Pular para o conteúdo
Segurança e conformidade

Dado de paciente é dado sensível. Tratamos como tal.

A LGPD trata saúde como categoria especial, e o Google trata conteúdo de saúde com critério mais rígido. Esta página existe para você conferir o que fazemos, não para você confiar.

AES-256
criptografia em repouso
TLS 1.3
criptografia em trânsito
20 anos
guarda de prontuário
Auditoria
de todo acesso
O ponto de partida

Por que uma clínica não é uma empresa qualquer.

A LGPD separa dado pessoal de dado pessoal sensível. Informação sobre saúde está na segunda categoria, junto com origem racial, convicção religiosa e dado biométrico — e o tratamento dela exige base legal específica, não basta o consentimento genérico que serve para um e-commerce.

Na prática isso significa três coisas para quem toca uma clínica: o vazamento custa mais caro, o prazo de guarda é maior do que o de qualquer outro setor, e a responsabilidade não some quando você contrata um fornecedor. A clínica é a controladora dos dados dos seus pacientes. Nós somos operadores. Escolher mal o operador não transfere o problema — divide.

É por isso que esta página lista medida por medida, com o nome técnico, em vez de dizer “seus dados estão seguros”.

Medidas técnicas

O que está implementado, e o que cada coisa evita.

A coluna da direita é a que importa. Nome de tecnologia sem consequência prática é enfeite.

MedidaO que éO que isso evita
Criptografia em repousoDados sensíveis armazenados com AES-256-GCM.Se alguém obtivesse acesso físico ao banco, os campos sensíveis continuariam ilegíveis.
Criptografia em trânsitoTLS 1.3 em todas as comunicações.Nada trafega em texto puro entre o navegador da clínica e o servidor.
CPF como hash irreversívelO CPF é armazenado apenas como hash, nunca em claro.Nem a equipe da Qoro consegue reconstruir o CPF de um paciente a partir do banco.
Isolamento por clínicaCada clínica só enxerga os próprios dados, com a separação aplicada na camada do banco.Não depende de o código lembrar de filtrar. Um erro de consulta não vaza paciente de uma clínica para outra.
Controle de acesso por perfilPermissões mínimas necessárias por função.A recepção não precisa ver evolução clínica para marcar consulta — e não vê.
Trilha de auditoriaRegistro imutável de todas as ações críticas.Dá para responder quem acessou qual prontuário e quando. É o que a LGPD pede em caso de incidente.
Autenticação com sessão expirávelCookies httpOnly e sessões com expiração.O token de sessão não é acessível por JavaScript, o que fecha a via mais comum de roubo de sessão.
Rate limiting e anti-enumeraçãoProteção contra força bruta, e fluxo de login que não revela se um cadastro existe.Uma tela de login que responde diferente para e-mail existente e inexistente entrega sua base de clientes de graça.
Limites da inteligência artificial

A IA cuida do operacional. O clínico é seu.

A pergunta que mais trava a decisão numa clínica não é sobre criptografia. É se a IA vai dizer alguma besteira para um paciente.

O que o agente faz

  • Identifica a intenção da mensagem: agendar, remarcar, cancelar, tirar dúvida operacional.
  • Oferece apenas horários realmente livres na agenda, com trava que impede dois pacientes no mesmo slot.
  • Confirma consulta, envia lembrete e aciona a lista de espera quando um horário vaga.
  • Responde preço, endereço, horário de funcionamento e preparo de procedimento.
  • Envia a cobrança da pendência com tom cordial.

O que ele nunca faz

  • ×Não dá diagnóstico, não interpreta exame e não sugere tratamento.
  • ×Não orienta conduta clínica em nenhuma hipótese — quando o assunto toca ato clínico, encaminha para o profissional.
  • ×Não faz perfilamento de paciente com base em dado sensível.
  • ×Não decide nada sozinha sem que a clínica possa revisar: toda interação fica registrada.
  • ×Não confirma pagamento por conta própria — não há integração bancária de baixa automática, e essa conferência continua sendo da equipe.

Diagnóstico, interpretação de exame e conduta são atos privativos do profissional de saúde. Nenhuma automação da Qoro toca neles — e o paciente pode pedir atendimento humano a qualquer momento da conversa.

Retenção

Quanto tempo cada dado fica, e por ordem de quem.

Apagar prontuário antes do prazo é infração. Guardar tudo para sempre também não é conformidade — é acúmulo de risco.

DadoPrazoBase
ProntuárioMínimo 20 anosCFM, Resolução 1.821/2007
Dados fiscais e financeiros5 anosCódigo Tributário Nacional
Logs de auditoria5 anosPrática de segurança
Dados de acesso (IP, sessões)6 mesesMarco Civil da Internet
Mensagens de WhatsApp e IA2 anos, ou antes se o paciente pedirLGPD, art. 18
Dados da conta após encerramento90 dias, depois anonimizados ou excluídosLGPD, art. 16

Cumprido o prazo legal, os dados são anonimizados ou excluídos de forma segura. Pedidos de exclusão do paciente são atendidos no que a lei permite — prontuário dentro do prazo de guarda obrigatório não pode ser apagado nem a pedido do titular.

Quem processa

Nenhum fornecedor escondido.

A LGPD exige que a clínica saiba quem trata dados em seu nome. Fornecedor que só aparece depois do incidente é o pior tipo de surpresa.

FornecedorPara quê
SupabaseBanco de dados PostgreSQL, autenticação e armazenamento
Meta (WhatsApp Business Cloud API)Envio e recebimento das mensagens do agente
Google (Gemini)Processamento de linguagem das mensagens do agente
AsaasProcessamento do pagamento da assinatura da clínica

Parte da infraestrutura fica fora do Brasil, o que a LGPD permite desde que o fornecedor mantenha padrão de proteção equivalente (art. 33). Não compartilhamos dado de paciente para fins publicitários, com seguradora sem consentimento, nem com terceiro alheio à prestação do serviço.

Base normativa

As normas citadas pelo número.

Para você poder conferir na fonte, em vez de aceitar a sigla.

NormaSobre
Lei nº 13.709/2018 (LGPD)Tratamento de dados pessoais e sensíveis
Lei nº 12.965/2014 (Marco Civil)Guarda de registros de acesso
CFM, Resolução 1.821/2007Prontuário eletrônico e prazo de guarda
CFM, Resolução 2.314/2022Telemedicina e teleconsulta
RDC ANVISA nº 63/2011Boas práticas em serviços de saúde

Operado por Qoro, CNPJ 61.698.053/0001-12, Várzea AlegreCE, Brasil. Para exercer direitos de titular previstos no art. 18 da LGPD — acesso, correção, portabilidade, exclusão — fale com a clínica responsável pelo seu atendimento, que é a controladora dos seus dados, ou entre em contato conosco.

Perguntas frequentes

O que perguntam antes de confiar os dados.

Não, em nenhuma hipótese. O agente trata só do operacional: agenda, confirma, remarca, responde horário, preço, endereço e preparo, e envia cobrança. Quando o assunto encosta em ato clínico — sintoma, resultado de exame, dúvida sobre medicação — ele encaminha para o profissional. Diagnóstico, interpretação e conduta são atos privativos do profissional de saúde, e nenhuma automação da Qoro toca neles.

A clínica é a controladora dos dados dos seus pacientes e a Qoro é a operadora — a LGPD responsabiliza os dois papéis, em medidas diferentes. Por isso a escolha do fornecedor importa: contratar não transfere o problema, divide. Mantemos trilha de auditoria imutável justamente para ser possível reconstruir quem acessou o quê em caso de incidente, que é o que a lei exige nas primeiras horas.

Não. O isolamento é aplicado na camada do banco de dados, não na do código — cada clínica só enxerga as próprias linhas. A diferença é importante: se dependesse do código lembrar de filtrar, um erro de consulta bastaria para vazar paciente de uma clínica para outra.

Os dados continuam exportáveis, sem fidelidade e sem multa. Após o encerramento da conta, ficam disponíveis por 90 dias e depois são anonimizados ou excluídos — respeitados os prazos legais de guarda, que no caso do prontuário são de no mínimo 20 anos por resolução do CFM e não podem ser encurtados nem a pedido.

Pode pedir, e o pedido é atendido no que a lei permite. Mensagens do WhatsApp e dados de contato podem ser apagados. Prontuário dentro do prazo obrigatório de guarda não pode — a obrigação de conservação do CFM se sobrepõe ao direito de exclusão nesse ponto específico, e isso vale para qualquer sistema, não só para o nosso.

Parte da infraestrutura fica fora do país, em provedores de nuvem. A LGPD permite transferência internacional desde que o fornecedor mantenha padrão de proteção equivalente, conforme o art. 33. Os subprocessadores estão listados nesta página, com a função de cada um.

É, com cuidados. Usamos a API oficial do WhatsApp Business (Meta), não uma automação não oficial — isso elimina o risco de banimento do número e mantém o histórico dentro de um canal auditável. O que não se deve fazer é trafegar dado clínico por lá: o agente trata de horário, valor e confirmação, não de conteúdo de consulta.

Não. Os dados são tratados para prestar o serviço contratado pela clínica. Não compartilhamos dado de paciente para fins publicitários, com seguradoras sem consentimento, nem com terceiros alheios à prestação do serviço.