Política de Privacidade

Última atualização: 2 de agosto de 2026

Esta Política de Privacidade explica como Conticomex Consulting (CNPJ 41.540.012/0001-96), responsável pela plataforma vivave (“nós”), coleta, usa, compartilha e protege dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD). Esta política se aplica a todos que interagem com o vivave: donos e equipe de clínicas clientes, visitantes do site e, indiretamente, pacientes cujos dados são cadastrados por uma clínica cliente.

1. Nosso Papel: Controlador e Operador

O vivave atua em dois papéis diferentes, dependendo do dado:

  • Controlador dos dados da própria conta do Cliente e de seus Usuários — cadastro, dados de cobrança, e-mails, uso da Plataforma — usados para operar e cobrar pelo Serviço.
  • Operador dos dados de Pacientes que a clínica cliente insere na Plataforma (nome, telefone, prontuário, anamnese, fotos, consentimentos). Nesse caso, a clínica é a controladora desses dados perante a LGPD, e o vivave os trata apenas conforme as instruções da clínica e para viabilizar o próprio Serviço (ex.: agenda, prontuário, comunicação via WhatsApp).

Se você é paciente de uma clínica que usa o vivave e tem dúvidas sobre seus dados, o primeiro contato deve ser a própria clínica — controladora dos seus dados. Ainda assim, respondemos solicitações encaminhadas diretamente a nós, repassando-as à clínica quando necessário.

2. Quais Dados Coletamos

  • Dados de cadastro: nome, e-mail, telefone e senha (armazenada de forma criptografada) do Usuário.
  • Dados da clínica: nome, slug de agendamento público, CNPJ/CPF, horários de atendimento, logotipo.
  • Dados de cobrança: plano contratado, histórico de pagamento — o processamento do pagamento em si (cartão/PIX/boleto) é realizado pelo nosso parceiro de pagamentos (Asaas), que coleta esses dados diretamente.
  • Dados de Pacientes (inseridos pela clínica cliente): nome, telefone, data de nascimento, endereço, histórico de agendamentos, prontuário clínico, anamnese, fotos e assinatura digital de termos de consentimento (TCLE).
  • Conversas de WhatsApp: quando a clínica ativa o atendimento assistido por IA, as mensagens trocadas entre pacientes/equipe e o agente ficam registradas para dar continuidade ao atendimento.
  • Dados técnicos e de uso: logs de erro de aplicação, endereço IP em requisições, cookies de sessão de autenticação.

3. Para Que Usamos os Dados e Base Legal

  • Execução do contrato — operar a conta, processar cobranças, disponibilizar as funcionalidades contratadas (agenda, prontuário, financeiro, WhatsApp, etc.).
  • Cumprimento de obrigação legal — retenção de dados fiscais/contábeis pelo prazo exigido por lei.
  • Legítimo interesse — segurança da plataforma (detecção de fraude/abuso, logs de erro), melhoria do Serviço e comunicação sobre atualizações relevantes.
  • Consentimento — quando a clínica cliente coleta o consentimento do próprio paciente para tratamento de dados sensíveis de saúde (ex.: via TCLE), e para comunicações de marketing opcionais que o próprio vivavevenha a enviar.

4. Com Quem Compartilhamos os Dados

Não vendemos dados pessoais. Compartilhamos dados apenas com prestadores de serviço (operadores/subprocessadores) estritamente necessários para o funcionamento da Plataforma:

  • Supabase — banco de dados e autenticação (infraestrutura hospedada na região sa-east-1, São Paulo).
  • Vercel — hospedagem da aplicação.
  • Sentry — monitoramento de erros técnicos, configurado para minimizar dados pessoais capturados (cookies, cabeçalhos de autenticação, corpo de requisições e parâmetros sensíveis são filtrados antes do envio; gravação de sessão de tela está desativada).
  • Groq — provedor de inteligência artificial usado pelos agentes de atendimento via WhatsApp e chat de suporte.
  • Z-API — integração técnica para envio e recebimento de mensagens de WhatsApp.
  • Asaas — processamento de pagamentos e cobrança recorrente.
  • Resend — envio de e-mails transacionais (recuperação de senha, convites, notificações de suporte).

Também podemos compartilhar dados quando exigido por ordem judicial ou autoridade competente, ou em caso de reorganização societária (fusão, aquisição), sempre preservando o nível de proteção previsto nesta Política.

5. Transferência Internacional de Dados

Alguns dos prestadores listados acima podem processar dados em servidores fora do Brasil (por exemplo, provedores de inteligência artificial e de infraestrutura global). Nesses casos, exigimos que o prestador tenha um Acordo de Processamento de Dados (DPA) próprio, compatível com a LGPD/GDPR, cobrindo o tratamento feito em nosso nome. Isso já está em vigor com Supabase, Vercel, Resend, Groq e Sentry, e está em formalização com os demais prestadores como parte da evolução contínua desta política.

6. Por Quanto Tempo Guardamos os Dados

Mantemos os dados enquanto a conta estiver ativa. Ao excluir a conta, os dados de acesso do Usuário (nome, e-mail, telefone) são anonimizados imediatamente.

Os dados pessoais e de saúde de Pacientes (cadastro, prontuário, anamnese, fotos, consentimentos assinados), a agenda (histórico de atendimentos) e as conversas de WhatsApp ficam retidos sob exclusão lógica por até 90 dias — prazo pensado para permitir reversão em caso de exclusão acidental — e então são eliminados de forma definitiva e automática, de forma irreversível.

Dados de catálogo/operação da própria clínica (serviços, produtos, estoque, despesas, metas) não são dados pessoais de terceiros e não entram nessa exclusão automática, salvo quando a lei exigir prazo específico para algum registro (por exemplo, documentos fiscais, mantidos pelo prazo legal aplicável).

7. Como Protegemos os Dados

  • Isolamento por clínica (multi-tenant) reforçado por políticas de acesso no banco de dados (Row Level Security), impedindo que uma clínica acesse dados de outra;
  • Controle de acesso por papel dentro da própria clínica (dono, administrador, profissional, recepção), restringindo quem vê o quê;
  • Conexões criptografadas em trânsito (HTTPS/TLS);
  • Encerramento automático de sessão por inatividade (30 minutos) em telas com dado de paciente;
  • Testes de segurança recorrentes (varredura de vulnerabilidades e revisão manual) antes de cada mudança relevante no sistema.

Nenhum sistema é 100% livre de risco. Caso ocorra um incidente de segurança que afete dados pessoais, comunicaremos os titulares e a Autoridade Nacional de Proteção de Dados (ANPD) conforme exigido pela LGPD.

8. Seus Direitos como Titular de Dados

Nos termos do art. 18 da LGPD, você pode solicitar a qualquer momento:

  • Confirmação da existência de tratamento e acesso aos dados;
  • Correção de dados incompletos, inexatos ou desatualizados;
  • Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei;
  • Portabilidade dos dados a outro fornecedor de serviço;
  • Eliminação dos dados tratados com base no seu consentimento;
  • Informação sobre com quem compartilhamos seus dados;
  • Revogação do consentimento, quando aplicável.

Se o dado em questão foi inserido por uma clínica cliente (ex.: você é paciente), a solicitação pode precisar ser direcionada à própria clínica, controladora desse dado — orientamos e intermediamos esse contato quando acionados diretamente.

9. Cookies

Usamos cookies essenciais ao funcionamento do Serviço: cookie de sessão de autenticação (necessário para manter você conectado) e um cookie de preferência de tema (claro/escuro). Não usamos cookies de rastreamento publicitário de terceiros.

10. Dados de Pacientes e Menores de Idade

O vivave não coleta dados diretamente de menores de idade — o cadastro de pacientes menores é feito pela clínica cliente, responsável por obter o consentimento de pai, mãe ou responsável legal, conforme art. 14 da LGPD. Dados de saúde (prontuário, anamnese) são considerados dados sensíveis nos termos do art. 5º, II, da LGPD, e recebem o mesmo nível reforçado de controle de acesso descrito na seção 7, independentemente da idade do paciente.

11. Alterações desta Política

Podemos atualizar esta Política periodicamente para refletir mudanças no Serviço ou na legislação. Alterações relevantes serão comunicadas por e-mail ou aviso na Plataforma antes de entrarem em vigor.

12. Encarregado de Dados (DPO) e Contato

Para exercer seus direitos como titular de dados, tirar dúvidas sobre esta Política ou reportar um incidente, entre em contato pelo e-mail privacidade@vivave.com.br.