Política de Privacidade

Última atualização: 10 de junho de 2026

Esta Política descreve como o Rebreath, produto da Hicare, trata dados pessoais em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD).

1. Quem somos

Controlador dos dados dos usuários (médicos): Hicare, e-mail de contato privacidade@hicare.com.br.

Operador dos dados de pacientes: o Rebreath atua como operador dos dados pessoais de pacientes inseridos pelos médicos usuários. O controlador desses dados é o próprio médico.

2. Que dados coletamos

2.1 Sobre você (médico usuário)

  • Nome, e-mail e senha (hash) no cadastro;
  • CRM e estado de registro (opcionais, mas recomendados);
  • Dados de pagamento — processados pela Apple App Store (In-App Purchase); não temos acesso aos dados do cartão;
  • Metadados técnicos: IP (temporariamente, em logs), user-agent, timestamps.

2.2 Sobre pacientes (inseridos por você)

  • Nome (ou iniciais);
  • Data, hospital, cirurgião, convênio e procedimentos;
  • Valores cobrados, recebidos, glosas e impostos;
  • Telefone de contato (opcional).

Não armazenamos: CPF, RG, carteirinha do convênio nem qualquer número de documento oficial. Esses campos não são extraídos das guias nem gravados em nosso banco. Atenção: se constarem do documento que você enviar, eles trafegam pela IA durante a extração (ver seção 5), mas são descartados junto com o arquivo.

3. Bases legais (LGPD)

  • Execução de contrato (art. 7º, V): para fornecer o serviço contratado e cobrar a mensalidade;
  • Legítimo interesse (art. 7º, IX): para segurança da plataforma e prevenção a fraudes;
  • Tratamento por profissional de saúde (art. 11, II, "f"): para gestão financeira e operacional da sua prática, que envolve dados de pacientes;
  • Consentimento (art. 7º, I): para compartilhamento de cartões públicos e para comunicações de marketing (opt-in).

4. Para que usamos seus dados

  • Autenticar sua conta e permitir o uso da Plataforma;
  • Calcular honorários, armazenar e exibir seus registros;
  • Processar assinaturas via Apple App Store (In-App Purchase);
  • Extrair dados de guias e demonstrativos via Claude API (Anthropic);
  • Enviar notificações operacionais (trial expirando, falhas de pagamento, atualização de termos);
  • Detectar e prevenir fraude, abuso e uso indevido.

5. Inteligência artificial

Usamos a Claude API (Anthropic) exclusivamente para duas operações disparadas por você (upload manual de arquivo):

  • Extrair procedimentos e códigos TUSS de fotos/PDFs de guias cirúrgicas;
  • Interpretar demonstrativos de pagamento de cooperativas (Coopanest etc).

O que é enviado à Anthropic: o arquivo inteiro que você fez upload, em forma binária (base64). Isso inclui todo o conteúdo visível do documento — nome do paciente, nome da operadora, hospital, cirurgião, códigos e valores. Enviamos apenas no momento do upload e apenas o necessário para a extração pedida.

Importante: como o arquivo é enviado por inteiro, qualquer dado visível nele (incluindo carteirinha, data de nascimento ou CPF, se presentes na guia) trafega pela IA durante a extração. Esses campos não são extraídos nem armazenados por nós — apenas os campos listados na seção 2.2 persistem, e você os revisa antes de salvar. O cálculo de honorário a partir dos códigos TUSS é feito localmente no nosso servidor — nenhuma IA é chamada nesse passo.

Sobre a Anthropic: é nossa suboperadora de dados. A Hicare mantém com a Anthropic um Data Processing Agreement (DPA). A Anthropic declara que dados enviados via API não são usados para treinar modelos e são retidos por até 30 dias apenas para detecção de abuso, sendo então apagados.

Armazenamento: o arquivo original (foto/PDF) da guia ou demonstrativo não é armazenado em nossos servidores — é processado em memória e descartado. Apenas os campos extraídos (que você revisa antes de salvar) persistem no seu histórico.

6. Com quem compartilhamos

Seus dados são compartilhados apenas com os seguintes operadores, estritamente para viabilizar o serviço:

  • Supabase — hospedagem do banco e autenticação (UE / EUA);
  • Vercel — hospedagem da aplicação (EUA);
  • Anthropic (Claude API) — processamento de IA (EUA);
  • RevenueCat — gestão de assinaturas in-app (recebe identificador de usuário e eventos de compra; EUA);
  • Apple App Store / Google Play — processamento de assinaturas (In-App Purchase).

Nenhum dado é vendido. Transferências internacionais são feitas com cláusulas contratuais padrão e nível adequado de proteção.

7. Por quanto tempo guardamos

  • Dados de conta e registros: enquanto sua conta estiver ativa;
  • Após exclusão da conta: apagados em até 30 dias (exceto obrigações legais);
  • Registros fiscais: retidos por até 5 anos (obrigação legal tributária);
  • Logs de segurança: 90 dias;
  • Share cards (links públicos): expiram em 90 dias.

8. Seus direitos (art. 18 LGPD)

Você pode, a qualquer momento:

  • Confirmar a existência de tratamento;
  • Acessar seus dados (exportar em XLSX na Plataforma);
  • Corrigir dados incorretos ou desatualizados;
  • Solicitar anonimização, bloqueio ou eliminação;
  • Portabilidade;
  • Revogar consentimento;
  • Opor-se a tratamento realizado com base em legítimo interesse.

Para exercer: use Configurações > Excluir minha conta ou escreva para privacidade@hicare.com.br. Responderemos em até 15 dias.

9. Segurança

  • TLS 1.3 para todo o tráfego;
  • Criptografia em repouso no banco (Supabase/PostgreSQL);
  • Row Level Security: cada usuário só acessa seus próprios dados;
  • Rate limiting e sanitização de logs;
  • Backup automático diário.

10. Cookies

Usamos apenas cookies estritamente necessários (autenticação de sessão via Supabase). Não utilizamos cookies de rastreamento de terceiros.

11. Crianças

O Rebreath não é destinado a menores de 18 anos. Não coletamos conscientemente dados de crianças.

12. Encarregado (DPO)

Encarregado de Dados: Vitor Felippe — privacidade@hicare.com.br.

13. Alterações desta Política

Alterações serão publicadas nesta página. Mudanças relevantes serão comunicadas por e-mail com 15 dias de antecedência.