Dado de paciente é dado sensível. Tratamos como tal.
A LGPD trata saúde como categoria especial, e o Google trata conteúdo de saúde com critério mais rígido. Esta página existe para você conferir o que fazemos, não para você confiar.
Por que uma clínica não é uma empresa qualquer.
A LGPD separa dado pessoal de dado pessoal sensível. Informação sobre saúde está na segunda categoria, junto com origem racial, convicção religiosa e dado biométrico — e o tratamento dela exige base legal específica, não basta o consentimento genérico que serve para um e-commerce.
Na prática isso significa três coisas para quem toca uma clínica: o vazamento custa mais caro, o prazo de guarda é maior do que o de qualquer outro setor, e a responsabilidade não some quando você contrata um fornecedor. A clínica é a controladora dos dados dos seus pacientes. Nós somos operadores. Escolher mal o operador não transfere o problema — divide.
É por isso que esta página lista medida por medida, com o nome técnico, em vez de dizer “seus dados estão seguros”.
O que está implementado, e o que cada coisa evita.
A coluna da direita é a que importa. Nome de tecnologia sem consequência prática é enfeite.
| Medida | O que é | O que isso evita |
|---|---|---|
| Criptografia em repouso | Dados sensíveis armazenados com AES-256-GCM. | Se alguém obtivesse acesso físico ao banco, os campos sensíveis continuariam ilegíveis. |
| Criptografia em trânsito | TLS 1.3 em todas as comunicações. | Nada trafega em texto puro entre o navegador da clínica e o servidor. |
| CPF como hash irreversível | O CPF é armazenado apenas como hash, nunca em claro. | Nem a equipe da Qoro consegue reconstruir o CPF de um paciente a partir do banco. |
| Isolamento por clínica | Cada clínica só enxerga os próprios dados, com a separação aplicada na camada do banco. | Não depende de o código lembrar de filtrar. Um erro de consulta não vaza paciente de uma clínica para outra. |
| Controle de acesso por perfil | Permissões mínimas necessárias por função. | A recepção não precisa ver evolução clínica para marcar consulta — e não vê. |
| Trilha de auditoria | Registro imutável de todas as ações críticas. | Dá para responder quem acessou qual prontuário e quando. É o que a LGPD pede em caso de incidente. |
| Autenticação com sessão expirável | Cookies httpOnly e sessões com expiração. | O token de sessão não é acessível por JavaScript, o que fecha a via mais comum de roubo de sessão. |
| Rate limiting e anti-enumeração | Proteção contra força bruta, e fluxo de login que não revela se um cadastro existe. | Uma tela de login que responde diferente para e-mail existente e inexistente entrega sua base de clientes de graça. |
A IA cuida do operacional. O clínico é seu.
A pergunta que mais trava a decisão numa clínica não é sobre criptografia. É se a IA vai dizer alguma besteira para um paciente.
O que o agente faz
- ✓Identifica a intenção da mensagem: agendar, remarcar, cancelar, tirar dúvida operacional.
- ✓Oferece apenas horários realmente livres na agenda, com trava que impede dois pacientes no mesmo slot.
- ✓Confirma consulta, envia lembrete e aciona a lista de espera quando um horário vaga.
- ✓Responde preço, endereço, horário de funcionamento e preparo de procedimento.
- ✓Envia a cobrança da pendência com tom cordial.
O que ele nunca faz
- ×Não dá diagnóstico, não interpreta exame e não sugere tratamento.
- ×Não orienta conduta clínica em nenhuma hipótese — quando o assunto toca ato clínico, encaminha para o profissional.
- ×Não faz perfilamento de paciente com base em dado sensível.
- ×Não decide nada sozinha sem que a clínica possa revisar: toda interação fica registrada.
- ×Não confirma pagamento por conta própria — não há integração bancária de baixa automática, e essa conferência continua sendo da equipe.
Diagnóstico, interpretação de exame e conduta são atos privativos do profissional de saúde. Nenhuma automação da Qoro toca neles — e o paciente pode pedir atendimento humano a qualquer momento da conversa.
Quanto tempo cada dado fica, e por ordem de quem.
Apagar prontuário antes do prazo é infração. Guardar tudo para sempre também não é conformidade — é acúmulo de risco.
| Dado | Prazo | Base |
|---|---|---|
| Prontuário | Mínimo 20 anos | CFM, Resolução 1.821/2007 |
| Dados fiscais e financeiros | 5 anos | Código Tributário Nacional |
| Logs de auditoria | 5 anos | Prática de segurança |
| Dados de acesso (IP, sessões) | 6 meses | Marco Civil da Internet |
| Mensagens de WhatsApp e IA | 2 anos, ou antes se o paciente pedir | LGPD, art. 18 |
| Dados da conta após encerramento | 90 dias, depois anonimizados ou excluídos | LGPD, art. 16 |
Cumprido o prazo legal, os dados são anonimizados ou excluídos de forma segura. Pedidos de exclusão do paciente são atendidos no que a lei permite — prontuário dentro do prazo de guarda obrigatório não pode ser apagado nem a pedido do titular.
Nenhum fornecedor escondido.
A LGPD exige que a clínica saiba quem trata dados em seu nome. Fornecedor que só aparece depois do incidente é o pior tipo de surpresa.
| Fornecedor | Para quê |
|---|---|
| Supabase | Banco de dados PostgreSQL, autenticação e armazenamento |
| Meta (WhatsApp Business Cloud API) | Envio e recebimento das mensagens do agente |
| Google (Gemini) | Processamento de linguagem das mensagens do agente |
| Asaas | Processamento do pagamento da assinatura da clínica |
Parte da infraestrutura fica fora do Brasil, o que a LGPD permite desde que o fornecedor mantenha padrão de proteção equivalente (art. 33). Não compartilhamos dado de paciente para fins publicitários, com seguradora sem consentimento, nem com terceiro alheio à prestação do serviço.
As normas citadas pelo número.
Para você poder conferir na fonte, em vez de aceitar a sigla.
| Norma | Sobre |
|---|---|
| Lei nº 13.709/2018 (LGPD) | Tratamento de dados pessoais e sensíveis |
| Lei nº 12.965/2014 (Marco Civil) | Guarda de registros de acesso |
| CFM, Resolução 1.821/2007 | Prontuário eletrônico e prazo de guarda |
| CFM, Resolução 2.314/2022 | Telemedicina e teleconsulta |
| RDC ANVISA nº 63/2011 | Boas práticas em serviços de saúde |
Operado por Qoro, CNPJ 61.698.053/0001-12, Várzea Alegre — CE, Brasil. Para exercer direitos de titular previstos no art. 18 da LGPD — acesso, correção, portabilidade, exclusão — fale com a clínica responsável pelo seu atendimento, que é a controladora dos seus dados, ou entre em contato conosco.
O que perguntam antes de confiar os dados.
Não, em nenhuma hipótese. O agente trata só do operacional: agenda, confirma, remarca, responde horário, preço, endereço e preparo, e envia cobrança. Quando o assunto encosta em ato clínico — sintoma, resultado de exame, dúvida sobre medicação — ele encaminha para o profissional. Diagnóstico, interpretação e conduta são atos privativos do profissional de saúde, e nenhuma automação da Qoro toca neles.
A clínica é a controladora dos dados dos seus pacientes e a Qoro é a operadora — a LGPD responsabiliza os dois papéis, em medidas diferentes. Por isso a escolha do fornecedor importa: contratar não transfere o problema, divide. Mantemos trilha de auditoria imutável justamente para ser possível reconstruir quem acessou o quê em caso de incidente, que é o que a lei exige nas primeiras horas.
Não. O isolamento é aplicado na camada do banco de dados, não na do código — cada clínica só enxerga as próprias linhas. A diferença é importante: se dependesse do código lembrar de filtrar, um erro de consulta bastaria para vazar paciente de uma clínica para outra.
Os dados continuam exportáveis, sem fidelidade e sem multa. Após o encerramento da conta, ficam disponíveis por 90 dias e depois são anonimizados ou excluídos — respeitados os prazos legais de guarda, que no caso do prontuário são de no mínimo 20 anos por resolução do CFM e não podem ser encurtados nem a pedido.
Pode pedir, e o pedido é atendido no que a lei permite. Mensagens do WhatsApp e dados de contato podem ser apagados. Prontuário dentro do prazo obrigatório de guarda não pode — a obrigação de conservação do CFM se sobrepõe ao direito de exclusão nesse ponto específico, e isso vale para qualquer sistema, não só para o nosso.
Parte da infraestrutura fica fora do país, em provedores de nuvem. A LGPD permite transferência internacional desde que o fornecedor mantenha padrão de proteção equivalente, conforme o art. 33. Os subprocessadores estão listados nesta página, com a função de cada um.
É, com cuidados. Usamos a API oficial do WhatsApp Business (Meta), não uma automação não oficial — isso elimina o risco de banimento do número e mantém o histórico dentro de um canal auditável. O que não se deve fazer é trafegar dado clínico por lá: o agente trata de horário, valor e confirmação, não de conteúdo de consulta.
Não. Os dados são tratados para prestar o serviço contratado pela clínica. Não compartilhamos dado de paciente para fins publicitários, com seguradoras sem consentimento, nem com terceiros alheios à prestação do serviço.