Política de Privacidade

Versão 2.0 — Vigência a partir de 25/08/2026

A Pronova Tech Ltda. valoriza a privacidade de seus usuários e dos pacientes atendidos pela Plataforma. Esta Política de Privacidade descreve como tratamos dados pessoais no contexto da plataforma de teleconsulta, transcrição por Inteligência Artificial, prontuário eletrônico, prescrições e controle financeiro ("Serviços"), em conformidade com a Lei nº 13.709/2018 (LGPD), a Resolução CFM nº 2.454/2026 (uso de IA na medicina) e demais normas aplicáveis.

1. Papéis no Tratamento de Dados (LGPD)

1.1 Dados do Profissional (Usuário)

Quanto aos dados de cadastro, acesso e uso da Plataforma pelo Profissional, a Pronova atua como Controladora.

1.2 Dados dos Pacientes

Quanto a áudios, transcrições, prontuários, prescrições e dados importados de Pacientes, o Profissional é o Controlador e a Pronova é a Operadora, tratando esses dados exclusivamente segundo as instruções do Controlador. Toda responsabilidade pela licitude, adequação e cumprimento da LGPD em relação a dados de Pacientes recai sobre o Profissional, na qualidade de Controlador.

1.3

A Pronova não possui meios de verificar ou fiscalizar a licitude do tratamento de dados de Pacientes realizado pelo Profissional, e não pode ser responsabilizada por violações à LGPD praticadas pelo Profissional em sua capacidade de Controlador.

1.4 Declaração Expressa — Dados Sensíveis

A Pronova NÃO trata dados pessoais sensíveis de Pacientes (art. 11, LGPD) na qualidade de Controladora. O tratamento de dados de saúde dos Pacientes é realizado exclusivamente na qualidade de Operadora, sob instrução e responsabilidade do Profissional Controlador. A Pronova não define as finalidades, não decide sobre a coleta nem é titular das bases legais relativas aos dados de saúde dos Pacientes.

2. Dados Coletados

2.1 Dados do Profissional (Pronova como Controladora)

Nome completo, e-mail, profissão, número de registro no conselho de classe, dados de faturamento, dados de uso e técnicos (IP, versão de navegador, páginas acessadas, tempo de sessão), correspondência de suporte.

2.2 Dados dos Pacientes (Pronova como Operadora)

Transcrições de consultas, prontuário eletrônico, prescrições, atestados, dados importados de consultas anteriores. Incluem dados pessoais sensíveis de saúde (art. 11, LGPD), tratados sob a titularidade e responsabilidade do Profissional Controlador.
NOTA IMPORTANTE: O áudio da consulta NÃO é armazenado em disco pela Pronova. É processado em memória, transmitido de forma cifrada (TLS 1.3) ao provedor de transcrição e descartado ao término do processamento. Apenas o texto transcrito é retido.

2.3 Dados de Pagamento

Processados diretamente pelo Stripe (certificação PCI-DSS). A Pronova armazena apenas registros mínimos (ex.: últimos 4 dígitos do cartão, ID da transação) para faturamento e suporte.

3. Finalidades e Bases Legais

  • Prestação e operação dos Serviços → Execução de contrato (art. 7º, V, LGPD)
  • Autenticação e segurança da conta → Legítimo interesse (art. 7º, IX, LGPD)
  • Processamento de pagamentos → Execução de contrato
  • Prevenção a fraudes e segurança → Legítimo interesse
  • Cumprimento de obrigações legais → Obrigação legal (art. 7º, II, LGPD)
  • Comunicações sobre o serviço → Execução de contrato / legítimo interesse
  • Melhoria da Plataforma → Legítimo interesse (com dados anonimizados)
  • Dados de saúde de Pacientes → Tutela da saúde / base legal definida pelo Controlador (art. 11, LGPD)

A Pronova NÃO utiliza dados de saúde de Pacientes para fins estatísticos, analíticos, comerciais ou de treinamento de modelos de IA.

4. Inteligência Artificial — Subprocessadores e Garantias

4.1

A Pronova utiliza os seguintes subprocessadores de IA para transcrição e geração de texto:
  • Google Cloud Speech-to-Text: transcrição primária de áudio
  • OpenAI: transcrição em contingência
  • Anthropic: geração de texto de prontuário, prescrição e relatórios

4.2 Garantia de Não Uso para Treinamento

Os subprocessadores de IA contratados pela Pronova declaram, em seus termos de API comercial, não utilizar dados submetidos para treinamento de modelos. A Pronova obtém contratualmente a proibição de retenção e uso dos dados para qualquer finalidade além da prestação do serviço de transcrição/geração.

4.3

A Pronova está em processo de formalização de regimes de Zero Data Retention (ZDR) com os provedores de IA, o que, quando implementado, será comunicado nesta Política.

4.4

Os dados de saúde são transmitidos de forma cifrada (TLS 1.3) e não são utilizados pela Pronova para treinamento de seus próprios modelos ou compartilhados com terceiros para essa finalidade.

5. Compartilhamento de Dados

A Pronova não vende dados pessoais. Dados podem ser compartilhados:

5.1 Com subprocessadores

Estritamente para operar os Serviços, sob obrigações contratuais de confidencialidade e segurança. São eles:
  • Hostinger: hospedagem, servidores localizados no Brasil
  • Stripe: processamento de pagamentos (PCI-DSS)
  • SendGrid: envio de e-mails transacionais e lembretes de agendamento
  • Google Cloud: transcrição de áudio
  • OpenAI: transcrição de áudio (contingência)
  • Anthropic: geração de textos por IA
  • VaultID / VIDaaS: assinatura digital ICP-Brasil

5.2 Por obrigação legal

Quando exigido por lei, regulamentação ou ordem de autoridade competente, inclusive judicial.

5.3 Para prevenção de fraudes

Quando necessário para investigar e prevenir fraudes, violações de segurança ou atividades ilícitas.

5.4

NENHUM colaborador humano da Pronova acessa o conteúdo de prontuários ou dados de Pacientes, salvo mediante autorização expressa do Profissional Controlador (ex.: suporte técnico específico) ou quando exigido por lei.

5.5 Prescrições por e-mail e WhatsApp

Ao utilizar esta funcionalidade, dados são transmitidos pelos provedores de e-mail e mensageria ao destinatário indicado pelo Profissional. A Pronova não controla a segurança dos canais de destino e não se responsabiliza por falhas nesses meios.

6. Armazenamento, Local e Transferência Internacional

6.1

Os dados são armazenados em infraestrutura da Hostinger, em servidores localizados no Brasil.

6.2

Quando há transferência internacional de dados para subprocessadores de IA (Google, OpenAI, Anthropic — com servidores nos EUA), a Pronova adota as seguintes garantias: (a) cláusulas contratuais padrão de proteção de dados; (b) obrigações contratuais de confidencialidade e não utilização para treinamento; (c) conformidade com os arts. 33 a 36 da LGPD.

7. Prazos de Retenção

Os dados são retidos pelos seguintes prazos mínimos, observadas obrigações legais:

  • Dados de conta do Profissional: durante a vigência do contrato + 5 anos após o encerramento (prazo prescricional geral — art. 205, CC)
  • Dados financeiros e de cobrança: 5 anos (obrigações fiscais e contábeis)
  • Logs de acesso: 6 meses (Marco Civil da Internet — Lei 12.965/2014, art. 15)
  • Trilha de auditoria de acessos ao prontuário: 20 anos (por analogia ao prazo de guarda do prontuário — Res. CFM 1.821/2007)
  • Conteúdo de Pacientes (prontuários, transcrições): conforme instrução do Profissional Controlador, respeitado o prazo mínimo legal de 20 anos previsto na Res. CFM 1.821/2007 e na Lei 13.787/2018
  • Correspondência de suporte: 3 anos

Após o término dos prazos aplicáveis, os dados serão excluídos ou anonimizados, salvo obrigação legal de retenção superior.

8. Segurança da Informação

A Pronova adota as seguintes medidas técnicas e administrativas de segurança:

  • Criptografia em trânsito: TLS 1.3 em todas as comunicações
  • Criptografia em repouso: AES-256 para campos sensíveis (CPF, segredos de autenticação)
  • Controle de acesso por perfil de usuário com princípio do menor privilégio
  • Senhas com requisitos mínimos de complexidade e bloqueio por tentativas
  • Trilha de auditoria de acessos ao prontuário
  • Backup diário automatizado com retenção mínima de 14 dias
  • Monitoramento diário automatizado da plataforma
  • Revisão periódica de permissões e acessos

Nenhum sistema é totalmente imune a riscos. A Pronova não garante imunidade absoluta contra ataques cibernéticos de terceiros.

9. Procedimento de Incidente de Segurança

9.1

Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a Pronova adotará o seguinte procedimento:
  • Contenção imediata do incidente;
  • Notificação à ANPD e aos Controladores (Profissionais) afetados em até 3 (três) dias úteis do conhecimento do incidente, nos termos do art. 48 da LGPD e da Resolução CD/ANPD nº 15/2024;
  • A notificação informará: natureza dos dados afetados, número estimado de titulares afetados, medidas adotadas para contenção, medidas de mitigação de riscos, e canais de contato do DPO;
  • Investigação e relatório de causa raiz;
  • Implementação de medidas corretivas.

9.2

O Profissional Controlador é responsável por comunicar aos Pacientes (titulares) os incidentes que afetem seus dados, após receber a notificação da Pronova.

10. Direitos dos Titulares

10.1

Os titulares têm os direitos previstos no art. 18 da LGPD: confirmação e acesso; correção; anonimização, bloqueio ou eliminação; portabilidade; eliminação de dados tratados com consentimento; informação sobre compartilhamento; revogação do consentimento.

10.2

Solicitações de Pacientes devem, em regra, ser dirigidas ao Profissional (Controlador). Quando a Pronova receber solicitações diretamente de Pacientes na qualidade de Operadora, encaminhará ao Controlador e o apoiará no atendimento.

10.3

Solicitações relativas a dados sob controladoria da Pronova (dados do Profissional) devem ser dirigidas a: contato@pronovatech.com.br, com prazo de resposta de até 15 dias úteis.

11. Cookies e Rastreamento

11.1

A Pronova utiliza cookies próprios para: autenticação e manutenção de sessão; preferências do usuário; segurança e prevenção a fraudes.

11.2

Cookies de análise e desempenho podem ser utilizados de forma anonimizada para melhoria da Plataforma.

11.3

Não utilizamos cookies de terceiros para fins publicitários ou de rastreamento comportamental.

11.4

O Usuário pode gerenciar ou bloquear cookies nas configurações do navegador, ciente de que isso pode afetar o funcionamento de funcionalidades da Plataforma.

12. Links para Sites de Terceiros

12.1

A Plataforma pode disponibilizar links, integrações ou referências a websites, aplicativos ou serviços de terceiros. A Pronova não controla, não endossa, não monitora e não se responsabiliza pelo conteúdo, disponibilidade, segurança, privacidade ou práticas de tratamento de dados desses terceiros.

12.2

O acesso a sites ou serviços de terceiros é realizado por conta e risco do Usuário. Recomendamos a leitura das políticas de privacidade dos respectivos terceiros antes de fornecer quaisquer dados pessoais.

12.3

A presença de um link na Plataforma não implica qualquer parceria, patrocínio, aprovação ou responsabilidade da Pronova em relação ao terceiro indicado.

13. Crianças e Adolescentes

13.1

A Plataforma destina-se a profissionais de saúde maiores de 18 anos. Não coletamos intencionalmente dados de menores de 18 anos como Usuários.

13.2

Dados de Pacientes menores de idade tratados pelo Profissional no exercício de sua atividade clínica estão sujeitos ao regime especial de proteção da LGPD (art. 14) e são de responsabilidade do Profissional Controlador, que deve observar as garantias específicas previstas em lei.

14. Responsável Técnico, Encarregado (DPO) e Contato

Responsável Técnico

Paulo Tacioli Cavaglieri — responsável técnico pela plataforma Pronova perante os órgãos reguladores e de fiscalização da área da saúde, nos termos da legislação aplicável.

Encarregado pelo Tratamento de Dados Pessoais (DPO)

Paulo Tacioli Cavaglieri, designado nos termos do art. 41 da Lei nº 13.709/2018 (LGPD), como canal oficial de comunicação entre a Pronova, os titulares de dados e a Autoridade Nacional de Proteção de Dados (ANPD).

Para questões sobre esta Política, exercício de direitos de titulares, dúvidas sobre tratamento de dados ou comunicação de incidentes de segurança:

E-mail: contato@pronovatech.com.br

15. Alterações desta Política

15.1

Esta Política pode ser atualizada periodicamente. Alterações relevantes serão comunicadas pelo e-mail cadastrado ou na Plataforma, com antecedência mínima de 15 (quinze) dias. A data da versão vigente consta no topo deste documento.

15.2

O uso continuado dos Serviços após a vigência das alterações implica aceitação da Política atualizada.

16. Disposições Finais

16.1

Esta Política é regida pelas leis da República Federativa do Brasil.

16.2

Em caso de conflito entre esta Política e os Termos de Uso, prevalecerão os Termos de Uso.

16.3

A eventual invalidade de qualquer disposição não afeta as demais.
Pronova — Política de Privacidade · Versão 2.0 · Vigência a partir de 25/08/2026