Documentos legais

Política de Privacidade

Esta política explica quais dados o Vittas trata, para quê, com quem e por quanto tempo — no site de marketing e no produto SaaS de gestão clínica.

Última atualização: 20 de julho de 2026

1. Quem somos

O Vittas é operado por Vittas Tecnologia em Saúde Ltda., CNPJ [CNPJ a definir], com sede em Brasil (“Vittas”, “nós”). O site institucional em https://www.vittas.app e o aplicativo/dashboard de gestão clínica fazem parte do mesmo ecossistema. Para assuntos de privacidade, o encarregado (DPO) pode ser contatado em privacidade@vittas.app. Detalhes sobre direitos do titular estão também na página LGPD.

2. Escopo

Esta política se aplica a: (a) visitantes do site de marketing; (b) contas de clínicas e profissionais de saúde (médicos, enfermagem, recepção, administradores); (c) contas de pacientes que usam o Vittas para descobrir clínicas, agendar, consultar o próprio prontuário vinculado e avaliar atendimentos; e (d) uso de recursos como localização para descoberta de clínicas, avaliações e pixels de marketing.

3. Dados de conta

Ao criar ou manter uma conta, podemos tratar:

  • Identificação e contato: nome, e-mail, telefone e credenciais de autenticação (incluindo login social, quando disponível).
  • Papel no produto: paciente, membro de clínica (com papéis como médico, enfermagem, recepção ou admin) ou administrador da plataforma.
  • Dados de sessão e segurança: tokens, IP, dispositivo, logs de acesso e eventos de auditoria relacionados a ações sensíveis.
  • Dados de cobrança da clínica: informações necessárias para assinatura e pagamento (processadas por provedor de pagamento, como Stripe), status do período de teste de 30 dias e da assinatura.

4. Dados da clínica

Clínicas cadastram informações operacionais e de atendimento, por exemplo:

  • Cadastro da clínica: nome, endereço, cidade, estado, coordenadas geográficas (quando usadas para descoberta), status e configurações.
  • Equipe: vínculos de membros, papéis e permissões por clínica (isolamento multi-tenant).
  • Agenda: consultas, disponibilidade, confirmação, check-in e lista de espera.
  • Financeiro: catálogo de serviços, faturas, pagamentos e documentos fiscais/PDF associados ao atendimento.
  • Comunicação interna: mensagens e notificações ligadas a pacientes e à operação da clínica.

Cada clínica acessa apenas os dados do próprio tenant, salvo hipóteses previstas nesta política (em especial a continuidade de cuidado com prontuário compartilhado, com vínculos e controles de acesso).

5. Dados de saúde e prontuário eletrônico

O Vittas processa dados de saúde tipicamente sob a relação clínica paciente–profissional, incluindo consultas (ex.: registros SOAP), CID-10, prescrições, exames, alergias, sinais vitais, documentos clínicos e demais informações do prontuário eletrônico.

Esses dados são sensíveis sob a LGPD. O tratamento ocorre para execução do serviço contratado pela clínica, cumprimento de obrigações legais/regulatórias aplicáveis à atividade de saúde e, quando exigido, com base em consentimento ou outras hipóteses legais cabíveis. Pacientes autenticados visualizam apenas o próprio vínculo de prontuário; a equipe clínica acessa conforme papéis e políticas de segurança (incluindo RLS e buckets privados para documentos).

6. Prontuário compartilhado entre clínicas

O Vittas pode permitir continuidade de cuidado quando o mesmo paciente (identificado por perfil vinculado) é atendido em mais de uma clínica na plataforma. Nesses casos, vínculos clínicos podem habilitar que profissionais autorizados de clínicas vinculadas visualizem o histórico relevante do prontuário, de acordo com as regras técnicas de acesso e com a finalidade de assistência à saúde.

Clínicas e profissionais são responsáveis por usar o compartilhamento apenas no contexto assistencial legítimo, observar sigilo profissional e informar o paciente conforme a prática e a legislação aplicáveis. O paciente pode exercer direitos descritos na seção de direitos e na política LGPD, inclusive questionando vínculos ou solicitando esclarecimentos pelo e-mail do DPO.

7. Localização para descoberta de clínicas

Pacientes podem buscar clínicas próximas. Para ordenar ou filtrar resultados por distância, o aplicativo pode receber coordenadas aproximadas (latitude/longitude) fornecidas pelo dispositivo ou informadas na busca, além de filtros de cidade/estado e texto.

A localização do paciente, quando usada, destina-se à descoberta e à experiência de busca — não à publicação pública do paradeiro do usuário. Coordenadas das clínicas podem constar do cadastro institucional para exibição e cálculo de proximidade. Você pode recusar permissão de localização no dispositivo; a busca por texto ou região continua disponível sem geolocalização precisa.

8. Avaliações (reviews)

Após atendimentos elegíveis, pacientes podem avaliar a clínica (nota e comentário opcional). Avaliações ficam vinculadas à consulta e ao perfil do avaliador. Em listagens públicas ou semi-públicas no produto, o nome pode ser parcialmente mascarado (ex.: iniciais).

Não publique dados de saúde de terceiros, conteúdo ofensivo ou ilícito. Podemos remover avaliações que violem os Termos de Uso ou a lei, preservando registros internos quando necessário para segurança e auditoria.

9. Site de marketing e pixels

No site de marketing e em fluxos web de conversão (ex.: conclusão de cadastro), podemos usar pixels e tags de medição — como Meta (Facebook) Pixel e Google Ads — para medir campanhas, entender desempenho de anúncios e otimizar aquisição. Identificadores e eventos (como visualização de página ou conversão de cadastro) podem ser enviados a esses provedores conforme configuração da plataforma.

Esses provedores podem tratar dados como controladores independentes ou operadores, segundo suas próprias políticas. Você pode gerenciar preferências de cookies/rastreamento no navegador e nas configurações das plataformas de anúncio. O uso do produto clínico autenticado segue controles de acesso mais restritos do que o marketing.

10. Bases legais e finalidades

Tratamos dados, conforme o caso, para:

  • Prestação do SaaS (agenda, prontuário, faturamento, multi-clínica, mensagens e recursos do paciente).
  • Execução de contrato e cobrança da assinatura.
  • Segurança, prevenção a fraudes e auditoria.
  • Cumprimento de obrigações legais e regulatórias.
  • Comunicação operacional (avisos de consulta, segurança da conta).
  • Marketing e analytics do site, com pixels quando aplicável e respeitando escolhas do titular.
  • Melhoria do produto com base em métricas agregadas ou pseudonimizadas, quando possível.

11. Compartilhamento com terceiros

Podemos compartilhar dados com provedores que nos ajudam a operar o serviço (hospedagem e banco de dados, autenticação, e-mail, processamento de pagamentos, infraestrutura de nuvem e ferramentas de analytics/ads), sempre sob contratos e medidas adequadas. Não vendemos dados pessoais de pacientes ou clínicas.

Também podemos divulgar dados se exigido por lei, ordem judicial ou autoridade competente, ou para proteger direitos, segurança e integridade do Vittas, dos usuários e do público.

12. Retenção

Mantemos dados pelo tempo necessário às finalidades desta política e às obrigações legais. Em linhas gerais:

  • Contas e dados operacionais da clínica: durante a vigência da relação contratual e por período adicional razoável para cobrança, disputas e auditoria.
  • Prontuários e documentos clínicos: pelo prazo exigido pela legislação e normas profissionais de saúde aplicáveis, ou enquanto a clínica mantiver a necessidade legítima de conservação no serviço; exclusão antecipada pode ser limitada por deveres legais de guarda.
  • Avaliações e vínculos de descoberta: enquanto forem necessários à funcionalidade ou até remoção conforme direitos e políticas.
  • Logs de auditoria e segurança: por prazos compatíveis com investigação e conformidade.
  • Dados de marketing/pixels: conforme políticas dos provedores e necessidade de medição de campanhas.

Após o encerramento, podemos anonimizar ou excluir dados quando não houver base legal para retenção. Soft-delete e banimentos administrativos podem preservar registros mínimos de integridade.

13. Segurança

Adotamos medidas técnicas e organizacionais, incluindo isolamento por clínica (RLS), autorização por papéis, armazenamento seguro de sessão, documentos clínicos em armazenamento privado e logs de auditoria para eventos sensíveis. Nenhum sistema é 100% isento de risco; incentivamos senhas fortes e boa higiene de acesso na equipe da clínica.

14. Seus direitos

Nos termos da LGPD, você pode solicitar confirmação de tratamento, acesso, correção, anonimização, bloqueio ou eliminação de dados desnecessários, portabilidade quando aplicável, informação sobre compartilhamentos, revogação de consentimento e oposição a tratamentos em hipóteses legais. Para exercer direitos, envie e-mail a privacidade@vittas.app com identificação suficiente. Ver procedimento na página LGPD.

15. Crianças e adolescentes

O Vittas não se destina a cadastro autônomo de menores sem representação. Dados de pacientes menores devem ser inseridos e geridos sob responsabilidade da clínica e/ou do responsável legal, observando a legislação aplicável.

16. Alterações

Podemos atualizar esta política para refletir mudanças no produto ou na lei. A data no topo indica a versão vigente. Alterações materiais poderão ser comunicadas pelo site, pelo produto ou por e-mail, quando apropriado.

17. Contato

Vittas Tecnologia em Saúde Ltda. · CNPJ [CNPJ a definir] · Brasil
Privacidade / DPO: privacidade@vittas.app