Política de Privacidade
Última atualização: 9 de julho de 2026
Esta Política explica como tratamos dados pessoais na plataforma Guka, operada por Numen, CNPJ 27.299.523/0001-37, com sede na Rua Indira Gandhi, 100, Residencial Morumbi, Poços de Caldas/MG, CEP 37716-324 (“Guka”, “nós”). Seguimos a Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018) e, para usuários e titulares em Portugal ou na União Europeia, o Regulamento Geral sobre a Proteção de Dados (RGPD).
1. Nossos dois papéis
É importante distinguir dois tipos de tratamento, porque a responsabilidade muda em cada um:
- Dados da conta (somos controladores): os dados da clínica contratante e dos Usuários da equipe, que tratamos para fornecer e cobrar o serviço.
- Dados de pacientes (somos operadores): as informações que a clínica registra sobre seus pacientes. Nesse caso, a clínica é a controladora e nós tratamos esses dados em nome dela e conforme as suas instruções. A clínica é responsável pela base legal e pelo consentimento dos pacientes.
Quando atuamos como operadores, assumimos com a clínica os seguintes compromissos:
- tratar os dados apenas conforme as instruções documentadas da clínica e para os fins do serviço;
- submeter ao dever de confidencialidade quem acessa os dados;
- aplicar as medidas de segurança descritas nesta Política;
- contratar subprocessadores apenas sob obrigações equivalentes de proteção de dados, avisando a clínica sobre alterações relevantes, à qual ela poderá se opor por motivo legítimo;
- auxiliar a clínica a responder aos pedidos dos titulares e às solicitações da ANPD, no limite do nosso papel;
- comunicar à clínica, sem demora indevida, incidentes de segurança relevantes que envolvam os dados tratados;
- ao término do contrato, devolver ou eliminar os dados de pacientes conforme as instruções da clínica, ressalvada a guarda exigida por lei.
2. Dados que tratamos
Como controladores (dados da conta):
- cadastro e contato: nome, e-mail, telefone e dados da clínica;
- pagamento: processado pela Stripe; recebemos confirmações e dados mínimos da transação, sem armazenar os dados completos do cartão;
- uso e segurança: registros de acesso, endereço IP, identificadores de dispositivo e dados de navegação, para operar a plataforma e preveni-la contra fraudes.
Como operadores (dados de pacientes, em nome da clínica):
- identificação e contato do paciente;
- dados de saúde e estéticos: anamnese, evolução clínica, procedimentos e observações;
- imagens de antes/depois e documentos anexados pela clínica.
Esses dados podem incluir dados pessoais sensíveis (dados de saúde). Nós os tratamos apenas para viabilizar o serviço contratado pela clínica, seguindo as instruções dela.
3. Para que usamos e com qual base legal
Tratamos dados da conta para:
- prestar, manter e melhorar o serviço (execução do contrato);
- cobrança e prevenção a fraudes (execução do contrato e obrigação legal);
- segurança, suporte e comunicação operacional (legítimo interesse, equilibrado com os seus direitos);
- cumprir obrigações legais e regulatórias.
Quanto aos dados de pacientes, atuamos como operadores: a base legal e o consentimento são de responsabilidade da clínica controladora, e o nosso tratamento se dá para a execução do contrato com ela. Dados de saúde são tratados nas hipóteses da LGPD para tutela da saúde e por profissionais de saúde, e, no RGPD, conforme o art. 9º.
4. Compartilhamento e subprocessadores
Não vendemos dados pessoais. Compartilhamos apenas o necessário com prestadores que nos apoiam (subprocessadores), sob contrato e dever de confidencialidade:
- Stripe: processamento de pagamentos;
- Cloudflare: hospedagem, rede de distribuição de conteúdo e segurança;
- Neon: banco de dados gerenciado (armazenamento);
- Resend: envio de e-mails transacionais.
Também podemos compartilhar dados para cumprir obrigação legal, ordem de autoridade competente ou para proteger direitos, sempre no limite do necessário.
5. Transferências internacionais
Como atendemos clientes no Brasil e em Portugal, dados podem ser tratados em servidores localizados no Brasil e/ou na União Europeia. Quando houver transferência internacional, adotamos salvaguardas adequadas, conforme a LGPD (art. 33) e o capítulo V do RGPD.
6. Segurança da informação
Adotamos medidas técnicas e organizacionais para proteger os dados, como criptografia em trânsito e em repouso, controle de acesso por perfil, registro de atividades, backups e sincronização offline segura. Nenhum sistema é totalmente imune a incidentes; em caso de incidente de segurança relevante, atuaremos conforme a lei: quando formos controladores, comunicaremos a ANPD e os titulares nos casos exigidos pela LGPD; quando formos operadores, comunicaremos a clínica controladora sem demora indevida, para que ela cumpra os seus deveres.
7. Retenção e eliminação
Mantemos os dados enquanto a conta estiver ativa e pelo tempo necessário às finalidades desta Política. Após o encerramento da conta, disponibilizamos um prazo de 2 (dois) anos para exportação; em seguida, os dados são excluídos ou anonimizados, salvo quando a guarda for exigida por lei.
Retenção legal obrigatória: o Guka nunca elimina dados que ainda estejam dentro de um prazo de guarda exigido por lei ou por normas de conselhos de classe e autoridades — como os prazos mínimos de guarda de prontuário do CFM e as obrigações sanitárias e fiscais aplicáveis. Mesmo diante de um pedido de cancelamento ou de exclusão, os dados sob guarda obrigatória são mantidos e bloqueados para uso ordinário, e eliminados apenas quando o prazo se encerra.
Os dados de pacientes são eliminados ou devolvidos à clínica controladora conforme as instruções dela. O paciente também pode pedir a exclusão diretamente ao Guka (ver seção 8); nesse caso, eliminamos apenas os dados que não estejam sujeitos a prazo legal de guarda. Cabe à clínica observar os prazos legais mínimos de guarda de prontuário e documentos aplicáveis à sua atividade.
8. Direitos dos titulares
Nos termos da LGPD (art. 18) e do RGPD, o titular pode solicitar: confirmação e acesso; correção; anonimização, bloqueio ou eliminação; portabilidade; informação sobre o compartilhamento; revogação do consentimento; e oposição a tratamentos baseados em legítimo interesse.
Atenção: para a maioria dos pedidos relativos a dados registrados por uma clínica (paciente) — como acesso, correção e portabilidade — a solicitação deve ser dirigida à própria clínica, que é a controladora desses dados; nós a apoiamos no atendimento. No caso específico de exclusão, o paciente pode solicitar diretamente ao Guka, inclusive sem passar pela clínica: atenderemos ao pedido eliminando os dados que não estejam sujeitos a prazo legal de guarda obrigatória (por exemplo, os prazos de guarda de prontuário do CFM), os quais são mantidos até o fim do prazo. Para dados da conta sob a nossa responsabilidade, fale com o nosso encarregado (abaixo).
9. Encarregado pelo tratamento de dados (DPO)
Você pode exercer os seus direitos ou tirar dúvidas sobre privacidade com o nosso encarregado: Augusto Ferreira Russo, privacidade@guka.com.br.
10. Cookies e tecnologias semelhantes
Este site usa apenas os cookies necessários ao seu funcionamento. Para medir a audiência de forma agregada, podemos usar uma solução que preserva a privacidade, sem cookies de rastreamento. Você pode gerenciar cookies nas configurações do seu navegador.
11. Crianças e adolescentes
A plataforma destina-se a profissionais e clínicas. Eventuais dados de pacientes menores de idade são registrados pela clínica, a quem cabe obter o consentimento específico e em destaque dos pais ou responsáveis, conforme a lei.
12. Alterações desta Política
Podemos atualizar esta Política para refletir mudanças legais ou no serviço. Alterações relevantes serão comunicadas por meios razoáveis, e a data de “última atualização” no topo será revista.
13. Fale conosco e autoridades
Para assuntos de privacidade, escreva para privacidade@guka.com.br. Você também pode recorrer à Autoridade Nacional de Proteção de Dados (ANPD), no Brasil, ou à Comissão Nacional de Proteção de Dados (CNPD), em Portugal.