Política de Privacidade
Última atualização: 08/08/2026
Importante: este é um modelo inicial alinhado à LGPD. O texto definitivo deve ser revisado pela assessoria jurídica antes da liberação comercial.
1. Controlador e DPO
O controlador dos dados é a clínica/profissional usuário da Plataforma. A StartMed atua como operadora, processando dados conforme instruções do controlador. Encarregado: dpo@startmedcrm.com.br.
2. Dados Coletados
- Cadastro: nome, e-mail, telefone, especialidade, CRM.
- Pacientes: nome, contato, datas, histórico de consultas e mensagens.
- Conversas WhatsApp: mensagens trocadas pelo número conectado da clínica.
- Logs técnicos: IP, user-agent e ações sensíveis (auditoria).
3. Bases Legais (LGPD)
- Execução de contrato (uso da plataforma).
- Cumprimento de obrigação legal/regulatória.
- Legítimo interesse (segurança, prevenção a fraudes).
- Consentimento (comunicações promocionais).
4. Compartilhamento
Compartilhamos dados apenas com sub-operadores estritamente necessários: provedor de banco de dados, gateway de WhatsApp e serviços de IA — todos sob acordo de confidencialidade.
5. Direitos do Titular
O titular pode solicitar acesso, correção, anonimização, portabilidade, eliminação e revogação de consentimento. Solicitações: dpo@startmedcrm.com.br.
6. Retenção
Dados são mantidos enquanto a conta estiver ativa. Após exclusão da conta, dados são eliminados em até 30 dias, salvo obrigações legais de guarda (ex.: CFM, fiscal).
7. Segurança
Aplicamos criptografia em trânsito (TLS), controle de acesso por RLS no banco, autenticação obrigatória, bloqueio de senhas vazadas e logs de auditoria.
8. Cookies
Utilizamos cookies essenciais para autenticação e funcionamento da Plataforma. Não usamos cookies de rastreamento publicitário.
9. Integração com Google Calendar
O profissional de saúde pode, por escolha própria, conectar sua conta Google para sincronizar consultas com o Google Calendar. A conexão é opcional e a Plataforma funciona sem ela.
9.1. Permissões solicitadas
- Ver e editar eventos (
calendar.events): criar, atualizar e excluir apenas os eventos das consultas agendadas pela Plataforma, no calendário escolhido pelo profissional. Também lemos eventos em um intervalo de datas limitado para detectar conflito de horário. - Ver disponibilidade (
calendar.freebusy): obter apenas os intervalos ocupados (início e fim) dos calendários que o profissional selecionou, para não oferecer ao paciente um horário já comprometido. Este recurso do Google não expõe título, descrição, local ou convidados dos eventos. - Listar calendários (
calendar.calendarlist.readonly): somente leitura, para o profissional escolher qual calendário recebe as consultas e quais contam como tempo ocupado. - Identificação (
openid,email): identificar qual conta Google foi conectada e exibi-la na tela de configurações.
9.2. O que armazenamos
- E-mail da conta Google conectada.
- Identificador do calendário escolhido e dos calendários marcados como visíveis.
- Tokens de acesso e de renovação, necessários para manter a sincronização.
- Para cada consulta sincronizada, o identificador do evento criado no Google.
9.3. O que não armazenamos
Não armazenamos título, descrição, local, participantes ou qualquer conteúdo de eventos do seu calendário. Não armazenamos eventos que não tenham sido criados pela Plataforma. Os intervalos ocupados obtidos para verificar disponibilidade são usados no momento da consulta e não são gravados.
9.4. Como revogar
Em Configurações → Agenda → Desconectar, dentro da Plataforma. Ao desconectar, revogamos o token junto ao Google e excluímos de nossa base os dados da integração e os vínculos com os eventos já sincronizados. Você também pode revogar o acesso diretamente em myaccount.google.com/permissions.
9.5. Uso limitado
O uso e a transferência de informações recebidas das APIs do Google pela StartMed obedecem à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado. Não vendemos esses dados, não os usamos para publicidade, não os usamos para treinar modelos de inteligência artificial generalizados e não permitimos leitura humana, exceto com sua autorização expressa para suporte, por exigência legal, ou quando os dados estiverem agregados e anonimizados.
StartMed's use and transfer of information received from Google APIs adheres to the Google API Services User Data Policy, including the Limited Use requirements.