Política de Privacidade de Dados

atualizada em 07/04/2026

Esta Política de Privacidade descreve de forma transparente como a StaffCare Tech (doravante, "Nós", "Nosso" ou "Plataforma SaaS") realiza a coleta, utilização, processamento, armazenamento, proteção e compartilhamento de dados pessoais de seus usuários administradores, empresas prestadoras, contratantes e profissionais de saúde cadastrados ou alocados (doravante, "Usuários" e "Profissionais"), em rigorosa conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD - Lei nº 13.709/2018) e demais regulamentações vigentes.


Ao utilizar a Plataforma, realizar o autocadastro, acessar seus dados ou interagir com nossos módulos de gestão, você reconhece os termos desta Política de Privacidade.


1. Papéis no Tratamento de Dados (Controlador e Operador)


Nos termos da LGPD, a atuação da StaffCare Tech enquadra-se nas seguintes categorias de tratamento:


  • Operador de Dados Pessoais: Quando processamos dados pessoais de Profissionais, escalas, procedimentos e repasses por ordem e instrução das Empresas Prestadoras e instituições contratantes (Hospitais/Clínicas) que utilizam o nosso software SaaS.
  • Controlador de Dados Pessoais: Quando tratamos dados cadastrais diretos de nossos Usuários administradores, dados de autenticação e logs de acesso à Plataforma para fins de segurança, prevenção a fraudes e cumprimento de obrigações legais.

2. Escopo da Aplicação e Módulos do Sistema


Nossa Plataforma SaaS provê infraestrutura tecnológica especializada para a gestão e alocação de serviços de saúde, contemplando os seguintes módulos funcionais:

  • Gestão de Profissionais: Autocadastro, validação documental obrigatória/opcional, controle de vigências, consulta via API aos Conselhos de Classe (ex.: CRM), mapeamento de disponibilidade e vinculação a empresas prestadoras.
  • Gestão de Contratos e Ciclos: Controle contratual, parâmetros de ciclo de faturamento, especialidades, taxas e prazos de pagamento (suportando CNPJ em formato padrão e alfanumérico).
  • Apontamento de Horas e Procedimentos: Registro de plantões, procedimentos executados, validações de valores e integrações com escalas externas.
  • Faturamento e Repasses Financeiros: Fechamento de ciclos faturados, emissão de faturas/NFS-e, gestão de pagamentos por lote via PIX (Itaú, Santander), conciliação por arquivo de retorno e controle de adiantamentos/pró-labore.
  • Comunicação e Notificações: Envio de tokens de acesso (OTP), notificações automatizadas por e-mail (notificacao@staffcare.tech) e integrações operacionais via WhatsApp.

3. Tipos de Dados Coletados, Finalidades e Bases Legais


Coletamos diferentes categorias de dados pessoais, limitados estritamente ao necessário para a prestação e segurança dos nossos serviços:

3.1. Dados Coletados dos Usuários Administradores e Gestores


Usuários são colaboradores ou representantes de empresas contratantes/prestadoras que acessam a Aplicação para gestão operacional.

Categoria de Dado Exemplos de Dados Coletados Finalidade da Coleta Base Legal (LGPD)
Dados de Identificação e Acesso Nome completo, e-mail corporativo, cargo, perfil de permissões e senha criptografada. Cadastro, gestão de acessos granulares, autenticação e comunicação sobre o sistema. Execução de Contrato (Art. 7º, V) e Legítimo Interesse (Art. 7º, IX).
Dados de Rastreabilidade e Logs Logs de acesso, endereço IP, data/hora de login, tentativas de acesso e histórico imutável de ações executadas no sistema. Garantia de segurança da informação, auditoria de operações, solução de problemas técnicos e proteção contra acessos indevidos. Cumprimento de Obrigação Legal - Marco Civil da Internet (Art. 7º, II) e Legítimo Interesse (Art. 7º, IX).

3.2. Dados Coletados dos Profissionais de Saúde


Profissionais são as pessoas cujos dados são inseridos na Plataforma para fins de validação cadastral, alocação em escalas, execução de serviços, controle de pagamentos e comunicação.

Categoria de Dado Exemplos de Dados Coletados Finalidade da Coleta Base Legal (LGPD)
Dados Cadastrais e Documentais Nome completo, CPF, data de nascimento, endereço, telefone celular, e-mail, foto de perfil e cópias de documentos (diplomas, carteiras do conselho profissional, comprovantes de residência, certidões e contratos sociais). Autocadastro, validação de identidade, checagem de pendências documentais e habilitação legal do profissional junto aos tomadores de serviço. Execução de Contrato (Art. 7º, V) e Cumprimento de Obrigação Legal ou Regulatória (Art. 7º, II).
Dados Regulares e de Conselho (CRM) Número de licença/registro profissional, especialidade médica, data de formatura e status de regularidade obtido via API oficial do CRM. Validação da regularidade do exercício profissional e filtro por tempo de formação para alocação em escalas ativas. Cumprimento de Obrigação Legal/Regulatória (Art. 7º, II) e Legítimo Interesse (Art. 7º, IX).
Dados Profissionais e Apontamentos Especialidade, disponibilidade de horários, histórico de plantões/horas executados, contratos vinculados, relatórios de produtividade e adiantamentos. Gestão da alocação de equipes, controle de faturamento dos clientes e cálculo de repasses devidos aos profissionais. Execução de Contrato (Art. 7º, V).
Dados Financeiros e de Pagamento Chave PIX, dados de conta bancária, extrato de serviços, relatórios de adiantamentos/pró-labore e declaração de teto de retenção do INSS. Processamento de repasses via PIX por remessa bancária de lote, controle de deduções e prestação de contas financeiras. Execução de Contrato (Art. 7º, V) e Cumprimento de Obrigação Legal/Fiscal (Art. 7º, II).
Dados de Comunicação e Autenticação OTP Número de telefone celular para WhatsApp, e-mail para envio de Token OTP de acesso único e histórico de notificações operacionais enviadas. Autenticação segura do profissional ("Acessar meus Dados"), envio de alertas de documentos vencidos, convocações e relatórios. Execução de Contrato (Art. 7º, V) e Legítimo Interesse (Art. 7º, IX).

4. Compartilhamento e Transferência de Dados


O compartilhamento de dados pessoais mantidos na Plataforma limita-se estritamente às finalidades operacionais, contratuais e legais do sistema, ocorrendo nas seguintes hipóteses:

  • Com Clientes e Tomadores de Serviço (Hospitais e Clínicas): Compartilhamento de dados cadastrais, habilitação profissional, documentos e registros de horas/procedimentos executados, com o objetivo de comprovação de escalas, auditoria regulatória e faturamento contratual.
  • Com Instituições Bancárias e Financeiras: Transmissão segura de arquivos de remessa de pagamentos por lote via PIX (bancos Itaú, Santander, entre outros) e reprocessamento de arquivos de retorno (.ret) para liquidação dos serviços.
  • Com Provedores de Integração e Software Parceiro:
    • Sistemas de Escala de Plantão: Troca de dados de agendamentos e horários praticados via ID de contrato, CPF e especialidade;
    • Plataformas de Assinatura Digital: Dados estritamente necessários para coleta de assinaturas em contratos e termos;
    • Sistemas de Emissão Fiscal: Transmissão de dados fiscais para órgãos municipais e emissão de notas fiscais de serviço.
  • Com Provedores de Infraestrutura Técnica: Provedores de hospedagem em nuvem (data centers em território nacional), serviços de e-mail transacional e mecanismos de proteção anti-bot (Re-Captcha), submetidos a acordos contratuais de confidencialidade e segurança.
  • Cumprimento de Obrigação Legal ou Ordem Judicial: Revelação de dados quando exigida por legislação aplicável, autoridade regulatória, conselho de classe profissional ou determinação judicial.

5. Armazenamento, Segurança e Práticas de Proteção SaaS


A StaffCare Tech implementa rígidos padrões de segurança da informação para resguardar a integridade, disponibilidade e confidencialidade dos dados pessoais:

  • Criptografia em Trânsito e em Repouso: Todas as comunicações entre o navegador e os servidores utilizam o protocolo criptografado HTTPS/SSL. Todos os dados armazenados no banco de dados e arquivos/documentos anexados contam com criptografia em repouso (Encryption at Rest).
  • Ocultação de Identificadores (Hashes Aleatórios): Os registros no sistema utilizam hashes aleatórios em substituição a identificadores públicos ou sequenciais nas URLs, impedindo varreduras maliciosas e técnica de enumeração de dados.
  • Controle de Acesso e Autenticação OTP: Autenticação do profissional via CPF + Celular e código de verificação temporário (Token OTP) por e-mail, SMS ou Whatsapp. Para usuários gestores, são exigidas senhas de alta complexidade com troca obrigatória no primeiro acesso.
  • Proteção Contra Ataques e Bloqueio Automático: Proteção das telas de login via Re-Captcha e bloqueio automático do acesso à conta após 3 (três) tentativas consecutivas malsucedidas de login.
  • Logs de Auditoria Imutáveis: Todas as operações cruciais (logins, alterações em chaves PIX, modificações de valores, aprovações e envios) são registradas em logs com registro de IP, data, hora e usuário responsável.
  • Backups Automáticos e Soberania dos Dados: A infraestrutura está hospedada em data centers cloud seguros localizados em território brasileiro, contando com rotinas diárias de backup automático.

6. Retenção e Eliminação dos Dados


Os dados pessoais serão retidos pela Plataforma durante o período em que o cadastro do Usuário ou Profissional mantiver-se ativo, ou conforme necessário para o cumprimento das finalidades contratuais e regulatórias.


Após o encerramento do vínculo ou mediante solicitação do titular, os dados poderão ser eliminados ou anonimizados, ressalvadas as hipóteses de guarda obrigatória estabelecidas por lei (como obrigações fiscais, trabalhistas, regulatórias de saúde e registros do Marco Civil da Internet pelo prazo legal de 6 meses a 5 anos).


7. Direitos dos Titulares de Dados (LGPD)


Na qualidade de Titular de Dados Pessoais, você possui os seguintes direitos garantidos pelo Art. 18 da LGPD:

  • Confirmação da existência de tratamento de seus dados pessoais;
  • Acesso aos dados pessoais mantidos na Plataforma através do menu "Acessar meus Dados";
  • Correção de dados incompletos, inexatos ou desatualizados;
  • Anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos;
  • Portabilidade dos dados a outro fornecedor de serviço, mediante requisição expressa;
  • Informação sobre as entidades públicas e privadas com as quais o controlador compartilhou dados;
  • Revogação do consentimento nos casos em que este for a base legal aplicável.

8. DPO (Encarregado de Proteção de Dados), Dúvidas e Canais de Contato


Para exercer seus direitos de titular, esclarecer dúvidas sobre o tratamento de seus dados na Plataforma ou comunicar qualquer incidente de privacidade, entre em contato com nosso Encarregado de Proteção de Dados (DPO):