Política de Privacidade
Última atualização: 10 de setembro de 2026
1. Quem somos
A UaiCare (https://uaicare.com.br) é uma plataforma SaaS de gestão clínica voltada para profissionais de saúde e bem-estar. A plataforma é operada pela Enova HG Tech LTDA, CNPJ 66.332.442/0001-43. Somos responsáveis pelo tratamento dos dados pessoais coletados por meio de nossos serviços, na qualidade de controladora de dados, nos termos da Lei Geral de Proteção de Dados (Lei 13.709/2018).
Em caso de dúvidas sobre privacidade e proteção de dados, entre em contato pelo e-mail: contato@uaicare.com.br
2. Dados que coletamos
Coletamos os seguintes dados pessoais:
- Nome completo e e-mail do responsável pela conta
- Número de WhatsApp
- Dados da clínica (nome, segmento, tamanho da equipe)
- Dados de uso da plataforma (acessos, funcionalidades utilizadas)
- Dados técnicos (endereço IP, navegador, dispositivo)
- Dados de cobrança e pagamento (processados via Asaas)
Não coletamos dados de saúde dos clientes do profissional de forma direta – esses dados são inseridos pelo próprio profissional e permanecem sob sua responsabilidade como controlador.
Dados dos clientes finais (módulo UaiChat): quando o módulo UaiChat está ativo na conta, a plataforma também trata dados pessoais dos clientes do profissional – as pessoas que recebem as mensagens automáticas por WhatsApp. São eles: nome, número de telefone, data e hora do atendimento, nome do profissional e do serviço e, nas mensagens de cobrança, valor e data de vencimento. Esses dados já constam do cadastro feito pelo próprio profissional e são utilizados exclusivamente para compor e entregar a mensagem que ele configurou.
Também nesse tratamento o UaiCare atua como operador, sob instrução do profissional, que permanece o controlador. As variáveis disponíveis para montar as mensagens são restritas por uma lista fechada que não inclui dados clínicos (diagnóstico, procedimento, evolução, CID ou prontuário). O texto livre da mensagem é definido pelo profissional e é de responsabilidade dele.
3. Base Legal e Finalidade do Tratamento
Utilizamos seus dados pessoais com as seguintes bases legais:
Dados do profissional (nome, e-mail, telefone, dados da clínica):
- Base legal: execução de contrato (Art. 7, V, LGPD) – necessários para criar e manter sua conta e prestar o serviço contratado
Dados de uso e dados técnicos (IP, navegador, funcionalidades utilizadas):
- Base legal: interesse legítimo do controlador (Art. 7, IX, LGPD) – utilizados para melhoria do serviço, segurança e prevenção a fraudes
Dados de cobrança e pagamento:
- Base legal: execução de contrato (Art. 7, V) e cumprimento de obrigação legal (Art. 7, II) – necessários para processar pagamentos e cumprir obrigações fiscais
Dados de saúde dos clientes (prontuários, anamneses, evolução clínica):
- O UaiCare atua como operador de dados (Art. 5, VII, LGPD). O profissional é o controlador e responsável por obter o consentimento adequado do titular (Art. 11, I) ou aplicar a hipótese de tutela da saúde (Art. 11, II, f)
- O UaiCare trata esses dados exclusivamente sob instrução do profissional, para a finalidade de viabilizar a prestação do serviço de gestão clínica
Dados dos clientes finais tratados pelo módulo UaiChat (nome, telefone, dados do atendimento e da cobrança):
- O UaiCare atua como operador de dados (Art. 5, VII, LGPD). O profissional é o controlador e é responsável por definir a base legal do envio e por obter o consentimento do titular quando essa for a hipótese aplicável
- O UaiCare trata esses dados exclusivamente para compor e entregar as mensagens configuradas pelo profissional, sem utilizá-los para qualquer finalidade própria
- Registrada a recusa (opt-out) de um destinatário na plataforma, todos os envios automáticos subsequentes a ele são suprimidos. O pedido de interrupção deve ser dirigido ao profissional, na qualidade de controlador, que o registra na plataforma
Comunicações sobre o serviço (renovação, cobranças, atualizações de termos):
- Base legal: execução de contrato (Art. 7, V) – comunicações necessárias à operação do serviço contratado
4. Compartilhamento de Dados
Seus dados não são vendidos a terceiros. Compartilhamos dados com os seguintes prestadores de serviço (subprocessadores), exclusivamente para operação da plataforma e, no caso indicado abaixo, para mensuração do nosso site institucional:
- Amazon Web Services (AWS) – infraestrutura em nuvem, armazenamento e processamento. Dados hospedados na região América do Sul (São Paulo, sa-east-1)
- Asaas Pagamentos S.A. – processamento de pagamentos. Recebe apenas dados necessários para cobrança (nome, CPF/CNPJ, e-mail). Asaas é regulamentada pelo Banco Central do Brasil
- Amazon Cognito – autenticação e gerenciamento de identidade
- Focus NFe – integradora fiscal para emissão de NFS-e (Nota Fiscal de Serviço Eletrônica), utilizada exclusivamente quando o módulo UaiNotas está ativo na conta. Recebe dados fiscais do profissional (CNPJ, endereço, valor do serviço, ISSQN) para transmissão à prefeitura municipal competente. Aplicável apenas a clientes com o módulo UaiNotas contratado.
- Meta Platforms (WhatsApp) – transporte das mensagens enviadas pelo módulo UaiChat. Como em qualquer envio por WhatsApp, recebe o número de telefone do destinatário e o conteúdo da mensagem. Aplicável apenas a clientes com o módulo UaiChat contratado e conexão de WhatsApp ativa.
- Google LLC (Google Ads)– mensuração de anúncios no nosso site institucional. Quando você aceita o banner de cookies vindo de um anúncio, seu navegador carrega a tag de mensuração do Google, que transmite a ela seu endereço IP e o identificador do cookie de anúncio criado no seu dispositivo. Guardamos localmente, no seu navegador, o identificador do clique do anúncio (parâmetro "gclid"); se dentro de 90 dias você concluir um cadastro, esse identificador é propagado até nossos servidores junto com o cadastro, e são os nossos servidores – nunca o navegador – que enviam ao Google o registro de que o cadastro aconteceu, de forma assíncrona, depois que a conta é criada. Não existe um segundo evento de conversão medido pelo navegador: é a mesma medição feita no momento do clique, apenas propagada e reportada depois. Em nenhuma etapa enviamos e-mail, telefone, nome, CPF/CNPJ ou nome da clínica. Aplicável apenas a visitantes que tenham aceitado o banner de cookies no momento em que clicaram no anúncio: sem esse aceite, nenhum script do Google é carregado no seu navegador e o identificador do clique não é sequer guardado no seu dispositivo – logo não existe nada para nossos servidores enviarem depois. Nenhum dado da sua conta ou dos seus clientes na plataforma é enviado ao Google, em nenhuma hipótese. Envolve transferência internacional de dados (infraestrutura do Google nos Estados Unidos), com base no consentimento do visitante (Art. 33, LGPD). Detalhes e revogação na seção 8.
Sobre o canal de WhatsApp do módulo UaiChat. A infraestrutura que mantém a conexão com o WhatsApp é operada pela própria UaiCare, em servidores AWS na região indicada acima – não há empresa intermediária além da própria Meta. No modelo adotado, o profissional conecta o número de WhatsApp da sua própria clínica: a relação com a Meta, regida pelos termos e pela política de privacidade dela, é estabelecida diretamente entre o profissional e a Meta. A UaiCare não é parte dessa relação e não mantém contrato de tratamento de dados com a Meta a respeito desse número. O tráfego dessas mensagens envolve transferência internacional de dados, uma vez que a entrega ocorre pela infraestrutura global da Meta (Art. 33, LGPD).
Todos os subprocessadores estão sujeitos a contratos de proteção de dados e operam sob as mesmas condições de segurança desta política.
Em caso de transferência internacional de dados (ex.: suporte técnico de provedores globais), asseguramos que o país destinatário oferece grau adequado de proteção ou que existam garantias contratuais apropriadas, nos termos do Art. 33 da LGPD.
5. Seus Direitos (LGPD)
De acordo com a Lei Geral de Proteção de Dados (Lei 13.709/2018), você tem direito a:
- Confirmar a existência de tratamento dos seus dados
- Acessar, corrigir ou excluir seus dados pessoais
- Revogar o consentimento a qualquer momento
- Solicitar portabilidade dos dados
- Ser informado sobre com quem compartilhamos seus dados
- Opor-se a tratamento realizado com base em legítimo interesse (Art. 18, § 2º, LGPD)
Para exercer esses direitos, entre em contato pelo e-mail: contato@uaicare.com.br
Caso entenda que o tratamento de seus dados pessoais viola a LGPD, você tem o direito de apresentar reclamação perante a Autoridade Nacional de Proteção de Dados (ANPD), nos termos do Art. 18, § 1º da Lei 13.709/2018. Site da ANPD: www.gov.br/anpd
6. Retenção de Dados
6.1 Conta ativa: seus dados são mantidos enquanto sua conta estiver ativa.
6.2 Após encerramento: os dados ficam inativos por 30 dias, período em que é possível reativar a conta com todos os dados preservados.
6.3 Após 30 dias: os dados pessoais são anonimizados ou excluídos, exceto:
- Dados fiscais e de cobrança — incluindo NFS-e emitidas pelo módulo UaiNotas: retidos por 5 (cinco) anos para cumprimento de obrigações tributárias (Art. 174, CTN)
- Registros de acesso à aplicação: retidos por 6 (seis) meses, conforme Art. 15 do Marco Civil da Internet (Lei 12.965/2014)
- Dados necessários ao exercício regular de direitos em processo judicial, administrativo ou arbitral (Art. 16, II, LGPD)
6.4 Dados clínicos dos seus clientes: a responsabilidade pela retenção de prontuários é do profissional (controlador). Recomendamos que você exporte esses dados antes do encerramento da conta.
6.5 Documentos Fiscais (NFS-e): os arquivos XML e PDF de Notas Fiscais de Serviços Eletrônicos emitidas pela plataforma são armazenados por 5 (cinco) anos a contar da data de emissão, com base na obrigação legal tributária (LGPD Art. 7, inciso II e Art. 16, inciso I). Os documentos contêm dados pessoais dos tomadores de serviço (nome, CPF/CNPJ, endereço) utilizados exclusivamente para finalidade fiscal. Após o prazo legal, os dados são eliminados conforme nossa rotina de retenção.
6.6 Registros de mensagens (módulo UaiChat): o histórico de envios – data, gatilho, canal, status de entrega e o texto efetivamente enviado – é retido por 180 (cento e oitenta) dias e eliminado automaticamente após esse prazo. Números de telefone e e-mails ficam mascarados nesses registros, e links de uso único não são armazenados. A recusa (opt-out) registrada para um destinatário é mantida enquanto existir o cadastro daquele cliente, para que a supressão continue produzindo efeito, e é excluída junto com ele.
7. Segurança
Adotamos medidas técnicas e organizacionais para proteger seus dados, incluindo:
- Criptografia em trânsito (HTTPS/TLS) em todas as comunicações
- Criptografia em repouso (AES-256) para dados armazenados
- Isolamento de dados por conta (tenant isolation) – dados de cada clínica são logicamente separados e inacessíveis a outros usuários
- Controle de acesso baseado em perfis com permissões granulares
- Autenticação com políticas de senha forte
- Monitoramento e registro de acessos para auditoria
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados em prazo razoável, conforme Art. 48 da LGPD, informando: a natureza dos dados afetados, as medidas técnicas de segurança adotadas, os riscos relacionados e as medidas tomadas para mitigar os efeitos.
Nenhum sistema é 100% seguro. Caso identifique qualquer vulnerabilidade ou comportamento suspeito, comunique-nos imediatamente pelo e-mail contato@uaicare.com.br.
8. Cookies e Armazenamento Local
Utilizamos cookies estritamente necessários para o funcionamento da plataforma. Cookies de terceiros para fins publicitários só existem no seu navegador se você tiver clicado em "Aceitar" no banner de cookies – nunca antes disso, e nunca por padrão.
Quando você acessa nosso site a partir de um link de campanha de marketing (por exemplo, anúncios no Instagram ou Google Ads), capturamos os parâmetros de origem presentes na URL (UTM) e os armazenamos localmente no seu navegador (localStorage), nunca em cookie. Esse dado é first-party (não é compartilhado com nem lido por terceiros) e serve apenas para sabermos por qual canal de marketing você chegou até nós ao criar sua conta.
Base legal: interesse legítimo do controlador (Art. 7, IX, LGPD) – utilizado exclusivamente para mensurar a origem de cadastros e a eficácia dos nossos canais de divulgação. Retenção: no seu navegador, a informação fica por até 30 dias (janela de atribuição da primeira visita) e é descartada automaticamente após esse prazo. Se você criar uma conta dentro dessa janela, esses parâmetros de origem passam a integrar o registro da sua conta e são retidos pelo ciclo de vida dela, sendo excluídos junto com os demais dados no encerramento (seção 6). Você pode se opor a esse tratamento a qualquer momento pelo canal da seção 5.
8.1 Cookies de anúncio (Google Ads) – só com o seu aceite. Anunciamos no Google Ads e, para saber quais anúncios realmente trazem cadastros, usamos a tag de mensuração do Google no nosso site. Esses cookies são de terceiro e, por isso, só entram em funcionamento com o seu consentimento: na sua primeira visita mostramos um banner com as opções de aceitar ou recusar, e a escolha é sua.
Enquanto você não clicar em "Aceitar", nenhum script do Google é carregado nesta página. Não se trata de uma configuração que apenas limita o rastreamento: a tag do Google (gtag.js) não é inserida no site, nenhuma requisição sai do seu navegador para servidores do Google e nenhum cookie de anúncio é criado. Se você abrir as ferramentas de desenvolvedor do navegador antes de responder ao banner, não encontrará nem o script nem os cookies descritos abaixo.
Adotamos o Consent Mode v2 do Google com todos os sinais definidos como negados por padrão, aplicados no seu próprio navegador antes de qualquer outra coisa acontecer. Um deles, o de personalização de anúncios (ad_personalization), permanece negado em todos os casos – inclusive depois do aceite. Na prática, isso significa que não fazemos remarketing: não montamos listas de público com quem visita o site nem usamos sua visita para perseguir você com anúncios em outros lugares. Não existe fluxo, campanha ou configuração nossa em que isso mude.
Se você aceitar:carregamos a tag do Google e são criados no seu navegador os cookies de mensuração de anúncio do Google, começando por _gcl_ (_gcl_au, _gcl_aw, _gcl_dc), com validade de até 90 dias. Se você chegou até aqui por um anúncio, também guardamos localmente, no seu navegador (nunca em cookie), o identificador do clique do anúncio ("gclid") – pelo mesmo período de até 90 dias. Se dentro desse prazo você concluir um cadastro, esse identificador é propagado até nossos servidores junto com o cadastro, e são os nossos servidores – nunca o navegador – que enviam esse identificador ao Google no momento em que a conta é criada, para confirmar que o cadastro veio daquele anúncio. É a mesma medição feita no momento do clique, apenas propagada e reportada depois: não existe um segundo evento de conversão registrado pelo navegador. Em nenhuma etapa enviamos dados que te identificam – não enviamos e-mail, telefone, nome, CPF/CNPJ nem nome da clínica ao Google. O que é transmitido é apenas o identificador do clique e o fato de que um cadastro aconteceu.
Se você recusar: nada é carregado e continua assim nas visitas seguintes – a recusa não é uma pausa nem expira sozinha. A única coisa que guardamos é o registro da sua escolha, no seu próprio navegador (first-party), para não perguntarmos de novo a cada visita. O site funciona integralmente, sem nenhuma diferença, para quem recusa.
Base legal: consentimento (Art. 8º, LGPD). Diferente dos parâmetros de campanha (UTM) descritos acima, que tratamos com base em interesse legítimo, os cookies de anúncio dependem exclusivamente do seu aceite – sem ele, não há tratamento. O consentimento é livre, informado e específico para esta finalidade, e pode ser revogado a qualquer momento, com a mesma facilidade com que foi dado (Art. 8º, § 5º).
Como revogar: use o link "Preferências de cookies", disponível no rodapé de todas as páginas do site. Ao revogar, expiramos imediatamente os cookies de anúncio do Google presentes no seu navegador (_gcl_au, _gcl_aw, _gcl_dc e quaisquer cookies iniciados por _ga), apagamos o identificador do clique do anúncio guardado localmente e a tag deixa de ser carregada nas visitas seguintes. Sem esse identificador, nossos servidores não têm o que enviar ao Google caso você conclua um cadastro depois de revogar. A revogação vale daqui para frente e não desfaz mensurações já realizadas enquanto o consentimento estava ativo. Você também pode exercer esse e os demais direitos da seção 5 pelo nosso canal de contato.
Transferência internacional. A partir do momento em que você aceita, os dados gerados por essa mensuração – endereço IP, identificador do clique do anúncio e o evento de conversão sem dados pessoais – são tratados pelo Google LLC, com infraestrutura nos Estados Unidos, segundo a política de privacidade do próprio Google, seja quando enviados diretamente pelo seu navegador, seja quando enviados depois pelos nossos servidores. Isso configura transferência internacional de dados e ocorre com fundamento no seu consentimento específico (Art. 33, LGPD). Enquanto você não aceitar, ou depois de revogar, nenhum identificador de clique é armazenado ou transmitido, e não há qualquer transferência de dados seus para o Google – nem pelo seu navegador, nem pelos nossos servidores.
8.2 Medição anônima do nosso funil de cadastro. Para entender em que momento as pessoas desistem entre chegar ao site e concluir o cadastro — e assim melhorar essas etapas, nunca para vender nada a ninguém —, registramos alguns eventos técnicos enquanto você navega pelo site e preenche o formulário de cadastro: qual página foi vista, se você começou a preencher o cadastro, o tipo de dispositivo (celular, tablet ou computador) e, quando você chega por um link de campanha, os mesmos parâmetros de origem (UTM) já descritos acima.
Esses registros nunca contêm nome, e-mail, telefone, CPF/CNPJ, o que você digitou em qualquer campo, seu endereço IP ou qualquer outro dado capaz de identificar você — são contados em conjunto, por campanha e por dia, nunca pessoa por pessoa. Diferente do parâmetro de origem (UTM) descrito acima, aqui não existe nenhum identificador que sobreviva ao fechamento da aba: usamos apenas um código aleatório guardado só na memória do seu navegador enquanto a página está aberta, só para não contar duas vezes a mesma visita — ele se perde sozinho ao atualizar a página e nunca é salvo em cookie ou em armazenamento local.
Essa medição roda na nossa própria infraestrutura, na região Brasil (AWS sa-east-1), e não passa por nenhum provedor de anúncio ou de análise de terceiros — diferente do que descrevemos no item 8.1. Por isso, e por não identificar ninguém, a base legal é a mesma do parâmetro de origem (UTM): interesse legítimo do controlador (Art. 7º, IX, LGPD), com a única finalidade de entender e melhorar nosso processo de cadastro.
Como essa medição não usa cookie nem identifica visitantes, ela roda desde a sua primeira visita, independentemente da sua escolha no banner de cookies de anúncio do item 8.1 — as duas coisas são independentes: recusar os cookies de anúncio não desliga esta medição, e aceitá-los também não liga nada além do que já está descrito ali. Você pode se opor a este tratamento a qualquer momento pelo canal da seção 5.
8.3 Verificação antifraude no cadastro (Cloudflare Turnstile). O formulário de cadastro, hoje em app.uaicare.com.br/signup, usa o Cloudflare Turnstile para confirmar que quem está preenchendo é uma pessoa, não um robô. Na maior parte das vezes o desafio é invisível — você nem percebe que ele rodou; em alguns casos a Cloudflare pode pedir uma confirmação simples antes de liberar o envio.
A Cloudflare atua aqui como nossa operadora, exclusivamente para essa finalidade de segurança — nunca para publicidade —, e processa os dados técnicos necessários ao desafio (como endereço IP e características do navegador) em servidores que podem estar fora do Brasil, com salvaguardas contratuais de transferência internacional de dados (Art. 33, LGPD). A base legal é a mesma de outros controles de segurança deste site: legítimo interesse do controlador, na proteção do próprio site e da sua conta contra abuso (Art. 7º, IX, e Art. 10, LGPD). Saiba mais no Turnstile Privacy Addendum da Cloudflare.
9. Comunicações
Comunicações transacionais (confirmação de cadastro, cobranças, renovações, alertas de segurança) são enviadas com base na execução do contrato e não podem ser desativadas enquanto a conta estiver ativa.
Comunicações de marketing (novidades, dicas, promoções) só serão enviadas mediante seu consentimento prévio (opt-in). Você pode cancelar o recebimento a qualquer momento clicando no link "descadastrar" presente em cada e-mail.
10. Alterações nesta Política
Podemos atualizar esta política periodicamente. Notificaremos por e-mail sobre mudanças relevantes com pelo menos 30 dias de antecedência. O uso continuado da plataforma após a notificação implica concordância com a versão atualizada.