Política de Privacidade

Política de Privacidade da Devra

Última atualização: 1º de agosto de 2026

1. Quem somos e a quem se aplica esta Política

Esta Política de Privacidade é publicada por Devra Tecnologia LTDA, inscrita no CNPJ sob o nº 65.610.332/0001-33, com sede na Avenida Américo Buaiz, nº 501, Sala 815, Torre Norte, Enseada do Suá, Vitória/ES, CEP 29050-911 ("Devra", "nós"), na qualidade de desenvolvedora e operadora da plataforma de gestão white-label "Devra" (o "Serviço" ou a "Plataforma").

Esta Política se aplica a três grupos de pessoas, com papéis diferentes no tratamento de dados:

Como explicado na Seção 3, nosso papel jurídico perante cada um desses grupos é diferente nos termos da Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, "LGPD").

2. Legislação aplicável

Esta Política foi elaborada em conformidade com:

3. Nosso papel: quando somos Controladora e quando somos Operadora

A LGPD distingue controlador (quem toma as decisões sobre o tratamento de dados pessoais, art. 5º, VI) de operador (quem trata dados pessoais em nome do controlador, seguindo suas instruções, art. 5º, VII e art. 39). Essa distinção é central para entender esta Política:

Titular dos dadosDado tratadoPapel da DevraPapel do Cliente (Tenant)
Visitante do site / lead comercialNome, e-mail, telefone, mensagem enviados em formulários da landing pageControladora
Usuário da Plataforma (equipe do Tenant)Conta de acesso, senha, foto de perfil, sessãoControladora
Cliente final / paciente do TenantCadastro, histórico de compras, prontuário, receitas, imagens clínicas, mensagens de WhatsAppOperadora, tratando estritamente segundo as instruções do Tenant (LGPD art. 39)Controladora, responsável por ter base legal válida para coletar e tratar os dados de seus próprios clientes/pacientes

Na prática: se você é paciente, cliente ou consumidor de uma loja, clínica ou negócio que usa a Devra, a relação de titular de dados é com esse negócio, não diretamente com a Devra. Recomendamos que você primeiro contate o estabelecimento onde seus dados foram coletados. A Devra auxilia os Tenants a atender essas solicitações, conforme a Seção 10.

Se você é um visitante do nosso site ou um usuário cadastrado na Plataforma (colaborador de um Tenant), a Devra é a controladora dos seus dados e o canal de contato desta Política se aplica diretamente a você.

4. Dados pessoais que tratamos

4.1 Visitantes do site e leads comerciais

Quando você preenche um formulário de acesso/contato nas páginas públicas (/, /lojistas, /medicos, /erp, /whatsapp, /pdv), coletamos: nome, e-mail, telefone, nome do negócio/clínica, especialidade (quando aplicável) e a mensagem enviada. Esses dados são usados para retornarmos seu contato comercial e são compartilhados internamente com nossa equipe comercial (ver Seção 6).

4.2 Usuários da Plataforma (equipe dos Tenants)

Para colaboradores que acessam o sistema em nome de um Tenant: nome, e-mail, senha (armazenada apenas como hash criptográfico, nunca em texto plano), foto de perfil, idioma preferido e registros de sessão. Para profissionais de saúde cadastrados como prestadores de serviço: CPF, número de registro no conselho profissional (CRM, CRO ou equivalente), UF do registro e especialidade — dados necessários para emitir prescrições válidas.

4.3 Clientes finais e pacientes (dados tratados pela Devra como operadora, em nome do Tenant)

Dependendo dos módulos que o Tenant utiliza, os seguintes dados podem estar na Plataforma:

4.4 Dados técnicos e de segurança

Coletamos automaticamente, para todos os usuários autenticados: registros de acesso e tentativas de login (e-mail utilizado, endereço IP, sucesso ou falha, data/hora), tokens de sessão (armazenados apenas como hash, nunca em texto plano) e registros de auditoria de alterações relevantes no sistema. Esses registros existem para segurança, prevenção a fraude e para cumprir a obrigação de guarda de registros de acesso a aplicações de internet prevista no art. 15 do Marco Civil da Internet.

4.5 Cookies e tecnologias semelhantes

Nas páginas públicas de marketing (/, /lojistas, /medicos, /termos, /privacidade, /erp, /whatsapp, /pdv), exibimos um banner de consentimento de cookies. Enquanto você não decidir, e caso decida recusar, não carregamos o Vercel Analytics (nossa ferramenta de métricas de uso, que não utiliza cookies para identificar indivíduos) nessas páginas. Sua escolha fica salva no seu navegador (localStorage) e pode ser alterada a qualquer momento pelo link "Preferências de cookies" no rodapé.

Nosso sistema de monitoramento de erros (Sentry) permanece sempre ativo, inclusive se você recusar os cookies de análise — ele não é uma tecnologia de rastreamento de navegação e é necessário para a segurança e estabilidade do Serviço (base legal: legítimo interesse, LGPD art. 7º, IX). Ele é configurado para nunca coletar dados pessoais dos usuários finais nem o conteúdo de requisições HTTP.

5. Para quais finalidades e com qual base legal tratamos seus dados

FinalidadeBase legal (LGPD)Correspondência (GDPR)
Viabilizar o cadastro e a autenticação de usuários da PlataformaExecução de contrato (art. 7º, V)Art. 6(1)(b)
Prestar as funcionalidades contratadas (estoque, vendas, agendamento, prontuário, prescrição)Execução de contrato, como operadora, seguindo instruções do Tenant (art. 7º, V c/c art. 39)Art. 6(1)(b) c/c Art. 28
Tratar dados de saúde inseridos pelo TenantConsentimento do titular perante o Tenant, ou tutela da saúde, conforme a base que o Tenant declarar como controlador (art. 11, II)Art. 9(2)(a) ou (h)
Emitir e assinar eletronicamente receitas médicasCumprimento de obrigação legal/regulatória aplicável ao exercício da medicina (art. 7º, II)Art. 6(1)(c)
Responder contatos comerciais recebidos pelo siteConsentimento (art. 7º, I) e legítimo interesse pré-contratual (art. 7º, IX)Art. 6(1)(a)/(f)
Segurança da informação, prevenção a fraude e monitoramento de errosLegítimo interesse (art. 7º, IX)Art. 6(1)(f)
Cumprir obrigações legais e regulatórias (guarda de registros, atendimento a autoridades)Cumprimento de obrigação legal (art. 7º, II)Art. 6(1)(c)
Enviar lembretes e confirmações via WhatsApp/e-mail, configurados pelo TenantExecução de contrato, como operadora (art. 7º, V c/c art. 39)Art. 6(1)(b)
Métricas de uso do site (Vercel Analytics) nas páginas públicasConsentimento, via banner de cookies (art. 7º, I)Art. 6(1)(a)

6. Com quem compartilhamos dados

Utilizamos os seguintes prestadores de serviço ("operadores subsequentes" ou "subprocessadores") para viabilizar a Plataforma. Todos têm acesso limitado ao estritamente necessário para prestar seu serviço específico:

PrestadorFinalidadeDados envolvidos
Amazon Web Services (AWS RDS)Hospedagem do banco de dados principal, na região São Paulo (Brasil)Todos os dados armazenados na Plataforma
Vercel Inc.Hospedagem da aplicação web, armazenamento de arquivos (avatares, imagens e documentos clínicos, PDFs de receita) e métricas de uso (Analytics)Todos os dados exibidos/enviados pela aplicação; arquivos enviados pelos usuários
Mailgun (Sinch)Envio de e-mails transacionais (redefinição de senha, boas-vindas, notificações de agendamento configuradas pelo Tenant) e de e-mails de leads comerciaisNome, e-mail, conteúdo da mensagem/notificação
Z-API e DatafyEnvio e recebimento de mensagens via WhatsApp (lembretes, confirmações, pesquisas de satisfação)Número de telefone, nome de contato, conteúdo da mensagem, mídia
Prescri, VIDaaS e BirdIDAssinatura eletrônica de receitas médicas com certificação ICP-BrasilCPF, nome, CRM/UF e especialidade do profissional; PDF da receita com dados do paciente
Sentry (Functional Software, Inc.)Monitoramento de erros técnicos da aplicaçãoDados técnicos do erro; nunca dados pessoais de usuários finais ou conteúdo de requisições, por configuração explícita
ViaCEPPreenchimento automático de endereço a partir do CEP digitadoApenas o CEP informado
ClickUpGestão interna de oportunidades comerciais geradas pelo siteNome, e-mail, telefone e mensagem de leads (não inclui dados de Tenants já clientes)

Não vendemos dados pessoais a terceiros. O compartilhamento com os prestadores acima ocorre mediante contratos que exigem tratamento adequado, confidencialidade e medidas de segurança compatíveis com a LGPD. Também podemos compartilhar dados quando exigido por lei, ordem judicial ou requisição de autoridade competente.

7. Transferência internacional de dados

Nosso banco de dados principal é hospedado no Brasil (região São Paulo da AWS). Alguns dos prestadores listados na Seção 6 (Vercel, Sentry, Mailgun, ClickUp e as certificadoras de assinatura eletrônica) têm infraestrutura ou sede fora do Brasil, o que pode envolver transferência internacional de dados nos termos do art. 33 da LGPD. Nesses casos, buscamos assegurar salvaguardas contratuais adequadas (como cláusulas-padrão contratuais e políticas de privacidade e segurança dos próprios fornecedores) para garantir um nível de proteção compatível com a LGPD.

8. Retenção e eliminação de dados

Mantemos os dados pelo tempo necessário para cumprir as finalidades descritas nesta Política, as obrigações legais e regulatórias aplicáveis (incluindo prazos de guarda de prontuário médico e de registros fiscais) e o período contratual com o Tenant.

Quando um Tenant encerra sua conta, a Plataforma segue um cronograma escalonado de anonimização, com prazos diferentes para cada categoria de dado — clínico, financeiro, operacional e de auditoria —, de modo que registros de natureza distinta sejam tratados de forma proporcional à sua sensibilidade e às obrigações legais de guarda aplicáveis a cada um. Sessões de acesso expiram automaticamente em até 7 dias; tokens de redefinição de senha e de acesso temporário por QR code são de uso único e expiram em minutos ou horas.

9. Segurança da informação

Adotamos medidas técnicas e organizacionais para proteger os dados pessoais tratados na Plataforma, entre elas: senhas armazenadas exclusivamente como hash criptográfico (nunca em texto plano); tokens de sessão e de redefinição de senha armazenados apenas como hash, com expiração automática; comunicação criptografada via HTTPS/TLS; isolamento lógico dos dados de cada Tenant; e monitoramento de erros configurado para nunca capturar dados pessoais de usuários finais. Apesar dessas medidas, nenhum sistema é absolutamente livre de risco — em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados, nos termos do art. 48 da LGPD.

10. Seus direitos como titular de dados

Nos termos do art. 18 da LGPD (e, quando aplicável, dos arts. 15 a 22 do GDPR), você tem direito a: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei; portabilidade a outro fornecedor; eliminação dos dados tratados com base no consentimento; informação sobre entidades com as quais compartilhamos dados; informação sobre a possibilidade de não fornecer consentimento e suas consequências; revogação do consentimento; e revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses.

Se você é usuário cadastrado na Plataforma ou visitante do site, exerça esses direitos diretamente conosco pelo canal indicado na Seção 12.

Se você é cliente final ou paciente de um estabelecimento que usa a Devra, como regra geral, seu ponto de contato principal é o próprio estabelecimento (Tenant), que é o controlador responsável pelos seus dados. A Devra auxilia os Tenants a atender essas solicitações, conforme suas obrigações de operadora (art. 39 da LGPD), inclusive fornecendo os meios técnicos para exportação, correção ou eliminação de dados quando solicitado pelo Tenant.

11. Crianças e adolescentes

O cadastro direto de usuários na Plataforma não é destinado a menores de 18 anos. Quando um Tenant utiliza o módulo clínico e cadastra crianças ou adolescentes como pacientes, o tratamento desses dados é de responsabilidade do Tenant, que deve assegurar consentimento específico e em destaque de um dos pais ou do responsável legal, sempre observando o melhor interesse da criança e do adolescente, nos termos do art. 14 da LGPD.

12. Encarregado de Proteção de Dados (DPO) e contato

Para exercer seus direitos, tirar dúvidas sobre esta Política ou reportar um incidente de segurança, entre em contato com nosso Encarregado de Proteção de Dados:

Caso não fique satisfeito com nossa resposta, você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD), pelo site gov.br/anpd, ou, se localizado no Espaço Econômico Europeu ou no Reino Unido, à autoridade de proteção de dados do seu país de residência, nos termos do art. 77 do GDPR.

13. Alterações a esta Política

Podemos atualizar esta Política periodicamente para refletir mudanças legais, regulatórias ou em nossas práticas de tratamento de dados. A data no topo deste documento indica a versão vigente. Alterações relevantes serão comunicadas por meio da Plataforma ou por e-mail, quando aplicável.