LabGestor

Política de Privacidade

Versão 1.1, em vigor desde 6 de outubro de 2026.

Minuta: faltam razão social, CNPJ, endereço, encarregado (nome), encarregado (e-mail). O texto pode mudar antes do lançamento comercial, e mudanças relevantes serão avisadas por e-mail com antecedência.

Esta política explica, em linguagem direta, quais dados pessoais o LabGestor trata, por que, por quanto tempo e como você exerce seus direitos, conforme a Lei Geral de Proteção de Dados (Lei 13.709/2018, LGPD) e o Marco Civil da Internet (Lei 12.965/2014).

1. Quem somos

O LabGestor é oferecido por [a definir], CNPJ [a definir], com sede em [a definir].

Encarregado pelo tratamento de dados pessoais (DPO): [a definir]. Contato: emanueldevelopments@gmail.com.

2. Nossos dois papéis na LGPD

  • Somos controladores dos dados das contas: quem usa o sistema, o cadastro e a cobrança do laboratório assinante, os registros de acesso e os de segurança. Decidimos como esses dados são tratados e respondemos por eles.
  • Somos operadores dos dados que cada laboratório cadastra: clínicas, dentistas, pacientes, pedidos, ordens de serviço, financeiro, colaboradores e fornecedores. Aqui o laboratório é o controlador: ele decide o que cadastrar e para quê, e nós tratamos esses dados só para prestar o serviço, conforme as instruções dele e o acordo de tratamento dos Termos de Uso.

3. Dados que tratamos como controladores

DadosPara quêBase legal (LGPD)
Nome, e-mail e senha (guardada só como hash irreversível); segundo fator, quando ativadoCriar a conta, autenticar e recuperar o acessoExecução de contrato (art. 7º, V)
Razão social, CNPJ, endereço e e-mail do laboratório; plano e faturasPrestar o serviço, cobrar a assinatura e emitir nossas notas fiscaisExecução de contrato e obrigação legal (art. 7º, V e II)
Cartão de crédito: só o código de autorização (token) gerado pelo Asaas, o final e a bandeira. Nunca o número completo nem o código de segurança. Também o IP e a data do aceite da renovação automáticaCobrar as renovações automáticas no mesmo cartão e comprovar a autorizaçãoExecução de contrato e exercício regular de direitos (art. 7º, V e VI)
Registros de acesso: IP, data e hora, página acessadaGuarda obrigatória pelo Marco Civil da Internet (art. 15)Obrigação legal (art. 7º, II)
Sessões (IP e navegador), tentativas de login e registros de auditoriaSegurança, prevenção a fraudes e investigação de abusosLegítimo interesse (art. 7º, IX) e prova (art. 7º, VI)
Aceite dos Termos: versão, data, hora, IP e navegadorComprovar o contratoExercício regular de direitos (art. 7º, VI)
Mensagens enviadas ao suporteAtender e melhorar o serviçoExecução de contrato e legítimo interesse

Enviamos apenas e-mails de serviço (acesso, segurança, cobrança e avisos do contrato). Se um dia enviarmos novidades comerciais, cada mensagem terá um link para deixar de recebê-las.

4. Dados que tratamos para os laboratórios (como operadores)

  • Clínicas e dentistas: nome, CRO, CPF/CNPJ, contatos e endereço.
  • Pacientes: nome, telefone e informações do trabalho protético (tipo de trabalho, dentes, cor, planejamento). Essas informações são dados de saúde, uma categoria sensível pela LGPD.
  • Pedidos assinados: assinatura desenhada, nome digitado, data e hora, IP, navegador e código de verificação (hash), que servem de prova do pedido.
  • Fiscal: dados do tomador da nota (CPF/CNPJ, nome, endereço, e-mail) e o certificado digital do laboratório, guardado cifrado.
  • Gestão: colaboradores, fornecedores, contas, ordens de serviço e e-mails enviados às clínicas.

Esses dados são usados só para o laboratório gerir o próprio trabalho. Não os usamos para publicidade, não os vendemos, não os cruzamos entre laboratórios e não treinamos sistemas de inteligência artificial com eles.

5. Aviso para quem usa o formulário de pedido

Se você é dentista ou clínica e recebeu o link de um laboratório, ou é paciente cujo trabalho foi pedido por esse link:

  • O responsável pelos seus dados é o laboratório que enviou o link (o nome dele aparece no topo do formulário). O LabGestor é só o sistema que ele usa.
  • O nome e o telefone do paciente e as informações do trabalho servem só para confeccionar e entregar a prótese ou o aparelho. O laboratório trata esses dados para a tutela da saúde, em trabalho feito sob a prescrição do dentista (LGPD, art. 11, II, “f”), e para cumprir o contrato com a clínica.
  • A assinatura, o IP, o navegador e a data/hora comprovam quem fez o pedido e quando.
  • O formulário usa o Cloudflare Turnstile para bloquear robôs. Ele analisa sinais técnicos do navegador e não é usado para publicidade.
  • Informe só o necessário. Em pacientes menores de idade, o nome e o telefone do responsável bastam.
  • Para acessar, corrigir ou excluir dados, fale com o laboratório. Se não conseguir, escreva para emanueldevelopments@gmail.com, e nós encaminhamos o pedido e o ajudamos a responder.

6. Com quem compartilhamos (suboperadores)

Só compartilhamos dados com fornecedores necessários ao funcionamento do serviço, sob contrato e com dever de sigilo e segurança:

FornecedorPara quêOnde
Provedor de servidor (VPS)Hospedar o sistema e o banco de dadosA definir na contratação
CloudflareRede de entrega, proteção contra ataques e Turnstile (anti-robô)Rede global (inclusive EUA)
Provedor de armazenamento de backupCópias de segurança cifradas, que o fornecedor não consegue lerA definir na contratação
Provedor de e-mail transacionalEnviar os e-mails do sistemaA definir na contratação
AsaasCobrança da assinatura no cartão de crédito e renovaçõesBrasil
Sistema Nacional NFS-e (Receita Federal e municípios)Emitir as notas fiscais do laboratório, por obrigação legalBrasil

O Asaas é controlador independente dos dados de pagamento: o cartão é informado diretamente a ele, na página de pagamento dele, segundo a política de privacidade dele, e não passa pelo LabGestor. Recebemos do Asaas só o token, o final e a bandeira do cartão, usados nas renovações.

Também podemos fornecer dados a autoridades quando a lei ou uma ordem judicial exigir, sempre limitados ao que for pedido. Não vendemos dados pessoais.

7. Transferência internacional

Alguns fornecedores, como a Cloudflare, operam com servidores fora do Brasil. Nesses casos, a transferência segue o art. 33 da LGPD, com cláusulas contratuais aprovadas pela ANPD ou outro mecanismo previsto em lei, e o fornecedor se obriga a um nível de proteção equivalente ao brasileiro.

8. Como protegemos os dados

  • Conexão sempre cifrada (HTTPS com HSTS).
  • Isolamento entre laboratórios no aplicativo e no próprio banco de dados, que recusa ler ou gravar dados de outro laboratório.
  • Senhas guardadas só como hash. Certificados digitais, senhas de e-mail e outros segredos cifrados com AES-256-GCM.
  • Backups diários cifrados, com a chave de leitura guardada fora do servidor.
  • Verificação em duas etapas para os usuários, obrigatória para a nossa equipe administrativa.
  • Limite de tentativas, proteção anti-robô e registro de auditoria das alterações sensíveis.
  • Acesso da equipe restrito ao necessário e sob sigilo. O painel administrativo mostra só dados cadastrais e contagens, sem acesso aos registros dos laboratórios.

Nenhum sistema é 100% invulnerável. Se ocorrer um incidente que possa trazer risco ou dano relevante, comunicaremos os afetados e a ANPD nos prazos da regulamentação, e os laboratórios em até 48 horas.

9. Por quanto tempo guardamos

DadoPrazo
Dados da conta e do laboratórioEnquanto a conta existir e, depois do encerramento, 5 anos (prazo de guarda de documentos fiscais e contábeis e de defesa em processos). Depois, exclusão definitiva
Registros de acesso (IP, data e hora)6 meses, como exige o Marco Civil da Internet, e então exclusão
Token, final e bandeira do cartãoEnquanto a conta existir; apagados no encerramento da conta
Sessões de loginAté 7 dias sem uso, ou até sair da conta
Controle de tentativas (anti-abuso)Minutos a poucas horas
Dados dos laboratórios (como operadores)Enquanto o laboratório mantiver a conta e, depois, pelo prazo acima. O laboratório pode excluir registros a qualquer momento e pedir a exclusão antecipada do que a lei não obriga a guardar
Cópias de segurança cifradasSubstituídas em ciclos de até 12 meses

10. Seus direitos

Pela LGPD (art. 18), você pode pedir:

  • confirmação de que tratamos seus dados e acesso a eles;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
  • portabilidade dos dados a outro fornecedor;
  • informação sobre com quem compartilhamos os dados;
  • revisão de decisões automatizadas. Hoje não tomamos decisões só automatizadas que afetem seus interesses;
  • oposição a tratamento feito com base em legítimo interesse, quando cabível.

Como pedir: se o dado é seu como usuário ou laboratório assinante, escreva para emanueldevelopments@gmail.com. Respondemos em até 15 dias e podemos pedir informações para confirmar sua identidade. O laboratório também exporta tudo sozinho em Configurações → Privacidade e LGPD. Se o dado foi cadastrado por um laboratório (você é paciente, dentista ou clínica), o pedido vai para ele (ver a seção 5).

Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD), em gov.br/anpd.

11. Cookies

Usamos só cookies necessários ao funcionamento. Não há cookies de publicidade, de rastreamento nem de análise de terceiros, por isso não exibimos banner de consentimento.

CookiePara quêDuração
Sessão de loginManter você conectado com segurançaAté 7 dias
Menu recolhidoLembrar sua preferência de exibição do menu1 ano
Cookies técnicos da CloudflareProteção contra robôs e ataquesCurta (minutos a horas)

Bloquear cookies no navegador impede o login, mas não afeta a leitura das páginas públicas.

12. Crianças e adolescentes

O LabGestor é destinado a empresas e profissionais, e não a menores de idade. Dados de pacientes menores podem ser cadastrados pelos laboratórios no atendimento ortodôntico ou protético. Nesse caso, são tratados no melhor interesse do paciente (LGPD, art. 14), limitados ao necessário e com a mesma proteção dos dados de saúde.

13. Alterações desta política

Quando esta política mudar de forma relevante (novos dados, finalidades ou fornecedores), avisaremos por e-mail e no sistema antes de a mudança valer. A versão e a data de vigência ficam no topo desta página.