ROSE

Documento legal

Política de Privacidade

Última atualização: 29/08/2026

Responsável: Wendel Quevedo

Privacidade e suporte: roseassistente@outlook.com

1. Sobre esta Política

Esta Política explica como a ROSE trata dados pessoais no uso da plataforma, incluindo dados da conta do profissional, informações de pacientes, dados clínicos, arquivos, agenda, financeiro, recursos de inteligência artificial, notificações e cobrança.

A ROSE é uma plataforma de apoio à organização da rotina de profissionais individuais. Ela não presta atendimento de saúde diretamente e não substitui avaliação, julgamento ou decisão profissional.

2. Papéis no tratamento de dados

A função da ROSE varia conforme o tipo de dado tratado.

Para dados relacionados à conta do profissional, autenticação, segurança, assinatura, cobrança, suporte e operação da própria plataforma, o responsável pela ROSE define as finalidades essenciais do tratamento e atua como controlador desses dados.

Para dados de pacientes inseridos pelo profissional, em regra o próprio profissional decide as finalidades e os elementos essenciais do tratamento no contexto de sua atividade. Nesses casos, o profissional atua como controlador e a ROSE trata os dados para prestar o serviço, em regra na condição de operadora, conforme as instruções do profissional.

A definição concreta dos papéis pode variar conforme a operação específica e a legislação aplicável.

3. Dados que podem ser tratados

Dependendo dos recursos utilizados, a ROSE pode tratar:

3.1. Dados do profissional

  • nome;
  • e-mail;
  • foto ou avatar, quando disponível;
  • especialidades e áreas de atuação;
  • preferências e configurações;
  • dados de autenticação e sessão;
  • informações técnicas de segurança;
  • dados necessários a suporte.

3.2. Dados de pacientes

  • nome e dados de contato;
  • data de nascimento;
  • endereço e informações cadastrais;
  • agenda e histórico de atendimento;
  • observações;
  • informações clínicas e de saúde.

3.3. Dados clínicos e dados pessoais sensíveis

A ROSE pode armazenar anamnese, avaliações, evoluções, planos terapêuticos, prontuários, arquivos clínicos, exames, laudos, encaminhamentos e outras informações de saúde. Dados de saúde são dados pessoais sensíveis e exigem proteção reforçada.

3.4. Dados financeiros e operacionais

  • pagamentos de pacientes;
  • despesas e contas;
  • recibos;
  • produtos;
  • estoque;
  • vendas;
  • informações necessárias a relatórios financeiros.

3.5. Dados relacionados à inteligência artificial

Quando o profissional utiliza os recursos de IA, podem ser processados:

  • mensagens e comandos;
  • contexto necessário à solicitação;
  • trechos de prontuário;
  • informações extraídas de arquivos;
  • áudio enviado para transcrição;
  • respostas, propostas e registros de confirmação.

3.6. Dados da assinatura da ROSE

  • plano;
  • período de teste;
  • status do acesso;
  • datas de início, renovação e expiração;
  • identificadores e status de pagamentos;
  • informações técnicas necessárias à conciliação e prevenção de duplicidade.

3.7. Notificações e Push

Se o profissional autorizar notificações Push, a ROSE poderá armazenar dados técnicos necessários à entrega, como endpoint, chaves técnicas da assinatura, navegador/dispositivo e registros operacionais de entrega.

3.8. Localização aproximada para clima

Se o profissional autorizar o recurso de clima, a ROSE pode utilizar coordenadas geográficas. Antes de armazenamento e envio ao serviço meteorológico, essas coordenadas são reduzidas por arredondamento para diminuir a precisão.

4. Como os dados são obtidos

Os dados podem ser obtidos:

  • diretamente do profissional ao criar e usar a conta;
  • a partir das informações que o profissional cadastra sobre seus pacientes e sua rotina;
  • por arquivos, voz ou imagens enviados pelo profissional;
  • por serviços de autenticação escolhidos pelo usuário, como Google;
  • por fornecedores de pagamento, na medida necessária para reconhecer o pagamento;
  • automaticamente, em relação a informações técnicas indispensáveis ao funcionamento e à segurança.

5. Finalidades do tratamento

Os dados podem ser tratados para:

  • criar, autenticar e manter a conta;
  • organizar agenda, pacientes e registros;
  • permitir anamnese, avaliações, evoluções e planos;
  • gerar relatórios e recibos;
  • controlar financeiro, produtos, estoque e vendas;
  • entregar notificações autorizadas;
  • prestar recursos de IA, transcrição e análise de arquivos;
  • operar trial, planos, pagamentos e renovação;
  • proteger contas, prevenir abuso e investigar falhas;
  • atender solicitações de suporte e privacidade;
  • cumprir obrigações legais, regulatórias ou ordens válidas de autoridades.

A ROSE não utiliza dados clínicos para publicidade comportamental e não vende dados pessoais a anunciantes.

6. Bases legais

As bases legais aplicáveis dependem do contexto concreto.

Para os dados tratados pela ROSE como controladora, podem ser utilizadas, conforme o caso, bases como execução de contrato ou procedimentos preliminares, cumprimento de obrigação legal ou regulatória, exercício regular de direitos, legítimo interesse quando juridicamente aplicável e consentimento para recursos opcionais que dependam dessa manifestação.

Nos dados de pacientes em que o profissional atua como controlador, cabe ao próprio profissional identificar e observar a base legal adequada, especialmente quando houver dados pessoais sensíveis. A ROSE não presume uma única base legal para todas as profissões ou situações clínicas.

7. Inteligência artificial

A ROSE utiliza inteligência artificial como ferramenta de apoio.

A IA pode auxiliar em tarefas como:

  • organizar informações;
  • responder perguntas;
  • sugerir textos e ações;
  • gerar rascunhos;
  • auxiliar em registros e planos;
  • analisar arquivos;
  • transcrever áudio.

As respostas podem conter erros, omissões ou interpretações inadequadas. O profissional deve revisar o conteúdo antes de utilizá-lo.

A arquitetura da ROSE busca preservar o princípio propor → revisar → confirmar nos fluxos que alteram dados, de modo que a IA não substitua a decisão final do profissional.

A Groq é o provedor principal de IA. A organização da ROSE mantém Zero Data Retention (ZDR) habilitado na Groq para os fluxos compatíveis, com Batch e Fine-tuning/LoRA desabilitados.

A aplicação possui suporte técnico a OpenAI como fallback apenas quando essa integração estiver efetivamente configurada e acionada.

Mesmo quando houver controles de retenção, fornecedores podem tratar metadados técnicos e operacionais conforme seus próprios termos e obrigações.

8. Arquivos

Arquivos de pacientes, como PDFs e imagens, são armazenados em área privada e vinculados à conta do profissional.

Quando o profissional solicita análise por IA, o conteúdo necessário à tarefa pode ser enviado ao provedor de IA configurado para executar aquela solicitação.

9. Pagamentos da assinatura

A assinatura utiliza Mercado Pago Checkout Pro.

A etapa de pagamento é realizada no ambiente do Mercado Pago. A ROSE recebe apenas as informações necessárias para reconhecer e registrar a transação, como identificador, valor, plano, status e data de aprovação.

A ROSE não pretende receber nem armazenar número completo de cartão, CVV ou outros dados brutos do cartão.

O Mercado Pago pode conservar informações da transação conforme suas próprias obrigações legais, regulatórias e políticas, independentemente da exclusão da conta na ROSE.

10. Login com Google

O login com Google é opcional.

Quando escolhido, ocorre fluxo OAuth envolvendo Google e Supabase. A ROSE recebe os dados autorizados necessários para autenticar a conta.

A ROSE também pode oferecer login por e-mail e senha.

11. Armazenamento no navegador

A ROSE utiliza armazenamento local necessário ao funcionamento do aplicativo, incluindo:

  • sessão de autenticação;
  • preferências técnicas;
  • cache de clima com localização reduzida;
  • recursos necessários à PWA e funcionamento offline.

Rascunhos clínicos não salvos utilizam armazenamento de sessão e, conforme o comportamento do navegador, são descartados ao encerrar a aba ou sessão correspondente.

Respostas dinâmicas autenticadas não devem ser armazenadas indiscriminadamente pelo Service Worker.

12. Fornecedores e compartilhamento

A ROSE utiliza fornecedores especializados apenas na medida necessária à prestação do serviço.

FornecedorFunçãoDados potencialmente envolvidos
Supabaseautenticação, PostgreSQL e Storageconta, pacientes, dados clínicos, arquivos, financeiro e configurações
Cloudflareexecução e entrega da aplicaçãorequisições técnicas necessárias ao funcionamento
GroqIA, transcrição e análiseconteúdo enviado pelo profissional e contexto necessário à tarefa
OpenAIfallback de IA, se configurado e acionadoconteúdo necessário à solicitação específica
Mercado Pagoprocessamento de pagamentosdados necessários ao pagamento e retorno de status
Open-Meteoclimacoordenadas reduzidas e dados da consulta meteorológica
Googleautenticação opcionaldados necessários ao fluxo OAuth

A ROSE não comercializa prontuários, dados clínicos ou dados de pacientes com anunciantes.

13. Transferência internacional de dados

Alguns fornecedores podem armazenar, transmitir ou processar dados fora do Brasil.

Atualmente, o projeto principal da ROSE no Supabase utiliza a região AWS us-west-2, nos Estados Unidos. A Groq também pode processar dados em infraestrutura localizada nos Estados Unidos.

Cloudflare, Google e outros fornecedores podem utilizar infraestrutura distribuída em diferentes países, de acordo com seus serviços e políticas.

As transferências internacionais devem ocorrer para finalidades legítimas e necessárias ao serviço, observando a LGPD e os mecanismos jurídicos aplicáveis, inclusive as regras da Autoridade Nacional de Proteção de Dados sobre transferência internacional.

Informações adicionais sobre transferências e fornecedores podem ser solicitadas pelo canal de privacidade.

14. Segurança

A ROSE adota medidas técnicas e administrativas voltadas à proteção dos dados, incluindo:

  • controle de acesso por usuário;
  • políticas de segurança no banco de dados;
  • armazenamento privado de arquivos;
  • separação entre operações do cliente e funções privilegiadas de backend;
  • proteção do modo de conta expirada no banco e no Storage;
  • redução da precisão de localização no recurso de clima;
  • controles de cache e sessão.

Nenhum sistema conectado à internet pode garantir risco zero.

Em caso de incidente relevante, serão adotadas as medidas cabíveis conforme a legislação e a regulamentação aplicáveis.

15. Conta expirada

Quando o trial ou o período contratado termina sem renovação, a conta pode entrar em modo consulta.

Nesse modo, os dados existentes continuam disponíveis para consulta, enquanto novas inclusões, alterações e exclusões operacionais podem ficar pausadas até a renovação.

A expiração da assinatura não é utilizada para ocultar ou sequestrar os dados do profissional.

16. Exportação

A ROSE disponibiliza recurso de autoatendimento para exportação dos dados da conta.

O pacote de exportação pode incluir dados cadastrais, pacientes, registros clínicos, agenda, financeiro, recibos, produtos, configurações, notificações e arquivos privados pertencentes à conta, conforme os dados existentes no momento da exportação.

Antes de excluir a conta, recomenda-se que o profissional faça a exportação se desejar manter uma cópia.

17. Exclusão e retenção

A ROSE disponibiliza recurso de autoatendimento para exclusão da conta.

A exclusão exige confirmação reforçada da identidade. Contas com senha exigem confirmação da senha atual; contas que utilizam apenas Google exigem nova confirmação pelo Google.

Quando a exclusão é concluída, a ROSE remove o usuário de autenticação, os dados vinculados no banco e os arquivos privados pertencentes à conta nos sistemas ativos da ROSE, observadas limitações técnicas e obrigações legais aplicáveis.

Alguns registros técnicos, cópias de segurança, registros de segurança ou dados mantidos por fornecedores externos podem seguir ciclos próprios de retenção ou obrigações legais. Informações de pagamento mantidas pelo Mercado Pago também seguem as regras do próprio provedor.

A ROSE não substitui os deveres de guarda documental ou de prontuário que possam ser aplicáveis ao profissional controlador. O profissional deve avaliar essas obrigações antes de excluir dados dos quais seja responsável.

18. Direitos dos titulares

Nos termos aplicáveis da LGPD, o titular pode solicitar, entre outros:

  • confirmação da existência de tratamento;
  • acesso aos dados;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
  • portabilidade, quando aplicável;
  • informação sobre compartilhamentos;
  • eliminação de dados tratados com consentimento, quando juridicamente cabível;
  • informação sobre a possibilidade e as consequências de não fornecer consentimento;
  • revogação do consentimento, quando essa for a base utilizada;
  • oposição, nos casos previstos em lei;
  • revisão de decisões tomadas unicamente com base em tratamento automatizado, quando aplicável.

Solicitações podem ser enviadas para:

roseassistente@outlook.com

A ROSE poderá solicitar informações adicionais para confirmar a identidade do solicitante e evitar entrega ou alteração de dados por pessoa não autorizada.

Quando a ROSE atuar apenas como operadora dos dados de pacientes, determinadas solicitações poderão precisar ser encaminhadas ao profissional que atua como controlador.

19. Alterações desta Política

Esta Política poderá ser atualizada para refletir mudanças na plataforma, fornecedores, legislação ou práticas de segurança.

Mudanças relevantes serão comunicadas de forma adequada.

20. Contato

Para dúvidas, solicitações de privacidade ou exercício de direitos:

roseassistente@outlook.com

Responsável pela ROSE: Wendel Quevedo