1.Quem somos
Esta Política de Privacidade descreve como a SOMA trata dados pessoais na sua plataforma e no seu site.
| Razão social | JOSE LUIZ TESSAROLO - SERVICOS DE SAUDE |
| Nome fantasia | SOMA - Serviços de Saúde |
| CNPJ | 17.863.476/0001-59 |
| Sede | Lages/SC — CEP 88523-020 |
| Diretor Técnico | Dr. José Luiz Tessarolo — CRM-SC 27.783 |
| E-mail de contato e do Encarregado (DPO) | contato@soma-saude.com |
| WhatsApp comercial | (49) 9 9987-7393 |
A SOMA é um prontuário eletrônico — e mais que isso: uma suíte de soluções para a operação clínica de médicos, clínicas e instituições de saúde, incluindo Atendimento Integral, Jornada do Paciente e CRM, e Estúdio de Condutas. Toda a operação da plataforma segue uma régua simples: a IA organiza; o profissional decide.
2.Nossos papéis: quando a SOMA é controladora e quando é operadora
A LGPD distingue o controlador (quem decide por que e como os dados são tratados) do operador (quem trata dados em nome do controlador) — art. 5º, VI e VII.
A SOMA é OPERADORA dos dados de pacientes registrados na plataforma. Quem decide sobre esses dados — o que registrar, com quem compartilhar, quando eliminar — é o profissional de saúde ou a clínica que utiliza a SOMA. Nesse papel, a SOMA trata os dados exclusivamente conforme as instruções do controlador e as finalidades do serviço contratado, e jamais os utiliza para fins próprios.
A SOMA é CONTROLADORA dos seguintes dados:
- dados de cadastro e conta dos profissionais e clínicas usuários da plataforma;
- dados de contato de interessados (leads) que preenchem formulários ou nos procuram pelos canais comerciais;
- dados de navegação e registros de acesso ao site e à plataforma;
- dados de faturamento e cobrança da assinatura do serviço.
Cada seção desta Política indica a qual papel se refere.
Nota sobre papel duplo: quando a própria clínica do responsável pela SOMA atende pacientes utilizando a plataforma (atividade médica ambulatorial do mesmo CNPJ), ela atua, nesse contexto assistencial, como controladora dos dados desses pacientes — exatamente como qualquer outra clínica usuária —, mantendo-se a separação entre os papéis descritos acima.
3.Dados que tratamos
a) Cadastro do usuário profissional (SOMA controladora): nome, e-mail, telefone, categoria profissional, registro no conselho de classe (CRM, COREN e equivalentes), credenciais de acesso e foto de perfil, quando fornecida.
b) Dados da clínica (SOMA controladora): razão social, CNPJ, endereço, dados fiscais, unidades e composição de equipe.
c) Dados de pacientes, inseridos pelo profissional (SOMA operadora): identificação, contato, histórico clínico, evoluções, documentos, agendamentos, consentimentos e demais dados de saúde necessários ao cuidado. São dados pessoais sensíveis (art. 5º, II, da LGPD) e recebem proteção reforçada (ver seção 5).
d) Dados de interessados/leads (SOMA controladora): nome, WhatsApp, e-mail, cidade e nome da clínica, quando informados voluntariamente em nossos formulários de contato. Aviso importante: o formulário de contato do site encaminha a mensagem pelo WhatsApp — ao enviá-lo, a conversa prossegue nesse aplicativo, operado pela Meta, conforme os termos e a política de privacidade do próprio WhatsApp.
e) Dados de uso e registros de acesso (SOMA controladora): registros de acesso à aplicação (data, hora, IP), trilha de auditoria das ações realizadas na plataforma e métricas de utilização, tratados para segurança, prevenção a fraudes e cumprimento do Marco Civil da Internet (Lei nº 12.965/2014, art. 15).
Não coletamos dados de menores de idade diretamente pelo site. Dados pediátricos inseridos por profissionais são tratados conforme a seção 15.
4.Finalidades e bases legais
Tratamos dados pessoais apenas com fundamento nas hipóteses dos arts. 7º e 11 da LGPD, conforme a tabela:
| Finalidade | Dados envolvidos | Base legal (LGPD) | Papel da SOMA |
|---|---|---|---|
| Prestar e operar a plataforma (conta, autenticação, funcionalidades) | Cadastro do usuário e da clínica | Execução de contrato — art. 7º, V | Controladora |
| Registro e gestão do cuidado ao paciente (prontuário, documentos, agenda) | Dados de pacientes, inclusive de saúde | Tutela da saúde, por profissional de saúde ou serviços de saúde — art. 11, II, "f" (base obtida pelo controlador: o profissional/clínica) | Operadora |
| Faturamento e cobrança da assinatura | Dados de cadastro e fiscais | Execução de contrato — art. 7º, V; obrigação legal — art. 7º, II | Controladora |
| Cumprimento de obrigações legais, regulatórias e fiscais | Cadastro, fiscais, registros de acesso | Obrigação legal/regulatória — art. 7º, II | Controladora |
| Segurança da informação, prevenção a fraudes e trilha de auditoria | Registros de acesso e de uso | Obrigação legal (Marco Civil, art. 15) — art. 7º, II; legítimo interesse — art. 7º, IX | Controladora |
| Resposta ao contato solicitado pelo interessado | Dados de leads | Legítimo interesse — art. 7º, IX (responder a quem nos procurou) | Controladora |
| Comunicações comerciais posteriores ao primeiro atendimento | Dados de leads | Consentimento — art. 7º, I, revogável a qualquer tempo | Controladora |
| Comunicações sobre o serviço (avisos operacionais, atualizações) | E-mail e telefone de cadastro | Execução de contrato — art. 7º, V | Controladora |
| Melhoria do serviço (métricas agregadas de uso) | Dados de uso, preferencialmente agregados/anonimizados | Legítimo interesse — art. 7º, IX | Controladora |
Quando a base for o legítimo interesse, o tratamento se limita ao mínimo necessário e respeita as legítimas expectativas do titular (art. 10 da LGPD). Quando a base for o consentimento, ele pode ser revogado a qualquer tempo (art. 8º, § 5º).
5.Dados sensíveis de saúde
Dados de saúde são dados pessoais sensíveis e têm o mais alto nível de proteção na plataforma.
- O tratamento de dados de saúde na SOMA ocorre para a tutela da saúde, em procedimento realizado por profissionais de saúde e serviços de saúde — hipótese do art. 11, II, "f", da LGPD —, sob responsabilidade do profissional/clínica controlador.
- Cabe ao profissional/clínica, como controlador, obter junto ao paciente as bases legais e os consentimentos específicos exigidos para situações determinadas (por exemplo: telemedicina, inclusão de diagnóstico em atestado, comunicações de relacionamento). A plataforma oferece ferramentas para isso: registro de consentimentos com histórico de versões, termos revisáveis e trilha de auditoria dos acessos.
- A SOMA não vende, não cede e não utiliza dados de pacientes para publicidade nem para qualquer finalidade própria. É vedado à SOMA qualquer uso dos dados de pacientes fora das instruções do controlador e das finalidades do serviço (art. 11, § 4º, da LGPD veda a comunicação de dados de saúde com objetivo de obter vantagem econômica, ressalvadas as hipóteses legais).
6.Inteligência artificial: apoio, nunca decisão
Recursos de inteligência artificial da SOMA atuam como ferramenta de apoio e organização: estruturam registros, sugerem rascunhos e reúnem informações para a decisão do profissional.
- Nenhuma conduta clínica é gerada ou executada de forma autônoma. Todo conteúdo produzido com apoio de IA é apresentado como rascunho sujeito à revisão, edição e validação do profissional de saúde responsável antes de qualquer registro ou envio.
- A IA não substitui o julgamento clínico nem a consulta com o profissional.
- Dados de pacientes não são utilizados para treinar modelos de terceiros nem para finalidades alheias à prestação do serviço.
- Nos termos do art. 20 da LGPD, o titular pode solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses. Na SOMA, por desenho, não há decisão clínica ou contratual exclusivamente automatizada — todo resultado passa por validação humana —, mas o canal do Encarregado (seção 16) recebe e responde qualquer solicitação dessa natureza.
7.Compartilhamento e subprocessadores
Não vendemos dados pessoais. Compartilhamos dados apenas nas seguintes hipóteses:
a) Fornecedores de tecnologia (suboperadores) estritamente necessários à prestação do serviço, sob contrato e dever de confidencialidade. Lista nominal vigente nesta data:
| Fornecedor | Função | Dados envolvidos |
|---|---|---|
| Supabase | Banco de dados e autenticação da plataforma | Dados de conta, da clínica e de pacientes (armazenamento seguro) |
| Vercel | Hospedagem do site e da plataforma (com ponto de presença em São Paulo/Brasil) | Dados de navegação e tráfego da aplicação |
| ImprovMX | Encaminhamento dos e-mails do domínio soma-saude.com | Conteúdo e metadados de e-mails enviados aos nossos endereços |
| Google Fonts | Fornecimento de fontes tipográficas do site (sem uso de cookies) | Endereço IP da requisição, tecnicamente necessário à entrega do arquivo |
| Meta (WhatsApp) | Canal comercial de atendimento, quando o interessado escolhe nos contatar por WhatsApp | Número de telefone e conteúdo das conversas mantidas nesse canal |
b) Autoridades públicas, quando exigido por lei, regulação ou ordem de autoridade competente.
c) Operações societárias (fusão, aquisição ou reorganização), hipótese em que os titulares serão informados e esta Política continuará a ser observada.
Atualização da lista: esta lista reflete os fornecedores efetivamente ativos. Novos fornecedores — por exemplo, meios de pagamento online, assinatura eletrônica qualificada (ICP-Brasil) ou emissão de nota fiscal eletrônica, hoje ainda não ativos — só passarão a tratar dados após contratação com garantias equivalentes, e esta Política será atualizada com a nova lista antes ou no momento da ativação.
8.Transferência internacional de dados
Alguns dos fornecedores listados na seção 7 mantêm infraestrutura fora do Brasil. Quando houver transferência internacional de dados pessoais, ela observará o art. 33 da LGPD e o Regulamento de Transferências Internacionais da ANPD (Resolução CD/ANPD nº 19/2024): destino com grau de proteção adequado ou garantias comprovadas por cláusulas contratuais de proteção de dados — inclusive as cláusulas-padrão contratuais aprovadas pela ANPD, quando incorporadas aos contratos com os fornecedores — e demais salvaguardas reconhecidas pela Autoridade, assegurando aos dados o mesmo nível de proteção descrito nesta Política, onde quer que estejam armazenados.
9.Segurança da informação
Adotamos medidas técnicas e administrativas aptas a proteger os dados pessoais (art. 46 da LGPD), incluindo:
- Criptografia em trânsito e em repouso — os dados trafegam e ficam armazenados de forma cifrada;
- Isolamento total dos dados de cada clínica — cada clínica acessa exclusivamente os próprios registros, com bloqueio estrutural de acesso cruzado entre clientes;
- Controle de acesso por perfis e permissões — cada membro da equipe vê e faz apenas o que seu papel permite, sob o princípio do menor privilégio;
- Trilha de auditoria — as ações relevantes na plataforma ficam registradas, com autor, data e hora;
- Proteção de credenciais e chaves de acesso em ambiente seguro, sem exposição a terceiros;
- Ambientes segregados de demonstração e testes, que não se comunicam com os dados reais dos clientes.
Nenhum sistema é infalível; por isso, mantemos também um plano de resposta a incidentes (seção 13).
10.Retenção e descarte
Mantemos dados pessoais somente pelo tempo necessário às finalidades desta Política e aos prazos legais aplicáveis. Prazos mínimos legais prevalecem sobre pedidos de eliminação (art. 16, I, da LGPD).
| Categoria | Prazo | Fundamento |
|---|---|---|
| Prontuário e registros de saúde do paciente | Mínimo de 20 anos a contar do último registro (Lei nº 13.787/2018, art. 6º); para o prontuário eletrônico, a norma do CFM orienta a guarda permanente | Lei nº 13.787/2018, art. 6º; Resolução CFM nº 1.821/2007, art. 7º (alterada pela Resolução CFM nº 2.218/2018) |
| Documentos fiscais e de faturamento | Em regra, 5 anos | Código Tributário Nacional, arts. 173 e 195, parágrafo único |
| Registros de acesso à aplicação | 6 meses, sob sigilo, em ambiente controlado e seguro | Marco Civil da Internet (Lei nº 12.965/2014), art. 15 |
| Trilha de auditoria da plataforma | Quando vinculada ao cuidado do paciente, acompanha o prazo do prontuário; eventos administrativos, por até 5 anos | Art. 16, I e IV, da LGPD; dever de prestação de contas |
| Dados de interessados (leads) | Até 2 anos após o último contato, ou até a revogação do consentimento / oposição, o que ocorrer primeiro | Consentimento e legítimo interesse (arts. 7º, I e IX, e 8º, § 5º, da LGPD) |
| Dados de conta após o encerramento do contrato | Pelo prazo necessário ao cumprimento de obrigações legais e ao exercício regular de direitos | Art. 16, I e IV, da LGPD |
Encerrado o prazo aplicável, os dados são eliminados de forma segura ou anonimizados. A eliminação de dados de pacientes observa sempre a decisão do controlador (profissional/clínica) e os prazos da legislação sanitária.
11.Direitos do titular e como exercê-los
Nos termos do art. 18 da LGPD, você pode solicitar, a qualquer momento:
- confirmação da existência de tratamento e acesso aos seus dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- portabilidade dos dados a outro fornecedor, observados os regulamentos da ANPD;
- eliminação dos dados tratados com base no consentimento, ressalvadas as hipóteses legais de guarda;
- informação sobre com quem compartilhamos seus dados;
- informação sobre a possibilidade de não fornecer consentimento e as consequências disso;
- revogação do consentimento (art. 8º, § 5º);
- oposição a tratamento realizado com fundamento em legítimo interesse, em caso de descumprimento da LGPD (art. 18, § 2º);
- revisão de decisões automatizadas que afetem seus interesses (art. 20 — ver seção 6).
Como exercer: envie sua solicitação para contato@soma-saude.com, identificando-se e descrevendo o pedido. Confirmações de tratamento e acesso são atendidas conforme o art. 19 da LGPD: em formato simplificado imediatamente, ou por declaração clara e completa em até 15 dias. As demais solicitações são respondidas com a maior brevidade possível — nosso compromisso é responder em até 15 dias, informando eventual necessidade justificada de prazo adicional. O titular também pode peticionar perante a ANPD (art. 18, § 1º).
12.Você é paciente? A quem se dirigir
Se você é paciente de um profissional ou clínica que utiliza a SOMA, o controlador dos seus dados é esse profissional ou clínica — é a ele que os pedidos de acesso, correção, portabilidade ou eliminação devem ser dirigidos em primeiro lugar, pois é quem tem a relação de cuidado com você e o dever legal de guarda do prontuário.
A SOMA, como operadora, dá todo o suporte técnico ao profissional/clínica para atender o seu pedido nos prazos legais. Se você nos contatar diretamente em contato@soma-saude.com, encaminharemos sua solicitação ao controlador responsável e informaremos a você esse encaminhamento.
13.Incidentes de segurança
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a SOMA seguirá o art. 48 da LGPD e o Regulamento de Comunicação de Incidente de Segurança da ANPD (Resolução CD/ANPD nº 15/2024):
- Quando a SOMA for controladora (dados de conta, leads, navegação): comunicaremos a ANPD e os titulares afetados no prazo de 3 dias úteis contados do conhecimento de que o incidente afetou dados pessoais, indicando a natureza dos dados, os titulares envolvidos, as medidas adotadas e os riscos relacionados;
- Quando a SOMA for operadora (dados de pacientes): comunicaremos imediatamente o profissional/clínica controlador, com todas as informações necessárias para que ele cumpra os seus deveres de comunicação, e prestaremos apoio integral à contenção e à remediação;
- Em qualquer cenário, registraremos o incidente, mitigaremos os efeitos e revisaremos os controles para evitar recorrência.
14.Cookies e tecnologias de armazenamento
Utilizamos apenas cookies e armazenamento local estritamente necessários ao funcionamento do site e da plataforma: autenticação, segurança da sessão e preferências de uso.
- Não utilizamos cookies de publicidade, rastreamento de terceiros ou ferramentas de marketing — nem no site público, nem nas áreas logadas.
- Por tratarmos apenas cookies essenciais, não exibimos banner de consentimento de cookies: a base legal é a execução do contrato e o legítimo interesse no funcionamento seguro do serviço.
- Se um dia adotarmos cookies não essenciais, esta Política será atualizada e o consentimento será solicitado previamente.
15.Crianças e adolescentes
O site e a plataforma são destinados a profissionais e gestores de saúde — não coletamos dados de crianças e adolescentes diretamente.
Dados de pacientes menores de idade são inseridos na plataforma pelo profissional de saúde responsável, no contexto do cuidado, sob a hipótese de tutela da saúde (art. 11, II, "f", da LGPD) e em observância ao art. 14 da LGPD, que exige que todo tratamento de dados de crianças e adolescentes seja realizado em seu melhor interesse. Cabe ao profissional/clínica controlador obter as autorizações dos pais ou responsáveis quando exigidas pela legislação e pelas normas profissionais aplicáveis.
16.Encarregado pelo Tratamento de Dados Pessoais (DPO)
Em cumprimento ao art. 41 da LGPD e à Resolução CD/ANPD nº 18/2024, a SOMA nomeia formalmente como Encarregado:
Dr. José Luiz Tessarolo — CRM-SC 27.783
E-mail: contato@soma-saude.com
Lages/SC
O Encarregado é o canal de comunicação entre a SOMA, os titulares de dados e a ANPD: recebe reclamações e comunicações, presta esclarecimentos, adota providências e orienta a equipe sobre as práticas de proteção de dados.
17.Alterações desta Política e histórico de versões
Esta Política pode ser atualizada para refletir mudanças no serviço, na legislação ou nos fornecedores. Alterações relevantes serão comunicadas pelos canais de contato cadastrados e pela publicação da nova versão nesta página, com data e número de versão.
Histórico:
- v2.0 — 24/07/2026 (versão vigente): identificação completa do controlador (razão social, CNPJ, endereço e Diretor Técnico); nomeação formal do Encarregado com canal de contato; unificação dos canais no domínio soma-saude.com; lista nominal e verdadeira dos fornecedores ativos (removida a menção a meios de pagamento, assinatura ICP-Brasil e nota fiscal eletrônica como se já ativos — constam agora como futuros, com cláusula de atualização); tabela de bases legais por finalidade; detalhamento do papel operadora × controladora e do fluxo do titular-paciente; prazos de retenção com fundamento legal; compromisso de comunicação de incidentes conforme a Resolução CD/ANPD nº 15/2024; seções novas de IA, cookies (somente essenciais) e crianças e adolescentes; aviso sobre o encaminhamento do formulário de contato via WhatsApp; removidos os avisos de "modelo de referência" e os campos pendentes de preenchimento.
- v1.0 — 06/06/2026: primeira publicação, como modelo de referência.
18.Lei aplicável e foro
Esta Política é regida pelas leis da República Federativa do Brasil, em especial a Lei nº 13.709/2018 (LGPD), a Lei nº 12.965/2014 (Marco Civil da Internet) e a legislação sanitária aplicável. Fica eleito o foro da comarca de Lages/SC para dirimir controvérsias decorrentes desta Política, sem prejuízo das regras protetivas de competência previstas na legislação consumerista, quando aplicáveis.
19.Fale conosco
- Encarregado (DPO) e exercício de direitos: contato@soma-saude.com
- Comercial (WhatsApp): (49) 9 9987-7393
- Documentos relacionados: Termos de Uso
SOMA - Serviços de Saúde · JOSE LUIZ TESSAROLO - SERVICOS DE SAUDE · CNPJ 17.863.476/0001-59 · Lages/SC