.
14. Contato
- Encarregado (DPO): Josué Marinho da Silva — procure-o pelo WhatsApp (32) 3142-1000, de segunda a sexta, das 8h às 18h
- Suporte: WhatsApp (32) 3142-1000, de segunda a sexta, das 8h às 18h
- Responsável pelo tratamento: EMBRADIC TECNOLOGIA LTDA - EPP, inscrita no CNPJ sob o nº 50.835.913/0001-04
