Jurídico
Política de Privacidade
Aviso importante - por favor, leia primeiro.
O NPT Calc (o “Serviço”) é uma ferramenta de apoio à decisão clínica destinada exclusivamente ao uso por profissionais de saúde qualificados como auxílio à - e não substituto da - avaliação clínica. Os resultados do Serviço são apenas informativos. O profissional responsável permanece o único responsável pelas decisões clínicas, pela prescrição e pelo cuidado do paciente.
O Serviço foi concebido para operar apenas com parâmetros de pacientes não identificados. O Serviço não solicita, não exige e não espera receber identificadores diretos de pacientes (nome, data de nascimento, número de prontuário, endereço, informações de contato ou outros dados de saúde identificáveis). O usuário que optar por inserir tais informações o faz de forma contrária ao uso pretendido e assume a responsabilidade por essa divulgação, conforme suas próprias obrigações legais e profissionais.
Se você pretende usar o Serviço de modo que ele venha a receber Informações de Saúde Protegidas (“PHI”), conforme definidas pela lei norte-americana de Portabilidade e Responsabilidade de Seguros de Saúde (“HIPAA”), você deve nos contatar antes de fazê-lo para celebrar um Business Associate Agreement (Acordo de Associado de Negócios). Na ausência desse acordo, o Serviço não está autorizado para uso com PHI.
1. Quem somos
Esta Política de Privacidade (“Política”) é emitida por:
SCy Tech Ltda
CNPJ 28.256.924/0001-72 (sociedade limitada brasileira)
Rua Patrício Farias 101, Itacorubi, Florianópolis - SC, Brasil, 88034-132
E-mail: nptcalculator@gmail.com
Contato geral: https://nptcalc.med.br
Nesta Política, “nós”, “nos” e “nosso” referem-se à entidade acima. “Você” refere-se a qualquer pessoa natural cujos dados pessoais tratamos, tipicamente um profissional de saúde que usa o Serviço, um representante de um cliente institucional ou um visitante do nosso site em https://nptcalc.med.br (o “Site”).
Atuamos como controlador dos dados pessoais relativos aos titulares de conta, visitantes do Site e potenciais clientes. Em relação aos parâmetros clínicos que os usuários profissionais de saúde inserem no Serviço sobre pacientes sob seus cuidados, atuamos como operador em nome desse usuário (ou da instituição empregadora) na qualidade de controlador.
Encarregado de Proteção de Dados (DPO) / contato de privacidade
Para dúvidas sobre esta Política, para exercer seus direitos ou para qualquer questão de proteção de dados, contate nosso responsável por privacidade em nptcalculator@gmail.com. No Brasil, este contato também atua como Encarregado de Proteção de Dados (“DPO”) para os fins do art. 41 da LGPD e pode se comunicar com a ANPD em português.
2. Escopo e marcos legais
Esta Política descreve como tratamos dados pessoais sob os seguintes marcos legais, conforme aplicáveis a você:
| Marco legal | Quando se aplica |
|---|---|
| LGPD (Lei Geral de Proteção de Dados, Lei 13.709/2018) | Dados sobre indivíduos localizados no Brasil, ou tratados no Brasil |
| GDPR (Regulamento UE 2016/679) | Dados sobre indivíduos no Espaço Econômico Europeu |
| UK GDPR e Data Protection Act 2018 | Dados sobre indivíduos no Reino Unido |
| CCPA / CPRA | Dados sobre residentes da Califórnia |
| HIPAA (45 CFR Partes 160 e 164) | Apenas quando tivermos celebrado um Business Associate Agreement com um cliente Covered Entity |
| Normas setoriais brasileiras (Resoluções do CFM, RDC ANVISA 657/2022 sobre SaMD) | Quando o Serviço interage com a prática médica regulada no Brasil |
Quando as leis conflitarem, aplicamos a regra mais protetiva ao titular dos dados.
3. Quais informações coletamos
3.1 Informações que você fornece diretamente
Informações de conta e cobrança. Quando você cria uma conta, assina um plano ou nos contata, coletamos: seu nome, e-mail profissional, título ou função profissional (p. ex., médico, nutricionista, farmacêutico), número de registro profissional quando você o fornece (CRM, CRN, CRF, NPI etc.), nome da instituição ou organização, país, endereço de cobrança e detalhes do meio de pagamento. Os dados do cartão de pagamento são coletados e tokenizados pelo nosso processador de pagamentos; não armazenamos os números completos de cartão em nossos sistemas.
Comunicações. Se você nos contatar por e-mail, formulário de suporte ou outros canais, recebemos o conteúdo da sua mensagem e quaisquer anexos.
Preferências de marketing. Se você assinar as atualizações do produto, registramos seu e-mail e o carimbo de data e hora do consentimento.
3.2 Dados clínicos (parâmetros do paciente)
Ao usar a calculadora, você pode inserir parâmetros clínicos sobre um paciente sob seus cuidados. Por concepção, o Serviço destina-se a operar com dados clínicos não identificadores, tais como:
- peso, altura, idade e sexo do paciente
- condição clínica ou indicação relevante (p. ex., pós-cirúrgico, terapia intensiva)
- valores laboratoriais que você optar por inserir
- seleções de fórmula que você fizer
- metas e restrições que você definir
Não solicitamos, e instruímos você a não inserir, identificadores diretos do paciente (nome, iniciais, data de nascimento, número de prontuário, endereço, dados de contato, fotografias, imagens de rosto inteiro, identificadores biométricos ou qualquer um dos 18 identificadores do HIPAA). Se você inserir tais informações em um campo de texto livre contrariando estas instruções, você o faz na qualidade de controlador desses dados e permanece responsável por qualquer divulgação a nós nessa condição. Trataremos quaisquer dados assim recebidos inadvertidamente como confidenciais e os excluiremos em prazo razoável quando identificados.
Os dados clínicos que você insere são tratados para:
- calcular a dosagem e os resultados de macro e micronutrientes exibidos a você;
- manter um histórico de cálculos visível à sua conta, se esse recurso estiver habilitado.
O Serviço realiza cálculos determinísticos com base nos parâmetros que você insere e na orientação clínica (ESPEN, ASPEN e outras fontes revisadas por pares) codificada em suas fórmulas. Ele não toma decisões automatizadas que produzam efeitos jurídicos ou de modo similar significativos na acepção do art. 22 do GDPR ou do art. 20 da LGPD; cada resultado é apresentado para revisão e aceitação, modificação ou rejeição pelo profissional.
3.3 Informações coletadas automaticamente
Quando você visita o Site ou usa o Serviço, coletamos automaticamente:
- Dados de dispositivo e conexão: endereço IP (truncado quando possível para fins analíticos), tipo e versão do navegador, sistema operacional, tipo de dispositivo, resolução de tela, idioma e fuso horário.
- Dados de uso: páginas e recursos utilizados, carimbos de data e hora, URL de referência, ações realizadas no aplicativo, duração da sessão e logs de erro e diagnóstico.
- Cookies e tecnologias semelhantes: ver a Seção 7.
3.4 Informações de terceiros
Se você fizer login por meio de um provedor de identidade terceiro (p. ex., Google), recebemos as informações básicas de perfil que esse provedor compartilha conosco com base na sua autorização. Se a sua instituição provisiona contas em seu nome, recebemos seu nome, e-mail profissional e função dessa instituição.
4. Dados pessoais sensíveis
Não coletamos intencionalmente dados pessoais sensíveis sobre você, usuário, além do necessário para verificar suas qualificações profissionais quando você optar por fornecê-las.
Os parâmetros clínicos do paciente que você insere (Seção 3.2) constituem dados pessoais sensíveis nos termos do art. 5º, II, da LGPD e do art. 9º do GDPR (dados referentes à saúde) se e na medida em que possam ser associados a um indivíduo identificado ou identificável. Como o Serviço foi concebido para operar com dados não identificadores, em geral não consideramos que os parâmetros que recebemos estejam vinculados a um paciente identificável em nossos sistemas. Quando, ainda assim, estiverem, nossas bases legais para o tratamento estão indicadas na Seção 5.
5. Por que usamos seus dados e nossas bases legais
Tratamos dados pessoais apenas para as finalidades indicadas abaixo. A base legal depende do marco aplicável a você.
| Finalidade | Categorias utilizadas | Base no GDPR / UK GDPR | Base na LGPD |
|---|---|---|---|
| Criar e manter sua conta; autenticá-lo | Informações de conta | Art. 6(1)(b) - execução de contrato | Art. 7º, V - execução de contrato |
| Fornecer a calculadora e exibir resultados | Informações de conta, dados clínicos | Art. 6(1)(b); Art. 9(2)(h) para dados de saúde | Art. 7º, V; Art. 11, II, “f” - tutela da saúde |
| Cobrar e processar pagamentos | Conta, cobrança | Art. 6(1)(b); Art. 6(1)(c) - obrigação legal | Art. 7º, V; Art. 7º, II - obrigação legal |
| Prestar suporte e responder a solicitações | Informações de conta, conteúdo da mensagem | Art. 6(1)(f) - legítimo interesse | Art. 7º, IX - legítimo interesse |
| Segurança, prevenção a fraudes, detecção de abuso | Conta, uso, dados de dispositivo | Art. 6(1)(f) - legítimo interesse | Art. 7º, IX; Art. 7º, II |
| Melhoria do serviço, depuração | Dados de uso e dispositivo (agregados/pseudonimizados quando viável) | Art. 6(1)(f) - legítimo interesse | Art. 7º, IX |
| Comunicações de marketing a clientes existentes sobre serviços similares | Informações de conta, preferências de marketing | Art. 6(1)(f) - soft opt-in | Art. 7º, IX |
| Outras ações de marketing | E-mail, preferências de marketing | Art. 6(1)(a) - consentimento | Art. 7º, I - consentimento |
| Cumprimento de obrigações legais | Conforme necessário | Art. 6(1)(c) | Art. 7º, II |
| Defesa de direitos em processos | Conforme necessário | Art. 6(1)(f); Art. 9(2)(f) | Art. 7º, VI; Art. 11, II, “d” |
Quando nos baseamos em legítimo interesse, realizamos uma avaliação de balanceamento e concluímos que nosso interesse não se sobrepõe aos seus direitos e liberdades. Você pode se opor ao tratamento baseado em legítimo interesse conforme descrito na Seção 10.
Para dados sensíveis (de saúde) sob a LGPD, não nos baseamos em legítimo interesse nem em execução de contrato (bases não permitidas pelo art. 11). Baseamo-nos no art. 11, II, “f” - tutela da saúde, em procedimento realizado por profissionais de saúde ou por entidades sanitárias - quando aplicável, e, do contrário, no consentimento específico e destacado do titular.
6. Terceiros e suboperadores
Utilizamos os seguintes suboperadores para prestar o Serviço. Mantemos um contrato escrito de tratamento de dados com cada um e, quando os dados saem do Brasil, aplicam-se as salvaguardas da Seção 8.
| Suboperador | Finalidade | Categorias de dados | Localização principal |
|---|---|---|---|
| Hostinger | Hospedagem em nuvem, computação, banco de dados gerenciado (MariaDB), armazenamento | Todos os dados do Serviço | Brasil (São Paulo) |
| Stripe | Cobrança de assinaturas e pagamentos | Nome, e-mail, endereço de cobrança, token de pagamento | Estados Unidos / Irlanda |
| Google Workspace (Gmail) | E-mail transacional (verificação de conta, redefinição de senha, respostas de suporte) | Nome, e-mail, conteúdo da mensagem | Global (Google) |
Atualizamos esta lista quando nossas relações com suboperadores mudam e notificaremos os clientes com antecedência sobre alterações materiais quando exigido por contrato.
Não vendemos dados pessoais e não “compartilhamos” dados pessoais para publicidade comportamental de contexto cruzado, conforme definido pela CCPA/CPRA. Não realizamos profiling para fins de marketing.
7. Cookies e tecnologias semelhantes
Utilizamos um pequeno número de cookies estritamente necessários para manter você conectado, lembrar suas preferências de idioma e tema e proteger contra abusos. Não usamos cookies de publicidade de terceiros e, no momento, não executamos rastreadores de analytics ou de análise de produto. Se adicionarmos analytics no futuro, eles só serão carregados após você conceder consentimento por meio do nosso banner de cookies, e esta Política será atualizada conforme necessário.
Você pode retirar ou alterar seu consentimento a qualquer momento reabrindo o banner de cookies no rodapé do Site ou limpando o armazenamento do navegador para este domínio.
8. Transferências internacionais de dados
Os dados pessoais que coletamos podem ser transferidos e tratados em países diferentes do seu país de residência. Quando dados pessoais sujeitos à LGPD são transferidos para fora do Brasil, ou dados sujeitos ao GDPR/UK GDPR são transferidos para fora do EEE/Reino Unido, baseamo-nos em uma ou mais das seguintes salvaguardas:
- Cláusulas Contratuais Padrão aprovadas pela Comissão Europeia (e o UK Addendum, quando aplicável), incorporadas aos nossos contratos com suboperadores;
- Mecanismos de transferência aprovados pela ANPD nos termos dos arts. 33 a 36 da LGPD (atualmente: cláusulas-padrão na forma aprovada pela Resolução CD/ANPD nº 19/2024, decisões de adequação quando emitidas e consentimento específico quando apropriado);
- Decisões de adequação quando o país de destino tiver sido considerado como assegurando nível adequado de proteção;
- Seu consentimento explícito, quando a transferência for ocasional e tivermos informado você dos riscos.
Uma cópia do mecanismo de transferência aplicável a um suboperador específico está disponível mediante solicitação a nptcalculator@gmail.com.
9. Retenção de dados
Mantemos os dados pessoais apenas pelo tempo necessário às finalidades indicadas nesta Política:
| Categoria | Prazo de retenção |
|---|---|
| Informações de conta | Durante a vigência da sua conta, mais 12 meses após o encerramento para fins legais e contábeis |
| Registros de cobrança e fiscais | 5 anos a contar do encerramento do exercício fiscal (Brasil) |
| Dados clínicos / histórico de cálculos | Enquanto a conta estiver ativa, ou por período menor caso você os exclua; resumos agregados e não identificadores podem ser mantidos para fins de qualidade do serviço |
| Comunicações de suporte | 24 meses a contar da última interação |
| Logs de servidor | 30 a 90 dias |
| Dados de marketing | Até você retirar o consentimento ou se opor; registros em lista de supressão são mantidos por tempo indeterminado para honrar sua recusa |
| Registros de consentimento de cookies | 12 meses a contar da última decisão de consentimento |
Após o período aplicável, os dados são excluídos com segurança ou anonimizados de forma irreversível.
10. Seus direitos
Sujeito à lei aplicável e à verificação da sua identidade, você possui os seguintes direitos:
Sob o GDPR / UK GDPR
- Acesso (Art. 15)
- Retificação (Art. 16)
- Apagamento / direito de ser esquecido (Art. 17)
- Limitação do tratamento (Art. 18)
- Portabilidade dos dados (Art. 20)
- Oposição ao tratamento baseado em legítimo interesse ou para marketing direto (Art. 21)
- Retirada do consentimento a qualquer momento, sem afetar a licitude do tratamento já realizado
- Não se sujeitar a decisão baseada unicamente em tratamento automatizado que produza efeitos jurídicos ou de modo similar significativos (Art. 22)
- Apresentar reclamação à sua autoridade de controle
Sob a LGPD
- Confirmação da existência de tratamento e acesso aos dados (Art. 18, I e II)
- Correção de dados incompletos, inexatos ou desatualizados (Art. 18, III)
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade (Art. 18, IV)
- Portabilidade dos dados a outro fornecedor de serviço ou produto (Art. 18, V)
- Eliminação dos dados tratados com base no consentimento (Art. 18, VI)
- Informação sobre as entidades públicas e privadas com as quais compartilhamos dados (Art. 18, VII)
- Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa (Art. 18, VIII)
- Revogação do consentimento (Art. 18, IX)
- Apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD) em gov.br/anpd
Sob a CCPA / CPRA (residentes da Califórnia)
- Direito de saber quais categorias e itens específicos de informações pessoais coletamos, usamos e divulgamos
- Direito de excluir informações pessoais
- Direito de corrigir informações pessoais inexatas
- Direito de optar por não participar da “venda” ou do “compartilhamento” de informações pessoais (não realizamos nenhum dos dois)
- Direito de limitar o uso e a divulgação de informações pessoais sensíveis
- Direito à não discriminação por exercer seus direitos
Como exercer seus direitos
Envie uma solicitação para nptcalculator@gmail.com a partir do e-mail associado à sua conta, ou use os controles de privacidade no produto quando disponíveis. Responderemos em até:
- 15 dias para solicitações da LGPD (Art. 19);
- 30 dias para solicitações do GDPR/UK GDPR (prorrogáveis por 60 dias em casos complexos, mediante aviso);
- 45 dias para solicitações da CCPA (prorrogáveis uma vez por 45 dias, mediante aviso).
Podemos precisar verificar sua identidade antes de atender a certas solicitações. Se não pudermos atender a uma solicitação, explicaremos o motivo e informaremos como recorrer ou escalar.
11. HIPAA e Informações de Saúde Protegidas
O Serviço não está autorizado a receber Informações de Saúde Protegidas (“PHI”), conforme definidas pelo HIPAA, na ausência de um Business Associate Agreement (“BAA”) celebrado entre nós e a Covered Entity ou seu Business Associate. O Serviço foi concebido para operar com parâmetros clínicos não identificadores (Seção 3.2) e não o comercializamos como um produto coberto pelo HIPAA.
Se você é uma Covered Entity (ou um Business Associate) e precisa de cobertura por BAA para usar o Serviço com PHI, contate nptcalculator@gmail.com antes de nos transmitir qualquer PHI. Oferecemos um BAA em nosso plano enterprise. Quando houver um BAA em vigor, os termos desse BAA prevalecem em relação às PHI e sobre quaisquer termos conflitantes desta Política ou de nossos Termos gerais.
Se você usa o Serviço no contexto do cuidado ao paciente, você - como Covered Entity ou como profissional individualmente licenciado - permanece o único responsável pela conformidade com o HIPAA, incluindo a regra do Mínimo Necessário, as salvaguardas da Security Rule, a notificação de violações e a prestação de contas de divulgações, em relação às PHI que você gera, mantém ou divulga.
12. Segurança
Implementamos salvaguardas administrativas, técnicas e físicas destinadas a proteger os dados pessoais, levando em conta o estado da técnica, os custos de implementação e a natureza, o escopo, o contexto e as finalidades do tratamento:
- Criptografia em trânsito (TLS 1.2+ imposto em todos os endpoints) e em repouso (AES-256 ou equivalente em nossos bancos de dados e armazenamento gerenciados)
- Autenticação: hashing de senhas com bcrypt/argon2, autenticação multifator oferecida a todos os usuários e exigida para acesso administrativo
- Controle de acesso: acesso baseado em função, princípio do menor privilégio, ações administrativas auditadas
- Registro e monitoramento: logs de aplicação e infraestrutura, detecção de anomalias, alertas sobre atividades suspeitas
- Gestão de vulnerabilidades: varredura de dependências, aplicação regular de patches, testes de intrusão periódicos
- Backups: criptografados, geograficamente separados, testados regularmente
- Due diligence de fornecedores: suboperadores selecionados segundo critérios de segurança e proteção de dados; contratos escritos vigentes
- Plano de resposta a incidentes: procedimentos documentados, com papéis e fluxos de escalonamento definidos
- Pessoal: compromissos de confidencialidade; treinamento em proteção de dados e segurança
Nenhum método de transmissão ou armazenamento é perfeitamente seguro. Não podemos garantir segurança absoluta, mas comprometemo-nos com práticas de padrão de mercado e com a melhoria contínua.
13. Notificação de incidentes de segurança
Se ocorrer um incidente de segurança com dados pessoais que possa acarretar risco aos seus direitos e liberdades, iremos:
- notificar a autoridade de controle competente sem demora injustificada e, quando viável, em até 72 horas (Art. 33 do GDPR) ou no prazo exigido pela orientação da ANPD para incidentes sob a LGPD;
- quando o incidente puder acarretar alto risco, notificar os titulares afetados sem demora injustificada (Art. 34 do GDPR; Art. 48 da LGPD);
- documentar os fatos, efeitos e medidas corretivas adotadas.
Clientes que operam em contextos cobertos pelo HIPAA sob um BAA serão notificados de acordo com os prazos definidos no BAA e na Breach Notification Rule do HIPAA.
14. Dados de crianças e adolescentes
O Serviço destina-se ao uso por profissionais de saúde licenciados e não é direcionado a pessoas menores de 18 anos. Não criamos intencionalmente contas para, nem coletamos dados pessoais sobre, titulares de conta que sejam crianças ou adolescentes. Quando o Serviço é usado no cuidado pediátrico ou neonatal, os parâmetros clínicos são inseridos pelo profissional sob sua responsabilidade profissional e não são direcionados à criança nem a ela endereçados.
Se você acredita que coletamos dados pessoais de uma pessoa menor de 18 anos em violação a esta Política, contate nptcalculator@gmail.com e os excluiremos prontamente.
15. Suas obrigações como usuário profissional de saúde
Se você usa o Serviço em sua capacidade profissional, você declara e garante que:
- é um profissional de saúde qualificado ou de outra forma autorizado a usar ferramentas de apoio à decisão clínica em sua jurisdição;
- possui todas as bases legais necessárias (consentimento, contrato, obrigação legal ou outra) para tratar dados de pacientes sob a lei aplicável a você, incluindo LGPD, GDPR, HIPAA, códigos de ética profissional e quaisquer políticas institucionais;
- usará o Serviço apenas com parâmetros de paciente não identificadores, exceto quando houver um BAA em vigor (Seção 11);
- avaliará de forma independente qualquer resultado do Serviço antes de utilizá-lo para fins clínicos;
- não tentará reidentificar, fazer engenharia reversa ou agregar dados de modo a criar novos riscos de privacidade para os pacientes.
16. Alterações nesta Política
Podemos atualizar esta Política periodicamente para refletir mudanças em nossas práticas, na tecnologia, nas exigências legais ou em outros fatores. Quando fizermos alterações materiais, iremos:
- atualizar a data de “Última atualização” no topo desta Política;
- publicar um aviso em destaque no Site;
- quando exigido por lei ou quando as alterações forem significativas, notificar você por e-mail e, quando aplicável, obter novo consentimento.
Recomendamos que você revise esta Política periodicamente. O uso continuado do Serviço após a data de vigência das alterações constitui aceitação da Política atualizada, na medida permitida por lei.
17. Lei aplicável, foro e contato
Esta Política é regida pelas leis da República Federativa do Brasil, sem prejuízo de quaisquer disposições imperativas da lei do país em que você reside.
Fica eleito o foro da Comarca de Florianópolis, Estado de Santa Catarina, Brasil, como o único competente para dirimir quaisquer dúvidas ou litígios decorrentes desta Política ou a ela relacionados, com renúncia expressa a qualquer outro, por mais privilegiado que seja. Ressalva-se o direito do titular dos dados ou do consumidor de ajuizar demanda no foro do seu próprio domicílio quando tal prerrogativa lhe for assegurada por norma imperativa.
Para qualquer dúvida, preocupação, solicitação ou reclamação relativa a esta Política ou ao nosso tratamento de dados pessoais, contate:
SCy Tech Ltda
A/C: Privacidade
Rua Patrício Farias 101, Itacorubi, Florianópolis - SC, Brasil, 88034-132
E-mail: nptcalculator@gmail.com
Você também tem o direito de apresentar reclamação à sua autoridade local de proteção de dados:
- Brasil: Autoridade Nacional de Proteção de Dados (ANPD) - gov.br/anpd
- União Europeia: a autoridade de controle do seu país de residência - edpb.europa.eu
- Reino Unido: Information Commissioner’s Office (ICO) - ico.org.uk
- Califórnia: California Privacy Protection Agency - cppa.ca.gov
Esta Política de Privacidade foi elaborada com referência à LGPD, ao GDPR, ao UK GDPR, à CCPA/CPRA e ao HIPAA em vigor na data de vigência acima. Ela não constitui aconselhamento jurídico. Recomendamos que você revise esta Política com assessoria jurídica qualificada em sua jurisdição antes da implantação.