1. Quem é quem na LGPD
Cada clínica que utiliza o AURA Clinic é, em regra, a controladora dos dados dos seus pacientes e equipe. A SUDDENLY SERVICOS DE CRIACAO E TECNOLOGIA LTDA. (CNPJ 64.870.156/0001-06), que desenvolve e opera o AURA Clinic, atua como operadora, tratando os dados conforme as instruções da clínica e para viabilizar o funcionamento da plataforma. Os pacientes, profissionais e usuários cadastrados são titulares dos dados pessoais.
Quando uma pessoa envia o formulário de demonstração do site, o AURA Clinic atua como controlador desse contato comercial, separado dos dados de pacientes e equipes tratados em nome das clínicas.
2. Dados que podem ser tratados
A plataforma pode tratar dados cadastrais, contato, endereço, informações de agenda, histórico financeiro, fichas de anamnese, termos assinados, registros de atendimento, evolução, fotos clínicas, documentos anexados, mensagens, preferências de notificação e registros técnicos de auditoria e segurança.
No pedido de demonstração, são coletados nome, e-mail e, quando informados, telefone, nome da clínica, tamanho da equipe e mensagem.
Algumas informações podem ser dados sensíveis, especialmente dados de saúde, estética, imagem, assinatura e informações preenchidas em fichas clínicas. Esses dados recebem controles adicionais de acesso, isolamento por clínica e trilhas de auditoria.
3. Finalidades do tratamento
- Permitir o cadastro e a gestão de pacientes, equipe e clínicas.
- Registrar prontuários, fichas, termos, documentos e assinaturas.
- Organizar agenda, atendimentos, sessões, fotos e evolução clínica.
- Gerenciar cobranças, pagamentos, estoque, pacotes e relatórios.
- Enviar notificações autorizadas por e-mail ou WhatsApp.
- Responder a pedidos de demonstração e conduzir o contato comercial solicitado.
- Operar recursos de atendimento, automação e IA quando habilitados pela clínica.
- Manter segurança, prevenção a abuso, auditoria e cumprimento de obrigações legais.
4. Bases legais
O tratamento pode ocorrer para execução de contrato, cumprimento de obrigação legal ou regulatória, exercício regular de direitos, legítimo interesse em segurança e operação da plataforma, tutela da saúde quando aplicável e consentimento do titular quando exigido, como em notificações, fichas, termos e autorizações específicas.
Para o formulário de demonstração, o contato solicitado e o aceite registrado fundamentam o retorno comercial, sem inclusão automática em campanhas de marketing ou em cadastros clínicos.
5. Compartilhamento e operadores
Os dados podem ser compartilhados com provedores necessários para a operação do serviço, como hospedagem, banco de dados, autenticação, armazenamento, e-mail, WhatsApp Cloud API, pagamento, geração de PDF, monitoramento e provedores de IA quando a clínica habilitar esses recursos. O compartilhamento é limitado à finalidade contratada e configurado para reduzir exposição de dados.
No uso de IA para atendimento, a plataforma busca minimizar dados enviados ao provedor, usando conteúdo de base de conhecimento, mensagens do próprio atendimento e resultados mínimos das ferramentas necessárias ao fluxo.
A relação entre a clínica (controladora) e o AURA Clinic (operador) — com a lista de suboperadores, as medidas de segurança, as regras de acesso para suporte técnico e o tratamento de incidentes — está detalhada no Anexo de Tratamento de Dados (DPA).
5.1. Acesso da equipe do AURA Clinic para suporte
A equipe do AURA Clinic não acessa o ambiente de uma clínica por iniciativa própria. Quando é necessário investigar um chamado, um administrador da clínica autoriza no produto, por tempo limitado e revogável, uma visão somente leitura do estado da conta — configuração e números agregados. Dados de paciente não são exibidos nesse acesso: nem prontuário, respostas de ficha, fotos, financeiro por paciente, conversas ou anotações da equipe. Todo acesso fica registrado e é consultável pela própria clínica.
6. Segurança da informação
O AURA Clinic aplica controles como autenticação, permissões por papel, isolamento multi-clínica, políticas de acesso no banco de dados, HTTPS, armazenamento privado, URLs assinadas para arquivos, criptografia de credenciais de integrações, rate limiting em rotas públicas, trilhas de auditoria e separação entre dados de plataforma e dados de cada clínica.
7. Retenção e exclusão
Os dados são mantidos pelo tempo necessário para as finalidades acima, observando obrigações legais, regulatórias, contratuais e prazos de guarda de prontuário definidos pela clínica. Quando aplicável, dados identificáveis podem ser anonimizados, preservando documentos clínicos que precisem ser retidos por obrigação legal ou exercício regular de direitos.
8. Direitos dos titulares
Titulares podem solicitar confirmação de tratamento, acesso, correção, portabilidade, anonimização, bloqueio, eliminação, informação sobre compartilhamento e revisão de consentimentos, conforme a LGPD. Como a clínica é a controladora dos dados dos pacientes, solicitações ligadas ao prontuário devem ser direcionadas primeiro à clínica responsável.
A plataforma disponibiliza recursos para a clínica exportar dados do titular e anonimizar cadastros quando juridicamente cabível.
9. Cookies e dados técnicos
A plataforma utiliza cookies e tecnologias semelhantes necessários para login, sessão, segurança, preferências e funcionamento do sistema. Logs técnicos podem incluir endereço IP, data/hora, identificadores de sessão, navegador, rota acessada e eventos de segurança.
10. Incidentes e contato
Em caso de incidente de segurança envolvendo dados de uma clínica, o AURA Clinic apoiará a apuração e fornecerá informações técnicas disponíveis. A comunicação a titulares e autoridades, quando aplicável, seguirá as responsabilidades previstas na LGPD e nos contratos.
Pacientes devem acionar a clínica responsável pelo atendimento, que é a controladora dos dados do prontuário. Dúvidas e solicitações de privacidade dirigidas à operadora podem ser enviadas para contato@suddenly.com.br, ou pelos canais de suporte informados na plataforma e nas comunicações oficiais.
