Este documento explica que dados pessoais a Symphony Health trata, com que finalidade, com que base legal, por quanto tempo e com quem compartilha. Ele vale para três pessoas diferentes: quem visita o site, o médico ou a clínica que contrata a plataforma, e o paciente atendido por uma clínica que usa a plataforma.
Versão 1 · Vigente desde 05/09/2026 · Encarregado: Danilo Curti · contato.health@symphonyos.com.br
Antes de tudo · Em que papel a Symphony está
A mesma empresa ocupa dois papéis diferentes, e a diferença muda quem decide o que sobre os seus dados. A LGPD chama de controlador quem decide a finalidade do tratamento, e de operador quem trata por conta do controlador.
Visitante do site
A Symphony é controladora. Decidimos o que o site coleta e para quê. Ver a Parte 1.
Médico e clínica
A Symphony é controladora do cadastro, do plano e da cobrança da assinatura. Ver a Parte 2.
Paciente
A clínica é controladora. A Symphony é operadora e trata por instrução dela. Ver a Parte 3.
A consequência prática é esta: se você é paciente e quer exercer um direito sobre os seus dados clínicos, quem decide é a clínica que atende você. Nós executamos e temos prazo para isso. O caminho está na página de direitos do titular, e você não precisa saber de antemão quem é o controlador — o pedido é roteado por nós.
Parte 1 · Quem visita o site
O que coletamos
- Dados que você digita num formulário de contato ou de demonstração: nome, e-mail, telefone, especialidade e o que você escreveu.
- Dados técnicos da requisição: endereço IP, tipo de navegador, páginas visitadas e horários.
Para que serve e com que base legal
| Finalidade | Base legal |
|---|---|
| Responder ao seu contato e apresentar a plataforma | Art. 7º, V — procedimento preliminar de contrato |
| Entender de onde veio o contato e manter o site funcionando | Art. 7º, IX — legítimo interesse, com direito de oposição |
| Enviar comunicação comercial que não seja resposta ao seu pedido | Art. 7º, I — consentimento, revogável a qualquer momento |
Cookies
O site usa cookies estritamente necessários para funcionar. Qualquer cookie de medição ou de marketing só é carregado depois que você aceita, e recusar é tão fácil quanto aceitar. A relação completa está na política de cookies.
As fontes tipográficas do site são hospedadas por nós. Nenhuma requisição sai do seu navegador para um serviço de fontes de terceiro.
Por quanto tempo guardamos
Contato que não vira cliente: 12 meses, e depois é anonimizado.
Parte 2 · Médico e clínica que contratam a plataforma
Aqui a Symphony é controladora. Trata-se da relação comercial entre você e nós, não dos dados dos seus pacientes.
O que tratamos
- Cadastro: nome, CPF, CRM e especialidade, e-mail, telefone e endereço da clínica.
- Conta e acesso: credencial, segundo fator, registro de sessão e de acesso.
- Plano e cobrança: plano contratado, faturas, status de pagamento e identificadores do meio de pagamento. Não guardamos número de cartão.
- Uso da plataforma: quais funções foram usadas, quando, e registros técnicos de erro.
Para que serve e com que base legal
| Finalidade | Base legal |
|---|---|
| Executar o contrato: dar acesso, suportar, cobrar e faturar | Art. 7º, V — execução de contrato |
| Cumprir obrigação fiscal, contábil e regulatória | Art. 7º, II — obrigação legal |
| Segurança da conta: detectar acesso indevido e manter trilha de auditoria | Art. 7º, IX — legítimo interesse |
| Comunicação comercial sobre outros produtos | Art. 7º, I — consentimento |
Por quanto tempo guardamos
Dados de cadastro e de contrato: pelo prazo da relação e mais 5 anos. Documento fiscal: pelo prazo que a lei fiscal exige.
Parte 3 · Paciente atendido por uma clínica que usa a Symphony
A clínica é a controladora dos seus dados. A Symphony é a operadora: guardamos, processamos e transmitimos por instrução dela, no contrato de operação que ela aceita antes do primeiro atendimento.
O que tratamos
- Identificação e contato: nome, CPF, data de nascimento, telefone, e-mail e endereço.
- Dados de saúde: prontuário, evolução, diagnóstico, prescrição, anexos e documentos emitidos.
- Conversas com a clínica pelos canais atendidos pela plataforma, incluindo o WhatsApp.
- Áudio da consulta e sua transcrição, quando você autoriza a gravação.
- Agenda: data, hora, profissional e local do atendimento.
- Cobrança do atendimento: valor e status. O pagamento em si acontece fora da conversa, por link.
Para que serve e com que base legal
Dado de saúde é dado pessoal sensível. Para ele a LGPD não admite legítimo interesse — cada finalidade abaixo tem uma base do art. 11.
| Finalidade | Base legal |
|---|---|
| Atender clinicamente: consulta, prontuário e documentos | Art. 11, II, "a" — tutela da saúde por profissional de saúde |
| Receber e rotear o seu contato na entrada | Art. 11, II, "a" |
| Agendar, confirmar e lembrar | Art. 11, II, "a" |
| Reservar sala quando o atendimento é em local de terceiro | Art. 11, II, "a", com envio mínimo — ver abaixo |
| Comunicar o cuidado: pós-consulta, acompanhamento, retorno | Art. 11, II, "a" |
| Emitir e assinar receita e documentos | Art. 11, II, "a" e §5º |
| Cobrar o atendimento | Art. 7º, V — execução de contrato, pela clínica |
| Guardar o prontuário por 20 anos | Art. 7º, II e art. 16, I — obrigação legal (Lei 13.787/2018) |
| Registrar no prontuário o uso de inteligência artificial | Art. 7º, II — obrigação legal (Res. CFM 2.454/2026) |
| Gravar e transcrever a consulta | Art. 11, I — consentimento específico |
| Comunicação não essencial: pesquisa de satisfação, campanha, reativação | Art. 11, I — consentimento por categoria |
| Analisar conversas para melhorar o atendimento da clínica | Art. 11, I — consentimento específico |
As três autorizações que você dá separadamente
Não existe aceite único. Cada uma é pedida em separado, com o texto exato guardado junto com a data, e cada uma pode ser retirada a qualquer momento sem afetar as outras.
Gravar a consulta
Sem ela, não há gravação nem transcrição. Retirar encerra a gravação e apaga o áudio bruto. O que o médico já assinou no prontuário permanece, porque a lei obriga a guardá-lo.
Mensagem não essencial
Pesquisa, campanha e reativação. Recusar não afeta consulta, lembrete, documento nem cobrança, que continuam chegando.
Análise de conversa
Permite ler as conversas para medir e melhorar o atendimento da clínica. O resultado é estatístico e não identifica você. Recusar deixa você inteiramente fora da análise.
Você pode recusar o atendimento por inteligência artificial
É um direito seu na Res. CFM 2.454/2026, art. 5º, §3º. A recusa é registrada para a sua pessoa e vale em todos os canais e em todas as conversas seguintes. A partir dela, nenhum agente automatizado escreve para você e o contato vai para a fila humana da clínica. Se você pedir atendimento humano no meio de uma conversa, a assistente pode oferecer uma alternativa uma única vez; na segunda vez que você pedir, ela obedece.
A assistente se identifica como inteligência artificial
Na primeira mensagem de toda conversa nova, e sempre que você perguntar, a assistente diz o que é, de quem é e o que faz — agenda, lembretes, documentos e pagamentos. Ela não comunica diagnóstico, prognóstico ou conduta: isso é do médico, e há bloqueio técnico impedindo o contrário. A explicação longa está na página sobre o uso de inteligência artificial.
O canal WhatsApp só é usado depois que você autoriza, por categoria de mensagem. Guardamos quem autorizou, quando, por qual canal e o texto exato que foi apresentado. Responder SAIR a qualquer momento interrompe o envio, inclusive as mensagens que já estavam na fila.
O WhatsApp é um serviço da Meta. As mensagens do canal trafegam pela infraestrutura dela, e os metadados do serviço são tratados pela Meta conforme os termos próprios do WhatsApp.
Não pedimos nem aceitamos dado de pagamento por mensagem. Cobrança vai por link. O canal não é usado para consulta a distância, e a assistente não avalia sintoma.
Quando o atendimento é em local de terceiro
Se a clínica reserva sala em coworking ou consultório parceiro, enviamos ao local apenas o profissional, a janela de horário e a sala. O seu nome não vai. Ele só é enviado quando o prédio exige identificação para liberar a entrada, e nesse caso pedimos a sua autorização antes.
Criança e adolescente
O tratamento de dado de criança e de adolescente observa o melhor interesse (LGPD, art. 14). Quem autoriza os canais de comunicação e os consentimentos desta página é o responsável legal, e é com ele que a clínica fala. Colher e guardar essa autorização é da clínica, controladora; a plataforma registra o vínculo e direciona as mensagens ao responsável.
Quem, dentro da clínica, vê o quê
Prontuário é acessado por médico. Secretaria, financeiro e administrador não acessam prontuário — nem marcando uma caixa de ciência na tela. Eles trabalham com agenda, cadastro e cobrança. Todo acesso a dado sensível fica registrado em trilha que não pode ser desligada nem alterada.
Prazos · Por quanto tempo guardamos cada coisa
| Dado | Prazo | Por quê |
|---|---|---|
| Prontuário, anexos e documentos emitidos | 20 anos após o último registro, inclusive se a conta da clínica for encerrada | Lei 13.787/2018 |
| Conversas dos canais atendidos | 5 anos | Prova do atendimento e do que foi combinado |
| Áudio bruto da consulta | Até a transcrição ser incorporada ao prontuário; apagado imediatamente se você retirar a autorização | Minimização |
| Resultado da análise de conversa | Sem prazo — é anônimo e deixou de ser dado pessoal | Não identifica pessoa |
| Contato que não virou paciente | 12 meses, depois anonimizado | Minimização |
| Trilha de auditoria | Prazo definido e testado; não pode ser desativada | Res. CFM 1.821/2007 e Manual SBIS/CFM |
Inadimplência da clínica nunca bloqueia o acesso do médico ou do paciente ao prontuário.
Com quem compartilhamos · Fornecedores e transferência internacional
Não vendemos dado pessoal e não o cedemos para publicidade de terceiros. Compartilhamos apenas com fornecedores que executam parte do serviço por nossa conta, cada um com contrato e finalidade definida.
O banco de dados, o servidor da aplicação, a telemetria e o processamento do canal WhatsApp pelo nosso provedor ficam no Brasil. A rede do WhatsApp em si é da Meta e é global. Três tratamentos saem do país e você tem direito de saber quais são:
- Geração de texto e transcrição de áudio — o conteúdo da conversa e o áudio da consulta são enviados a provedor de modelo nos Estados Unidos para produzir a resposta ou a transcrição. Nada é armazenado por eles do nosso lado.
- Espelho da agenda no Google Calendar — quando o médico liga o espelho, o nome do paciente vai no título do evento, em servidor nos Estados Unidos. Nenhuma informação clínica vai na descrição. O médico pode desligar o espelho.
- E-mail transacional — o disparo sai de São Paulo, mas o conteúdo da mensagem e os registros de entrega ficam armazenados nos Estados Unidos por 30 dias. São e-mails de convite, confirmação e recuperação de acesso, sem conteúdo clínico. O fornecedor mantém cláusulas contratuais padrão da União Europeia e adesão ao EU-U.S. Data Privacy Framework.
A lista completa, fornecedor por fornecedor, com o que cada um recebe e em que país processa, está na página de subprocessadores, com data de atualização. Trocar de fornecedor ou de região é motivo para revisar este aviso.
Segurança · Como protegemos
- Cifra em trânsito e em repouso. Diagnóstico, medicação, corpo do prontuário, conversas clínicas e áudio têm cifra adicional por campo, com chave fora do banco.
- Separação por clínica em toda leitura e escrita, inclusive em cache, fila, índice de busca e contexto de inteligência artificial.
- Autenticação individual e nominal. Segundo fator obrigatório para todo perfil com acesso a prontuário. Conta compartilhada é recusada pelo sistema.
- Trilha de auditoria que registra autor, hora e contexto — inclusive de leitura — e que não pode ser desligada nem editada.
- Backup cifrado com exercício de restauração e tempo de recuperação medido.
- Telemetria e registros técnicos contêm apenas identificadores técnicos, nunca nome, conteúdo de mensagem ou texto clínico.
- Acesso de suporte da Symphony a dado de clínica só acontece mediante autorização pontual, com escopo e prazo, notificação ao médico e registro visível para ele.
Se ocorrer incidente de segurança com risco relevante, comunicamos a clínica sem demora injustificada, e a clínica comunica a Autoridade Nacional de Proteção de Dados e os titulares no prazo da Resolução CD/ANPD 15/2024.
Seus direitos · O que você pode pedir
A LGPD dá a você, no art. 18, o direito de confirmar que há tratamento, acessar os dados, corrigir o que está errado, pedir anonimização ou eliminação do que for desnecessário ou excessivo, pedir portabilidade, saber com quem compartilhamos, e revogar consentimento.
Todos são exercidos num só lugar, com prazo e registro: a página de direitos do titular. Lá também está o procedimento para excluir os seus dados, incluindo os que trafegam pelo WhatsApp.
Nenhuma decisão sobre o seu cuidado é tomada só por máquina: o que a inteligência artificial prepara vira registro apenas com a assinatura do médico. Se algum processo administrativo vier a ser exclusivamente automatizado, você tem direito à revisão dele (art. 20).
Um limite honesto: prontuário tem guarda obrigatória de 20 anos por lei. Pedido de eliminação não alcança o registro clínico dentro desse prazo, e a resposta dirá isso com a fundamentação.
Encarregado · Com quem falar
Danilo Curti
Encarregado pelo tratamento de dados pessoais, nomeado nos termos do art. 41 da LGPD. contato.health@symphonyos.com.br
Respondemos em até 15 dias. Pedido de titular tem prazo próprio e está descrito na página de direitos.
Transparência · O que ainda estamos fechando
Preferimos dizer o que falta a deixar você descobrir depois.
- Cláusula contratual de não-treinamento com os provedores de modelo. Está em negociação e não está assinada. Até que esteja, não afirmamos que o conteúdo enviado ao provedor não é usado para treinar modelo — afirmamos apenas a finalidade pela qual nós o enviamos: gerar a resposta ou a transcrição.
- Plano de controle do banco de dados. O dado fica em São Paulo. Onde ficam o painel administrativo e o acesso de suporte do fornecedor está sendo confirmado no contrato dele.
- Verificação de segurança por terceiro independente antes do primeiro paciente real.
Quando cada um fechar, este aviso ganha versão nova, com data.
Symphony Tecnologia Ltda — CNPJ 68.294.725/0001-73 — Rua Pais Leme, 215, conjunto 1713, Pinheiros, São Paulo/SP, CEP 05424-150. Symphony Health é o nome do produto operado por esta empresa, em health.symphonyos.com.br
Aviso de Privacidade versão 1, vigente desde 05/09/2026. Alterações relevantes são comunicadas com antecedência aos clientes e publicadas nesta página com nova data.
Documentos relacionados: subprocessadores · direitos do titular · termos de uso · cookies · uso de inteligência artificial
Endereço permanente destes documentos: health.symphonyos.com.br/privacidade · health.symphonyos.com.br/direitos · health.symphonyos.com.br/subprocessadores
