Política de Privacidade
Versão 1.1, em vigor desde 6 de outubro de 2026.
Minuta: faltam razão social, CNPJ, endereço, encarregado (nome), encarregado (e-mail). O texto pode mudar antes do lançamento comercial, e mudanças relevantes serão avisadas por e-mail com antecedência.
Esta política explica, em linguagem direta, quais dados pessoais o LabGestor trata, por que, por quanto tempo e como você exerce seus direitos, conforme a Lei Geral de Proteção de Dados (Lei 13.709/2018, LGPD) e o Marco Civil da Internet (Lei 12.965/2014).
1. Quem somos
O LabGestor é oferecido por [a definir], CNPJ [a definir], com sede em [a definir].
Encarregado pelo tratamento de dados pessoais (DPO): [a definir]. Contato: emanueldevelopments@gmail.com.
2. Nossos dois papéis na LGPD
- Somos controladores dos dados das contas: quem usa o sistema, o cadastro e a cobrança do laboratório assinante, os registros de acesso e os de segurança. Decidimos como esses dados são tratados e respondemos por eles.
- Somos operadores dos dados que cada laboratório cadastra: clínicas, dentistas, pacientes, pedidos, ordens de serviço, financeiro, colaboradores e fornecedores. Aqui o laboratório é o controlador: ele decide o que cadastrar e para quê, e nós tratamos esses dados só para prestar o serviço, conforme as instruções dele e o acordo de tratamento dos Termos de Uso.
3. Dados que tratamos como controladores
| Dados | Para quê | Base legal (LGPD) |
|---|---|---|
| Nome, e-mail e senha (guardada só como hash irreversível); segundo fator, quando ativado | Criar a conta, autenticar e recuperar o acesso | Execução de contrato (art. 7º, V) |
| Razão social, CNPJ, endereço e e-mail do laboratório; plano e faturas | Prestar o serviço, cobrar a assinatura e emitir nossas notas fiscais | Execução de contrato e obrigação legal (art. 7º, V e II) |
| Cartão de crédito: só o código de autorização (token) gerado pelo Asaas, o final e a bandeira. Nunca o número completo nem o código de segurança. Também o IP e a data do aceite da renovação automática | Cobrar as renovações automáticas no mesmo cartão e comprovar a autorização | Execução de contrato e exercício regular de direitos (art. 7º, V e VI) |
| Registros de acesso: IP, data e hora, página acessada | Guarda obrigatória pelo Marco Civil da Internet (art. 15) | Obrigação legal (art. 7º, II) |
| Sessões (IP e navegador), tentativas de login e registros de auditoria | Segurança, prevenção a fraudes e investigação de abusos | Legítimo interesse (art. 7º, IX) e prova (art. 7º, VI) |
| Aceite dos Termos: versão, data, hora, IP e navegador | Comprovar o contrato | Exercício regular de direitos (art. 7º, VI) |
| Mensagens enviadas ao suporte | Atender e melhorar o serviço | Execução de contrato e legítimo interesse |
Enviamos apenas e-mails de serviço (acesso, segurança, cobrança e avisos do contrato). Se um dia enviarmos novidades comerciais, cada mensagem terá um link para deixar de recebê-las.
4. Dados que tratamos para os laboratórios (como operadores)
- Clínicas e dentistas: nome, CRO, CPF/CNPJ, contatos e endereço.
- Pacientes: nome, telefone e informações do trabalho protético (tipo de trabalho, dentes, cor, planejamento). Essas informações são dados de saúde, uma categoria sensível pela LGPD.
- Pedidos assinados: assinatura desenhada, nome digitado, data e hora, IP, navegador e código de verificação (hash), que servem de prova do pedido.
- Fiscal: dados do tomador da nota (CPF/CNPJ, nome, endereço, e-mail) e o certificado digital do laboratório, guardado cifrado.
- Gestão: colaboradores, fornecedores, contas, ordens de serviço e e-mails enviados às clínicas.
Esses dados são usados só para o laboratório gerir o próprio trabalho. Não os usamos para publicidade, não os vendemos, não os cruzamos entre laboratórios e não treinamos sistemas de inteligência artificial com eles.
5. Aviso para quem usa o formulário de pedido
Se você é dentista ou clínica e recebeu o link de um laboratório, ou é paciente cujo trabalho foi pedido por esse link:
- O responsável pelos seus dados é o laboratório que enviou o link (o nome dele aparece no topo do formulário). O LabGestor é só o sistema que ele usa.
- O nome e o telefone do paciente e as informações do trabalho servem só para confeccionar e entregar a prótese ou o aparelho. O laboratório trata esses dados para a tutela da saúde, em trabalho feito sob a prescrição do dentista (LGPD, art. 11, II, “f”), e para cumprir o contrato com a clínica.
- A assinatura, o IP, o navegador e a data/hora comprovam quem fez o pedido e quando.
- O formulário usa o Cloudflare Turnstile para bloquear robôs. Ele analisa sinais técnicos do navegador e não é usado para publicidade.
- Informe só o necessário. Em pacientes menores de idade, o nome e o telefone do responsável bastam.
- Para acessar, corrigir ou excluir dados, fale com o laboratório. Se não conseguir, escreva para emanueldevelopments@gmail.com, e nós encaminhamos o pedido e o ajudamos a responder.
6. Com quem compartilhamos (suboperadores)
Só compartilhamos dados com fornecedores necessários ao funcionamento do serviço, sob contrato e com dever de sigilo e segurança:
| Fornecedor | Para quê | Onde |
|---|---|---|
| Provedor de servidor (VPS) | Hospedar o sistema e o banco de dados | A definir na contratação |
| Cloudflare | Rede de entrega, proteção contra ataques e Turnstile (anti-robô) | Rede global (inclusive EUA) |
| Provedor de armazenamento de backup | Cópias de segurança cifradas, que o fornecedor não consegue ler | A definir na contratação |
| Provedor de e-mail transacional | Enviar os e-mails do sistema | A definir na contratação |
| Asaas | Cobrança da assinatura no cartão de crédito e renovações | Brasil |
| Sistema Nacional NFS-e (Receita Federal e municípios) | Emitir as notas fiscais do laboratório, por obrigação legal | Brasil |
O Asaas é controlador independente dos dados de pagamento: o cartão é informado diretamente a ele, na página de pagamento dele, segundo a política de privacidade dele, e não passa pelo LabGestor. Recebemos do Asaas só o token, o final e a bandeira do cartão, usados nas renovações.
Também podemos fornecer dados a autoridades quando a lei ou uma ordem judicial exigir, sempre limitados ao que for pedido. Não vendemos dados pessoais.
7. Transferência internacional
Alguns fornecedores, como a Cloudflare, operam com servidores fora do Brasil. Nesses casos, a transferência segue o art. 33 da LGPD, com cláusulas contratuais aprovadas pela ANPD ou outro mecanismo previsto em lei, e o fornecedor se obriga a um nível de proteção equivalente ao brasileiro.
8. Como protegemos os dados
- Conexão sempre cifrada (HTTPS com HSTS).
- Isolamento entre laboratórios no aplicativo e no próprio banco de dados, que recusa ler ou gravar dados de outro laboratório.
- Senhas guardadas só como hash. Certificados digitais, senhas de e-mail e outros segredos cifrados com AES-256-GCM.
- Backups diários cifrados, com a chave de leitura guardada fora do servidor.
- Verificação em duas etapas para os usuários, obrigatória para a nossa equipe administrativa.
- Limite de tentativas, proteção anti-robô e registro de auditoria das alterações sensíveis.
- Acesso da equipe restrito ao necessário e sob sigilo. O painel administrativo mostra só dados cadastrais e contagens, sem acesso aos registros dos laboratórios.
Nenhum sistema é 100% invulnerável. Se ocorrer um incidente que possa trazer risco ou dano relevante, comunicaremos os afetados e a ANPD nos prazos da regulamentação, e os laboratórios em até 48 horas.
9. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Dados da conta e do laboratório | Enquanto a conta existir e, depois do encerramento, 5 anos (prazo de guarda de documentos fiscais e contábeis e de defesa em processos). Depois, exclusão definitiva |
| Registros de acesso (IP, data e hora) | 6 meses, como exige o Marco Civil da Internet, e então exclusão |
| Token, final e bandeira do cartão | Enquanto a conta existir; apagados no encerramento da conta |
| Sessões de login | Até 7 dias sem uso, ou até sair da conta |
| Controle de tentativas (anti-abuso) | Minutos a poucas horas |
| Dados dos laboratórios (como operadores) | Enquanto o laboratório mantiver a conta e, depois, pelo prazo acima. O laboratório pode excluir registros a qualquer momento e pedir a exclusão antecipada do que a lei não obriga a guardar |
| Cópias de segurança cifradas | Substituídas em ciclos de até 12 meses |
10. Seus direitos
Pela LGPD (art. 18), você pode pedir:
- confirmação de que tratamos seus dados e acesso a eles;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
- portabilidade dos dados a outro fornecedor;
- informação sobre com quem compartilhamos os dados;
- revisão de decisões automatizadas. Hoje não tomamos decisões só automatizadas que afetem seus interesses;
- oposição a tratamento feito com base em legítimo interesse, quando cabível.
Como pedir: se o dado é seu como usuário ou laboratório assinante, escreva para emanueldevelopments@gmail.com. Respondemos em até 15 dias e podemos pedir informações para confirmar sua identidade. O laboratório também exporta tudo sozinho em Configurações → Privacidade e LGPD. Se o dado foi cadastrado por um laboratório (você é paciente, dentista ou clínica), o pedido vai para ele (ver a seção 5).
Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD), em gov.br/anpd.
11. Cookies
Usamos só cookies necessários ao funcionamento. Não há cookies de publicidade, de rastreamento nem de análise de terceiros, por isso não exibimos banner de consentimento.
| Cookie | Para quê | Duração |
|---|---|---|
| Sessão de login | Manter você conectado com segurança | Até 7 dias |
| Menu recolhido | Lembrar sua preferência de exibição do menu | 1 ano |
| Cookies técnicos da Cloudflare | Proteção contra robôs e ataques | Curta (minutos a horas) |
Bloquear cookies no navegador impede o login, mas não afeta a leitura das páginas públicas.
12. Crianças e adolescentes
O LabGestor é destinado a empresas e profissionais, e não a menores de idade. Dados de pacientes menores podem ser cadastrados pelos laboratórios no atendimento ortodôntico ou protético. Nesse caso, são tratados no melhor interesse do paciente (LGPD, art. 14), limitados ao necessário e com a mesma proteção dos dados de saúde.
13. Alterações desta política
Quando esta política mudar de forma relevante (novos dados, finalidades ou fornecedores), avisaremos por e-mail e no sistema antes de a mudança valer. A versão e a data de vigência ficam no topo desta página.