Política de Privacidade
Esta política explica quais dados o Clinical Core trata, para quê, por quanto tempo, com quem compartilha e como você pede a exclusão. Ela cobre também, de forma específica, os dados da sua Conta Google usados para criar salas do Google Meet.
Vigente desde 9 de julho de 20261. Quem somos
O Clinical Core é um sistema de gestão para clínicas e consultórios, oferecido como serviço pela internet (SaaS), com agenda, prontuário eletrônico, financeiro e documentos.
- Responsável: COREX TECNOLOGIA LTDA (nome fantasia Corex Tecnologia), CNPJ 67.277.638/0001-45.
- Endereço: Rua dos Dedaleiros, 49 — Jardim Primavera, Pato Branco/PR, CEP 85.502-362.
- Contato: sistemaclinicalcore@gmail.com · WhatsApp (46) 99107-6202
- Encarregado pelo tratamento de dados (DPO): Giovani Marcarini — contato pelo e-mail acima.
2. Papéis: quem controla o quê
Cada clínica que contrata o Clinical Core é a controladora dos dados dos próprios pacientes: é ela quem decide o que registrar e por quê. O Clinical Core atua como operador, tratando esses dados em nome da clínica e conforme suas instruções, nos termos da Lei 13.709/2018 (LGPD).
Quanto aos dados de cadastro da própria clínica e dos seus usuários do sistema, o Clinical Core atua como controlador.
3. Dados da sua Conta Google (Google Meet)
Esta seção descreve, de forma específica, como o Clinical Core acessa, usa, armazena e compartilha dados do usuário do Google.
3.1 O que acessamos, e só isso
Quando a clínica clica em “Conectar com Google” nas configurações do sistema, pedimos autorização para um único escopo:
https://www.googleapis.com/auth/meetings.space.created— permite ao aplicativo criar salas do Google Meet e ler os dados apenas das salas que ele mesmo criou.
Esse escopo é usado exclusivamente para gerar, de forma automática, o endereço da sala de vídeo de um atendimento marcado como “online” na agenda.
3.2 O que NÃO acessamos
- Não lemos, enviamos nem apagamos e-mails da sua conta.
- Não acessamos o Google Drive, os Contatos, as Fotos nem o Google Agenda.
- Não acessamos reuniões do Meet que não tenham sido criadas por este aplicativo.
- Não gravamos, transcrevemos nem geramos relatório de presença das reuniões. A criação de gravação, transcrição e notas automáticas é desativada em todas as salas que criamos.
3.3 O que armazenamos
- O token de atualização (refresh token) devolvido pelo Google, que mantém a conexão ativa sem pedir seu login a cada agendamento. Ele fica guardado no banco de dados da sua clínica, isolado das demais.
- O endereço (URL) da sala criada, associado ao agendamento correspondente, para que profissional e paciente possam entrar na sessão.
A sala do Meet é criada na Conta Google que você conectou, e não em uma conta do Clinical Core.
3.4 Uso limitado (Limited Use)
O uso das informações recebidas das APIs do Google pelo Clinical Core obedecerá à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado.
Clinical Core's use of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Em particular, os dados obtidos das APIs do Google não são usados para publicidade, não são vendidos nem cedidos a corretores de dados, não são usados para treinar modelos de inteligência artificial, e não são transferidos a terceiros para finalidades alheias ao funcionamento do recurso de teleconsulta. Nenhum ser humano lê esses dados, salvo com o seu consentimento expresso, para suporte que você mesmo solicitar, por exigência legal, ou de forma agregada e anonimizada para operação interna.
3.5 Como revogar
Você pode desfazer a conexão a qualquer momento, de duas formas:
- No próprio sistema, em Configurações → Google Meet → Desconectar. Revogamos o acesso junto ao Google e apagamos o token do nosso banco de dados imediatamente.
- Na sua Conta Google, em myaccount.google.com/permissions, removendo o acesso do Clinical Core.
Salas já criadas continuam existindo na sua Conta Google e podem ser encerradas por você. Novos atendimentos online deixam de receber link automaticamente.
4. Demais dados tratados pelo sistema
Além dos dados da Conta Google, o Clinical Core trata, por conta e ordem da clínica:
- Dados de cadastro de pacientes, profissionais e usuários (nome, CPF, contato, endereço).
- Dados de saúde registrados no prontuário e em anexos — dados pessoais sensíveis, na definição da LGPD.
- Dados financeiros de lançamentos, recibos e notas fiscais.
- Registros de auditoria: quem acessou o quê, quando e de qual endereço IP.
5. Para que usamos
- Prestar o serviço contratado pela clínica (execução de contrato).
- Cumprir obrigações legais e regulatórias, inclusive fiscais e de guarda de prontuário.
- Garantir a segurança do sistema e apurar incidentes (legítimo interesse).
- Tutela da saúde, quando se trata de dado de saúde, por profissional sujeito a sigilo.
Não usamos dados de pacientes para publicidade, e não os vendemos.
6. Com quem compartilhamos
Compartilhamos dados apenas com quem é necessário para o serviço funcionar, e sempre limitados ao mínimo:
- Google — criação das salas do Google Meet, quando a clínica ativa a teleconsulta.
- Provedor de infraestrutura em nuvem, onde o sistema e o banco de dados são hospedados.
- Provedores contratados pela clínica e por ela habilitados: envio de mensagens por WhatsApp, transcrição de áudio clínico por inteligência artificial, emissão de nota fiscal e prescrição digital. Cada um recebe apenas o dado indispensável à sua função.
- Autoridades, mediante ordem judicial ou requisição legal.
Alguns desses provedores podem tratar dados fora do Brasil. Nesses casos, adotamos as salvaguardas exigidas pelo artigo 33 da LGPD.
7. Por quanto tempo guardamos
- Token do Google: enquanto a conexão estiver ativa. É apagado no ato da desconexão.
- Link da sala do Meet: junto do agendamento, pelo prazo de guarda dos registros da clínica.
- Prontuário e anexos: pelo prazo exigido pela legislação e pelo conselho profissional aplicável à clínica, contado a partir do último atendimento.
- Registros de auditoria: durante a vigência do contrato e pelo tempo necessário ao cumprimento de obrigações legais e à apuração de incidentes.
Encerrado o prazo, os dados são eliminados ou anonimizados.
8. Como protegemos
- Tráfego cifrado por HTTPS/TLS.
- Banco de dados isolado por clínica: uma clínica não alcança os dados de outra.
- Controle de acesso por perfil, com sigilo clínico restrito a quem atende o paciente.
- Trilha de auditoria de ações relevantes.
- Senhas armazenadas apenas como resumo criptográfico (hash), nunca em texto claro.
9. Seus direitos
A LGPD garante ao titular, entre outros, os direitos de confirmação, acesso, correção, anonimização, portabilidade, eliminação e informação sobre compartilhamento. Se você é paciente, o pedido deve ser dirigido à clínica que o atende, que é a controladora dos seus dados; encaminharemos a ela qualquer solicitação que chegue até nós. Se você é cliente do Clinical Core, fale conosco pelos canais da seção 1.
10. Cookies e medição
Este site usa o Google Analytics para medir audiência de forma agregada. O sistema em si usa apenas cookies necessários à sessão e à proteção contra CSRF.
11. Alterações
Podemos atualizar esta política. Se a mudança alterar de forma relevante o modo como tratamos dados da sua Conta Google, avisaremos antes de a alteração entrar em vigor. A data de vigência no topo indica a versão atual.