Política de Privacidade

Versão: 1.9 | Atualizado: 2026-08-17

Resumo

Antes do texto formal: aqui está o que realmente importa para você.

O que coletamos: seus dados de cadastro (nome, email, CRP/CRM/etc.) e os dados que você mesmo insere (pacientes, sessões, financeiro). Também coletamos dados de uso da plataforma (logs técnicos).

Para quê: operar a plataforma. Nada mais.

O que NÃO fazemos:

• Não vendemos seus dados ou os de seus pacientes

• Não usamos dados de saúde para anúncios ou marketing

• Não compartilhamos com terceiros sem necessidade técnica e sem base legal

Quem controla: você é o controlador dos dados de seus pacientes. Nós somos o operador. Processamos apenas porque você nos autorizou.

Seus direitos: acesso, correção, portabilidade e eliminação. Tudo disponível diretamente na plataforma.

1. Quem Somos

Controlador dos dados do Profissional (dados de cadastro e uso da plataforma): Wise Wise Works LTDA — CNPJ 66.506.123/0001-07 — São Paulo/SP

Canal de Privacidade: A Wise Wise Works LTDA, por se enquadrar como empresa de pequeno porte nos termos da Resolução CD/ANPD nº 2/2022, está dispensada da nomeação formal de Encarregado (DPO). O canal de comunicação sobre dados pessoais é privacidade@wisethera.com.

Em relação aos dados dos pacientes inseridos na plataforma pelo Profissional: o Profissional é o controlador; a WiseThera é o operador (Lei 13.709/2018, Art. 5º, VI e VII).

2. Dados que Coletamos

2.1 Dados do Profissional (você)

Cadastro:

• Nome completo

• Email profissional

• CPF ou CNPJ

• Número de registro profissional (CRP, CRM, CFO, etc.)

• Telefone (opcional)

• Dados de pagamento (processados por gateway seguro; não armazenamos dados de cartão)

Uso da plataforma:

• Logs de acesso (IP, timestamp, ações realizadas) — para segurança e auditoria

• Configurações e preferências da conta

• Histórico de interações com o suporte (emails, conversas) — para qualidade do atendimento e continuidade do histórico

Base legal por tipo de dado (Art. 7º LGPD):

Dado

Base legal

Finalidade

Nome, email, registro profissional

Execução de contrato (Art. 7º, V)

Identificação, acesso à plataforma, comunicação

CPF/CNPJ

Obrigação legal (Art. 7º, II)

Emissão de nota fiscal, compliance fiscal

Dados de pagamento

Execução de contrato (Art. 7º, V)

Processamento de assinatura via Stripe

Telefone (opcional)

Legítimo interesse (Art. 7º, IX)

Suporte e comunicação complementar

Logs de acesso (IP, timestamp)

Obrigação legal (Art. 7º, II)

Marco Civil da Internet (Lei 12.965/2014, Art. 15) — retenção obrigatória 6 meses

Histórico de suporte

Legítimo interesse (Art. 7º, IX)

Qualidade e continuidade do atendimento

Dados de uso — analytics interno (sem cookie, IPs mascarados)

Legítimo interesse (Art. 7º, IX)

Melhoria do produto, sem identificação individual

Dados de uso — Datafa.st (site público, cookie de analytics)

Consentimento (Art. 7º, I)

Métricas de tráfego do site, origem e funis de conversão

2.2 Dados dos Pacientes (inseridos por você)

Você insere na plataforma dados sobre seus pacientes. Esses dados podem incluir:

• Nome, contato, data de nascimento

• Histórico de sessões e agendamentos

• Informações financeiras (pagamentos, inadimplências)

• Prontuário eletrônico (diagnósticos, evoluções, observações clínicas)

• Contato de emergência do paciente (nome, telefone e/ou email de um terceiro indicado pelo paciente)

Dados de prontuário são dados sensíveis de saúde (LGPD, Art. 11º) e recebem proteção máxima.

Você é o controlador desses dados. A WiseThera processa apenas mediante suas instruções para operar a plataforma. Nunca acessamos o conteúdo de prontuários para fins comerciais.

Base legal que VOCÊ deve garantir (como controlador):

• Consentimento explícito do paciente, ou

• Execução do contrato de prestação de serviço de saúde, ou

• Proteção da vida ou incolumidade física

Recomendamos que você tenha um termo de consentimento assinado pelo paciente autorizando o uso de ferramentas digitais no consultório.

Pacientes menores de idade: Para pacientes menores de 12 anos, a LGPD (Art. 14) exige que o consentimento seja obtido dos pais ou responsáveis legais com verificação adequada. O profissional (como controlador) é responsável por garantir esse consentimento antes de inserir dados do menor na plataforma. Para adolescentes de 12 a 17 anos, aplica-se o regime geral de consentimento com atenção ao ECA e ao código de ética do conselho profissional aplicável.

2.3 Dados Técnicos (automáticos)

• Cookies essenciais para funcionamento da plataforma (autenticação, segurança)

• Logs de servidor (erros, performance)

• Dados de uso do site público coletados pelo Datafa.st. Coleta dados de navegação (páginas visitadas, referência de origem, tipo de dispositivo) via cookie de analytics; não identifica você individualmente; não compartilha dados com redes de publicidade. Consulte nossa Política de Cookies para detalhes sobre o cookie instalado e como gerenciá-lo

• Dados de uso dentro da plataforma coletados por analytics interno: rastreamento de eventos sem cookies e com IPs mascarados. Coleta: tipo de dispositivo, browser, sistema operacional, referência de origem, parâmetros UTM de campanhas, geolocalização aproximada por cidade/país

Consulte nossa Política de Cookies para detalhes.

3. Como Usamos os Dados

3.1 Para operar a plataforma

• Manter sua conta e autenticar acessos

• Processar agendamentos, pagamentos, lembretes

• Enviar notificações relacionadas ao serviço (ex: confirmações, alertas de segurança)

Comunicações transacionais para pacientes: A pedido e sob instrução do profissional (controlador), a WiseThera envia emails transacionais diretamente aos pacientes via provedor de email (ex: lembretes de sessão, confirmações de agendamento). Nesses envios, processamos nome e email do paciente exclusivamente para executar a comunicação autorizada. Base legal: execução do contrato de prestação de serviço de saúde entre profissional e paciente (Art. 7º, V LGPD). Pacientes que desejem interromper comunicações devem solicitar ao profissional, que é o controlador dessa relação.

3.2 Para segurança e compliance

• Logs de auditoria (quem acessou o quê, quando)

• Detecção e prevenção de acessos não autorizados

• Cumprimento de obrigações legais (fiscal, regulatório)

3.3 Para melhorar o produto

• Métricas de uso anonimizadas e agregadas (ex: quais funcionalidades são mais usadas)

• Nunca vinculamos dados de uso a pacientes individuais

• Você pode desativar analytics não-essenciais nas configurações da conta

3.4 Para comunicação

• Emails transacionais: confirmações, alertas, cobranças (necessários para o serviço)

• Emails de produto: novidades, atualizações (você pode descadastrar a qualquer momento)

• Nunca enviamos publicidade de terceiros

4. O que Nunca Fazemos

Para ser explícito, porque privacidade é nosso principal compromisso:

• Nunca vendemos dados de profissionais ou pacientes

• Nunca compartilhamos dados de saúde com farmacêuticas, seguradoras ou qualquer empresa

• Nunca usamos dados de pacientes para treinar modelos de IA sem consentimento explícito

• Nunca cedemos dados a governos sem ordem judicial (exceto obrigação legal inafastável)

• Nunca monetizamos dados de uso de forma que identifique indivíduos

• Nunca acessamos o conteúdo de prontuários para fins que não sejam operar o serviço técnico

Isso é consequência estrutural do nosso modelo de negócio: nossa única receita vem de assinaturas. Dados não têm valor econômico para nós. Sua confiança, sim.

5. Compartilhamento de Dados

Compartilhamos dados apenas com subprocessadores necessários para operar a plataforma, todos com contratos de proteção de dados e adequados à LGPD:

Subprocessador

Finalidade

Dados compartilhados

Render Services, Inc. (EUA)

Hospedagem da aplicação e banco de dados

Todos os dados da plataforma — transferência internacional coberta por SCCs (DPA disponível em render.com/dpa; certificação ISO 27001:2022 e EU-US Data Privacy Framework)

AWS S3 (us-east-1)

Armazenamento de arquivos (avatares, uploads)

Arquivos enviados pelo profissional

Framer

Hospedagem do site institucional (wisethera.com)

Dados técnicos de acesso ao site (IP, user agent)

Datafa.st (JustShipIt Pte. Ltd. — Singapura)

Métricas de visitas ao site público

Dados de navegação do site público (páginas, origem, dispositivo) — transferência internacional coberta por SCCs (DPA disponível em datafa.st/dpa)

Google (OAuth)

Login com conta Google (opcional, ativado pelo usuário)

Email e nome do perfil Google

Google Calendar e Google Meet

Sincronização de agenda e criação de links de videochamada para atendimentos remotos (opcional, ativado pelo usuário)

Eventos de agenda do profissional; links de reunião associados aos atendimentos

Stripe, Inc. (EUA)

Processamento de pagamentos (assinaturas)

Dados do profissional: nome, email, CPF/CNPJ, dados de cobrança (não de pacientes) — transferência internacional coberta por SCCs

Resend, Inc. (EUA)

Envio de emails transacionais

Email e nome do profissional; email e nome dos pacientes (somente para comunicações autorizadas pelo profissional) — transferência internacional coberta por SCCs

Todos os subprocessadores operam dentro das diretrizes desta Política e estão sujeitos a contratos de processamento de dados (DPA) adequados. Notificaremos com antecedência mínima de 14 dias qualquer mudança de subprocessadores que processem dados de pacientes. Você pode solicitar a lista atualizada de subprocessadores a qualquer momento.

Para usuários da UE: a lista de subprocessadores e os mecanismos de transferência são disponibilizados mediante solicitação, conforme GDPR Art. 28(3)(d).

Em caso de venda da empresa ou fusão: notificaremos com 30 dias de antecedência e você poderá exportar e excluir seus dados antes da transferência.

APIs do Google (OAuth e Calendar): Os dados acessados por meio das APIs do Google são utilizados exclusivamente para as funcionalidades descritas nesta política (autenticação e sincronização de agenda). Não utilizamos dados obtidos via APIs do Google para desenvolver, melhorar ou treinar modelos de Inteligência Artificial ou Aprendizado de Máquina.

6. Segurança dos Dados

Implementamos as seguintes medidas técnicas (conforme Art. 46º da LGPD):

• Criptografia em trânsito: HTTPS obrigatório em todas as comunicações

• Criptografia a nível de campo: dados sensíveis de pacientes e dados do profissional são criptografados individualmente no banco de dados. Mesmo que alguém acesse o banco diretamente, os dados sensíveis são ilegíveis

• Criptografia de notas clínicas: anotações de sessões (prontuário) criptografadas a nível de campo, com proteção adicional além da criptografia de disco

• Autenticação em dois fatores (2FA): obrigatório para login com email e senha; código enviado por email a cada login. Login via Google utiliza a autenticação própria do provedor Google

• Bloqueio de conta por tentativas falhas: conta bloqueada após tentativas excessivas de senha incorreta

• Sessões com expiração automática: sessões de login expiram por inatividade

• Logs de auditoria completos: toda alteração em dados sensíveis é registrada com quem fez, quando e de onde

• Acesso ao console de produção auditado: qualquer acesso administrativo ao console de produção é registrado e requer justificativa

• Proteção contra tentativas abusivas: bloqueio automático de acessos que excedam padrões normais de uso

• Isolamento multi-tenant: dados de cada consultório isolados no banco, sem possibilidade de acesso cruzado

• Geolocalização sem compartilhamento: endereços IP não são enviados a serviços externos para geolocalização

• IPs mascarados em analytics: analytics interno usa IPs mascarados, sem rastreamento individual

• Registros clínicos criptografados: notas de sessão armazenadas com criptografia a nível de campo. Assinatura digital de prontuários (Lei 14.063/2020) está prevista no roadmap. Consulte os Termos de Uso para o escopo atual da funcionalidade.

Nenhum sistema é 100% inviolável. Se ocorrer um incidente que afete seus dados:

• Profissionais afetados: notificamos em até 24 horas após a identificação, com detalhes do que ocorreu e as medidas tomadas

• ANPD: notificamos conforme os prazos regulatórios vigentes (referência atual: 2 dias úteis, conforme Art. 48 da LGPD)

7. Seus Direitos (LGPD, Art. 18º)

Você pode exercer estes direitos a qualquer momento, diretamente na plataforma ou via privacidade@wisethera.com:

Direito

O que significa

Como exercer

Acesso

Ver todos os dados que temos sobre você

Painel da conta

Correção

Atualizar dados incorretos ou desatualizados

Painel da conta

Portabilidade

Exportar seus dados em formato estruturado (CSV/JSON)

Painel da conta

Eliminação

Deletar sua conta e todos os dados

Painel da conta

Revogação de consentimento

Retirar consentimento para usos baseados nele

Configurações

Oposição

Questionar uso baseado em legítimo interesse

privacidade@wisethera.com

Anonimização

Solicitar anonimização de dados desnecessários ao serviço (LGPD Art. 18, IV)

privacidade@wisethera.com

Informação sobre compartilhamento

Saber com quem compartilhamos seus dados

Esta política + privacidade@wisethera.com

Prazo de resposta: até 15 dias corridos para solicitações por email. Para ações disponíveis na plataforma, imediato.

Profissionais também podem solicitar, em nome de seus pacientes (como controladores), as ações de acesso, correção, portabilidade e eliminação dos dados dos pacientes.

8. Retenção de Dados

Tipo de dado

Prazo de retenção

Motivo

Dados da conta (cadastro)

Enquanto a conta está ativa + 5 anos após cancelamento

Obrigação fiscal e legal

Dados de pacientes e prontuários

Conforme você configurar (padrão: 20 anos¹)

Regulatório de saúde

Logs de acesso

6 meses

Segurança

Logs de auditoria

5 anos

Compliance LGPD

Dados financeiros

5 anos

Obrigação fiscal

¹ O prazo de guarda de prontuários varia por conselho profissional. A plataforma adota 20 anos como padrão (maior prazo regulatório, cobre CFM). O profissional (controlador) é responsável por verificar o prazo correto para sua especialidade: psicólogos (CFP 01/2009): mínimo 5 anos para adultos; médicos (CFM 1.821/2007): 20 anos para adultos; outros conselhos podem ter prazos distintos. A adoção de 20 anos pela plataforma é conservadora e não prejudica psicólogos, que podem solicitar eliminação dos dados após o prazo do CFP.

A responsabilidade pelo cumprimento das normas do conselho profissional é do profissional (controlador), não da WiseThera (operador).

Após o prazo de retenção ou solicitação de eliminação: dados são deletados permanentemente dos sistemas e backups de produção. Backups históricos são sobrescritos em até 90 dias. O prazo é justificado pela necessidade técnica de manter backups rotacionados para recuperação em caso de falha catastrófica (ciclos de retenção de backup de produção). Nenhum dado marcado para exclusão é restaurado de backups históricos, exceto em caso de falha técnica que afete também a conta do próprio titular solicitante.

9. Cookies

Veja nossa Política de Cookies para informações completas sobre quais cookies usamos e como gerenciá-los.

10. Usuários na União Europeia (GDPR)

O site wisethera.com é acessível globalmente e a WiseThera se compromete com os padrões do Regulamento Geral de Proteção de Dados da UE (GDPR — Regulamento 2016/679) para usuários localizados na União Europeia ou Espaço Econômico Europeu.

Bases legais equivalentes (GDPR Art. 6º)

Situação

Base legal LGPD

Base legal GDPR equivalente

Operar a conta e o serviço

Execução de contrato (Art. 7º, V)

Art. 6(1)(b) — execução de contrato

Segurança e auditoria

Legítimo interesse (Art. 7º, IX)

Art. 6(1)(f) — legítimo interesse

Obrigações fiscais/legais

Obrigação legal (Art. 7º, II)

Art. 6(1)(c) — obrigação legal

Dados de saúde dos pacientes

Consentimento explícito (Art. 11º, I)

Art. 9(2)(a) — consentimento explícito

Direitos adicionais sob GDPR

Além dos direitos da LGPD listados na seção 7, usuários da UE têm:

• Direito de restrição de tratamento (Art. 18 GDPR): solicitar que limitemos o processamento enquanto uma contestação está pendente

• Direito de oposição (Art. 21 GDPR): opor-se a tratamentos baseados em legítimo interesse

• Portabilidade estruturada (Art. 20 GDPR): receber dados em formato interoperável para transferência a outro controlador

Transferências internacionais de dados

Os dados da aplicação e banco de dados são hospedados pela Render Services, Inc. (EUA), certificada ISO 27001:2022 e participante do EU-US Data Privacy Framework, com DPA que inclui SCCs para transferências internacionais. Arquivos enviados pelos profissionais são armazenados no AWS S3 (EUA), com SCCs para transferências internacionais.

Representante na UE

Representante na UE (GDPR Art. 27): A WiseThera atualmente não designou representante formal na União Europeia. Enquanto a plataforma for acessada apenas incidentalmente por usuários UE (sem monitoramento sistemático de titulares UE como atividade principal), a obrigação do Art. 27 não se aplica. Caso a WiseThera passe a oferecer serviços direcionados a titulares UE de forma regular, a designação de representante será providenciada antes dessa expansão. Usuários UE podem exercer seus direitos diretamente pelo canal abaixo.

Para exercer direitos GDPR: privacidade@wisethera.com Você também pode reclamar junto à autoridade de proteção de dados do seu país da UE (lista em: edpb.europa.eu/about-edpb/about-edpb/members_pt).

11. Acordo de Processamento de Dados (DPA)

Para usuários que exijam formalização contratual do tratamento de dados (especialmente usuários com obrigações GDPR ou políticas internas de compliance), a WiseThera disponibiliza um Acordo de Processamento de Dados (DPA) que detalha:

• Instruções de tratamento da WiseThera como operador

• Medidas técnicas e organizacionais de segurança (Art. 46 LGPD / GDPR Art. 28)

• Condições para uso de subprocessadores

• Procedimentos de notificação de incidentes

• Direitos e obrigações das partes no contexto do tratamento

Solicite o DPA em: privacidade@wisethera.com com o assunto “Solicitação de DPA”.

12. Links para Sites de Terceiros

A plataforma e o site institucional podem conter links para sites de terceiros (ex: artigos, integrações externas). A WiseThera não controla o conteúdo nem as políticas de privacidade desses sites e não assume responsabilidade por eles. Recomendamos que você leia as políticas de privacidade de qualquer site externo que visitar.

13. Alterações nesta Política

Quando atualizarmos esta política:

• Notificaremos por email com pelo menos 30 dias de antecedência para mudanças relevantes

• A data de atualização no topo do documento sempre reflete a versão mais recente

• Mudanças menores (clareza, gramática) podem ser feitas sem notificação prévia

• Histórico de versões disponível mediante solicitação

14. Contato e Canal de Privacidade

Para qualquer questão sobre privacidade, exercício de direitos ou dúvidas sobre esta política:

Canal de Privacidade (dispensa de DPO — Resolução CD/ANPD nº 2/2022): privacidade@wisethera.com Resposta em até 15 dias corridos.

Wise Wise Works LTDA CNPJ: 66.506.123/0001-07 São Paulo, SP — Brasil

Você também pode registrar reclamação junto à ANPD (Autoridade Nacional de Proteção de Dados), conforme seu direito previsto no Art. 18, §1º da LGPD: gov.br/anpd

Esta política está em conformidade com a Lei 13.709/2018 (LGPD), regulamentações complementares da ANPD, e o Regulamento Geral de Proteção de Dados da União Europeia (GDPR — Regulamento 2016/679).