Política de Privacidade
Última atualização: 10 de junho de 2026
Esta Política descreve como o Rebreath, produto da Hicare, trata dados pessoais em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD).
1. Quem somos
Controlador dos dados dos usuários (médicos): Hicare, e-mail de contato privacidade@hicare.com.br.
Operador dos dados de pacientes: o Rebreath atua como operador dos dados pessoais de pacientes inseridos pelos médicos usuários. O controlador desses dados é o próprio médico.
2. Que dados coletamos
2.1 Sobre você (médico usuário)
- Nome, e-mail e senha (hash) no cadastro;
- CRM e estado de registro (opcionais, mas recomendados);
- Dados de pagamento — processados pela Apple App Store (In-App Purchase); não temos acesso aos dados do cartão;
- Metadados técnicos: IP (temporariamente, em logs), user-agent, timestamps.
2.2 Sobre pacientes (inseridos por você)
- Nome (ou iniciais);
- Data, hospital, cirurgião, convênio e procedimentos;
- Valores cobrados, recebidos, glosas e impostos;
- Telefone de contato (opcional).
Não armazenamos: CPF, RG, carteirinha do convênio nem qualquer número de documento oficial. Esses campos não são extraídos das guias nem gravados em nosso banco. Atenção: se constarem do documento que você enviar, eles trafegam pela IA durante a extração (ver seção 5), mas são descartados junto com o arquivo.
3. Bases legais (LGPD)
- Execução de contrato (art. 7º, V): para fornecer o serviço contratado e cobrar a mensalidade;
- Legítimo interesse (art. 7º, IX): para segurança da plataforma e prevenção a fraudes;
- Tratamento por profissional de saúde (art. 11, II, "f"): para gestão financeira e operacional da sua prática, que envolve dados de pacientes;
- Consentimento (art. 7º, I): para compartilhamento de cartões públicos e para comunicações de marketing (opt-in).
4. Para que usamos seus dados
- Autenticar sua conta e permitir o uso da Plataforma;
- Calcular honorários, armazenar e exibir seus registros;
- Processar assinaturas via Apple App Store (In-App Purchase);
- Extrair dados de guias e demonstrativos via Claude API (Anthropic);
- Enviar notificações operacionais (trial expirando, falhas de pagamento, atualização de termos);
- Detectar e prevenir fraude, abuso e uso indevido.
5. Inteligência artificial
Usamos a Claude API (Anthropic) exclusivamente para duas operações disparadas por você (upload manual de arquivo):
- Extrair procedimentos e códigos TUSS de fotos/PDFs de guias cirúrgicas;
- Interpretar demonstrativos de pagamento de cooperativas (Coopanest etc).
O que é enviado à Anthropic: o arquivo inteiro que você fez upload, em forma binária (base64). Isso inclui todo o conteúdo visível do documento — nome do paciente, nome da operadora, hospital, cirurgião, códigos e valores. Enviamos apenas no momento do upload e apenas o necessário para a extração pedida.
Importante: como o arquivo é enviado por inteiro, qualquer dado visível nele (incluindo carteirinha, data de nascimento ou CPF, se presentes na guia) trafega pela IA durante a extração. Esses campos não são extraídos nem armazenados por nós — apenas os campos listados na seção 2.2 persistem, e você os revisa antes de salvar. O cálculo de honorário a partir dos códigos TUSS é feito localmente no nosso servidor — nenhuma IA é chamada nesse passo.
Sobre a Anthropic: é nossa suboperadora de dados. A Hicare mantém com a Anthropic um Data Processing Agreement (DPA). A Anthropic declara que dados enviados via API não são usados para treinar modelos e são retidos por até 30 dias apenas para detecção de abuso, sendo então apagados.
Armazenamento: o arquivo original (foto/PDF) da guia ou demonstrativo não é armazenado em nossos servidores — é processado em memória e descartado. Apenas os campos extraídos (que você revisa antes de salvar) persistem no seu histórico.
6. Com quem compartilhamos
Seus dados são compartilhados apenas com os seguintes operadores, estritamente para viabilizar o serviço:
- Supabase — hospedagem do banco e autenticação (UE / EUA);
- Vercel — hospedagem da aplicação (EUA);
- Anthropic (Claude API) — processamento de IA (EUA);
- RevenueCat — gestão de assinaturas in-app (recebe identificador de usuário e eventos de compra; EUA);
- Apple App Store / Google Play — processamento de assinaturas (In-App Purchase).
Nenhum dado é vendido. Transferências internacionais são feitas com cláusulas contratuais padrão e nível adequado de proteção.
7. Por quanto tempo guardamos
- Dados de conta e registros: enquanto sua conta estiver ativa;
- Após exclusão da conta: apagados em até 30 dias (exceto obrigações legais);
- Registros fiscais: retidos por até 5 anos (obrigação legal tributária);
- Logs de segurança: 90 dias;
- Share cards (links públicos): expiram em 90 dias.
8. Seus direitos (art. 18 LGPD)
Você pode, a qualquer momento:
- Confirmar a existência de tratamento;
- Acessar seus dados (exportar em XLSX na Plataforma);
- Corrigir dados incorretos ou desatualizados;
- Solicitar anonimização, bloqueio ou eliminação;
- Portabilidade;
- Revogar consentimento;
- Opor-se a tratamento realizado com base em legítimo interesse.
Para exercer: use Configurações > Excluir minha conta ou escreva para privacidade@hicare.com.br. Responderemos em até 15 dias.
9. Segurança
- TLS 1.3 para todo o tráfego;
- Criptografia em repouso no banco (Supabase/PostgreSQL);
- Row Level Security: cada usuário só acessa seus próprios dados;
- Rate limiting e sanitização de logs;
- Backup automático diário.
10. Cookies
Usamos apenas cookies estritamente necessários (autenticação de sessão via Supabase). Não utilizamos cookies de rastreamento de terceiros.
11. Crianças
O Rebreath não é destinado a menores de 18 anos. Não coletamos conscientemente dados de crianças.
12. Encarregado (DPO)
Encarregado de Dados: Vitor Felippe — privacidade@hicare.com.br.
13. Alterações desta Política
Alterações serão publicadas nesta página. Mudanças relevantes serão comunicadas por e-mail com 15 dias de antecedência.