Política de Privacidade

Última atualização: 28 de julho de 2026

1. Identificação do controlador

Esta Política descreve o tratamento de dados realizado por KLAWSYNC LTDA, inscrita no CNPJ 45.194.981/0001-93, com sede na Rua Francisco Guilherme, 887, Centro, Aguaí/SP, CEP 13.860-019, doravante "TerapeutaFLOW". E-mail de contato: contato@terapeutaflow.com.br.

2. Papéis: controlador e operador

Em relação aos dados de cadastro do terapeuta (conta, faturamento), o TerapeutaFLOW atua como controlador. Em relação aos dados de pacientes inseridos pelo terapeuta, o TerapeutaFLOW atua como operador, e o terapeuta é o controlador — cabendo a ele a base legal, o consentimento quando aplicável e o atendimento aos titulares.

3. Dados pessoais que coletamos

Cadastro de usuário (terapeuta): nome, e-mail, telefone, senha (armazenada como hash bcrypt), organização atendida.

Uso da plataforma: sessões agendadas, mensagens enviadas e recebidas via WhatsApp, conversas do atendente de IA, pagamentos processados via Asaas, logs de acesso.

Dados técnicos de integração: identificadores da conta WhatsApp Business/Meta e configurações de integração fornecidas pelo usuário.

Pacientes (responsabilidade do terapeuta): dados cadastrais e clínicos inseridos pelo terapeuta, armazenados com criptografia AES-256-GCM.

4. Base legal (Art. 7º LGPD)

  • Execução de contrato (assinatura ativa).
  • Cumprimento de obrigação legal ou regulatória (fiscal, contábil).
  • Legítimo interesse (segurança, antifraude, melhoria do serviço).
  • Consentimento (comunicações de marketing).

5. Compartilhamento com terceiros

Compartilhamos dados apenas com operadores necessários à entrega do serviço:

  • Meta Platforms (WhatsApp Cloud API) — recebimento e envio de mensagens do atendente de WhatsApp. O uso está sujeito às políticas da Meta.
  • UazAPI — envio de determinadas mensagens do CRM via WhatsApp (por exemplo, lembretes de sessão e link da Área do Cliente).
  • Provedores de modelos de IA (OpenAI e Anthropic) — processamento do conteúdo das conversas quando o atendente de IA está ativado pelo usuário, com a chave de API por ele fornecida (BYOK). Ver seção 6.
  • Asaas — processamento de pagamentos PIX (regulado pelo Banco Central).
  • Resend — entrega de e-mails transacionais.
  • Supabase — banco de dados e autenticação (servidores AWS São Paulo).
  • Plausible — analytics agregado e anônimo (sem cookies).
  • Sentry — monitoramento de erros (dados de paciente nunca enviados).

6. Atendente de Inteligência Artificial

Quando o usuário ativa o atendente de IA, o conteúdo das conversas trocadas com os pacientes é enviado ao provedor de modelo configurado pelo usuário (OpenAI ou Anthropic) para gerar as respostas. Esse envio ocorre sob responsabilidade e configuração do usuário (controlador). Os provedores de IA processam esses dados apenas para responder à solicitação; recomendamos ao usuário revisar as políticas do provedor escolhido. O atendente de IA é opcional e pode ser desativado a qualquer momento.

7. Transferência internacional de dados

O armazenamento principal ocorre em servidores no Brasil (Supabase/AWS São Paulo). Contudo, ao utilizar integrações de terceiros — Meta/WhatsApp e os provedores de IA (OpenAI/Anthropic) — dados podem ser transferidos e processados nos Estados Unidos e em outros países onde esses terceiros operam. Essas transferências ocorrem para a execução do contrato e com base nas salvaguardas dos respectivos fornecedores, nos termos dos arts. 33 e 34 da LGPD.

8. Retenção e exclusão

Enquanto a conta existir, os dados de cadastro, pacientes, sessões e pagamentos permanecem disponíveis — inclusive após o cancelamento da assinatura ou o fim do teste grátis, quando a conta passa a operar em modo somente leitura, permitindo consultar o que já foi cadastrado e reativar o plano quando quiser. Não há exclusão automática por decurso de prazo: a eliminação é feita por você, a qualquer momento, seja anonimizando um paciente específico, seja excluindo a organização nas configurações — ação disponível ao proprietário da conta, imediata e irreversível, que remove também os arquivos armazenados. Trilhas de auditoria são mantidas por até 2 anos e os registros de acesso ao portal do paciente por até 12 meses. Registros necessários ao cumprimento de obrigações legais e fiscais e à defesa em processos podem ser retidos pelos prazos legais aplicáveis (em regra, até 5 anos). Dados de pacientes são controlados pelo terapeuta, a quem devem ser dirigidos os pedidos de eliminação dos respectivos titulares.

9. Direitos do titular (Art. 18 LGPD)

Você tem direito a: confirmação da existência de tratamento, acesso aos dados, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamento e revogação de consentimento. Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD). Solicitações via contato@terapeutaflow.com.br. Pedidos relativos a dados de pacientes devem ser dirigidos ao terapeuta (controlador).

10. Segurança

Criptografia AES-256-GCM em dados sensíveis, TLS 1.3 em trânsito, logs de auditoria, autenticação por sessão segura e armazenamento principal em território brasileiro (ressalvadas as transferências internacionais descritas na seção 7).

11. Cookies e tecnologias similares

Cookies funcionais (autenticação) são essenciais ao funcionamento do serviço e dispensam consentimento (Art. 7º, V, LGPD). Não utilizamos cookies de tracking publicitário. Analytics via Plausible (cookieless).

12. Encarregado de dados (DPO)

Contato do Encarregado: Valdir Reis — contato@terapeutaflow.com.br.

13. Alterações desta Política

Alterações serão notificadas por e-mail aos usuários ativos com 30 dias de antecedência. Versão atual: 1.1.

Política de Privacidade — TerapeutaFLOW