1. A quem esta política se aplica
Esta Política explica como o Alacre trata dados pessoais em três situações:
- visitantes do site www.alacre.com.br e da demonstração;
- Clientes e Usuários: as clínicas, os profissionais e as equipes que têm conta no Alacre;
- pacientes das clínicas, cujos dados são cadastrados pelas próprias clínicas no sistema.
Alguns termos usados aqui: dado pessoal é qualquer informação que identifique ou permita identificar uma pessoa; dado sensível inclui informações sobre saúde; tratamento é qualquer uso de dados, como coletar, guardar, consultar, compartilhar ou apagar; titular é a pessoa a quem os dados se referem.
2. Nosso papel em cada caso
O Alacre é uma marca de TAI. BERKENBROCK LTDA, inscrita no CNPJ sob o nº 57.208.966/0001-36, com sede em Presidente Getúlio/SC.
Para os dados de visitantes, Clientes e Usuários, o Alacre é a controladora: decide como e para que esses dados são usados.
Para os dados de pacientes, quem decide é a clínica. A clínica é a controladora e a Alacre é a operadora: guardamos e processamos esses dados só para prestar o serviço à clínica, seguindo as instruções dela, conforme a seção 9 dos Termos de Uso. Dentro de cada clínica, é o administrador quem decide quais pessoas da equipe têm acesso ao sistema e com qual perfil.
Se você é paciente e quer acessar, corrigir ou excluir os seus dados, fale com a clínica onde é atendido. Se nos procurar, encaminhamos o pedido à clínica e ajudamos no que for preciso.
3. Quais dados tratamos
Visitantes do site e da demonstração
- dados técnicos de acesso, como endereço IP, tipo de navegador, data e hora, registrados pelo servidor;
- o que você nos enviar se falar com a gente pelo WhatsApp ou por e-mail.
A demonstração usa apenas dados fictícios. O que você digitar nela fica somente no seu navegador e não é enviado para nós.
Clientes e Usuários
- nome, e-mail, telefone, nome da clínica, especialidade e país;
- senha, guardada de forma criptografada irreversível (hash). Nunca guardamos a senha em texto;
- perfil e permissões de cada Usuário;
- registros de acesso e de ações importantes no sistema (auditoria);
- plano, faturas e situação da assinatura. Os dados do cartão são coletados e processados diretamente pelo Stripe, e nós não temos acesso a eles.
Pacientes (tratados em nome da clínica)
- identificação e contato: nome, telefone, e-mail, data de nascimento e cidade;
- origem do contato e etapa na jornada, agendamentos, procedimentos realizados, valores e pagamentos;
- anotações da equipe, tarefas e mensagens de WhatsApp trocadas pelo número que a clínica conectou.
Parte desses dados são dados de saúde, considerados sensíveis pela LGPD (art. 5º, II) e pelo GDPR (art. 9). Por isso, recebem as proteções descritas na seção 8.
4. Para que usamos e com qual base legal
- Prestar o serviço contratado: criar e manter a conta, dar suporte e enviar e-mails de funcionamento (boas-vindas, fim do teste, falha de pagamento, confirmação de assinatura e resumo mensal). Base legal: execução de contrato.
- Cobrar a assinatura e cumprir obrigações fiscais. Base legal: execução de contrato e cumprimento de obrigação legal.
- Proteger o serviço: prevenir fraudes e acessos indevidos, limitar tentativas de login e manter registros de acesso. Base legal: legítimo interesse e cumprimento de obrigação legal (o Marco Civil da Internet exige guardar registros de acesso por 6 meses).
- Melhorar o produto, com base em informações de uso agregadas. Base legal: legítimo interesse.
Dados de pacientes são usados somente para prestar o serviço à clínica. Não vendemos dados, não usamos dados de pacientes para o nosso marketing, não os compartilhamos com anunciantes e não os usamos para treinar inteligência artificial.
5. Com quem compartilhamos
Usamos poucos fornecedores, todos necessários para o serviço funcionar:
- Hostinger International Ltd.: hospedagem do servidor onde o sistema e o banco de dados rodam. O servidor fica nos Estados Unidos.
- Backblaze, Inc.: guarda das cópias de segurança fora do servidor principal, nos Estados Unidos. Os backups são criptografados antes de sair do nosso servidor, e a Backblaze não consegue ler o conteúdo.
- Stripe: processamento dos pagamentos da assinatura.
- Resend: envio dos e-mails automáticos do sistema, a partir de servidores na União Europeia (Irlanda).
- WhatsApp (Meta): quando a clínica conecta o próprio número, as mensagens passam pela rede do WhatsApp, que segue os seus próprios termos e política. A conexão em si é mantida no nosso servidor, sem intermediários.
- Google Fonts: o site institucional carrega fontes do Google, que recebe o endereço IP do visitante. O sistema do Alacre não faz isso.
Também podemos compartilhar dados com autoridades quando a lei ou uma ordem judicial exigir. Em caso de venda ou reorganização da empresa, os dados podem passar ao sucessor, que fica obrigado a seguir esta Política.
6. Transferência para outros países
Como o servidor e os backups ficam nos Estados Unidos, os dados são transferidos para fora do Brasil e da União Europeia.
Essas transferências são feitas com fornecedores que oferecem garantias adequadas de proteção, como as cláusulas contratuais padrão (art. 33 da LGPD e cláusulas aprovadas pela Comissão Europeia) ou mecanismos equivalentes, como o EU-U.S. Data Privacy Framework, quando o fornecedor é certificado.
7. Por quanto tempo guardamos
- Conta ativa: enquanto durar a assinatura.
- Depois do cancelamento, do encerramento ou do fim do teste sem assinatura: os dados da clínica, incluindo os de pacientes, ficam guardados por 90 dias para exportação ou reativação. Depois disso, são excluídos da base principal.
- Cópias de segurança: são apagadas automaticamente no ciclo de rotação, em até 24 meses.
- Registros de acesso: no mínimo 6 meses, como exige o Marco Civil da Internet.
- Dados de cobrança e fiscais: pelo prazo exigido pela legislação tributária.
- Registros técnicos de visitantes do site: até 6 meses.
8. Como protegemos os dados
- todas as conexões usam criptografia (HTTPS);
- senhas guardadas com hash e chaves de integração (pagamento, WhatsApp e e-mail) guardadas com criptografia AES-256;
- os dados de cada clínica ficam separados e só podem ser acessados pelos Usuários dela, conforme o perfil de cada um;
- limite de tentativas de login e de cadastro, e registro das ações importantes;
- backup diário criptografado, cópia fora do servidor principal e teste automático de restauração toda semana.
Nenhum sistema é 100% invulnerável. Se acontecer um incidente de segurança relevante, avisamos as clínicas afetadas sem demora indevida e, quando a lei exigir, a autoridade de proteção de dados.
Se você encontrar uma falha de segurança ou suspeitar de uso indevido de dados, avise-nos em contato@alacre.com.br.
9. Seus direitos
Pela LGPD (art. 18) e pelo GDPR (arts. 15 a 22), você pode pedir:
- confirmação de que tratamos os seus dados e acesso gratuito a eles;
- correção de dados incompletos, errados ou desatualizados;
- anonimização, bloqueio ou exclusão de dados desnecessários ou tratados em desacordo com a lei;
- portabilidade dos seus dados;
- informação sobre com quem compartilhamos os seus dados;
- informação sobre a possibilidade de não dar o consentimento e sobre as consequências disso;
- revogação do consentimento, quando o tratamento se basear nele;
- oposição a tratamentos baseados em legítimo interesse.
Não tomamos decisões automatizadas que afetem você de forma significativa.
Para exercer os seus direitos, escreva para contato@alacre.com.br. Respondemos em até 15 dias. Se você é paciente de uma clínica, veja a seção 2.
Para proteger você contra fraudes, podemos pedir informações que confirmem a sua identidade antes de atender o pedido.
Alguns pedidos podem não ser atendidos, no todo ou em parte, por exemplo quando a lei nos obriga a manter os dados. Nesses casos, explicamos o motivo.
Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD), no Brasil, ou ao Garante per la protezione dei dati personali, na Itália.
10. Cookies e armazenamento no navegador
- No sistema (app.alacre.com.br): usamos apenas cookies essenciais, que mantêm você conectado e protegem a sessão. Preferências de exibição, como o tema, ficam guardadas no seu navegador.
- No site e na demonstração: não usamos cookies de publicidade nem de rastreamento.
Como não usamos cookies de publicidade ou análise de terceiros, não há banner de consentimento.
11. Crianças e adolescentes
O serviço é destinado a profissionais e empresas. Dados de pacientes menores de idade são cadastrados pela clínica, que deve observar as regras do art. 14 da LGPD e do art. 8 do GDPR, como o consentimento dos responsáveis quando necessário.
12. Contato e encarregado de dados
Para qualquer assunto sobre privacidade e proteção de dados, inclusive para falar com o nosso encarregado (DPO), escreva para contato@alacre.com.br.
13. Mudanças nesta Política
Quando atualizarmos esta Política, a nova versão será publicada nesta página, com a data no topo. Mudanças relevantes são avisadas aos Clientes por e-mail com pelo menos 30 dias de antecedência.
Histórico de versões: 18 de setembro de 2026, primeira versão.