Política de Privacidade
Versão 2026-08-rev2 · Última atualização: 25 de agosto de 2026 · Em conformidade com a LGPD (Lei nº 13.709/2018)
1. Quem somos
O MedFIN é uma plataforma de gestão financeira para profissionais da saúde. Esta Política descreve como coletamos, usamos, armazenamos e protegemos seus dados pessoais.
2. Dados que coletamos
2.1 Dados de cadastro:
- Nome completo
- CRM e Estado (UF) — opcionais
- Especialidade médica
- Tipo de vínculo profissional
- Locais de trabalho (hospitais e clínicas onde você atende) — opcional, máximo 10 entradas. Usado apenas para preencher automaticamente os campos de hospital/local nos cadastros de Cirurgias, Plantões, Consultas e Exames.
- Foto de perfil (opcional, armazenada em bucket privado no nosso provedor de armazenamento em nuvem com URL assinada de curta duração)
- Data e hora do aceite dos termos
- Grupo de condições comerciais da conta (definido pela data de criação — ex.: plano gratuito disponível ou modelo por assinatura)
2.2 Dados financeiros inseridos por você:
- Transações (receitas e despesas)
- Cirurgias realizadas (procedimento, convênio, valor)
- Plantões (hospital, data, valor, status)
- Consultas e exames (especialidade/tipo, convênio, valor)
- Configurações de orçamento
- Receitas e despesas recorrentes
- Respostas da anamnese do Diagnóstico Financeiro (faixa de renda, despesas fixas, reserva, quanto você guarda por mês, dívidas, atraso de recebimento e proteção — seguro e previdência) — usadas só para calcular sua nota e suas condutas. Guardamos as respostas, não a nota: ela é recalculada a partir delas e dos seus lançamentos.
- Quais condutas do mês você marcou como feitas (o nome do sinal e o mês, nada além disso) — para o check aparecer em todos os seus aparelhos e para contar sua sequência de meses.
2.3 Dados trazidos do seu calendário (opcional, iOS):
- Se você ativar a sincronização com o calendário, lemos os eventos das agendas que você escolher para sugerir plantões e cirurgias. Persistimos apenas o que você confirmar: data, hora, duração, local e — para cirurgias — o título do evento como nome do procedimento.
- Notas, convidados e demais campos dos eventos nunca saem do aparelho. Títulos de eventos não confirmados não são salvos nem enviados.
2.4 Dados do demonstrativo de pagamento do convênio (opcional):
- Se você importar o demonstrativo de pagamento de um convênio, o arquivo é lido no seu próprio aparelho — ele não é enviado para nós nem para terceiros, e não fica guardado em lugar nenhum depois da leitura.
- Persistimos apenas o que vira sua produção: data do atendimento, procedimento e código, convênio, valor pago e valor glosado.
- O nome do paciente aparece somente na tela de conferência, para você reconhecer o atendimento antes de importar. Ele não é salvo, não é enviado e desaparece quando você fecha a importação.
- Atendimentos de outros profissionais que apareçam no mesmo documento são identificados e descartados — o app importa só os seus.
2.5 Dados de quem ainda não tem conta (site público):
- Calculadora de reserva: se você pedir o resultado por e-mail, guardamos o que você digitou — nome, e-mail, especialidade e o valor de reserva calculado —, além do texto do consentimento que você marcou e do navegador usado. Serve para enviar o plano e, se você autorizou, novidades. Apagamos em 12 meses, ou antes se você pedir. Base legal: consentimento.
- Lista de espera do app iOS: e-mail, para avisar quando o aplicativo sair. Base legal: consentimento.
Nos dois casos você pode pedir a exclusão a qualquer momento pelo e-mail de privacidade abaixo — não é preciso ter conta no MedFIN.
2.6 Dados técnicos (gerados automaticamente):
- Logs de autenticação (gerados pelo provedor de autenticação)
- Data e hora de acesso ao aplicativo
- IP de origem das requisições (logs do provedor de hospedagem)
- IP registrado por nós no registro de auditoria, quando você faz uma ação sensível na conta (troca de senha, ativação de 2FA, exclusão de dados) — ver o prazo no item 8
- Interação com os e-mails que enviamos: se e quando a mensagem foi aberta, o IP e o programa de e-mail usados na abertura, e quais links foram clicados (item 9.7)
Não coletamos: dados da sua navegação na internet fora do MedFIN, localização, fotos, contatos, ou qualquer informação além das listadas acima.
3. Base legal para o tratamento (LGPD Art. 7º)
- Cadastro e prestação do serviço: execução de contrato
- Notificação ao administrador sobre novos cadastros: legítimo interesse
- Logs de segurança e auditoria: cumprimento de obrigação legal
- Melhoria do aplicativo (anonimizada): legítimo interesse
- Medição de abertura e clique nos e-mails que enviamos: legítimo interesse (item 9.7)
4. Como usamos seus dados
- Fornecer e personalizar os serviços do MedFIN
- Sincronizar seus dados entre dispositivos (PWA via nuvem)
- Garantir a segurança da sua conta (autenticação, prevenção de fraude)
- Notificar o administrador sobre novos cadastros (apenas e-mail, nome, CRM e especialidade — para controle de uso da plataforma)
- Melhorar a plataforma com métricas pseudonimizadas — retidas por 180 dias no nosso banco. Uma cópia reduzida desses mesmos eventos vai para a nossa ferramenta de analytics de produto (item 9.5), hospedada na União Europeia; nenhum outro terceiro os recebe
Nunca usamos seus dados financeiros para fins publicitários.
5. Compartilhamento de dados
Não vendemos, alugamos ou comercializamos seus dados em nenhuma hipótese.
Para operar o serviço, compartilhamos com prestadores (operadores) estritamente necessários, agrupados abaixo por finalidade. Todos atuam sob contrato de tratamento de dados (DPA) e processam apenas o necessário para a função descrita. Fora esses operadores, só há compartilhamento que você mesmo inicie (as integrações opcionais descritas ao fim desta seção):
- Infraestrutura (banco de dados, autenticação, hospedagem e armazenamento): guardam e processam os dados da sua conta. Servidores na América do Sul (banco de dados) e em rede global de borda (frontend). Base legal: execução de contrato.
- Segurança e proteção anti-fraude (CDN, firewall/WAF e CAPTCHA): protegem o serviço contra ataques e bots; recebem metadados de conexão com IP truncado, sem o conteúdo dos seus dados. Base legal: execução de contrato + legítimo interesse (segurança).
- Monitoramento de erros: ajuda a identificar e corrigir falhas. Recebe stack traces, versão do navegador e um ID anônimo de sessão. Não recebe senhas, dados financeiros, conteúdo de transações nem nomes — endereços e parâmetros de URL são removidos antes do envio. Base legal: legítimo interesse.
- Envio de e-mails transacionais e informativos: aviso de novo cadastro (ao administrador) e lembretes de pagamento (a você). Os lembretes contêm apenas a quantidade de lançamentos e um link para o app — nunca valores, convênios, procedimentos ou nomes. O provedor de envio também registra se a mensagem foi aberta e quais links você clicou (item 9.7). Servidores no Brasil. Base legal: execução de contrato / legítimo interesse.
- Processamento de pagamentos da assinatura Pro: apenas quando você opta por assinar o plano Pro. O processador recebe: nome, e-mail, dados do meio de pagamento (token do cartão + 4 últimos dígitos), valor e data da cobrança, e — caso você forneça pra emissão de NFS-e — CPF. Não armazenamos número completo do cartão — apenas o token retornado pelo processador (padrão PCI-DSS Level 1). Servidores nos EUA / Irlanda; o processador no Brasil é Instituição de Pagamento autorizada pelo Banco Central (Lei 12.865/2013). Base legal: execução de contrato (Art. 7º V LGPD).
- Pagamento via App Store (iOS): quando você assina pelo aplicativo para iPhone, o pagamento é processado pela Apple (App Store), que atua como vendedora e trata os dados do seu meio de pagamento conforme a Política de Privacidade da Apple. Não recebemos os dados do seu cartão — recebemos apenas, via RevenueCat, o status pseudônimo da assinatura (produto, datas e estado), sem dados de pagamento. Base legal: execução de contrato (Art. 7º V LGPD).
- Gestão do ciclo da assinatura Pro (status, renovação, cancelamento, retenção, upgrade/downgrade): apenas quando você opta por assinar. O gestor recebe seu identificador pseudônimo (UUID interno), o produto contratado (mensal/anual), datas de início e fim e status da assinatura. Não recebe nome, e-mail, CPF, número de cartão ou dados financeiros do app. Servidores nos EUA; certificação SOC 2 Type II. Base legal: execução de contrato.
- Suporte técnico (relato de problemas): somente quando você usa "Reportar problema" no app. O chamado, registrado em ferramenta privada de suporte, recebe a sua descrição, um identificador da sua conta e, se você anexar, o screenshot. O texto digitado passa por remoção automática de dados sensíveis, mas o screenshot é enviado como você o capturou — por isso o app pede para conferir a tela antes de anexar. Base legal: legítimo interesse.
- Verificação de senha vazada: no cadastro/redefinição, conferimos se a senha aparece em vazamentos públicos usando k-anonymity — enviamos apenas os 5 primeiros caracteres do hash da senha. A senha em texto puro nunca sai do seu dispositivo, e o serviço não consegue identificar qual senha foi verificada.
-
Site público de divulgação (analytics e anúncios): apenas no
medfinapp.com.br(sem login). Inclui analytics agregado sem cookies (IP truncado) e, somente se você aceitar no banner de cookies, medição e anúncios via Google (Google Analytics / Google Ads) e o pixel de anúncios da Meta — usados para medir campanhas e formar públicos de remarketing. O aplicativo logado (conta.medfinapp.com.br) nunca carrega pixel de anúncio nem tracker de marketing. Detalhes nos itens 9.5 e 9.6. Base legal: legítimo interesse (analytics agregado sem cookie) / consentimento (Google e Meta). -
Identificador de clique de anúncio: se você chegou ao aplicativo a partir
de um anúncio, o identificador daquele clique (o
gclid, gerado pelo próprio Google) fica registrado no seu cadastro. Ele serve apenas para sabermos quais anúncios trazem cadastros e assinantes. Nenhum script de terceiro é carregado no aplicativo para isso — o envio é feito pelos nossos servidores, e ao Google devolvemos somente o identificador do clique e a data: seu e-mail, seu telefone e qualquer dado financeiro ou de saúde nunca são enviados. Base legal: legítimo interesse (medição da própria publicidade). - Analytics de produto no aplicativo (PostHog): para descobrir onde as pessoas travam, o aplicativo registra ações que você realiza nele — concluir o cadastro, lançar a primeira transação, abrir o paywall, importar um extrato, e assim por diante. O que é enviado é o nome da ação mais contadores e marcadores simples (ex.: quantos itens, qual plano, se foi parcial). O envio é identificado por um código aleatório (o mesmo id interno da sua conta), sem nome, sem e-mail, sem CRM e sem nenhum valor em reais. Os servidores ficam na União Europeia. Não há gravação de tela, não há captura automática de cliques e não há cookie. Base legal: legítimo interesse (melhoria do próprio serviço, LGPD Art. 7º IX). Detalhes no item 9.5.
A lista nomeada e atualizada de cada operador (com país, finalidade, retenção e certificações como SOC 2 / ISO 27001) é mantida no nosso Registro de Operações de Tratamento (ROPA) e fica disponível mediante solicitação ao Encarregado (DPO): privacidade@medfinapp.com.br.
Integrações opcionais que você conecta (assistentes de IA)
Diferente dos operadores acima, o MedFIN permite que você conecte, por sua própria iniciativa, um assistente de inteligência artificial de terceiro (por exemplo, o Claude, da Anthropic, Inc.) para conversar sobre as suas finanças. Esse provedor não trata dados por nossa conta: é um serviço de terceiro que você escolhe e autoriza.
- Opcional e desligado por padrão. Nada é compartilhado a menos que você ative a conexão em Configurações e autorize o acesso na tela de consentimento do MedFIN.
- O que é compartilhado: apenas os números agregados que você já vê no app (recebíveis, saldo, projeção do mês, glosas por convênio) e, quando você solicitar ao assistente, o registro de lançamentos que você confirmar. Nunca dados de paciente.
- Base legal: o seu consentimento (LGPD Art. 7º, I), coletado de forma específica e destacada no momento da conexão.
- Governança do terceiro: uma vez recebidos pelo provedor de IA, os dados passam a ser tratados segundo a política de privacidade dele, que recomendamos ler antes de conectar. A retenção e o eventual uso dos dados para treinar modelos seguem o plano e os termos da sua conta no provedor; confira isso antes de conectar, sobretudo em contas pessoais. O MedFIN opera a conexão que envia esses números a seu pedido e continua responsável por realizar a transferência de forma lícita, mas não controla o tratamento que o provedor faz por conta própria.
- Transferência internacional: o provedor pode processar os dados fora do Brasil (por exemplo, nos Estados Unidos). Ver seção 11.
- Como revogar: desconecte a qualquer momento nas configurações de conectores do próprio assistente. Ao desconectar, deixamos de enviar novos dados e o acesso é revogado.
Recurso em fase beta.
6. Segurança
Seus dados são protegidos com:
- Criptografia em trânsito — TLS 1.2+ em todas as conexões (HTTPS)
- Criptografia em repouso — AES-256 nos discos do banco
- Row-Level Security (RLS) — políticas no banco garantem que cada usuário acesse exclusivamente seus próprios dados
- Triggers server-side — atribuição automática do user_id impede gravar dados em nome de outro
- Autenticação segura via e-mail/senha (com hash bcrypt), Google OAuth ou Sign in with Apple (provedores OAuth — credenciais nunca passam pelos nossos servidores)
- Autenticação em 2 etapas (TOTP) opcional via Google Authenticator, 1Password, Authy ou similares
- Step-up authentication — exclusão de conta requer reconfirmação de senha
- Validação de senhas vazadas via HaveIBeenPwned (k-anonymity local) — ver seção 5
- Limpeza automática de dados locais no logout — drafts, filtros salvos, dicas dispensadas e flags de UX são removidos do navegador no signOut para evitar vazamento entre usuários no mesmo dispositivo (PWA compartilhado)
- Senhas mínimas de 8 caracteres
- Headers HTTP de segurança ativos (HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy)
- Audit log de ações críticas (exclusão de conta, exports, alteração de perfil)
- Auditoria periódica de permissões e funções privilegiadas. Avaliações contra OWASP Top 10, vibe-security e CASA Tier 2.
7. Seus direitos (LGPD Art. 18)
Você tem os seguintes direitos, exercíveis no app ou via DPO:
- Acesso: Configurações → Exportar dados (CSV individual por tabela ou Backup completo em JSON com TODOS os seus dados em um único arquivo)
- Correção: editar diretamente no aplicativo
- Anonimização ou bloqueio: solicitação ao DPO
- Eliminação: Configurações → Zona de Perigo → Apagar todos os dados (apaga conteúdo) ou Excluir conta (apaga conta + todos os dados)
- Portabilidade: exportação em CSV (por tabela) ou JSON (backup completo) — formatos abertos, prontos para importar em outras ferramentas
- Revogação do consentimento: excluir a conta a qualquer momento
- Reclamação à ANPD: gov.br/anpd
8. Retenção de dados
- Conta ativa: dados mantidos enquanto a conta estiver em uso
- Conta excluída: remoção permanente em até 30 dias
- Audit log: retenção de até 24 meses para investigação forense
- Logs de autenticação: retenção de 90 dias para segurança
- Backups de banco: retenção rolling de 14 dias
- Logs de operação (hospedagem): retenção de até 30 dias
- Registro de auditoria: ações sensíveis na sua conta (troca de senha, ativação de 2FA, exclusão de dados) ficam 12 meses no nosso banco, junto do IP de onde partiram. É o que permite investigar um acesso indevido e atender pedido de autoridade — por isso o prazo é maior que o dos demais logs.
- Métricas de uso pseudonimizadas: 180 dias
- Anexos de "Reportar problema": 60 dias
- Lista de descadastro de e-mail: mantida por tempo indeterminado — é justamente o registro de que você pediu para não receber; apagá-la faria você voltar a receber.
9. Cookies e tecnologias semelhantes
O aplicativo MedFIN (área logada, em conta.medfinapp.com.br)
não usa cookies de rastreamento, pixels publicitários nem gravação de sessão
(Google Analytics, Meta Pixel, Hotjar, etc.). Seus dados financeiros e de saúde nunca
alimentam tracking de marketing.
Há uma ferramenta de terceiro no aplicativo, e ela é de analytics de produto, não de marketing: o PostHog (servidores na União Europeia), usado só para medir onde as pessoas travam no uso do app. Ele recebe o nome do evento e um código aleatório — nunca seu nome, e-mail ou qualquer valor. Não grava a tela, não captura cliques sozinho e não usa cookie. Detalhes no item 9.5.
Exceção — site público de divulgação: nosso site institucional
(medfinapp.com.br, sem login) utiliza o Google Analytics
(medição) e o Meta Pixel (Facebook) (anúncios), somente se você
consentir no banner de cookies. Detalhes nos itens 9.5 e 9.6 abaixo.
9.1 Estritamente necessários (funcionamento)
Sem eles o aplicativo não funciona. Guardados localmente no seu navegador (cookies ou
localStorage):
- Token de autenticação — mantém você logado entre sessões. Limpo automaticamente no logout.
- Fila de sincronização offline — operações feitas sem internet ficam aqui até reconectar. Essencial para o app funcionar offline. Limpa no logout.
- Rascunho do formulário de Adicionar — preserva o que você está digitando se trocar de aba.
- Rascunho do cadastro de perfil — guarda nome, CRM, estado, especialidade, tipo de vínculo e locais de trabalho enquanto você preenche, para que nada se perca se o aplicativo recarregar no meio. É apagado assim que o cadastro é concluído e quando você sai da conta.
- Service Worker — mantém o aplicativo funcional offline (PWA). Não armazena dados pessoais, apenas cache de arquivos estáticos (JavaScript, CSS, imagens).
9.2 Cookies de segurança
Nossos provedores de segurança e proteção de borda (firewall/WAF, anti-bot, CAPTCHA) podem
definir cookies estritamente necessários de defesa — por exemplo, um cookie de detecção de
bots (__cf_bm), sem PII e com expiração em 30 minutos. Outros cookies
desta mesma categoria (mitigação de ataques, verificação anti-fraude) podem
ser definidos conforme a necessidade de proteger o serviço — sempre sem dados pessoais
identificáveis e sem finalidade de marketing.
9.3 Preferências (funcionais)
Lembram suas escolhas entre sessões, no seu próprio navegador: tema (claro/escuro), filtros salvos da Lista de Transações e flags de UX (onboarding visto, dicas dispensadas) — para não mostrar repetidamente o que você já viu. Podem ser limpos a qualquer momento nos dados do site do navegador, sem afetar sua conta.
9.4 Notificações push (opcional, opt-in)
Você pode habilitar notificações em Configurações com duas finalidades distintas:
- Lembretes locais — vencimento de lançamentos recorrentes, cobranças em atraso, resumo do mês e metas de reserva. Geradas pelo próprio aparelho, sem passar por servidor de push. O texto pode conter valores em reais e o nome do convênio ou hospital (ex.: "R$ 4.500 em aberto — Unimed"), e aparece na tela de bloqueio como qualquer notificação. Se você usa o aparelho em local compartilhado, o botão de ocultar valores do app também mascara esses lembretes.
- Enviadas pelo servidor (apenas iOS) — quando você habilita a permissão no app iOS, podemos enviar notificações de três naturezas: transacionais (cobrança a vencer ou em atraso, cirurgia pendente, problema no pagamento da assinatura, fim do teste do Pro), de retorno (24-48h após o cadastro sem nenhum lançamento; 4-7 dias sem abrir o app) e de resumo (fechamento do mês, mês recorde, progresso da reserva, projeção de caixa negativa). São mensagens curtas, de textos fixos definidos pelo nosso servidor.
- O que a Apple recebe: a entrega no iPhone passa pelo Apple Push Notification service (APNs, Apple Inc., EUA). Como em qualquer push de qualquer aplicativo, o título e o texto da mensagem trafegam por lá — e algumas dessas mensagens carregam uma contagem (ex.: "2 pagamentos atrasados") ou um sinal genérico ("sua projeção indica saldo negativo"). Nunca vão valores em reais, nomes de convênio, de hospital, de paciente ou qualquer conteúdo dos seus lançamentos.
Você pode revogar a permissão a qualquer momento nas configurações do dispositivo (iOS: Ajustes → MedFIN → Notificações). Desabilitar push impede ambos os tipos. A permissão é solicitada apenas após sua ação explícita no toggle.
9.5 Analytics
No aplicativo logado: apenas analytics de produto, nunca de publicidade. Usamos o PostHog (PostHog Inc., com os dados hospedados na União Europeia) para responder uma pergunta só: em que passo do fluxo as pessoas param. O que ele recebe:
- O nome do evento (ex.: "concluiu o cadastro") e contadores simples. Nenhum valor em reais, nenhum nome de hospital ou convênio, nenhum dado de paciente.
- Um identificador pseudônimo — o id interno e aleatório da sua conta. Não carrega nome, e-mail nem CRM, e a marcação é reiniciada quando você sai da conta.
- O que ele NÃO faz: não grava a tela (session replay está desligado no código), não captura cliques nem URLs sozinho, não monta perfil publicitário, não usa cookie e não alimenta anúncio nenhum.
Base legal: legítimo interesse em melhorar o próprio serviço (LGPD Art. 7º
IX). Há transferência internacional (União Europeia), sob cláusulas contratuais de proteção
compatíveis com a LGPD — ver item 11. A fonte da verdade dessas métricas continua sendo o
nosso próprio banco; o PostHog é uma cópia reduzida e sem identificação para visualizar funil
e retenção. No site público de divulgação (medfinapp.com.br, sem login) usamos
duas camadas:
- Analytics de infraestrutura sem cookies — métricas agregadas com IP truncado, sem PII e sem perfil de comportamento. Não usa cookies, logo não depende de consentimento. Base legal: legítimo interesse.
-
Google Analytics 4 (Google LLC, EUA) — só carrega após o seu
consentimento explícito ("Aceitar" no banner). Mantemos o IP
anonimizado. Com o seu consentimento, o GA4 também alimenta a medição de
anúncios e o remarketing do Google Ads ("Google Signals" ativado) — ver item 9.6.
Usa cookies (
_ga,_ga_<id>) para distinguir visitas. Base legal: consentimento (LGPD Art. 7º I). Se você escolher "Só essenciais" ou ignorar o banner, o GA nunca carrega e seus cookies não são criados; ao revogar, eles são apagados. O aplicativo logado (conta.medfinapp.com.br) jamais carrega o Google Analytics.
9.6 Cookies de marketing — Meta Pixel e Google Ads (somente no site público, opt-in)
Nosso site institucional de divulgação (medfinapp.com.br, área pública sem
login) pode carregar dois trackers de anúncios — o Meta Pixel (Meta
Platforms) e o Google Ads (via Google Analytics, Google LLC) — para medir a
eficácia das campanhas e formar públicos de remarketing. Ambos
só carregam após o seu consentimento ("Aceitar" no banner) e
jamais existem no aplicativo logado. Detalhes:
- Só carrega após o seu consentimento explícito ("Aceitar" no banner de cookies). Se você recusar ou ignorar o banner, ele nunca é carregado. Base legal: consentimento (LGPD Art. 7º I).
-
Existe apenas no site público. O aplicativo logado
(
conta.medfinapp.com.br), onde ficam seus dados financeiros e de saúde, jamais carrega o Pixel, o Google Ads ou qualquer tracker de publicidade. O único terceiro que roda ali é o analytics de produto do item 9.5, que não serve a anúncio. -
O que a Meta recebe: páginas visitadas no site público, endereço IP, tipo
de navegador/dispositivo e identificadores de cookie (ex.:
_fbp). Como você não está logado no site público, nenhum dado da sua conta, financeiro ou de saúde é enviado. Desativamos a coleta automática de campos de formulário (advanced matching), então e-mails digitados (ex.: na lista de espera) não são compartilhados com o Meta. -
Google Ads (via Google Analytics): com o seu consentimento, as visitas ao
site público formam públicos de remarketing e medem conversões de
campanhas do Google. O Google recebe páginas visitadas, IP e identificadores de cookie
(ex.:
_ga); como você não está logado, nenhum dado da sua conta, financeiro ou de saúde é enviado. Ajuste suas preferências em myadcenter.google.com. - Como revogar: clique em "Cookies" no rodapé do site para reabrir este aviso e mudar sua escolha a qualquer momento; ou limpe os cookies/dados do site no seu navegador. Você também pode ajustar suas preferências de anúncios na sua conta do Facebook/Instagram.
9.7 Medição dos e-mails que enviamos
Os e-mails que enviamos (lembretes e comunicados) incluem uma imagem invisível de 1 pixel e links redirecionados pelo nosso provedor de envio. Com isso registramos se e quando a mensagem foi aberta, o endereço IP e o programa de e-mail usado na abertura, e quais links foram clicados. Serve só para entender se a comunicação é útil — se ninguém abre, paramos de enviar.
- Não usamos esses dados para publicidade, para montar perfil de comportamento nem para qualquer decisão sobre a sua conta.
- Vale apenas para os e-mails. Sua atividade dentro do aplicativo continua sem tracking (item 9 acima).
- Como desativar: a maioria dos programas de e-mail (Gmail, Mail do iPhone, Outlook) permite bloquear o carregamento de imagens — com isso a abertura não é registrada. Você também pode cancelar o recebimento a qualquer momento pelo link no rodapé de cada mensagem.
- Base legal: legítimo interesse (Art. 7º IX LGPD) em medir a efetividade da própria comunicação, com dado mínimo e sem cruzamento com seus dados financeiros.
9.8 Gestão e mudanças futuras
Podemos adotar novos cookies dentro das categorias acima (necessários, segurança, preferências, analytics sem PII) sem aviso individual, desde que a finalidade se mantenha. Uma nova categoria ou finalidade material (ex.: novo tracking que dependa de consentimento) será refletida nesta política e comunicada antes de entrar em vigor.
Sobre o banner de cookies: conforme a LGPD, o banner de consentimento é exigido apenas para cookies de tracking/marketing. No aplicativo logado não usamos esse tipo de cookie — o armazenamento local é necessário, funcional, ou do analytics de produto do item 9.5, que não usa cookie e não serve a publicidade — por isso lá não há banner. No site público, como oferecemos a opção do Meta Pixel, exibimos o banner para que o tracking só ocorra com o seu consentimento.
10. Menores de idade
O MedFIN é destinado exclusivamente a profissionais médicos maiores de 18 anos. Não coletamos intencionalmente dados de menores. Caso identifiquemos cadastro de menor, removeremos a conta imediatamente.
11. Transferência internacional de dados
Os dados da sua conta ficam primariamente em servidores na América do Sul. Alguns operadores descritos no item 5 — envio de e-mail, suporte técnico, monitoramento de erros e, no site público, analytics e anúncios — processam dados nos Estados Unidos (e, no caso de anúncios, também na Irlanda). O analytics de produto do aplicativo (item 9.5) fica hospedado na União Europeia, e recebe apenas eventos pseudônimos, sem nome, e-mail ou valores. Todos atuam sob cláusulas contratuais de proteção compatíveis com a LGPD (Art. 33). A relação nominal por operador está na nossa ROPA e fica disponível mediante solicitação ao Encarregado (DPO). Já a conexão opcional com um assistente de IA de terceiro (item 5) é distinta: como não somos parte do serviço que você conecta, essa transferência internacional ocorre com base no seu consentimento específico e destacado (LGPD Art. 33, VIII), coletado no momento da conexão. Os números agregados que você compartilhar podem então ser processados pelo provedor fora do Brasil (por exemplo, a Anthropic, nos Estados Unidos), sob os termos do próprio provedor.
12. Alterações nesta Política
Podemos atualizar esta Política periodicamente. Alterações significativas serão comunicadas dentro do app com antecedência mínima de 15 dias e exigirão nova aceitação.
13. Encarregado de Proteção de Dados (DPO)
Para exercer qualquer direito previsto na LGPD ou tirar dúvidas:
DPO designado: Marcelo Turra
E-mail:
privacidade@medfinapp.com.br
Prazo de resposta: até 15 dias úteis
14. Autoridade Nacional
Caso considere que seus direitos não foram atendidos, você pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD): gov.br/anpd
15. Reportar vulnerabilidades de segurança
Pesquisadores ou usuários que encontrem vulnerabilidades técnicas (XSS, bypass de auth, exposição de dados) devem reportar via política de segurança (SECURITY.md) — não abra issue pública no GitHub. Disclosure responsável e crédito público disponíveis.
Avaliação de Impacto à Proteção de Dados (DPIA conforme LGPD Art. 38) disponível em docs/dpia.md .
← Voltar ao MedFIN