Política de Privacidade

Última atualização: Fevereiro de 2026

1. Introdução

A MedGraph está comprometida com a proteção dos dados pessoais de seus usuários e dos pacientes atendidos através da plataforma. Esta Política de Privacidade descreve como coletamos, utilizamos, armazenamos e protegemos seus dados, em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD - Lei 13.709/2018).

2. Dados Coletados

Coletamos os seguintes tipos de dados:

  • Dados do médico: nome, email, telefone, CRM, especialidade, dados de pagamento.
  • Dados dos pacientes: nome, telefone, histórico de conversas, agendamentos, dados de saúde quando fornecidos voluntariamente.
  • Dados de uso: logs de acesso, interações com a plataforma, mensagens processadas.
  • Dados de integração: tokens OAuth do Google Calendar e WhatsApp Business.

3. Base Legal para Tratamento

O tratamento de dados pessoais é realizado com base nas seguintes hipóteses legais da LGPD:

  • Consentimento (Art. 7, I): para dados de saúde e comunicações de marketing.
  • Execução de contrato (Art. 7, V): para prestação dos serviços contratados.
  • Legítimo interesse (Art. 7, IX): para melhoria dos serviços e segurança da plataforma.
  • Tutela da saúde (Art. 7, VIII): para processamento de dados sensíveis de saúde.

4. Finalidade do Tratamento

Os dados são utilizados para:

  • Prestar os serviços de automação de atendimento contratados.
  • Processar mensagens via WhatsApp e gerar respostas com IA.
  • Gerenciar agendamentos e prontuários.
  • Processar pagamentos e emitir cobranças.
  • Melhorar a qualidade dos serviços e da IA.
  • Cumprir obrigações legais e regulatórias.

5. Compartilhamento de Dados

Seus dados podem ser compartilhados com:

  • OpenAI: mensagens são processadas pela API da OpenAI para geração de respostas. Os dados são enviados de forma anonimizada quando possível.
  • Meta/WhatsApp: para envio e recebimento de mensagens via WhatsApp Business API.
  • Stripe: para processamento de pagamentos. Não armazenamos dados de cartão de crédito.
  • Google: para integração com Google Calendar, quando autorizado pelo médico.

6. Transferência Internacional

Alguns de nossos prestadores de serviço (OpenAI, Stripe, Google) processam dados em servidores localizados nos Estados Unidos. Essa transferência é realizada em conformidade com o Art. 33 da LGPD, com base em cláusulas contratuais padrão e políticas de proteção de dados dos prestadores.

7. Segurança dos Dados

Adotamos as seguintes medidas de segurança:

  • Criptografia de senhas com bcrypt.
  • Autenticação via JWT com tokens de curta duração.
  • Controle de acesso por médico (isolamento de dados).
  • Rate limiting para prevenção de ataques de força bruta.
  • Sanitização de entradas para prevenção de injeção.
  • HTTPS para todas as comunicações.

8. Direitos do Titular

Conforme a LGPD, você tem os seguintes direitos sobre seus dados pessoais:

  • Acesso: solicitar cópia dos dados que temos sobre você.
  • Correção: solicitar a correção de dados incompletos ou incorretos.
  • Eliminação: solicitar a exclusão de seus dados pessoais.
  • Portabilidade: solicitar a transferência de seus dados para outro fornecedor.
  • Revogação do consentimento: retirar o consentimento a qualquer momento.
  • Oposição: opor-se ao tratamento de dados quando baseado em legítimo interesse.

Para exercer seus direitos, entre em contato pelo email: privacidade@medgraph.com.br

9. Retenção de Dados

Os dados pessoais são retidos durante a vigência do contrato e pelo prazo necessário para cumprimento de obrigações legais. Dados de saúde são retidos conforme as normas do CFM para prontuários médicos (mínimo de 20 anos). Após a exclusão da conta, os dados são anonimizados ou eliminados em até 30 dias, exceto quando houver obrigação legal de retenção.

10. Contato do Encarregado (DPO)

Para questões relacionadas à proteção de dados, entre em contato com nosso Encarregado de Proteção de Dados: dpo@medgraph.com.br