Ir ao conteúdo

Privacidade

Política de Privacidade.

Como o cuidado nosso trata dados pessoais, inclusive dados de saúde.

Versão 0.8 · em vigor desde 9 de outubro de 2026

Encarregado pelo tratamento de dados pessoais: Adryel Guimarães Couto, pelo e-mail privacidade@cuidadonosso.com.br.

1. Quem somos e qual é o nosso papel

O cuidado nosso é um software de gestão para empresas de cuidado domiciliar. Quem o desenvolve e mantém é a Kormus Software Ltda, CNPJ 69.072.165/0001-75, com sede em Brasília/DF ("Kormus", "nós").

A Kormus tem dois papéis, conforme a Lei Geral de Proteção de Dados (LGPD, Lei nº 13.709/2018, art. 5º, VI e VII).

Operadora. A empresa de cuidado que contrata o sistema ("empresa cliente") decide quais dados registra sobre a sua equipe, os pacientes e as famílias, e para quê. Ela é a controladora desses dados. A Kormus trata esses dados só em nome dela, conforme as instruções dela e o contrato (LGPD, art. 39). É o caso da maior parte dos dados do sistema, inclusive todos os dados de saúde.

Controladora. A Kormus decide o tratamento só destes dados:

  • os contatos comerciais deste site;
  • o cadastro e a cobrança das empresas clientes;
  • os registros de segurança e de acesso da plataforma;
  • as contas de quem administra o sistema pela Kormus.

Se você é paciente, familiar ou profissional de uma empresa de cuidado, o primeiro canal para os seus dados é essa empresa. O aviso de privacidade dela explica o tratamento que ela faz.

2. Quais dados tratamos

Como operadora, em nome da empresa cliente:

  • Cadastro e acesso: nome, e-mail, telefone, CPF, função e credenciais. A senha é guardada só como resumo irreversível.
  • Profissionais de cuidado: documentos de identificação, foto, formação, registro profissional, disponibilidade e dados para pagamento.
  • Pacientes: identificação, endereço do atendimento, contatos da família e dados de saúde (dados sensíveis, LGPD, art. 5º, II): evolução dos plantões, sinais vitais, medicação, ocorrências e rotina de cuidados.
  • Operação: escalas, ofertas de plantão, entrada e saída de cada plantão com a localização nesses dois momentos, e pedidos de ajuda (SOS) quando a empresa cliente usa esse recurso. Enquanto a cuidadora deixa aberto no app o mapa do caminho até o atendimento, a posição dela é usada para calcular a rota e a hora de chegada, sem ficar gravada.
  • Financeiro: faturas, cobranças, repasses e dados bancários ou chave Pix de quem recebe.
  • Contratos e propostas: o documento e a prova da assinatura eletrônica. A prova inclui data e hora, IP, aparelho, o código de confirmação enviado e o resumo criptográfico (hash) do documento.
  • Mensagens: conversas no chat do sistema, no WhatsApp da unidade e com a assistente virtual, quando a empresa cliente usa esses recursos.

Como controladora:

  • Contato comercial: o que você informa no formulário do site.
  • Empresas clientes: razão social, CNPJ, representantes, dados de faturamento e histórico de atendimento.
  • Dados técnicos e de segurança: endereço IP, data e hora, aparelho e sistema, registros de acesso e de erro.

Biometria. Quando você usa Face ID ou digital para destravar o app, a conferência é feita pelo próprio celular. A Kormus não recebe nem guarda a sua biometria.

3. Para que usamos

  1. Prestar o serviço que a empresa cliente contratou: escalas, plantões, registros de cuidado, comunicação com as famílias, contratos, cobrança e repasses.
  2. Proteger contas e dados: autenticação, verificação em duas etapas, prevenção de fraude, registro de acessos e investigação de incidentes.
  3. Manter o serviço funcionando: monitorar erros e desempenho, sempre com o mínimo de dado pessoal.
  4. Cumprir obrigações legais e regulatórias, inclusive fiscais. A guarda de registros de acesso está no Marco Civil da Internet, art. 15.
  5. Atender quem nos procura e apresentar o sistema a empresas interessadas.

O que não fazemos:

  • não vendemos dados pessoais;
  • não usamos dados de saúde para publicidade nem para vantagem econômica (LGPD, art. 11, § 4º);
  • não usamos os dados das empresas clientes para treinar modelos de inteligência artificial.

4. Bases legais

Quando a Kormus é operadora, a base legal é definida pela empresa cliente, que é a controladora. Para dados de saúde, as hipóteses usuais estão na LGPD, art. 11:

  • tutela da saúde, por profissional ou serviço de saúde (inciso II, alínea "f");
  • cumprimento de obrigação legal (inciso II, alínea "a");
  • exercício regular de direitos em contrato (inciso II, alínea "d");
  • consentimento específico e destacado do paciente ou do seu responsável legal (inciso I), que o contrato com a família traz.

Quando a Kormus é controladora, usamos:

  • execução de contrato e procedimentos preliminares (LGPD, art. 7º, V);
  • cumprimento de obrigação legal (art. 7º, II);
  • exercício regular de direitos (art. 7º, VI);
  • legítimo interesse (art. 7º, IX), para segurança da plataforma e contato comercial, sempre com avaliação documentada e respeito às suas expectativas.

5. Inteligência artificial

O sistema tem uma assistente virtual que ajuda a equipe:

  • resume plantões;
  • responde dúvidas operacionais;
  • conversa com a cuidadora pelo WhatsApp quando a empresa cliente liga esse recurso.

A assistente nasce desligada e só funciona quando a empresa cliente a liga. Ela usa provedores de IA contratados pela Kormus, que tratam os dados no Brasil (veja a lista de suboperadores). Para responder a cada pedido, o provedor recebe o trecho de que precisa, que pode incluir o nome do paciente e informações de saúde. Os provedores não podem usar esses dados para treinar os próprios modelos.

A assistente não toma decisões sobre o cuidado, a saúde, o pagamento ou a contratação de ninguém: quem decide é sempre uma pessoa da empresa cliente. Alguns avisos à equipe, como um alerta de sinal vital fora do normal, são gerados de forma automática, mas o que fazer com eles é decisão de uma pessoa. Se uma decisão sobre você for tomada só por meio automatizado, você pode pedir revisão (LGPD, art. 20).

6. Com quem compartilhamos

Compartilhamos só com quem precisa dos dados para o serviço funcionar e, no cadastro do teste grátis, com a Meta, para medir os anúncios:

  • a empresa cliente e as pessoas que ela autoriza, cada uma limitada ao seu perfil de acesso. A família vê só o paciente dela, e a cuidadora vê só os plantões dela;
  • suboperadores, fornecedores que operam para a Kormus sob contrato e com as mesmas obrigações de segurança: hospedagem em nuvem e guarda de arquivos; envio de e-mail, de WhatsApp e de notificações no celular; provedores de inteligência artificial; instituição de pagamento; mapas e rotas; monitoramento de erros; e verificação de segurança no cadastro da cuidadora: no app, feita pelo sistema do celular; no navegador, pelo reCAPTCHA do Google, que recebe dados técnicos do navegador e do aparelho. Nos dois casos, sem envio do CPF nem dos documentos. A lista com nome, finalidade e país está em Suboperadores;
  • autoridades públicas, quando houver obrigação legal ou ordem judicial;
  • a Meta (Facebook e Instagram), no cadastro do teste grátis do painel: as páginas visitadas, os cliques e, no cadastro aceito, nome, e-mail, celular e CNPJ, com hash, para medir os anúncios do Cuidado Nosso (seção 12).

Cada empresa cliente tem os seus dados separados das demais. A rede ou franqueadora de uma unidade vê só indicadores agregados, nunca dado clínico.

7. Transferência internacional

O servidor, o banco de dados e a assistente de IA ficam no Brasil, em São Paulo. Alguns suboperadores tratam dados fora do Brasil. Nesses casos, a transferência segue a LGPD, art. 33, II, "b", com as cláusulas-padrão contratuais aprovadas pela ANPD na Resolução CD/ANPD nº 19/2024.

  • A cópia de segurança fica nos EUA, cifrada antes do envio; o fornecedor da cópia não tem a chave para abri-la.
  • E-mails, mensagens de WhatsApp, notificações no celular e cálculo de rotas passam por fornecedores no exterior. As mensagens de WhatsApp podem conter informação sobre o cuidado quando a empresa cliente usa esse canal; as notificações no celular não levam dado clínico.
  • No cadastro da cuidadora pelo navegador, a verificação antirrobô (reCAPTCHA, do Google) recebe nos EUA o endereço IP e dados técnicos do navegador e do aparelho, para prevenir fraude e cadastro automatizado. O CPF, os documentos e as fotos não são enviados.
  • No cadastro do teste grátis do painel, a Meta recebe pelo Pixel os dados descritos na seção 12 (nome, e-mail, celular e CNPJ com hash) e os trata nos EUA e em outros países.

8. Por quanto tempo guardamos

DadoPrazoFundamento
Dados da empresa cliente no sistemaEnquanto durar o contrato. Depois, 90 dias para exportação e então eliminação, salvo instrução diferente da empresa cliente ou contrato de custódiaContrato e LGPD, art. 16
Registros de acesso à aplicação (IP, data e hora)6 meses, ou mais se houver ordem da autoridadeMarco Civil, art. 15
Prova de assinatura de contratosEnquanto o contrato assinado puder ser exigido em juízoLGPD, art. 16, I e II
Dados fiscais e de cobrança5 anosLegislação tributária
Trilha de auditoria5 anos; a de prontuário segue o prazo do prontuário e a de contratos, 10 anosLegítimo interesse e exercício de direitos
Contato comercial que não virou cliente12 meses do último contatoLegítimo interesse

Os registros de cuidado (prontuário) seguem o prazo que a lei impõe à empresa cliente. Pela Lei nº 13.787/2018, art. 6º, o prontuário do paciente é guardado por 20 anos. A empresa cliente recebe a exportação para cumprir esse prazo.

9. Segurança

  • Dados sensíveis e credenciais são cifrados (AES-256-GCM) no banco.
  • Toda conexão usa HTTPS.
  • O acesso segue o perfil de cada pessoa.
  • Ações sensíveis pedem verificação em duas etapas.
  • Cada empresa cliente fica isolada das demais.
  • Alterações em dados relevantes ficam registradas.

As medidas estão no Anexo II do Acordo de Tratamento de Dados (LGPD, art. 46). Nenhum sistema é infalível; tratamos segurança como parte do produto.

10. Incidentes de segurança

Se ocorrer um incidente que possa trazer risco ou dano relevante:

  • quando a Kormus é operadora, avisa a empresa cliente sem demora, para que ela comunique a ANPD e os titulares;
  • quando a Kormus é controladora, comunica a ANPD e os titulares em até 3 dias úteis do conhecimento, como pede a Resolução CD/ANPD nº 15/2024 (LGPD, art. 48).

Para relatar uma suspeita de falha de segurança, escreva para seguranca@cuidadonosso.com.br.

11. Seus direitos

Você pode pedir (LGPD, art. 18):

  • confirmação de que tratamos dados seus;
  • acesso;
  • correção;
  • anonimização, bloqueio ou eliminação do que for desnecessário ou excessivo;
  • portabilidade;
  • informação sobre com quem compartilhamos;
  • revogação do consentimento, quando ele for a base.

Se os seus dados foram registrados por uma empresa de cuidado, o pedido vai para ela, que é a controladora. A Kormus ajuda a empresa a responder (LGPD, art. 39). Se você escrever para nós, encaminhamos o pedido à empresa e avisamos você.

Se a Kormus é a controladora, respondemos em até 15 dias (LGPD, art. 19, II).

Para excluir a sua conta, veja Excluir conta. Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).

12. Cookies e este site

Este site não usa cookies, nem de publicidade nem de rastreamento, e não carrega recursos de terceiros: fontes, imagens e scripts são servidos pelo próprio site.

No cadastro do teste grátis do painel (painel.cuidadonosso.com.br/cadastro e a tela seguinte, de criação do espaço), o Meta Pixel (Meta Platforms) é ativado assim que a página abre, sem pedido de aceite. Um aviso no topo da página diz isso e traz o botão "Não quero ser medido". Ele serve para medir de qual anúncio do Cuidado Nosso no Facebook e no Instagram veio o cadastro de uma empresa.

O que vai à Meta: que você abriu cada página do cadastro; os cliques nos botões, com o texto do botão e o nome dos campos, sem o que foi digitado; e, quando o cadastro é aceito, um aviso de que houve um cadastro com o seu nome, e-mail e celular e o CNPJ da empresa. Nome, e-mail e celular saem do navegador embaralhados pelo próprio Pixel (com hash); o CNPJ, embaralhado por nós antes (com hash), nunca em claro. Nos cliques, o Pixel também pode ler o nome, o e-mail e o celular digitados, com hash. A senha nunca vai. O Pixel grava os cookies _fbp e _fbc no seu navegador. Ele não é carregado no restante do painel nem no endereço das empresas clientes, e sai da página quando você deixa o cadastro. A Meta trata esses dados nos EUA e em outros países, para os fins descritos na política de privacidade dela, e os guarda pelo prazo que ela define.

A base é o legítimo interesse do Cuidado Nosso (LGPD, art. 7º, IX) em medir os próprios anúncios: o cadastro é de uma empresa, os dados são de contato profissional, vão com hash e nenhum dado de saúde passa por essa página. Você pode se opor a qualquer momento (LGPD, art. 18, § 2º): no botão "Não quero ser medido", no aviso do topo do cadastro, o Pixel é desligado, os cookies _fbp e _fbc são apagados e ele não carrega mais neste navegador; ou pelo e-mail do encarregado, privacidade@cuidadonosso.com.br. Quem tinha recusado no aviso de cookies das versões anteriores desta Política passa a ser medido como os demais, e pode se opor do mesmo jeito. Para a Meta apagar o que recebeu, use os canais de privacidade dela.

O formulário de contato não guarda os dados em nossos servidores: ele abre uma conversa no WhatsApp com as informações que você preencheu.

13. Crianças e adolescentes

As contas do sistema são para maiores de 18 anos. Dado de paciente menor de idade é tratado pela empresa cliente no melhor interesse dele, com o consentimento específico de um dos pais ou do responsável legal (LGPD, art. 14).

14. Encarregado e contato

Podemos atualizar esta Política. Mudanças relevantes são avisadas com antecedência no sistema e por e-mail, e a versão vigente fica no topo.