Política de Privacidade
Como o Aura trata e protege dados pessoais.
Versão 2.1 — Atualizada em Setembro de 2026
O Aura é uma plataforma de gestão clínica desenhada para psicólogos e profissionais de saúde mental. Esta política descreve como coletamos, utilizamos, armazenamos e protegemos os dados pessoais no âmbito da Lei Geral de Proteção de Dados (LGPD - Lei nº 13.709/2018 no Brasil) e do Regulamento Geral sobre a Proteção de Dados (RGPD - Regulamento UE 2016/679 na União Europeia).
Papéis no Tratamento de Dados
No ecossistema da plataforma Aura, os papéis de governança de dados são claramente definidos:
- O Profissional / Clínica é o Controlador: É o profissional quem estabelece a relação de atendimento com o cliente/paciente, recolhe as informações anamnésicas e determina a base legal para a prestação dos serviços psicológicos.
- O Aura é o Operador (Subcontratante): Atuamos exclusivamente como fornecedor de tecnologia em nuvem, processando os dados de acordo com as instruções do profissional e aplicando medidas rígidas de segurança técnica e organizacional.
Dados Pessoais e Dados Sensíveis Coletados
Podemos tratar as seguintes categorias de informações:
- Dados cadastrais do profissional: Nome completo, e-mail profissional, telefone, país, fuso horário e dados de faturamento para cobrança da assinatura.
- Dados cadastrais do paciente/cliente: Nome, telefone para contato e WhatsApp, e-mail, data de nascimento, CPF e contato de emergência.
- Dados de saúde e prontuário (sensíveis): Anotações de sessões clínicas, registros de anamnese e documentos em anexo inseridos diretamente pelo profissional de saúde responsável.
- Dados operacionais da agenda: Histórico de sessões agendadas, presenças, remarcações, cancelamentos e registros de pagamentos de consultas.
Bases Legais para o Tratamento
O tratamento de dados no Aura fundamenta-se estritamente em bases legais reconhecidas:
- Execução de Contrato: Para a criação da conta, acesso à agenda e operacionalização das funcionalidades contratadas pelo profissional (LGPD Art. 7º, V; RGPD Art. 6(1)(b)).
- Tutela da Saúde e Procedimentos de Saúde: O tratamento de dados de saúde é realizado no âmbito do atendimento profissional prestado por profissionais habilitados (LGPD Art. 11, II, 'f'; RGPD Art. 9(2)(h)).
- Cumprimento de Obrigação Legal ou Regulatória: Especialmente quanto ao dever ético-profissional de guarda de prontuários estipulado pelos conselhos de classe da categoria (LGPD Art. 7º, II e Art. 11, II, 'a'; RGPD Art. 6(1)(c)).
- Consentimento: Utilizado especificamente para o envio de comunicações e lembretes por canais eletrônicos como WhatsApp e e-mail.
Lembretes e Mensageria via WhatsApp e E-mail
Os lembretes automáticos e notificações operacionais disparados pela plataforma visam otimizar a pontualidade e a taxa de comparecimento às sessões. As mensagens transmitidas restringem-se estritamente a dados operacionais (data, horário e instruções de comparecimento). Nenhum diagnóstico, anotação clínica ou dado sensível de prontuário é transmitido por canais abertos de notificação.
Subprocessadores Confiáveis
Para prover infraestrutura resiliente e de alta disponibilidade, o Aura compartilha dados técnicos com fornecedores de serviços estritamente qualificados:
- Vercel (hospedagem, edge computing e infraestrutura de aplicação)
- Supabase (banco de dados PostgreSQL em nuvem criptografado em repouso)
- Resend (envio de e-mails transacionais e notificações operacionais)
- Evolution API (instâncias dedicadas para mensageria e notificações via WhatsApp)
- Stripe (processamento seguro de pagamentos e assinaturas SaaS da plataforma)
Segurança e Criptografia em Repouso
Adotamos o princípio de *Privacy by Design & by Default*. Campos altamente sensíveis — incluindo notas clínicas de sessão, anamnese e dados de identificação — são protegidos com criptografia forte AES-256 GCM diretamente no banco de dados. A comunicação entre cliente e servidor é integralmente protegida por TLS/HTTPS, e o acesso dos profissionais é isolado por consultório através de identificadores criptográficos seguros.
Retenção de Dados vs. Guarda Legal de Prontuários
Os dados pessoais gerais são retidos pelo tempo necessário para a execução dos serviços ou até a solicitação de revogação/eliminação pelo titular. Contudo, prontuários psicológicos e registros de sessões clínicas estão sujeitos à guarda obrigatória por prazo mínimo de 5 (cinco) anos, em estrita conformidade com a Resolução nº 01/2009 do Conselho Federal de Psicologia (CFP) e normas congêneres internacionais. Em caso de solicitação de exclusão por parte do titular, os dados de prontuário são imediatamente bloqueados para novos atendimentos, permanecendo arquivados sob sigilo restrito exclusivamente para cumprimento de dever legal.
Direitos do Titular e Canal do Encarregado (DPO)
Em conformidade com a LGPD e o RGPD, os titulares de dados (profissionais e seus clientes) possuem direitos de confirmação de tratamento, acesso aos dados, correção de inconsistências, anonimização, portabilidade e revogação de consentimento.
Para exercer quaisquer desses direitos ou esclarecer dúvidas sobre nossas práticas de proteção de dados, o titular pode utilizar a área de privacidade na plataforma ou entrar em contato com o Encarregado de Proteção de Dados (DPO) pelo e-mail privacy@auracalendar.app.