Legal
LGPD — protección de datos.
Última actualización: 7 de junio de 2026
Traducción para su conveniencia; en caso de divergencia, prevalece la versión en portugués.
Theravus trata datos personales — incluidos datos sensibles de salud — de conformidad con la Ley General de Protección de Datos de Brasil (LGPD — Ley 13.709/2018) y con las resoluciones del Consejo Federal de Psicología (Conselho Federal de Psicologia — CFP) y del Consejo Federal de Medicina (Conselho Federal de Medicina — CFM). Esta página es el centro de referencia sobre el tema; complementa la Política de Privacidad y los Términos de Uso.
1. Funciones: responsable y encargado del tratamiento
La LGPD distingue entre quien decide sobre el tratamiento (responsable del tratamiento) y quien lo ejecuta por cuenta de otro (encargado del tratamiento — art. 5, VI y VII):
- Datos de los pacientes: la clínica o el profesional de la salud es el responsable del tratamiento — define qué datos recopila y para qué. Theravus actúa como encargado del tratamiento, tratando esos datos estrictamente conforme a las instrucciones del responsable del tratamiento y a nuestro Acuerdo de Tratamiento de Datos (DPA) (en portugués).
- Datos del propio profesional/clínica (cuenta, facturación, uso de la plataforma): aquí Theravus es el responsable del tratamiento.
2. Bases legales del tratamiento
Todo tratamiento se apoya en al menos una base legal de la LGPD. Los datos comunes siguen el art. 7; los datos sensibles de salud siguen el art. 11, predominantemente la tutela de la salud por un profesional de la salud. Principales finalidades:
| Finalidad | Datos | Base legal |
|---|---|---|
| Prestación del servicio (cuenta, historia clínica, agenda, facturación) | Identificación y contacto del profesional, datos de suscripción | Ejecución de contrato (art. 7, V) |
| Registro clínico del paciente (historia clínica, evoluciones, anexos) | Datos sensibles de salud del paciente | Tutela de la salud, por un profesional de la salud (art. 11, II, "f") |
| Funciones de IA (resúmenes, transcripciones, análisis) con anonimización previa | Contenido clínico sin identificadores directos | Tutela de la salud + interés legítimo, con salvaguardas (art. 11, II + art. 7, IX) |
| Recordatorios y mensajería con el paciente (correo electrónico, WhatsApp, SMS) | Nombre, contacto, datos de la cita | Ejecución de contrato + consentimiento del titular (art. 7, I y V) |
| Cobro y emisión de documentos fiscales | Datos de facturación y pago | Cumplimiento de obligación legal/regulatoria (art. 7, II) |
| Seguridad, prevención del fraude y pista de auditoría | Registros de acceso, IP, dispositivo | Interés legítimo + obligación legal (art. 7, IX y II) |
| Marketing y comunicación (newsletter, leads) | Nombre y correo electrónico de leads/suscriptores | Consentimiento, revocable en cualquier momento (art. 7, I) |
3. Datos sensibles de salud
Las historias clínicas, diagnósticos, prescripciones, grabaciones de sesión, transcripciones y respuestas a cuestionarios son datos personales sensibles (art. 5, II). Su tratamiento se limita a las finalidades de tutela de la salud y apoyo a la práctica clínica, con secreto profesional reforzado. Estos datos nunca se utilizan con fines publicitarios, ni se comercializan, ni se exponen a otros tenants. El acceso está segregado por clínica y registrado en una pista de auditoría.
4. Funciones de inteligencia artificial
Las funciones de IA (resúmenes, análisis conductuales, transcripciones, sugerencias) operan, de forma predeterminada, sobre contenido con anonimización previa de los identificadores directos (nombre, CPF, contacto). Los resultados son auxiliares y deben ser revisados por el profesional antes de cualquier uso clínico — no sustituyen el juicio humano. El profesional puede desactivar las funciones de IA por paciente o para toda la clínica en Configuración → IA.
5. Sus derechos (art. 18)
Como titular de los datos, usted puede ejercer en cualquier momento:
| Derecho | Qué significa |
|---|---|
| Confirmación y acceso | Saber si tratamos sus datos y obtener una copia de ellos. |
| Rectificación | Actualizar datos incompletos, inexactos o desactualizados. |
| Anonimización, bloqueo o eliminación | De datos innecesarios, excesivos o tratados en disconformidad con la LGPD. |
| Portabilidad | Recibir sus datos en un formato estructurado e interoperable (exportación). |
| Eliminación de los datos tratados con consentimiento | Salvo en los supuestos de conservación obligatoria (p. ej.: historia clínica durante el plazo del CFP). |
| Información sobre el intercambio de datos | Saber con qué encargados del tratamiento y terceros se comparten sus datos. |
| Información sobre la negativa a otorgar el consentimiento | Conocer las consecuencias de negar el consentimiento a un tratamiento. |
| Revocación del consentimiento | Retirar, en cualquier momento, el consentimiento otorgado anteriormente. |
| Revisión de decisiones automatizadas | Solicitar la revisión humana de decisiones tomadas únicamente mediante tratamiento automatizado. |
Cómo ejercerlos: los profesionales utilizan Configuración → Privacidad para exportar o solicitar la eliminación de sus datos. Los pacientes tienen un canal propio en el portal del paciente. En ambos casos, usted también puede hablar con nuestro encargado de protección de datos por WhatsApp. Respondemos en un plazo de hasta 15 días. Cuando Theravus actúa como encargado del tratamiento, remitimos la solicitud al responsable del tratamiento (clínica/profesional) correspondiente.
6. Encargado de protección de datos (DPO)
De conformidad con el art. 41 de la LGPD, Theravus cuenta con un encargado de protección de datos (DPO) responsable de recibir las comunicaciones de los titulares y de la ANPD y de orientar al equipo sobre las prácticas de protección de datos. Contacto: WhatsApp o por el canal de contacto del sitio.
7. Intercambio de datos y encargados del tratamiento
Compartimos datos únicamente con encargados del tratamiento estrictamente necesarios para la prestación del servicio (alojamiento, base de datos, pasarela de pago, envío de correo electrónico, WhatsApp y proveedores de IA), todos bajo contrato de encargado del tratamiento (art. 39). La lista actualizada está en la Política de Privacidad. No vendemos datos personales.
8. Transferencia internacional de datos
Algunos encargados del tratamiento (por ejemplo, proveedores de IA e infraestructura) pueden procesar datos fuera de Brasil. En esos casos, la transferencia observa los supuestos del art. 33 de la LGPD — cláusulas contractuales de protección, garantías equivalentes a las de la ley brasileña y minimización/anonimización siempre que sea posible.
9. Seguridad de la información
Adoptamos medidas técnicas y administrativas (arts. 46 a 49): cifrado en tránsito (TLS 1.3), hash de contraseñas (bcrypt), segregación de datos por tenant, autenticación de dos factores opcional, principio de mínimo privilegio, pista de auditoría de las acciones sensibles y copias de seguridad con depuración automática.
10. Incidentes de seguridad
En caso de un incidente que pueda acarrear un riesgo o daño relevante para los titulares, comunicaremos a la Autoridad Nacional de Protección de Datos de Brasil (ANPD) y a los titulares afectados en un plazo razonable (art. 48), informando la naturaleza de los datos, los involucrados, las medidas adoptadas y las recomendaciones de mitigación. Cuando actuamos como encargado del tratamiento, notificamos de inmediato al responsable del tratamiento.
11. Datos de niños y adolescentes
Cuando el paciente es un niño o adolescente, el tratamiento observa el art. 14 de la LGPD y el interés superior del menor: los datos son proporcionados y gestionados por el profesional responsable, con el consentimiento específico de al menos uno de los padres o del tutor legal, obtenido por el responsable del tratamiento.
12. Conservación y eliminación
Cada categoría de datos tiene su propio plazo de conservación — las historias clínicas, por ejemplo, siguen el mínimo legal del CFP. Los plazos completos y el procedimiento de eliminación están en la Política de Conservación de Datos (en portugués).
13. Reclamación ante la ANPD
Si considera que sus derechos no han sido atendidos, usted puede presentar una petición ante la Autoridad Nacional de Protección de Datos de Brasil (ANPD) a través de los canales oficiales en gov.br/anpd. Antes de ello, recomendamos contactar a nuestro encargado de protección de datos — solemos resolverlo más rápido.
14. Documentos relacionados
- Política de Privacidad — recopilación, uso y encargados del tratamiento.
- Términos de Uso — condiciones de la plataforma.
- Acuerdo de Tratamiento de Datos (DPA) (en portugués) — relación encargado ↔ responsable del tratamiento.
- Política de Conservación de Datos (en portugués) — plazos y eliminación.
- Política de Cancelación (en portugués) — cierre y devolución de datos.