Política de Privacidade
Versão 1.0 — Última atualização: 3 de junho de 2026 — Em conformidade com a LGPD (Lei 13.709/2018)
Persona+ é uma plataforma operada pela Desenvolvendo Personalidade LTDA, com sede em Santo André/SP.
1. Quem Somos
A Persona+ Tecnologia em Saúde Ltda. ("Persona+", "nós") é a operadora de dados desta Plataforma. Nosso Encarregado de Proteção de Dados (DPO) pode ser contactado em privacidade@desenvolvendopersonalidade.com.
2. Dados que Coletamos
| Dado | Finalidade | Base Legal |
|---|---|---|
| Nome completo | Identificação e comunicação | Contrato |
| Login, notificações, recuperação de senha | Contrato | |
| CPF (hash HMAC-SHA256) | Prevenção de fraude e unicidade | Legítimo interesse |
| Telefone | Comunicação de urgência | Consentimento |
| Dados de saúde (prontuário, sessões) | Atendimento clínico | Consentimento explícito |
| Respostas de avaliações (DRPS/NR-01) | Bem-estar ocupacional | Consentimento + obrigação legal |
| IP e metadados de acesso | Segurança e auditoria | Legítimo interesse |
| Horário de entrada/saída em sessões de teleatendimento (sem áudio, vídeo ou conteúdo) | Evidência de realização do atendimento (auditoria) | Cumprimento de obrigação legal / Legítimo interesse |
3. Como Protegemos seus Dados
- Dados de saúde clínica são armazenados sem vínculo com organizações (
organization_id = NULL) e protegidos por políticas de acesso no banco de dados que impedem qualquer visualização por terceiros. - CPF é armazenado apenas como hash criptográfico (HMAC-SHA256 com chave gerida pelo Supabase Vault); o número bruto não é persistido.
- Dados corporativos de avaliações são exibidos apenas de forma estatística e anonimizada, com mínimo de 5 respondentes por grupo (k-anonimato).
- Trilha de auditoria imutável: toda visualização de dados sensíveis (CPF, e-mail, prontuário) por administradores gera um registro que não pode ser alterado ou excluído.
- Criptografia em trânsito e em repouso (TLS 1.3 + AES-256).
4. Compartilhamento de Dados
Não vendemos seus dados. Compartilhamos apenas nas seguintes situações:
- Profissionais de saúde que prestam atendimento a você via Plataforma recebem apenas os dados necessários para o cuidado clínico, protegidos pelo sigilo profissional.
- Empresas contratantes recebem apenas métricas agregadas e anonimizadas sobre o bem-estar de seus colaboradores — nunca dados individuais de saúde.
- Parceiros de infraestrutura (Supabase, Cloudflare) que processam dados como suboperadores, sujeitos a DPAs.
- Autoridades competentes quando exigido por lei ou ordem judicial.
5. Seus Direitos (LGPD — Art. 18)
Para exercer qualquer direito, envie solicitação para privacidade@desenvolvendopersonalidade.com com assunto "Direitos LGPD — [seu direito]".
6. Retenção de Dados
| Tipo de dado | Prazo | Fundamento |
|---|---|---|
| Prontuários e sessões | 5 anos após último atendimento | CFM / SBIS |
| Logs de auditoria | 5 anos | Regulatório |
| Documentos profissionais | 10 anos | CFM / SBIS |
| Respostas DRPS/NR-01 | 5 anos | NR-01 / MTE |
| Notificações | 90 dias | Operacional |
7. Cookies e Rastreamento
Utilizamos apenas cookies essenciais para autenticação e segurança da sessão. Não utilizamos cookies de publicidade ou rastreamento de comportamento.
8. Transferências Internacionais
Alguns dados são processados em servidores da Supabase Inc. (EUA) e Cloudflare Inc. (EUA), ambas sujeitas a cláusulas contratuais padrão equivalentes ao GDPR e compatíveis com a LGPD (art. 33, I). Os dados de saúde sensíveis são processados preferencialmente em datacenters na América do Sul (São Paulo).
9. Alterações nesta Política
Esta Política pode ser atualizada. Alterações relevantes serão comunicadas por e-mail e exigirão novo consentimento explícito antes do próximo acesso.