Política de Privacidade
Última atualização: 12 de setembro de 2026
Esta política explica como o Vidaflow (“nós”) trata dados pessoais ao oferecer a plataforma de gestão para clínicas, consultórios e profissionais da saúde e da beleza, acessível em vidaflow.com.br. Ela foi escrita para atender à Lei Geral de Proteção de Dados (Lei 13.709/2018 — LGPD) e ao Marco Civil da Internet.
1. Dois papéis diferentes: a clínica e os pacientes dela
O Vidaflow é usado por clínicas para organizar a própria operação. Isso cria duas relações distintas, e a LGPD trata cada uma de um jeito:
- Dados da clínica e da equipe dela (nome, e-mail, telefone, CPF/CNPJ, dados de cobrança, logs de uso). Aqui o Vidaflow é o controlador: decidimos como e por que esses dados são tratados, para prestar e cobrar o serviço.
- Dados dos pacientes e clientes da clínica (cadastro, agendamentos, fichas de atendimento, fotos, histórico). Esses dados pertencem à clínica, que os insere no sistema. A clínica é a controladora e o Vidaflow é o operador: tratamos esses dados apenas conforme a clínica determina, para fazer a plataforma funcionar. Quem decide a finalidade, obtém o consentimento do paciente e responde por ele é a clínica.
Se você é paciente de uma clínica que usa o Vidaflow e quer exercer seus direitos sobre os dados que ela registrou, o pedido deve ser feito à própria clínica. Nós apoiamos a clínica no atendimento a esse pedido.
2. Quais dados tratamos
Da clínica e dos usuários dela:
- Nome da clínica, ramo de atividade, endereço, telefone/WhatsApp, logotipo e cor da marca.
- CPF ou CNPJ — apenas quando a clínica opta por pagar a assinatura com cartão ou boleto, por exigência do meio de pagamento.
- Nome, e-mail, celular e papel (dono, gerente, atendente) de cada pessoa da equipe com acesso ao painel.
- Senha, guardada apenas na forma de hash (não temos como ler a senha original).
- Registros de atividade no painel (quem fez o quê e quando), usados pela própria clínica para auditoria.
- Dados de faturamento da assinatura: plano, datas, status de pagamento e o identificador da cobrança no meio de pagamento. Não armazenamos número de cartão.
Dos pacientes e clientes da clínica, inseridos pela clínica:
- Nome, celular, e-mail, data de nascimento, etiquetas e observações livres.
- Agendamentos: serviço, profissional, data, status, valor, sinal.
- Dados de saúde — fichas de anamnese e avaliação, respostas a formulários clínicos, registro de produtos e lotes usados, reações adversas, fotos de antes e depois e assinatura digital. Pela LGPD, são dados pessoais sensíveis, e recebem proteção reforçada (ver seção 6).
- Histórico de pacotes, pontos de fidelidade, indicações e respostas a pesquisas de satisfação.
- Consentimento de uso de dados registrado pela clínica no cadastro do paciente.
Dados técnicos, de qualquer visitante: endereço IP, tipo de navegador e páginas acessadas, nos registros de servidor necessários para segurança e diagnóstico de falhas.
3. Para que usamos e com qual base legal
- Prestar o serviço contratado — agenda, cadastro, financeiro, lembretes, página pública de agendamento. Base legal: execução de contrato (art. 7º, V) e, para dados de pacientes, a determinação da clínica controladora.
- Cobrar a assinatura e emitir os documentos fiscais e de cobrança devidos. Base legal: execução de contrato e cumprimento de obrigação legal (art. 7º, II).
- Enviar mensagens operacionais à clínica e, em nome dela, aos pacientes: confirmação e lembrete de agendamento, aviso de vaga, link de sinal, pesquisa de satisfação, lembrete de retorno. Base legal: execução de contrato; para pacientes, a base é a que a clínica controladora estabeleceu.
- Manter a plataforma segura — detectar acessos indevidos, prevenir fraude, investigar falhas. Base legal: legítimo interesse (art. 7º, IX) e prevenção à fraude (art. 11, II, “g”).
- Cumprir a lei e responder a autoridades quando obrigados. Base legal: obrigação legal.
Não vendemos dados pessoais, não os usamos para publicidade de terceiros e não fazemos perfilamento de pacientes.
4. Com quem compartilhamos
Usamos fornecedores que processam dados em nosso nome, sob contrato e apenas para a finalidade indicada. Cada um só recebe o que precisa:
- Supabase — hospedagem do banco de dados e dos arquivos enviados (logotipos, fotos). O banco fica na região de São Paulo, Brasil.
- Vercel — hospedagem da aplicação e processamento das páginas.
- Asaas e InfinitePay — meios de pagamento. Recebem os dados necessários para gerar e confirmar cobranças (nome, CPF/CNPJ, e-mail, valor). Cada um tem a própria política de privacidade.
- Resend — envio de e-mails transacionais (por exemplo, redefinição de senha).
- Meta (WhatsApp Business) — envio de mensagens de agendamento quando esse canal está configurado. O conteúdo é o texto da mensagem e o número do destinatário.
- Google — apenas para quem escolhe entrar com a conta Google. Recebemos o e-mail e o nome; não acessamos contatos, agenda nem arquivos.
Alguns desses fornecedores podem processar dados fora do Brasil. Quando isso ocorre, exigimos garantias contratuais compatíveis com a LGPD (art. 33). Os dados clínicos permanecem armazenados no Brasil.
Também podemos compartilhar dados se exigido por lei, ordem judicial ou autoridade competente, e em caso de reorganização societária — sempre mantendo os compromissos desta política.
5. Por quanto tempo guardamos
- Enquanto a conta da clínica estiver ativa, mantemos os dados necessários ao serviço.
- Após o cancelamento, a conta e os dados ficam disponíveis por um período para reativação ou exportação; depois disso podem ser excluídos definitivamente, mediante aviso.
- A clínica pode solicitar a exclusão definitiva a qualquer momento. A exclusão apaga em cascata todos os dados de pacientes registrados por ela.
- Registros de cobrança e documentos fiscais são mantidos pelo prazo exigido pela legislação tributária, mesmo após o cancelamento.
- Registros técnicos de acesso são mantidos por 6 meses, conforme o Marco Civil da Internet.
Prontuários e fichas clínicas estão sujeitos a prazos próprios de guarda definidos pelos conselhos profissionais. A responsabilidade por observar esses prazos, e por exportar ou reter os registros antes de uma exclusão, é da clínica.
6. Como protegemos
- Isolamento entre clínicas no próprio banco de dados: cada consulta é restrita, em nível de banco, aos dados da clínica autenticada. Uma clínica não consegue acessar dados de outra nem por falha da aplicação.
- Criptografia em trânsito (HTTPS/TLS) em todas as conexões, e em repouso na infraestrutura do banco.
- Senhas armazenadas apenas como hash com sal; nunca em texto.
- Controle de acesso por papel dentro da clínica (dono, gerente, atendente) e registro de atividades.
- Credenciais de integrações (meios de pagamento, mensageria) guardadas separadamente e nunca exibidas depois de salvas.
- Backups gerenciados pelo provedor do banco.
Nenhum sistema é infalível. Se identificarmos um incidente de segurança com risco relevante para os titulares, comunicaremos a clínica afetada e, quando exigido, a Autoridade Nacional de Proteção de Dados (ANPD), nos prazos legais.
7. Seus direitos
A LGPD garante ao titular dos dados (art. 18), entre outros, o direito de:
- confirmar se tratamos seus dados e acessá-los;
- corrigir dados incompletos, inexatos ou desatualizados;
- pedir a anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- pedir a portabilidade a outro fornecedor;
- saber com quem compartilhamos;
- revogar consentimento, quando essa for a base legal;
- opor-se a tratamento realizado com base em legítimo interesse.
Se você representa uma clínica, boa parte disso pode ser feita diretamente no painel (Configurações, Equipe, Clientes). Para o restante, escreva para [email protected]. Respondemos em até 15 dias.
Se você é paciente, dirija o pedido à clínica que registrou seus dados — ela é a controladora. Se precisar, ajudamos a clínica a cumprir o pedido.
8. Cookies
Usamos apenas cookies estritamente necessários: o de sessão, que mantém você conectado ao painel, e um cookie temporário durante o login com Google, para proteger contra falsificação de requisição. Não usamos cookies de publicidade nem de rastreamento entre sites. Por isso não exibimos banner de consentimento — não há nada a consentir.
9. Crianças e adolescentes
A plataforma é contratada por empresas e profissionais, não por menores. Uma clínica pode cadastrar pacientes menores de idade; nesse caso, cabe a ela obter o consentimento específico de ao menos um dos pais ou responsável legal, como exige o art. 14 da LGPD.
10. Mudanças nesta política
Podemos atualizar este documento quando o serviço mudar ou a lei exigir. Mudanças relevantes serão avisadas no painel ou por e-mail com antecedência razoável. A data no topo indica a versão vigente.
11. Contato e encarregado
Dúvidas, pedidos e reclamações sobre dados pessoais podem ser enviados ao nosso encarregado pelo tratamento de dados (DPO) em [email protected]. Você também pode apresentar reclamação à ANPD.