Política de Privacidade
Vigente desde 07/10/2026
Esta Política explica como o Klinna trata dados pessoais, de acordo com a Lei Geral de Proteção de Dados (LGPD — Lei 13.709/2018). Ela complementa os Termos de Uso.
1. Papéis: quem decide e quem opera
- Dados dos pacientes (cadastro, agenda, prontuário, financeiro, conversas iniciadas pelo WhatsApp): a clínica é a controladora e o fornecedor do Klinna é o operador. Pacientes que quiserem exercer seus direitos devem procurar a clínica onde são atendidos; o fornecedor ajuda a clínica a atender.
- Dados dos usuários do sistema (profissionais e secretárias): o fornecedor é o controlador, para manter as contas, a segurança e o suporte.
Fornecedor e encarregado pelo tratamento de dados (DPO): Jonathan Frigieli — contato@klinna.com.br.
2. Quais dados são tratados
Usuários: nome, e-mail, telefone, registro profissional e especialidade (de quem informar), senha (guardada só como código irreversível — ninguém, nem o fornecedor, consegue lê-la), registro de aceite destes documentos (data, IP e navegador) e registros de acesso ao prontuário.
Pacientes (inseridos pela clínica): nome, telefone, e-mail, CPF, endereço, data de nascimento, origem do contato, agendamentos, orçamentos e tratamentos, pagamentos e, no prontuário, dados de saúde (anamnese, evoluções, odontograma, anexos como exames e fotos, receitas e atestados) — dados pessoais sensíveis pela LGPD.
Contatos do WhatsApp: quando a clínica liga a integração, o nome, o número e a primeira mensagem de quem entra em contato com o número da clínica viram um lead para a equipe atender.
3. Para que e com qual base legal
- Prestar o serviço contratado pela clínica (agenda, cadastro, funil, financeiro) — execução de contrato (art. 7º, V).
- Prontuário e dados de saúde — tutela da saúde, em procedimento realizado por profissionais de saúde (art. 11, II, “f”), e cumprimento de obrigação legal de guarda do prontuário (art. 11, II, “a”; Lei 13.787/2018). A base legal é definida pela clínica, como controladora.
- Segurança, registros de acesso e prevenção de fraude — legítimo interesse e obrigação legal (art. 7º, II e IX; Marco Civil da Internet).
- Contato com pacientes pelo WhatsApp (confirmação de consulta, retorno, cobrança) — feito pela própria clínica, que responde pela base legal e pelo consentimento quando necessário.
Os dados não são vendidos, não são usados para publicidade e não são compartilhados com outras clínicas. O painel administrativo do fornecedor não mostra dados de pacientes.
4. Com quem os dados são compartilhados
Somente com provedores de infraestrutura necessários para o sistema funcionar (suboperadores), que também têm obrigações de segurança:
- Vercel — hospedagem do sistema e armazenamento dos anexos do prontuário (servidores nos Estados Unidos).
- Neon — banco de dados (servidores em São Paulo, Brasil).
- Railway — serviço que conecta o WhatsApp da clínica (servidores fora do Brasil).
- GitHub — guarda do backup diário, criptografado com senha antes do envio (servidores nos Estados Unidos).
- WhatsApp/Meta — apenas quando a clínica usa a integração ou envia mensagens pelo próprio WhatsApp.
- ntfy — avisos técnicos para o fornecedor quando o WhatsApp de uma clínica cai (contêm só o nome da clínica, nunca dados de pacientes).
Como alguns provedores ficam fora do Brasil, há transferência internacional de dados, feita com provedores que adotam garantias de proteção compatíveis com a LGPD (art. 33). Também podemos fornecer dados quando exigido por lei ou ordem judicial.
5. Como os dados são protegidos
- Conexão sempre criptografada (HTTPS) e senhas guardadas com hash.
- Isolamento entre clínicas: cada usuário só enxerga os dados da própria conta, conferido no servidor a cada acesso.
- Perfis de acesso: o prontuário é exclusivo dos profissionais; secretárias não veem dados clínicos.
- Prontuário imutável, com registro de quem abriu, imprimiu ou alterou.
- Anexos guardados em armazenamento privado, entregues só a profissionais logados da própria clínica.
- Backup diário criptografado, mantido por 30 dias.
Nenhum sistema é 100% invulnerável. Se houver incidente que possa causar risco relevante, a clínica será comunicada para tomar as providências cabíveis perante os pacientes e a ANPD.
6. Por quanto tempo os dados são guardados
- Enquanto a clínica usar o Klinna. O prontuário tem guarda mínima legal de 20 anos, sob responsabilidade da clínica — por isso registros clínicos não são apagados pelo sistema.
- Ao encerrar a conta, a clínica pode pedir a exportação dos dados em até 90 dias; depois disso eles são apagados, e os backups expiram em até 30 dias.
- Registros de acesso são guardados pelo menos pelo prazo exigido no Marco Civil da Internet (6 meses).
7. Direitos dos titulares
A LGPD garante, entre outros, os direitos de confirmar se há tratamento, acessar, corrigir, pedir a portabilidade, saber com quem os dados são compartilhados e revogar consentimento (art. 18).
- Pacientes: façam o pedido à clínica. No sistema, o profissional pode gerar o relatório com todos os dados do paciente para entregar a ele. A exclusão pode não ser possível quando houver prontuário ou lançamentos financeiros, por obrigação legal de guarda.
- Usuários: podem corrigir os próprios dados em “Meu perfil” ou escrever para contato@klinna.com.br.
Também é possível reclamar à Autoridade Nacional de Proteção de Dados (ANPD).
8. Cookies e armazenamento no navegador
O Klinna usa apenas um cookie essencial de sessão (para manter o usuário conectado por até 14 dias) e guarda no navegador preferências simples, como o tema claro/escuro e o filtro da agenda. Não há cookies de publicidade nem de rastreamento.
9. Alterações desta Política
Esta Política pode ser atualizada. Mudanças relevantes são apresentadas aos usuários, que precisam aceitar a nova versão no próximo acesso.
