Acordo de dados
Acordo de Tratamento de Dados.
Como a Kormus trata, como operadora, os dados pessoais que a empresa cliente registra no cuidado nosso. É o Anexo D do Contrato de Licença.
Versão 2026-10-05 · em vigor desde 5 de outubro de 2026
Faz parte do Contrato de Licença de Uso do cuidado nosso entre a KORMUS SOFTWARE LTDA ("Operadora") e a CLIENTE ("Controladora").
1. Papéis
1.1. A Controladora decide as finalidades e os meios essenciais do tratamento dos dados pessoais que registra na Plataforma. A Operadora trata esses dados só em nome dela (LGPD, art. 5º, VI, VII e IX).
1.2. As instruções da Controladora são:
- este Acordo;
- o Contrato;
- as configurações que ela faz na Plataforma;
- as ordens escritas do usuário dono.
Se uma instrução parecer ilícita à Operadora, ela avisa a Controladora e pode suspender o cumprimento até haver esclarecimento.
1.3. Se a Operadora tratar dado para finalidade própria fora deste Acordo, ela passa a ser controladora desse tratamento e responde sozinha por ele.
2. Descrição do tratamento
| Item | Conteúdo |
|---|---|
| Titulares | Pacientes, familiares e responsáveis, cuidadoras e demais profissionais, e equipe administrativa da Controladora |
| Dados comuns | Identificação, contato, endereço, CPF, documentos, dados bancários e Pix, escalas, localização na entrada e na saída do plantão, mensagens, contratos e prova de assinatura |
| Dados sensíveis | Saúde do paciente (evolução, sinais vitais, medicação, ocorrências, plano de cuidado) e foto das pessoas cadastradas |
| Finalidade | Gerir o cuidado domiciliar da Controladora: escala, registro do cuidado, comunicação com a família, contratos, cobrança e repasse |
| Operações | Coleta pelo app e pelo painel, armazenamento, consulta, organização, transmissão aos usuários autorizados e aos suboperadores do Anexo I, cópia de segurança, exportação e eliminação |
| Duração | O Contrato e o período de saída (cláusula 10) |
3. Obrigações da Operadora
A Operadora deve:
- tratar os dados só para a finalidade da cláusula 2 e conforme as instruções;
- manter as medidas de segurança do Anexo II e atualizá-las conforme o risco e o estado da técnica (LGPD, art. 46);
- exigir confidencialidade de todos que tratam os dados, por contrato ou por lei, e dar acesso só a quem precisa;
- não usar os dados para treinar modelos de IA nem para qualquer finalidade própria, salvo dado agregado e anonimizado (LGPD, art. 12);
- ajudar a Controladora a atender os pedidos dos titulares (LGPD, art. 18). Pedido recebido diretamente vai para a Controladora em até 2 dias úteis, sem resposta de mérito ao titular;
- ajudar a Controladora em relatórios de impacto (art. 38), em fiscalização da ANPD e em incidentes;
- manter registro das operações que realiza (art. 37);
- avisar incidentes conforme o Anexo III.
4. Obrigações da Controladora
A Controladora deve:
- ter base legal para cada tratamento e dar aos titulares o aviso de privacidade;
- registrar só os dados necessários ao cuidado (princípio da necessidade, art. 6º, III);
- configurar os perfis de acesso de forma que cada pessoa veja só o necessário;
- responder aos titulares e comunicar a ANPD em caso de incidente, com o apoio da Operadora;
- ter encarregado próprio, quando a lei exigir.
5. Suboperadores
5.1. A Controladora autoriza, de forma geral, os suboperadores do Anexo I.
5.2. Para incluir ou trocar um suboperador, a Operadora avisa por e-mail e no painel com 30 dias de antecedência. Em emergência de segurança ou de disponibilidade, o aviso pode vir em até 5 dias depois da troca. A Controladora pode se opor por motivo razoável ligado à proteção de dados. Se não houver solução, pode rescindir sem multa.
5.3. A Operadora impõe a cada suboperador obrigações de proteção de dados no mínimo equivalentes às deste Acordo, e responde perante a Controladora pelos atos dele.
6. Transferência internacional
6.1. Quando um suboperador tratar dados fora do Brasil, a transferência segue a LGPD, art. 33. O mecanismo é a adoção das cláusulas-padrão contratuais da Resolução CD/ANPD nº 19/2024 com o suboperador, ou outro mecanismo que a ANPD reconheça.
6.2. Dados de saúde só são transferidos quando o recurso usado pela Controladora exige, como a assistente de IA, e no mínimo necessário.
7. Auditoria
7.1. Uma vez por ano, ou depois de um incidente, a Controladora pode pedir à Operadora:
- o relatório das medidas do Anexo II;
- a lista de suboperadores;
- o resultado do último teste de restauração e de segurança.
7.2. Auditoria presencial ou técnica depende de aviso de 30 dias, de acordo de confidencialidade e de custo da Controladora. Não pode expor dado de outra empresa cliente.
8. Responsabilidade
8.1. Perante os titulares, cada parte responde nos termos da LGPD, arts. 42 a 45. A Operadora responde solidariamente quando descumpre a lei ou as instruções lícitas da Controladora (art. 42, § 1º, I).
8.2. Entre as partes, quem deu causa ao dano ressarce a outra pelo que esta pagar ao titular ou à ANPD, com direito de regresso (art. 42, § 4º).
9. Sigilo profissional e dado de saúde
A Operadora reconhece que os dados de saúde estão sujeitos a sigilo. Ela não os comunica nem compartilha com o objetivo de obter vantagem econômica (LGPD, art. 11, § 4º). A rede ou franqueadora da Controladora só recebe indicador agregado, nunca dado clínico identificado.
10. Fim do tratamento
10.1. Quando o Contrato termina, a Controladora tem 90 dias para exportar os dados (no fim de um teste grátis sem assinatura, 30 dias, conforme a cláusula 2.3 do Contrato). Depois, a Operadora elimina os dados das bases ativas em até 30 dias e das cópias de segurança no ciclo de retenção delas: até 36 dias para as cópias de hora em hora do banco e até 13 meses para as cópias mensais do banco. As cópias de segurança dos arquivos saem cifradas do servidor e ainda não têm eliminação automática por empresa: até haver, elas só são usadas para restaurar o serviço, e a Operadora informa a Controladora do prazo quando ele for definido.
10.2. A Operadora guarda só o que a lei a obrigue, na forma do art. 16:
- registros de acesso, por 6 meses (Marco Civil, art. 15);
- documentos fiscais;
- prova de assinatura, enquanto a lei ou o exercício de direito exigir.
10.3. Se a Controladora não puder guardar o prontuário pelo prazo legal (Lei nº 13.787/2018, art. 6º, 20 anos), pode contratar a custódia da Operadora à parte, com acesso só a quem a Controladora indicar.
11. Vigência
Este Acordo vale enquanto houver tratamento de dados da Controladora pela Operadora, inclusive depois do fim do Contrato.
Anexo I · Suboperadores
| Suboperador | Para quê | Dados | País de tratamento |
|---|---|---|---|
| Oracle Cloud Infrastructure (Oracle do Brasil) | Servidor, banco de dados e arquivos (os arquivos ficam em volumes do próprio servidor) | Todos | Brasil (São Paulo) |
| Backblaze, Inc. (B2) | Cópia de segurança cifrada | Todos, cifrados no servidor antes do envio (a chave de leitura não fica no servidor nem no fornecedor) | EUA: transferência internacional de dado cifrado |
| Resend, Inc. | E-mail transacional (convite, código, aviso) | Nome, e-mail, conteúdo do aviso | Envio no Brasil para os e-mails das empresas e nos EUA para os da plataforma; dados da conta nos EUA |
| Meta Platforms (WhatsApp Business, Cloud API) | Mensagens de WhatsApp da unidade e da assistente | Telefone, nome, conteúdo da mensagem | EUA |
| Expo (650 Industries, Inc.), com entrega pelo Google Firebase Cloud Messaging (Android) e pelo Apple Push Notification service (iOS) | Notificação no celular | Identificador do aparelho, texto curto da notificação, sem dado clínico | EUA |
| Amazon Web Services (Bedrock; Transcribe, quando ligado) | Assistente de IA (texto) e transcrição de áudio | Trecho necessário do pedido; pode conter dado de saúde | Brasil (São Paulo) |
| Google LLC (Routes) | Rota e distância até o atendimento | Endereços e posição no trajeto | Exterior. Usado para ônibus sempre, e para carro, moto e a pé quando o roteador próprio está fora do ar |
| Functional Software, Inc. (Sentry) | Monitoramento de erros, quando ligado | Dados técnicos; o código filtra dado pessoal antes do envio | União Europeia (Frankfurt) |
| Asaas Gestão Financeira Instituição de Pagamento S.A. | Conta de pagamento, cobrança e repasse | Nome, CPF ou CNPJ, dados bancários e Pix, valores | Brasil |
| Google LLC (Play Integrity API) | Verificação de segurança do autocadastro da cuidadora pelo app Android: confirma que é o app verdadeiro num aparelho íntegro | Sinais de integridade do aparelho e do app e um resumo criptográfico do pedido (o CPF não é enviado) | EUA. Entra em uso com o aviso da cláusula 5.2 |
| Apple Inc. (App Attest) | Verificação de segurança do autocadastro da cuidadora pelo app no iPhone | Atestado da chave do app no aparelho e o mesmo resumo criptográfico do pedido (sem CPF) | EUA. Entra em uso com o aviso da cláusula 5.2 |
Anexo II · Medidas de segurança
- Cifra. Campos sensíveis e credenciais de integração cifrados em AES-256-GCM no banco. TLS em toda conexão. Senhas com hash irreversível.
- Isolamento. Cada empresa em schema próprio no banco. Testes automáticos impedem acesso cruzado.
- Acesso. Perfis por função. Verificação em duas etapas obrigatória em ação sensível. Bloqueio depois de 5 erros em 15 minutos. Sessão com renovação e detecção de reuso de token.
- Registro. Trilha de auditoria de ações sensíveis, sem dado pessoal em claro nos logs.
- Integrações. Avisos de terceiros (webhooks) recusados sem assinatura válida.
- Continuidade. Cópia diária do banco, cifrada antes de sair do servidor. Restauração do último dump testada toda semana, de forma automática, e restauração completa da cópia cifrada ensaiada a cada mês.
- Monitoramento. Alertas automáticos para os fluxos críticos (login, SOS, dinheiro, integrações), com procedimento escrito para cada incidente.
- Desenvolvimento. Revisão de código; análise estática e de dependências em toda mudança; dados de teste sempre sintéticos.
Anexo III · Plano de resposta a incidentes
- Detecção. Alerta automático, aviso de usuário, de suboperador ou de pesquisador de segurança.
- Contenção imediata. A Operadora isola o vetor, preserva as evidências e registra a linha do tempo.
- Aviso à Controladora em até 24 horas de a Operadora saber que o incidente atingiu dados pessoais dela. O aviso diz o que já se sabe e é completado depois. Isso dá à Controladora tempo de cumprir o prazo de 3 dias úteis da Resolução CD/ANPD nº 15/2024.
- Conteúdo do aviso (LGPD, art. 48, § 1º): natureza dos dados afetados; titulares envolvidos, por categoria e número aproximado; medidas técnicas e de segurança que existiam; riscos; motivo de eventual demora; medidas tomadas para reverter ou mitigar.
- Comunicação à ANPD e aos titulares. É da Controladora. A Operadora redige com ela e entrega os dados técnicos.
- Registro. A Operadora guarda o registro do incidente, mesmo sem comunicação à ANPD, por no mínimo 5 anos.
- Depois do incidente. Relatório de causa e correção, entregue à Controladora em até 30 dias.
Dúvidas sobre este Acordo: contato@cuidadonosso.com.br.