Política de Privacidade
Versão 2.0 — Vigência a partir de 25/08/2026
A Pronova Tech Ltda. valoriza a privacidade de seus usuários e dos pacientes atendidos pela Plataforma. Esta Política de Privacidade descreve como tratamos dados pessoais no contexto da plataforma de teleconsulta, transcrição por Inteligência Artificial, prontuário eletrônico, prescrições e controle financeiro ("Serviços"), em conformidade com a Lei nº 13.709/2018 (LGPD), a Resolução CFM nº 2.454/2026 (uso de IA na medicina) e demais normas aplicáveis.
1. Papéis no Tratamento de Dados (LGPD)
1.1 Dados do Profissional (Usuário)
1.2 Dados dos Pacientes
1.3
1.4 Declaração Expressa — Dados Sensíveis
2. Dados Coletados
2.1 Dados do Profissional (Pronova como Controladora)
2.2 Dados dos Pacientes (Pronova como Operadora)
2.3 Dados de Pagamento
3. Finalidades e Bases Legais
- Prestação e operação dos Serviços → Execução de contrato (art. 7º, V, LGPD)
- Autenticação e segurança da conta → Legítimo interesse (art. 7º, IX, LGPD)
- Processamento de pagamentos → Execução de contrato
- Prevenção a fraudes e segurança → Legítimo interesse
- Cumprimento de obrigações legais → Obrigação legal (art. 7º, II, LGPD)
- Comunicações sobre o serviço → Execução de contrato / legítimo interesse
- Melhoria da Plataforma → Legítimo interesse (com dados anonimizados)
- Dados de saúde de Pacientes → Tutela da saúde / base legal definida pelo Controlador (art. 11, LGPD)
A Pronova NÃO utiliza dados de saúde de Pacientes para fins estatísticos, analíticos, comerciais ou de treinamento de modelos de IA.
4. Inteligência Artificial — Subprocessadores e Garantias
4.1
- Google Cloud Speech-to-Text: transcrição primária de áudio
- OpenAI: transcrição em contingência
- Anthropic: geração de texto de prontuário, prescrição e relatórios
4.2 Garantia de Não Uso para Treinamento
4.3
4.4
5. Compartilhamento de Dados
A Pronova não vende dados pessoais. Dados podem ser compartilhados:
5.1 Com subprocessadores
- Hostinger: hospedagem, servidores localizados no Brasil
- Stripe: processamento de pagamentos (PCI-DSS)
- SendGrid: envio de e-mails transacionais e lembretes de agendamento
- Google Cloud: transcrição de áudio
- OpenAI: transcrição de áudio (contingência)
- Anthropic: geração de textos por IA
- VaultID / VIDaaS: assinatura digital ICP-Brasil
5.2 Por obrigação legal
5.3 Para prevenção de fraudes
5.4
5.5 Prescrições por e-mail e WhatsApp
6. Armazenamento, Local e Transferência Internacional
6.1
6.2
7. Prazos de Retenção
Os dados são retidos pelos seguintes prazos mínimos, observadas obrigações legais:
- Dados de conta do Profissional: durante a vigência do contrato + 5 anos após o encerramento (prazo prescricional geral — art. 205, CC)
- Dados financeiros e de cobrança: 5 anos (obrigações fiscais e contábeis)
- Logs de acesso: 6 meses (Marco Civil da Internet — Lei 12.965/2014, art. 15)
- Trilha de auditoria de acessos ao prontuário: 20 anos (por analogia ao prazo de guarda do prontuário — Res. CFM 1.821/2007)
- Conteúdo de Pacientes (prontuários, transcrições): conforme instrução do Profissional Controlador, respeitado o prazo mínimo legal de 20 anos previsto na Res. CFM 1.821/2007 e na Lei 13.787/2018
- Correspondência de suporte: 3 anos
Após o término dos prazos aplicáveis, os dados serão excluídos ou anonimizados, salvo obrigação legal de retenção superior.
8. Segurança da Informação
A Pronova adota as seguintes medidas técnicas e administrativas de segurança:
- Criptografia em trânsito: TLS 1.3 em todas as comunicações
- Criptografia em repouso: AES-256 para campos sensíveis (CPF, segredos de autenticação)
- Controle de acesso por perfil de usuário com princípio do menor privilégio
- Senhas com requisitos mínimos de complexidade e bloqueio por tentativas
- Trilha de auditoria de acessos ao prontuário
- Backup diário automatizado com retenção mínima de 14 dias
- Monitoramento diário automatizado da plataforma
- Revisão periódica de permissões e acessos
Nenhum sistema é totalmente imune a riscos. A Pronova não garante imunidade absoluta contra ataques cibernéticos de terceiros.
9. Procedimento de Incidente de Segurança
9.1
- Contenção imediata do incidente;
- Notificação à ANPD e aos Controladores (Profissionais) afetados em até 3 (três) dias úteis do conhecimento do incidente, nos termos do art. 48 da LGPD e da Resolução CD/ANPD nº 15/2024;
- A notificação informará: natureza dos dados afetados, número estimado de titulares afetados, medidas adotadas para contenção, medidas de mitigação de riscos, e canais de contato do DPO;
- Investigação e relatório de causa raiz;
- Implementação de medidas corretivas.
9.2
10. Direitos dos Titulares
10.1
10.2
10.3
11. Cookies e Rastreamento
11.1
11.2
11.3
11.4
12. Links para Sites de Terceiros
12.1
12.2
12.3
13. Crianças e Adolescentes
13.1
13.2
14. Responsável Técnico, Encarregado (DPO) e Contato
Responsável Técnico
Encarregado pelo Tratamento de Dados Pessoais (DPO)
Para questões sobre esta Política, exercício de direitos de titulares, dúvidas sobre tratamento de dados ou comunicação de incidentes de segurança:
E-mail: contato@pronovatech.com.br
15. Alterações desta Política
15.1
15.2
16. Disposições Finais
16.1
16.2
16.3