Privacidade & Dados

Política de Privacidade e
Proteção de Dados (LGPD)

Última atualização: 12 de maio de 2026
Vigência: Lei nº 13.709/2018 (LGPD)
Compromisso com a saúde e a privacidade. A Cindi foi construída para o setor de saúde brasileiro. Seguimos a LGPD, as resoluções do CFM e as diretrizes da ANPD, e tratamos dados de saúde com o máximo rigor.

1. Identificação do Controlador

A Cindi Tecnologia em Saúde Ltda. ("Cindi", "nós"), inscrita no CNPJ sob o nº [CNPJ], com sede em [Endereço], São Paulo – SP, é a Controladora dos dados pessoais tratados por meio de sua plataforma de gestão clínica, nos termos da Lei Geral de Proteção de Dados Pessoais (LGPD – Lei nº 13.709/2018).

As clínicas e profissionais de saúde que utilizam a plataforma Cindi são considerados Controladores dos dados de seus próprios pacientes. Nessa relação, a Cindi atua como Operadora de dados, processando as informações exclusivamente segundo as instruções do Controlador e para as finalidades descritas neste documento.


2. Encarregado de Proteção de Dados (DPO)

Nosso Encarregado de Proteção de Dados pode ser contatado por meio do canal:

📧 suporte@cindi.ai

Todas as solicitações relacionadas aos seus direitos como titular de dados devem ser encaminhadas a esse endereço. Nos comprometemos a responder em até 15 dias úteis.


3. Dados Pessoais Coletados

Coletamos diferentes categorias de dados dependendo do seu perfil de usuário:

Profissionais de saúde e equipe administrativa • Dados de identificação: nome completo, CPF, CRM/CRO/CRP/CREFITO e outros registros profissionais; • Dados de contato: e-mail, telefone, endereço; • Dados da clínica: CNPJ, endereço comercial, especialidades; • Dados de acesso e uso: logs de autenticação, endereço IP, dispositivos utilizados; • Dados financeiros: informações de cobrança e pagamento (processados por gateway certificado PCI-DSS).

Pacientes (dados tratados pela clínica, Cindi como Operadora) • Dados de identificação e contato: nome, CPF, data de nascimento, telefone, e-mail; • Dados de saúde (categoria especial – sensíveis): prontuário eletrônico, histórico de consultas, diagnósticos, prescrições, exames, odontograma, plano de tratamento; • Dados de agendamento: histórico de consultas, cancelamentos, lembretes.


4. Tratamento de Dados Sensíveis de Saúde

Os dados de saúde dos pacientes são considerados dados sensíveis nos termos do art. 11 da LGPD. Seu tratamento pela Cindi (na qualidade de Operadora) ocorre exclusivamente:

• Com o consentimento específico e destacado do titular (art. 11, I), obtido pela clínica controladora; • Para cumprimento de obrigação legal ou regulatória do profissional de saúde (art. 11, II, a); • Para garantia da prevenção à fraude e da segurança do titular (art. 11, II, g).

A Cindi não comercializa, compartilha ou utiliza dados de saúde de pacientes para finalidades de marketing, pesquisa ou qualquer fim diverso da prestação do serviço contratado pela clínica.


6. Finalidades do Tratamento

Os dados coletados são utilizados para:

• Prestação dos serviços da plataforma Cindi (agendamento, prontuário, faturamento, IA); • Autenticação e controle de acesso; • Suporte técnico e atendimento ao cliente; • Melhoria contínua dos serviços por meio de dados agregados e anonimizados; • Comunicações transacionais (confirmações, alertas de segurança); • Comunicações de marketing (apenas com consentimento prévio); • Cumprimento de obrigações legais e regulatórias; • Prevenção de fraudes e proteção da segurança.


7. Compartilhamento de Dados

A Cindi não vende dados pessoais. Podemos compartilhá-los com terceiros exclusivamente nas seguintes situações:

Suboperadores e fornecedores (sob contrato com cláusulas LGPD) • Provedores de infraestrutura em nuvem (servidores localizados no Brasil); • Gateway de pagamento certificado; • Parceiros de integração autorizados (TISS, TUSS, HL7 FHIR, RNDS); • PostHog, para análise de uso do site e da plataforma (ver seção 10).

Obrigações legais • Autoridades públicas, quando exigido por lei, ordem judicial ou regulação; • ANPD (Autoridade Nacional de Proteção de Dados), quando requerido.

Todos os suboperadores são submetidos a due diligence de segurança e assina contratos de processamento de dados conforme a LGPD.


8. Segurança dos Dados

Adotamos medidas técnicas e organizacionais alinhadas ao estado da arte para proteger seus dados:

• Criptografia em trânsito: TLS 1.3 para toda comunicação; • Criptografia em repouso: AES-256 para dados armazenados; • Controle de acesso: autenticação multifator (MFA), privilégio mínimo, segregação de funções; • Monitoramento contínuo: SIEM, detecção de anomalias, alertas em tempo real; • Backups: cópias diárias criptografadas com retenção e teste de restauração; • Servidores no Brasil: toda a infraestrutura de produção está localizada em território nacional; • Auditorias: revisões periódicas de segurança e testes de penetração; • Conformidade: alinhado às diretrizes da ANPD e ao CFM 2.454/2024 (prontuário eletrônico).

Em caso de incidente de segurança que possa acarretar risco aos titulares, notificaremos a ANPD e os afetados no prazo legalmente estabelecido.


9. Direitos dos Titulares

Nos termos do art. 18 da LGPD, você tem direito a:

• Confirmação: saber se tratamos seus dados; • Acesso: obter uma cópia dos dados que mantemos sobre você; • Correção: corrigir dados incompletos, inexatos ou desatualizados; • Anonimização, bloqueio ou eliminação: de dados desnecessários ou tratados em desconformidade; • Portabilidade: receber seus dados em formato estruturado e interoperável; • Eliminação: solicitar a exclusão dos dados tratados com base em consentimento; • Informação: conhecer as entidades com as quais compartilhamos seus dados; • Revogação do consentimento: retirar o consentimento a qualquer momento; • Oposição: se opor a tratamentos realizados com fundamento em outras bases legais.

Para exercer seus direitos, entre em contato com nosso DPO em suporte@cindi.ai.

Profissionais de saúde que atuam como controladores dos dados de seus pacientes devem responder diretamente às solicitações dos titulares. A Cindi fornecerá assistência técnica quando necessário.


10. Cookies e Tecnologias de Rastreamento

Utilizamos cookies e tecnologias similares para:

Essenciais: autenticação de sessão, segurança, funcionamento básico da plataforma (não podem ser desativados).

Analíticos: mensuração de uso do site e da plataforma. Usamos o PostHog (PostHog Inc.), com os dados hospedados na União Europeia. Registramos páginas visitadas, cliques em botões e links, profundidade de rolagem, o envio de formulários e erros técnicos da página — nunca o conteúdo que você digita e nunca a gravação da sua tela. Nome, e-mail e telefone preenchidos em formulários do site não são enviados ao PostHog. A base legal é o seu consentimento (art. 7º, I da LGPD) e os cookies analíticos só são carregados depois que você aceita; os dados são retidos por até 12 meses.

Atribuição de origem: guardamos no seu navegador, por até 90 dias, de qual campanha ou parceiro você chegou ao site (parâmetros como utm_source e ref). Esse registro é nosso, fica apenas no seu navegador, não identifica você e serve para pagar corretamente os parceiros que nos indicam.

Não utilizamos cookies de publicidade ou rastreamento cross-site para fins comerciais.

Você pode aceitar ou recusar os cookies analíticos no aviso exibido na primeira visita, e mudar de ideia depois limpando os dados do site no seu navegador ou escrevendo para suporte@cindi.ai.


11. Retenção de Dados

Mantemos seus dados pelo tempo necessário para cumprir as finalidades descritas neste documento e as obrigações legais aplicáveis:

• Dados de prontuário eletrônico: mínimo de 20 anos, conforme CFM 2.299/2021 e obrigações regulatórias; • Dados fiscais e contábeis: 5 anos, conforme legislação tributária; • Logs de acesso e segurança: 6 meses, conforme Marco Civil da Internet; • Dados de marketing (com consentimento): até revogação do consentimento; • Dados de clientes encerrados: até 90 dias após o encerramento do contrato, salvo obrigação legal.

Após o vencimento dos prazos, os dados são eliminados de forma segura ou anonimizados.


12. Dados de Menores de Idade

A plataforma Cindi pode processar dados de saúde de pacientes menores de idade quando inseridos pela clínica no exercício de sua atividade de saúde. Nesse caso, a clínica (controladora) é responsável por obter o consentimento dos responsáveis legais e observar as disposições do art. 14 da LGPD.

A Cindi não realiza, por conta própria, qualquer tratamento de dados de menores para finalidades de marketing ou perfis comportamentais.


13. Transferências Internacionais

Como regra geral, não realizamos transferências internacionais de dados pessoais. Toda a infraestrutura de produção está localizada no Brasil.

Alguns subprocessadores podem utilizar servidores fora do Brasil para finalidades específicas (ex.: ferramentas de comunicação interna). Nesses casos, garantimos que a transferência observa os requisitos do art. 33 da LGPD, incluindo cláusulas contratuais específicas de proteção.


14. Alterações nesta Política

Esta política pode ser atualizada periodicamente para refletir mudanças legais, regulatórias ou nos nossos serviços. Notificaremos usuários ativos por e-mail com no mínimo 30 dias de antecedência em caso de alterações materiais.

A versão vigente estará sempre disponível em cindi.ia.br/lgpd, com a data da última atualização.


15. Canal de Atendimento

Para qualquer dúvida sobre esta política ou para exercer seus direitos como titular:

📧 DPO: suporte@cindi.ai 📧 Suporte: suporte@cindi.ai 🌐 Central de Ajuda: cindi.ia.br/ajuda

Nosso DPO está disponível de segunda a sexta-feira, das 9h às 18h (horário de Brasília).


Fale com nosso DPO

Dúvidas, exercício de direitos ou qualquer questão relacionada à proteção de dados:

suporte@cindi.ai →