Acordo de Processamento de Dados

Data Processing Agreement (DPA) — Anexo ao Contrato de Serviço
Última atualização: 23 de junho de 2026  |  Versão 1.0

Este Acordo de Processamento de Dados ("DPA" ou "Acordo") faz parte integrante dos Termos de Serviço celebrados entre as seguintes partes:

Controlador do tratamento:
Max Antonio Méndez Gómez (Pequeño Contribuyente), com domicílio na Cidade da Guatemala, Guatemala ("Cliente" ou "Controlador").

Operador do tratamento:
MedicIA (plataforma SaaS de gestão clínica) ("MedicIA" ou "Operador").

Pelo presente, as partes acordam as condições sob as quais a MedicIA trata dados pessoais de titulares (pacientes, equipe) em nome do Cliente. O marco jurídico primário e aplicável a este Acordo é o da República da Guatemala, conforme detalhado na cláusula 12. A título de referência comparada —e não como regime aplicável— as partes reconhecem os padrões regionais de proteção de dados pessoais (Lei 25.326 — Argentina; LFPDPPP — México; Lei 1581/2012 — Colômbia; Lei 19.628 — Chile; e seus regulamentos), cujos princípios a MedicIA observa de boa-fé como boas práticas do setor.

1. Definições

2. Objeto e âmbito do tratamento

A MedicIA tratará os Dados Pessoais exclusivamente para a prestação do Serviço descrito nos Termos de Serviço e de acordo com as instruções documentadas do Cliente. O tratamento compreende:

A MedicIA não tratará os dados para fins próprios, de marketing ou de análise comercial. Caso o Cliente forneça qualquer instrução que, a critério da MedicIA, possa infringir as normas de proteção de dados, a MedicIA informará o Cliente sem demora.

3. Obrigações da MedicIA (Operador)

A MedicIA se compromete a:

  1. Tratar os dados exclusivamente de acordo com as instruções documentadas do Cliente.
  2. Garantir que as pessoas autorizadas a tratar os dados estejam sujeitas ao dever de confidencialidade.
  3. Implementar as medidas técnicas e organizacionais de segurança descritas na cláusula 6.
  4. Auxiliar o Cliente no atendimento às solicitações de exercício de direitos pelos titulares (acesso, retificação, exclusão, etc.).
  5. Excluir ou devolver todos os dados ao término do contrato, conforme a escolha do Cliente.
  6. Disponibilizar ao Cliente as informações necessárias para demonstrar o cumprimento de suas obrigações.
  7. Não divulgar dados a terceiros sem instrução do Cliente, salvo por obrigação legal.

4. Obrigações do Cliente (Controlador)

O Cliente se compromete a:

  1. Ter obtido a base legal necessária (consentimento, contrato, mandato legal) para coletar os dados de seus pacientes e submetê-los ao tratamento.
  2. Assegurar que os dados fornecidos à MedicIA sejam exatos e estejam atualizados.
  3. Notificar a MedicIA de qualquer alteração nas instruções de tratamento.
  4. Ser o único responsável perante os titulares dos dados e as autoridades de controle.

5. Suboperadores

O Cliente autoriza a MedicIA a contratar os seguintes suboperadores para a prestação do Serviço. A MedicIA notificará o Cliente com pelo menos 30 dias de antecedência sobre qualquer alteração nesta lista.

Suboperador Serviço País/região Dados envolvidos
Anthropic, PBC Claude AI API — detecção de intenções em mensagens do WhatsApp EUA Texto das mensagens do WhatsApp (sem nome nem prontuário clínico do paciente)
Recurrente Processamento de pagamentos e assinaturas Guatemala Dados de faturamento da clínica (e-mail, nome fiscal)
Resend, Inc. Envio de e-mails transacionais EUA E-mail e nome do destinatário
Railway Corp. Infraestrutura em nuvem (servidor, banco de dados PostgreSQL) EUA Todos os dados armazenados na plataforma
Meta Platforms, Inc. (WhatsApp Business Cloud API) Envio e recebimento de mensagens do WhatsApp por clínica EUA / variável Mensagens do WhatsApp recebidas e enviadas
Google LLC Google Calendar + Gmail (sincronização da agenda e envio de e-mails quando a clínica conecta sua conta do Google Workspace) EUA Eventos de calendário (consultas) e, quando aplicável, e-mails enviados a partir da conta do Gmail conectada

A MedicIA exige de todos os seus suboperadores obrigações de proteção de dados equivalentes às previstas neste DPA.

Concentração de dados na Railway (infraestrutura nos EUA): a totalidade dos dados da plataforma —incluindo os dados de saúde— é armazenada na infraestrutura da Railway Corp., localizada nos Estados Unidos da América. Em consequência, tais dados ficam sujeitos à jurisdição estadunidense e poderá ser aplicável a Lei CLOUD (Clarifying Lawful Overseas Use of Data Act) dos EUA, que, em determinadas hipóteses, permite que autoridades estadunidenses requisitem o acesso a dados armazenados por provedores sujeitos à sua jurisdição. Até a presente data, a MedicIA não celebrou um acordo de tratamento de dados (DPA) específico para dados de saúde com a Railway; a assinatura de tal acordo encontra-se pendente. O Cliente, na qualidade de Controlador, deve avaliar essa circunstância ao instruir o tratamento dos dados de saúde de seus pacientes.

6. Medidas de segurança técnicas e organizacionais

A MedicIA implementa as seguintes medidas:

7. Notificação de violações de segurança

A MedicIA notificará o Cliente no prazo de 72 horas após tomar conhecimento de uma violação de segurança que afete dados pessoais. A notificação incluirá: a descrição da violação, as categorias e o número aproximado de titulares afetados, a provável consequência e as medidas adotadas ou propostas.

O Cliente é responsável por notificar os titulares afetados e as autoridades de controle conforme a legislação aplicável em seu país.

8. Transferências internacionais

As transferências de dados a suboperadores nos EUA ou em outras jurisdições são realizadas com as garantias apropriadas: Cláusulas Contratuais Padrão da União Europeia (quando aplicável), Data Privacy Framework (quando o suboperador for certificado) ou termos contratuais equivalentes. Informações adicionais estão disponíveis mediante solicitação pelo e-mail privacidad@medicia.app.

9. Direitos de auditoria

O Cliente tem o direito de auditar o cumprimento deste DPA. A auditoria será realizada mediante:

Exceção por violação de segurança: o limite de uma auditoria anual não se aplicará quando houver ocorrido uma violação de segurança que afete os dados do Cliente. Nesse caso, o Cliente terá o direito de solicitar uma auditoria imediata —adicional à anual— para verificar as medidas corretivas adotadas, sem prejuízo do dever de confidencialidade e coordenando razoavelmente a data e o escopo com a MedicIA.

10. Devolução e eliminação de dados ao término do contrato ou na baixa da conta

Quando o administrador da clínica exclui a conta (ação DELETE /account/clinic) ou quando a relação contratual se encerra, o acesso é suspenso e, no prazo dos 30 dias seguintes, o Cliente pode solicitar:

Decorridos esses 30 dias, a MedicIA exclui de forma permanente TODOS os dados associados à clínica — incluindo os dados da clínica, de seus médicos e usuários e da totalidade de seus pacientes (prontuários clínicos, consultas, conversas e documentos). Os prazos de conservação do prontuário clínico exigidos pela regulamentação de saúde (por exemplo, no mínimo 10 anos) são uma obrigação que recai sobre a clínica, na qualidade de Controladora do tratamento, enquanto a conta estiver ativa; a baixa voluntária da conta dispara essa exclusão total.

A MedicIA conservará apenas os dados que tenha obrigação legal de manter (por exemplo, registros de faturamento).

11. Vigência

Este DPA entra em vigor na data de aceitação dos Termos de Serviço e permanece vigente enquanto o contrato principal estiver em vigor. As obrigações de confidencialidade e de exclusão de dados subsistem após a rescisão.

12. Legislação aplicável e alinhamento com o direito guatemalteco

Este DPA é regido primária e principalmente pelas leis da República da Guatemala. Na ausência de uma lei geral de proteção de dados pessoais na Guatemala até a data deste Acordo, as obrigações do Operador são interpretadas e integradas conforme o seguinte marco jurídico guatemalteco:

As legislações de outros países latino-americanos citadas neste Acordo (Argentina, México, Colômbia, Chile, entre outros) constituem referência comparada e representam boas práticas do setor que a MedicIA observa de boa-fé, mas não constituem o regime jurídico aplicável a este DPA. Sem prejuízo do anterior, quando o Controlador operar em um país que conte com normas de proteção de dados pessoais obrigatórias para ele, tais normas serão aplicáveis no que se refere às obrigações que recaiam sobre o próprio Controlador.

13. Contato do DPO

Para consultas sobre este Acordo ou para exercer direitos:
Max Antonio Méndez Gómez (Pequeño Contribuyente)
privacidad@medicia.app
Cidade da Guatemala, Guatemala