Política de Privacidade
Última atualização: 10 de agosto de 2026
Esta Política de Privacidade descreve como a plataforma SurgFlow, disponibilizada pela Vion Health Tech LTDA, inscrita no CNPJ sob nº 66.879.287/0001-80, coleta, utiliza, armazena, compartilha e protege dados pessoais, em conformidade com a Lei Geral de Proteção de Dados — Lei nº 13.709/2018 (LGPD). Ela se aplica ao site surgflow.com.br, à aplicação app.surgflow.com.br e ao portal do paciente.
1. Papéis no tratamento de dados
- Dados de usuários da plataforma (cirurgiões, secretárias, financeiro, administradores) e dados de cobrança: a Vion Health Tech LTDA atua como controladora.
- Dados de pacientes: são inseridos e geridos pelo cirurgião e/ou clínica contratante, que atuam como controladores. A Vion Health Tech LTDA atua como operadora, tratando esses dados em nome do profissional e conforme suas instruções, exclusivamente para prestar o serviço.
Se você é paciente e deseja exercer seus direitos sobre dados registrados no SurgFlow, o caminho mais rápido é contatar diretamente o seu médico ou clínica, que é o responsável pelos seus dados. Também pode nos escrever (seção 12) e encaminharemos a solicitação ao controlador.
2. Dados que tratamos
2.1. Dados de usuários da plataforma
- Identificação e contato: nome, e-mail, telefone, cidade/UF, foto de perfil.
- Dados profissionais: CRM e UF, RQE, especialidade, imagem de assinatura para documentos.
- Dados fiscais e de cobrança: CPF e/ou CNPJ, dados da assinatura (plano, status, vencimentos).
- Preferências de uso e privacidade (por exemplo, ocultar nomes e valores em tela).
2.2. Dados de pacientes (inseridos pelos profissionais)
- Identificação: nome completo, CPF, RG, CNS (Cartão Nacional de Saúde), data de nascimento, gênero, nome da mãe, profissão, estado civil.
- Contato e endereço: e-mail, telefones, endereço completo e, quando habilitado, coordenadas aproximadas para estatísticas geográficas.
- Convênio: operadora e número de carteirinha.
- Dados de saúde (dados pessoais sensíveis): histórico médico, medicamentos em uso, alergias, diagnóstico, procedimentos e códigos (TUSS/SIGTAP), tipo de anestesia, registros trans e pós-operatórios, descrições cirúrgicas, documentos e imagens médicas, termos de consentimento cirúrgico.
- Origem do paciente (indicação, convênio, mídia, médico encaminhador), para fins estatísticos do profissional.
2.3. Dados coletados automaticamente
- Registros de acesso e auditoria: endereço IP, identificação do navegador (user agent), data e hora de ações relevantes (login, alterações de senha e e-mail, emissão e impressão de documentos, exportações, entre outras).
- No portal do paciente: IP, navegador e data/hora do acesso e do aceite dos termos.
- Cookies estritamente necessários de sessão e segurança. Não utilizamos cookies de publicidade nem ferramentas de analytics de terceiros no aplicativo.
3. Finalidades e bases legais
| Finalidade | Base legal (LGPD) |
|---|---|
| Criar e manter contas, autenticar usuários e operar as funcionalidades contratadas (agenda, cadastro, faturamento, repasses, estatísticas) | Execução de contrato (art. 7º, V) |
| Tratamento de dados de saúde de pacientes para gestão do cuidado, dos procedimentos e do faturamento, sob responsabilidade do profissional de saúde | Tutela da saúde, em procedimento realizado por profissionais de saúde (art. 11, II, "f"), sob responsabilidade do controlador |
| Cobrança da assinatura e emissão de cobranças via gateway de pagamento | Execução de contrato (art. 7º, V) e obrigação legal/fiscal (art. 7º, II) |
| Registros de auditoria, segurança da informação e prevenção a fraudes | Legítimo interesse (art. 7º, IX) e obrigação legal (art. 7º, II) |
| Sincronização com o Google Calendar | Consentimento do usuário, mediante autorização na conta Google (art. 7º, I) — revogável a qualquer momento |
| Atendimento a solicitações, suporte e comunicações operacionais | Execução de contrato (art. 7º, V) |
| Cumprimento de obrigações legais, regulatórias e de guarda de documentação médica | Obrigação legal (art. 7º, II; art. 11, II, "a") |
4. Funcionalidades com inteligência artificial (OCR e extração)
Algumas funcionalidades utilizam provedores externos de IA para processar documentos e textos enviados pelo usuário, com o objetivo de preencher cadastros e registros automaticamente:
- OCR de documentos: fotos de carteirinha de convênio, RG, CNH e pedidos médicos são enviadas ao provedor de IA para extração de dados cadastrais (nome, CPF, data de nascimento, contato, convênio). O arquivo enviado é excluído do nosso armazenamento após o processamento.
- OCR de descrição cirúrgica: a imagem da descrição é processada para extrair procedimentos, equipe e horários.
- Apoio à geração de orçamentos e leitura de demonstrativos: textos e documentos financeiros podem ser processados para estruturar valores e itens.
Os provedores utilizados atualmente são o gateway de IA da Lovable e, como alternativas de contingência, Google (Gemini), Anthropic (Claude) e OpenAI, que processam os dados exclusivamente para executar a tarefa solicitada. Os resultados são sugestões e devem ser conferidos pelo usuário antes de salvos.
5. Compartilhamento de dados e suboperadores
Não vendemos dados pessoais. Não usamos dados de pacientes para publicidade. Compartilhamos dados apenas com os prestadores necessários à operação do serviço:
| Terceiro | Finalidade | Dados envolvidos |
|---|---|---|
| Lovable AI Gateway; Google (Gemini); Anthropic; OpenAI | OCR e extração assistida por IA (seção 4) | Imagens de documentos e textos enviados pelo usuário para processamento |
| Google Calendar (Google LLC) | Sincronização bidirecional da agenda, quando ativada pelo usuário | Eventos da agenda do profissional (podem conter nome do paciente e procedimento) |
| Asaas | Processamento de pagamentos da assinatura | Nome, e-mail, CPF/CNPJ e telefone do profissional contratante. Nenhum dado de paciente |
| Gemed / Interprocess | Importação e sincronização de cadastros de pacientes, quando habilitada pela clínica | Dados cadastrais de pacientes (por CPF) |
| Sentry | Monitoramento de erros e desempenho da aplicação | Dados técnicos de erros; configurado para não enviar dados pessoais por padrão |
| Provedor de e-mail | Envio de notificações operacionais e confirmações | Nome e e-mail do destinatário e conteúdo da notificação |
Dados também podem ser compartilhados para cumprimento de obrigação legal ou ordem de autoridade competente, e com sistemas de prontuário/hospitalares compatíveis com FHIR quando a exportação for realizada por usuário autorizado do contratante (toda exportação FHIR é autenticada e auditada).
6. Transferência internacional
Alguns dos prestadores listados na seção 5 (em especial os provedores de IA e o Google) podem processar dados em servidores localizados fora do Brasil. Nesses casos, a transferência ocorre com fundamento no art. 33 da LGPD, para países ou organizações que proporcionem grau adequado de proteção ou mediante garantias contratuais adequadas dos prestadores.
7. Segurança da informação
- Tráfego integralmente criptografado (HTTPS/TLS).
- Senhas armazenadas com hash criptográfico (bcrypt); limitação de tentativas de login.
- Isolamento de dados por equipe e por cirurgião, com controle de acesso por papéis e permissões e políticas de autorização em todas as operações.
- Modo privacidade: ocultação de nomes de pacientes e valores em tela, aplicada no servidor.
- Trilhas de auditoria de ações relevantes, com autor, IP e data/hora; auditoria específica e obrigatória para exportações FHIR.
- Portal do paciente com token aleatório de uso individual, armazenado apenas como hash, validade de 90 dias, revogação automática e manual; documentos servidos por URLs assinadas com validade de 24 horas.
- Exportações administrativas de dados com mascaramento por padrão e justificativa obrigatória para níveis menos restritivos.
- Arquivos de documentos armazenados em áreas privadas, sem acesso público direto; imagens enviadas para OCR são excluídas após o processamento.
- Backups diários do banco de dados com retenção de 30 dias.
Nenhum sistema é imune a incidentes. Caso ocorra incidente de segurança com risco relevante aos titulares, comunicaremos os controladores afetados e, quando exigido, a Autoridade Nacional de Proteção de Dados (ANPD), nos termos do art. 48 da LGPD.
8. Retenção e eliminação
- Dados de contas e da operação são mantidos enquanto durar o contrato com o profissional ou clínica.
- Registros clínicos e documentos médicos estão sujeitos aos prazos legais e regulamentares de guarda de documentação de saúde aplicáveis ao controlador (profissional/clínica); a eliminação antes desses prazos depende de instrução do controlador e da legislação.
- Registros de auditoria de exportação FHIR são mantidos por 5 anos.
- Backups são mantidos por 30 dias e depois descartados automaticamente.
- Encerrado o contrato, os dados do contratante são mantidos apenas pelo tempo necessário ao cumprimento de obrigações legais, e o contratante pode solicitar a exportação prévia dos seus dados.
9. Direitos dos titulares
Nos termos do art. 18 da LGPD, o titular pode solicitar: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos; portabilidade; informação sobre compartilhamentos; informação sobre a possibilidade de não consentir; e revogação do consentimento, quando essa for a base legal.
- Usuários da plataforma: podem exercer seus direitos diretamente conosco (seção 12).
- Pacientes: como os dados são controlados pelo médico/clínica, direcionaremos a solicitação ao controlador e o apoiaremos tecnicamente no atendimento (exportação, correção, bloqueio ou eliminação, observados os prazos legais de guarda de registros de saúde).
10. Consentimentos e termos registrados na plataforma
- O aceite dos termos da plataforma pelos usuários é registrado com data/hora, IP, navegador, versão e conteúdo aceito.
- O aceite de termos pelo paciente no portal é registrado com data/hora, IP, navegador e versão do termo.
- Termos de consentimento cirúrgico (TCLE) emitidos pelo profissional são documentos clínicos entre médico e paciente; a plataforma apenas os armazena e disponibiliza conforme instrução do profissional.
11. Crianças e adolescentes
A plataforma pode conter dados de pacientes menores de idade, inseridos pelo profissional de saúde no contexto da tutela da saúde e sob responsabilidade do controlador, com o envolvimento dos responsáveis legais quando exigido.
12. Encarregado e contato
Para exercer direitos, tirar dúvidas ou falar com o nosso encarregado pelo tratamento de dados pessoais (DPO), escreva para contato@surgflow.com.br, com o assunto "Privacidade/LGPD". Responderemos nos prazos previstos na legislação.
13. Alterações desta Política
Esta Política pode ser atualizada para refletir mudanças no serviço ou na legislação. A versão vigente estará sempre publicada nesta página, com a data de atualização no topo. Alterações relevantes serão comunicadas na plataforma.