D_Med Clinic

Contrato de Tratamento de Dados (DPA)

Versão 1.0 · em vigor desde 20/09/2026 · DMI WEB LTDA, CNPJ 02.413.381/0001-66, Rua Rodolpho Todt, 210 - Amizade, Jaraguá do Sul - SC

Este contrato regula o tratamento de dados pessoais que a DMI WEB LTDA (“Operador” ou “D_Med”) realiza em nome da clínica, consultório ou profissional que contrata o sistema D_Med Clinic (“Controlador” ou “Cliente”), nos termos da Lei nº 13.709/2018 (LGPD). Ele integra os Termos de Uso e é aceito eletronicamente pelo Cliente no cadastro ou em Configurações › Privacidade, com registro de data, versão e IP.

1. Objeto, papéis e duração

  1. O Cliente é o Controlador dos dados pessoais de seus pacientes e da sua equipe inseridos no Sistema; o D_Med é o Operador, e trata esses dados apenas para prestar o serviço contratado.
  2. Quanto aos dados de cadastro, cobrança e acesso do próprio Cliente, o D_Med é controlador (ver Política de Privacidade).
  3. Vigora enquanto o Cliente usar o Sistema e, depois, pelo período de exportação e eliminação da cláusula 10.

2. Dados e finalidades

Titulares: pacientes, responsáveis/acompanhantes, médicos e demais usuários do Cliente. Categorias: identificação, contato, dados de saúde (sensíveis), dados financeiros da consulta, imagens e documentos, mensagens de WhatsApp, gravações e transcrições de consultas e ligações, dados de acesso. Finalidades: armazenar, organizar, exibir, transmitir e processar esses dados para as funcionalidades contratadas (agenda, prontuário, documentos clínicos, financeiro, atendimento por WhatsApp/telefone/IA, gravação de consulta, assinatura digital, cobrança).

3. Instruções do Controlador

  1. O D_Med trata os dados somente conforme as instruções documentadas do Cliente — este contrato e o uso que o Cliente faz do Sistema — e não os usa para finalidade própria, nem os vende ou cede a terceiros fora do previsto aqui.
  2. Se entender que uma instrução viola a LGPD, o D_Med avisará o Cliente.
  3. O Cliente é responsável por ter base legal para tratar os dados (ex.: tutela da saúde, art. 11, II, “f”), por informar os pacientes e por obter a ciência/consentimento necessários para gravação de consultas e ligações, uso de IA e comunicações não essenciais. O Sistema oferece registro de consentimentos e termo pronto para isso.

4. Confidencialidade

O D_Med limita o acesso aos dados a quem precisa deles para prestar o serviço e sujeita essas pessoas a dever de sigilo. O acesso do suporte D_Med à conta do Cliente exige motivo, fica registrado (quem, quando, por quê) e o histórico é visível ao administrador do Cliente em Configurações › Privacidade.

5. Segurança (art. 46)

O D_Med mantém medidas técnicas e administrativas adequadas, entre elas: conexão criptografada; banco de dados separado por clínica; controle de acesso por perfil; senhas armazenadas apenas em hash; sessão com expiração; verificação em duas etapas opcional; registro de acesso a dados de pacientes; trava contra envio a destinatário não cadastrado; credenciais de integração criptografadas; cópias de segurança diárias com verificação de integridade; e monitoramento de erros. As medidas são revistas periodicamente e podem evoluir, sem reduzir o nível de proteção.

6. Suboperadores

  1. O Cliente autoriza a contratação dos suboperadores abaixo. O D_Med firma com eles obrigações de proteção compatíveis com este contrato e responde perante o Cliente pelo que fizerem no tratamento.
  2. Havendo inclusão ou troca relevante, o D_Med atualiza esta lista (subindo a versão do documento) e avisa o Cliente, que pode se opor por motivo razoável e, não havendo solução, encerrar o contrato.
FornecedorPara que serveQue dados recebePaís
HostGart Hospedagem do servidor onde o sistema e os bancos de dados rodam Todos os dados do sistema (armazenados no servidor) Brasil
Anthropic (Claude) Inteligência artificial: atendente do WhatsApp, bots do médico (receita, despesas, balanço), resumo e organização da consulta Texto das mensagens e das consultas, fotos e PDFs enviados (ex.: comprovantes, documentos) Estados Unidos
(transferência internacional)
OpenAI Sugestão de itens de receita por inteligência artificial (recurso opcional do médico) Dados clínicos da consulta (idade, sexo, queixa, medicamentos, alergias, diagnósticos) — sem nome, CPF ou contato do paciente Estados Unidos
(transferência internacional)
Groq Transcrição de áudios recebidos por WhatsApp Áudios enviados por pacientes e médicos Estados Unidos
(transferência internacional)
Deepgram Transcrição da consulta gravada (Studio Med) Áudio da consulta Estados Unidos
(transferência internacional)
Picovoice (SDK no dispositivo) Reconhecimento da voz do médico na gravação (só se o médico calibrar a própria voz) Amostra e perfil de voz do médico (dado biométrico) — processado LOCALMENTE pela SDK Eagle no nosso servidor; NÃO é enviado à Picovoice No dispositivo/servidor (sem envio à Picovoice)
ElevenLabs Atendente virtual por telefone (Júlia): conversa por voz e gravação da ligação Áudio e transcrição das ligações Estados Unidos
(transferência internacional)
Nvoip Telefonia: número de telefone e encaminhamento das ligações Número de quem liga e áudio da chamada em trânsito Brasil
WhatsApp (Meta) Canal de mensagens escolhido pela clínica (conexão pelo próprio WhatsApp da clínica, ou pela API oficial da Meta) Mensagens, arquivos e números de telefone trocados entre clínica e pacientes Estados Unidos / Irlanda
(transferência internacional)
Asaas Cobrança da assinatura do D_Med (boleto, Pix e cartão) Nome, CPF/CNPJ, e-mail e telefone do responsável pela clínica; dados de pagamento ficam com o Asaas Brasil
Valid (VIDaaS) e Soluti (Bird ID) Assinatura digital ICP-Brasil de receitas, atestados e exames (só quando o médico conecta o próprio certificado) Documento a ser assinado (resumo criptográfico) e CPF do médico Brasil
Serviços de notificação push (Google, Apple, Mozilla) Entrega de avisos no celular/computador do médico (recurso opcional) Texto curto do aviso (ex.: nova consulta marcada, com o nome do paciente) Estados Unidos
(transferência internacional)

7. Transferência internacional

Alguns suboperadores processam dados fora do Brasil (indicados na tabela). O D_Med assegura que essas transferências se apoiem em mecanismo válido do art. 33 da LGPD e da regulamentação da ANPD (como cláusulas contratuais-padrão) e se limitem ao necessário para a funcionalidade. O Cliente pode evitá-las deixando de usar o módulo correspondente.

8. Direitos dos titulares

Quando um titular pedir algo ao D_Med sobre dados de pacientes do Cliente, o D_Med encaminha o pedido ao Cliente, sem respondê-lo diretamente. O D_Med auxilia o Cliente a atendê-lo dentro do prazo legal (15 dias) com ferramentas do Sistema: exportação dos dados de um paciente (acesso/portabilidade), correção, anonimização/eliminação quando não houver dever de guarda e registro das solicitações em Configurações › Privacidade.

9. Incidentes de segurança

  1. O D_Med avisa o Cliente sem demora injustificada e, sempre que possível, em até 48 horas após confirmar um incidente que afete dados do Cliente, informando natureza, dados e titulares envolvidos, medidas adotadas e riscos, na medida do que for conhecido.
  2. Cabe ao Cliente, como Controlador, avaliar o risco e comunicar a ANPD e os titulares quando exigido (art. 48); o D_Med colabora com as informações e evidências necessárias.

10. Devolução e eliminação

  1. Durante o contrato o Cliente pode exportar seus dados a qualquer momento pelo Sistema.
  2. Após o encerramento, os dados ficam disponíveis para exportação por 90 dias e depois são eliminados do ambiente de produção; as cópias de segurança expiram em até 90 dias.
  3. O D_Med pode reter dados apenas quando a lei exigir. A guarda do prontuário (mínimo de 20 anos) é dever do Cliente; o Cliente deve exportar e guardar o que precisar antes do fim do prazo.

11. Auditoria e informações

Mediante solicitação razoável, o D_Med fornece ao Cliente as informações necessárias para demonstrar o cumprimento deste contrato — incluindo a lista de suboperadores, a descrição das medidas de segurança e os registros de acesso do Cliente, disponíveis no próprio Sistema. Auditorias presenciais dependem de ajuste prévio, sem prejudicar a segurança dos demais clientes.

12. Responsabilidade

Cada parte responde pelos danos que causar ao violar a LGPD ou este contrato, na forma do art. 42 da lei. O D_Med responde solidariamente pelos danos causados pelo tratamento quando descumprir a lei ou as instruções lícitas do Controlador. O limite de responsabilidade dos Termos de Uso se aplica na medida permitida em lei.

13. Encarregado e contato

Encarregado do D_Med: Kledson Mauricio Bonatti — comercial@dinamicaevoia.com.br. O Cliente deve manter, em Configurações › Privacidade, o contato do seu próprio encarregado (ou responsável por proteção de dados).