Esta política trata especificamente do aplicativo móvel Avizuaí Saúde (Android e iOS), usado por pacientes. Para o tratamento de dados no site institucional, no painel administrativo e nas APIs da plataforma, consulte a Política de Privacidade da plataforma.
1. Quem somos
O aplicativo Avizuaí Saúde (doravante "App") é fornecido por Sirius Software LTDA (nome fantasia Nebula Code), inscrita no CNPJ sob o nº 05.777.557/0001-57, com sede na Rua Dolores Pimenta, 670 — Paraíso dos Bosques, São Sebastião do Paraíso/MG.
O App permite que pacientes de unidades públicas e privadas de saúde recebam comunicações sobre agendamentos, conversem com a unidade por chat, respondam pesquisas e gerenciem seu perfil.
- Nebula Code atua como operadora dos dados quando processa informações em nome das unidades de saúde contratantes (controladoras).
- A unidade de saúde à qual você está vinculado(a) é a controladora dos seus dados de saúde.
- Para funcionalidades técnicas do App (autenticação, dispositivos, consentimentos), a Nebula Code atua como controladora.
2. Quais dados coletamos
Dados que você fornece ao se cadastrar: nome completo, CPF, data de nascimento, sexo, telefone celular (com DDD), cidade e estado de residência, e preferência de áudio.
Dados gerados pelo uso do App: histórico de agendamentos, mensagens trocadas no chat (texto, áudio, imagens, documentos), respostas a pesquisas, status de leitura e consentimentos concedidos ou revogados.
Dados técnicos: token do dispositivo (FCM/APNs) para notificações, identificador do dispositivo (não vinculado ao IMEI), versão do app, modelo e versão do sistema operacional, endereço IP (logs de segurança), códigos OTP temporários (excluídos após uso) e logs de auditoria.
Dados que NÃO coletamos:
- Não acessamos sua lista de contatos;
- Não acessamos histórico de chamadas ou SMS;
- Não rastreamos sua localização em tempo real ou em segundo plano;
- Não acessamos sua galeria de fotos sem ação explícita sua (anexar ao chat);
- Não usamos rastreadores de publicidade nem coletamos dados para marketing direcionado.
Dados pessoais sensíveis (saúde): parte dos dados que tratamos é considerada dado pessoal sensível pela LGPD, por se referir à sua saúde — por exemplo, agendamentos, procedimentos e o conteúdo das suas conversas com a unidade. Esses dados recebem proteção reforçada e, no contexto do seu atendimento, são tratados com base na tutela da saúde (Art. 11, II, da LGPD), prestada por profissionais da unidade de saúde à qual você está vinculado(a) — dispensando consentimento individual para o fluxo assistencial.
3. Permissões do dispositivo
O App solicita as permissões abaixo. Você pode conceder ou revogar cada uma a qualquer momento em Configurações > Permissões dentro do App ou nas configurações do sistema (Android/iOS).
- Notificações — receber código OTP de login e avisos de agendamento (sem ela, o login fica mais lento).
- Microfone — gravar áudios para enviar no chat (opt-in).
- Câmera — tirar fotos para enviar no chat, ex.: foto de receita (opt-in).
- Galeria / Mídia — anexar fotos da galeria no chat (opt-in).
- Localização (se mantida) — sugerir a unidade de saúde correta pela sua cidade; você pode escolher manualmente.
Importante: revogar uma permissão não exclui os dados já enviados antes da revogação. Para exclusão, ver a Seção 9.
4. Finalidades e bases legais (Art. 7º e 11 da LGPD)
- Autenticar você no App (login OTP) e vinculá-lo à unidade — execução de contrato.
- Enviar avisos de agendamento, confirmações e lembretes — execução de contrato e legítimo interesse.
- Permitir a comunicação pelo chat com a unidade — execução de contrato.
- Receber respostas de pesquisas e enviar notificações push — consentimento.
- Procedimentos por profissionais de saúde da unidade — tutela da saúde.
- Logs de auditoria e integridade jurídica das mensagens (RFC 3161) — cumprimento de obrigação legal.
- Segurança do App e prevenção a fraudes — legítimo interesse.
5. Com quem compartilhamos
- Unidade de saúde à qual você está vinculado(a) — funcionários autorizados acessam agendamentos, mensagens e dados de contato para atendê-lo(a).
- Operadores técnicos da Nebula Code — equipe com acesso controlado, sob confidencialidade e logs de auditoria.
- Sub-operadores de infraestrutura: Google/Firebase e Apple (notificações push — recebem apenas token e corpo da notificação), Twilio (mensagens WhatsApp, quando aplicável), provedores de hospedagem em nuvem, e a Autoridade Carimbadora do Tempo (apenas o hash, não o conteúdo).
- Autoridades públicas — apenas mediante ordem judicial ou obrigação legal.
Não vendemos seus dados pessoais e não compartilhamos para fins de publicidade.
6. Transferência internacional de dados
Alguns sub-operadores (Firebase, Apple, Twilio e provedores de IA) podem armazenar ou processar dados em servidores fora do Brasil. Nesses casos, a transferência segue cláusulas contratuais padrão ou mecanismos equivalentes do Art. 33 da LGPD, mantendo proteção equivalente à brasileira. Políticas dos principais sub-operadores:
- Firebase/Google: firebase.google.com/support/privacy
- Apple: apple.com/legal/privacy
- Twilio: twilio.com/legal/privacy
7. Segurança e proteção dos dados
- Criptografia em trânsito (HTTPS/TLS 1.2+) em todas as comunicações.
- Criptografia em repouso (AES-256-GCM) em campos sensíveis (CPF, telefone, e-mail, credenciais).
- Login por código de uso único (OTP) e token JWT com expiração.
- Cadeia de integridade SHA-256 encadeada + carimbo de tempo RFC 3161 (MP 2.200-2/2001).
- Auditoria imutável (quem acessou, quando e o quê).
- Controle de acesso por menor privilégio e isolamento multi-tenant por unidade.
- Backup automático do dispositivo desabilitado no App.
Em caso de incidente que afete seus dados, notificaremos você e a ANPD nos prazos legais.
8. Por quanto tempo guardamos
Guardamos cada categoria de dado pelo menor prazo necessário à sua finalidade. Os prazos abaixo decorrem de obrigações legais e da necessidade de preservar a validade jurídica das comunicações. Encerrada a finalidade e esgotados os prazos aplicáveis, os dados são anonimizados ou eliminados de forma segura.
- Dados de cadastro (nome, CPF, contato) — finalidade: manter sua conta e o vínculo com a unidade. Prazo: enquanto a conta existir e por até 5 anos após o encerramento. Fundamento: prazos legais de guarda aplicáveis à relação de consumo e a eventuais responsabilidades.
- Mensagens do chat e agendamentos — finalidade: preservar a validade jurídica das comunicações (cadeia de integridade SHA-256 + carimbo de tempo RFC 3161) e o histórico do atendimento. Prazo: até 20 anos, conforme definido pela unidade de saúde controladora dos dados. Fundamento: prova jurídica das comunicações e determinação da controladora.
- Logs de auditoria e segurança — finalidade: rastrear acessos e operações para segurança e prestação de contas. Prazo: até 5 anos. Fundamento: segurança da informação e demonstração de conformidade.
- Tokens de notificação (FCM/APNs) e códigos OTP — finalidade: entregar notificações e autenticar o login. Prazo: apenas durante o uso — OTPs são excluídos logo após a verificação; tokens, enquanto o dispositivo estiver registrado.
Os prazos definidos pela unidade de saúde (controladora) podem variar conforme as normas aplicáveis ao serviço público ou privado de saúde a que você está vinculado(a).
9. Seus direitos (Art. 18 da LGPD)
Você pode solicitar: confirmação e acesso aos dados; correção; anonimização, bloqueio ou eliminação; portabilidade; eliminação de dados tratados por consentimento; informação sobre compartilhamento; revogação de consentimento; e revisão de decisões automatizadas.
Como exercer: envie e-mail para dpo@avizuai.com.br com nome completo, CPF, telefone cadastrado e a descrição da solicitação. Responderemos em até 15 dias úteis. Você também pode reclamar à ANPD (gov.br/anpd).
10. Encarregado de Proteção de Dados (DPO)
Nome: Jossemar Ávila de Morais · E-mail: dpo@avizuai.com.br · Endereço: Rua Dolores Pimenta, 670 — Paraíso dos Bosques, São Sebastião do Paraíso/MG
11. Crianças e adolescentes
O App não é direcionado a menores de 18 anos. Crianças e adolescentes só podem usá-lo com consentimento expresso de pelo menos um dos pais ou responsável legal, e o cadastro deve ser feito pelo responsável. Se identificarmos dados de menores coletados sem consentimento adequado, os excluiremos imediatamente. Pais ou responsáveis podem nos contatar em dpo@avizuai.com.br.
12. Cookies e tecnologias similares
O App não usa cookies (não é um navegador). O servidor pode usar identificadores de sessão técnicos exclusivamente para manter você autenticado.
13. Decisões automatizadas
O App usa inteligência artificial (Lia) para sugerir respostas ao operador, classificar a intenção das mensagens e auto-responder fora do horário (quando a unidade ativar). Essas decisões não impactam diretamente seus direitos — apenas auxiliam o atendimento, e você pode pedir atendimento humano a qualquer momento. Você tem direito a revisão de decisões automatizadas (Art. 20 da LGPD) por dpo@avizuai.com.br.
14. Alterações nesta Política
Podemos atualizar esta Política periodicamente. Em mudanças relevantes (nova finalidade, novo compartilhamento), notificaremos você por notificação push, aviso na tela de abertura do App e/ou e-mail. A data da última atualização fica sempre no topo.
15. Contato e legislação aplicável
Geral: suporte@avizuai.com.br · DPO/LGPD: dpo@avizuai.com.br · Site: avizuai.com.br
Esta Política é regida pela Lei nº 13.709/2018 (LGPD), pelo Marco Civil da Internet (Lei nº 12.965/2014) e demais normas brasileiras. Foro eleito: Comarca de São Sebastião do Paraíso/MG, salvo o direito do consumidor de demandar no foro de seu domicílio.