Acordo de Tratamento de Dados (DPA)
Versao 2.0 — atualizado em 11 de agosto de 2026
1. Objeto e papéis das partes
Para os dados pessoais que o Cliente insere ou conecta na plataforma (pacientes, contatos, conversas, agenda, prontuário e financeiro), o Cliente atua como controlador e a Instituto Innvicton Ltda (Innvicton) atua como operadora, tratando esses dados exclusivamente para fornecer a plataforma e sob as instruções documentadas do Cliente, em conformidade com a LGPD (Lei 13.709/2018).
O Cliente, como controlador, é quem responde perante o titular e perante a autoridade pelas finalidades que define. A Innvicton responde por tratar os dados apenas conforme este acordo e por manter as medidas de segurança aqui descritas.
2. Instruções de tratamento
A Innvicton tratará os dados apenas para executar as funcionalidades contratadas (armazenamento, mensageria, agenda, prontuário, financeiro, recursos de inteligência artificial e suporte) e conforme as instruções do Cliente. A Innvicton não utilizará os dados do Cliente para finalidades próprias incompatíveis com essa relação, não os venderá e não os usará para treinar modelos de inteligência artificial.
3. Categorias de dados e titulares
- Titulares: pacientes, responsáveis legais, contatos e profissionais vinculados ao Cliente.
- Categorias de dados: nome, telefone, e-mail, documentos, conteúdo de mensagens, áudios, anexos, agenda, histórico de atendimento, dados financeiros e demais campos cadastrados pelo Cliente.
- Dados pessoais sensíveis: dados de saúde registrados em prontuário e os que o paciente revelar nas conversas, tratados conforme a seção específica deste acordo.
4. Dados sensíveis de saúde
Dado de saúde é dado pessoal sensível (art. 5º, II da LGPD) e o seu tratamento se dá com fundamento na tutela da saúde, prestada por profissionais de saúde e serviços de saúde (art. 11, II, alínea f), que é a base legal declarada pelo Cliente ao usar a plataforma para atender pacientes.
A Innvicton não trata dado de saúde para finalidade secundária própria. Em particular, não o utiliza para avaliação de desempenho de pessoas, para publicidade, para análise comercial nem para treinamento de modelos, e instrui os seus sub-operadores no mesmo sentido.
O acesso ao prontuário dentro da plataforma é restrito por papel, com registro de acessos em trilha de auditoria disponível ao Cliente. O conteúdo clínico é armazenado de forma cifrada.
Caso o Cliente deseje tratar dado de saúde para finalidade diversa da tutela da saúde, caberá a ele, como controlador, obter a base legal adequada, que em regra será o consentimento específico e destacado do titular (art. 11, I).
5. Inteligência artificial
A plataforma emprega inteligência artificial em funcionalidades determinadas, hoje a transcrição de áudios recebidos nos canais de atendimento, a leitura de extratos para conciliação financeira e, quando contratado pelo Cliente, o atendimento por funcionário de inteligência artificial.
Regem esse uso três compromissos: primeiro, minimização, ou seja, o que a plataforma consegue responder com os próprios dados armazenados não é enviado a fornecedor de modelo; segundo, proibição de treinamento, exigida contratualmente dos fornecedores, que não podem usar o conteúdo recebido para treinar modelos; terceiro, retenção mínima, mantendo-se, sempre que o fornecedor oferecer, a configuração de retenção zero.
A plataforma não emprega inteligência artificial para tomar decisões automatizadas sobre pessoas com efeito jurídico ou impacto relevante, seja sobre pacientes, seja sobre profissionais do Cliente. Caso isso venha a existir, será informado previamente e observará o direito de revisão do art. 20 da LGPD.
6. Obrigações da operadora
- Tratar os dados conforme as instruções do Cliente e a legislação aplicável.
- Garantir que pessoas autorizadas ao tratamento estejam sujeitas a dever de confidencialidade, observado o sigilo profissional em saúde.
- Implementar medidas técnicas e administrativas de segurança compatíveis com o art. 46 da LGPD.
- Apoiar o Cliente, na medida do possível, no atendimento a requisições de titulares.
- Manter registro atualizado dos sub-operadores e comunicar alterações relevantes com antecedência.
7. Sub-operadores
O Cliente autoriza a Innvicton a contratar sub-operadores para a prestação do serviço, exigindo deles obrigações de proteção de dados compatíveis com este DPA. Esta é a relação completa, com o que cada um trata e onde:
Quem
Contabo Inc.
Para quê
Hospeda o aplicativo e o banco de dados do Clinikiss.
Que dados vê
Todos os dados da plataforma, incluindo cadastro de pacientes, conversas, agenda, financeiro e prontuário.
Onde processa
Estados Unidos (Nova York)
Quem
Cloudflare, Inc.
Para quê
Entrega o site com proteção contra ataque e cache.
Que dados vê
Metadados de conexão: endereço IP, navegador e endereço acessado.
Onde processa
Estados Unidos, com pontos de presença no Brasil
Quem
Groq, Inc.
Para quê
Transcreve para texto os áudios recebidos no WhatsApp.
Que dados vê
O áudio enviado pelo paciente e o texto resultante. Pode conter informação de saúde, porque é o paciente falando.
Onde processa
Estados Unidos
Quem
Anthropic PBC
Para quê
Lê extratos bancários e sugere a conciliação financeira da clínica. Não tem acesso a prontuário. É também o modelo por trás das funcionárias de inteligência artificial: a Cris, que conversa com a equipe da clínica, e a Bia, que conversa com o paciente.
Que dados vê
Linhas de extrato e cobranças em aberto, que incluem valores, datas e o nome de quem pagou. Nas conversas, o que a pessoa escreve e os dados que a funcionária consulta para responder. As OBSERVAÇÕES escritas num agendamento são lidas apenas pela Cris, que fala com a equipe, e nunca pela Bia, que fala com o paciente.
Onde processa
Estados Unidos
Quem
Meta Platforms, Inc.
Para quê
Entrega e recebe as mensagens quando a clínica usa o WhatsApp oficial. E, quando alguém da clínica usa o botão de abrir o WhatsApp Web, é para o WhatsApp que vão o telefone do paciente e a mensagem escrita, pelo navegador de quem clicou.
Que dados vê
Conteúdo das mensagens, número de telefone e nome de exibição.
Onde processa
Estados Unidos
Quem
Google LLC
Para quê
Login com conta Google, sincronização da agenda com o Google Agenda e, quando a clínica anuncia e liga a devolução de conversão, o retorno ao Google Ads de que uma consulta foi agendada ou de que o paciente compareceu.
Que dados vê
Nome e e-mail de quem entra, e os compromissos sincronizados: nome do paciente, horário e contato. Na devolução de conversão do Google Ads sai MENOS do que isso, de propósito: apenas o identificador do clique no anúncio (gclid, gbraid ou wbraid, conforme o tipo de campanha), a data do marco e um valor em reais. Não vai nome, telefone, e-mail, procedimento, especialidade nem qualquer informação clínica.
Onde processa
Estados Unidos
Quem
Resend, Inc.
Para quê
Envia os e-mails da conta, como acesso e recuperação de senha.
Que dados vê
Nome e e-mail de quem usa o sistema na clínica. Não recebe dado de paciente.
Onde processa
Estados Unidos
Quem
Asaas
Para quê
Processa a cobrança da assinatura que a clínica paga à Factorya, processa a cobrança que a clínica faz do paciente, e emite a nota fiscal.
Que dados vê
Nome, CPF ou CNPJ, e-mail e dados da cobrança. Os dados do cartão de crédito vão direto do navegador para o Asaas e nunca passam pelos nossos servidores. NÃO recebe dado clínico: nada de prontuário, diagnóstico, procedimento realizado, foto, anamnese ou qualquer informação de saúde. Quando a cobrança é de um paciente, o Asaas vê o nome e o valor, nunca o motivo da consulta.
Onde processa
Brasil
Quem
AbacatePay
Para quê
Processa a cobrança da assinatura do Clinikiss (em substituição pelo Asaas).
Que dados vê
Dados de faturamento da clínica contratante. Não recebe dado de paciente.
Onde processa
Brasil
Quem
Memed
Para quê
Emite a prescrição eletrônica quando o profissional receita pela plataforma. A própria Memed assina a receita em ICP-Brasil.
Que dados vê
Dados do prescritor (nome, CRM e UF), do paciente (nome e contato) e o conteúdo da prescrição, que é dado de saúde.
Onde processa
Brasil
Quem
Assinafy
Para quê
Coleta a assinatura eletrônica do paciente em documentos, como termo de consentimento estético e contrato.
Que dados vê
O documento enviado para assinar e os dados do signatário: nome, e-mail e CPF. O documento pode conter dado de saúde.
Onde processa
Brasil
Quem
VALID Certificadora Digital (VIDaaS)
Para quê
Assina documentos com o certificado digital ICP-Brasil do profissional de saúde, quando ele usa esse recurso.
Que dados vê
Não recebe o documento nem o seu conteúdo. Recebe apenas um código matemático de 32 bytes que representa o arquivo (o hash), o CPF do profissional que assina e um nome de referência do documento, como "atestado.pdf". Não recebe dado de paciente.
Onde processa
Brasil
Quem
Insidya (Instituto Innvicton Ltda)
Para quê
Fornece os funcionários de inteligência artificial que a clínica contratar, como a recepcionista virtual.
Que dados vê
As conversas que o funcionário de IA atender, quando a clínica contratar um.
Onde processa
Mesma infraestrutura do Clinikiss
Quem
Conversas e Evolution (Instituto Innvicton Ltda)
Para quê
São o nosso próprio serviço de conexão com o WhatsApp, usado quando a clínica conecta o número lendo o QR Code.
Que dados vê
Conteúdo das mensagens e número de telefone, em trânsito.
Onde processa
Mesma infraestrutura do Clinikiss
8. Atualização da lista e direito de oposição
A relação acima foi revisada em 11 de agosto de 2026 e é mantida junto ao código da plataforma como fonte única, com verificação automatizada que impede a publicação de versões em que o sistema utilize fornecedor externo não declarado.
Antes de incluir novo sub-operador que trate dados de titulares do Cliente, a Innvicton comunicará o Cliente com antecedência razoável, facultando a ele apresentar oposição fundamentada. Persistindo a oposição quanto a sub-operador essencial ao serviço, o Cliente poderá rescindir o contrato sem multa quanto ao período vincendo.
9. Segurança da informação (art. 46)
A Innvicton adota medidas como criptografia em trânsito, criptografia do conteúdo clínico, controle de acesso baseado em papéis, isolamento lógico dos dados de cada Cliente, segregação de ambientes e registro de eventos, revisando-as periodicamente para mitigar riscos de acesso não autorizado, perda, alteração ou divulgação indevida.
10. Incidentes de segurança (art. 48)
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a Innvicton comunicará o Cliente sem demora injustificada, prestando as informações necessárias para que o Cliente, na qualidade de controlador, cumpra os seus deveres de comunicação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares, nos termos do art. 48 da LGPD.
11. Direitos dos titulares
A Innvicton disponibilizará recursos e apoio razoável para que o Cliente atenda aos pedidos de titulares relativos a acesso, correção, eliminação, portabilidade, revisão de decisões automatizadas e demais direitos previstos nos arts. 18 e 20 da LGPD.
12. Transferência internacional
A infraestrutura que hospeda a aplicação e o banco de dados está localizada nos Estados Unidos, e parte dos sub-operadores listados também processa dados fora do Brasil, conforme indicado na coluna de país. Há, portanto, transferência internacional de dados pessoais, inclusive sensíveis.
Para essas transferências, a Innvicton adota salvaguardas compatíveis com o art. 33 da LGPD, mediante instrumentos contratuais com os fornecedores que assegurem nível de proteção adequado, limitação de uso ao necessário para prestar o serviço, confidencialidade e obrigações de segurança equivalentes às deste acordo.
13. Eliminação de dados
Encerrada a prestação do serviço, a Innvicton eliminará ou devolverá os dados pessoais tratados em nome do Cliente, conforme instrução deste, salvo obrigação legal de guarda. A eliminação abrange cópias, ressalvados backups sujeitos a rotinas técnicas e prazos de segurança.
O Cliente é responsável por observar os prazos de guarda de prontuário exigidos pela legislação e pelos conselhos profissionais aplicáveis à sua atividade, que podem ser superiores à duração do contrato.
14. Auditoria e responsabilidade
A Innvicton disponibilizará, mediante solicitação razoável, informações necessárias para demonstrar o cumprimento deste DPA. Cada parte responde por suas obrigações legais conforme o seu papel de controlador ou operador.
15. Contato do Encarregado
Questões relativas a este DPA e ao tratamento de dados podem ser encaminhadas ao Encarregado de Proteção de Dados pelo e-mail [email protected].