Data Processing Agreement (DPA) — Anexo ao Contrato de Serviço
Última atualização: 23 de junho de 2026 | Versão 1.0
Este Acordo de Processamento de Dados ("DPA" ou "Acordo") faz parte integrante dos Termos de Serviço celebrados entre as seguintes partes:
Controlador do tratamento:
Max Antonio Méndez Gómez (Pequeño Contribuyente), com domicílio na Cidade da Guatemala, Guatemala ("Cliente" ou "Controlador").
Operador do tratamento:
MedicIA (plataforma SaaS de gestão clínica) ("MedicIA" ou "Operador").
Pelo presente, as partes acordam as condições sob as quais a MedicIA trata dados pessoais de titulares (pacientes, equipe) em nome do Cliente. O marco jurídico primário e aplicável a este Acordo é o da República da Guatemala, conforme detalhado na cláusula 12. A título de referência comparada —e não como regime aplicável— as partes reconhecem os padrões regionais de proteção de dados pessoais (Lei 25.326 — Argentina; LFPDPPP — México; Lei 1581/2012 — Colômbia; Lei 19.628 — Chile; e seus regulamentos), cujos princípios a MedicIA observa de boa-fé como boas práticas do setor.
1. Definições
Dados Pessoais: Toda informação que permita identificar ou tornar identificável uma pessoa natural.
Dados de Saúde: Categoria especial de dados pessoais relativos à condição física ou mental de uma pessoa.
Tratamento: Qualquer operação ou conjunto de operações realizadas com dados pessoais (coleta, armazenamento, uso, transmissão, exclusão, etc.).
Violação de segurança: Incidente de segurança que provoque a destruição, perda, alteração, comunicação não autorizada ou acesso não autorizado a dados pessoais.
Suboperador: Terceiro que a MedicIA contrata para tratar dados em seu nome.
2. Objeto e âmbito do tratamento
A MedicIA tratará os Dados Pessoais exclusivamente para a prestação do Serviço descrito nos Termos de Serviço e de acordo com as instruções documentadas do Cliente. O tratamento compreende:
Armazenamento de prontuários clínicos e dados de pacientes.
Processamento de mensagens do WhatsApp para coordenação de consultas.
Análise por meio de inteligência artificial (detecção de intenções).
Geração de relatórios e estatísticas para uso interno do Cliente.
Cópia de segurança e recuperação após desastres.
A MedicIA não tratará os dados para fins próprios, de marketing ou de análise comercial. Caso o Cliente forneça qualquer instrução que, a critério da MedicIA, possa infringir as normas de proteção de dados, a MedicIA informará o Cliente sem demora.
3. Obrigações da MedicIA (Operador)
A MedicIA se compromete a:
Tratar os dados exclusivamente de acordo com as instruções documentadas do Cliente.
Garantir que as pessoas autorizadas a tratar os dados estejam sujeitas ao dever de confidencialidade.
Implementar as medidas técnicas e organizacionais de segurança descritas na cláusula 6.
Auxiliar o Cliente no atendimento às solicitações de exercício de direitos pelos titulares (acesso, retificação, exclusão, etc.).
Excluir ou devolver todos os dados ao término do contrato, conforme a escolha do Cliente.
Disponibilizar ao Cliente as informações necessárias para demonstrar o cumprimento de suas obrigações.
Não divulgar dados a terceiros sem instrução do Cliente, salvo por obrigação legal.
4. Obrigações do Cliente (Controlador)
O Cliente se compromete a:
Ter obtido a base legal necessária (consentimento, contrato, mandato legal) para coletar os dados de seus pacientes e submetê-los ao tratamento.
Assegurar que os dados fornecidos à MedicIA sejam exatos e estejam atualizados.
Notificar a MedicIA de qualquer alteração nas instruções de tratamento.
Ser o único responsável perante os titulares dos dados e as autoridades de controle.
5. Suboperadores
O Cliente autoriza a MedicIA a contratar os seguintes suboperadores para a prestação do Serviço. A MedicIA notificará o Cliente com pelo menos 30 dias de antecedência sobre qualquer alteração nesta lista.
Suboperador
Serviço
País/região
Dados envolvidos
Anthropic, PBC
Claude AI API — detecção de intenções em mensagens do WhatsApp
EUA
Texto das mensagens do WhatsApp (sem nome nem prontuário clínico do paciente)
Recurrente
Processamento de pagamentos e assinaturas
Guatemala
Dados de faturamento da clínica (e-mail, nome fiscal)
Resend, Inc.
Envio de e-mails transacionais
EUA
E-mail e nome do destinatário
Railway Corp.
Infraestrutura em nuvem (servidor, banco de dados PostgreSQL)
EUA
Todos os dados armazenados na plataforma
Meta Platforms, Inc. (WhatsApp Business Cloud API)
Envio e recebimento de mensagens do WhatsApp por clínica
EUA / variável
Mensagens do WhatsApp recebidas e enviadas
Google LLC
Google Calendar + Gmail (sincronização da agenda e envio de e-mails quando a clínica conecta sua conta do Google Workspace)
EUA
Eventos de calendário (consultas) e, quando aplicável, e-mails enviados a partir da conta do Gmail conectada
A MedicIA exige de todos os seus suboperadores obrigações de proteção de dados equivalentes às previstas neste DPA.
Concentração de dados na Railway (infraestrutura nos EUA): a totalidade dos dados da plataforma —incluindo os dados de saúde— é armazenada na infraestrutura da Railway Corp., localizada nos Estados Unidos da América. Em consequência, tais dados ficam sujeitos à jurisdição estadunidense e poderá ser aplicável a Lei CLOUD (Clarifying Lawful Overseas Use of Data Act) dos EUA, que, em determinadas hipóteses, permite que autoridades estadunidenses requisitem o acesso a dados armazenados por provedores sujeitos à sua jurisdição. Até a presente data, a MedicIA não celebrou um acordo de tratamento de dados (DPA) específico para dados de saúde com a Railway; a assinatura de tal acordo encontra-se pendente. O Cliente, na qualidade de Controlador, deve avaliar essa circunstância ao instruir o tratamento dos dados de saúde de seus pacientes.
6. Medidas de segurança técnicas e organizacionais
A MedicIA implementa as seguintes medidas:
Criptografia em trânsito: TLS 1.2 ou superior em todas as comunicações de rede.
Criptografia em repouso: O banco de dados PostgreSQL de produção (hospedado na Railway) é criptografado em repouso no nível de infraestrutura, de acordo com a postura de segurança publicada pelo provedor de infraestrutura gerenciada. Adicionalmente, as cópias de segurança são criptografadas com chave AES-256.
Controle de acesso: Sistema de funções (admin, especialista, recepcionista, auditor); princípio do privilégio mínimo.
Auditoria: Registro imutável de todas as operações sensíveis (audit_log) com rastreabilidade de usuário, ação e timestamp.
Gestão de vulnerabilidades: Atualizações de dependências e revisões de segurança periódicas.
Continuidade: Cópias de segurança automatizadas com retenção mínima de 30 dias.
Revisões de segurança: A MedicIA realiza revisões de segurança internas de seu código e configuração, em especial após mudanças significativas de arquitetura. A MedicIA não afirma realizar testes de penetração certificados por terceiros com periodicidade fixa; qualquer revisão de segurança externa será documentada e disponibilizada ao Cliente mediante solicitação.
7. Notificação de violações de segurança
A MedicIA notificará o Cliente no prazo de 72 horas após tomar conhecimento de uma violação de segurança que afete dados pessoais. A notificação incluirá: a descrição da violação, as categorias e o número aproximado de titulares afetados, a provável consequência e as medidas adotadas ou propostas.
O Cliente é responsável por notificar os titulares afetados e as autoridades de controle conforme a legislação aplicável em seu país.
8. Transferências internacionais
As transferências de dados a suboperadores nos EUA ou em outras jurisdições são realizadas com as garantias apropriadas: Cláusulas Contratuais Padrão da União Europeia (quando aplicável), Data Privacy Framework (quando o suboperador for certificado) ou termos contratuais equivalentes. Informações adicionais estão disponíveis mediante solicitação pelo e-mail privacidad@medicia.app.
9. Direitos de auditoria
O Cliente tem o direito de auditar o cumprimento deste DPA. A auditoria será realizada mediante:
Questionários escritos respondidos pela MedicIA no prazo de 15 dias úteis.
Análise documental de políticas e certificações de segurança.
Auditoria in loco ou por auditor designado pelo Cliente, com 30 dias de aviso prévio e, no máximo, uma vez por ano, sujeita a acordo de confidencialidade.
Exceção por violação de segurança: o limite de uma auditoria anual não se aplicará quando houver ocorrido uma violação de segurança que afete os dados do Cliente. Nesse caso, o Cliente terá o direito de solicitar uma auditoria imediata —adicional à anual— para verificar as medidas corretivas adotadas, sem prejuízo do dever de confidencialidade e coordenando razoavelmente a data e o escopo com a MedicIA.
10. Devolução e eliminação de dados ao término do contrato ou na baixa da conta
Quando o administrador da clínica exclui a conta (ação DELETE /account/clinic) ou quando a relação contratual se encerra, o acesso é suspenso e, no prazo dos 30 dias seguintes, o Cliente pode solicitar:
Exportação: Entrega de todos os dados em formato JSON estruturado por meio do endpoint GET /api/account/export.
Exclusão: Eliminação segura de todos os dados pessoais do Cliente dos sistemas da MedicIA, incluindo as cópias de segurança ativas (as cópias em fita ou arquivo frio são eliminadas no ciclo de rotação normal, em no máximo 90 dias adicionais).
Decorridos esses 30 dias, a MedicIA exclui de forma permanente TODOS os dados associados à clínica — incluindo os dados da clínica, de seus médicos e usuários e da totalidade de seus pacientes (prontuários clínicos, consultas, conversas e documentos). Os prazos de conservação do prontuário clínico exigidos pela regulamentação de saúde (por exemplo, no mínimo 10 anos) são uma obrigação que recai sobre a clínica, na qualidade de Controladora do tratamento, enquanto a conta estiver ativa; a baixa voluntária da conta dispara essa exclusão total.
A MedicIA conservará apenas os dados que tenha obrigação legal de manter (por exemplo, registros de faturamento).
11. Vigência
Este DPA entra em vigor na data de aceitação dos Termos de Serviço e permanece vigente enquanto o contrato principal estiver em vigor. As obrigações de confidencialidade e de exclusão de dados subsistem após a rescisão.
12. Legislação aplicável e alinhamento com o direito guatemalteco
Este DPA é regido primária e principalmente pelas leis da República da Guatemala. Na ausência de uma lei geral de proteção de dados pessoais na Guatemala até a data deste Acordo, as obrigações do Operador são interpretadas e integradas conforme o seguinte marco jurídico guatemalteco:
Constituição Política da República da Guatemala — Art. 24 (inviolabilidade da correspondência, dos documentos e das comunicações) e Art. 31 (direito de acesso a registros e arquivos, e à correção ou retificação dos dados pessoais).
Código de Saúde (Decreto 90-97), Art. 195 — confidencialidade da informação contida no prontuário clínico e o dever de sigilo sobre os dados de saúde do paciente.
Código Civil (Decreto-Lei 106), Arts. 26 a 35 — proteção dos direitos da personalidade, incluindo a intimidade e a imagem da pessoa.
Lei para o Reconhecimento das Comunicações e Assinaturas Eletrônicas (Decreto 47-2008) — validade do consentimento e dos registros em suporte eletrônico.
Código de Comércio (Decreto 2-70) — no que se refere à relação mercantil entre as partes e à conservação de registros.
As legislações de outros países latino-americanos citadas neste Acordo (Argentina, México, Colômbia, Chile, entre outros) constituem referência comparada e representam boas práticas do setor que a MedicIA observa de boa-fé, mas não constituem o regime jurídico aplicável a este DPA. Sem prejuízo do anterior, quando o Controlador operar em um país que conte com normas de proteção de dados pessoais obrigatórias para ele, tais normas serão aplicáveis no que se refere às obrigações que recaiam sobre o próprio Controlador.
13. Contato do DPO
Para consultas sobre este Acordo ou para exercer direitos:
Max Antonio Méndez Gómez (Pequeño Contribuyente)
privacidad@medicia.app
Cidade da Guatemala, Guatemala