Política de Privacidade do OsteoDigital
Versão 2026-09-17-r3 · Vigente desde 17 de setembro de 2026
1. Controlador e papéis no tratamento de dados
Esta Política descreve como o OsteoDigital trata dados pessoais no contexto da plataforma. Os papéis de controlador e operador podem variar conforme a categoria de dado tratado, e a qualificação jurídica definitiva de cada papel depende de análise específica -- o resumo abaixo é indicativo e está sujeito a revisão jurídica.
Em relação aos dados da conta do profissional (Seção 2) e aos dados de cobrança (Seção 3), o OsteoDigital atua, via de regra, como controlador, definindo as finalidades e meios desse tratamento.
Em relação aos dados clínicos de pacientes inseridos pelo profissional (Seção 4), o profissional de saúde é, via de regra, o responsável pela relação com o paciente e pela base legal do tratamento clínico, e o OsteoDigital atua como operador, tratando esses dados sob as instruções do profissional para viabilizar a plataforma.
2. Dados da conta do profissional
Ao criar uma conta, o OsteoDigital trata dados como nome, e-mail, telefone, especialidade profissional, número de registro profissional (quando informado) e credenciais de autenticação (gerenciadas pelo provedor de autenticação descrito na Seção 6).
Também são tratados dados técnicos relacionados ao uso da conta, como preferências de idioma e registros de auditoria de acesso e de alterações realizadas na plataforma.
3. Dados de cobrança e assinatura
Para viabilizar a assinatura paga, o OsteoDigital trata dados como país de cobrança, moeda, plano contratado, status da assinatura (incluindo período de teste) e histórico de pagamentos e cobranças.
O processamento direto de dados sensíveis de pagamento (como número completo de cartão de crédito) é realizado pelos provedores de pagamento indicados na Seção 8, não pelo OsteoDigital diretamente.
4. Dados clínicos de pacientes
O profissional pode inserir na plataforma dados relativos aos seus pacientes, incluindo dados de identificação, histórico clínico, exame físico, hipóteses diagnósticas, plano terapêutico, arquivos anexados e relatórios gerados a partir desses dados. Esses dados podem incluir dados sensíveis relacionados à saúde do paciente.
Esses dados são inseridos, geridos e de responsabilidade primária do profissional, que deve possuir a base legal, o consentimento ou a autorização exigidos pela legislação aplicável antes de registrá-los na plataforma. O OsteoDigital trata esses dados exclusivamente para viabilizar as funcionalidades da plataforma solicitadas pelo profissional.
5. Finalidade do tratamento
Os dados descritos acima são tratados para: operar e disponibilizar a plataforma; autenticar e proteger o acesso à conta; processar pagamentos e gerenciar a assinatura; fornecer funcionalidades assistidas por inteligência artificial, quando autorizadas conforme a Seção 9; oferecer suporte ao profissional; enviar comunicações operacionais relacionadas ao uso da plataforma; e cumprir obrigações legais e regulatórias aplicáveis.
6. Autenticação
O login e a gestão de sessão são realizados por meio de um provedor de autenticação (Supabase Auth), que administra credenciais, tokens de sessão e fluxos de recuperação de senha em nome do OsteoDigital.
7. Segurança da informação
O OsteoDigital adota medidas técnicas e organizacionais razoáveis para proteger os dados tratados na plataforma, incluindo controles de acesso vinculados a cada conta, segregação de dados por usuário no banco de dados, uso de conexões criptografadas e rotinas de backup.
Nenhum sistema é absolutamente livre de risco. O OsteoDigital busca aprimorar continuamente suas práticas de segurança, mas não declara conformidade absoluta ou certificada com nenhum framework regulatório específico nesta versão da Política.
8. Provedores e subprocessadores
O OsteoDigital utiliza os seguintes provedores para operar a plataforma, cada qual com finalidade distinta:
- Supabase -- hospedagem do banco de dados, autenticação de usuários e armazenamento de arquivos anexados pelos profissionais.
- Vercel -- hospedagem e execução da aplicação web do OsteoDigital.
- Stripe -- processamento de pagamentos e assinaturas para clientes fora do Brasil.
- Asaas -- processamento de pagamentos e assinaturas para clientes no Brasil.
- Google (Gemini) -- processamento dos dados especificamente submetidos pelo profissional ao utilizar as funcionalidades de Inteligência Assistida descritas no Aviso de Uso de Inteligência Artificial.
- Backblaze B2 -- armazenamento de cópias de backup do banco de dados e dos arquivos de pacientes, usadas exclusivamente para continuidade de negócio e recuperação de desastres. Esses backups são criptografados antes do envio; a Backblaze B2 não tem acesso ao conteúdo em texto claro.
9. Uso de Inteligência Artificial
O tratamento de dados por funcionalidades de Inteligência Artificial, incluindo quais dados podem ser enviados a provedores de IA e as condições de uso dessas funcionalidades, está descrito em detalhe no Aviso de Uso de Inteligência Artificial, parte integrante desta Política.
O uso de funcionalidades de IA sobre dados de um paciente específico respeita os mecanismos de governança e autorização clínica já existentes na plataforma, independentemente do aceite geral desta Política.
10. Transferências internacionais de dados
Alguns dos provedores listados na Seção 8 podem processar dados em servidores localizados fora do Brasil, inclusive nos Estados Unidos. Quando isso ocorrer, o OsteoDigital busca adotar salvaguardas compatíveis com a legislação de proteção de dados aplicável a essas transferências.
O mecanismo contratual específico de transferência internacional utilizado com cada provedor está sujeito a revisão e detalhamento jurídico em versão futura desta Política.
Os backups mantidos na Backblaze B2 (Seção 8) também podem ser armazenados fora do Brasil, em região definida por configuração operacional e não fixada nesta Política; por serem criptografados antes do envio, o acesso ao conteúdo depende exclusivamente das chaves controladas pelo OsteoDigital, independentemente da localização física do armazenamento.
11. Retenção de dados
O OsteoDigital retém os dados tratados pelo tempo necessário para cumprir as finalidades descritas nesta Política, incluindo obrigações legais, contratuais e regulatórias aplicáveis à atividade de saúde e à guarda de prontuários.
Uma política de retenção e descarte detalhada, com prazos específicos por categoria de dado, ainda está em definição e será publicada nesta mesma página assim que finalizada.
Cópias de backup mantidas na Backblaze B2 (Seção 8) seguem rotinas técnicas de retenção e expiração próprias da operação de backup, que ainda não estão vinculadas a um prazo jurídico de retenção definido nem a um mecanismo automático de exclusão por solicitação do titular. Uma eventual solicitação de exclusão ou anonimização de dados pode, portanto, não alcançar de forma imediata cópias de backup já geradas antes da solicitação.
12. Direitos do titular dos dados
Nos termos da legislação de proteção de dados aplicável, o titular pode ter direito a, entre outros: confirmar a existência de tratamento; acessar seus dados; corrigir dados incompletos, inexatos ou desatualizados; solicitar a portabilidade de seus dados; solicitar a eliminação de dados tratados com base no consentimento; obter informações sobre compartilhamento de dados; e revogar consentimento previamente concedido.
O acesso e a exportação dos próprios dados já contam com mecanismos de autoatendimento na plataforma: o profissional pode exportar os dados da sua conta e os dados de cada paciente sob sua responsabilidade diretamente pela área de Ajuda e pela página do paciente. A retirada do consentimento de pesquisa e a retirada do reconhecimento do aviso de privacidade também podem ser realizadas diretamente pelo profissional, ficando registradas de forma auditável. Os demais mecanismos -- incluindo correção formal, portabilidade estruturada e eliminação de dados -- ainda não estão disponíveis como fluxos de autoatendimento; até que estejam, solicitações correspondentes podem ser feitas pelo canal de contato indicado na Seção 15.
A retirada do consentimento de pesquisa ou do reconhecimento do aviso de privacidade produz efeitos sobre o uso futuro dos dados para a finalidade correspondente, mas não exclui automaticamente o prontuário do paciente nem afeta, por si só, outras autorizações ou finalidades de tratamento independentes, como a autorização específica para uso de Inteligência Artificial. Uma retirada não alcança retroativamente exportações, relatórios ou outros artefatos já gerados legitimamente antes da retirada.
O paciente, quando não for diretamente titular da conta na plataforma, pode exercer seus direitos preferencialmente perante o profissional responsável por seu atendimento, que é o ponto de contato direto para a relação clínica.
14. Atualização desta Política
Esta Política pode ser atualizada periodicamente. Alterações materiais serão comunicadas ao profissional e poderão exigir novo aceite antes da continuidade do uso da plataforma.
A versão vigente desta Política, incluindo sua data de vigência e histórico de versões anteriores, é sempre acessível na área de Ajuda da plataforma.
15. Contato
Dúvidas sobre esta Política de Privacidade ou solicitações relacionadas a dados pessoais podem ser encaminhadas para contato@osteodigital.com.