Política de Privacidade — Sevenn Clinic 360

⚠️ RASCUNHO — NÃO PUBLICAR SEM REVISÃO JURÍDICA. Este documento é um ponto de partida técnico-funcional, escrito a partir do que o sistema realmente faz hoje. Pontos marcados com 🔲 exigem decisão de negócio ou confirmação jurídica antes da publicação. Não é aconselhamento legal.

Última atualização: 🔲 [data de publicação] Razão social: 🔲 [razão social da Resili Sevenn / Sevenn Clinic 360, CNPJ] Contato do encarregado de dados (DPO): 🔲 [e-mail/nome — a LGPD exige um canal de contato do encarregado]


1. Quem somos e o que este documento cobre

A Sevenn Clinic 360 é uma plataforma de gestão comercial para clínicas de estética, operada pela Resili Sevenn 🔲 [razão social completa]. Esta política explica como tratamos dados pessoais no contexto do site institucional (sevennclinic360.com) e do uso da plataforma pelas clínicas clientes (app.sevennclinic360.com).

Importante — papéis distintos no tratamento de dados:

  • Quando uma clínica contrata a Sevenn Clinic 360 e insere dados de seus pacientes/leads na plataforma (nome, telefone, prontuário, fotos, histórico de atendimento), a clínica é a Controladora desses dados — ela decide a finalidade e é responsável perante seus próprios pacientes.
  • A Sevenn Clinic 360 atua como Operadora: processamos e armazenamos esses dados exclusivamente a mando e no interesse da clínica contratante, seguindo suas instruções e as medidas de segurança descritas abaixo.
  • Cada clínica cliente deve manter sua própria política de privacidade voltada a seus pacientes — a plataforma já oferece suporte a isso (geração automática de política por clínica ou vínculo à política própria da clínica).

Esta política trata especificamente de:

  1. Dados de visitantes do site institucional (cookies, formulários de contato/teste grátis).
  2. Dados da própria clínica cliente enquanto usuária da plataforma (cadastro, faturamento, usuários da equipe).
  3. O papel da Sevenn Clinic 360 como Operadora dos dados de pacientes inseridos pelas clínicas.

2. Dados que coletamos

2.1 No site institucional (visitante/lead comercial)

  • Nome, e-mail, telefone e nome da clínica, quando preenchidos em formulário de contato ou teste grátis.
  • Dados de navegação (cookies, origem de tráfego, UTM) para fins de marketing e atribuição de campanha. 🔲 [confirmar ferramentas usadas — ex. Meta Pixel, Google Analytics — para listar aqui]

2.2 Da clínica cliente (conta na plataforma)

  • Dados cadastrais da clínica e de seus usuários (nome, e-mail, telefone, cargo/role).
  • Dados de faturamento e cobrança.
  • Logs de acesso e uso da plataforma, para segurança e suporte.

2.3 Dos pacientes/leads da clínica (tratados como Operadora)

Inseridos pela própria clínica na plataforma:

  • Dados de contato (nome, telefone, e-mail, redes sociais).
  • Histórico de atendimento, conversas de WhatsApp/Instagram Direct.
  • Prontuário, fotos (galeria antes/depois), documentos assinados digitalmente.
  • Dados financeiros vinculados ao paciente (cobranças, pagamentos).

3. Como usamos os dados

  • Site institucional: responder contato, conduzir período de teste grátis, comunicação comercial (com opção de descadastro).
  • Plataforma (clínica): fornecer o serviço contratado — CRM, agenda, financeiro, automações — nos termos do contrato com a clínica.
  • Dados de pacientes: processados exclusivamente para permitir que a clínica preste seu próprio serviço de saúde/estética, seguindo as instruções da clínica controladora. A Sevenn Clinic 360 não usa dados de pacientes de clínicas clientes para treinar modelos de IA de terceiros nem para finalidade própria de marketing. 🔲 [confirmar se há qualquer uso agregado/anonimizado de dados para melhoria do produto — se sim, precisa constar aqui]

4. Como protegemos os dados (medidas de segurança)

  • Isolamento multi-tenant: cada clínica só acessa seus próprios dados, aplicado por regras de segurança em nível de banco de dados (Row Level Security), não apenas na camada de aplicação.
  • Controle de acesso por papel: usuários têm permissões diferentes conforme sua função na clínica (proprietário, gestor, equipe).
  • Sanitização de conteúdo: conteúdo dinâmico exibido no sistema (ex. assinaturas, importação de planilhas) passa por processos de limpeza para evitar código malicioso.
  • Infraestrutura em nuvem: dados hospedados via Supabase (Postgres + Storage), com backups. 🔲 [confirmar região de hospedagem dos dados — relevante para LGPD, artigo de transferência internacional se servidor for fora do Brasil]
  • Modo de inspeção com trilha de acesso: quando a equipe da Sevenn precisa dar suporte técnico acessando uma conta de clínica, esse acesso é registrado e delimitado — não é acesso irrestrito e silencioso. 🔲 [confirmar se há log de auditoria formal desse acesso para citar aqui]

5. Retenção e exclusão de dados

🔲 Pendência de definição de negócio — preencher antes de publicar:

  • Por quanto tempo os dados de uma clínica ficam retidos após o cancelamento da assinatura?
  • Como uma clínica solicita a exclusão completa dos seus dados e dos dados de seus pacientes?
  • Existe backup de mídias com prazo definido (o produto já tem esse conceito em outro contexto — confirmar prazo formal aqui)?
  • Prazo de resposta a essas solicitações (a LGPD não fixa prazo genérico, mas é boa prática declarar um, ex. 15 ou 30 dias).

6. Direitos do titular dos dados (LGPD)

Nos termos da Lei Geral de Proteção de Dados (Lei 13.709/2018), o titular pode solicitar:

  • Confirmação da existência de tratamento.
  • Acesso aos dados.
  • Correção de dados incompletos, inexatos ou desatualizados.
  • Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade.
  • Portabilidade a outro fornecedor.
  • Eliminação dos dados tratados com consentimento.
  • Informação sobre com quem os dados são compartilhados.
  • Revogação do consentimento.

Se você é paciente de uma clínica que usa a Sevenn Clinic 360, seu pedido deve ser dirigido primeiro à própria clínica (ela é a Controladora dos seus dados). A Sevenn Clinic 360, como Operadora, apoia a clínica no atendimento a essas solicitações dentro da plataforma.

Se você é uma clínica cliente ou visitante do site, pode exercer esses direitos entrando em contato pelo canal abaixo.


7. Compartilhamento de dados com terceiros

Utilizamos os seguintes serviços de terceiros na operação da plataforma: 🔲 [listar formalmente — com base no que já vimos no código: Supabase (infraestrutura), provedor de WhatsApp/uazapi, Meta (WhatsApp API Oficial/Instagram), Google (Calendar), gateway de pagamento se houver]. Cada um trata dados apenas na medida necessária para a funcionalidade correspondente.

Não vendemos dados pessoais a terceiros.


8. Cookies (site institucional)

🔲 [Definir política de cookies quando as ferramentas de analytics/pixel forem confirmadas — se houver Meta Pixel ou Google Analytics, é necessário banner de consentimento de cookies conforme prática de mercado brasileira.]


9. Contato

Dúvidas sobre esta política ou solicitações relacionadas a dados pessoais: 📧 🔲 [e-mail de privacidade/DPO] 📍 🔲 [endereço da empresa, se exigido]


10. Alterações desta política

Podemos atualizar esta política periodicamente. A data da última atualização estará sempre indicada no topo deste documento.