Termos de Uso, Política de Privacidade
e Termo de Tratamento de Dados
Este documento rege o uso da plataforma Clinitra e estabelece como tratamos os dados do profissional e dos seus pacientes, em conformidade com a LGPD.
PARTE I — TERMOS DE USO
1. Objeto
A Clinitra concede ao contratante uma licença limitada, não exclusiva, intransferível, revogável e não sublicenciável para acessar e utilizar a plataforma, observadas as condições do plano contratado e deste instrumento.
A plataforma é um SaaS de gestão clínica com funcionalidades que podem incluir: cadastro de pacientes, agendamento, registro de atendimentos, controle de pacotes de serviços, gestão financeira e administrativa, relatórios e integrações.
O que a Clinitra NÃO é: a Clinitra não é prestadora de serviços de saúde, não emite diagnósticos, não substitui o julgamento clínico do profissional e não se responsabiliza pelo conteúdo clínico inserido. Fornece apenas a ferramenta tecnológica.
2. Cadastro e Conta
- O contratante compromete-se a fornecer informações verdadeiras, completas e atualizadas no cadastro.
- O contratante é o único responsável pela guarda, sigilo e uso de suas credenciais. Todas as ações realizadas na conta presumem-se praticadas pelo contratante ou por quem ele autorizou.
- A Clinitra disponibiliza autenticação multifator (MFA/TOTP), obrigatória para operações críticas.
- Caso o contratante crie acessos adicionais para colaboradores, assumirá responsabilidade integral pelos atos desses usuários, devendo revogar acessos imediatamente em caso de desligamento.
- Os serviços são destinados a maiores de 18 anos e a pessoas jurídicas.
3. Responsabilidade Profissional e Ético-Regulatória
O contratante declara e garante que:
- Está regularmente habilitado para o exercício profissional (registro ativo em conselho de classe, quando aplicável).
- Conhece e observa integralmente as normas éticas de sua profissão — em especial: Código de Ética do Psicólogo (CFP nº 010/2005), Resoluções CFP nº 001/2009 e 006/2019, CFM nº 1.821/2007, Lei nº 13.787/2018 (prontuário eletrônico) e demais normativas de sua categoria.
- Entende que o sigilo profissional sobre informações dos pacientes é dever personalíssimo seu, não da Clinitra.
- É o único responsável pelo conteúdo clínico registrado, pelas decisões terapêuticas e pelos prazos de guarda de prontuário (mínimo de 5 anos para registros psicológicos; mínimo de 20 anos para prontuários médicos, nos termos da Lei nº 13.787/2018).
4. Planos, Preços e Pagamento
- Quatro planos: Gratuito, Solo, Clínica e Clínica Pro. Funcionalidades e preços em clinitra.com.br/planos.
- Ciclo de cobrança mensal ou anual, com cobrança antecipada via AbacatePay. Plano anual com desconto de 20%.
- A Clinitra não armazena dados completos de cartão de crédito — coleta feita diretamente pelo processador em ambiente PCI-DSS.
- Inadimplência superior a 15 dias autoriza suspensão; superior a 30 dias, rescisão com aviso prévio eletrônico.
- Reajustes comunicados com antecedência mínima de 30 dias.
5. Período de Teste (Trial)
Todos os novos cadastros recebem 14 dias gratuitos do plano Solo, sem necessidade de cartão. Ao término, se nenhum plano pago for contratado, a conta é automaticamente rebaixada para o plano Gratuito. Os dados inseridos durante o trial são preservados. Durante o trial aplicam-se integralmente todas as obrigações deste documento.
6. Uso Permitido e Vedado
É vedado ao contratante e a seus usuários autorizados:
- Realizar engenharia reversa, descompilação ou tentar obter o código-fonte.
- Usar a plataforma para atividades ilícitas, contrárias à ordem pública ou à moral.
- Inserir dados de terceiros sem base legal adequada.
- Usar a plataforma para atacar, sobrecarregar ou comprometer sistemas (DDoS, scraping, injeção de código).
- Comercializar, sublicenciar, compartilhar ou ceder acessos.
- Tentar circundar, desabilitar ou enfraquecer os mecanismos de segurança, inclusive criptografia e auditoria.
As medidas de segurança e conformidade legal — incluindo criptografia AES-256-GCM, trilha de auditoria, MFA e direitos LGPD — estão disponíveis em todos os planos, inclusive o Gratuito. São obrigações legais, não feature gates.
7. Disponibilidade e Suporte
Meta de disponibilidade de 99,0% mensal, excluídas manutenções programadas, emergenciais, indisponibilidades de terceiros e força maior. Suporte via suporte@clinitra.com.br, com níveis por plano (Gratuito: comunidade; Solo: e-mail dias úteis; Clínica: prioritário; Clínica Pro: SLA garantido + 1h onboarding ao vivo).
Em razão da arquitetura de criptografia, a equipe de suporte não acessa o conteúdo de dados de pacientes em sua operação rotineira.
9. Propriedade Intelectual
Todos os direitos sobre a plataforma (código, interfaces, marca, logotipo, identidade visual) são de titularidade exclusiva da Clinitra. O conteúdo do contratante permanece de sua titularidade. A Clinitra recebe apenas licença limitada para operar, hospedar e realizar backups. Dados estatísticos, agregados e irreversivelmente anonimizados podem ser usados para melhoria do produto, sem jamais identificar pacientes ou contratantes.
10. Limitação de Responsabilidade
A responsabilidade total e agregada da Clinitra limita-se ao valor efetivamente pago nos 12 meses anteriores ao evento. A Clinitra não se responsabiliza por: perdas por uso indevido, decisões clínicas, dados não exportados após encerramento da conta, indisponibilidades alheias ao seu controle, danos indiretos, lucros cessantes ou perda de chance — salvo dolo, culpa grave ou violação LGPD imputável exclusivamente à Clinitra.
11. Suspensão, Rescisão e Encerramento
O contratante pode rescindir a qualquer tempo, sem multa, com aproveitamento até o fim do ciclo pago. Após a rescisão, há 30 dias para exportar dados em formato estruturado (CSV/JSON/PDF). Esgotado o prazo, a Clinitra procede à eliminação por destruição criptográfica — descarte irreversível da chave derivada da clínica, tornando os dados criptograficamente irrecuperáveis, inclusive em backups.
A partir da exportação, a custódia e a guarda dos prontuários e dos demais dados de pacientes passam a ser responsabilidade exclusiva do contratante, na qualidade de controlador, pelos prazos legais de retenção aplicáveis (mínimo de 5 anos para registros psicológicos; mínimo de 20 anos para prontuários médicos, Lei nº 13.787/2018). A destruição realizada pela Clinitra encerra apenas o tratamento por ela executado como operadora e não exime o contratante desse dever de guarda.
12. Alterações nos Termos
Alterações materiais serão comunicadas com antecedência mínima de 30 dias por e-mail e/ou aviso in-app. O uso contínuo implica aceitação. Em caso de discordância, o contratante pode rescindir sem ônus até a data de vigência.
PARTE II — POLÍTICA DE PRIVACIDADE
Refere-se aos seus dados como contratante. Os dados dos seus pacientes estão na Parte III.
Dados Coletados sobre Você
- Cadastrais: nome, CPF ou CNPJ, e-mail, telefone, endereço
- Profissionais: registro em conselho de classe (CRP/CRM/CREFITO etc.), especialidade, dados da clínica
- Financeiros: plano contratado, histórico de pagamentos (dados completos de cartão não são armazenados por nós)
- De uso: logs de acesso, endereço IP, tipo de dispositivo, navegador, páginas acessadas, ações realizadas
- De comunicação: mensagens enviadas ao suporte, feedbacks
- Cookies e tecnologias similares: identificadores de sessão, preferências
Finalidades e Bases Legais (LGPD)
- Executar o contrato — art. 7º, V
- Enviar avisos administrativos (fatura, segurança, alterações de termo) — art. 7º, V e II
- Prestar suporte técnico — art. 7º, V
- Prevenir fraude e garantir segurança — art. 7º, IX (legítimo interesse)
- Cumprir obrigações fiscais e regulatórias — art. 7º, II
- Melhorar o produto com dados agregados/anonimizados — art. 7º, IX
- Enviar comunicações de marketing — art. 7º, I (consentimento, revogável a qualquer tempo)
Não vendemos seus dados. Não compartilhamos para fins publicitários de terceiros.
Retenção
- Dados contratuais e financeiros: vigência do contrato + 5 anos após encerramento
- Logs de acesso a aplicações: 6 meses (art. 15, Marco Civil da Internet)
- Trilha de auditoria de operações clínicas: 5 anos (Resolução CFP nº 06/2019)
Seus Direitos (Art. 18 da LGPD)
Você pode, a qualquer tempo: confirmar a existência de tratamento, acessar seus dados, corrigir dados inexatos, solicitar portabilidade, revogar o consentimento e opor-se a tratamentos em desconformidade com a LGPD. Solicitações ao DPO: dpo@clinitra.com.br. Resposta em até 15 dias. Reclamações à ANPD: gov.br/anpd.
Encarregado pelo Tratamento de Dados (DPO)
Jonathan Gonçalves Santo — dpo@clinitra.com.br. Atua como canal entre a Clinitra, os titulares e a ANPD, nos termos da Resolução CD/ANPD nº 18/2024.
PARTE III — TERMO DE TRATAMENTO DE DADOS PESSOAIS (DPA/LGPD)
Disciplina o tratamento dos dados dos seus pacientes inseridos na plataforma.
Importante. Para os dados dos seus pacientes: você é o Controlador (decide o que coletar, com que finalidade e por quanto tempo) e a Clinitra é a Operadora (trata os dados exclusivamente em seu nome e conforme suas instruções). A maior parte desses dados constitui dados pessoais sensíveis (art. 5º, II, LGPD).
1. Objeto e Finalidade do Tratamento
O contratante instrui a Clinitra a realizar, exclusivamente para viabilizar a prestação dos serviços, as seguintes operações sobre os dados de pacientes: coleta via inserção pelo contratante, armazenamento criptografado, organização, consulta autenticada, descriptografia transitória em memória para servir requisições do próprio contratante, backup criptografado e eliminação por destruição criptográfica. Qualquer uso dos dados de pacientes fora dessa finalidade é vedado à Clinitra.
2. Dados Tratados
- Identificação: nome, CPF, RG, data de nascimento
- Contato: e-mail, telefone, endereço
- Saúde (sensíveis): histórico clínico, queixa principal, evolução, hipóteses diagnósticas, condutas, pacotes terapêuticos, anotações de atendimento
- Financeiros: valores, pagamentos, inadimplência
- Dependentes/responsáveis: nome e contato de responsáveis legais (pacientes menores seguem regime reforçado — art. 14, LGPD)
3. Obrigações do Contratante como Controlador
- Manter base legal válida para o tratamento dos dados de pacientes, observando o art. 11 da LGPD (dados sensíveis).
- Disponibilizar aos seus pacientes aviso de privacidade próprio, explicando quais dados são tratados, com que finalidade e como exercer os direitos do art. 18.
- Responder, em primeira linha, às solicitações dos pacientes sobre seus direitos, valendo-se da funcionalidade de exportação da plataforma e observando os prazos legais de guarda de prontuário.
- Observar os deveres profissionais de sigilo e os prazos de guarda de prontuário (mínimo 5 anos para registros psicológicos; 20 anos para prontuários médicos).
- Gerenciar acessos com o princípio do menor privilégio e revogar imediatamente acessos de colaboradores desligados.
- Manter MFA/TOTP ativo para perfis com acesso administrativo (super_admin e admin).
- Comunicar à Clinitra, sem demora, qualquer suspeita de acesso indevido à conta.
4. Medidas de Segurança Implementadas
- Criptografia AES-256-GCM por campo, em repouso — dados de pacientes cifrados individualmente (NIST SP 800-38D: nonce 96 bits aleatório + tag 128 bits).
- Isolamento criptográfico por clínica via HKDF-SHA256 (RFC 5869) — dados de uma clínica são inacessíveis a outra.
- Chave-mestra mantida exclusivamente em variáveis de ambiente do servidor — um dump do banco não permite leitura dos dados em claro.
- Hash determinístico HMAC-SHA256 (FIPS 198-1) para campos de busca exata (CPF, e-mail).
- Trilha de auditoria imutável com retenção de 5 anos (Resolução CFP nº 06/2019).
- MFA/TOTP obrigatório para operações críticas (NIST SP 800-63B, nível AAL2).
- TLS 1.2+ com HSTS em trânsito; CSP, X-Frame-Options: DENY, X-Content-Type-Options em todas as respostas.
- Rate limiting e bloqueio temporário de conta após tentativas falhas de login.
5. Suboperadores Autorizados
O contratante autoriza a contratação dos seguintes suboperadores (lista atualizada em clinitra.com.br/planos):
- Supabase, Inc. — banco de dados PostgreSQL, autenticação e armazenamento (EUA) — dados cifrados, sem acesso à chave
- Vercel Inc. — hospedagem do front-end (EUA)
- Railway Corp. — hospedagem do back-end e Redis (EUA)
- Resend Inc. — envio de e-mails transacionais (EUA)
- Cloudflare, Inc. — DNS, CDN e proteção de tráfego (EUA/Global)
- AbacatePay — processamento de pagamentos via PIX (Brasil) — apenas dados financeiros do contratante
- Google LLC — integração opcional com Google Calendar, somente quando ativada pelo contratante via OAuth (EUA). Quando ativada, os agendamentos criados na plataforma são enviados ao Google Calendar da conta conectada, incluindo o nome do paciente e o tipo de atendimento, para exibição na agenda pessoal do profissional. Nenhum dado clínico (evolução, anotações, hipóteses diagnósticas) é enviado; apenas nome, tipo e horário do atendimento são sincronizados. A integração pode ser desligada a qualquer momento nas Configurações; o desligamento interrompe novos envios e mantém os eventos já enviados. O uso desses dados pelo Google rege-se pela Google API Services User Data Policy, incluindo os requisitos de Limited Use.
Inclusão de novo suboperador com alteração material: comunicação ao contratante com antecedência mínima de 30 dias. A Clinitra permanece integralmente responsável pelos atos de seus suboperadores (art. 42 e ss., LGPD).
Caso o profissional ative a integração com o Google Calendar, deve refletir esse envio de dados (nome do paciente) no aviso de privacidade que disponibiliza aos seus pacientes, na qualidade de controlador.
6. Direitos dos Titulares (Pacientes)
A plataforma disponibiliza ao contratante:
- Exportação estruturada — JSON completo descriptografado, por autenticação do contratante
- Exclusão de cadastro sem prontuário — cadastros sem nenhum atendimento registrado (criados por engano ou duplicados) podem ser apagados em definitivo. Pacientes com registros clínicos ou financeiros não podem ser excluídos nem anonimizados, pois o prontuário deve ser preservado pelos prazos legais de guarda (mínimo 5 anos, Resolução CFP nº 06/2019). Exige MFA ativo e confirmação digitando o nome do paciente; registrado na trilha de auditoria como PACIENTE_EXCLUIDO.
O atendimento aos pedidos formulados pelos próprios pacientes (titulares) cabe ao contratante, como controlador. Quando o pedido for de eliminação e recair sobre dados sob retenção legal obrigatória (prontuário ainda dentro do prazo de guarda), a eliminação não é cabível durante esse período; o pedido é registrado e atendido na medida do legalmente permitido, prevalecendo a obrigação de guarda. Solicitações que dependam de atuação da Clinitra como operadora são tratadas mediante acionamento do suporte (oi@clinitra.com.br) ou do DPO (dpo@clinitra.com.br), com resposta em até 15 dias.
7. Incidentes de Segurança
Em caso de incidente confirmado envolvendo dados de pacientes, a Clinitra notifica o contratante em até 72 horas após a confirmação, informando: natureza do incidente, dados possivelmente afetados, se estavam cifrados e o nível de risco residual, medidas de contenção e recomendações. A notificação à ANPD e aos titulares é responsabilidade do contratante (art. 48, LGPD).
8. Término e Eliminação
Ao término do contrato, 30 dias para exportar dados em formato estruturado. Esgotado o prazo, eliminação por destruição criptográfica: descarte irreversível da chave derivada da clínica, tornando os dados cifrados funcionalmente indecifráveis, inclusive em backups. Backups retidos em ciclos diários de 30 dias e sobrescritos no ciclo ordinário.
Após a exportação, é dever exclusivo do contratante, como controlador, preservar os prontuários e os dados de pacientes pelos prazos legais de guarda aplicáveis à sua profissão. A destruição criptográfica pela Clinitra, ao fim do prazo de exportação, encerra apenas o tratamento realizado pela Clinitra como operadora e não transfere nem extingue a obrigação de retenção do contratante.
9. Responsabilidade (Art. 42 e ss. da LGPD)
A Clinitra responde por danos quando descumprir as obrigações do operador ou não seguir as instruções lícitas do contratante. O contratante responde pelos danos decorrentes de tratamentos determinados em desacordo com a LGPD, inserção de dados sem base legal ou má gestão de acessos de usuários autorizados.
DISPOSIÇÕES FINAIS
Vigência
Este instrumento entra em vigor na data de seu aceite e permanece vigente enquanto houver relação contratual ativa, prorrogando-se automaticamente junto à renovação da assinatura.
Lei Aplicável e Foro
Regido pelas leis da República Federativa do Brasil. Foro eleito: Comarca de Araucária, Estado do Paraná, ressalvado o direito do contratante consumidor de propor ação em seu domicílio (art. 101, I, CDC).
Canais de Contato
- Suporte geral: oi@clinitra.com.br
- DPO / Privacidade / Incidentes: dpo@clinitra.com.br
- Comercial: comercial@clinitra.com.br