SOMA Voltar ao site
Documento legal · LGPD

Política de Privacidade

Última atualização: 24 de julho de 2026 · Versão 2.0 · Lei nº 13.709/2018 (LGPD)

1. Quem somos2. Nossos papéis3. Dados tratados4. Finalidades e bases legais5. Dados sensíveis de saúde6. Inteligência artificial7. Compartilhamento8. Transferência internacional9. Segurança10. Retenção e descarte11. Direitos do titular12. Você é paciente?13. Incidentes de segurança14. Cookies15. Crianças e adolescentes16. Encarregado (DPO)17. Alterações e versões18. Lei aplicável e foro19. Fale conosco

1.Quem somos

Esta Política de Privacidade descreve como a SOMA trata dados pessoais na sua plataforma e no seu site.

Razão socialJOSE LUIZ TESSAROLO - SERVICOS DE SAUDE
Nome fantasiaSOMA - Serviços de Saúde
CNPJ17.863.476/0001-59
SedeLages/SC — CEP 88523-020
Diretor TécnicoDr. José Luiz Tessarolo — CRM-SC 27.783
E-mail de contato e do Encarregado (DPO)contato@soma-saude.com
WhatsApp comercial(49) 9 9987-7393

A SOMA é um prontuário eletrônico — e mais que isso: uma suíte de soluções para a operação clínica de médicos, clínicas e instituições de saúde, incluindo Atendimento Integral, Jornada do Paciente e CRM, e Estúdio de Condutas. Toda a operação da plataforma segue uma régua simples: a IA organiza; o profissional decide.

2.Nossos papéis: quando a SOMA é controladora e quando é operadora

A LGPD distingue o controlador (quem decide por que e como os dados são tratados) do operador (quem trata dados em nome do controlador) — art. 5º, VI e VII.

A SOMA é OPERADORA dos dados de pacientes registrados na plataforma. Quem decide sobre esses dados — o que registrar, com quem compartilhar, quando eliminar — é o profissional de saúde ou a clínica que utiliza a SOMA. Nesse papel, a SOMA trata os dados exclusivamente conforme as instruções do controlador e as finalidades do serviço contratado, e jamais os utiliza para fins próprios.

A SOMA é CONTROLADORA dos seguintes dados:

  • dados de cadastro e conta dos profissionais e clínicas usuários da plataforma;
  • dados de contato de interessados (leads) que preenchem formulários ou nos procuram pelos canais comerciais;
  • dados de navegação e registros de acesso ao site e à plataforma;
  • dados de faturamento e cobrança da assinatura do serviço.

Cada seção desta Política indica a qual papel se refere.

Nota sobre papel duplo: quando a própria clínica do responsável pela SOMA atende pacientes utilizando a plataforma (atividade médica ambulatorial do mesmo CNPJ), ela atua, nesse contexto assistencial, como controladora dos dados desses pacientes — exatamente como qualquer outra clínica usuária —, mantendo-se a separação entre os papéis descritos acima.

3.Dados que tratamos

a) Cadastro do usuário profissional (SOMA controladora): nome, e-mail, telefone, categoria profissional, registro no conselho de classe (CRM, COREN e equivalentes), credenciais de acesso e foto de perfil, quando fornecida.

b) Dados da clínica (SOMA controladora): razão social, CNPJ, endereço, dados fiscais, unidades e composição de equipe.

c) Dados de pacientes, inseridos pelo profissional (SOMA operadora): identificação, contato, histórico clínico, evoluções, documentos, agendamentos, consentimentos e demais dados de saúde necessários ao cuidado. São dados pessoais sensíveis (art. 5º, II, da LGPD) e recebem proteção reforçada (ver seção 5).

d) Dados de interessados/leads (SOMA controladora): nome, WhatsApp, e-mail, cidade e nome da clínica, quando informados voluntariamente em nossos formulários de contato. Aviso importante: o formulário de contato do site encaminha a mensagem pelo WhatsApp — ao enviá-lo, a conversa prossegue nesse aplicativo, operado pela Meta, conforme os termos e a política de privacidade do próprio WhatsApp.

e) Dados de uso e registros de acesso (SOMA controladora): registros de acesso à aplicação (data, hora, IP), trilha de auditoria das ações realizadas na plataforma e métricas de utilização, tratados para segurança, prevenção a fraudes e cumprimento do Marco Civil da Internet (Lei nº 12.965/2014, art. 15).

Não coletamos dados de menores de idade diretamente pelo site. Dados pediátricos inseridos por profissionais são tratados conforme a seção 15.

4.Finalidades e bases legais

Tratamos dados pessoais apenas com fundamento nas hipóteses dos arts. 7º e 11 da LGPD, conforme a tabela:

FinalidadeDados envolvidosBase legal (LGPD)Papel da SOMA
Prestar e operar a plataforma (conta, autenticação, funcionalidades)Cadastro do usuário e da clínicaExecução de contrato — art. 7º, VControladora
Registro e gestão do cuidado ao paciente (prontuário, documentos, agenda)Dados de pacientes, inclusive de saúdeTutela da saúde, por profissional de saúde ou serviços de saúde — art. 11, II, "f" (base obtida pelo controlador: o profissional/clínica)Operadora
Faturamento e cobrança da assinaturaDados de cadastro e fiscaisExecução de contrato — art. 7º, V; obrigação legal — art. 7º, IIControladora
Cumprimento de obrigações legais, regulatórias e fiscaisCadastro, fiscais, registros de acessoObrigação legal/regulatória — art. 7º, IIControladora
Segurança da informação, prevenção a fraudes e trilha de auditoriaRegistros de acesso e de usoObrigação legal (Marco Civil, art. 15) — art. 7º, II; legítimo interesse — art. 7º, IXControladora
Resposta ao contato solicitado pelo interessadoDados de leadsLegítimo interesse — art. 7º, IX (responder a quem nos procurou)Controladora
Comunicações comerciais posteriores ao primeiro atendimentoDados de leadsConsentimento — art. 7º, I, revogável a qualquer tempoControladora
Comunicações sobre o serviço (avisos operacionais, atualizações)E-mail e telefone de cadastroExecução de contrato — art. 7º, VControladora
Melhoria do serviço (métricas agregadas de uso)Dados de uso, preferencialmente agregados/anonimizadosLegítimo interesse — art. 7º, IXControladora

Quando a base for o legítimo interesse, o tratamento se limita ao mínimo necessário e respeita as legítimas expectativas do titular (art. 10 da LGPD). Quando a base for o consentimento, ele pode ser revogado a qualquer tempo (art. 8º, § 5º).

5.Dados sensíveis de saúde

Dados de saúde são dados pessoais sensíveis e têm o mais alto nível de proteção na plataforma.

  • O tratamento de dados de saúde na SOMA ocorre para a tutela da saúde, em procedimento realizado por profissionais de saúde e serviços de saúde — hipótese do art. 11, II, "f", da LGPD —, sob responsabilidade do profissional/clínica controlador.
  • Cabe ao profissional/clínica, como controlador, obter junto ao paciente as bases legais e os consentimentos específicos exigidos para situações determinadas (por exemplo: telemedicina, inclusão de diagnóstico em atestado, comunicações de relacionamento). A plataforma oferece ferramentas para isso: registro de consentimentos com histórico de versões, termos revisáveis e trilha de auditoria dos acessos.
  • A SOMA não vende, não cede e não utiliza dados de pacientes para publicidade nem para qualquer finalidade própria. É vedado à SOMA qualquer uso dos dados de pacientes fora das instruções do controlador e das finalidades do serviço (art. 11, § 4º, da LGPD veda a comunicação de dados de saúde com objetivo de obter vantagem econômica, ressalvadas as hipóteses legais).

6.Inteligência artificial: apoio, nunca decisão

Recursos de inteligência artificial da SOMA atuam como ferramenta de apoio e organização: estruturam registros, sugerem rascunhos e reúnem informações para a decisão do profissional.

  • Nenhuma conduta clínica é gerada ou executada de forma autônoma. Todo conteúdo produzido com apoio de IA é apresentado como rascunho sujeito à revisão, edição e validação do profissional de saúde responsável antes de qualquer registro ou envio.
  • A IA não substitui o julgamento clínico nem a consulta com o profissional.
  • Dados de pacientes não são utilizados para treinar modelos de terceiros nem para finalidades alheias à prestação do serviço.
  • Nos termos do art. 20 da LGPD, o titular pode solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses. Na SOMA, por desenho, não há decisão clínica ou contratual exclusivamente automatizada — todo resultado passa por validação humana —, mas o canal do Encarregado (seção 16) recebe e responde qualquer solicitação dessa natureza.

7.Compartilhamento e subprocessadores

Não vendemos dados pessoais. Compartilhamos dados apenas nas seguintes hipóteses:

a) Fornecedores de tecnologia (suboperadores) estritamente necessários à prestação do serviço, sob contrato e dever de confidencialidade. Lista nominal vigente nesta data:

FornecedorFunçãoDados envolvidos
SupabaseBanco de dados e autenticação da plataformaDados de conta, da clínica e de pacientes (armazenamento seguro)
VercelHospedagem do site e da plataforma (com ponto de presença em São Paulo/Brasil)Dados de navegação e tráfego da aplicação
ImprovMXEncaminhamento dos e-mails do domínio soma-saude.comConteúdo e metadados de e-mails enviados aos nossos endereços
Google FontsFornecimento de fontes tipográficas do site (sem uso de cookies)Endereço IP da requisição, tecnicamente necessário à entrega do arquivo
Meta (WhatsApp)Canal comercial de atendimento, quando o interessado escolhe nos contatar por WhatsAppNúmero de telefone e conteúdo das conversas mantidas nesse canal

b) Autoridades públicas, quando exigido por lei, regulação ou ordem de autoridade competente.

c) Operações societárias (fusão, aquisição ou reorganização), hipótese em que os titulares serão informados e esta Política continuará a ser observada.

Atualização da lista: esta lista reflete os fornecedores efetivamente ativos. Novos fornecedores — por exemplo, meios de pagamento online, assinatura eletrônica qualificada (ICP-Brasil) ou emissão de nota fiscal eletrônica, hoje ainda não ativos — só passarão a tratar dados após contratação com garantias equivalentes, e esta Política será atualizada com a nova lista antes ou no momento da ativação.

8.Transferência internacional de dados

Alguns dos fornecedores listados na seção 7 mantêm infraestrutura fora do Brasil. Quando houver transferência internacional de dados pessoais, ela observará o art. 33 da LGPD e o Regulamento de Transferências Internacionais da ANPD (Resolução CD/ANPD nº 19/2024): destino com grau de proteção adequado ou garantias comprovadas por cláusulas contratuais de proteção de dados — inclusive as cláusulas-padrão contratuais aprovadas pela ANPD, quando incorporadas aos contratos com os fornecedores — e demais salvaguardas reconhecidas pela Autoridade, assegurando aos dados o mesmo nível de proteção descrito nesta Política, onde quer que estejam armazenados.

9.Segurança da informação

Adotamos medidas técnicas e administrativas aptas a proteger os dados pessoais (art. 46 da LGPD), incluindo:

  • Criptografia em trânsito e em repouso — os dados trafegam e ficam armazenados de forma cifrada;
  • Isolamento total dos dados de cada clínica — cada clínica acessa exclusivamente os próprios registros, com bloqueio estrutural de acesso cruzado entre clientes;
  • Controle de acesso por perfis e permissões — cada membro da equipe vê e faz apenas o que seu papel permite, sob o princípio do menor privilégio;
  • Trilha de auditoria — as ações relevantes na plataforma ficam registradas, com autor, data e hora;
  • Proteção de credenciais e chaves de acesso em ambiente seguro, sem exposição a terceiros;
  • Ambientes segregados de demonstração e testes, que não se comunicam com os dados reais dos clientes.

Nenhum sistema é infalível; por isso, mantemos também um plano de resposta a incidentes (seção 13).

10.Retenção e descarte

Mantemos dados pessoais somente pelo tempo necessário às finalidades desta Política e aos prazos legais aplicáveis. Prazos mínimos legais prevalecem sobre pedidos de eliminação (art. 16, I, da LGPD).

CategoriaPrazoFundamento
Prontuário e registros de saúde do pacienteMínimo de 20 anos a contar do último registro (Lei nº 13.787/2018, art. 6º); para o prontuário eletrônico, a norma do CFM orienta a guarda permanenteLei nº 13.787/2018, art. 6º; Resolução CFM nº 1.821/2007, art. 7º (alterada pela Resolução CFM nº 2.218/2018)
Documentos fiscais e de faturamentoEm regra, 5 anosCódigo Tributário Nacional, arts. 173 e 195, parágrafo único
Registros de acesso à aplicação6 meses, sob sigilo, em ambiente controlado e seguroMarco Civil da Internet (Lei nº 12.965/2014), art. 15
Trilha de auditoria da plataformaQuando vinculada ao cuidado do paciente, acompanha o prazo do prontuário; eventos administrativos, por até 5 anosArt. 16, I e IV, da LGPD; dever de prestação de contas
Dados de interessados (leads)Até 2 anos após o último contato, ou até a revogação do consentimento / oposição, o que ocorrer primeiroConsentimento e legítimo interesse (arts. 7º, I e IX, e 8º, § 5º, da LGPD)
Dados de conta após o encerramento do contratoPelo prazo necessário ao cumprimento de obrigações legais e ao exercício regular de direitosArt. 16, I e IV, da LGPD

Encerrado o prazo aplicável, os dados são eliminados de forma segura ou anonimizados. A eliminação de dados de pacientes observa sempre a decisão do controlador (profissional/clínica) e os prazos da legislação sanitária.

11.Direitos do titular e como exercê-los

Nos termos do art. 18 da LGPD, você pode solicitar, a qualquer momento:

  • confirmação da existência de tratamento e acesso aos seus dados;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
  • portabilidade dos dados a outro fornecedor, observados os regulamentos da ANPD;
  • eliminação dos dados tratados com base no consentimento, ressalvadas as hipóteses legais de guarda;
  • informação sobre com quem compartilhamos seus dados;
  • informação sobre a possibilidade de não fornecer consentimento e as consequências disso;
  • revogação do consentimento (art. 8º, § 5º);
  • oposição a tratamento realizado com fundamento em legítimo interesse, em caso de descumprimento da LGPD (art. 18, § 2º);
  • revisão de decisões automatizadas que afetem seus interesses (art. 20 — ver seção 6).

Como exercer: envie sua solicitação para contato@soma-saude.com, identificando-se e descrevendo o pedido. Confirmações de tratamento e acesso são atendidas conforme o art. 19 da LGPD: em formato simplificado imediatamente, ou por declaração clara e completa em até 15 dias. As demais solicitações são respondidas com a maior brevidade possível — nosso compromisso é responder em até 15 dias, informando eventual necessidade justificada de prazo adicional. O titular também pode peticionar perante a ANPD (art. 18, § 1º).

12.Você é paciente? A quem se dirigir

Se você é paciente de um profissional ou clínica que utiliza a SOMA, o controlador dos seus dados é esse profissional ou clínica — é a ele que os pedidos de acesso, correção, portabilidade ou eliminação devem ser dirigidos em primeiro lugar, pois é quem tem a relação de cuidado com você e o dever legal de guarda do prontuário.

A SOMA, como operadora, dá todo o suporte técnico ao profissional/clínica para atender o seu pedido nos prazos legais. Se você nos contatar diretamente em contato@soma-saude.com, encaminharemos sua solicitação ao controlador responsável e informaremos a você esse encaminhamento.

13.Incidentes de segurança

Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a SOMA seguirá o art. 48 da LGPD e o Regulamento de Comunicação de Incidente de Segurança da ANPD (Resolução CD/ANPD nº 15/2024):

  • Quando a SOMA for controladora (dados de conta, leads, navegação): comunicaremos a ANPD e os titulares afetados no prazo de 3 dias úteis contados do conhecimento de que o incidente afetou dados pessoais, indicando a natureza dos dados, os titulares envolvidos, as medidas adotadas e os riscos relacionados;
  • Quando a SOMA for operadora (dados de pacientes): comunicaremos imediatamente o profissional/clínica controlador, com todas as informações necessárias para que ele cumpra os seus deveres de comunicação, e prestaremos apoio integral à contenção e à remediação;
  • Em qualquer cenário, registraremos o incidente, mitigaremos os efeitos e revisaremos os controles para evitar recorrência.

14.Cookies e tecnologias de armazenamento

Utilizamos apenas cookies e armazenamento local estritamente necessários ao funcionamento do site e da plataforma: autenticação, segurança da sessão e preferências de uso.

  • Não utilizamos cookies de publicidade, rastreamento de terceiros ou ferramentas de marketing — nem no site público, nem nas áreas logadas.
  • Por tratarmos apenas cookies essenciais, não exibimos banner de consentimento de cookies: a base legal é a execução do contrato e o legítimo interesse no funcionamento seguro do serviço.
  • Se um dia adotarmos cookies não essenciais, esta Política será atualizada e o consentimento será solicitado previamente.

15.Crianças e adolescentes

O site e a plataforma são destinados a profissionais e gestores de saúde — não coletamos dados de crianças e adolescentes diretamente.

Dados de pacientes menores de idade são inseridos na plataforma pelo profissional de saúde responsável, no contexto do cuidado, sob a hipótese de tutela da saúde (art. 11, II, "f", da LGPD) e em observância ao art. 14 da LGPD, que exige que todo tratamento de dados de crianças e adolescentes seja realizado em seu melhor interesse. Cabe ao profissional/clínica controlador obter as autorizações dos pais ou responsáveis quando exigidas pela legislação e pelas normas profissionais aplicáveis.

16.Encarregado pelo Tratamento de Dados Pessoais (DPO)

Em cumprimento ao art. 41 da LGPD e à Resolução CD/ANPD nº 18/2024, a SOMA nomeia formalmente como Encarregado:

Dr. José Luiz Tessarolo — CRM-SC 27.783
E-mail: contato@soma-saude.com
Lages/SC

O Encarregado é o canal de comunicação entre a SOMA, os titulares de dados e a ANPD: recebe reclamações e comunicações, presta esclarecimentos, adota providências e orienta a equipe sobre as práticas de proteção de dados.

17.Alterações desta Política e histórico de versões

Esta Política pode ser atualizada para refletir mudanças no serviço, na legislação ou nos fornecedores. Alterações relevantes serão comunicadas pelos canais de contato cadastrados e pela publicação da nova versão nesta página, com data e número de versão.

Histórico:

  • v2.0 — 24/07/2026 (versão vigente): identificação completa do controlador (razão social, CNPJ, endereço e Diretor Técnico); nomeação formal do Encarregado com canal de contato; unificação dos canais no domínio soma-saude.com; lista nominal e verdadeira dos fornecedores ativos (removida a menção a meios de pagamento, assinatura ICP-Brasil e nota fiscal eletrônica como se já ativos — constam agora como futuros, com cláusula de atualização); tabela de bases legais por finalidade; detalhamento do papel operadora × controladora e do fluxo do titular-paciente; prazos de retenção com fundamento legal; compromisso de comunicação de incidentes conforme a Resolução CD/ANPD nº 15/2024; seções novas de IA, cookies (somente essenciais) e crianças e adolescentes; aviso sobre o encaminhamento do formulário de contato via WhatsApp; removidos os avisos de "modelo de referência" e os campos pendentes de preenchimento.
  • v1.0 — 06/06/2026: primeira publicação, como modelo de referência.

18.Lei aplicável e foro

Esta Política é regida pelas leis da República Federativa do Brasil, em especial a Lei nº 13.709/2018 (LGPD), a Lei nº 12.965/2014 (Marco Civil da Internet) e a legislação sanitária aplicável. Fica eleito o foro da comarca de Lages/SC para dirimir controvérsias decorrentes desta Política, sem prejuízo das regras protetivas de competência previstas na legislação consumerista, quando aplicáveis.

19.Fale conosco

  • Encarregado (DPO) e exercício de direitos: contato@soma-saude.com
  • Comercial (WhatsApp): (49) 9 9987-7393
  • Documentos relacionados: Termos de Uso

SOMA - Serviços de Saúde · JOSE LUIZ TESSAROLO - SERVICOS DE SAUDE · CNPJ 17.863.476/0001-59 · Lages/SC

© 2026 SOMA Soluções em Saúde Termos de Uso · Início

SOMA - Serviços de Saúde · JOSE LUIZ TESSAROLO - SERVICOS DE SAUDE · CNPJ 17.863.476/0001-59 · Registro CRM-SC nº 13.843 · Lages/SC · contato@soma-saude.com · Responsável Técnico: Dr. José Luiz Tessarolo — CRM-SC 27.783

Início · Privacidade · Termos de uso · Contato