Pular para o conteúdo

Rascunho técnico · ainda não revisado por advogado

Este texto foi escrito por quem desenvolveu o sistema e descreve o funcionamento real dele. Ele não substitui uma política de privacidade revisada juridicamente. Antes de o site ir ao ar para o público, ele precisa passar por essa revisão e ser completado com a razão social, o CNPJ e o contato do encarregado de dados.

Documento

Política de privacidade

Última atualização: 24 de agosto de 2026

1. Quem trata os dados

O Tricogest é um sistema de gestão usado por clínicas de terapia capilar. Em relação aos dados das pacientes, a clínica que contrata o sistema é a controladora: é ela que decide quais dados coletar e por quê. O Tricogest atua como operador, guardando e processando esses dados a pedido dela.

TODO: preencher a razão social, o CNPJ, o endereço e o canal de contato do encarregado pelo tratamento de dados.

2. Que dados são tratados

Em duas camadas distintas:

  • Da conta: nome da clínica, nome, e-mail e senha de cada usuário, telefone, registro profissional, estado e a logo enviada. A senha é guardada apenas como hash bcrypt, e nem a equipe técnica consegue lê-la.
  • Das pacientes, lançados pela clínica: nome, telefone, e-mail, CPF, data de nascimento, endereço, queixa, respostas de anamnese, imagens de tricoscopia, laudos e lançamentos financeiros ligados ao atendimento. Parte disso é dado pessoal sensível de saúde e recebe o tratamento correspondente.

O sistema também registra dados técnicos mínimos de operação: endereço IP nas telas públicas (usado para limitar tentativas automatizadas), data e hora do último acesso de cada usuário e um registro interno de ações relevantes feitas no sistema.

3. Para que servem

  • Executar o serviço contratado: agenda, ficha, anamnese, análise, laudo e financeiro.
  • Autenticar quem entra e aplicar as permissões de cada perfil.
  • Proteger o sistema contra acesso indevido e uso automatizado abusivo.
  • Processar o pagamento do plano contratado e falar com você sobre a assinatura (cobrança, renovação e cancelamento).

Os dados não são vendidos, alugados nem usados para publicidade.

4. Quem consegue ver

Cada clínica só enxerga os próprios dados: toda consulta do sistema é filtrada pela clínica de quem está autenticado. Dentro da clínica, o que cada pessoa vê depende do perfil: administradora, profissional ou recepção.

Imagens de tricoscopia, laudos e anexos não ficam em pasta pública do site: são entregues por uma rota que exige sessão válida e confere se o arquivo pertence à clínica de quem pediu.

A equipe técnica responsável pela hospedagem tem acesso à infraestrutura para manter o sistema no ar e restaurar backups. Fora isso, não há compartilhamento com terceiros, salvo por obrigação legal ou ordem judicial.

5. Serviços de terceiros

O sistema usa um provedor externo de inteligência artificial para dois recursos opcionais: sugerir o texto de um laudo a partir dos achados selecionados e ler uma ficha de anamnese em PDF para transformá-la em formulário. Nos dois casos o resultado é uma sugestão revisável, nunca uma conclusão automática, e o envio só acontece quando a profissional aciona o recurso.

TODO: nomear o provedor contratado e registrar aqui o acordo de tratamento de dados firmado com ele.

O pagamento da assinatura é processado pelo Asaas, em ambiente dele. Enviamos a ele o nome da clínica e o e-mail de contato; os dados de cobrança são informados por você naquela página. Dados de cartão não passam pelo Tricogest e não são armazenados aqui, o que guardamos é o identificador da cobrança e a situação da assinatura. Nenhum dado clínico é enviado ao Asaas.

6. Por quanto tempo

Os dados ficam guardados enquanto a conta da clínica existir, porque é o histórico clínico e financeiro dela. Encerrada a conta, os dados são excluídos mediante pedido formal da clínica, respeitados os prazos legais de guarda de documentos e de registros fiscais.

7. Seus direitos

A LGPD garante a você confirmar se há tratamento, acessar os dados, corrigir o que estiver errado, pedir anonimização, portabilidade ou exclusão, e revogar consentimento. Pacientes devem procurar a clínica onde se tratam, que é a controladora dos dados; clínicas usuárias devem procurar o contato indicado no item 1.

8. Segurança

Acesso por login e senha, senha guardada como hash, sessão em cookie que o JavaScript da página não consegue ler, separação por perfil de acesso, limite de tentativas nas telas abertas e backup diário. Nenhum sistema é imune: em caso de incidente com risco relevante, as clínicas afetadas e a ANPD serão comunicadas.

9. Alterações

Esta política pode ser atualizada. A data no topo indica a última alteração; mudanças relevantes serão comunicadas às clínicas usuárias.

Veja também os termos de uso.