1. Introdução
A Qoro (“Empresa”, “nós”), comprometida com a transparência e a proteção de dados, elaborou esta Política de Privacidade para informar como coletamos, utilizamos, armazenamos e protegemos os dados pessoais dos Usuários da plataforma Qoro (“Plataforma”).
Esta Política é regida pela Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018), pelo Código de Defesa do Consumidor (Lei nº 8.078/1990) e pela regulamentação setorial de saúde aplicável.
2. Definições
| Termo | Definição |
|---|---|
| Dado Pessoal | Informação que identifica ou torna identificável uma pessoa natural (LGPD, art. 5º, I) |
| Dado Sensível | Dado pessoal sobre saúde, origem racial, convicção religiosa, dado genético, biométrico, entre outros (LGPD, art. 5º, II) |
| Titular | Pessoa natural a quem os dados se referem |
| Controlador | Quem decide sobre o tratamento dos dados |
| Operador | Quem trata dados em nome do Controlador |
Na relação com o paciente, a clínica contratante é a Controladora dos dados e a Qoro é a Operadora. Essa distinção define a quem cada pedido deve ser dirigido — e está detalhada na seção 9.
3. Dados que coletamos
Dados de profissionais de saúde e funcionários
- Nome completo, CPF, e-mail e telefone
- Número de registro profissional (CRM, CRO, CRP, etc.)
- Dados de acesso (login, hash de senha, tokens de sessão)
- Logs de ações realizadas na Plataforma (trilha de auditoria)
- Endereço IP e informações do dispositivo
Dados de pacientes
- Identificação: nome completo, CPF (armazenado com hash), data de nascimento, sexo
- Contato: e-mail, telefone, endereço
- Dados de saúde (sensíveis): anamnese, diagnósticos (CID-10), prescrições, exames, histórico de consultas, prontuário eletrônico
- Dados financeiros: histórico de pagamentos e informações de faturamento
- Comunicações via WhatsApp: mensagens trocadas com o assistente de IA da clínica
Dados coletados automaticamente
- Logs de acesso (data, hora, IP, dispositivo)
- Cookies de sessão (httpOnly, sem rastreamento entre sites)
- Métricas de uso para melhoria do sistema
Dados de quem apenas visita este site
Se você preencher o formulário de diagnóstico deste site, guardamos o nome, o WhatsApp e as respostas sobre a sua clínica, com a finalidade única de retornar o contato comercial. Esses dados não se misturam com os de nenhuma clínica cliente e podem ser apagados a qualquer momento pelo WhatsApp.
4. Finalidade e base legal do tratamento
| Finalidade | Dados | Base legal (LGPD) |
|---|---|---|
| Autenticação e controle de acesso | Credenciais, IP, dispositivo | Legítimo interesse (art. 7º, IX) |
| Prestação de serviços de saúde | Prontuário, diagnósticos, prescrições | Tutela da saúde (art. 11, II, f) |
| Agendamento de consultas | Nome, telefone, preferências | Execução de contrato (art. 7º, V) |
| Comunicação via WhatsApp e IA | Mensagens, telefone | Execução de contrato (art. 7º, V) |
| Faturamento e financeiro | CPF, pagamentos | Execução de contrato (art. 7º, V) |
| Cumprimento de obrigações legais | Prontuário, notas fiscais | Obrigação legal (art. 7º, II) |
| Auditoria e segurança | Logs de ação | Legítimo interesse (art. 7º, IX) |
| Melhoria da Plataforma | Métricas anonimizadas | Legítimo interesse (art. 7º, IX) |
| Contato comercial pelo site | Nome, WhatsApp, perfil da clínica | Consentimento (art. 7º, I) |
Dados sensíveis de saúde são tratados exclusivamente com base no art. 11, II, alínea “f” da LGPD — tutela da saúde, por profissionais de saúde ou autoridades sanitárias.
5. Dados de menores
Dados de pacientes menores de 18 anos somente são coletados e tratados mediante:
- Consentimento expresso do responsável legal
- Presença do responsável no cadastro do paciente
- Respeito ao Estatuto da Criança e do Adolescente (ECA — Lei nº 8.069/1990)
6. Compartilhamento de dados
Com quem compartilhamos
- Clínica contratante: acesso integral aos dados de seus pacientes e colaboradores
- Operadores de infraestrutura: Supabase (banco de dados PostgreSQL, autenticação e armazenamento)
- Meta Platforms (WhatsApp Business Cloud API): envio e recebimento de mensagens — e, em contingência operacional, Z-API
- Google (Gemini): processamento de mensagens para o assistente de IA
- Asaas: processamento de pagamentos da assinatura da clínica
- Autoridades públicas: mediante determinação legal ou ordem judicial
O que não compartilhamos
- Dados de pacientes com fins publicitários
- Dados com seguradoras sem consentimento prévio do paciente
- Dados com terceiros não relacionados à prestação do serviço
Transferência internacional
Dados podem ser transferidos para servidores fora do Brasil (provedores de nuvem como Supabase e Google). Garantimos que esses provedores adotam medidas de segurança equivalentes às exigidas pela LGPD, conforme o art. 33 da Lei.
7. Segurança dos dados
| Medida | Descrição |
|---|---|
| Criptografia em repouso | Dados sensíveis criptografados com AES-256-GCM |
| Criptografia em trânsito | TLS 1.3 em todas as comunicações |
| Hash de CPF | CPF armazenado apenas como hash irreversível |
| Autenticação segura | Cookies httpOnly, sessões com expiração |
| Controle de acesso | Perfis com permissões mínimas necessárias |
| Trilha de auditoria | Registro imutável de todas as ações críticas |
| Rate limiting | Proteção contra ataques de força bruta e spam |
| Anti-enumeração | Fluxo de autenticação que não revela existência de cadastros |
Cada medida está explicada em linguagem de dono de clínica, com a consequência prática de cada uma, na página de segurança.
8. Retenção de dados
| Tipo de dado | Prazo de retenção |
|---|---|
| Prontuário médico | Mínimo 20 anos (CFM, Resolução 1.821/2007) |
| Dados fiscais e financeiros | 5 anos (Código Tributário Nacional) |
| Logs de auditoria | 5 anos |
| Dados de acesso (IP, sessões) | 6 meses |
| Mensagens de WhatsApp e IA | 2 anos, ou antes se o paciente pedir |
| Dados da conta após encerramento | 90 dias, depois anonimizados ou excluídos |
Cumprido o prazo legal, os dados são anonimizados ou excluídos de forma segura. Prontuário dentro do prazo de guarda obrigatório não pode ser apagado nem a pedido do titular — a obrigação de guarda se sobrepõe ao pedido de exclusão, e isso está detalhado na página de exclusão de dados.
9. Direitos dos titulares
Em conformidade com o art. 18 da LGPD, o titular tem direito a confirmação de tratamento, acesso, correção, anonimização, bloqueio, eliminação, portabilidade, informação sobre compartilhamento, revogação do consentimento e revisão de decisões automatizadas.
A quem dirigir o pedido
Se você é paciente de uma clínica que usa a Qoro, a controladora dos seus dados é a clínica — é ela quem decidiu coletá-los e para quê. O caminho mais rápido é falar com ela. Se preferir, fale conosco pelo WhatsApp oficial da Qoro e encaminhamos o pedido à clínica responsável.
Se você é cliente da Qoro — clínica, profissional de saúde ou membro da equipe — ou preencheu o formulário deste site, fale diretamente conosco pelo WhatsApp oficial da Qoro.
Prazo
Respondemos em até 15 dias, contados do recebimento do pedido, conforme o art. 19 da LGPD. O passo a passo, o que informar e o que pode ou não ser apagado estão na página de exclusão de dados.
11. Inteligência artificial e decisões automatizadas
Assistente no WhatsApp
O assistente de IA (Google Gemini) processa mensagens de pacientes para identificar intenção — agendamento, cancelamento, dúvidas —, sugerir horários disponíveis e confirmar ou cancelar consultas.
Supervisão humana
Todas as interações são registradas e podem ser revisadas pelos responsáveis da clínica. O paciente pode solicitar atendimento humano a qualquer momento.
Ausência de perfilamento discriminatório
A IA não realiza perfilamento com base em dados sensíveis para fins discriminatórios. Diagnósticos e decisões clínicas são exclusivamente responsabilidade do profissional de saúde.
12. Alterações nesta Política
Podemos atualizar esta Política periodicamente. Alterações relevantes serão comunicadas por e-mail e por notificação na Plataforma, com antecedência mínima de 15 dias. A data no topo desta página indica a última revisão.
13. Legislação e regulação aplicável
- LGPD — Lei nº 13.709/2018
- Marco Civil da Internet — Lei nº 12.965/2014
- CFM, Resolução 1.821/2007 — Prontuário eletrônico
- CFM, Resolução 2.314/2022 — Telemedicina
- RDC ANVISA nº 63/2011 — Regulação de serviços de saúde