Política de Privacidade

Última atualização: 24 de junho de 2026  |  Versão 1.2

1. Identificação do Controlador e do Operador

Controlador dos dados (a clínica):
Max Antonio Méndez Gómez (Pequeño Contribuyente), com domicílio na Cidade da Guatemala, Guatemala. E-mail de contato para assuntos de privacidade: privacidad@medicia.app.

Operador dos dados (provedor da plataforma):
MedicIA (plataforma SaaS de gestão clínica). A MedicIA trata os dados exclusivamente segundo as instruções do Controlador e não tem acesso independente aos dados dos pacientes para fins próprios.

2. Dados coletados

A plataforma coleta e trata as seguintes categorias de dados pessoais:

Categoria Exemplos Dado sensível
Dados de identificação Nome completo, RUT/DNI/CURP, data de nascimento Não
Dados de contato Telefone (WhatsApp), e-mail, endereço Não
Dados de saúde Prontuário clínico, diagnósticos, alergias, medicamentos, histórico, sinais vitais, registros médicos Sim — dado sensível
Dados de comunicação Mensagens enviadas/recebidas pelo WhatsApp Não
Dados de usuário interno Nome e e-mail da equipe da clínica (médicos, recepcionistas) Não
Dados de uso e auditoria Registros de acesso, ações realizadas, IP, user-agent Não

Os dados de saúde constituem dados sensíveis e são protegidos na Guatemala pelo dever de confidencialidade médica do Art. 195 do Código de Saúde (Decreto 90-97) e pelo direito à intimidade reconhecido nos Arts. 24 e 31 da Constituição Política da República da Guatemala e nos Arts. 26 a 35 do Código Civil (Decreto-Lei 106). Seu tratamento exige o consentimento informado do titular ou a autorização legal decorrente do atendimento médico direto.

A título de referência comparada — e aplicável unicamente quando a clínica (Controladora) opera nesses países — esse tipo de dado também é considerado categoria especial sob a Lei 25.326 (Argentina), a LFPDPPP (México), a Lei 1581/2012 (Colômbia) e a Lei 19.628 (Chile). Essas normas não constituem o regime aplicável aos pacientes na Guatemala.

3. Finalidade e base legal do tratamento

FinalidadeBase legal
Gestão da relação clínica (consultas, prontuário, histórico) Execução da relação médico-paciente / atendimento de saúde
Comunicação pelo WhatsApp (lembretes, confirmações) Consentimento do paciente e necessidade de coordenar o atendimento médico acordado
Faturamento e cobranças Execução contratual e obrigações legais
Detecção de intenções (IA) para encaminhar a mensagem do paciente Consentimento do paciente e necessidade de executar o serviço solicitado
Segurança e auditoria Obrigação legal e segurança dos sistemas

4. Relação com o paciente e consentimento informado

O paciente não contrata diretamente com a MedicIA. A relação contratual existe entre a clínica (Controladora dos dados) e a MedicIA (Operadora dos dados). Por conseguinte, a base de licitude sobre a qual a MedicIA trata os dados do paciente repousa no contrato celebrado com a clínica e no dever da clínica de obter o consentimento informado do paciente para que seus dados sejam tratados pela MedicIA como ferramenta de gestão clínica.

A clínica, na qualidade de Controladora, obriga-se a informar seus pacientes sobre o tratamento de seus dados por meio da MedicIA e a obter seu consentimento informado antes de incorporar seus dados à plataforma, em conformidade com o dever de confidencialidade médica (Art. 195 do Código de Saúde) e com o direito à intimidade reconhecido na Constituição e no Código Civil da Guatemala.

A título orientativo, a clínica pode utilizar o seguinte texto modelo de aviso e consentimento para informar seus pacientes:

“Sua clínica utiliza a MedicIA, uma plataforma de gestão clínica, para administrar sua agenda de consultas, seu prontuário clínico e as comunicações por WhatsApp e e-mail. Para isso, seus dados pessoais e de saúde serão tratados pela MedicIA por conta e sob as instruções da clínica, com a única finalidade de prestar-lhe atendimento e coordenar seu acompanhamento. Seus dados não são utilizados para fins publicitários nem cedidos a terceiros, salvo o necessário para prestar o serviço ou por obrigação legal. Você pode exercer seus direitos de acesso, retificação, cancelamento e oposição perante a clínica a qualquer momento. Ao aceitar, você concede seu consentimento informado para este tratamento.

5. Conservação dos dados

Os dados são conservados pelo tempo necessário para cumprir a finalidade que motivou sua coleta:

Decorridos os prazos, os dados são excluídos ou anonimizados de forma segura.

Exclusão na baixa da conta: quando o administrador da clínica exclui a conta (ação DELETE /account/clinic) ou a relação contratual se encerra, o acesso é suspenso e a clínica dispõe de 30 dias para exportar todos os seus dados por meio da função de exportação JSON da aplicação. Decorridos esses 30 dias, a MedicIA exclui de forma permanente TODOS os dados associados a essa clínica — incluindo os dados da clínica, de seus médicos e usuários e da totalidade de seus pacientes (prontuários clínicos, consultas, conversas e documentos). Os prazos de conservação indicados acima (como os 10 anos do prontuário clínico) aplicam-se enquanto a relação existir e enquanto a clínica, na qualidade de Controladora, tiver de conservá-los; a baixa voluntária da conta dispara essa exclusão total.

6. Transferências internacionais

Para operar a plataforma, a MedicIA utiliza os seguintes suboperadores sediados nos Estados Unidos ou em outras jurisdições fora do país do Controlador:

SuboperadorServiçoPaísDados transmitidos
Anthropic, PBC Detecção de intenções por IA (Claude API) EUA Texto das mensagens do WhatsApp (sem nome nem prontuário clínico)
Recurrente Processamento de pagamentos e assinaturas Guatemala Dados de faturamento da clínica (não dados de pacientes)
Resend, Inc. Envio de e-mails transacionais EUA E-mail e nome do destinatário
Railway Corp. Infraestrutura em nuvem (servidor de banco de dados) EUA Todos os dados armazenados na plataforma
Meta Platforms, Inc. (WhatsApp Business Cloud API) Envio e recebimento de mensagens do WhatsApp EUA / variável Mensagens do WhatsApp recebidas e enviadas
Google LLC Google Calendar + Gmail (sincronização da agenda e envio de e-mails quando a clínica conecta sua conta do Google Workspace) EUA Eventos de calendário (consultas) e, quando aplicável, e-mails enviados a partir da conta do Gmail conectada

A Guatemala não conta com um marco de adequação de proteção de dados nem é signatária do Data Privacy Framework (DPF) entre a União Europeia/Reino Unido e os Estados Unidos, e as cláusulas contratuais padrão (SCC) do GDPR não constituem base legal no ordenamento guatemalteco. Por conseguinte, essas transferências internacionais são realizadas com base no consentimento informado do titular dos dados e na necessidade dessas transferências para prestar o serviço contratado pela clínica (hospedagem, mensageria, sincronização de agenda e processamento de pagamentos).

Aviso sobre a legislação dos Estados Unidos (CLOUD Act): uma vez que a infraestrutura de hospedagem (Railway) e diversos suboperadores estão sediados nos Estados Unidos, os dados armazenados ficam sujeitos à jurisdição estadunidense. Em virtude do Clarifying Lawful Overseas Use of Data Act (CLOUD Act) e de outras normas aplicáveis, as autoridades dos Estados Unidos poderiam, mediante ordem legal, exigir o acesso a dados em poder desses provedores, mesmo quando os titulares se encontrem fora desse país. A MedicIA exige de seus suboperadores que limitem qualquer acesso ao estritamente requerido por lei.

O Controlador pode solicitar informações sobre as garantias aplicáveis pelo e-mail privacidad@medicia.app.

7. Direitos ARCO e direitos adicionais

O titular dos dados tem os seguintes direitos, exercíveis por escrito perante o Controlador:

Para exercer seus direitos, dirija-se ao contato de privacidade:
Max Antonio Méndez Gómez (Pequeño Contribuyente) — privacidad@medicia.app
Endereço: Cidade da Guatemala, Guatemala

A resposta será fornecida em prazo razoável (a título orientativo, dentro de 30 dias). A Guatemala não conta com uma autoridade administrativa de proteção de dados. Por isso, caso considere que seus direitos não foram atendidos, a via de reclamação na Guatemala é judicial, perante os Juízos Cíveis (Juzgados de lo Civil) competentes; e, tratando-se de dados de saúde e do dever de confidencialidade médica, você pode recorrer adicionalmente ao Ministério da Saúde Pública e Assistência Social (MSPAS).

8. Segurança dos dados

A MedicIA implementa medidas técnicas e organizacionais adequadas para proteger os dados pessoais contra acesso não autorizado, perda ou destruição, incluindo: criptografia em trânsito (TLS 1.2+), criptografia das cópias de segurança, controle de acesso baseado em funções, registros de auditoria imutáveis e notificação de violações no prazo máximo de 72 horas a contar de sua detecção.

9. Uso de cookies e tecnologias de rastreamento

A interface web da MedicIA pode utilizar cookies estritamente necessários para a gestão da sessão autenticada. Não são utilizados cookies de rastreamento ou de publicidade de terceiros.

10. Alterações nesta Política

Esta Política pode ser atualizada periodicamente. A versão em vigor estará sempre disponível nesta URL. As alterações substanciais serão comunicadas com pelo menos 15 dias de antecedência.

11. Jurisdição e legislação aplicável

Esta Política é regida, com caráter principal, pelas leis da República da Guatemala, em particular: a Constituição Política da República da Guatemala (Arts. 24 e 31); o Código Civil (Decreto-Lei 106, Arts. 26 a 35); o Código de Saúde (Decreto 90-97, Art. 195, confidencialidade médica); a Lei para o Reconhecimento das Comunicações e Assinaturas Eletrônicas (Decreto 47-2008); a Lei de Proteção ao Consumidor e Usuário (Decreto 006-2003); e o Código de Comércio (Decreto 2-70).

As leis de proteção de dados da Argentina (25.326), do México (LFPDPPP), da Colômbia (1581/2012) e do Chile (19.628) são citadas unicamente como referência comparada e só se aplicam quando a clínica (Controladora) opera nesses países; não constituem o regime aplicável aos pacientes na Guatemala. Em caso de conflito, os tribunais competentes serão os da Guatemala.

12. Acesso a serviços do Google (Google Calendar)

Quando uma clínica conecta sua conta do Google à MedicIA, a plataforma solicita a permissão do Google Calendar (https://www.googleapis.com/auth/calendar.events) com a única finalidade de criar, atualizar e excluir no Google Calendar da clínica os eventos que representam as consultas que o próprio usuário agenda dentro da MedicIA, mantendo sua agenda sincronizada. Também são solicitadas as permissões básicas openid e userinfo.email, exclusivamente para identificar a conta do Google que concede o consentimento.