Contrato de Processamento de Dados (DPA)
Última atualização: 26 de julho de 2026
Este Contrato de Processamento de Dados (Data Processing Agreement, ou "DPA") integra os Termos de Uso do Prontio e rege o tratamento de dados pessoais de pacientes realizado pelo Prontio por conta e ordem do Contratante, em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, "LGPD"), especialmente seus artigos 37 a 41.
Operador:PRONTIO TECNOLOGIA LTDA, sociedade empresária limitada, inscrita no CNPJ/MF sob o nº 67.256.906/0001-42, com sede na Avenida Nossa Senhora da Penha, nº 2796, Sala 804, Santa Luíza, Vitória/ES, CEP 29.045-402, doravante denominada "Prontio". Encarregado pelo Tratamento de Dados Pessoais (DPO): Marco Antônio Comper de Souza — privacidade@prontio.com.br. Comunicação de incidentes de segurança: seguranca@prontio.com.br.
Controlador: o profissional de saúde ou a clínica contratante, identificado no cadastro da conta, a quem cabe definir as finalidades e os meios do tratamento dos dados de seus pacientes.
1. Definições
Para os fins deste DPA, aplicam-se as definições do Art. 5° da LGPD, em especial:
- Controlador: a clínica contratante, pessoa natural ou jurídica, a quem competem as decisões referentes ao tratamento de dados pessoais dos pacientes.
- Operador: o Prontio, pessoa jurídica que realiza o tratamento de dados pessoais em nome do Controlador.
- Titular: pessoa natural a quem se referem os dados pessoais (paciente ou profissional da clínica).
- Dados pessoais: informação relacionada a pessoa natural identificada ou identificável (Art. 5°, I).
- Dados pessoais sensíveis: dados sobre saúde, entre outros (Art. 5°, II).
- Incidente de segurança: qualquer acesso não autorizado, destruição, perda, alteração, comunicação ou difusão acidental ou ilícita de dados pessoais.
- Subprocessador (suboperador): terceiro contratado pelo Operador para realizar parte do tratamento em nome do Controlador.
2. Objeto e Finalidade do Tratamento
O Operador tratará dados pessoais e dados pessoais sensíveis exclusivamente para a execução do serviço de gestão de consultório médico contratado, que inclui:
- Armazenamento e disponibilização de cadastro de pacientes, agenda, prontuários eletrônicos, receitas, exames, atestados, encaminhamentos, laudos e transações financeiras.
- Emissão e assinatura digital de documentos clínicos quando aplicável.
- Envio de comunicações transacionais e lembretes aos pacientes (e-mail, SMS, WhatsApp), conforme configuração e autorização do Controlador.
- Geração de relatórios, estatísticas e rotinas de backup e recuperação.
- Registro de auditoria (logs) para fins de segurança e rastreabilidade.
O Operador não utilizará os dados pessoais para finalidades próprias, marketing direto a titulares, enriquecimento de bases de dados ou qualquer finalidade diversa das instruções do Controlador, salvo quando exigido por obrigação legal.
3. Natureza e Duração do Tratamento
O tratamento é realizado de forma automatizada, em nuvem, e tem duração correspondente à vigência do contrato entre o Controlador e o Operador. As obrigações de guarda de prontuário previstas na regulamentação do Conselho Federal de Medicina, incluído o prazo mínimo de 20 (vinte) anos, são do Controlador. O encerramento observa o disposto na cláusula 11.
4. Categorias de Titulares e Dados
Titulares: pacientes, profissionais de saúde, colaboradores administrativos da clínica e responsáveis legais, quando aplicável.
Categorias de dados pessoais: dados cadastrais (nome, CPF, RG, data de nascimento, contato, endereço), dados de convênio, dados financeiros (transações, guias, valores), dados de uso do sistema (IP, user-agent, logs de acesso).
Categorias de dados pessoais sensíveis (Art. 5°, II): dados de saúde, incluindo evoluções clínicas, diagnósticos, hipóteses diagnósticas, prescrições medicamentosas, solicitações e resultados de exames, atestados, laudos, alergias, medicamentos em uso, doenças crônicas e cirurgias anteriores.
5. Obrigações do Operador (Prontio)
O Operador, conforme Art. 39 da LGPD, compromete-se a:
- Realizar o tratamento de dados pessoais estritamente conforme as instruções documentadas do Controlador, notificando-o imediatamente caso tais instruções violem a LGPD ou outra norma aplicável.
- Adotar medidas técnicas e organizacionais adequadas para proteger os dados pessoais contra acessos não autorizados, destruição, perda, alteração ou comunicação indevida (Art. 46 LGPD).
- Garantir que as pessoas autorizadas a tratar dados pessoais estejam sob compromisso de confidencialidade.
- Auxiliar o Controlador, na medida do possível, no atendimento das requisições de titulares previstas no Art. 18 da LGPD (acesso, correção, anonimização, portabilidade, eliminação e revogação de consentimento).
- Manter registro das operações de tratamento realizadas, disponibilizando-o ao Controlador mediante requisição.
- Comunicar ao Controlador, em prazo razoável, qualquer incidente de segurança que possa acarretar risco ou dano relevante aos titulares (cláusula 9).
- Ao término do contrato, devolver ou eliminar os dados pessoais tratados, observado o disposto na cláusula 11 quanto à guarda de prontuário, que é dever do Controlador.
- Permitir e contribuir para auditorias de conformidade conduzidas pelo Controlador, mediante aviso prévio razoável (cláusula 10).
6. Obrigações do Controlador (Clínica)
- Obter e manter as bases legais adequadas (consentimento, execução de contrato, tutela da saúde, obrigação legal) para o tratamento dos dados inseridos no Sistema, inclusive dados pessoais sensíveis.
- Coletar o consentimento do titular quando esta for a base legal aplicável, mantendo prova da obtenção.
- Garantir que os colaboradores da clínica usem credenciais individuais, não compartilhem senhas e respeitem os papéis e permissões configurados.
- Atender, em primeira instância, às requisições dos titulares previstas no Art. 18 da LGPD, acionando o Operador para suporte técnico quando necessário.
- Nomear um Encarregado de Proteção de Dados (DPO) e divulgar seu contato aos titulares (Art. 41 LGPD).
- Comunicar à Autoridade Nacional de Proteção de Dados (ANPD) os incidentes de segurança que possam gerar risco ou dano relevante aos titulares (Art. 48 LGPD).
- Responsabilizar-se pela exatidão, licitude e pertinência dos dados inseridos no Sistema.
7. Medidas Técnicas e Organizacionais de Segurança
O Operador adota medidas técnicas e organizacionais adequadas para proteger os dados pessoais, incluindo:
- Criptografia em trânsito e em repouso: comunicação protegida por TLS; base de dados hospedada com criptografia AES-256 (Supabase/AWS).
- Isolamento entre clínicas: o acesso de cada clínica é restrito aos seus próprios dados, por meio de controles em nível de banco de dados e de escopo de aplicação que limita cada requisição aos dados da clínica correspondente.
- Controle de acesso: autenticação individual, com autenticação em dois fatores exigida para papéis administrativos.
- Segregação de funções: permissões granulares por papel, avaliadas em nível de aplicação e de banco.
- Registro de auditoria: operações sensíveis registradas com identificação de usuário, data/hora e recurso.
- Sanitização de logs: mascaramento automático de identificadores diretos antes da gravação.
- Backups: diários, com retenção de 7 dias, criptografados.
- Assinatura digital: quando utilizados recursos de assinatura digital com certificado ICP-Brasil, a integração observa a MP 2.200-2/2001.
8. Subprocessadores Autorizados
O Controlador autoriza o Operador a contratar os seguintes subprocessadores, que atuam sob obrigações contratuais de proteção de dados equivalentes às deste DPA:
| Subprocessador | Finalidade |
|---|---|
| Supabase (AWS) | Banco de dados, autenticação e armazenamento |
| Vercel | Hospedagem |
| Resend | E-mails transacionais |
| Asaas | Processamento de pagamento |
| Daily.co | Vídeo de teleconsulta |
| BotConversa | Provedor de mensagens WhatsApp (BSP) |
| Meta / WhatsApp | Plataforma de mensagens |
| Anthropic | Recursos de inteligência artificial, quando habilitados |
| Sentry | Telemetria de erros |
| Cloudflare | Armazenamento de arquivos e roteamento |
| BirdID / VIDaaS | Assinatura digital de documentos, quando utilizada (apenas resumo criptográfico) |
O armazenamento do banco de dados principal nos Estados Unidos constitui transferência internacional de dados, regida pelos arts. 33 a 36 da LGPD. Como mecanismo de garantia (art. 33, II), a transferência é amparada pelas cláusulas-padrão contratuais de proteção aplicáveis ao tratamento por força do Data Processing Addendum da Supabase Pte. Ltd, o qual prevê, ainda, a adoção das cláusulas-padrão contratuais da ANPD (Resolução CD/ANPD nº 19/2024) mediante acordo suplementar. A Amazon Web Services, na condição de subprocessadora de hospedagem, está vinculada a obrigações de proteção de dados em substância não menos protetivas. Os demais subprocessadores no exterior atuam sob obrigações contratuais de proteção equivalentes.
O Operador notificará o Controlador com antecedência mínima de 30 (trinta) dias sobre alteração ou inclusão de novos subprocessadores, facultando-lhe o direito de objetar por motivos razoáveis.
9. Notificação de Incidentes de Segurança
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, o Operador notificará o Controlador sem atraso injustificado, e em qualquer hipótese no prazo máximo de 48 (quarenta e oito) horas a contar do momento em que tomar conhecimento do incidente.
A notificação conterá, sempre que possível:
- Descrição da natureza do incidente.
- Categorias e número aproximado de titulares e de registros afetados.
- Medidas técnicas e organizacionais adotadas para conter o incidente.
- Avaliação dos riscos e providências para mitigar eventuais danos.
- Nome e contato do Encarregado ou outro ponto de contato.
A comunicação à ANPD e aos titulares, quando cabível, é responsabilidade do Controlador (Art. 48 LGPD), com suporte do Operador.
10. Auditoria e Demonstração de Conformidade
O Operador colocará à disposição do Controlador, mediante requisição razoável, as informações necessárias para demonstrar o cumprimento das obrigações previstas neste DPA, permitindo auditorias ou inspeções conduzidas pelo Controlador ou por auditor por ele indicado, mediante aviso prévio de, no mínimo, 30 (trinta) dias e sob compromisso de confidencialidade. As auditorias serão realizadas em horário comercial e sem comprometer a disponibilidade do Sistema a outros clientes.
11. Encerramento
Encerrada a contratação, o Contratante pode solicitar a exportação integral dos dados, entregue em até 15 dias.
A guarda do prontuário pelos prazos exigidos pela regulamentação do Conselho Federal de Medicina é dever do Contratante, na condição de controlador. O Prontio não assume custódia após o encerramento.
Após a entrega, ou decorridos 90 dias do encerramento sem solicitação, os dados são eliminados, mediante comunicação prévia ao Contratante, ressalvados os que a lei obrigue manter.
12. Responsabilidade e Indenização
Cada parte responde pelos danos que causar ao titular em decorrência de descumprimento deste DPA ou da LGPD, nos termos dos Arts. 42 a 45. O Operador não responde por danos causados por instruções ilegais do Controlador, ato ou omissão exclusiva do Controlador ou terceiros, ou por violação cometida pelo próprio titular.
13. Vigência
Este DPA vigora enquanto o Operador tratar dados pessoais em nome do Controlador, permanecendo aplicáveis após o término do contrato comercial as obrigações de confidencialidade, devolução/eliminação de dados e cooperação em requisições de autoridades.
14. Dependência de Plataformas de Terceiros
Funcionalidades que dependem de plataformas de terceiros, notadamente o envio de mensagens por WhatsApp, estão sujeitas à disponibilidade, às regras e às políticas desses provedores. A contratação e a manutenção de conta junto ao provedor de mensagens, quando aplicável, são de responsabilidade do Contratante.
Alterações, suspensões ou descontinuidades impostas pelo provedor podem afetar ou interromper a funcionalidade, sem que isso configure inadimplemento do Prontio.
15. Disposições Gerais
- Este DPA prevalece sobre disposições conflitantes dos Termos de Uso no que tange à proteção de dados pessoais.
- Alterações substanciais serão comunicadas ao Controlador com antecedência mínima de 30 (trinta) dias.
- A invalidade de qualquer cláusula não afetará as demais.
- Fica eleito o foro da comarca de Vitória/ES para dirimir controvérsias decorrentes deste DPA, com renúncia a qualquer outro, por mais privilegiado que seja.
16. Contatos
- Proteção de dados / DPO: privacidade@prontio.com.br
- Reporte de incidentes: seguranca@prontio.com.br