recepta

Política de Privacidade

Última atualização: 08 de maio de 2026

Como tratamos dados pessoais na plataforma, em conformidade com a Lei Geral de Proteção de Dados (Lei 13.709/2018).

1. Quem Somos

O Recepta é uma plataforma digital de prescrição e atestados médicos/odontológicos com assinatura digital ICP-Brasil. Esta política descreve como coletamos, usamos, compartilhamos e protegemos seus dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei 13.709/2018 — LGPD).

2. Dados Coletados

Coletamos os seguintes dados pessoais, conforme o seu tipo de uso:

• Cadastro: nome, CPF, e-mail, telefone, sexo, endereço completo, data de nascimento.
• Profissionais: número de registro de classe (CRM, CRO etc.), especialidade, logo profissional opcional.
• Documentos: dados clínicos contidos nas receitas e atestados que você emite ou recebe.
• Uso técnico: logs de acesso, identificadores do dispositivo, endereço IP — utilizados para segurança e auditoria.
• Pagamentos: o processamento é feito pela Stripe; o Recepta não armazena dados de cartão.

3. Finalidades do Tratamento

Seus dados são tratados exclusivamente para:

• Identificá-lo como emissor ou destinatário de documentos
• Gerar e armazenar receitas e atestados solicitados por você
• Permitir a validação pública via QR Code/PIN (apenas o documento em si é exibido a quem possua o link e o PIN)
• Processar pagamentos de assinaturas (Stripe como operador)
• Executar assinatura digital ICP-Brasil via Hub Plurio — central que intermedia o acesso às certificadoras (SAFEID, BIRDID, VIDAAS, SYN, SERPROID); sua chave privada permanece com a certificadora e nunca passa pelos nossos servidores
• Cumprir obrigações legais e atender requisições oficiais
• Detectar fraude e proteger a integridade da plataforma

4. Bases Legais (LGPD art. 7º e 11)

Cada finalidade tem base legal específica:

• Execução de contrato: emissão e armazenamento de documentos, cobrança de assinaturas
• Cumprimento de obrigação legal/regulatória: registro fiscal, atendimento a requisições judiciais e de conselhos de classe
• Tutela da saúde por profissional: dados sensíveis dos pacientes (art. 11, II, "f")
• Legítimo interesse: prevenção a fraude e segurança da plataforma
• Consentimento: comunicações de marketing (sempre opt-in explícito)

5. Papel do Profissional vs. Recepta (LGPD)

Para os dados clínicos dos pacientes, o profissional emissor é o CONTROLADOR (art. 5º, VI) e o Recepta atua como OPERADOR (art. 5º, VII). Solicitações de titulares de dados (acesso, correção, exclusão) sobre conteúdo clínico devem ser endereçadas ao profissional. O Recepta é controlador apenas dos dados próprios da conta (cadastro, login, faturamento).

6. Compartilhamento com Terceiros

Compartilhamos dados estritamente quando necessário com:

• Google Cloud / Firebase — infraestrutura de armazenamento e autenticação
• Hub Plurio (Pluriosign) — central de certificadoras que intermedia a assinatura ICP-Brasil. Recebe seu CPF e a senha do certificado (Base64 em trânsito TLS) para autorizar a operação. Não armazenamos a senha; o token de assinatura tem vida útil de até 7 dias.
• Stripe — processamento de pagamentos
• Evolution API — envio opcional de PDFs por WhatsApp ao paciente (somente quando explicitamente acionado). A instância roda em servidor isolado sob nossa administração.
• BigDataCorp — enriquecimento de dados públicos por CPF (autorizado pela base legal aplicável)
• Autoridades públicas — mediante requisição formal e fundamentada

Não vendemos seus dados a anunciantes nem cedemos para fins estranhos à plataforma.

7. Validação Pública dos Documentos

Cada documento emitido gera um link público (com ID curto) e um PIN de 6 dígitos. Quem possuir AMBOS pode visualizar o conteúdo do documento — esta é a finalidade da validação por farmácias, clínicas e empregadores. O PIN é gerado com criptografia segura e comparado em tempo constante para resistir a ataques de timing.

8. Armazenamento e Retenção

Os dados são armazenados em datacenters do Google Cloud na América do Sul (região southamerica-east1, São Paulo). Os documentos emitidos são retidos:

• Conforme prazos legais aplicáveis a prontuários (mínimo 20 anos em geral)
• Pelo tempo necessário ao atendimento do propósito declarado
• Até a solicitação de exclusão pelo titular, quando legalmente admissível

Dados de cadastro são mantidos enquanto a conta estiver ativa e por mais 5 anos após o encerramento, para fins de auditoria fiscal e regulatória.

9. Segurança

Adotamos medidas técnicas e organizacionais proporcionais ao risco:

• TLS 1.2+ em toda comunicação
• Tokens de autenticação Firebase com expiração curta
• Regras Firestore que restringem acesso por papel (profissional vs. paciente, ownership por UID)
• Custom claims server-side para privilégios administrativos (impossível elevar privilégio pelo cliente)
• Logs de auditoria sem PII para eventos sensíveis
• Comunicação imediata de incidentes que afetem dados pessoais (LGPD art. 48)

10. Seus Direitos (LGPD art. 18)

Você pode, a qualquer momento:

• Acessar seus dados (Configurações → Meus Dados → Exportar)
• Corrigi-los (Configurações → Meus Dados)
• Solicitar anonimização ou eliminação (Configurações → Excluir Conta)
• Solicitar portabilidade dos dados
• Revogar consentimento de comunicações de marketing
• Reclamar à Autoridade Nacional de Proteção de Dados (ANPD)

Para qualquer solicitação que não seja autoatendida pelo aplicativo, escreva para recepta.app.br@gmail.com. Respondemos no prazo de 15 dias.

11. Cookies e Tecnologias Similares

No Recepta web utilizamos apenas cookies essenciais para autenticação (Firebase Auth) e preservação da sessão. Não utilizamos cookies de rastreamento publicitário nem compartilhamos dados com redes de publicidade.

12. Crianças e Adolescentes

Documentos emitidos para menores de 18 anos são acessíveis pelos representantes legais. O cadastro próprio de menores como usuários da plataforma não é permitido sem consentimento expresso e verificável dos pais ou responsáveis (LGPD art. 14).

13. Alterações nesta Política

Esta política pode ser atualizada para refletir mudanças no produto ou na legislação. Alterações relevantes serão comunicadas com 30 dias de antecedência via e-mail e dentro do aplicativo. A versão em vigor é sempre a publicada nesta tela com a data mais recente.

14. Identificação do Operador

O Recepta é um produto operado por:
Cognus Sistemas Digitais LTDA
CNPJ 67.920.310/0001-03
Brasil

Sempre que esta Política menciona "Recepta" como operador de dados (item 5), a responsável legal é a Cognus Sistemas Digitais LTDA.

15. Contato

Encarregado pelo Tratamento de Dados (DPO):
E-mail: recepta.app.br@gmail.com

Informações societárias e canais oficiais: recepta.app.br/sobre

Cognus Sistemas Digitais LTDA · CNPJ 67.920.310/0001-03 · Sobre · recepta.app.br