Política de Privacidade
Última atualização: 3 de agosto de 2026
O CliniPro é um sistema de gestão para clínicas (médicas, odontológicas e de psicologia) desenvolvido e operado pela Percentual Contabilidade (CRC-012347/O-5). Esta política explica quais dados tratamos, para quê, com quem eventualmente compartilhamos e quais direitos você tem sobre eles, nos termos da Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018).
Ela vale para todos os produtos da Percentual Contabilidade: o sistema CliniPro e o aplicativo CliniPro (seção 6), e o Espaço do Cliente — o portal das empresas-cliente do escritório e o aplicativo Percentual (seção 7).
1. Quem trata os dados
A clínica contratante do CliniPro é a controladora dos dados dos seus pacientes — é ela quem decide o que fazer com essas informações no exercício da atividade clínica. A Percentual Contabilidade atua como operadora: hospeda o sistema, garante a segurança técnica dos dados e só os acessa quando estritamente necessário para suporte técnico ou obrigação legal.
2. Quais dados tratamos
| Titular | Dados |
|---|---|
| Paciente | Nome, CPF, contato (telefone/WhatsApp, e-mail), endereço, e dados de saúde necessários ao atendimento (prontuário, receitas, atestados, exames, imagens de Raio-X, histórico de consultas). |
| Profissional / equipe da clínica | Nome, e-mail, telefone, registro profissional (CRO/CRM), e, quando aplicável, dados de departamento pessoal (folha, admissão). |
| Empresa-cliente (módulo contábil) | CNPJ, documentos societários, dados fiscais e financeiros necessários à prestação de serviços contábeis. |
3. Para que usamos esses dados
- Operar a agenda, o prontuário eletrônico e os documentos clínicos da clínica;
- Emitir documentos com validade legal (receita, atestado, orçamento, encaminhamento) e notas fiscais;
- Enviar lembretes e confirmações de consulta;
- Viabilizar a teleconsulta por vídeo, quando contratada;
- Cumprir obrigações legais e regulatórias (contábeis, fiscais e dos conselhos profissionais — CFM, CRO, CFP);
- Sincronizar a agenda do profissional com o Google Agenda, quando ele optar por conectar (ver seção 5).
4. Com quem compartilhamos dados
Não vendemos nem alugamos dados de pacientes. Usamos os seguintes prestadores, estritamente para operar o sistema — cada um recebe apenas o dado necessário à sua função:
| Prestador | Função |
|---|---|
| Hostinger (VPS, São Paulo/BR) | Hospedagem do sistema e do banco de dados. Os dados ficam no Brasil. |
| Cloudflare R2 | Armazenamento de imagens de Raio-X e backup criptografado do banco. |
| Resend | Envio de e-mails transacionais (código de verificação de login, recuperação de senha). |
| Google (Google Calendar API) | Sincronização de agenda, apenas para o profissional que conectar a própria conta (ver seção 5). |
| Banco Cora / Spedy | Emissão de boletos e notas fiscais das empresas-cliente do módulo contábil. |
5. Integração com o Google Agenda
Esta seção detalha especificamente o uso da API do Google Agenda (Google Calendar API), por transparência com os profissionais que optarem por essa integração.
O que a integração faz
Um psicólogo (ou outro profissional) pode, se quiser, conectar sua própria conta do Google à sua agenda no CliniPro. A partir disso, o sistema:
- Lê os eventos de uma agenda do Google escolhida pelo próprio profissional, para exibi-los, em cinza, dentro da grade de horários do CliniPro (útil quando o profissional recebe agendamentos por outras plataformas que já empurram o compromisso para o Google Agenda dele);
- Cria, atualiza e remove eventos nessa agenda correspondentes às sessões marcadas dentro do CliniPro, para que o profissional veja tudo num só lugar fora do sistema também.
Quais dados do Google acessamos (Data Access)
Solicitamos os escopos https://www.googleapis.com/auth/calendar.events
(ler e escrever eventos) e
https://www.googleapis.com/auth/calendar.calendarlist.readonly (ver a
lista de agendas, só para o profissional escolher qual sincronizar), além de
informações básicas de identificação (openid, email) —
apenas para saber qual conta Google foi conectada. Não solicitamos acesso para criar,
excluir ou alterar o compartilhamento de agendas inteiras.
Em dados concretos, isso significa que acessamos e guardamos:
- o endereço de e-mail da conta Google conectada;
- o identificador e o nome das agendas da conta, apenas enquanto o profissional escolhe qual delas sincronizar; guardamos só os da agenda escolhida;
- de cada evento da agenda escolhida, dentro da janela sincronizada (uma semana para trás e cerca de dois meses para frente): identificador, título, início, fim e se é de dia inteiro. Não lemos nem guardamos convidados, anexos, descrição, local ou links de reunião.
Não produzimos versões agregadas, estatísticas ou anonimizadas desses dados: o que existe é exatamente o que está listado acima, usado para desenhar a grade de horários daquele profissional.
Como usamos esses dados (Data Use)
Exclusivamente para a funcionalidade que o próprio profissional pediu ao conectar: exibir os compromissos externos dentro da grade de horários do CliniPro e manter, na agenda do Google dele, os eventos correspondentes às sessões marcadas no CliniPro. Nenhum outro uso — não há publicidade, perfilamento, análise de comportamento, empréstimo, cobrança nem enriquecimento de cadastro.
Com quem compartilhamos (Data Transfer)
Com ninguém. Os dados vindos da API do Google não são transferidos, vendidos ou cedidos a terceiros de nenhum tipo — nem a corretores de dados, nem a anunciantes, nem a serviços de inteligência artificial. Ficam apenas no banco de dados do CliniPro, hospedado no Brasil, acessíveis somente ao profissional que conectou a conta.
Como protegemos (Data Protection)
O token de acesso de longa duração (refresh token) é armazenado criptografado (AES-256-GCM) no banco de dados, com chave própria e separada das demais credenciais do sistema. O token de curta duração (access token) nunca é persistido — fica só em memória, na sessão do servidor. Os eventos espelhados ficam sob a mesma proteção do restante do sistema: isolamento por clínica no banco via Row-Level Security, conexão sempre por HTTPS e acesso restrito ao profissional dono da conexão.
Por quanto tempo guardamos e como apagamos (Data Retention & Deletion)
Os dados vindos do Google existem apenas enquanto a integração estiver ligada. Ao desconectar, o CliniPro revoga o acesso junto ao Google e apaga imediatamente, do banco, o token e todos os eventos espelhados daquela conexão. O mesmo apagamento acontece automaticamente se a conta do profissional for excluída. Os eventos espelhados também não se acumulam enquanto a integração está ativa: só existem dentro da janela sincronizada, e o que sai dessa janela é descartado.
Minimização de dados
Os eventos criados no Google Agenda do profissional trazem o nome do paciente reduzido a "primeiro nome + inicial do sobrenome" — nunca o nome completo, CPF ou qualquer dado clínico.
Caráter opcional e revogação
Essa integração é totalmente opcional, ativada por escolha do próprio profissional. Ele pode desconectar a qualquer momento pela própria tela de Agenda do CliniPro — isso apaga o token guardado imediatamente — ou revogar o acesso diretamente pela sua conta Google, em myaccount.google.com/permissions.
O que não fazemos
Não usamos os dados do Google Agenda para nenhuma finalidade além da sincronização descrita acima — não compartilhamos com terceiros, não usamos para publicidade e não analisamos o conteúdo dos eventos além do necessário para exibi-los na agenda. Nenhum dado obtido das APIs do Google é usado para treinar modelos de inteligência artificial, generalizados ou personalizados.
Uso limitado dos dados das APIs do Google
O uso e a transferência, pelo CliniPro, de informações recebidas das APIs do Google seguem a Política de Dados do Usuário dos Serviços de API do Google, inclusive os requisitos de Uso Limitado.
CliniPro's use and transfer of information received from Google APIs to any other app will adhere to Google API Services User Data Policy, including the Limited Use requirements.
6. O aplicativo CliniPro (Android e iPhone)
O CliniPro também é um aplicativo para celular e tablet, usado pelo profissional e pela equipe da clínica — nunca pelo paciente. Ele fala com o mesmo sistema do site e segue esta mesma política; o que muda é o que acontece dentro do aparelho, e está descrito aqui.
O que o app guarda no seu aparelho
- A sua sessão, no cofre do sistema operacional (Keystore no Android, Chaveiro no iPhone) — não em arquivo comum, e fora do backup automático do aparelho.
- Uma cópia da agenda e das fichas de hoje e amanhã, para o app continuar funcionando sem internet. Essa cópia é criptografada (AES-256-GCM) com uma chave que também vive no cofre do sistema, e é apagada quando você sai da conta e depois de 7 dias sem abrir o app.
- Uma chave de segurança do aparelho, usada para aprovar o seu login no computador pela digital. A parte secreta dela nunca sai do cofre.
Permissões que o app pede, e para quê
| Permissão | Para quê |
|---|---|
| Biometria (digital / rosto) | Destravar o app e aprovar o login do computador. A leitura é feita pelo sistema do aparelho (Android, ou Face ID / Touch ID no iPhone); o app recebe só um "sim" ou "não" — nunca a sua digital nem o seu rosto. |
| Notificações | Avisar quando o paciente chega, quando alguém marca, remarca ou cancela, e quando há um login esperando aprovação. O nome do paciente nunca vai no aviso — notificação aparece na tela bloqueada, à vista de quem passa. |
| Câmera e microfone | Somente na teleconsulta, enquanto a chamada está acontecendo. Nada é gravado. |
Com quem o app fala
Com o nosso servidor, e com o Firebase Cloud Messaging (Google), que é quem entrega as notificações ao aparelho — por isso o aviso é curto e sem nome de paciente. O app não tem anúncios, não usa rastreadores e não compartilha dados com terceiros para publicidade.
Como excluir a sua conta pelo app
Em Mais › Perfil › Excluir minha conta. O que é apagado e o que a lei obriga a guardar está detalhado na página Como pedir a exclusão dos seus dados.
7. O aplicativo Percentual (Android e iPhone)
O Percentual é o aplicativo do Espaço do Cliente: ele leva ao celular o mesmo portal que a empresa-cliente do escritório já acessa pelo computador — documentos do mês, departamento pessoal, folha de pagamento, contratos, nota fiscal e ficha técnica. Quem usa é o empresário e o responsável pela empresa, com o mesmo login do portal; a conta é criada pelo escritório, não pelo aplicativo.
Ele fala com o mesmo sistema do site e segue esta mesma política. O que muda é o que acontece dentro do aparelho, e está descrito aqui.
O que o app guarda no seu aparelho
- A sua sessão, e só ela, no cofre do sistema operacional (Keystore no Android, Chaveiro no iPhone) — não em arquivo comum, e fora do backup automático do aparelho.
- Nenhuma cópia dos seus dados. Documento, folha e ficha técnica são buscados no servidor a cada abertura de tela; nada fica guardado no celular para uso sem internet.
- Os PDFs que você abre (folha, guia, nota, relatório) ficam na área temporária do aplicativo apenas o tempo de abrir ou compartilhar, e são apagados em seguida. Se você escolher salvar ou enviar o arquivo, a cópia passa a ser sua, no aparelho.
Permissões que o app pede, e para quê
| Permissão | Para quê |
|---|---|
| Biometria (digital / rosto) | Destravar o aplicativo depois do primeiro acesso. A leitura é feita pelo sistema do aparelho (Android, ou Face ID / Touch ID no iPhone); o app recebe só um "sim" ou "não" — nunca a sua digital nem o seu rosto. |
| Internet | Falar com o servidor do sistema. É a única permissão de que o app depende para funcionar. |
O app não pede câmera, microfone, localização, contatos nem acesso às suas fotos. Também não envia notificações nesta versão.
Com quem o app fala
Somente com o nosso servidor. Não há anúncios, rastreadores, ferramenta de análise de uso nem relatório de falhas de terceiros, e nenhum dado é compartilhado com outra empresa para publicidade.
Como pedir a exclusão da sua conta do aplicativo
A conta do Espaço do Cliente é criada e administrada pelo escritório — e por isso a exclusão é pedida a ele. O caminho, o que é apagado e o que a lei contábil obriga a guardar estão na página Como pedir a exclusão dos seus dados.
8. Segurança e armazenamento
- Isolamento por clínica no banco de dados via Row-Level Security (RLS) — uma clínica nunca acessa dado de outra, mesmo em caso de falha de aplicação;
- Segredos e tokens sensíveis são armazenados criptografados (AES-256-GCM);
- Conexão sempre via HTTPS;
- Backup diário criptografado, guardado fora do servidor principal;
- Dados hospedados no Brasil.
9. Seus direitos como titular
Nos termos da LGPD, você pode solicitar, a qualquer momento:
- Confirmação de que tratamos seus dados e acesso a eles;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei;
- Portabilidade dos dados a outro fornecedor de serviço;
- Informação sobre com quem compartilhamos seus dados;
- Revogação do consentimento, quando o tratamento se basear nele.
Pedidos sobre dados de prontuário clínico devem ser feitos diretamente à clínica onde você é atendido, que é a controladora desses dados. Pedidos sobre a integração com o Google Agenda podem ser feitos ao profissional ou diretamente a nós, pelo canal abaixo.
10. Retenção de dados
Dados de prontuário são mantidos pelo prazo exigido pelos respectivos conselhos profissionais e pela legislação de saúde aplicável. Dados de conexão com o Google Agenda são mantidos apenas enquanto a integração estiver ativa e apagados imediatamente na desconexão.
11. Alterações nesta política
Podemos atualizar esta política para refletir mudanças no sistema ou na legislação. A data no topo desta página sempre indica a versão vigente.
12. Contato
Dúvidas sobre esta política ou sobre o tratamento dos seus dados: WhatsApp (21) 99930-4344.