Acordo de
Processamento de Dados (DPA)

Versão: 1.5 | Atualizado: 2026-08-17

ACORDO DE PROCESSAMENTO DE DADOS

Este Acordo de Processamento de Dados (“DPA”) é celebrado entre:

OPERADOR: Wise Wise Works LTDA, inscrita no CNPJ 66.506.123/0001-07, com sede em São Paulo/SP, operadora da plataforma WiseThera (“WiseThera” ou “Operador”).

CONTROLADOR: O profissional de saúde ou pessoa jurídica que aceita os Termos de Uso da plataforma WiseThera (“Profissional” ou “Controlador”).

O aceite dos Termos de Uso da WiseThera constitui aceite integral deste DPA, nos termos do Art. 7º, caput, da LGPD. Para Profissionais com obrigações sob o GDPR (UE/EEE), o aceite também satisfaz os requisitos do Art. 28 do GDPR. Este DPA integra e complementa os Termos de Uso. Em caso de conflito em matéria de proteção de dados, este DPA prevalece sobre os Termos de Uso, que por sua vez prevalecem sobre a Política de Privacidade.

1. Definições

“Dados Pessoais” — qualquer informação relativa a pessoa natural identificada ou identificável, conforme LGPD Art. 5º, I e GDPR Art. 4(1).

“Dados Sensíveis” — dados pessoais sobre saúde, incluindo prontuários, diagnósticos e notas clínicas, conforme LGPD Art. 11 e GDPR Art. 9.

“Subprocessador” — terceiro contratado pela WiseThera para tratar Dados Pessoais em nome do Profissional, conforme Seção 8.

“Incidente de Segurança” — violação de segurança que resulte em destruição, perda, alteração, divulgação não autorizada ou acesso a Dados Pessoais, conforme LGPD Art. 48 e GDPR Art. 33.

“SCCs” — Cláusulas Contratuais Padrão aprovadas pela Comissão Europeia (Decisão 2021/914).

2. Objeto e Finalidade

Este Acordo estabelece os termos sob os quais a WiseThera, na qualidade de operador (LGPD Art. 5º, VII / GDPR Art. 4(8)), trata Dados Pessoais — incluindo Dados Sensíveis de saúde — em nome do Profissional, na qualidade de controlador (LGPD Art. 5º, VI / GDPR Art. 4(7)), para a prestação dos serviços da plataforma WiseThera.

3. Responsabilidades do Profissional (Controlador)

O Profissional é o único responsável por:

• Garantir que os Dados Pessoais inseridos na plataforma foram coletados de forma lícita e com as bases legais adequadas (LGPD Art. 7º/11; GDPR Art. 6º/9)

• Fornecer instruções de tratamento que não violem a LGPD, o GDPR ou outra legislação aplicável

• Garantir a exatidão, qualidade e licitude dos dados fornecidos à WiseThera

• Não inserir na plataforma dados para os quais não possui autorização legal de tratamento

A WiseThera não será responsável por dados inseridos pelo Profissional em violação a este Acordo ou à legislação aplicável.

4. Categorias de Dados Tratados

A WiseThera trata, em nome do Profissional, as seguintes categorias de dados:

Categoria

Exemplos

Classificação LGPD

Dados de identificação dos pacientes

Nome, data de nascimento, CPF, email, telefone

Dado pessoal (Art. 5º, I)

Dados de contato

Email, telefone, endereço

Dado pessoal

Dados financeiros

Histórico de pagamentos, inadimplências

Dado pessoal

Dados de agendamento

Datas, horários, tipo de sessão

Dado pessoal

Contato de emergência do paciente

Nome, telefone e/ou email de terceiro indicado pelo paciente

Dado pessoal

Dados de saúde e prontuário

Diagnósticos, evoluções clínicas, medicações, notas de sessão

Dado sensível (Art. 11)

5. Finalidades do Tratamento

A WiseThera trata os dados exclusivamente para as seguintes finalidades autorizadas pelo Profissional:

• Armazenamento e recuperação de dados inseridos pelo Profissional na plataforma

• Envio de comunicações transacionais aos pacientes (lembretes, confirmações) quando instruído pelo Profissional

• Geração de relatórios e métricas para o Profissional

• Manutenção técnica, segurança e backup dos dados

• Cumprimento de obrigações legais aplicáveis ao Operador

A WiseThera não trata os dados para nenhuma finalidade própria além das listadas acima.

6. Instruções de Tratamento

A WiseThera trata os dados exclusivamente conforme as instruções documentadas do Profissional, expressas por meio do uso da plataforma e deste Acordo. A WiseThera notificará imediatamente o Profissional caso receba instrução que, a seu critério fundamentado, viole a LGPD, o GDPR ou outra legislação aplicável.

7. Medidas de Segurança (Art. 46 LGPD / GDPR Art. 32)

A WiseThera implementa e mantém as seguintes medidas técnicas e organizacionais:

Técnicas:

• Criptografia em trânsito: HTTPS obrigatório em todas as comunicações

• Criptografia em repouso: criptografia a nível de campo para Dados Sensíveis de pacientes e prontuários

• Autenticação em dois fatores (2FA) obrigatória para login com email e senha; login via Google utiliza a autenticação própria do provedor Google

• Isolamento multi-tenant: dados de cada Profissional isolados no banco de dados

• Logs de auditoria completos: toda alteração em dados sensíveis registrada com usuário, data/hora e origem

• Rate limiting e proteção contra ataques de força bruta

• IPs mascarados em sistemas de analytics

• Acesso ao console de produção auditado e restrito

Organizacionais:

• Acesso aos dados restrito aos colaboradores com necessidade operacional (princípio do menor privilégio)

• Todos os colaboradores com acesso a dados de pacientes vinculados a NDA e termo de confidencialidade específico

• Procedimento documentado de resposta a incidentes

• Revisão periódica de acessos e permissões

8. Subprocessadores

A WiseThera utiliza os seguintes subprocessadores para prestar os serviços:

Subprocessador

País sede

Finalidade

Mecanismo de transferência

Render Services, Inc.

EUA

Hospedagem da aplicação e banco de dados

SCCs (DPA em render.com/dpa; ISO 27001:2022; EU-US Data Privacy Framework)

AWS S3

EUA

Armazenamento de arquivos

SCCs

Stripe, Inc.

EUA

Processamento de pagamentos

SCCs

Resend, Inc.

EUA

Envio de emails transacionais

SCCs

Google LLC

EUA

OAuth (login) e Calendar (opcional)

SCCs

Datafa.st (JustShipIt Pte. Ltd.)

Singapura

Analytics do site público

SCCs (DPA disponível em datafa.st/dpa)

Framer, Inc.

EUA

Hospedagem site institucional

SCCs

A WiseThera notificará o Profissional com antecedência mínima de 14 dias antes de adicionar ou substituir subprocessadores que processem dados de pacientes. O Profissional pode se opor por escrito durante esse período. Caso a WiseThera não possa oferecer alternativa comercialmente razoável, o Profissional poderá rescindir o uso do serviço afetado mediante aviso escrito, sem penalidade por essa rescisão específica.

A WiseThera exigirá contratualmente dos subprocessadores obrigações de proteção de dados equivalentes às deste DPA, permanecendo responsável pelo cumprimento dessas obrigações pelos subprocessadores.

9. Transferências Internacionais

Dados podem ser transferidos para subprocessadores fora do Brasil (conforme tabela acima). A WiseThera garante que todas as transferências internacionais são realizadas com mecanismos adequados:

• Para EUA: SCCs vigentes, conforme GDPR e equivalente de melhor prática LGPD (Art. 33)

• Para UE/EEE: SCCs vigentes e/ou decisão de adequação da Comissão Europeia, quando aplicável

Caso a WiseThera venha a oferecer serviços direcionados a titulares no Reino Unido ou Suíça, mecanismos adequados (UK Addendum / FADP) serão implementados antes dessa expansão.

10. Direitos dos Titulares

Quando o Profissional receber solicitação de titular (paciente) exercendo seus direitos (LGPD Art. 18 / GDPR Art. 15-22), a WiseThera:

• Fornecerá ao Profissional as informações técnicas necessárias para responder à solicitação

• Executará as ações técnicas solicitadas (acesso, portabilidade, eliminação) no prazo de até 5 dias úteis após instrução do Profissional

• Não responderá diretamente a titulares de pacientes sem instrução explícita do Profissional, exceto quando legalmente obrigado

O Profissional é o único responsável por receber e responder a solicitações de titulares; a WiseThera atuará como suporte técnico para esse processo.

11. Notificação de Incidentes (LGPD Art. 48 / GDPR Art. 33-34)

Em caso de Incidente de Segurança que afete dados tratados em nome do Profissional, a WiseThera:

• Notificará o Profissional em até 24 horas após identificação do incidente

• Fornecerá: natureza do incidente, categorias e quantidade de dados afetados, medidas tomadas ou planejadas, nome do ponto de contato da WiseThera

• Cooperará com o Profissional para a notificação à ANPD (Art. 48 LGPD) e/ou à autoridade supervisora competente (Art. 33 GDPR), quando aplicável

A notificação de incidente pela WiseThera não constitui reconhecimento de culpa ou responsabilidade pelo incidente. As obrigações desta seção não se aplicam a incidentes causados por ação ou omissão do próprio Profissional.

12. Eliminação e Devolução de Dados

Ao término da relação contratual ou mediante solicitação do Profissional:

• A WiseThera eliminará ou devolverá ao Profissional todos os dados tratados em seu nome, conforme escolha do Profissional

• A eliminação será concluída nos sistemas ativos em até 30 dias e nos backups históricos em até 90 dias (nenhum dado marcado para exclusão é restaurado de backups)

• A WiseThera fornecerá confirmação escrita da conclusão da eliminação mediante solicitação

13. Auditoria e Comprovação

A WiseThera manterá documentação suficiente para demonstrar conformidade com este Acordo e com a LGPD/GDPR. O Profissional pode solicitar:

• Cópia da documentação de medidas de segurança implementadas

• Relatório de subprocessadores atualizado

• Informações sobre incidentes ocorridos (se houver)

Para auditorias mais extensas (ex: auditorias in loco), as partes acordarão condições, custos e prazo com antecedência mínima de 30 dias. Auditorias in loco limitam-se a uma vez por ano calendário, realizadas em horário comercial, sem interrupção das operações. Os custos de auditoria são de responsabilidade do Profissional.

14. Vigência

Este Acordo é válido enquanto o Profissional utilizar a plataforma WiseThera. Obrigações de confidencialidade e segurança sobre dados de saúde sobrevivem ao término do Acordo pelo prazo de retenção regulatório aplicável.

15. Lei Aplicável e Precedência

Este Acordo é regido pela Lei 13.709/2018 (LGPD) e, para Profissionais com obrigações GDPR, pelo Regulamento (UE) 2016/679 (GDPR). Foro: Comarca de São Paulo/SP.

Ordem de precedência em caso de conflito: (1) este DPA; (2) Termos de Uso; (3) Política de Privacidade. As SCCs de cada subprocessador regem as respectivas transferências internacionais conforme Seção 9.

16. Para Profissionais com Obrigações GDPR (UE/EEE)

Este DPA satisfaz os requisitos do Art. 28 do GDPR. O aceite dos Termos de Uso da WiseThera constitui celebração deste DPA nos termos exigidos pela legislação europeia.

Caso sua organização exija versão assinada formalmente deste DPA, entre em contato em privacidade@wisethera.com com o assunto “DPA — Assinatura Formal”. A WiseThera disponibilizará versão para assinatura em até 5 dias úteis.

17. Contato DPA

privacidade@wisethera.com

Wise Wise Works LTDA — CNPJ 66.506.123/0001-07 — São Paulo, SP — Brasil

Assinaturas

OPERADOR — Wise Wise Works LTDA

Nome: \_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_

Cargo: \_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_

Data: \_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_

Assinatura: \_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_

CONTROLADOR

Nome / Razão Social: \_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_

CPF / CNPJ: \_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_

Cargo (se PJ): \_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_

Data: \_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_

Assinatura: \_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_