1. Quem somos
A Theravus e uma plataforma SaaS voltada para profissionais de saude mental (psicologos, psiquiatras e clinicas). Esta politica descreve como tratamos dados pessoais dos usuarios da plataforma (profissionais) e dos pacientes por eles cadastrados, em conformidade com a Lei Geral de Protecao de Dados (LGPD — Lei 13.709/2018).
2. Dados que coletamos
Do profissional: nome, email, telefone, CRP/CRM, dados de faturamento (para assinatura), logs de uso e acesso.
Do paciente (fornecidos pelo profissional): dados de identificacao (nome, CPF, data de nascimento), contato, dados clinicos (prontuarios, diagnosticos, prescricoes, sessoes de video, transcricoes, respostas de questionarios). Dados sensiveis de saude mental sao tratados com base no consentimento do titular e nos fundamentos legais do art. 11 da LGPD.
3. Como usamos seus dados
Usamos dados apenas para prestar o servico contratado: agendar consultas, armazenar prontuarios, processar pagamentos, enviar lembretes, gerar resumos/analises por IA (apenas com anonimizacao previa de identificadores diretos) e cumprir obrigacoes legais. Nao vendemos dados a terceiros.
4. Com quem compartilhamos
Apenas com operadores necessarios para a prestacao do servico: hospedagem e banco de dados (Google Cloud, regiao de Sao Paulo), gateway de pagamento (Stripe / Mercado Pago / Asaas), envio de email (Brevo), WhatsApp (Meta) e IA (Google Gemini na Vertex AI, com anonimizacao previa). Todos sob contrato de operador (art. 39 LGPD) e LGPD compliance.
4.1. Dados do Google (Google Agenda e Google Meu Negocio)
Se voce conectar sua conta Google, a Theravus usa a API do Google Agenda apenas para (a) ler seus horarios ocupados e evitar choque de consultas e (b) criar, atualizar e remover na sua agenda os eventos das consultas marcadas na plataforma; e a API do Google Meu Negocio apenas para exibir e responder avaliacoes do seu perfil, quando voce ativar essa integracao. Nao lemos o conteudo de outros eventos alem de data, horario e status de disponibilidade.
O uso e a transferencia de informacoes recebidas das APIs do Google pela Theravus seguem a Politica de Dados do Usuario dos Servicos de API do Google, incluindo os requisitos de Uso Limitado: esses dados nao sao vendidos, nao sao usados para publicidade e nao sao lidos por pessoas, exceto com o seu consentimento, por seguranca ou por exigencia legal. Voce pode desconectar a conta Google a qualquer momento em Preferencias > Agenda; ao desconectar, os tokens de acesso sao apagados.
5. Retencao
Prontuarios, receitas e documentos clinicos sao mantidos pelo prazo legal de guarda do controlador (profissional ou clinica): ate 20 anos apos o ultimo registro (Res. CFM 1.821/2007; Res. CFP 001/2009; Lei 13.787/2018). Dados de assinatura e faturamento sao mantidos pelo prazo tributario (5 anos). Registros de acesso sao mantidos por 6 meses (Marco Civil, art. 15) e a trilha de auditoria por 5 anos. A tabela completa esta em Politica de retencao.
5.1. Exclusao de conta e custodia
Excluir a conta nao e o mesmo que apagar tudo. Ao pedir a exclusao (no app, no painel ou em theravus.app/excluir-conta, sem precisar do app), voce le um termo que diz exatamente o que acontece com cada tipo de dado, confirma a identidade e agenda a exclusao. Ela e executada 7 dias depois; ate la voce pode cancelar pelo link enviado por e-mail.
- Paciente: a conta de acesso (login, senha, biometria, sessoes) e excluida. Os registros clinicos permanecem com o profissional ou clinica que atende voce, que e obrigado por lei a guarda-los; o pedido de eliminacao desses dados e encaminhado ao encarregado de dados (DPO) dele, que responde em ate 15 dias.
- Profissional: contato, CPF, foto, credenciais e sessoes sao apagados. Nome e registro de conselho (CRP/CRM) permanecem apenas como autoria dos registros clinicos que voce assinou. Se voce e vinculado a uma clinica, ela decide o desligamento em ate 15 dias (e a controladora dos dados e a responsavel pelo seu cadastro); sem resposta, o pedido e escalado ao nosso DPO.
- Responsavel por clinica ou consultorio: encerra a conta inteira. Uma fatura final proporcional e emitida; prontuarios e documentos fiscais vao para o Cofre de Custodia, cifrados, pelo prazo legal, com acesso pelo Portal de Custodia por 90 dias (depois, via DPO) e reativacao possivel em ate 30 dias.
Cada etapa (pedido, verificacao de identidade, aceite, cancelamento, execucao, acesso ao cofre) fica registrada em trilha de auditoria imutavel por 5 anos (LGPD art. 37).
6. Seus direitos (art. 18 LGPD)
Voce tem direito a: confirmacao, acesso, correcao, anonimizacao, portabilidade, eliminacao, informacao sobre compartilhamento e revogacao do consentimento.
Como exercer: no app ou no painel, em Privacidade → "Exportar meus dados" ou "Excluir minha conta"; sem o app, em theravus.app/excluir-conta. Ou envie e-mail para dpo@theravus.app. Responderemos em ate 15 dias.
7. Seguranca
Criptografia em transito (HTTPS/TLS 1.3), hashes para senhas (bcrypt 12 rounds), rotacao de tokens de sessao, autenticacao em dois fatores opcional, trilha de auditoria de todas as acoes sensiveis, backup diario do banco de dados.
8. Cookies
Usamos cookies estritamente necessarios para manter sua sessao logada. Nao usamos cookies de publicidade ou rastreamento de terceiros no painel do profissional. No site publico, usamos cookies analiticos (Plausible) que respeitam DNT. Voce pode gerenciar preferencias no banner que aparece na sua primeira visita.
9. Encarregado de dados (DPO)
Em conformidade com o art. 41 LGPD, nosso Encarregado e Julio Cesar Amorim. Contato: dpo@theravus.com.br.
10. Alteracoes
Podemos atualizar esta politica. Alteracoes materiais sao notificadas por email com 30 dias de antecedencia.