Política de Privacidade

Esta Política de Privacidade descreve como a plataforma SurgFlow, disponibilizada pela Vion Health Tech LTDA, inscrita no CNPJ sob nº 66.879.287/0001-80, coleta, utiliza, armazena, compartilha e protege dados pessoais, em conformidade com a Lei Geral de Proteção de Dados — Lei nº 13.709/2018 (LGPD). Ela se aplica ao site surgflow.com.br, à aplicação app.surgflow.com.br e ao portal do paciente.

1. Papéis no tratamento de dados

  • Dados de usuários da plataforma (cirurgiões, secretárias, financeiro, administradores) e dados de cobrança: a Vion Health Tech LTDA atua como controladora.
  • Dados de pacientes: são inseridos e geridos pelo cirurgião e/ou clínica contratante, que atuam como controladores. A Vion Health Tech LTDA atua como operadora, tratando esses dados em nome do profissional e conforme suas instruções, exclusivamente para prestar o serviço.

2. Dados que tratamos

2.1. Dados de usuários da plataforma

  • Identificação e contato: nome, e-mail, telefone, cidade/UF, foto de perfil.
  • Dados profissionais: CRM e UF, RQE, especialidade, imagem de assinatura para documentos.
  • Dados fiscais e de cobrança: CPF e/ou CNPJ, dados da assinatura (plano, status, vencimentos).
  • Preferências de uso e privacidade (por exemplo, ocultar nomes e valores em tela).

2.2. Dados de pacientes (inseridos pelos profissionais)

  • Identificação: nome completo, CPF, RG, CNS (Cartão Nacional de Saúde), data de nascimento, gênero, nome da mãe, profissão, estado civil.
  • Contato e endereço: e-mail, telefones, endereço completo e, quando habilitado, coordenadas aproximadas para estatísticas geográficas.
  • Convênio: operadora e número de carteirinha.
  • Dados de saúde (dados pessoais sensíveis): histórico médico, medicamentos em uso, alergias, diagnóstico, procedimentos e códigos (TUSS/SIGTAP), tipo de anestesia, registros trans e pós-operatórios, descrições cirúrgicas, documentos e imagens médicas, termos de consentimento cirúrgico.
  • Origem do paciente (indicação, convênio, mídia, médico encaminhador), para fins estatísticos do profissional.

2.3. Dados coletados automaticamente

  • Registros de acesso e auditoria: endereço IP, identificação do navegador (user agent), data e hora de ações relevantes (login, alterações de senha e e-mail, emissão e impressão de documentos, exportações, entre outras).
  • No portal do paciente: IP, navegador e data/hora do acesso e do aceite dos termos.
  • Cookies estritamente necessários de sessão e segurança. Não utilizamos cookies de publicidade nem ferramentas de analytics de terceiros no aplicativo.

3. Finalidades e bases legais

FinalidadeBase legal (LGPD)
Criar e manter contas, autenticar usuários e operar as funcionalidades contratadas (agenda, cadastro, faturamento, repasses, estatísticas)Execução de contrato (art. 7º, V)
Tratamento de dados de saúde de pacientes para gestão do cuidado, dos procedimentos e do faturamento, sob responsabilidade do profissional de saúdeTutela da saúde, em procedimento realizado por profissionais de saúde (art. 11, II, "f"), sob responsabilidade do controlador
Cobrança da assinatura e emissão de cobranças via gateway de pagamentoExecução de contrato (art. 7º, V) e obrigação legal/fiscal (art. 7º, II)
Registros de auditoria, segurança da informação e prevenção a fraudesLegítimo interesse (art. 7º, IX) e obrigação legal (art. 7º, II)
Sincronização com o Google CalendarConsentimento do usuário, mediante autorização na conta Google (art. 7º, I) — revogável a qualquer momento
Atendimento a solicitações, suporte e comunicações operacionaisExecução de contrato (art. 7º, V)
Cumprimento de obrigações legais, regulatórias e de guarda de documentação médicaObrigação legal (art. 7º, II; art. 11, II, "a")

4. Funcionalidades com inteligência artificial (OCR e extração)

Algumas funcionalidades utilizam provedores externos de IA para processar documentos e textos enviados pelo usuário, com o objetivo de preencher cadastros e registros automaticamente:

  • OCR de documentos: fotos de carteirinha de convênio, RG, CNH e pedidos médicos são enviadas ao provedor de IA para extração de dados cadastrais (nome, CPF, data de nascimento, contato, convênio). O arquivo enviado é excluído do nosso armazenamento após o processamento.
  • OCR de descrição cirúrgica: a imagem da descrição é processada para extrair procedimentos, equipe e horários.
  • Apoio à geração de orçamentos e leitura de demonstrativos: textos e documentos financeiros podem ser processados para estruturar valores e itens.

Os provedores utilizados atualmente são o gateway de IA da Lovable e, como alternativas de contingência, Google (Gemini), Anthropic (Claude) e OpenAI, que processam os dados exclusivamente para executar a tarefa solicitada. Os resultados são sugestões e devem ser conferidos pelo usuário antes de salvos.

5. Compartilhamento de dados e suboperadores

Não vendemos dados pessoais. Não usamos dados de pacientes para publicidade. Compartilhamos dados apenas com os prestadores necessários à operação do serviço:

TerceiroFinalidadeDados envolvidos
Lovable AI Gateway; Google (Gemini); Anthropic; OpenAIOCR e extração assistida por IA (seção 4)Imagens de documentos e textos enviados pelo usuário para processamento
Google Calendar (Google LLC)Sincronização bidirecional da agenda, quando ativada pelo usuárioEventos da agenda do profissional (podem conter nome do paciente e procedimento)
AsaasProcessamento de pagamentos da assinaturaNome, e-mail, CPF/CNPJ e telefone do profissional contratante. Nenhum dado de paciente
Gemed / InterprocessImportação e sincronização de cadastros de pacientes, quando habilitada pela clínicaDados cadastrais de pacientes (por CPF)
SentryMonitoramento de erros e desempenho da aplicaçãoDados técnicos de erros; configurado para não enviar dados pessoais por padrão
Provedor de e-mailEnvio de notificações operacionais e confirmaçõesNome e e-mail do destinatário e conteúdo da notificação

Dados também podem ser compartilhados para cumprimento de obrigação legal ou ordem de autoridade competente, e com sistemas de prontuário/hospitalares compatíveis com FHIR quando a exportação for realizada por usuário autorizado do contratante (toda exportação FHIR é autenticada e auditada).

6. Transferência internacional

Alguns dos prestadores listados na seção 5 (em especial os provedores de IA e o Google) podem processar dados em servidores localizados fora do Brasil. Nesses casos, a transferência ocorre com fundamento no art. 33 da LGPD, para países ou organizações que proporcionem grau adequado de proteção ou mediante garantias contratuais adequadas dos prestadores.

7. Segurança da informação

  • Tráfego integralmente criptografado (HTTPS/TLS).
  • Senhas armazenadas com hash criptográfico (bcrypt); limitação de tentativas de login.
  • Isolamento de dados por equipe e por cirurgião, com controle de acesso por papéis e permissões e políticas de autorização em todas as operações.
  • Modo privacidade: ocultação de nomes de pacientes e valores em tela, aplicada no servidor.
  • Trilhas de auditoria de ações relevantes, com autor, IP e data/hora; auditoria específica e obrigatória para exportações FHIR.
  • Portal do paciente com token aleatório de uso individual, armazenado apenas como hash, validade de 90 dias, revogação automática e manual; documentos servidos por URLs assinadas com validade de 24 horas.
  • Exportações administrativas de dados com mascaramento por padrão e justificativa obrigatória para níveis menos restritivos.
  • Arquivos de documentos armazenados em áreas privadas, sem acesso público direto; imagens enviadas para OCR são excluídas após o processamento.
  • Backups diários do banco de dados com retenção de 30 dias.

Nenhum sistema é imune a incidentes. Caso ocorra incidente de segurança com risco relevante aos titulares, comunicaremos os controladores afetados e, quando exigido, a Autoridade Nacional de Proteção de Dados (ANPD), nos termos do art. 48 da LGPD.

8. Retenção e eliminação

  • Dados de contas e da operação são mantidos enquanto durar o contrato com o profissional ou clínica.
  • Registros clínicos e documentos médicos estão sujeitos aos prazos legais e regulamentares de guarda de documentação de saúde aplicáveis ao controlador (profissional/clínica); a eliminação antes desses prazos depende de instrução do controlador e da legislação.
  • Registros de auditoria de exportação FHIR são mantidos por 5 anos.
  • Backups são mantidos por 30 dias e depois descartados automaticamente.
  • Encerrado o contrato, os dados do contratante são mantidos apenas pelo tempo necessário ao cumprimento de obrigações legais, e o contratante pode solicitar a exportação prévia dos seus dados.

9. Direitos dos titulares

Nos termos do art. 18 da LGPD, o titular pode solicitar: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos; portabilidade; informação sobre compartilhamentos; informação sobre a possibilidade de não consentir; e revogação do consentimento, quando essa for a base legal.

  • Usuários da plataforma: podem exercer seus direitos diretamente conosco (seção 12).
  • Pacientes: como os dados são controlados pelo médico/clínica, direcionaremos a solicitação ao controlador e o apoiaremos tecnicamente no atendimento (exportação, correção, bloqueio ou eliminação, observados os prazos legais de guarda de registros de saúde).

10. Consentimentos e termos registrados na plataforma

  • O aceite dos termos da plataforma pelos usuários é registrado com data/hora, IP, navegador, versão e conteúdo aceito.
  • O aceite de termos pelo paciente no portal é registrado com data/hora, IP, navegador e versão do termo.
  • Termos de consentimento cirúrgico (TCLE) emitidos pelo profissional são documentos clínicos entre médico e paciente; a plataforma apenas os armazena e disponibiliza conforme instrução do profissional.

11. Crianças e adolescentes

A plataforma pode conter dados de pacientes menores de idade, inseridos pelo profissional de saúde no contexto da tutela da saúde e sob responsabilidade do controlador, com o envolvimento dos responsáveis legais quando exigido.

12. Encarregado e contato

Para exercer direitos, tirar dúvidas ou falar com o nosso encarregado pelo tratamento de dados pessoais (DPO), escreva para contato@surgflow.com.br, com o assunto "Privacidade/LGPD". Responderemos nos prazos previstos na legislação.

13. Alterações desta Política

Esta Política pode ser atualizada para refletir mudanças no serviço ou na legislação. A versão vigente estará sempre publicada nesta página, com a data de atualização no topo. Alterações relevantes serão comunicadas na plataforma.