Privacidade
Política de Privacidade.
Como o cuidado nosso trata dados pessoais, inclusive dados de saúde.
Versão 0.8 · em vigor desde 9 de outubro de 2026
Encarregado pelo tratamento de dados pessoais: Adryel Guimarães Couto, pelo e-mail privacidade@cuidadonosso.com.br.
1. Quem somos e qual é o nosso papel
O cuidado nosso é um software de gestão para empresas de cuidado domiciliar. Quem o desenvolve e mantém é a Kormus Software Ltda, CNPJ 69.072.165/0001-75, com sede em Brasília/DF ("Kormus", "nós").
A Kormus tem dois papéis, conforme a Lei Geral de Proteção de Dados (LGPD, Lei nº 13.709/2018, art. 5º, VI e VII).
Operadora. A empresa de cuidado que contrata o sistema ("empresa cliente") decide quais dados registra sobre a sua equipe, os pacientes e as famílias, e para quê. Ela é a controladora desses dados. A Kormus trata esses dados só em nome dela, conforme as instruções dela e o contrato (LGPD, art. 39). É o caso da maior parte dos dados do sistema, inclusive todos os dados de saúde.
Controladora. A Kormus decide o tratamento só destes dados:
- os contatos comerciais deste site;
- o cadastro e a cobrança das empresas clientes;
- os registros de segurança e de acesso da plataforma;
- as contas de quem administra o sistema pela Kormus.
Se você é paciente, familiar ou profissional de uma empresa de cuidado, o primeiro canal para os seus dados é essa empresa. O aviso de privacidade dela explica o tratamento que ela faz.
2. Quais dados tratamos
Como operadora, em nome da empresa cliente:
- Cadastro e acesso: nome, e-mail, telefone, CPF, função e credenciais. A senha é guardada só como resumo irreversível.
- Profissionais de cuidado: documentos de identificação, foto, formação, registro profissional, disponibilidade e dados para pagamento.
- Pacientes: identificação, endereço do atendimento, contatos da família e dados de saúde (dados sensíveis, LGPD, art. 5º, II): evolução dos plantões, sinais vitais, medicação, ocorrências e rotina de cuidados.
- Operação: escalas, ofertas de plantão, entrada e saída de cada plantão com a localização nesses dois momentos, e pedidos de ajuda (SOS) quando a empresa cliente usa esse recurso. Enquanto a cuidadora deixa aberto no app o mapa do caminho até o atendimento, a posição dela é usada para calcular a rota e a hora de chegada, sem ficar gravada.
- Financeiro: faturas, cobranças, repasses e dados bancários ou chave Pix de quem recebe.
- Contratos e propostas: o documento e a prova da assinatura eletrônica. A prova inclui data e hora, IP, aparelho, o código de confirmação enviado e o resumo criptográfico (hash) do documento.
- Mensagens: conversas no chat do sistema, no WhatsApp da unidade e com a assistente virtual, quando a empresa cliente usa esses recursos.
Como controladora:
- Contato comercial: o que você informa no formulário do site.
- Empresas clientes: razão social, CNPJ, representantes, dados de faturamento e histórico de atendimento.
- Dados técnicos e de segurança: endereço IP, data e hora, aparelho e sistema, registros de acesso e de erro.
Biometria. Quando você usa Face ID ou digital para destravar o app, a conferência é feita pelo próprio celular. A Kormus não recebe nem guarda a sua biometria.
3. Para que usamos
- Prestar o serviço que a empresa cliente contratou: escalas, plantões, registros de cuidado, comunicação com as famílias, contratos, cobrança e repasses.
- Proteger contas e dados: autenticação, verificação em duas etapas, prevenção de fraude, registro de acessos e investigação de incidentes.
- Manter o serviço funcionando: monitorar erros e desempenho, sempre com o mínimo de dado pessoal.
- Cumprir obrigações legais e regulatórias, inclusive fiscais. A guarda de registros de acesso está no Marco Civil da Internet, art. 15.
- Atender quem nos procura e apresentar o sistema a empresas interessadas.
O que não fazemos:
- não vendemos dados pessoais;
- não usamos dados de saúde para publicidade nem para vantagem econômica (LGPD, art. 11, § 4º);
- não usamos os dados das empresas clientes para treinar modelos de inteligência artificial.
4. Bases legais
Quando a Kormus é operadora, a base legal é definida pela empresa cliente, que é a controladora. Para dados de saúde, as hipóteses usuais estão na LGPD, art. 11:
- tutela da saúde, por profissional ou serviço de saúde (inciso II, alínea "f");
- cumprimento de obrigação legal (inciso II, alínea "a");
- exercício regular de direitos em contrato (inciso II, alínea "d");
- consentimento específico e destacado do paciente ou do seu responsável legal (inciso I), que o contrato com a família traz.
Quando a Kormus é controladora, usamos:
- execução de contrato e procedimentos preliminares (LGPD, art. 7º, V);
- cumprimento de obrigação legal (art. 7º, II);
- exercício regular de direitos (art. 7º, VI);
- legítimo interesse (art. 7º, IX), para segurança da plataforma e contato comercial, sempre com avaliação documentada e respeito às suas expectativas.
5. Inteligência artificial
O sistema tem uma assistente virtual que ajuda a equipe:
- resume plantões;
- responde dúvidas operacionais;
- conversa com a cuidadora pelo WhatsApp quando a empresa cliente liga esse recurso.
A assistente nasce desligada e só funciona quando a empresa cliente a liga. Ela usa provedores de IA contratados pela Kormus, que tratam os dados no Brasil (veja a lista de suboperadores). Para responder a cada pedido, o provedor recebe o trecho de que precisa, que pode incluir o nome do paciente e informações de saúde. Os provedores não podem usar esses dados para treinar os próprios modelos.
A assistente não toma decisões sobre o cuidado, a saúde, o pagamento ou a contratação de ninguém: quem decide é sempre uma pessoa da empresa cliente. Alguns avisos à equipe, como um alerta de sinal vital fora do normal, são gerados de forma automática, mas o que fazer com eles é decisão de uma pessoa. Se uma decisão sobre você for tomada só por meio automatizado, você pode pedir revisão (LGPD, art. 20).
6. Com quem compartilhamos
Compartilhamos só com quem precisa dos dados para o serviço funcionar e, no cadastro do teste grátis, com a Meta, para medir os anúncios:
- a empresa cliente e as pessoas que ela autoriza, cada uma limitada ao seu perfil de acesso. A família vê só o paciente dela, e a cuidadora vê só os plantões dela;
- suboperadores, fornecedores que operam para a Kormus sob contrato e com as mesmas obrigações de segurança: hospedagem em nuvem e guarda de arquivos; envio de e-mail, de WhatsApp e de notificações no celular; provedores de inteligência artificial; instituição de pagamento; mapas e rotas; monitoramento de erros; e verificação de segurança no cadastro da cuidadora: no app, feita pelo sistema do celular; no navegador, pelo reCAPTCHA do Google, que recebe dados técnicos do navegador e do aparelho. Nos dois casos, sem envio do CPF nem dos documentos. A lista com nome, finalidade e país está em Suboperadores;
- autoridades públicas, quando houver obrigação legal ou ordem judicial;
- a Meta (Facebook e Instagram), no cadastro do teste grátis do painel: as páginas visitadas, os cliques e, no cadastro aceito, nome, e-mail, celular e CNPJ, com hash, para medir os anúncios do Cuidado Nosso (seção 12).
Cada empresa cliente tem os seus dados separados das demais. A rede ou franqueadora de uma unidade vê só indicadores agregados, nunca dado clínico.
7. Transferência internacional
O servidor, o banco de dados e a assistente de IA ficam no Brasil, em São Paulo. Alguns suboperadores tratam dados fora do Brasil. Nesses casos, a transferência segue a LGPD, art. 33, II, "b", com as cláusulas-padrão contratuais aprovadas pela ANPD na Resolução CD/ANPD nº 19/2024.
- A cópia de segurança fica nos EUA, cifrada antes do envio; o fornecedor da cópia não tem a chave para abri-la.
- E-mails, mensagens de WhatsApp, notificações no celular e cálculo de rotas passam por fornecedores no exterior. As mensagens de WhatsApp podem conter informação sobre o cuidado quando a empresa cliente usa esse canal; as notificações no celular não levam dado clínico.
- No cadastro da cuidadora pelo navegador, a verificação antirrobô (reCAPTCHA, do Google) recebe nos EUA o endereço IP e dados técnicos do navegador e do aparelho, para prevenir fraude e cadastro automatizado. O CPF, os documentos e as fotos não são enviados.
- No cadastro do teste grátis do painel, a Meta recebe pelo Pixel os dados descritos na seção 12 (nome, e-mail, celular e CNPJ com hash) e os trata nos EUA e em outros países.
8. Por quanto tempo guardamos
| Dado | Prazo | Fundamento |
|---|---|---|
| Dados da empresa cliente no sistema | Enquanto durar o contrato. Depois, 90 dias para exportação e então eliminação, salvo instrução diferente da empresa cliente ou contrato de custódia | Contrato e LGPD, art. 16 |
| Registros de acesso à aplicação (IP, data e hora) | 6 meses, ou mais se houver ordem da autoridade | Marco Civil, art. 15 |
| Prova de assinatura de contratos | Enquanto o contrato assinado puder ser exigido em juízo | LGPD, art. 16, I e II |
| Dados fiscais e de cobrança | 5 anos | Legislação tributária |
| Trilha de auditoria | 5 anos; a de prontuário segue o prazo do prontuário e a de contratos, 10 anos | Legítimo interesse e exercício de direitos |
| Contato comercial que não virou cliente | 12 meses do último contato | Legítimo interesse |
Os registros de cuidado (prontuário) seguem o prazo que a lei impõe à empresa cliente. Pela Lei nº 13.787/2018, art. 6º, o prontuário do paciente é guardado por 20 anos. A empresa cliente recebe a exportação para cumprir esse prazo.
9. Segurança
- Dados sensíveis e credenciais são cifrados (AES-256-GCM) no banco.
- Toda conexão usa HTTPS.
- O acesso segue o perfil de cada pessoa.
- Ações sensíveis pedem verificação em duas etapas.
- Cada empresa cliente fica isolada das demais.
- Alterações em dados relevantes ficam registradas.
As medidas estão no Anexo II do Acordo de Tratamento de Dados (LGPD, art. 46). Nenhum sistema é infalível; tratamos segurança como parte do produto.
10. Incidentes de segurança
Se ocorrer um incidente que possa trazer risco ou dano relevante:
- quando a Kormus é operadora, avisa a empresa cliente sem demora, para que ela comunique a ANPD e os titulares;
- quando a Kormus é controladora, comunica a ANPD e os titulares em até 3 dias úteis do conhecimento, como pede a Resolução CD/ANPD nº 15/2024 (LGPD, art. 48).
Para relatar uma suspeita de falha de segurança, escreva para seguranca@cuidadonosso.com.br.
11. Seus direitos
Você pode pedir (LGPD, art. 18):
- confirmação de que tratamos dados seus;
- acesso;
- correção;
- anonimização, bloqueio ou eliminação do que for desnecessário ou excessivo;
- portabilidade;
- informação sobre com quem compartilhamos;
- revogação do consentimento, quando ele for a base.
Se os seus dados foram registrados por uma empresa de cuidado, o pedido vai para ela, que é a controladora. A Kormus ajuda a empresa a responder (LGPD, art. 39). Se você escrever para nós, encaminhamos o pedido à empresa e avisamos você.
Se a Kormus é a controladora, respondemos em até 15 dias (LGPD, art. 19, II).
Para excluir a sua conta, veja Excluir conta. Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).
13. Crianças e adolescentes
As contas do sistema são para maiores de 18 anos. Dado de paciente menor de idade é tratado pela empresa cliente no melhor interesse dele, com o consentimento específico de um dos pais ou do responsável legal (LGPD, art. 14).
14. Encarregado e contato
- Encarregado pelo tratamento de dados pessoais: Adryel Guimarães Couto, pelo e-mail privacidade@cuidadonosso.com.br (LGPD, art. 41; Resolução CD/ANPD nº 18/2024).
- Incidentes e falhas de segurança: seguranca@cuidadonosso.com.br.
- Outras dúvidas: contato@cuidadonosso.com.br.
Podemos atualizar esta Política. Mudanças relevantes são avisadas com antecedência no sistema e por e-mail, e a versão vigente fica no topo.