LEGAL
LGPD — proteção de dados.
ÚLTIMA ATUALIZAÇÃO: 7 DE JUNHO DE 2026
A Theravus trata dados pessoais — inclusive dados sensíveis de saúde — em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei 13.709/2018) e com as resoluções do Conselho Federal de Psicologia (CFP) e do Conselho Federal de Medicina (CFM). Esta página é a central de referência sobre o tema; ela complementa a Política de Privacidade e os Termos de Uso.
1. Papéis: controlador e operador
A LGPD distingue quem decide sobre o tratamento (controlador) de quem o executa por conta de outrem (operador — art. 5º, VI e VII):
- Dados dos pacientes: a clínica ou o profissional de saúde é o controlador — define quais dados coleta e para quê. A Theravus atua como operadora, tratando esses dados estritamente conforme as instruções do controlador e o nosso Acordo de Tratamento de Dados (DPA).
- Dados do próprio profissional/clínica (conta, faturamento, uso da plataforma): aqui a Theravus é a controladora.
2. Bases legais do tratamento
Todo tratamento se apoia em ao menos uma hipótese legal da LGPD. Dados comuns seguem o art. 7º; dados sensíveis de saúde seguem o art. 11, predominantemente a tutela da saúde por profissional de saúde. Principais finalidades:
| Finalidade | Dados | Base legal |
|---|---|---|
| Prestação do serviço (conta, prontuário, agenda, faturamento) | Identificação e contato do profissional, dados de assinatura | Execução de contrato (art. 7º, V) |
| Registro clínico do paciente (prontuário, evoluções, anexos) | Dados sensíveis de saúde do paciente | Tutela da saúde, por profissional de saúde (art. 11, II, "f") |
| Recursos de IA (resumos, transcrições, análises) com anonimização prévia | Conteúdo clínico sem identificadores diretos | Tutela da saúde + legítimo interesse, com salvaguardas (art. 11, II + art. 7º, IX) |
| Lembretes e mensageria com o paciente (e-mail, WhatsApp, SMS) | Nome, contato, dados da consulta | Execução de contrato + consentimento do titular (art. 7º, I e V) |
| Cobrança e emissão de documentos fiscais | Dados de faturamento e pagamento | Cumprimento de obrigação legal/regulatória (art. 7º, II) |
| Segurança, prevenção a fraude e trilha de auditoria | Logs de acesso, IP, dispositivo | Legítimo interesse + obrigação legal (art. 7º, IX e II) |
| Marketing e comunicação (newsletter, leads) | Nome e e-mail de leads/assinantes | Consentimento, revogável a qualquer tempo (art. 7º, I) |
3. Dados sensíveis de saúde
Prontuários, diagnósticos, prescrições, gravações de sessão, transcrições e respostas de questionários são dados pessoais sensíveis (art. 5º, II). Seu tratamento é restrito às finalidades de tutela da saúde e apoio à prática clínica, com sigilo profissional reforçado. Esses dados nunca são usados para publicidade, nem comercializados, nem expostos a outros tenants. O acesso é segregado por clínica e registrado em trilha de auditoria.
4. Recursos de inteligência artificial
Os recursos de IA (resumos, análises comportamentais, transcrições, sugestões) operam, por padrão, sobre conteúdo com anonimização prévia de identificadores diretos (nome, CPF, contato). As saídas são auxiliares e devem ser revisadas pelo profissional antes de qualquer uso clínico — não substituem o julgamento humano. O profissional pode desativar os recursos de IA por paciente ou para toda a clínica em Configurações → IA.
5. Seus direitos (art. 18)
Como titular de dados, você pode exercer a qualquer momento:
| Direito | O que significa |
|---|---|
| Confirmação e acesso | Saber se tratamos seus dados e obter cópia deles. |
| Correção | Atualizar dados incompletos, inexatos ou desatualizados. |
| Anonimização, bloqueio ou eliminação | De dados desnecessários, excessivos ou tratados em desconformidade com a LGPD. |
| Portabilidade | Receber seus dados em formato estruturado e interoperável (export). |
| Eliminação dos dados tratados com consentimento | Ressalvadas as hipóteses de guarda obrigatória (ex.: prontuário pelo prazo do CFP). |
| Informação sobre compartilhamento | Saber com quais operadores e terceiros seus dados são compartilhados. |
| Informação sobre a recusa do consentimento | Conhecer as consequências de negar consentimento a um tratamento. |
| Revogação do consentimento | Retirar, a qualquer momento, consentimento dado anteriormente. |
| Revisão de decisões automatizadas | Pedir revisão humana de decisões tomadas unicamente por tratamento automatizado. |
Como exercer: profissionais usam Configurações → Privacidade para exportar ou solicitar exclusão dos seus dados. Pacientes têm canal próprio no portal LGPD do paciente. Em ambos os casos, você também pode escrever ao nosso Encarregado em dpo@theravus.app. Respondemos em até 15 dias. Quando a Theravus atua como operadora, encaminhamos a solicitação ao controlador (clínica/profissional) responsável.
6. Encarregado pelo tratamento de dados (DPO)
Em conformidade com o art. 41 da LGPD, a Theravus mantém um Encarregado (DPO) responsável por receber comunicações de titulares e da ANPD e orientar a equipe sobre as práticas de proteção de dados. Contato: dpo@theravus.app.
7. Compartilhamento e operadores
Compartilhamos dados apenas com operadores estritamente necessários à prestação do serviço (hospedagem, banco de dados, gateway de pagamento, envio de e-mail, WhatsApp e provedores de IA), todos sob contrato de operador (art. 39). A lista atualizada está na Política de Privacidade. Não vendemos dados pessoais.
8. Transferência internacional de dados
Alguns operadores (por exemplo, provedores de IA e infraestrutura) podem processar dados fora do Brasil. Nesses casos, a transferência observa as hipóteses do art. 33 da LGPD — cláusulas contratuais de proteção, garantias equivalentes às da lei brasileira e minimização/anonimização sempre que possível.
9. Segurança da informação
Adotamos medidas técnicas e administrativas (arts. 46 a 49): criptografia em trânsito (TLS 1.3), hash de senhas (bcrypt), segregação de dados por tenant, autenticação em dois fatores opcional, princípio do menor privilégio, trilha de auditoria das ações sensíveis e backups com expurgo automático.
10. Incidentes de segurança
Em caso de incidente que possa acarretar risco ou dano relevante aos titulares, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados em prazo razoável (art. 48), informando a natureza dos dados, os envolvidos, as medidas adotadas e as recomendações de mitigação. Quando atuamos como operadora, notificamos imediatamente o controlador.
11. Dados de crianças e adolescentes
Quando o paciente é criança ou adolescente, o tratamento observa o art. 14 da LGPD e o melhor interesse do menor: os dados são fornecidos e geridos pelo profissional responsável, com consentimento específico de pelo menos um dos pais ou do responsável legal, obtido pelo controlador.
12. Retenção e descarte
Cada categoria de dado tem prazo próprio de guarda — prontuários, por exemplo, seguem o mínimo legal do CFP. Os prazos completos e o procedimento de descarte estão na Política de Retenção de Dados.
13. Reclamação à ANPD
Se entender que seus direitos não foram atendidos, você pode peticionar à Autoridade Nacional de Proteção de Dados (ANPD) pelos canais oficiais em gov.br/anpd . Antes disso, recomendamos contatar o nosso Encarregado — costumamos resolver mais rápido.
14. Documentos relacionados
- Política de Privacidade — coleta, uso e operadores.
- Termos de Uso — condições da plataforma.
- Acordo de Tratamento de Dados (DPA) — relação operador ↔ controlador.
- Política de Retenção de Dados — prazos e descarte.
- Política de Cancelamento — encerramento e devolução de dados.