Política de Privacidade e Proteção de Dados

Em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei n. 13.709/2018)

Última atualização: 9 de setembro de 2026

1. Introdução

A Sincron IA, operadora da plataforma Secretária24h ("nós", "nosso" ou "Empresa"), está comprometida com a proteção da privacidade e dos dados pessoais de todos que interagem com nosso serviço.

Esta Política de Privacidade explica como coletamos, usamos, armazenamos, compartilhamos e protegemos seus dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei n. 13.709/2018), o Marco Civil da Internet (Lei 12.965/2014), o Código de Defesa do Consumidor e demais normas aplicáveis.

Ao utilizar a Plataforma, você declara que leu, compreendeu e consente com as práticas aqui descritas. Esta Política complementa nossos Termos de Uso.

2. Agentes de Tratamento de Dados

Conforme a LGPD, os papéis são distribuidos da seguinte forma:

2.1 Em relação aos dados dos Profissionais (usuários da plataforma)

  • Controlador: Sincron IA — decide a finalidade e os meios do tratamento dos dados cadastrais e de uso dos Profissionais

2.2 Em relação aos dados dos Pacientes/Contatos

  • Controlador: O Profissional — decide quais dados coletar de seus pacientes e para qual finalidade
  • Operador: Sincron IA — processa os dados em nome do Profissional, conforme suas instruções e estes Termos

3. Dados Pessoais Coletados

3.1 Dados do Profissional (cadastro)

  • Nome completo
  • CPF ou CNPJ
  • Endereço de e-mail
  • Número de telefone/WhatsApp
  • Especialidade profissional
  • Endereço da clínica/consultório (quando fornecido)
  • Dados de pagamento (processados pela Stripe — não armazenamos dados de cartão)

3.2 Dados dos Pacientes/Contatos

  • Nome
  • Número de telefone/WhatsApp
  • CPF (quando necessário para cobranças via Asaas)
  • Histórico de conversas pelo WhatsApp
  • Dados de agendamentos (data, horário, serviço)
  • Histórico de pagamentos (quando aplicável)
  • Notas ou observações inseridas pelo Profissional

3.3 Dados de Uso e Técnicos

  • Endereço IP e geolocalização aproximada
  • Tipo e versão do navegador
  • Sistema operacional e dispositivo
  • Páginas acessadas e tempo de navegação
  • Cookies e identificadores de sessão
  • Logs de acesso e ações na plataforma
  • Métricas de uso da IA (taxa de resolução, feedback, escalações)

3.4 Dados Sensíveis

A Plataforma não foi projetada para coletar ou armazenar dados sensíveis conforme a LGPD (dados de saúde, biométricos, genéticos etc.). Embora o Profissional atue na área da saúde, as conversas via WhatsApp tratam de agendamento e questões administrativas — não de prontuários médicos. Caso um paciente compartilhe informações de saúde espontaneamente em uma conversa, esses dados serão armazenados como parte do histórico de mensagens, sujeitos as mesmas medidas de segurança e retenção aplicáveis.

4. Finalidades do Tratamento

Utilizamos os dados pessoais para as seguintes finalidades:

FinalidadeBase Legal (LGPD Art. 7)
Prestação e manutenção do serviço contratadoExecução de contrato (Art. 7, V)
Processamento de pagamentos e cobrançasExecução de contrato (Art. 7, V)
Processamento de mensagens pela IAExecução de contrato (Art. 7, V)
Envio de notificações e lembretes do serviçoExecução de contrato (Art. 7, V)
Suporte técnico ao usuárioExecução de contrato (Art. 7, V)
Cumprimento de obrigações fiscais e regulatóriasObrigação legal (Art. 7, II)
Segurança, prevenção de fraudes e abusoLegítimo interesse (Art. 7, IX)
Melhoria e desenvolvimento de funcionalidadesLegítimo interesse (Art. 7, IX)
Analytics e métricas de desempenho (PostHog)Legítimo interesse (Art. 7, IX)
Publicidade e remarketing nas páginas públicas (Meta Pixel)Legítimo interesse (Art. 7, IX)
Comunicações de marketingConsentimento (Art. 7, I)

5. Compartilhamento de Dados

Compartilhamos dados pessoais apenas com terceiros estritamente necessários para a prestação do serviço:

ParceiroFinalidadeDados Compartilhados
SupabaseHospedagem de banco de dados e autenticaçãoTodos os dados da plataforma (criptografados)
VercelHospedagem da aplicação webLogs de acesso, dados técnicos
OpenAIProcessamento de IA para conversasConteúdo das mensagens (sem identificação direta)
UAZAPiAPI de integração WhatsAppNúmeros de telefone, conteúdo de mensagens
StripePagamento da assinaturaE-mail, dados de pagamento do Profissional
AsaasCobranças de pacientesNome, CPF, valor (do paciente)
ResendE-mails transacionaisEndereço de e-mail do Profissional
PostHogAnalytics e métricas de usoDados anonimizados de navegação
SentryMonitoramento de errosDados técnicos, logs de erro (sem PII)
Meta (Facebook/Instagram)Publicidade e remarketing (apenas páginas públicas de divulgação)Páginas visitadas, IP e identificador do navegador. Sem nome, e-mail, CPF ou telefone

Nós NÃO vendemos, alugamos ou comercializamos dados pessoais para terceiros.

6. Segurança dos Dados

Implementamos medidas técnicas e organizacionais para proteger seus dados:

6.1 Medidas Técnicas

  • Criptografia AES-256 para tokens sensíveis (chaves de API do WhatsApp e provedores de pagamento)
  • HTTPS/TLS obrigatório em toda a plataforma
  • Row Level Security (RLS) no banco de dados — cada Profissional acessa apenas seus próprios dados
  • Hashing de senhas com bcrypt (cost factor 12)
  • Autenticação JWT com expiração de sessão
  • Rate limiting em endpoints sensíveis para prevenção de ataques
  • Mascaramento de PII (informações pessoais identificáveis) em logs
  • Backups automáticos com retenção adequada

6.2 Medidas Organizacionais

  • Princípio do menor privilégio no acesso a dados
  • Separação de ambientes (desenvolvimento, staging, produção)
  • Chaves e credenciais armazenadas em variáveis de ambiente seguras (nunca em código)
  • Monitoramento contínuo de erros e anomalias (Sentry)

7. Retenção e Exclusao de Dados

7.1 Períodos de Retenção

Tipo de DadoPeríodoJustificativa
Dados da conta ativaEnquanto a conta estiver ativaExecução do contrato
Dados após cancelamento90 dias (anonimização)LGPD — prazo para exercício de direitos
Dados fiscais e de pagamento5 anosObrigação legal (CTN, legislação fiscal)
Logs de acesso6 mesesMarco Civil da Internet (Art. 15)
Histórico de conversas WhatsAppEnquanto a conta estiver ativaPrestação do serviço
Dados anonimizados/agregadosIndefinidamenteNão são dados pessoais (LGPD Art. 12)

7.2 Processo de Exclusao

Após o cancelamento da conta: (1) os dados são imediatamente marcados como inativos (soft delete); (2) o Profissional tem 90 dias para exportar seus dados; (3) após 90 dias, os dados pessoais são anonimizados de forma irreversível; (4) dados sujeitos a obrigação legal de retenção são mantidos pelo prazo necessário e depois eliminados.

8. Seus Direitos como Titular de Dados (LGPD Art. 18)

Você tem os seguintes direitos sobre seus dados pessoais, que podem ser exercidos a qualquer momento:

  • Confirmação e acesso (Art. 18, I e II): Obter confirmação da existência de tratamento e acessar seus dados pessoais
  • Correção (Art. 18, III): Solicitar a correção de dados incompletos, inexatos ou desatualizados
  • Anonimização, bloqueio ou eliminação (Art. 18, IV): Solicitar o tratamento de dados desnecessários, excessivos ou em desconformidade com a LGPD
  • Portabilidade (Art. 18, V): Exportar seus dados em formato estruturado (JSON) para outro fornecedor
  • Eliminação (Art. 18, VI): Solicitar a exclusão dos dados pessoais tratados com base no consentimento
  • Informação sobre compartilhamento (Art. 18, VII): Saber com quais entidades públicas e privadas seus dados foram compartilhados
  • Revogação de consentimento (Art. 18, IX): Retirar o consentimento a qualquer momento, sem afetar a licitude do tratamento anterior
  • Oposição (Art. 18, §2): Opor-se ao tratamento realizado com base em legítimo interesse, caso discorde da finalidade

8.1 Como Exercer seus Direitos

  • Pela plataforma: Acesse Dashboard > Configurações > Privacidade para exportar dados, anonimizar pacientes ou excluir sua conta
  • Por e-mail: Envie sua solicitação para [email protected]
  • Prazo de resposta: Responderemos em até 15 (quinze) dias úteis, conforme Art. 18, §5 da LGPD

8.2 Direitos dos Pacientes

Os pacientes cujos dados são tratados na Plataforma também possuem os direitos acima. Como o Profissional é o controlador desses dados, solicitações de pacientes devem ser direcionadas ao Profissional. A Sincron IA auxiliará o Profissional no cumprimento dessas solicitações por meio das ferramentas de privacidade da Plataforma (exportação, anonimização, exclusão de conversas).

9. Cookies e Tecnologias de Rastreamento

9.1 Cookies Essenciais (sempre ativos)

  • Autenticação e sessão do usuário
  • Preferências de tema e idioma
  • Tokens CSRF para segurança

9.2 Cookies de Analytics

  • PostHog — métricas de uso e navegação (dados anonimizados)

9.3 Cookies de Publicidade

O Meta Pixel registra as páginas visitadas para medir o resultado dos nossos anúncios e exibir publicidade da Secretária24h no Facebook e no Instagram a quem já visitou o site.

Ele funciona apenas nas páginas públicas de divulgação e nas telas de criação de conta. Não é carregado na área logada da Plataforma nem na página pública de agendamento do Profissional — ou seja, a visita de um paciente à agenda do seu Profissional nunca é enviada à Meta. Nenhum dado de paciente, prontuário, conversa ou agendamento é compartilhado com a Meta em nenhuma hipótese.

9.4 Gerenciamento de Cookies

Você pode gerenciar cookies nas configurações do seu navegador. A desativação de cookies essenciais pode comprometer o funcionamento da Plataforma.

10. Transferência Internacional de Dados

Alguns de nossos provedores de serviços estão localizados fora do Brasil, principalmente nos Estados Unidos:

  • Supabase (EUA) — Infraestrutura de banco de dados
  • Vercel (EUA) — Hospedagem da aplicação
  • OpenAI (EUA) — Processamento de IA
  • Stripe (EUA) — Processamento de pagamentos
  • PostHog (EUA/UE) — Analytics
  • Sentry (EUA) — Monitoramento de erros
  • Resend (EUA) — Envio de e-mails
  • Meta Platforms (EUA) — Publicidade e remarketing

Essas transferências são realizadas em conformidade com o Art. 33 da LGPD, com base em: (i) cláusulas contratuais padrão; (ii) certificações e frameworks de privacidade dos provedores (SOC 2, GDPR compliance); (iii) consentimento do titular quando aplicável.

11. Inteligência Artificial e Decisões Automatizadas

A Plataforma utiliza inteligência artificial para:

  • Interpretar e responder mensagens de pacientes via WhatsApp
  • Verificar disponibilidade e sugerir horários de agendamento
  • Gerar respostas baseadas em FAQ configurada pelo Profissional
  • Analisar feedback e sugerir melhorias na base de conhecimento (auto-learning)
  • Buscar respostas por similaridade semântica (embeddings/pgvector)

Transparência: Conforme o Art. 20 da LGPD, você tem direito a solicitar a revisão de decisões automatizadas que afetem seus interesses. A IA não toma decisões que impactem direitos do paciente sem possibilidade de revisão humana — o Profissional pode intervir a qualquer momento.

Uso dos dados pela OpenAI: Utilizamos a API da OpenAI com a opção de não utilização dos dados para treinamento de modelos. As conversas processadas não são retidas pela OpenAI além do período necessário para processar a requisição (conforme política de retenção zero da API).

12. Incidentes de Segurança

Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a Sincron IA:

  • Comunicará a ANPD em prazo razoável, conforme Art. 48 da LGPD
  • Notificará os titulares afetados por e-mail
  • Descreverá a natureza dos dados afetados, medidas adotadas e recomendações
  • Tomará medidas imediatas para mitigar os efeitos do incidente

13. Crianças e Adolescentes

A Plataforma não é destinada a menores de 18 anos. Não coletamos intencionalmente dados de menores de idade. Caso um paciente menor seja atendido pela Secretária IA, o Profissional e responsável por garantir que o atendimento e a coleta de dados estejam em conformidade com o Art. 14 da LGPD (consentimento de responsável legal e tratamento no melhor interesse da criança/adolescente).

14. Alterações nesta Política

  • Esta Política pode ser atualizada periodicamente para refletir mudanças em nossas práticas ou na legislação
  • Alterações significativas serão notificadas por e-mail com 30 (trinta) dias de antecedência
  • A versão vigente estará sempre disponível em secretaria24h.com.br/privacidade
  • O uso continuado da Plataforma após a notificação constitui aceitação das alterações

15. Encarregado de Dados (DPO)

Para questões, dúvidas ou solicitações relacionadas a proteção de dados pessoais:

Empresa: Sincron IA

E-mail do DPO: [email protected]

Suporte geral: [email protected]

Website: sincronia.digital

16. Autoridade Nacional de Proteção de Dados (ANPD)

Caso não esteja satisfeito com nossa resposta ou acredite que seus dados estão sendo tratados em desconformidade com a LGPD, você tem o direito de registrar uma reclamação junto a ANPD:

Website: www.gov.br/anpd

Canal de atendimento: Canal do Cidadão — ANPD